Roles y permisos

Max PrilutskiyCEO y cofundadorActualizado el ayer · 3 min de lectura

El control de acceso basado en roles (RBAC) te permite definir roles personalizados y asignar permisos granulares a los miembros de tu equipo. Disponible en el plan Enterprise.

Cuando RBAC está activado, los permisos de cada miembro dependen del rol que tenga asignado: un miembro sin rol puede iniciar sesión, pero no administrar nada. Sin RBAC, todos los miembros tienen acceso total de forma predeterminada (consulta Team).

Permisos#

Cada rol se compone de cinco permisos:

PermisoAlcancePermite
org:manage_teamOrganizaciónInvitar o eliminar miembros, crear o editar roles y asignar roles
org:manage_settingsOrganizaciónEditar el nombre de la organización, la zona horaria y las integraciones
org:manage_billingOrganizaciónVer y cambiar la facturación, el plan y las facturas
org:deleteOrganizaciónEliminar toda la organización
engine:accessMotorVer, editar, eliminar y administrar miembros en los motores de localización

org:manage_billing y org:delete son exclusivos de Owner: solo el Owner actual puede otorgarlos asignando un rol que los incluya.

Roles#

Hay tres tipos de roles:

  • Owner — rol del sistema con todos los permisos. La persona que crea la organización es el primer Owner; un Owner existente puede nombrar Owners adicionales. El rol en sí no se puede editar ni eliminar, y la organización siempre debe tener al menos un Owner.
  • Full Access — se crea automáticamente al crear una organización con org:manage_team, org:manage_settings y engine:access. Se puede editar como cualquier rol personalizado; es una opción predeterminada segura para compañeros de equipo de confianza.
  • Roles personalizados — cualquier rol que crees. Elige un nombre y cualquier subconjunto del catálogo de permisos.

Los roles son paquetes de permisos

Un usuario tiene exactamente un rol a nivel de organización. Para dar acceso parcial, crea un rol con ese subconjunto exacto de permisos y asígnalo. No puedes otorgar permisos individuales por fuera de un rol.

Asignar un rol#

Abre la página Team, elige un miembro y selecciona un rol. Si le quitas el rol, seguirá siendo miembro de la organización, pero sin permisos: podrá mantener la sesión iniciada, pero no acceder a ningún motor, ajuste ni opción de facturación.

Solo un Owner existente puede ascender a otro miembro a Owner o quitarle ese rol; esos cambios requieren contar con el propio conjunto de permisos de Owner.

Acceso a motores#

De forma predeterminada, cualquier miembro cuyo rol incluya engine:access ve todos los motores de localización de la organización.

Para acotar el acceso, agrega personas específicas a motores específicos. Los permisos por motor son aditivos: un permiso a nivel de organización engine:access siempre prevalece. Para restringir a una persona a un solo motor, asígnale un rol sin engine:access y luego agrégala individualmente a ese motor.

Las claves de API de la organización siguen el mismo modelo: una clave puede tener un rol (permisos generales), alcance por motor, ambos o ninguno. Las protecciones contra la escalación se aplican tanto al crear como al editar: las claves de organización solo pueden usar roles cuyo conjunto de permisos sea engine:access.

Claves de API de la organización#

Las claves de organización existen únicamente dentro de RBAC. Las claves personales están disponibles en todos los planes y heredan el rol de quien las crea; las claves de organización solo existen cuando la funcionalidad de RBAC está activa y tienen su propia autoridad.

  • Crear una clave de organización requiere org:manage_team, el mismo alcance que rige la asignación de roles.
  • Una clave de organización sin rol es válida: su acceso depende por completo de los motores incluidos en la clave.
  • Si el plan Enterprise finaliza, todas las claves de organización se desactivan con un 403 tipado que indica la funcionalidad correspondiente, para que quien opera sepa que debe restaurar el plan o cambiar a una clave personal, en lugar de perder tiempo buscando un supuesto error en el alcance por motor.

Administra los roles y el alcance por motor de las claves de organización desde la página API Keys.

Propiedad#

No existe un paso aparte para transferir la propiedad. Una persona con el rol Owner transfiere la propiedad a otra asignándole el rol Owner desde el selector de roles de la página Team, y la organización siempre debe mantener al menos una persona con el rol Owner. Para dar un paso al costado, asciende a otra persona miembro a Owner y luego reduce o quita tu propio rol.

Siguientes pasos#