Concepts

Platform system_admin may view any organization for support. They cannot mutate org settings without org admin membership — there is no silent bypass in the UI.

Organization as security boundary

Roles {#roles}

Org role Typical powers
owner Everything an admin can do plus ownership transfer and delete org
admin Members, SSO, security, domains, workspaces, plan
member Use workspaces they belong to; read most org tabs

Org role is separate from workspace role (owner, admin, member, viewer). A user can be org member but workspace admin.

Ownership {#ownership}

Personal organizations {#personal-organizations}

Some accounts have a personal organization:

Team features (invites, SSO at org scale) require a standard organization.

SSO and join requests

When SSO is enabled:

Workspaces in an org

Plan, license, audit

Surface Purpose
Plan Seats, feature flags, quotas (workspaces, members, …)
License Seat license attachment when your deployment uses licensing
Audit Immutable org-scoped event log; export CSV for compliance