Skip to content

Krav: hjemorganisasjon som tilknytning for personbrukere, og tilganger utsatt til etter v1 - #602

Merged
Sondre-Sikt merged 6 commits into
mainfrom
krav/personbrukere
Sep 18, 2026
Merged

Sondre-Sikt merged 6 commits into
mainfrom
krav/personbrukere

Conversation

@Sondre-Sikt

Copy link
Copy Markdown
Collaborator

Tre endringer i kravene for personbrukere.

1. «Organisasjon» blir hjemorganisasjon fra Feide

Tilknytningen mellom personbruker og organisasjon var avledet: de organisasjonene brukeren hadde tildelinger ved, aggregert opp. Nå er den personbrukerens hjemorganisasjon, hentet fra Feide, og den bærer ansettelsesrelasjonen kravene har manglet.

Hjemorganisasjonen kan ikke endres. Bytter en person arbeidssted, slettes personbrukeren og opprettes på nytt med ny Feide-ID og ny hjemorganisasjon.

Krav Endring
BRU-PER-GRU-007 Se organisasjonSe hjemorganisasjon. Definisjonen ligger i Egenskap:-beskrivelsen
BRU-PER-GRU-001 Kolonne og filter er hjemorganisasjon. Filteret følger nå samme mønster som rollefilteret («representert i den ufiltrerte listen»)
BRU-PER-ETT-001 «mine ansatte» peker på hjemorganisasjon som grunnlag

Synlighet er utvidet, og det er verdt en egen vurdering: en personbruker er synlig hvis hjemorganisasjonen er en organisasjon jeg administrerer, eller hen har en tildeling som gir tilgang til data fra en av dem. Tidligere gjaldt bare det siste. Et nytt negativt scenario viser hvor grensen går. Super-brukeradministrator ser fortsatt alt.

2. Direkte administrasjon av tilganger utsatt til etter v1

V1 håndterer tilganger utelukkende gjennom roller. BRU-PER-GRU-002 (vise), BRU-PER-GRU-009 (tildele) og BRU-PER-GRU-011 (fjerne) er satt til @draft med «(planlagt etter v1)» i tittelen — samme mønster som afb7d66 brukte for stedkoder og tidsbegrensning.

Rolle-flatene står som @planned: BRU-PER-GRU-008, BRU-PER-GRU-003 og BRU-PER-GRU-012.

BRU-PER-GRU-011 var ikke i den opprinnelige avgrensningen, men er tatt med: den fjerner direkte tildelinger, og BRU-PER-GRU-009 er den eneste kilden til dem.

3. Mindre feltendringer

  • Miljøfilteret er fjernet fra listevisningen (BRU-PER-GRU-001). Miljø består der det hører til en enkelt tildeling — per rolle, per tilgang, og som dimensjon ved tildeling.
  • Beskrivelse er lagt til som felt per rolle og per tilgang.

Til review

  • Synlighetsutvidelsen i punkt 1 endrer hvem en brukeradministrator ser. Bør bekreftes.
  • BRU-PER-GRU-012 (i v1) har scenarioet Tilgang som også er tildelt direkte består, som forutsetter direkte tildeling og dermed er uten virkning i v1.
  • Uten vise_tilganger viser v1 kun hvilke roller brukeren har. Det åpne spørsmålet i BRU-PER-GRU-008 om utfolding av sammensatte roller blir dermed en vesentlig avklaring, ikke en detalj.
  • BRU-PER-ETT-005 er urørt. Den forutsetter at flere stillinger ved samme organisasjon kan skilles fra hverandre, mens hjemorganisasjon er én verdi på organisasjonsnivå. «Stilling» er ikke definert noe sted i krav/.
  • Tilgangens beskrivelse ligger i tilgangskatalogen (BRU-TIL-KAT-001), som ennå ikke er merget — se Krav: forvalte tilgangskatalogen gjennom API, med eget nivå for dokumentasjon (BRU-TIL-KAT-001/002) #563.

🤖 Generated with Claude Code

Sondre-Sikt and others added 6 commits September 14, 2026 12:39
I dag betyr "Organisasjon" på en personbruker de organisasjonene brukeren
har tildelinger ved, avledet fra tilgangene. Forslaget som er lagt inn er å
la feltet i stedet bety brukerens hjemorganisasjon, eventuelt med en ny
label.

Begrunnelsen er at tre krav allerede forutsetter en ansettelsesrelasjon uten
at noe definerer den: BRU-PER-ETT-005 (deaktivering ved stillingsslutt),
BRU-PER-ETT-001 (hvem er "mine ansatte") og Feide-ID-ens vertsorganisasjon
som ingen krav tar i bruk.

Scenarioet "Se organisasjon" er urørt — det beskriver fortsatt dagens
betydning. Spørsmålet er dokumentert uten at kravet er endret.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Visning, tildeling og fjerning av tilganger knyttet til en personbruker går
ut av første versjon. V1 håndterer tilganger utelukkende gjennom roller.

- BRU-PER-GRU-002 vise_tilganger    -> @draft
- BRU-PER-GRU-009 tildele_tilganger -> @draft
- BRU-PER-GRU-011 fjerne_tilganger  -> @draft

Rolle-flatene står som @planned: BRU-PER-GRU-008 (vise), BRU-PER-GRU-003
(tildele) og BRU-PER-GRU-012 (fjerne).

GRU-011 var ikke nevnt i den opprinnelige avgrensningen, men er tatt med:
den fjerner direkte tildelinger, og GRU-009 er den eneste kilden til dem.
Uten den ville v1 kunne fjerne noe ingen kan opprette.

Taggingen følger samme mønster som afb7d66 (utsett stedkoder og
tidsbegrensning), altså @planned byttet mot @draft, med "(planlagt etter
v1)" i Egenskap-tittelen slik Sist brukt-reglene er merket.

To ting dette utløser, ikke adressert her:
- fjerne_roller (GRU-012, i v1) har scenarioet "Tilgang som også er tildelt
  direkte består", som forutsetter direkte tildeling og dermed er uten
  virkning i v1.
- Uten vise_tilganger viser v1 kun hvilke roller brukeren har. Det åpne
  spørsmålet i GRU-008 om utfolding av sammensatte roller blir dermed en
  vesentlig avklaring, ikke en detalj.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Tilknytningen mellom personbruker og organisasjon var tidligere avledet: de
organisasjonene brukeren hadde tildelinger ved, aggregert opp. Nå er den
personbrukerens hjemorganisasjon, hentet fra Feide, og den bærer
ansettelsesrelasjonen kravene har manglet.

Hjemorganisasjonen kan ikke endres. Bytter en person arbeidssted, slettes
personbrukeren og opprettes på nytt med ny Feide-ID og ny hjemorganisasjon.

BRU-PER-GRU-007 se_detaljer:
- "Se organisasjon" -> "Se hjemorganisasjon"
- Definisjonen er lagt i Egenskap-beskrivelsen, som i passordbytte.feature
- Det besvarte spørsmålet om hva "Organisasjon" skal bety er fjernet

BRU-PER-GRU-001 søke_opp_bruker:
- Kolonnen og filteret er hjemorganisasjon. Filteret følger nå samme mønster
  som rolle- og miljøfilteret ("representert i den ufiltrerte listen") i
  stedet for å liste organisasjonene administratoren har rettighet for.
- Synlighet er utvidet: en personbruker er synlig hvis hjemorganisasjonen er
  en organisasjon jeg administrerer, ELLER hen har en tildeling som gir
  tilgang til data fra en av dem. Tidligere gjaldt bare det siste. Nytt
  negativt scenario viser hvor grensen går.
- Super-brukeradministrator ser fortsatt alt.
- Fortellingen er lagt på kanonisk form fra listevisning-pattern.md.

BRU-PER-ETT-001 bestille_tilganger_for_ansatte:
- "mine ansatte" peker nå på hjemorganisasjon som grunnlag.

Merk: BRU-PER-ETT-005 er urørt. Den forutsetter at flere stillinger ved
samme organisasjon kan skilles fra hverandre, og hjemorganisasjon er én
verdi på organisasjonsnivå. "Stilling" er ikke definert noe sted i krav/.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Miljø var kun et filter i BRU-PER-GRU-001, aldri en kolonne. Begge
filter-scenarioene er fjernet, så filtrene er nå status, hjemorganisasjon og
rolle.

Miljø består der det hører til en enkelt tildeling: kolonne og filter per
rolle i BRU-PER-GRU-008 og per tilgang i BRU-PER-GRU-002, og som dimensjon
ved tildeling og fjerning i BRU-PER-GRU-003 og BRU-PER-GRU-012.
BRU-PER-GRU-007 hadde ingen miljø fra før.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Beskrivelse er lagt til som andre felt etter Navn i BRU-PER-GRU-008 og
BRU-PER-GRU-002, samme rekkefølge som applikasjonslisten bruker.

Feltet har ulik kilde i de to tilfellene: rollens beskrivelse settes ved
opprettelse (BRU-PER-OAR-001), mens tilgangens beskrivelse ligger i
tilgangskatalogen (BRU-TIL-KAT-001).

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@Sondre-Sikt
Sondre-Sikt requested a review from matsgm September 17, 2026 16:19
@Sondre-Sikt
Sondre-Sikt merged commit 2f84bdc into main Sep 18, 2026
@Sondre-Sikt
Sondre-Sikt deleted the krav/personbrukere branch September 18, 2026 07:11
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant