Saltar al contenido principal

Roles y permisos

Cada pertenencia lleva uno de dos roles: administrador o miembro. No hay roles personalizados ni permisos por recurso. El rol se aplica a una sola organización: usted puede ser administrador en una y miembro en otra.

La versión corta: los administradores controlan el dinero y la pertenencia; los miembros controlan el cómputo.

Matriz de permisos

ÁreaAcciónAdministradorMiembro
FacturaciónVer el saldo, las transacciones y el gasto diario
FacturaciónAgregar créditos a través de Stripe CheckoutNo
InvitacionesCrear un enlace de invitaciónNo
InvitacionesListar las invitaciones pendientesNo
InvitacionesRevocar una invitaciónNo
MiembrosVer la lista de miembros
MiembrosCambiar el rol de otro miembroNo
MiembrosEliminar a un miembroNo
MiembrosCambiar el nombre de la organizaciónNo
InstanciasDesplegar una instancia nueva
InstanciasIniciar y detener cualquier instancia de la organización
InstanciasDestruir cualquier instancia de la organización
InstanciasLeer los logs y los datos de conexión
PlantillasCrear, editar y eliminar las plantillas de la organización
PlantillasDuplicar una plantilla de sistema, pública o de la organización
Claves de APIVer las claves de la organización, sus prefijos y quién las creó
Claves de APICrear una clave personal
Claves de APICrear una clave de equipoNo
Claves de APIRevocar su propia clave personal
Claves de APIRevocar cualquier clave de la organizaciónNo
Registro de usoLeer el registro de uso de la organización
Claves SSHAgregar o quitar claves en su propia cuenta

Las claves SSH quedan completamente fuera del sistema de roles: pertenecen a un usuario, no a una organización, y ningún rol da acceso a las de otra persona. Consulte Cambiar de organización.

Lo que pueden hacer los miembros y sorprende a la gente

Un miembro no es un observador de solo lectura. Un miembro puede:

  • Desplegar, lo que empieza a gastar de inmediato el saldo prepagado compartido de la organización.
  • Destruir cualquier instancia de la organización, incluida una que haya creado un administrador. Destruir elimina el disco de forma permanente; consulte Detener vs. destruir.
  • Editar o eliminar cualquier plantilla que pertenezca a la organización, lo que cambia lo que sus compañeros de equipo lanzarán después.

Invite a alguien como miembro cuando las tres cosas le parezcan aceptables.

Lo que solo pueden hacer los administradores

Los administradores controlan las dos cosas que los miembros no pueden tocar: el dinero y la lista de miembros.

  • Agregar créditos y abrir Stripe Checkout. Un miembro que intenta desplegar con el saldo vacío ve un mensaje que le indica pedírselo a un administrador en lugar de un botón de pago. Consulte Agregar créditos.
  • Crear, listar y revocar invitaciones.
  • Promover, degradar y eliminar miembros, y cambiar el nombre de la organización.

Todo lo demás de la matriz está abierto a ambos roles.

Cambiar el rol de alguien

En la página Equipo, use el selector de rol junto a la fila del miembro. El cambio se aplica a su siguiente solicitud; una consola abierta lo recoge en su próxima actualización.

No puede cambiar su propia fila: su rol aparece como una insignia en lugar de un selector. Pídaselo a otro administrador si necesita que lo degraden.

Eliminar a un miembro

El control para eliminar está al final de la fila de cada miembro. La persona pierde de inmediato el acceso a las instancias, las plantillas, las claves y el registro de uso de la organización, y la organización desaparece de su selector de espacios de trabajo. Sus propias claves SSH y su espacio de trabajo personal quedan intactos.

Eliminar a alguien no revoca sus claves de API

Una clave shk_ se autentica por sí sola y sigue ligada a la organización que la emitió, siga o no siendo miembro quien la creó. Cuando elimine a alguien, revoque en ese mismo momento, en la página Claves de API, las claves que esa persona haya creado.

El último administrador

Una organización siempre conserva al menos un administrador. Eliminar al último administrador, o degradarlo a miembro, falla con LAST_ADMIN y el error "Una organización necesita al menos un administrador". Promueva primero a otra persona.

Las claves de API siempre actúan como miembro

Una clave de API lleva acceso de nivel miembro a la organización que la creó, sin importar quién la haya creado. Las acciones de administrador —facturación, invitaciones, gestión de miembros, emisión o revocación de otras claves— se rechazan en un token shk_ con ADMIN_REQUIRED. Esas llamadas necesitan una sesión iniciada.

Las claves de equipo y las claves personales se diferencian solo en quién puede gestionarlas: una clave de equipo la gestionan los administradores; una clave personal pertenece a quien la creó. Ninguno de los dos tipos tiene más privilegios que un miembro. Consulte Claves de API.

Espacios de trabajo personales

Su espacio de trabajo personal tiene exactamente un miembro: usted, como administrador. No admite invitaciones y no puede albergar un equipo. Intentar crear una invitación ahí devuelve PERSONAL_ORG. Cree una organización de verdad cuando necesite a una segunda persona.

Relacionado