Roles y permisos
Joryio ofrece un sistema granular de control de acceso basado en roles (RBAC) que te permite definir exactamente qué puede hacer cada miembro del equipo. Asignas acceso desde un solo lugar - Configuración → Equipo y acceso - mediante roles integrados, plantillas predefinidas, conjuntos de permisos personalizados o pertenencia a equipos.
Cómo funciona el acceso
El acceso de cada miembro se resuelve a partir de tres elementos combinados:
- Concesiones de espacio de trabajo: un rol (o conjunto de permisos personalizado) aplicado a todos los espacios de trabajo o a espacios concretos. Aquí están la mayoría de los permisos.
- Pertenencia a equipo: los equipos tienen su propio rol y ámbito de espacio de trabajo, y restringen la visibilidad mediante etiquetas (consulta Equipos más abajo).
- Permisos de organización: un pequeño conjunto de capacidades para toda la organización concedidas directamente al miembro.
Los permisos siguen el formato recurso:acción (por ejemplo, campaigns:read, campaigns:send).
Permisos de espacio de trabajo frente a permisos de empresa
Este es el concepto más importante del modelo:
-
Los permisos de espacio de trabajo (la mayoría: campañas, recorridos, audiencia, contenido, datos, eventos, analítica, integraciones, claves de API, configuración, cumplimiento, reglas de contacto y WhatsApp) controlan recursos que pertenecen a un único espacio de trabajo. Se conceden mediante roles por espacio de trabajo y por equipos, nunca globalmente.
-
Los permisos de empresa (para toda la organización) son las únicas capacidades que se aplican en todas partes, independientemente del espacio de trabajo. Se conceden como una lista directa al miembro, no mediante un rol ni limitados a un espacio de trabajo. Son exactamente cinco:
Permiso Qué permite team:readVer miembros y sus roles team:writeInvitar, actualizar y eliminar miembros team:manage_rolesCrear, editar y eliminar roles personalizados workspaces:manageCrear, eliminar y configurar espacios de trabajo org_settings:writeModificar la configuración de toda la organización: proveedores de email/SMS, configuración general y dominio de seguimiento
Todo lo que no está en esa lista es de nivel de espacio de trabajo. Esta división permite que una persona sea administradora en un espacio y no tenga acceso a otro, mientras que «gestionar miembros» o «gestionar espacios de trabajo» siempre se aplica a toda la organización.
Administrador y Propietario omiten por completo la resolución: siempre tienen todos los permisos en todos los espacios de trabajo. La división anterior se aplica al resto de personas.
Roles del sistema
Administrador tiene acceso total a todas las funciones y opciones, no se puede modificar ni eliminar y siempre refleja el conjunto de permisos actual: cuando se añade un permiso a la plataforma, Administrador lo recibe automáticamente. Propietario es un alias de Administrador.
| Rol | Descripción | Permisos |
|---|---|---|
| Administrador / Propietario | Acceso total a todas las funciones y opciones | Todos los permisos (siempre actualizados) |
| Editor | Crea y edita contenido; no puede eliminar, enviar ni gestionar configuración, equipo, roles o claves de API | Lectura + escritura (sin Eliminar, Enviar, settings:write, compliance:write, team:write ni api_keys:write) |
| Lector | Acceso de solo lectura a todos los datos | Todos los permisos :read |
Roles de plantilla
Las plantillas son puntos de partida predefinidos que puedes asignar directamente o clonar y personalizar. A diferencia de Administrador, una plantilla es una instantánea fija que mantienes: no obtiene automáticamente permisos nuevos cuando la plataforma los añade.
| Plantilla | Descripción | Permisos clave |
|---|---|---|
| Marketing | Crea y envía campañas; gestiona audiencias y plantillas | Campañas (completo), recorridos (completo), segmentos (lectura/escritura), plantillas (lectura/escritura), analítica (lectura), usuarios (lectura) |
| Desarrollador | Gestiona integraciones, eventos y claves de API | Eventos (lectura/escritura), integraciones (lectura/escritura), claves de API (lectura/escritura), configuración (lectura), analítica (lectura) |
| Analista | Acceso de solo lectura a analítica, campañas y datos de usuarios | Analítica (lectura), campañas (lectura), recorridos (lectura), segmentos (lectura), usuarios (lectura), eventos (lectura) |
Categorías de permisos
Los permisos se organizan en las siguientes categorías. Salvo que estén marcadas como de nivel de empresa, todas son de nivel de espacio de trabajo (se conceden por espacio mediante un rol o conjunto personalizado).
Campañas
campaigns:read: ver campañas y sus estadísticas.campaigns:write: crear y actualizar campañas.campaigns:delete: eliminar campañas.campaigns:send: enviar, pausar, reanudar y cancelar campañas.
Recorridos (Canvas)
canvas:read: ver recorridos y sus ejecuciones.canvas:write: crear y actualizar recorridos.canvas:delete: eliminar recorridos.canvas:activate: activar, pausar y reanudar recorridos.
Usuarios
users:read: ver perfiles y atributos de usuario.users:write: crear y actualizar perfiles de usuario.users:delete: eliminar perfiles de usuario.pii:view: revelar valores de atributos personalizados marcados como PII en vistas de contacto (de otro modo se ocultan; administradores y propietarios siempre lo tienen).
Segmentos
segments:read: ver segmentos y sus usuarios.segments:write: crear y actualizar segmentos.segments:delete: eliminar segmentos.
Plantillas
templates:read: ver plantillas de email e in-app.templates:write: crear y actualizar plantillas.templates:delete: eliminar plantillas.
Eventos
events:read: consultar datos y analítica de eventos.events:write: registrar eventos y actividades de usuario.events:track: ingerir eventos mediante SDK y endpoints de servidor.
Entidades
entities:read: ver entidades personalizadas y sus registros.entities:write: crear y actualizar entidades y registros personalizados.
Analítica
analytics:read: ver paneles e informes de analítica.analytics:write: crear y modificar paneles, embudos, cohortes y consultas guardadas.
Configuración (espacio de trabajo)
settings:read: ver la configuración del espacio de trabajo.settings:write: modificar la configuración del espacio de trabajo (monitorización, horas de silencio, reglas de contacto, suscripciones, apps y push web).settings:delete: eliminar recursos de configuración del espacio de trabajo.
Integraciones
integrations:read: ver integraciones configuradas.integrations:write: configurar y gestionar integraciones.
WhatsApp
whatsapp:read: ver cuentas y plantillas de WhatsApp Business.whatsapp:write: conectar cuentas y gestionar plantillas de WhatsApp.
Wallet
wallet:read: ver cuentas de pases de Wallet y pases emitidos.wallet:write: gestionar credenciales de Wallet y emitir o actualizar pases.
Claves de API
api_keys:read: ver claves de API (sin valores secretos).api_keys:write: crear y actualizar claves de API.api_keys:delete: revocar y eliminar claves de API.
Cumplimiento
compliance:read: ver registros de auditoría de cumplimiento y solicitudes DSR.compliance:write: procesar solicitudes DSR y gestionar la configuración de cumplimiento.
Reglas de contacto
touching_rules:read: ver reglas de límite de frecuencia.touching_rules:write: configurar reglas de límite de frecuencia.
Gestión de equipos: nivel de empresa
team:read: ver miembros y sus roles.team:write: invitar, actualizar y eliminar miembros.team:manage_roles: crear, editar y eliminar roles personalizados.
Espacios de trabajo: nivel de empresa
workspaces:manage: crear, eliminar y configurar espacios de trabajo.
Configuración de organización: nivel de empresa
org_settings:write: modificar la configuración de toda la organización (proveedores de email/SMS, general y dominio de seguimiento).
Crear un rol personalizado
- Ve a Configuración → Equipo y acceso → Roles.
- Haz clic en Crear rol.
- Introduce un nombre y una descripción.
- Selecciona opcionalmente una plantilla desde la que clonar permisos.
- Marca o desmarca permisos individuales agrupados por categoría.
- Haz clic en Guardar.
Asignar acceso a un miembro
Toda la gestión de miembros está en Configuración → Equipo y acceso → Miembros. Haz clic en Invitar miembro (para una persona nueva) o edita uno existente. El formulario tiene dos partes.
1. Quién
Nombre, email, teléfono (con selector de código de país, almacenado en E.164) y Departamento. Departamento es un selector: elegir Agencia / Tercero marca automáticamente al miembro como Externo (no hay una casilla independiente).
2. Acceso
El acceso de un miembro es la unión de uno o más bloques. Añade tantos como necesites con + Añadir acceso (arriba a la derecha de la tarjeta Acceso); cada bloque puede ser de uno de estos tipos:
| Bloque | Qué significa |
|---|---|
| Asignar un rol | Reutiliza un rol guardado (del sistema, plantilla o personalizado). |
| Permisos personalizados | Crea un conjunto de permisos puntual solo para este miembro. |
| Acceso de equipo | El miembro hereda el rol y espacios de trabajo de cada equipo seleccionado. |
Los bloques se combinan libremente: por ejemplo, Marketing en Producción + un conjunto personalizado en Staging + pertenencia a Equipo X, todo en un miembro. Para Asignar un rol y Permisos personalizados también eliges el acceso de espacio de trabajo: Todos los espacios de trabajo o un conjunto específico.
- Asignar un rol → elige el rol de la cuadrícula de tarjetas (nombre, descripción y número de permisos).
- Permisos personalizados → marca exactamente los permisos de nivel de espacio de trabajo, agrupados por categoría, con un recuento en vivo «n de m seleccionados» y Seleccionar todo / Borrar todo.
- Acceso de equipo → elige uno o varios equipos; cada uno aporta su propio rol y espacios de trabajo.
Permisos de organización
Debajo de los bloques de acceso hay una lista independiente de Permisos de organización, las cinco capacidades de nivel de empresa. Se aplican en todas partes sin importar el ámbito de espacio de trabajo anterior, por lo que se conceden directamente aquí, no mediante un rol.
Los permisos del miembro entran en vigor en 60 segundos.
Un conjunto de permisos personalizado se guarda en el miembro, no como rol compartido. Editarlo después solo cambia a ese miembro; no crea ni modifica ningún rol que usen otras personas.
Permisos de clave de API
Los permisos de las claves de API son un sistema independiente del acceso de miembros. Al crear una clave de API, le asignas permisos concretos que controlan a qué puede acceder mediante programación. Los roles de miembro controlan si alguien puede gestionar claves de API (api_keys:read/write/delete) en un espacio de trabajo, pero los permisos de la clave son independientes.
Equipos
Los equipos proporcionan un ámbito de recursos basado en etiquetas dentro de un espacio de trabajo. Mientras los roles controlan qué acciones puede realizar un miembro, los equipos controlan qué recursos puede ver, y un equipo incluye su propio rol y ámbito de espacio de trabajo.
Cómo funcionan los equipos
- Cada equipo tiene un rol y un ámbito de espacio de trabajo, además de un conjunto opcional de etiquetas (por ejemplo,
marketing,europe,premium). - Los recursos (campañas, recorridos, segmentos y plantillas) pueden etiquetarse.
- Los miembros del equipo solo pueden ver recursos que compartan al menos una etiqueta con su equipo.
- Los recursos sin etiqueta son visibles para todos.
- Los miembros sin asignación de equipo ven todos los recursos (compatibilidad con versiones anteriores).
- El ámbito de equipo es un filtro restrictivo: solo puede restringir el acceso, nunca ampliarlo.
Crear un equipo
- Ve a Configuración → Equipo y acceso → Equipos.
- Haz clic en Crear equipo.
- Introduce un nombre y descripción, y elige el rol y ámbito de espacio de trabajo del equipo.
- Añade etiquetas que definan a qué recursos accede este equipo, seleccionadas de las etiquetas existentes del espacio de trabajo.
- Haz clic en Guardar.
Gestionar miembros de equipo
- Ve a Configuración → Equipo y acceso → Equipos.
- Abre un equipo y usa el selector de miembros para añadir personas de tu organización.
- Elimina un miembro con el botón Eliminar.
Ejemplo: equipos regionales
| Equipo | Etiquetas | Recursos visibles |
|---|---|---|
| Marketing EMEA | emea, marketing | Campañas etiquetadas con emea o marketing |
| Ventas de EE. UU. | us, sales | Campañas etiquetadas con us o sales |
| Analítica global | (sin etiquetas) | Todos los recursos (sin restricción) |
Etiquetar recursos
Para usar ámbitos basados en equipos, etiqueta tus recursos. Puedes añadir etiquetas al crear o editar cualquiera de los siguientes:
Campañas
- Ve a Campañas → Crear o edita una campaña existente.
- En la pestaña Detalles, busca la sección Etiquetas.
- Escribe el nombre de una etiqueta y pulsa Intro o haz clic en Añadir.
Recorridos
- Ve a Recorridos → Crear o edita un recorrido existente.
- En el formulario de creación, busca la sección Etiquetas después de la descripción.
- Añade etiquetas del mismo modo.
Segmentos
- Ve a Segmentos → Crear o edita un segmento existente.
- Busca la sección Etiquetas después de la descripción.
Plantillas de email
- Ve a Plantillas → Plantillas de email → Crear o edita una plantilla existente.
- Busca la sección Etiquetas después de la descripción.
Plantillas in-app
- Ve a Plantillas → Plantillas in-app → Crear o edita una plantilla existente.
- Busca la sección Etiquetas después de la descripción.
Recomendaciones
- Usa nombres de etiqueta coherentes en todos los recursos (por ejemplo, usa siempre
emea, noEMEAniEurope). - Un recurso sin etiquetas es visible para todos los miembros del equipo.
- Un recurso con etiquetas solo es visible para los miembros cuyo equipo comparta al menos una etiqueta coincidente.
- Las etiquetas distinguen entre mayúsculas y minúsculas.
Etiqueta correctamente tus campañas, recorridos, segmentos y plantillas; los miembros del equipo solo verán lo que sea relevante para ellos.