Pular para conteúdo

Acesso multi-organização

Use este fluxo quando você administra duas ou mais organizações e precisa conceder a mesma identidade a várias delas de uma vez — sem criar logins duplicados nem alternar de org manualmente para repetir o cadastro.

Escopo delegável — painel Organizações

A lista completa de orgs (operador ERP) ou apenas orgs vinculadas (demais usuários) aplica-se ao painel Organizações no cadastro de membrosnão ao seletor de org do menu lateral.

Quando usar

Situação Fluxo recomendado
Novo colaborador em uma única org Administrar membros (tenant ativo)
Colaborador que atuar em Org A e Org B Este guia — Organizações
Pessoa já cadastrada precisa entrar em outra org sua Convidar identidade existente
Você provisionou uma org e quer operá-la imediatamente Automático após provisionamento

Criar membro em várias organizações

  1. Acesse Controle de Acesso → Membros.
  2. Selecione Novo membro — o mesmo formulário serve para uma ou várias orgs delegáveis.
  3. Em Identidade, escolha:
  4. Criar nova identidade — informe login, e-mail, senha inicial e dados opcionais; ou
  5. Convidar identidade existente — informe somente o e-mail exato já cadastrado na plataforma.
  6. Na seção Organizações, marque cada org à qual a pessoa deve ter acesso.
  7. Para cada org marcada, selecione ao menos um perfil daquela org.
  8. Se marcou mais de uma org, indique qual será a organização padrão (usada no login quando houver múltiplas opções).
  9. Selecione Criar.

Após o login, a pessoa verá todas as orgs concedidas no seletor superior e poderá alternar entre elas.

E-mail inexistente no convite

No modo Convidar identidade existente, o sistema localiza a pessoa somente por e-mail exato. E-mail não encontrado ou identidade inativa retorna erro — não há busca global de usuários.

Editar organizações de um membro

  1. Na listagem de membros, selecione Organizações na linha da pessoa.
  2. Marque ou desmarque orgs dentro do seu escopo delegável.
  3. Ajuste os perfis de cada org marcada.
  4. Selecione Salvar.

Desmarcar uma org revoga o membership naquela organização (soft-delete). A identidade global permanece; dados e histórico da org não são apagados.

Perfis por org

Os perfis listados pertencem somente à organização da linha. Um perfil de Org A nunca vale em Org B — cada org exige sua própria seleção.

Vincular perfis no tenant ativo

A ação Perfis na listagem continua válida para ajustar perfis da organização ativa sem abrir o painel multi-org. Use Organizações quando precisar incluir ou remover acesso a outras orgs que você administra.

Limitações de segurança

  • Não é possível remover o próprio acesso à última organização restante.
  • Suspender ou excluir um membro na org ativa afeta somente aquela org (ver Administrar membros).
  • Operadores ERP (is_erp_admin) delegam vínculos em todas as orgs ativas, sem precisar de grants explícitos de tenant_membership:* na org plataforma.
  • Demais administradores só veem orgs onde possuem membership com permissão de delegação (tenant_membership:create, update ou delete).

Referência técnica

Contratos da API (Swagger): endpoints /users/me/grantable-tenants, /users/memberships e /users/{user_id}/memberships. Especificação interna: repositório Backend, docs/SPEC_MULTI_TENANT_MEMBERSHIPS.md.