Cloud/Configuración/Roles

Roles

Pregunta a la IA sobre Vinkius

El modelo de permisos de la organización: roles de sistema que vienen incluidos, roles personalizados que compones desde el catálogo de permisos, y la regla de que los roles de sistema no se pueden eliminar.

Roles es el modelo de permisos de la organización hecho visible. La descripción: "Custom roles and the permissions they grant." Gestionarlo requiere org:manage.

R

Roles

Custom roles and the permissions they grant.

OwnerSystem

Full control over the organization.

4 permissions
MemberSystem

Default access for invited people.

1 permissions
Data Analyst

Read-only access for reporting.

1 permissions

Data Analyst

CloneDelete

Pick the permissions this role grants within its scope.

Members

org:members:readorg:members:manage

Teams

org:teams:readorg:teams:manage

Settings

org:settings:readorg:manage

Audit

org:audit:read
Roles, live. System roles that cannot be deleted, a custom role with its grouped permissions, clone and delete.

El mockup es la página real. Selecciona un rol para leer sus permisos agrupados, y fíjate en la insignia System en los que no se pueden eliminar.

Primero, los roles de sistema

Toda organización empieza con dos: Owner, control total, y Member, el predeterminado para quienes son invitados. Ambos llevan la insignia System, y la consola se niega a eliminarlos; son el suelo sobre el que se apoya el resto del modelo.

Roles personalizados

Create role abre el editor: un nombre como "Data Analyst" y el selector de permisos, donde la instrucción es "Pick the permissions this role grants within its scope." Los permisos provienen del catálogo de la organización agrupados por dominio, miembros, equipos, configuración, auditoría, y cada permiso es una capacidad concreta como org:members:read o org:manage. Un rol personalizado también se puede Clone: duplicar un rol y recortarlo es más rápido que empezar de cero. Eliminar un rol personalizado es un Delete con confirmación; los roles en Members que lo referenciaban necesitan ser reasignados.

Por qué existe esta página

Los permisos aquí no son decoración: son las mismas comprobaciones ABAC que la consola aplica en todas partes, decidiendo quién ve el registro de auditoría, quién edita el SSO, quién gestiona la lista de miembros. Los roles convierten esas comprobaciones en palabras reutilizables. En lugar de conceder org:audit:read a una persona, le concedes Data Analyst, y el significado viaja con el nombre.

Qué viene después

Service Accounts aplica la misma idea a identidades que no son personas.