RBAC Manager (Roles y Permisos)
¿Para qué sirve?
Amplía el sistema de Usuarios, roles y permisos con una matriz de permisos granulares por rol, página y acción (Leer, Crear, Editar, Eliminar).
¿Cuándo lo necesitas?
- Tu equipo tiene roles con responsabilidades diferenciadas.
- Necesitas cumplir controles internos ("nadie puede eliminar registros salvo el jefe").
- Quieres evitar que un editor cambie configuraciones críticas.
Cómo activarlo
- Registra
rbac-manager. - Aparece RBAC Manager o Roles y Permisos dentro de Configuración.
Definir qué ve cada rol
En Roles y Permisos creas roles con nombre de negocio y marcas, página por página, si puede Leer, Crear, Editar y Eliminar.
Ejemplo — los tres roles que creamos en la Cafetería + Aseo:
- Cajero — Punto de Venta (leer/crear), Productos (leer), Pedidos (leer/crear/editar).
- Bodega — Insumos e Inventario (leer/crear/editar).
- Supervisor de aseo — Visitas de servicio (leer/crear/editar), Unidades (leer).
Funciones del sistema
Al final de la matriz, después de las páginas, hay dos filas que no son páginas sino cosas que se pueden hacer en el panel:
- Secciones del menú (crear, editar, eliminar) — el botón Agregar Sección y los de editar y eliminar de cada entrada del menú lateral.
- Módulos dentro de una página (agregar, editar, eliminar) — el botón Agregar Módulo y el lápiz y la papelera de cada módulo.
Se conceden igual que una página, con las mismas cuatro columnas: crear una sección es marcar Crear en esa fila. Antes eran exclusivas del superadministrador y la única forma de delegarlas era entregar una cuenta con control total.
En la matriz aparece cada sección de tu panel, incluidas Empaquetado, Páginas Web y la propia Roles y Permisos. Una merece pensarlo antes de concederla: Empaquetado genera un paquete que contiene la base de datos completa.
Aunque delegues Roles y Permisos, esa persona no puede editar el rol que tiene asignado ni cambiarse el rol a sí misma. El sistema lo rechaza y explica por qué. Puede administrar los roles de los demás, no el propio; para cambiar el suyo tiene que pedírselo a un administrador.
Además, cada acción se concede por separado: con solo Leer se ve la matriz, pero no se guarda ni se borra nada. Para eso hacen falta Crear, Editar o Eliminar en esa fila.
Todo cambio de rol o de permisos queda registrado en el log de actividad.
Cómo se combinan
- superadmin y admin ignoran la matriz: siempre ven todo.
- Cualquier otra cuenta con un rol asignado se rige por la matriz, y solo por ella: leer, crear, editar y eliminar, sección por sección.
- Una cuenta sin rol no llega a ninguna parte: los permisos se asignan aquí.
Los permisos valen de inmediato. Si le concedes una sección a un rol mientras esa persona está trabajando, la ve en su siguiente clic; no necesita cerrar sesión.
Las cuatro columnas mandan de verdad
Marcar Leer deja entrar a la sección, y nada más. Para que aparezcan los botones de agregar, editar o eliminar registros hay que marcar esas columnas también — si alguien entra a una sección y no puede hacer nada, casi siempre es que solo tiene Leer.
Cómo se usa día a día
- Al crear un admin, le asignas un rol.
- El rol carga sus permisos definidos en RBAC.
- El admin ve solo las páginas que su rol permite, y solo los botones de acciones que puede ejecutar.
- Si intenta acceder por URL a algo no autorizado, se le muestra "no autorizado".
Se conecta con
- Login público y control de acceso — los mismos roles controlan páginas públicas privadas.
- Task Boards — cada tablero puede tener sus propios permisos por rol.
Preguntas frecuentes
¿Los superadmin siempre pueden todo? Sí. La matriz no aplica a superadmin ni admin — acceso total.
¿Puedo definir permisos por usuario individual? No directamente. Puedes crear un rol específico para un usuario si necesitas permisos únicos.
¿Se aplica a la API REST también? No. La matriz de Roles y Permisos gobierna el panel; la API REST se autentica con su propio token y no consulta estos roles. Si expones datos por la API, el control de acceso hay que resolverlo ahí.
¿Puedo tener un rol con acceso a "solo mis registros"? Eso requiere reglas más complejas (row-level security). RBAC controla el acceso a páginas y acciones, no a registros específicos.
Errores comunes
- "Un usuario no ve una sección" — su rol no tiene permiso de Leer sobre esa página. Ve a Roles y Permisos y márcalo.
¿Qué sigue?
- Usuarios, roles y permisos — el fundamento sobre el que RBAC opera.
- Data Protection — si además necesitas cumplir la ley de datos personales.