Saltar al contenido
Administradores

Matriz de permisos

Esta matriz muestra qué puede hacer cada rol en bb-sign. La aplicación y la API aplican las mismas reglas en cada operación, de modo que una persona y una integración con el mismo rol tienen el mismo alcance.

Los permisos se agrupan en dos niveles. Los roles de organización definen qué se puede administrar. Los roles de espacio de trabajo definen qué se puede hacer con los sobres de cada espacio.

Rol Quién lo tiene Alcance
Administrador de plataforma (platform_admin) Personal de Binary Bridges Todo lo del administrador de organización, en cualquier organización, más la creación de organizaciones, las cuotas y la apariencia de la firma.
Administrador de organización (org_admin) Administradores de su organización Usuarios, espacios, etiquetas, credenciales, webhooks y auditoría. Accede a todos los espacios sin ser miembro (workspace:access-all).
Miembro de organización (org_member) Usuarios de su organización Consultar espacios y claves de etiqueta. El resto lo dan sus roles de espacio, incluido el de Colaborador en General.
Credencial de API (org_api) Integraciones Lo mismo que un miembro, con los roles de espacio que usted le asigne.
Permisos de organización por rol
Permisoplatform_adminorg_adminorg_memberorg_api
audit:read-orgSíSíNoNo
label:readSíSíSíSí
label:manageSíSíNoNo
credential:manageSíSíNoNunca
webhook:manageSíSíNoNunca
workspace:readSíSíSíSí
workspace:manageSíSíNoNunca
workspace:manage-membersSíSíNoNunca
workspace:access-allSíSíNoNunca
Permisos de espacio por rol de espacio
Permisoviewerauditorcontributormanager
envelope:readSíSíSíSí
archive:readSíSíSíSí
audit:readNoSíSíSí
document:downloadNoSíSíSí
envelope:createNoNoSíSí
envelope:updateNoNoSíSí
document:uploadNoNoSíSí
label:assignNoNoSíSí
envelope:sendNoNoSíSí
envelope:cancelNoNoNoSí

En la primera tabla, «Nunca» indica un permiso reservado a las personas: una credencial de API no lo recibe en ningún caso. En la segunda, Colaborador es el rol de todos los miembros en General; en los demás espacios usted asigna Lector, Auditor o Gestor desde Espacios y miembros.

Las credenciales de API automatizan el trabajo con sobres, y la administración queda siempre en manos de personas. Así, si un secreto se filtra, revocar la credencial basta para cerrar el acceso: la credencial no pudo crear otras credenciales ni ampliar su propio alcance. bb-sign verifica esta regla cada vez que el servicio se inicia.

Estos cinco permisos nunca se conceden a una credencial:

  1. Crear credenciales (credential:manage), para que revocar una credencial cierre por completo su acceso.
  2. Gestionar webhooks (webhook:manage), para que los eventos de sus sobres lleguen solo a los destinos que usted configuró.
  3. Crear, renombrar y eliminar espacios (workspace:manage), para que la estructura de acceso la decida un administrador.
  4. Dar y quitar roles de espacio (workspace:manage-members), para que una credencial no pueda ampliar sus propias membresías.
  5. Acceder a todos los espacios (workspace:access-all), para que cada credencial actúe solo en los espacios que usted le asignó.

Cuando una credencial necesita más alcance, se añade como miembro de otros espacios, igual que una persona. Ver Credenciales de API.

Una acción de administración que el rol no permite, como abrir Usuarios siendo miembro, muestra «Acceso Denegado» o «No tienes permiso para hacer esto».