Permissões e visibilidade de Templates
Templates pertencem a uma organização. A visibilidade define quem pode encontrar o recurso no catálogo; as permissões definem quais ações cada pessoa pode executar. Essas duas regras trabalham juntas para manter o controle por organização e permitir colaboração sem compartilhar contas.
Ações disponíveis
As ações do recurso são:
| Ação | Uso |
|---|---|
template.create | Criar um template na organização |
template.read | Consultar detalhes de um template privado |
template.update | Alterar conteúdo e criar uma nova revisão |
template.publish | Publicar ou tornar privado |
template.delete | Remover o template |
project.create | Criar o projeto ao implantar um template |
Não existe uma permissão separada para implantar. A implantação usa project.create e, quando o template é privado, também exige acesso de leitura ao template. Isso mantém a criação de projetos sob a mesma regra usada em outros fluxos do console.
Owner, assistant e member
O owner da organização possui acesso administrativo completo. Assistants e members dependem dos grants explícitos ou das policies vinculadas à organização. O criador que não é owner recebe os grants específicos necessários para administrar o template que criou; isso não amplia automaticamente seu acesso a todos os templates.
Para criar, conceda template.create no escopo da organização. Para editar, publicar ou remover um template existente, conceda a ação correspondente no recurso do template. Para permitir que um colaborador apenas consulte um template privado, conceda template.read sem incluir ações de alteração.
Templates privados
Um template privado fica limitado à organização proprietária. A pessoa precisa estar na mesma organização e ter template.read para abrir seus detalhes ou iniciar uma implantação. Trocar a organização ativa muda o conjunto de templates privados disponível no console.
O fato de alguém conhecer o identificador do template não substitui a verificação de organização e permissão. O catálogo e a API aplicam o mesmo isolamento em listagem, detalhe e implantação.
Templates públicos
Quando o owner ou alguém autorizado publica um template, ele aparece no catálogo público do console para membros autenticados de outras organizações, e um resumo (nome, resumo, descrição, tags e organização autora) fica disponível na listagem pública da API sem autenticação. A publicação compartilha nome, resumo, descrição, tags, nome público da organização autora, revisão, aplicação, porta, persistência, variáveis esperadas e padrões preparados pelo autor. O identificador da organização autora não é compartilhado.
A publicação não compartilha projetos, dados, credenciais, grants ou capacidade contratada da organização autora. owned_by_current_organization apenas informa ao cliente se o Template pertence à organização ativa; a autorização continua sendo verificada pela API. Um template público também pode aparecer na linha pública da própria organização autora; ações administrativas continuam visíveis apenas para quem possui os grants correspondentes.
Boas práticas
- use uma policy específica para autores que precisam criar e revisar templates;
- mantenha
template.publishrestrito a pessoas que revisam conteúdo público; - conceda
project.createsomente a quem pode iniciar cobrança e capacidade; - evite incluir valores sensíveis em descrições, tags e referências;
- revise membros e policies quando uma pessoa mudar de função;
- remova templates antigos sem apagar projetos que já foram criados a partir deles.
Próximos passos
Última atualização em
Implantar uma aplicação por template
Implante um template com as configurações recomendadas ou personalize as escolhas antes de criar seu projeto na Zenifra.
Configuração do projeto
Entenda como configurar projetos na Zenifra com repositório Git (GitHub ou Forgejo) ou imagem OCI, variáveis, domínios, rede, instâncias e armazenamento.