Organisationsbezogene Rollen
Mitgliedschaftsrollen werden gegen die Organisation aufgelöst, bevor geschützte Plattformaktionen fortfahren.
Relpin löst Organisationsmitgliedschaft, Plattformrechte, Workspace-Zugriff und App-definierte Capabilities serverseitig auf. Interne Tools können präzise Aktionen freigeben, ohne Browser-Angaben als Autorisierung zu behandeln.
tenant roles hold SELECT + INSERT only · captured by AFTER triggers
Interne Tools starten oft mit einer breiten Admin-Rolle. Wenn mehr Teams sie nutzen, brauchen Lesezugriff, operative Entscheidungen, Schema-Änderungen und Produktionsaktionen getrennte Grenzen, die im Review verständlich bleiben.
Relpin verbindet einen zentralen Plattform-Rechtekatalog mit Workspace-Prüfungen und App-eigenen Rechten.
Mitgliedschaftsrollen werden gegen die Organisation aufgelöst, bevor geschützte Plattformaktionen fortfahren.
Plattformrechte werden zentral deklariert und im Code geprüft. Geschützte Aktionen bleiben reviewbar, statt von verstreuten Strings abzuhängen.
Apps können eigene Rechte deklarieren und sie gegen die verifizierte Session an der vertrauenswürdigen Runtime-Grenze durchsetzen.
Der Browser kann eine Aktion anfordern. Er kann nicht Organisation, Workspace, Rolle oder Rechte definieren, die sie autorisieren.
Relpin löst authentifizierten Nutzer und Organisationsmitgliedschaft auf, bevor geschützte App- oder Plattformarbeit beginnt.
Der Server bewertet das erforderliche Organisationsrecht und bestätigt den Workspace-Zugriff für die angeforderte Operation.
Veröffentlichter App-Code erhält eine verifizierte Session und kann Aktionen ohne das erforderliche App-Recht ablehnen.
Nein. Die Dispatch-Grenze entfernt nicht vertrauenswürdige Relpin-Header und setzt verifizierten Nutzer-, Organisations-, Rollen-, Rechte- und Umgebungskontext, bevor App-Code läuft.
Ja. App-definierte Rechte bleiben Teil der App-Definition und können von TypeScript- oder Python-Code gegen die verifizierte Session durchgesetzt werden.
Nein. Relpin übernimmt authentifizierte Identität und wendet Autorisierung innerhalb seiner Organisations-, Workspace-, Plattform- und App-Grenzen an. Enterprise-Identity-Integrationen bleiben ein separates Thema.
Halte Identität, Plattformrechte, Workspace-Scope und App-Capabilities auf einem governed serverseitigen Pfad.