Saltar al contenido principal

Usuarios, roles y permisos

Hay dos niveles que a veces se confunden:

  • Quién puede entrar al panel (Usuarios).
  • Qué puede hacer una vez adentro (Roles y Permisos).

Dos tipos de "personas" que hay que separar​

1. Usuarios del CMS​

Son quienes entran al panel de administración. Tienen correo y contraseña, y gestionan tus datos: crean productos, editan pedidos, publican páginas, corren nóminas.

Ejemplos: tú, tu equipo, tu contador.

En la base de datos se llaman admins. Se dan de alta en Configuración → Usuarios.

2. Contactos y registros de tus tablas (clientes, empleados, etc.)​

Si tienes una tabla "Clientes", los registros de esa tabla no son usuarios del sistema. Son datos que administras.

Tener 500 clientes en tu tabla Clientes no significa que 500 personas puedan entrar al panel. Solo entran los admins que tú das de alta en Configuración → Usuarios.

Excepción: portal del colaborador y páginas privadas

El framework sí permite que gente externa entre al sitio con login (empleados al portal, clientes a un panel privado). Pero reusa el sistema de admins con un rol restringido — no crea un sistema separado. Ver Login público y control de acceso y HR Manager.

Quién manda: dos cuentas que no se confunden​

En toda instalación hay una cuenta de superadministrador y un rol llamado «Administrador».

QuiénQué esQué alcanza
SuperadministradorLa cuenta de quien te entregó el sistema. Se crea al instalar y no se reparte.Todo, incluido el Servidor de Licencias y la pantalla de Administradores.
Rol «Administrador»El rol con el que trabajas tú. Se crea solo al instalar y se asigna a tu cuenta.Todas las secciones que tenga marcadas en Roles y Permisos, sin excepciones.
Roles propiosLos que crees con nombre de negocio: cajero, bodeguero, garzón, supervisor.Solo lo que les marques.
El Administrador no está por encima del superadministrador

Puedes administrar a todo el equipo, repartir permisos y encender módulos. Lo único que no alcanzas es la cuenta del proveedor: no se edita, no se borra y no aparece en la lista de Usuarios. Tampoco se puede crear una cuenta nueva con ese nivel desde ninguna pantalla.

Dos valores que ya no se asignan a mano

El campo «rol» de la ficha de un usuario no acepta superadmin ni admin. El primero se define al instalar la plataforma; el segundo es de una versión anterior y se salta la matriz de permisos entera, que es justo lo que Roles y Permisos existe para evitar. Las cuentas que ya los tengan siguen funcionando igual.

Además puedes crear roles propios con nombre de negocio ("cajero", "bodeguero", "supervisor de aseo", "cliente") desde el plugin RBAC Manager.

Permisos granulares con RBAC Manager​

Con el plugin RBAC Manager activo, tienes una matriz rol × página × acción (Leer, Crear, Editar, Eliminar).

Ejemplo:

  • Rol "cajero": puede usar Punto de Venta (leer/crear) y ver Productos (leer). Puede crear y editar Pedidos, pero no eliminarlos.
  • Rol "bodeguero": puede ver y modificar Insumos e Inventario.
  • Rol "supervisor de aseo": puede registrar y modificar Visitas de servicio; puede ver Unidades.

Los permisos se editan en Configuración → Roles y Permisos, página por página.

Además de las páginas: lo que da forma al panel​

Al final de la matriz hay dos filas que no son secciones, sino lo que se puede hacer con el panel mismo:

FilaQué habilita
Secciones del menúCrear, editar y eliminar las secciones del menú lateral (el botón Agregar Sección)
Módulos dentro de una páginaAgregar, editar y eliminar los módulos que componen una página

Se conceden como cualquier otra fila, con sus cuatro columnas, y así una persona puede armar el panel sin ser superadmin.

El cambio se nota al instante

Conceder un permiso —o asignarle otro rol a alguien— vale en su clic siguiente. La persona no necesita cerrar sesión y volver a entrar.

Y lo que publica cada módulo​

Un módulo puede agregar filas propias a esa misma lista, para repartir algo que sólo tiene sentido dentro de él. Aparecen solas cuando el módulo está activo:

FilaQué habilita
Propiedades: agregar colaboradores y repartir sus permisosAbrir Permisos del equipo dentro de Propiedades: crear cuentas de colaborador y decidir qué ve y qué toca cada una
Negocio: qué puede hacer cada rol adentroAfinar, pantalla por pantalla, qué hace cada rol dentro de la suite de Negocio (vender, hacer devoluciones, recibir traspasos…). Ver Sucursales → Qué puede hacer cada rol
Comunidades: decidir qué operador atiende cada comunidadAbrir Operadores dentro de una comunidad y marcar qué cuentas la atienden
Comunidades: invitar residentes al portal y bloquear cuentasEnviar la invitación al portal y bloquear o reactivar la cuenta de un residente
Comunidades: modificar las alícuotas de las unidadesCambiar el porcentaje de una unidad, que mueve lo que pagan todas las demás
Comunidades: conectar esta comunidad con otros módulosMover los interruptores de la tarjeta Conexiones (Recursos Humanos, Mantención)

Existen por una razón concreta: la cuenta de superadmin no se le entrega al cliente, así que sin esto nadie de su lado podría armar su propio equipo. Con la fila marcada, su Administrador lo hace sin pedirte nada.

En estas filas la casilla que manda es «Editar»

Una fila de módulo es un solo poder, aunque la matriz le dibuje las cuatro columnas. Para concedérselo a un rol marca Editar; Leer y Crear no lo conceden. Y no hace falta hacerlo para el Administrador: la cuenta con ese rol tiene todos los poderes de Comunidades aunque su fila esté en blanco. Las filas son para entregar una parte a otro rol — un operador que invita residentes pero no toca las alícuotas.

Lo que se reparte desde ahí sólo puede quitar: si el rol de alguien no le permite editar en Propiedades, ningún permiso del módulo se lo va a dar. Ver Propiedades → Permisos del equipo.

Módulos: mirar no es vaciar​

La sección Módulos (cuánto guarda cada módulo y cómo dejarlo como recién instalado) también se concede desde la matriz, y cada columna significa algo distinto:

  • Leer — abrirla y ver cuántos registros y archivos tiene cada módulo.
  • Crear — devolverle al menú la sección de un módulo apagado.
  • Eliminar — vaciar los datos de un módulo. Es lo destructivo de esa pantalla y por eso se concede aparte: un rol con sólo lectura mira y no toca.

Cómo combinan los roles con RBAC​

Reglas de combinación
  • El superadministrador ignora la matriz: siempre ve todo.
  • Cualquier otra cuenta se rige por el rol que tenga asignado, y solo por él. Eso incluye al rol «Administrador», que llega a todo lo que le marques.
  • Una cuenta sin rol no llega a ninguna parte: los permisos se asignan en la matriz.

Dos secciones que la matriz no ofrece​

Servidor de Licencias y Administradores no aparecen en la lista de páginas, y no es un olvido: son las pantallas de quien te entregó el sistema — una gobierna las licencias de todos sus clientes, la otra fija los cupos de tu contrato—. Antes se podían marcar y la casilla no servía de nada, porque la pantalla rechazaba igual a cualquiera que no fuera el proveedor.

Todo lo demás sí se reparte, Empaquetado y Actualizaciones incluidos: son tu instalación.

Un módulo nuevo llega marcado para el Administrador​

Cuando instalas un módulo, su sección se le concede sola al rol «Administrador». Antes quedaba ausente de la matriz, y ausente significa «sin acceso»: el módulo recién instalado era invisible para quien lo instaló. Si tú lo desmarcas a propósito, se queda desmarcado.

En resumen: para tener control granular, crea roles en Roles y Permisos y asígnaselos a cada persona. Los permisos por página que se marcaban en la ficha del usuario ya no existen.

Cómo dar de alta un admin​

  1. Ve a Configuración → Usuarios.
  2. Click en "Agregar registro".
  3. Completa nombre, correo, contraseña, rol.
  4. Asegúrate de que el rol que le asignas tenga los permisos correctos.
  5. Guarda. Si tienes envío de correo configurado, el usuario recibe email con sus credenciales.
El perfil edita tu propia cuenta y nada más

La pantalla de Perfil —tu nombre, arriba a la derecha— cambia el correo y la contraseña de quien está conectado. Para cambiarle la contraseña a otra persona se entra por Configuración → Usuarios y se edita su ficha, que es donde se ve quién quedó modificado.

Si alguien olvidó su contraseña​

En la pantalla de acceso, «¿Olvidaste la contraseña?». Se escribe el correo y llega un enlace para elegir una contraseña nueva.

Tu contraseña actual no cambia hasta que abras el enlace

Antes, pedir el restablecimiento cambiaba la contraseña en ese momento y la nueva llegaba escrita en el correo. Eso tenía dos problemas serios: cualquiera que supiera tu dirección podía dejarte fuera de tu propio panel sin tocar nada más, y la contraseña que sí funcionaba quedaba guardada en un buzón para siempre.

Ahora el enlace sirve una sola vez y vence en una hora. Si recibes uno que no pediste, no tienes que hacer nada: tu contraseña sigue siendo la misma.

La pantalla responde lo mismo siempre

Diga o no diga el correo una cuenta real, el mensaje es idéntico. Así el recuadro no sirve para averiguar quién tiene cuenta en tu sistema.

Cómo tiene que ser una contraseña​

Al menos 10 caracteres. No se piden mayúsculas, números ni símbolos: eso empuja a inventar cosas como Clave123!, que son difíciles de recordar y de las primeras que alguien probaría. Una frase que recuerdes es mejor y más segura: la casa azul de la esquina sirve perfectamente.

Se rechazan las contraseñas obvias, las que repiten un solo carácter y usar tu propio correo como contraseña.

Antes no había ninguna regla: 123 era una contraseña válida del panel.

El segundo paso al entrar​

Entrar al panel siempre tiene dos pasos: correo y contraseña, y después un código de 8 caracteres que llega al correo. No hay que activarlo ni configurarlo: está para todas las cuentas.

  • El código vence a los 15 minutos.
  • A los 3 intentos fallidos se bloquea y hay que volver a empezar.
Si el correo no funciona, nadie entra

El segundo paso depende del envío de correos. Antes de cambiar la configuración de correo, ten a mano cómo revertirla: si los correos dejan de salir, el panel queda cerrado para todos. Ver Si los correos no llegan.

No hay app autenticadora ni códigos QR

Este sistema no usa Google Authenticator ni Authy, y no tiene códigos de respaldo. El segundo paso es el correo. Si algún manual antiguo menciona un QR, está equivocado.

Buenas prácticas​

  • Un admin por persona real. No compartas credenciales.
  • Rol mínimo necesario. Si alguien solo va a cargar productos, dale rol editor con RBAC restringido a Productos.
  • Solo uno o dos superadmins. Es demasiado potente para repartir.
  • Elimina admins inactivos. Si alguien deja el equipo, desactívalo o bórralo ese mismo día.

Auditoría​

Todas las acciones que hacen los admins quedan registradas en Configuración → Logs: quién, qué, cuándo, desde qué IP. Filtros por acción, entidad y rango de fechas. Es lo primero que hay que mirar cuando alguien dice "yo no fui" o cuando desaparece un dato.

¿Qué sigue?​