Pular para o conteúdo principal

Organizações e isolamento

Uma organização é um espaço de trabalho isolado. Todo registro pertence a exatamente uma, e nada é compartilhado entre elas.

O isolamento é aplicado no banco de dados

Cada tabela escopada por organização carrega uma política que o próprio banco de dados aplica. Uma consulta que omite o filtro de organização não devolve tudo — não devolve nada.

Essa é a diferença entre isolamento aplicado e isolamento pretendido. Filtrar na aplicação funciona até que uma consulta esqueça, e esse único esquecimento é um vazamento entre organizações. Aqui, a consulta teria de derrotar o banco de dados para vazar.

Por que leituras entre organizações retornam 404, não 403

Solicitar um registro de outra organização retorna não encontrado, não proibido.

Isso não é ofuscação — é o que o isolamento de fato faz. A linha é genuinamente invisível para a consulta. Retornar "proibido" significaria que a plataforma olhou, encontrou e decidiu; ela não olhou, e não poderia.

Também significa que um identificador não pode ser sondado para descobrir se existe em outra organização.

O que uma organização contém

Tudo: tipos de entidade, atributos, registros, perfis de comparação, dados de referência, regras, usuários, papéis e histórico de auditoria. Duas organizações podem modelar o mesmo domínio de formas completamente diferentes.

Não há esquema compartilhado imposto entre organizações. A configuração é por organização, e é isso que permite a uma única instalação atender empresas com modelos de dados genuinamente distintos.

Identidade entre organizações

Uma pessoa pode pertencer a várias organizações. Seu acesso é resolvido por organização, e alternar entre elas reescopa tudo — um contexto de autorização novo, não um filtro aplicado sobre uma visão mais ampla.

Escopo de plataforma

Algumas operações são inerentemente entre organizações: provisionar uma organização, suspendê-la, relatar sobre o conjunto. Elas rodam sob um escopo de plataforma separado, que um administrador de organização não alcança, por mais privilegiado que seja dentro da sua.

A seguir


Última verificação no commit d3c2586b (2026-08-03)