Ana içeriğe geç

Organization Admin Güvenlik Tavanı

Kural

Organization-Admin tenant-scoped teknik otoritedir; küçültülmüş super-admin değildir. Aşağıdakiler server-side reddedilir:

  • Başka organization/tenant üyelerini görme veya membership'lerini değiştirme.
  • Global user-lifecycle işlemi (hesap kapatma/açma) yürütme.
  • Platform-rolü atama veya global-platform-yetkisi yönetme.
  • Tenant-izolasyonunu gevşeten herhangi bir ayar/işlem.
  • Self-escalation (kendi rolünü/tavanını yükseltme) ve kendi lehine yetkisiz owner-üretimi.
  • Membership'siz erişim üretme (üyelik-kaydı olmadan yetki tanımlama).

UI-görünürlüğü bu tavanın mekanizması değildir; her yasak endpoint-seviyesinde uygulanır.

Gerekçe

Tenant-izolasyonu platformun temel güven sözleşmesidir. Organization-yöneticiliği yerel bir operasyon yetkisidir; platform-otoritesine sızdığı an çok-kiracılı model çöker.

Test edilebilir hükümler

  • Yasak listesindeki her sınıf için doğrudan-API denemesi RED döner (UI'da gizli olması yeterli sayılmaz).
  • Cross-tenant üye-listeleme isteği server-side ACCESS_DENIED sınıfına düşer ve hiçbir veri sızdırmaz. Dış HTTP-sunumu enumeration-politikasına göre 403 veya 404 olabilir; ancak domain/audit/projection-semantiğinde sonuç NO_DATA veya EMPTY_SET olarak kaydedilemez (SECURITY PRESENTATION MAY HIDE EXISTENCE — BUT ACCESS DENIED ≠ EMPTY BUSINESS TRUTH; CAN-REQ-RULE-021 sınıf-ayrımıyla tutarlı).
  • Self-escalation ve tavan-üstü rol-atama denemeleri RED + audit üretir.
  • Organization-Admin'in erişebildiği yönetim-yüzeyi kendi org-scope'uyla sınırlı olduğu regresyon-testiyle doğrulanır.

Kapsam

Organization-Admin'in tüm yönetim-yüzeyleri. Kapsanan UC'ler: UC-OAM-008/015 (+ tüm mutation-UC'lerinin aktör-tavanı). Platform-Operator ayrı aktördür ve bu kuralın kapsamı dışındadır.