Usuarios, roles y permisos
Hay dos niveles que a veces se confunden:
- Quién puede entrar al panel (Usuarios).
- Qué puede hacer una vez adentro (Roles y Permisos).
Dos tipos de "personas" que hay que separar
1. Usuarios del CMS
Son quienes entran al panel de administración. Tienen correo y contraseña, y gestionan tus datos: crean productos, editan pedidos, publican páginas, corren nóminas.
Ejemplos: tú, tu equipo, tu contador.
En la base de datos se llaman admins. Se dan de alta en Configuración → Usuarios.
2. Contactos y registros de tus tablas (clientes, empleados, etc.)
Si tienes una tabla "Clientes", los registros de esa tabla no son usuarios del sistema. Son datos que administras.
Tener 500 clientes en tu tabla Clientes no significa que 500 personas puedan entrar al panel. Solo entran los admins que tú das de alta en Configuración → Usuarios.
El framework sí permite que gente externa entre al sitio con login (empleados al portal, clientes a un panel privado). Pero reusa el sistema de admins con un rol restringido — no crea un sistema separado. Ver Login público y control de acceso y HR Manager.
Quién manda: dos cuentas que no se confunden
En toda instalación hay una cuenta de superadministrador y un rol llamado «Administrador».
| Quién | Qué es | Qué alcanza |
|---|---|---|
| Superadministrador | La cuenta de quien te entregó el sistema. Se crea al instalar y no se reparte. | Todo, incluido el Servidor de Licencias y la pantalla de Administradores. |
| Rol «Administrador» | El rol con el que trabajas tú. Se crea solo al instalar y se asigna a tu cuenta. | Todas las secciones que tenga marcadas en Roles y Permisos, sin excepciones. |
| Roles propios | Los que crees con nombre de negocio: cajero, bodeguero, garzón, supervisor. | Solo lo que les marques. |
Puedes administrar a todo el equipo, repartir permisos y encender módulos. Lo único que no alcanzas es la cuenta del proveedor: no se edita, no se borra y no aparece en la lista de Usuarios. Tampoco se puede crear una cuenta nueva con ese nivel desde ninguna pantalla.
El campo «rol» de la ficha de un usuario no acepta superadmin ni admin. El primero se define al instalar la plataforma; el segundo es de una versión anterior y se salta la matriz de permisos entera, que es justo lo que Roles y Permisos existe para evitar. Las cuentas que ya los tengan siguen funcionando igual.
Además puedes crear roles propios con nombre de negocio ("cajero", "bodeguero", "supervisor de aseo", "cliente") desde el plugin RBAC Manager.
Permisos granulares con RBAC Manager
Con el plugin RBAC Manager activo, tienes una matriz rol × página × acción (Leer, Crear, Editar, Eliminar).
Ejemplo:
- Rol "cajero": puede usar Punto de Venta (leer/crear) y ver Productos (leer). Puede crear y editar Pedidos, pero no eliminarlos.
- Rol "bodeguero": puede ver y modificar Insumos e Inventario.
- Rol "supervisor de aseo": puede registrar y modificar Visitas de servicio; puede ver Unidades.
Los permisos se editan en Configuración → Roles y Permisos, página por página.
Además de las páginas: lo que da forma al panel
Al final de la matriz hay dos filas que no son secciones, sino lo que se puede hacer con el panel mismo:
| Fila | Qué habilita |
|---|---|
| Secciones del menú | Crear, editar y eliminar las secciones del menú lateral (el botón Agregar Sección) |
| Módulos dentro de una página | Agregar, editar y eliminar los módulos que componen una página |
Se conceden como cualquier otra fila, con sus cuatro columnas, y así una persona puede armar el panel sin ser superadmin.
Conceder un permiso —o asignarle otro rol a alguien— vale en su clic siguiente. La persona no necesita cerrar sesión y volver a entrar.
Y lo que publica cada módulo
Un módulo puede agregar filas propias a esa misma lista, para repartir algo que sólo tiene sentido dentro de él. Aparecen solas cuando el módulo está activo:
| Fila | Qué habilita |
|---|---|
| Propiedades: agregar colaboradores y repartir sus permisos | Abrir Permisos del equipo dentro de Propiedades: crear cuentas de colaborador y decidir qué ve y qué toca cada una |
| Negocio: qué puede hacer cada rol adentro | Afinar, pantalla por pantalla, qué hace cada rol dentro de la suite de Negocio (vender, hacer devoluciones, recibir traspasos…). Ver Sucursales → Qué puede hacer cada rol |
| Comunidades: decidir qué operador atiende cada comunidad | Abrir Operadores dentro de una comunidad y marcar qué cuentas la atienden |
| Comunidades: invitar residentes al portal y bloquear cuentas | Enviar la invitación al portal y bloquear o reactivar la cuenta de un residente |
| Comunidades: modificar las alícuotas de las unidades | Cambiar el porcentaje de una unidad, que mueve lo que pagan todas las demás |
| Comunidades: conectar esta comunidad con otros módulos | Mover los interruptores de la tarjeta Conexiones (Recursos Humanos, Mantención) |
Existen por una razón concreta: la cuenta de superadmin no se le entrega al cliente, así que sin esto nadie de su lado podría armar su propio equipo. Con la fila marcada, su Administrador lo hace sin pedirte nada.
Una fila de módulo es un solo poder, aunque la matriz le dibuje las cuatro columnas. Para concedérselo a un rol marca Editar; Leer y Crear no lo conceden. Y no hace falta hacerlo para el Administrador: la cuenta con ese rol tiene todos los poderes de Comunidades aunque su fila esté en blanco. Las filas son para entregar una parte a otro rol — un operador que invita residentes pero no toca las alícuotas.
Lo que se reparte desde ahí sólo puede quitar: si el rol de alguien no le permite editar en Propiedades, ningún permiso del módulo se lo va a dar. Ver Propiedades → Permisos del equipo.
Módulos: mirar no es vaciar
La sección Módulos (cuánto guarda cada módulo y cómo dejarlo como recién instalado) también se concede desde la matriz, y cada columna significa algo distinto:
- Leer — abrirla y ver cuántos registros y archivos tiene cada módulo.
- Crear — devolverle al menú la sección de un módulo apagado.
- Eliminar — vaciar los datos de un módulo. Es lo destructivo de esa pantalla y por eso se concede aparte: un rol con sólo lectura mira y no toca.
Cómo combinan los roles con RBAC
- El superadministrador ignora la matriz: siempre ve todo.
- Cualquier otra cuenta se rige por el rol que tenga asignado, y solo por él. Eso incluye al rol «Administrador», que llega a todo lo que le marques.
- Una cuenta sin rol no llega a ninguna parte: los permisos se asignan en la matriz.
Dos secciones que la matriz no ofrece
Servidor de Licencias y Administradores no aparecen en la lista de páginas, y no es un olvido: son las pantallas de quien te entregó el sistema — una gobierna las licencias de todos sus clientes, la otra fija los cupos de tu contrato—. Antes se podían marcar y la casilla no servía de nada, porque la pantalla rechazaba igual a cualquiera que no fuera el proveedor.
Todo lo demás sí se reparte, Empaquetado y Actualizaciones incluidos: son tu instalación.
Un módulo nuevo llega marcado para el Administrador
Cuando instalas un módulo, su sección se le concede sola al rol «Administrador». Antes quedaba ausente de la matriz, y ausente significa «sin acceso»: el módulo recién instalado era invisible para quien lo instaló. Si tú lo desmarcas a propósito, se queda desmarcado.
En resumen: para tener control granular, crea roles en Roles y Permisos y asígnaselos a cada persona. Los permisos por página que se marcaban en la ficha del usuario ya no existen.
Cómo dar de alta un admin
- Ve a Configuración → Usuarios.
- Click en "Agregar registro".
- Completa nombre, correo, contraseña, rol.
- Asegúrate de que el rol que le asignas tenga los permisos correctos.
- Guarda. Si tienes envío de correo configurado, el usuario recibe email con sus credenciales.
La pantalla de Perfil —tu nombre, arriba a la derecha— cambia el correo y la contraseña de quien está conectado. Para cambiarle la contraseña a otra persona se entra por Configuración → Usuarios y se edita su ficha, que es donde se ve quién quedó modificado.
Si alguien olvidó su contraseña
En la pantalla de acceso, «¿Olvidaste la contraseña?». Se escribe el correo y llega un enlace para elegir una contraseña nueva.
Antes, pedir el restablecimiento cambiaba la contraseña en ese momento y la nueva llegaba escrita en el correo. Eso tenía dos problemas serios: cualquiera que supiera tu dirección podía dejarte fuera de tu propio panel sin tocar nada más, y la contraseña que sí funcionaba quedaba guardada en un buzón para siempre.
Ahora el enlace sirve una sola vez y vence en una hora. Si recibes uno que no pediste, no tienes que hacer nada: tu contraseña sigue siendo la misma.
Diga o no diga el correo una cuenta real, el mensaje es idéntico. Así el recuadro no sirve para averiguar quién tiene cuenta en tu sistema.
Cómo tiene que ser una contraseña
Al menos 10 caracteres. No se piden mayúsculas, números ni símbolos: eso
empuja a inventar cosas como Clave123!, que son difíciles de recordar y de las
primeras que alguien probaría. Una frase que recuerdes es mejor y más segura:
la casa azul de la esquina sirve perfectamente.
Se rechazan las contraseñas obvias, las que repiten un solo carácter y usar tu propio correo como contraseña.
Antes no había ninguna regla: 123 era una contraseña válida del panel.
El segundo paso al entrar
Entrar al panel siempre tiene dos pasos: correo y contraseña, y después un código de 8 caracteres que llega al correo. No hay que activarlo ni configurarlo: está para todas las cuentas.
- El código vence a los 15 minutos.
- A los 3 intentos fallidos se bloquea y hay que volver a empezar.
El segundo paso depende del envío de correos. Antes de cambiar la configuración de correo, ten a mano cómo revertirla: si los correos dejan de salir, el panel queda cerrado para todos. Ver Si los correos no llegan.
Este sistema no usa Google Authenticator ni Authy, y no tiene códigos de respaldo. El segundo paso es el correo. Si algún manual antiguo menciona un QR, está equivocado.
Buenas prácticas
- Un admin por persona real. No compartas credenciales.
- Rol mínimo necesario. Si alguien solo va a cargar productos, dale rol editor con RBAC restringido a Productos.
- Solo uno o dos superadmins. Es demasiado potente para repartir.
- Elimina admins inactivos. Si alguien deja el equipo, desactívalo o bórralo ese mismo día.
Auditoría
Todas las acciones que hacen los admins quedan registradas en Configuración → Logs: quién, qué, cuándo, desde qué IP. Filtros por acción, entidad y rango de fechas. Es lo primero que hay que mirar cuando alguien dice "yo no fui" o cuando desaparece un dato.
¿Qué sigue?
- Configuración general — otros ajustes que afectan a todos.
- RBAC Manager — el detalle de la matriz de permisos.
- No puedo entrar al CMS — si alguien reporta problemas de acceso.