Matriz de permisos
Esta matriz muestra qué puede hacer cada rol en bb-sign. La aplicación y la API aplican las mismas reglas en cada operación, de modo que una persona y una integración con el mismo rol tienen el mismo alcance.
Los permisos se agrupan en dos niveles. Los roles de organización definen qué se puede administrar. Los roles de espacio de trabajo definen qué se puede hacer con los sobres de cada espacio.
Roles de organización
Sección titulada «Roles de organización»| Rol | Quién lo tiene | Alcance |
|---|---|---|
Administrador de plataforma (platform_admin) |
Personal de Binary Bridges | Todo lo del administrador de organización, en cualquier organización, más la creación de organizaciones, las cuotas y la apariencia de la firma. |
Administrador de organización (org_admin) |
Administradores de su organización | Usuarios, espacios, etiquetas, credenciales, webhooks y auditoría. Accede a todos los espacios sin ser miembro (workspace:access-all). |
Miembro de organización (org_member) |
Usuarios de su organización | Consultar espacios y claves de etiqueta. El resto lo dan sus roles de espacio, incluido el de Colaborador en General. |
Credencial de API (org_api) |
Integraciones | Lo mismo que un miembro, con los roles de espacio que usted le asigne. |
Permisos por rol
Sección titulada «Permisos por rol»| Permiso | platform_admin | org_admin | org_member | org_api |
|---|---|---|---|---|
audit:read-org | Sí | Sí | No | No |
label:read | Sí | Sí | Sí | Sí |
label:manage | Sí | Sí | No | No |
credential:manage | Sí | Sí | No | Nunca |
webhook:manage | Sí | Sí | No | Nunca |
workspace:read | Sí | Sí | Sí | Sí |
workspace:manage | Sí | Sí | No | Nunca |
workspace:manage-members | Sí | Sí | No | Nunca |
workspace:access-all | Sí | Sí | No | Nunca |
| Permiso | viewer | auditor | contributor | manager |
|---|---|---|---|---|
envelope:read | Sí | Sí | Sí | Sí |
archive:read | Sí | Sí | Sí | Sí |
audit:read | No | Sí | Sí | Sí |
document:download | No | Sí | Sí | Sí |
envelope:create | No | No | Sí | Sí |
envelope:update | No | No | Sí | Sí |
document:upload | No | No | Sí | Sí |
label:assign | No | No | Sí | Sí |
envelope:send | No | No | Sí | Sí |
envelope:cancel | No | No | No | Sí |
En la primera tabla, «Nunca» indica un permiso reservado a las personas: una credencial de API no lo recibe en ningún caso. En la segunda, Colaborador es el rol de todos los miembros en General; en los demás espacios usted asigna Lector, Auditor o Gestor desde Espacios y miembros.
Tareas reservadas a las personas
Sección titulada «Tareas reservadas a las personas»Las credenciales de API automatizan el trabajo con sobres, y la administración queda siempre en manos de personas. Así, si un secreto se filtra, revocar la credencial basta para cerrar el acceso: la credencial no pudo crear otras credenciales ni ampliar su propio alcance. bb-sign verifica esta regla cada vez que el servicio se inicia.
Estos cinco permisos nunca se conceden a una credencial:
- Crear credenciales (
credential:manage), para que revocar una credencial cierre por completo su acceso. - Gestionar webhooks (
webhook:manage), para que los eventos de sus sobres lleguen solo a los destinos que usted configuró. - Crear, renombrar y eliminar espacios (
workspace:manage), para que la estructura de acceso la decida un administrador. - Dar y quitar roles de espacio (
workspace:manage-members), para que una credencial no pueda ampliar sus propias membresías. - Acceder a todos los espacios (
workspace:access-all), para que cada credencial actúe solo en los espacios que usted le asignó.
Cuando una credencial necesita más alcance, se añade como miembro de otros espacios, igual que una persona. Ver Credenciales de API.
Cuando alguien no ve un sobre
Sección titulada «Cuando alguien no ve un sobre»Una acción de administración que el rol no permite, como abrir Usuarios siendo miembro, muestra «Acceso Denegado» o «No tienes permiso para hacer esto».