Roles y permisos

Roles predefinidos, roles personalizados, herencia y permisos del catálogo.

SteelEngine usa control de acceso basado en políticas (PBAC). Un rol es una colección con nombre de permisos del Catálogo de permisos, no un nivel de acceso fijo. Puedes asignar roles a personas o grupos para un espacio de trabajo o para toda la organización.

Los niveles anteriores Lectura, Escritura y Administrador se migraron a los roles predefinidos Visor, Editor y Administrador del espacio de trabajo. El acceso existente se convirtió automáticamente.

Roles predefinidos

ÁmbitoRolPropósito inicial
OrganizaciónAdministradorAutoridad completa sobre organización, acceso, facturación y espacios de trabajo
OrganizaciónSupervisorLeer la organización, crear espacios y gestionar miembros sin acceso automático al contenido
OrganizaciónMiembroLeer la organización, crear espacios y usar conjuntos de credenciales compartidos
EspacioAdministrador del espacioCapacidades de Visor y Editor más ajustes, miembros, claves API, credenciales, bandeja de entrada y MCP
EspacioEditorLectura más cambios en flujos, documentos, tablas, conocimiento, herramientas, skills y notificaciones
EspacioVisorLeer recursos y metadatos del espacio

La herencia inicial es:

Miembro → Supervisor → Administrador
Visor → Editor → Administrador del espacio

Los administradores autorizados pueden cambiar nombres, permisos y herencia. Son configuraciones iniciales, no reglas inmutables del producto.

Roles personalizados

En Configuración de la organización → Acceso → Roles puedes crear roles según el trabajo real, como editor de documentos, responsable de despliegues o analista de datos. La autorización usa claves estables como workflow:execute, workspace:update_documents y table:query; el nombre del rol no concede acceso por sí mismo.

Herencia y asignaciones

Un rol puede heredar transitivamente uno o varios roles. SteelEngine evita ciclos de herencia.

Una asignación vincula:

  • una persona o grupo de permisos,
  • un rol predefinido o personalizado,
  • toda la organización o un espacio de trabajo,
  • una fuente directa, de grupo o de toda la organización.

Una asignación de organización se aplica donde coincidan sus permisos. Una asignación de espacio se aplica solo a ese espacio.

Acceso efectivo

En cada solicitud, SteelEngine combina roles directos, roles de grupos, asignaciones de organización y de espacio, y herencia. Una denegación explícita aplicable prevalece sobre una autorización. Los requisitos del plan y los límites de claves API también pueden reducir el acceso.

MCP utiliza el mismo modelo. tools/list solo muestra operaciones potencialmente utilizables y tools/call vuelve a comprobar el permiso exacto del catálogo sobre el recurso resuelto. Las etiquetas read, write y admin de una clave MCP son únicamente un límite de transporte adicional; no sustituyen a los roles.

Consulta Cómo se calcula el acceso efectivo y Referencia del Catálogo de permisos.

SteelEngine bloquea cualquier cambio que deje a la organización sin una persona capaz de administrar tanto la autorización como los miembros.

On this page