Roles y permisos
El control de acceso basado en roles (RBAC) te permite definir roles personalizados y asignar permisos granulares a los miembros de tu equipo. Disponible en el plan Enterprise.
Cuando RBAC está activado, los permisos de cada miembro dependen del rol que tenga asignado: un miembro sin rol puede iniciar sesión, pero no administrar nada. Sin RBAC, todos los miembros tienen acceso total de forma predeterminada (consulta Team).
Permisos#
Cada rol se compone de cinco permisos:
| Permiso | Alcance | Permite |
|---|---|---|
org:manage_team | Organización | Invitar o eliminar miembros, crear o editar roles y asignar roles |
org:manage_settings | Organización | Editar el nombre de la organización, la zona horaria y las integraciones |
org:manage_billing | Organización | Ver y cambiar la facturación, el plan y las facturas |
org:delete | Organización | Eliminar toda la organización |
engine:access | Motor | Ver, editar, eliminar y administrar miembros en los motores de localización |
org:manage_billing y org:delete son exclusivos de Owner: solo el Owner actual puede otorgarlos asignando un rol que los incluya.
Roles#
Hay tres tipos de roles:
- Owner — rol del sistema con todos los permisos. La persona que crea la organización es el primer Owner; un Owner existente puede nombrar Owners adicionales. El rol en sí no se puede editar ni eliminar, y la organización siempre debe tener al menos un Owner.
- Full Access — se crea automáticamente al crear una organización con
org:manage_team,org:manage_settingsyengine:access. Se puede editar como cualquier rol personalizado; es una opción predeterminada segura para compañeros de equipo de confianza. - Roles personalizados — cualquier rol que crees. Elige un nombre y cualquier subconjunto del catálogo de permisos.
Los roles son paquetes de permisos
Un usuario tiene exactamente un rol a nivel de organización. Para dar acceso parcial, crea un rol con ese subconjunto exacto de permisos y asígnalo. No puedes otorgar permisos individuales por fuera de un rol.
Asignar un rol#
Abre la página Team, elige un miembro y selecciona un rol. Si le quitas el rol, seguirá siendo miembro de la organización, pero sin permisos: podrá mantener la sesión iniciada, pero no acceder a ningún motor, ajuste ni opción de facturación.
Solo un Owner existente puede ascender a otro miembro a Owner o quitarle ese rol; esos cambios requieren contar con el propio conjunto de permisos de Owner.
Acceso a motores#
De forma predeterminada, cualquier miembro cuyo rol incluya engine:access ve todos los motores de localización de la organización.
Para acotar el acceso, agrega personas específicas a motores específicos. Los permisos por motor son aditivos: un permiso a nivel de organización engine:access siempre prevalece. Para restringir a una persona a un solo motor, asígnale un rol sin engine:access y luego agrégala individualmente a ese motor.
Las claves de API de la organización siguen el mismo modelo: una clave puede tener un rol (permisos generales), alcance por motor, ambos o ninguno. Las protecciones contra la escalación se aplican tanto al crear como al editar: las claves de organización solo pueden usar roles cuyo conjunto de permisos sea engine:access.
Claves de API de la organización#
Las claves de organización existen únicamente dentro de RBAC. Las claves personales están disponibles en todos los planes y heredan el rol de quien las crea; las claves de organización solo existen cuando la funcionalidad de RBAC está activa y tienen su propia autoridad.
- Crear una clave de organización requiere
org:manage_team, el mismo alcance que rige la asignación de roles. - Una clave de organización sin rol es válida: su acceso depende por completo de los motores incluidos en la clave.
- Si el plan Enterprise finaliza, todas las claves de organización se desactivan con un 403 tipado que indica la funcionalidad correspondiente, para que quien opera sepa que debe restaurar el plan o cambiar a una clave personal, en lugar de perder tiempo buscando un supuesto error en el alcance por motor.
Administra los roles y el alcance por motor de las claves de organización desde la página API Keys.
Propiedad#
No existe un paso aparte para transferir la propiedad. Una persona con el rol Owner transfiere la propiedad a otra asignándole el rol Owner desde el selector de roles de la página Team, y la organización siempre debe mantener al menos una persona con el rol Owner. Para dar un paso al costado, asciende a otra persona miembro a Owner y luego reduce o quita tu propio rol.