Acesso multi-organização¶
Use este fluxo quando você administra duas ou mais organizações e precisa conceder a mesma identidade a várias delas de uma vez — sem criar logins duplicados nem alternar de org manualmente para repetir o cadastro.
Escopo delegável — painel Organizações
A lista completa de orgs (operador ERP) ou apenas orgs vinculadas (demais usuários) aplica-se ao painel Organizações no cadastro de membros — não ao seletor de org do menu lateral.
Quando usar¶
| Situação | Fluxo recomendado |
|---|---|
| Novo colaborador em uma única org | Administrar membros (tenant ativo) |
| Colaborador que atuar em Org A e Org B | Este guia — Organizações |
| Pessoa já cadastrada precisa entrar em outra org sua | Convidar identidade existente |
| Você provisionou uma org e quer operá-la imediatamente | Automático após provisionamento |
Criar membro em várias organizações¶
- Acesse Controle de Acesso → Membros.
- Selecione Novo membro — o mesmo formulário serve para uma ou várias orgs delegáveis.
- Em Identidade, escolha:
- Criar nova identidade — informe login, e-mail, senha inicial e dados opcionais; ou
- Convidar identidade existente — informe somente o e-mail exato já cadastrado na plataforma.
- Na seção Organizações, marque cada org à qual a pessoa deve ter acesso.
- Para cada org marcada, selecione ao menos um perfil daquela org.
- Se marcou mais de uma org, indique qual será a organização padrão (usada no login quando houver múltiplas opções).
- Selecione Criar.
Após o login, a pessoa verá todas as orgs concedidas no seletor superior e poderá alternar entre elas.
E-mail inexistente no convite
No modo Convidar identidade existente, o sistema localiza a pessoa somente por e-mail exato. E-mail não encontrado ou identidade inativa retorna erro — não há busca global de usuários.
Editar organizações de um membro¶
- Na listagem de membros, selecione Organizações na linha da pessoa.
- Marque ou desmarque orgs dentro do seu escopo delegável.
- Ajuste os perfis de cada org marcada.
- Selecione Salvar.
Desmarcar uma org revoga o membership naquela organização (soft-delete). A identidade global permanece; dados e histórico da org não são apagados.
Perfis por org
Os perfis listados pertencem somente à organização da linha. Um perfil de Org A nunca vale em Org B — cada org exige sua própria seleção.
Vincular perfis no tenant ativo¶
A ação Perfis na listagem continua válida para ajustar perfis da organização ativa sem abrir o painel multi-org. Use Organizações quando precisar incluir ou remover acesso a outras orgs que você administra.
Limitações de segurança¶
- Não é possível remover o próprio acesso à última organização restante.
- Suspender ou excluir um membro na org ativa afeta somente aquela org (ver Administrar membros).
- Operadores ERP (
is_erp_admin) delegam vínculos em todas as orgs ativas, sem precisar de grants explícitos detenant_membership:*na org plataforma. - Demais administradores só veem orgs onde possuem membership com permissão de delegação
(
tenant_membership:create,updateoudelete).
Referência técnica¶
Contratos da API (Swagger): endpoints /users/me/grantable-tenants, /users/memberships e
/users/{user_id}/memberships. Especificação interna: repositório Backend,
docs/SPEC_MULTI_TENANT_MEMBERSHIPS.md.