- Expédié
- 4 septembre 2026 à 21:22 UTC
- Auteur
- Kamo
- Commite
- a5b783a
L'utilisateur du système est dieu par la construction, donc chaque session frappée pour qu'il transporte GD et offre du verre de rupture. C'est bien seulement parce que l'identité n'est pas Composer - et c'est ce qu'il a fait. EnterAsContrôleur vérifié pour celui-ci sur une branche de deux. SystemUserEntryPolicy refuse de frapper une deuxième session de l'utilisateur du système, mais elle n'est consultée que lorsque asSystemMember est fixé. La branche ordinaire pose une question plus faible : fait-il cela? l'appartenance appartient à l'utilisateur de l'appelant - que l'utilisateur du système satisfait dans chaque locataire, parce que le remblai lui donne une adhésion aux AC ACTIVE dans l'ensemble de eux. Ainsi, l'une qui a accordé l'entrée dans une organisation était une clé pour toutes les autres : saut clairement de locataire en locataire, ne plus jamais dépasser la politique, portant le GD à chaque nouvelle session. Il s'est également échappé du cadrage des billets de soutien. Une subvention à la liste de billets est enregistrée pour la révocation uniquement lorsque systemAccess.isTicketScoped(), ce qui est faux sur le Branche ordinaire, donc le houblon fait d'une session de portée de tickets a dépassé le ticket qui justifiait le premier et SupportSystemSessionRevoker n'a jamais appris qu'ils existait. L'organisation de la plate-forme n'était hors de portée que parce que SystemUserBackfillService saute l'orgorge de haut niveau, laissant à l'utilisateur du système aucun membre là pour y entrer. C'est un fait de données, pas une règle, et c'était la seule chose entre un non-dieux opérateur titulaire de SYSTEM-USER et d'une session éligible à la divinité à l'intérieur de l'organisation actionne la plate-forme. Une règle à la porte, avant la branche, donc elle couvre les deux: un utilisateur du système la session ne peut entrer nulle part. Entrer un locataire en tant qu'utilisateur du système; aller ailleurs, retournez à votre propre session et soyez à nouveau autorisé. EnterAsSystemUserChainDemande brolles de l'élément « trois de ses cinq affaires » ont échoué à l'encontre de la un ancien code, et les négatifs affirment non - a été frappé plutôt que seulement le code d'état. PlateformeRightsSystemUserTest brosse l'autre moitié de la défense: PlatformRightsService a déjà refusé les droits de plateforme à une session d'utilisateur du système, qui le maintient à l'écart de /api/security/impersonate/org et du reste de la La surface de la plate-forme, mais rien ne maintient cette règle en place.