Ir al contenido

Gobernanza y Permisos

La gobernanza en Computtite cubre cómo se controlan el acceso y las acciones en un workspace compartido. Esta es una función del modo cloud — los workspaces en modo local tienen un único usuario con acceso completo y sin controles multiusuario. En modo cloud, cada miembro tiene un rol que determina sus capacidades base, opcionalmente modificado por un perfil de permisos que puede restringir aún más esas capacidades.

Roles del Workspace

Cada miembro invitado a un workspace cloud recibe uno de cuatro roles. Los roles forman una jerarquía estricta: Owner > Admin > Member > Viewer.

Permiso Owner Admin Member Viewer
Ver activos ✓ ✓ ✓ ✓
Exportar reportes ✓ ✓ ✓ ✓
Crear activos ✓ ✓ ✓ ✗
Editar activos ✓ ✓ ✓ ✗
Sincronizar datos ✓ ✓ ✓ ✗
Eliminar activos ✓ ✓ ✗ ✗
Gestionar miembros ✓ ✓ ✗ ✗
Editar configuración ✓ ✓ ✗ ✗
Transferir propiedad ✓ ✗ ✗ ✗
  • Owner: Control total. Hay exactamente un Owner por workspace. Puede transferir la propiedad a otro Admin. Los Owners no pueden ser removidos por nadie — solo transfiriendo la propiedad primero.
  • Admin: Puede gestionar la mayoría de las cosas, incluyendo miembros, tipos de activo y configuración de esquemas. No puede eliminar el workspace ni transferir la propiedad.
  • Member: Acceso estándar para trabajo de inventario cotidiano. Puede crear y editar activos y empleados, gestionar asignaciones y ejecutar reportes. No puede eliminar activos ni cambiar la configuración del workspace.
  • Viewer: Solo lectura. Puede navegar el inventario completo (sujeto a reglas de visibilidad) y exportar reportes, pero no puede crear ni modificar nada.

Perfiles de Permisos

Los perfiles de permisos agregan una segunda capa de control de acceso sobre los roles. Son conjuntos de restricciones con nombre que pueden aplicarse a miembros individuales. El principio de diseño clave es que los perfiles solo pueden restringir lo que un rol otorga — no pueden expandir permisos. Un Member con un perfil restrictivo no puede obtener acceso de nivel Admin.

Ejemplos de uso:

  • Perfil “Auditor” (base: Viewer): Viewer estándar — usado para etiquetar formalmente auditores externos en la lista de miembros.
  • Perfil “Personal de Inventario” (base: Member): Restringe la exportación a Notion y deshabilita la edición de ciertos tipos de campos.
  • Perfil “Admin Solo Lectura” (base: Admin): Un Admin que puede ver todo y gestionar miembros, pero no puede modificar el esquema de activos ni la configuración del workspace.

Los perfiles y la gobernanza se administran en el Hub de Administración (/workspace/administration) desde la barra lateral, estructurado en cinco sub-vistas:

  • Resumen: Conteo de miembros, distribución de roles y estado cloud (/workspace/administration/overview).
  • Miembros: Directorio de miembros, asignación de roles y perfiles (/workspace/administration/members).
  • Invitaciones: Envío y revocación de invitaciones por correo electrónico (/workspace/administration/invitations).
  • Perfiles de permisos: Creación y configuración de perfiles restrictivos superpuestos (/workspace/administration/profiles).
  • Visibilidad de activos: Catálogo centralizado de activos restringidos y sus concesiones (/workspace/administration/visibility).

Arquitectura de Visibilidad de Activos

Más allá del rol general en el workspace, cada activo puede tener restricciones de visibilidad aplicadas autoritativamente mediante Supabase Row Level Security (RLS):

  • Todos (predeterminado): Todos los miembros que acceden al workspace pueden ver el registro.
  • Solo administradores: Solo Owners y Admins pueden ver e interactuar con el activo. Los Members y Viewers no ven ningún rastro de él en búsquedas, listas ni métricas.
  • Restringido: El acceso se limita a miembros que tengan asignados perfiles de permisos con concesiones expresas en computtite_asset_visibility_grants.

Todo el filtrado ocurre en la capa de base de datos. Los miembros no autorizados no reciben filas en las consultas SQL, garantizando que los activos confidenciales no aparezcan en reportes, exportaciones ni conteos.