SteelEngine usa control de acceso basado en políticas (PBAC). Un rol es una colección con nombre de permisos del Catálogo de permisos, no un nivel de acceso fijo. Puedes asignar roles a personas o grupos para un espacio de trabajo o para toda la organización.
Los niveles anteriores Lectura, Escritura y Administrador se migraron a los roles predefinidos Visor, Editor y Administrador del espacio de trabajo. El acceso existente se convirtió automáticamente.
Roles predefinidos
| Ámbito | Rol | Propósito inicial |
|---|---|---|
| Organización | Administrador | Autoridad completa sobre organización, acceso, facturación y espacios de trabajo |
| Organización | Supervisor | Leer la organización, crear espacios y gestionar miembros sin acceso automático al contenido |
| Organización | Miembro | Leer la organización, crear espacios y usar conjuntos de credenciales compartidos |
| Espacio | Administrador del espacio | Capacidades de Visor y Editor más ajustes, miembros, claves API, credenciales, bandeja de entrada y MCP |
| Espacio | Editor | Lectura más cambios en flujos, documentos, tablas, conocimiento, herramientas, skills y notificaciones |
| Espacio | Visor | Leer recursos y metadatos del espacio |
La herencia inicial es:
Miembro → Supervisor → Administrador
Visor → Editor → Administrador del espacioLos administradores autorizados pueden cambiar nombres, permisos y herencia. Son configuraciones iniciales, no reglas inmutables del producto.
Roles personalizados
En Configuración de la organización → Acceso → Roles puedes crear roles según el trabajo real, como editor de documentos, responsable de despliegues o analista de datos. La autorización usa claves estables como workflow:execute, workspace:update_documents y table:query; el nombre del rol no concede acceso por sí mismo.
Herencia y asignaciones
Un rol puede heredar transitivamente uno o varios roles. SteelEngine evita ciclos de herencia.
Una asignación vincula:
- una persona o grupo de permisos,
- un rol predefinido o personalizado,
- toda la organización o un espacio de trabajo,
- una fuente directa, de grupo o de toda la organización.
Una asignación de organización se aplica donde coincidan sus permisos. Una asignación de espacio se aplica solo a ese espacio.
Acceso efectivo
En cada solicitud, SteelEngine combina roles directos, roles de grupos, asignaciones de organización y de espacio, y herencia. Una denegación explícita aplicable prevalece sobre una autorización. Los requisitos del plan y los límites de claves API también pueden reducir el acceso.
MCP utiliza el mismo modelo. tools/list solo muestra operaciones potencialmente utilizables y tools/call vuelve a comprobar el permiso exacto del catálogo sobre el recurso resuelto. Las etiquetas read, write y admin de una clave MCP son únicamente un límite de transporte adicional; no sustituyen a los roles.
Consulta Cómo se calcula el acceso efectivo y Referencia del Catálogo de permisos.
SteelEngine bloquea cualquier cambio que deje a la organización sin una persona capaz de administrar tanto la autorización como los miembros.