Permissões e visibilidade de Templates
Templates pertencem a uma organização. A visibilidade define quem pode encontrar o recurso no catálogo; as permissões definem quais ações cada pessoa pode executar. Essas duas regras trabalham juntas para manter o controle por organização e permitir colaboração sem compartilhar contas.
Ações disponíveis
As ações do recurso são:
| Ação | Uso |
|---|---|
template.create | Criar um template na organização |
template.read | Consultar detalhes de um template privado |
template.update | Alterar conteúdo e criar uma nova revisão |
template.publish | Publicar ou tornar privado |
template.delete | Remover o template |
project.create | Criar o projeto ao implantar um template |
Não existe uma permissão separada para implantar. A implantação usa project.create e, quando o template é privado, também exige acesso de leitura ao template. Isso mantém a criação de projetos sob a mesma regra usada em outros fluxos do console.
Owner, assistant e member
O owner da organização possui acesso administrativo completo. Assistants e members dependem dos grants explícitos ou das policies vinculadas à organização. O criador que não é owner recebe os grants específicos necessários para administrar o template que criou; isso não amplia automaticamente seu acesso a todos os templates.
Para criar, conceda template.create no escopo da organização. Para editar, publicar ou remover um template existente, conceda a ação correspondente no recurso do template. Para permitir que um colaborador apenas consulte um template privado, conceda template.read sem incluir ações de alteração.
Templates privados
Um template privado fica limitado à organização proprietária. A pessoa precisa estar na mesma organização e ter template.read para abrir seus detalhes ou iniciar uma implantação. Trocar a organização ativa muda o conjunto de templates privados disponível no console.
O fato de alguém conhecer o identificador do template não substitui a verificação de organização e permissão. O catálogo e a API aplicam o mesmo isolamento em listagem, detalhe e implantação.
Templates públicos
Quando o owner ou alguém autorizado publica um template, ele aparece no catálogo público para membros autenticados de outras organizações. A publicação compartilha nome, resumo, descrição, tags, organização autora, revisão, aplicação, porta, persistência, variáveis esperadas e padrões preparados pelo autor.
A publicação não compartilha projetos, dados, credenciais, grants ou capacidade contratada da organização autora. Um template público também pode aparecer na linha pública da própria organização autora; ações administrativas continuam visíveis apenas para quem possui os grants correspondentes.
Boas práticas
- use uma policy específica para autores que precisam criar e revisar templates;
- mantenha
template.publishrestrito a pessoas que revisam conteúdo público; - conceda
project.createsomente a quem pode iniciar cobrança e capacidade; - evite incluir valores sensíveis em descrições, tags e referências;
- revise membros e policies quando uma pessoa mudar de função;
- remova templates antigos sem apagar projetos que já foram criados a partir deles.