Saltar al contenido principal

Usuarios, roles y permisos

Hay dos niveles que a veces se confunden:

  • Quién puede entrar al panel (Admins).
  • Qué puede hacer una vez adentro (Roles y Permisos).

Dos tipos de "personas" que hay que separar

1. Admins (usuarios del CMS)

Son quienes entran al panel de administración. Tienen correo y contraseña, y gestionan tus datos: crean productos, editan pedidos, publican páginas, corren nóminas.

Ejemplos: tú, tu equipo, tu contador.

En la base de datos se llaman admins. Se dan de alta en Configuración → Admins.

2. Contactos y registros de tus tablas (clientes, empleados, etc.)

Si tienes una tabla "Clientes", los registros de esa tabla no son usuarios del sistema. Son datos que administras.

Tener 500 clientes en tu tabla Clientes no significa que 500 personas puedan entrar al panel. Solo entran los admins que tú das de alta en Configuración → Admins.

:::tip Excepción: portal del colaborador y páginas privadas El framework sí permite que gente externa entre al sitio con login (empleados al portal, clientes a un panel privado). Pero reusa el sistema de admins con un rol restringido — no crea un sistema separado. Ver Login público y control de acceso y HR Manager. :::

Roles base

Cada admin tiene un rol:

RolQué puede hacer
superadminTodo, incluida la configuración del sistema y los plugins. Debe haber al menos uno.
adminTodo lo operativo y la configuración de plugins.
editorSolo lo que le habilites. Es el rol de la mayoría del equipo.

Además puedes crear roles propios con nombre de negocio ("cajero", "bodeguero", "supervisor de aseo", "cliente") desde el plugin RBAC Manager.

Permisos granulares con RBAC Manager

Con el plugin RBAC Manager activo, tienes una matriz rol × página × acción (Leer, Crear, Editar, Eliminar).

Ejemplo:

  • Rol "cajero": puede usar Punto de Venta (leer/crear) y ver Productos (leer). Puede crear y editar Pedidos, pero no eliminarlos.
  • Rol "bodeguero": puede ver y modificar Insumos e Inventario.
  • Rol "supervisor de aseo": puede registrar y modificar Visitas de servicio; puede ver Unidades.

Los permisos se editan en Configuración → Roles y Permisos, página por página.

Cómo combinan los roles con RBAC

:::warning Reglas de combinación

  • superadmin y admin ignoran la matriz: siempre ven todo.
  • editor con rol asignado usa la matriz (leer/crear/editar/eliminar por página).
  • editor sin rol usa el sistema antiguo de permisos por página, marcado en su propia ficha. :::

En resumen: para tener control granular, crea roles y asígnalos a admins de tipo editor.

Cómo dar de alta un admin

  1. Ve a Configuración → Admins.
  2. Click en "Agregar registro".
  3. Completa nombre, correo, contraseña, rol.
  4. Si es editor con rol RBAC, asegúrate de que el rol tenga los permisos correctos.
  5. Guarda. Si tienes envío de correo configurado, el usuario recibe email con sus credenciales.

Autenticación en dos pasos (2FA)

Cada admin puede activar 2FA desde su perfil:

  1. Tu nombre (arriba a la derecha) → Perfil.
  2. Activa Autenticación en dos pasos.
  3. Escanea el código QR con Google Authenticator, Authy o similar.
  4. Guarda los códigos de respaldo en un lugar seguro.

Buenas prácticas

  • Un admin por persona real. No compartas credenciales.
  • Rol mínimo necesario. Si alguien solo va a cargar productos, dale rol editor con RBAC restringido a Productos.
  • Solo uno o dos superadmins. Es demasiado potente para repartir.
  • Elimina admins inactivos. Si alguien deja el equipo, desactívalo o bórralo ese mismo día.

Auditoría

Todas las acciones que hacen los admins quedan registradas en Configuración → Logs: quién, qué, cuándo, desde qué IP. Filtros por acción, entidad y rango de fechas. Es lo primero que hay que mirar cuando alguien dice "yo no fui" o cuando desaparece un dato.

¿Qué sigue?