Saltar al contenido principal

Roles y permisos

Joryio ofrece un sistema granular de control de acceso basado en roles (RBAC) que te permite definir exactamente qué puede hacer cada miembro del equipo. Asignas acceso desde un solo lugar - Configuración → Equipo y acceso - mediante roles integrados, plantillas predefinidas, conjuntos de permisos personalizados o pertenencia a equipos.

Cómo funciona el acceso

El acceso de cada miembro se resuelve a partir de tres elementos combinados:

  1. Concesiones de espacio de trabajo: un rol (o conjunto de permisos personalizado) aplicado a todos los espacios de trabajo o a espacios concretos. Aquí están la mayoría de los permisos.
  2. Pertenencia a equipo: los equipos tienen su propio rol y ámbito de espacio de trabajo, y restringen la visibilidad mediante etiquetas (consulta Equipos más abajo).
  3. Permisos de organización: un pequeño conjunto de capacidades para toda la organización concedidas directamente al miembro.

Los permisos siguen el formato recurso:acción (por ejemplo, campaigns:read, campaigns:send).

Permisos de espacio de trabajo frente a permisos de empresa

Este es el concepto más importante del modelo:

  • Los permisos de espacio de trabajo (la mayoría: campañas, recorridos, audiencia, contenido, datos, eventos, analítica, integraciones, claves de API, configuración, cumplimiento, reglas de contacto y WhatsApp) controlan recursos que pertenecen a un único espacio de trabajo. Se conceden mediante roles por espacio de trabajo y por equipos, nunca globalmente.

  • Los permisos de empresa (para toda la organización) son las únicas capacidades que se aplican en todas partes, independientemente del espacio de trabajo. Se conceden como una lista directa al miembro, no mediante un rol ni limitados a un espacio de trabajo. Son exactamente cinco:

    PermisoQué permite
    team:readVer miembros y sus roles
    team:writeInvitar, actualizar y eliminar miembros
    team:manage_rolesCrear, editar y eliminar roles personalizados
    workspaces:manageCrear, eliminar y configurar espacios de trabajo
    org_settings:writeModificar la configuración de toda la organización: proveedores de email/SMS, configuración general y dominio de seguimiento

Todo lo que no está en esa lista es de nivel de espacio de trabajo. Esta división permite que una persona sea administradora en un espacio y no tenga acceso a otro, mientras que «gestionar miembros» o «gestionar espacios de trabajo» siempre se aplica a toda la organización.

Administradores y propietarios

Administrador y Propietario omiten por completo la resolución: siempre tienen todos los permisos en todos los espacios de trabajo. La división anterior se aplica al resto de personas.

Roles del sistema

Administrador tiene acceso total a todas las funciones y opciones, no se puede modificar ni eliminar y siempre refleja el conjunto de permisos actual: cuando se añade un permiso a la plataforma, Administrador lo recibe automáticamente. Propietario es un alias de Administrador.

RolDescripciónPermisos
Administrador / PropietarioAcceso total a todas las funciones y opcionesTodos los permisos (siempre actualizados)
EditorCrea y edita contenido; no puede eliminar, enviar ni gestionar configuración, equipo, roles o claves de APILectura + escritura (sin Eliminar, Enviar, settings:write, compliance:write, team:write ni api_keys:write)
LectorAcceso de solo lectura a todos los datosTodos los permisos :read

Roles de plantilla

Las plantillas son puntos de partida predefinidos que puedes asignar directamente o clonar y personalizar. A diferencia de Administrador, una plantilla es una instantánea fija que mantienes: no obtiene automáticamente permisos nuevos cuando la plataforma los añade.

PlantillaDescripciónPermisos clave
MarketingCrea y envía campañas; gestiona audiencias y plantillasCampañas (completo), recorridos (completo), segmentos (lectura/escritura), plantillas (lectura/escritura), analítica (lectura), usuarios (lectura)
DesarrolladorGestiona integraciones, eventos y claves de APIEventos (lectura/escritura), integraciones (lectura/escritura), claves de API (lectura/escritura), configuración (lectura), analítica (lectura)
AnalistaAcceso de solo lectura a analítica, campañas y datos de usuariosAnalítica (lectura), campañas (lectura), recorridos (lectura), segmentos (lectura), usuarios (lectura), eventos (lectura)

Categorías de permisos

Los permisos se organizan en las siguientes categorías. Salvo que estén marcadas como de nivel de empresa, todas son de nivel de espacio de trabajo (se conceden por espacio mediante un rol o conjunto personalizado).

Campañas

  • campaigns:read: ver campañas y sus estadísticas.
  • campaigns:write: crear y actualizar campañas.
  • campaigns:delete: eliminar campañas.
  • campaigns:send: enviar, pausar, reanudar y cancelar campañas.

Recorridos (Canvas)

  • canvas:read: ver recorridos y sus ejecuciones.
  • canvas:write: crear y actualizar recorridos.
  • canvas:delete: eliminar recorridos.
  • canvas:activate: activar, pausar y reanudar recorridos.

Usuarios

  • users:read: ver perfiles y atributos de usuario.
  • users:write: crear y actualizar perfiles de usuario.
  • users:delete: eliminar perfiles de usuario.
  • pii:view: revelar valores de atributos personalizados marcados como PII en vistas de contacto (de otro modo se ocultan; administradores y propietarios siempre lo tienen).

Segmentos

  • segments:read: ver segmentos y sus usuarios.
  • segments:write: crear y actualizar segmentos.
  • segments:delete: eliminar segmentos.

Plantillas

  • templates:read: ver plantillas de email e in-app.
  • templates:write: crear y actualizar plantillas.
  • templates:delete: eliminar plantillas.

Eventos

  • events:read: consultar datos y analítica de eventos.
  • events:write: registrar eventos y actividades de usuario.
  • events:track: ingerir eventos mediante SDK y endpoints de servidor.

Entidades

  • entities:read: ver entidades personalizadas y sus registros.
  • entities:write: crear y actualizar entidades y registros personalizados.

Analítica

  • analytics:read: ver paneles e informes de analítica.
  • analytics:write: crear y modificar paneles, embudos, cohortes y consultas guardadas.

Configuración (espacio de trabajo)

  • settings:read: ver la configuración del espacio de trabajo.
  • settings:write: modificar la configuración del espacio de trabajo (monitorización, horas de silencio, reglas de contacto, suscripciones, apps y push web).
  • settings:delete: eliminar recursos de configuración del espacio de trabajo.

Integraciones

  • integrations:read: ver integraciones configuradas.
  • integrations:write: configurar y gestionar integraciones.

WhatsApp

  • whatsapp:read: ver cuentas y plantillas de WhatsApp Business.
  • whatsapp:write: conectar cuentas y gestionar plantillas de WhatsApp.

Wallet

  • wallet:read: ver cuentas de pases de Wallet y pases emitidos.
  • wallet:write: gestionar credenciales de Wallet y emitir o actualizar pases.

Claves de API

  • api_keys:read: ver claves de API (sin valores secretos).
  • api_keys:write: crear y actualizar claves de API.
  • api_keys:delete: revocar y eliminar claves de API.

Cumplimiento

  • compliance:read: ver registros de auditoría de cumplimiento y solicitudes DSR.
  • compliance:write: procesar solicitudes DSR y gestionar la configuración de cumplimiento.

Reglas de contacto

  • touching_rules:read: ver reglas de límite de frecuencia.
  • touching_rules:write: configurar reglas de límite de frecuencia.

Gestión de equipos: nivel de empresa

  • team:read: ver miembros y sus roles.
  • team:write: invitar, actualizar y eliminar miembros.
  • team:manage_roles: crear, editar y eliminar roles personalizados.

Espacios de trabajo: nivel de empresa

  • workspaces:manage: crear, eliminar y configurar espacios de trabajo.

Configuración de organización: nivel de empresa

  • org_settings:write: modificar la configuración de toda la organización (proveedores de email/SMS, general y dominio de seguimiento).

Crear un rol personalizado

  1. Ve a Configuración → Equipo y acceso → Roles.
  2. Haz clic en Crear rol.
  3. Introduce un nombre y una descripción.
  4. Selecciona opcionalmente una plantilla desde la que clonar permisos.
  5. Marca o desmarca permisos individuales agrupados por categoría.
  6. Haz clic en Guardar.

Asignar acceso a un miembro

Toda la gestión de miembros está en Configuración → Equipo y acceso → Miembros. Haz clic en Invitar miembro (para una persona nueva) o edita uno existente. El formulario tiene dos partes.

1. Quién

Nombre, email, teléfono (con selector de código de país, almacenado en E.164) y Departamento. Departamento es un selector: elegir Agencia / Tercero marca automáticamente al miembro como Externo (no hay una casilla independiente).

2. Acceso

El acceso de un miembro es la unión de uno o más bloques. Añade tantos como necesites con + Añadir acceso (arriba a la derecha de la tarjeta Acceso); cada bloque puede ser de uno de estos tipos:

BloqueQué significa
Asignar un rolReutiliza un rol guardado (del sistema, plantilla o personalizado).
Permisos personalizadosCrea un conjunto de permisos puntual solo para este miembro.
Acceso de equipoEl miembro hereda el rol y espacios de trabajo de cada equipo seleccionado.

Los bloques se combinan libremente: por ejemplo, Marketing en Producción + un conjunto personalizado en Staging + pertenencia a Equipo X, todo en un miembro. Para Asignar un rol y Permisos personalizados también eliges el acceso de espacio de trabajo: Todos los espacios de trabajo o un conjunto específico.

  • Asignar un rol → elige el rol de la cuadrícula de tarjetas (nombre, descripción y número de permisos).
  • Permisos personalizados → marca exactamente los permisos de nivel de espacio de trabajo, agrupados por categoría, con un recuento en vivo «n de m seleccionados» y Seleccionar todo / Borrar todo.
  • Acceso de equipo → elige uno o varios equipos; cada uno aporta su propio rol y espacios de trabajo.

Permisos de organización

Debajo de los bloques de acceso hay una lista independiente de Permisos de organización, las cinco capacidades de nivel de empresa. Se aplican en todas partes sin importar el ámbito de espacio de trabajo anterior, por lo que se conceden directamente aquí, no mediante un rol.

Los permisos del miembro entran en vigor en 60 segundos.

Los permisos personalizados son por miembro

Un conjunto de permisos personalizado se guarda en el miembro, no como rol compartido. Editarlo después solo cambia a ese miembro; no crea ni modifica ningún rol que usen otras personas.

Permisos de clave de API

Los permisos de las claves de API son un sistema independiente del acceso de miembros. Al crear una clave de API, le asignas permisos concretos que controlan a qué puede acceder mediante programación. Los roles de miembro controlan si alguien puede gestionar claves de API (api_keys:read/write/delete) en un espacio de trabajo, pero los permisos de la clave son independientes.


Equipos

Los equipos proporcionan un ámbito de recursos basado en etiquetas dentro de un espacio de trabajo. Mientras los roles controlan qué acciones puede realizar un miembro, los equipos controlan qué recursos puede ver, y un equipo incluye su propio rol y ámbito de espacio de trabajo.

Cómo funcionan los equipos

  • Cada equipo tiene un rol y un ámbito de espacio de trabajo, además de un conjunto opcional de etiquetas (por ejemplo, marketing, europe, premium).
  • Los recursos (campañas, recorridos, segmentos y plantillas) pueden etiquetarse.
  • Los miembros del equipo solo pueden ver recursos que compartan al menos una etiqueta con su equipo.
  • Los recursos sin etiqueta son visibles para todos.
  • Los miembros sin asignación de equipo ven todos los recursos (compatibilidad con versiones anteriores).
  • El ámbito de equipo es un filtro restrictivo: solo puede restringir el acceso, nunca ampliarlo.

Crear un equipo

  1. Ve a Configuración → Equipo y acceso → Equipos.
  2. Haz clic en Crear equipo.
  3. Introduce un nombre y descripción, y elige el rol y ámbito de espacio de trabajo del equipo.
  4. Añade etiquetas que definan a qué recursos accede este equipo, seleccionadas de las etiquetas existentes del espacio de trabajo.
  5. Haz clic en Guardar.

Gestionar miembros de equipo

  1. Ve a Configuración → Equipo y acceso → Equipos.
  2. Abre un equipo y usa el selector de miembros para añadir personas de tu organización.
  3. Elimina un miembro con el botón Eliminar.

Ejemplo: equipos regionales

EquipoEtiquetasRecursos visibles
Marketing EMEAemea, marketingCampañas etiquetadas con emea o marketing
Ventas de EE. UU.us, salesCampañas etiquetadas con us o sales
Analítica global(sin etiquetas)Todos los recursos (sin restricción)

Etiquetar recursos

Para usar ámbitos basados en equipos, etiqueta tus recursos. Puedes añadir etiquetas al crear o editar cualquiera de los siguientes:

Campañas

  1. Ve a Campañas → Crear o edita una campaña existente.
  2. En la pestaña Detalles, busca la sección Etiquetas.
  3. Escribe el nombre de una etiqueta y pulsa Intro o haz clic en Añadir.

Recorridos

  1. Ve a Recorridos → Crear o edita un recorrido existente.
  2. En el formulario de creación, busca la sección Etiquetas después de la descripción.
  3. Añade etiquetas del mismo modo.

Segmentos

  1. Ve a Segmentos → Crear o edita un segmento existente.
  2. Busca la sección Etiquetas después de la descripción.

Plantillas de email

  1. Ve a Plantillas → Plantillas de email → Crear o edita una plantilla existente.
  2. Busca la sección Etiquetas después de la descripción.

Plantillas in-app

  1. Ve a Plantillas → Plantillas in-app → Crear o edita una plantilla existente.
  2. Busca la sección Etiquetas después de la descripción.

Recomendaciones

  • Usa nombres de etiqueta coherentes en todos los recursos (por ejemplo, usa siempre emea, no EMEA ni Europe).
  • Un recurso sin etiquetas es visible para todos los miembros del equipo.
  • Un recurso con etiquetas solo es visible para los miembros cuyo equipo comparta al menos una etiqueta coincidente.
  • Las etiquetas distinguen entre mayúsculas y minúsculas.

Etiqueta correctamente tus campañas, recorridos, segmentos y plantillas; los miembros del equipo solo verán lo que sea relevante para ellos.