本文档由 g2rain-department 的
# IdP 部门同步
docs/design/idp-department-sync.md 自动同步生成。# 目标
把受信身份提供方提供的部门树和用户归属映射为当前机构内的平台部门,同时避免默认执行破坏性删除。
# 当前流程
- 验证当前主体为管理员,且主体与请求
organId一致。 - 加载同机构、同 IdP 类型的已有映射。
- 按层级深度排序部门,跳过根 IdP 部门
1。 - 更新已有部门,或创建部门及
department_idp_mapping。 - 增量模式只添加关系;全量模式构建期望快照。
- 只有
enableDestructiveReconcile=true才停用缺失部门并删除失效成员关系。
整个同步使用 READ_COMMITTED 事务。调用方必须提供稳定 IdP 标识并处理超时后的重试;项目仍需补充数据库唯一键与重复调用的集成验证。
# 边界
- 本服务不验签、解密或拉取第三方通讯录。
- 普通用户和跨机构请求必须拒绝。
- 全量快照不完整时不得开启破坏性对账。
- 同步结果只返回统计和映射结果,不应泄露无关人员资料。