Saltar a contenido

Permisos

Para qué sirve

Lista todos los permisos de STU agrupados por módulo, con una descripción en lenguaje común y la pantalla o acción donde se aplican. Sirve para saber qué permiso pedirle a un administrador y para armar roles con sentido.

Quién puede usarla

Es una página de consulta abierta a cualquier lector. Para ver el catálogo de permisos dentro del portal (por ejemplo, al armar un rol) hace falta permission:read. El catálogo es de solo lectura: nadie crea, edita ni borra permisos desde el portal.

Dónde encontrarla

Los permisos se asignan mediante Organización > Roles (los permisos que otorga cada rol) y se reciben por los roles directos del usuario o por los roles de sus equipos. Ver Roles, Equipos y Usuarios.

Cómo funcionan los permisos

Clave y formato

Cada permiso tiene una clave con el formato recurso:acción, por ejemplo ticket:read o notification-setting:update. Son 44 permisos en total. No existen permisos de "eliminar": en STU nada se borra, se desactiva (eso se controla con el permiso :update correspondiente).

Alcance: dónde vale un permiso

Un permiso puede valer en distintos lugares según cómo lo recibas:

Alcance Cómo se recibe Dónde vale
Propio Rol de alcance Propio, asignado directo a un usuario. Solo sobre recursos propios (por ejemplo, tus propias solicitudes).
Global Rol de alcance Global, asignado directo a un usuario. Sobre cualquier recurso, pero solo en las áreas donde el usuario es miembro activo de un equipo.
Área / Equipo Rol de alcance Equipo, asignado a un equipo. En el área del equipo y, si la asignación tiene Hereda a subáreas, también en las áreas hijas activas.

Por eso dos personas con el mismo permiso pueden ver cosas distintas: depende del alcance y de sus áreas. Ejemplo: alguien del equipo "Soporte" del área TECNO con ticket:read (con Hereda a subáreas) ve los tickets de TECNO y de sus subáreas; con ticket:read de alcance Propio solo ve sus propios tickets.

Reglas generales

  • Un usuario, rol, equipo o área desactivado deja de aportar permisos desde la siguiente renovación de sesión, pero no pierde sus relaciones: al reactivarlo, vuelven.
  • Los permisos que recibís al iniciar sesión no cambian hasta que se renueva la sesión.
  • Ser solicitante, responsable o aprobador de un ticket no da acceso por sí solo: siempre hace falta el permiso correspondiente.
  • Las asignaciones (de roles a usuarios, de usuarios a equipos, etc.) requieren su permiso propio. Si editás algo sin tener el permiso de asignación, el resto de los cambios se guarda pero la parte de asignaciones se ignora sin avisar (ver cada pantalla de Organización).

Importante

Los permisos nuevos de notificaciones (notification-setting:read, notification-setting:update) y los de plantillas de notificación no se asignan solos a ningún rol: un administrador debe agregarlos al rol correspondiente (ver Novedades).

Usuarios, áreas, equipos y roles (Identity)

Permiso Nombre Qué permite en lenguaje común Dónde se usa
user:read Consultar usuarios Ver la lista y el detalle de usuarios, incluidos sus roles, equipos y permisos efectivos. También se necesita para cargar tu propio perfil. Usuarios, Mi perfil
user:create Crear usuarios Dar de alta usuarios (botón Crear usuario). Usuarios
user:update Actualizar usuarios Editar usuarios, activarlos y desactivarlos. También se usa al guardar cambios en tu propio perfil. Usuarios, Mi perfil
area:read Consultar áreas Ver el organigrama y el detalle de áreas. Áreas
area:create Crear áreas Crear áreas nuevas. Áreas
area:update Actualizar áreas Editar áreas, activarlas y desactivarlas. Áreas
team:read Consultar equipos Ver la lista y el detalle de equipos. Equipos
team:create Crear equipos Crear equipos nuevos. Equipos
team:update Actualizar equipos Editar, activar y desactivar equipos. También permite activar o desactivar los equipos de un área desde el detalle del área. Equipos, Áreas
team:update-members Actualizar integrantes de equipos Agregar o quitar personas de un equipo, desde el equipo o desde el usuario. Equipos, Usuarios
role:read Consultar roles Ver la lista y el detalle de roles con sus permisos. Roles
role:create Crear roles Crear roles nuevos. Roles
role:update Actualizar roles Editar, activar y desactivar roles. Roles
role:assign Asignar roles Asignar roles a usuarios o a equipos y quitarlos, al crear o editar usuarios, equipos y roles. Roles, Usuarios, Equipos
role:update-permissions Actualizar permisos de roles Agregar o quitar permisos de un rol al editarlo. Roles
permission:read Consultar permisos Ver el catálogo de permisos disponible. Roles

Formularios y catálogos (Templates)

Permiso Nombre Qué permite en lenguaje común Dónde se usa
catalog:read Consultar catálogos Ver catálogos y sus elementos. Catálogos
catalog:create Crear catálogos Crear catálogos nuevos. Catálogos
catalog:update Actualizar catálogos Editar, activar y desactivar catálogos y sus elementos. Catálogos
template:read Consultar plantillas (formularios) Ver formularios y sus versiones. Formularios
template:create Crear plantillas (formularios) Crear formularios y duplicarlos. Formularios
template:update Actualizar plantillas (formularios) Editar formularios y administrar sus versiones. Formularios, Flujos de trabajo
template:publish Publicar plantillas Publicar versiones de formularios. Formularios
template:archive Archivar plantillas Archivar formularios (impide nuevos envíos; los tickets ya creados siguen su curso). Formularios

Importante

En Catálogos y Formularios el portal muestra los botones (Nuevo catálogo, Nuevo formulario, Editar, etc.) a cualquier usuario, sin filtrarlos por estos permisos. Si no tenés permiso, el resultado se ve en forma de mensaje de error al intentar la acción o al cargar la lista.

Tickets (Workflow)

Permiso Nombre Qué permite en lenguaje común Dónde se usa
ticket:read Consultar tickets Ver tickets habilitados por tu alcance (propios, o de tus áreas). Habilita las pantallas Mis solicitudes, Gestión de Tareas y el detalle. Mis solicitudes, Gestión de tareas, Detalle de ticket
ticket:add-attachment Agregar adjuntos a tickets Adjuntar archivos a un ticket después de enviado (con Agregar archivo). Junto con ticket:transition, adjuntar archivos de resolución. Detalle de solicitud, Detalle de ticket
ticket:update-status Actualizar estado de tickets Reservado: las transiciones se controlan con ticket:transition. No se usa hoy para habilitar acciones en la pantalla. —
ticket:update-priority Actualizar prioridad de tickets Cambiar la prioridad de un ticket (también lo permite ticket:administer). No hay hoy un botón dedicado en las pantallas descriptas en esta guía. Estados y SLA
ticket:transition Ejecutar transiciones de tickets Mover tickets entre estados (arrastrando o con Mover), y como solicitante confirmar la resolución, reabrir o cerrar la solicitud. Se necesita además poder leer el ticket. Gestión de tareas, Detalle de solicitud
ticket:approve Aprobar transiciones de tickets Decidir pasos de aprobación. Además, el paso debe estar dirigido a vos (usuario indicado, permiso requerido o supervisor de área). Aprobaciones
ticket:read-internal-history Consultar historial interno Ver las entradas internas del historial del ticket. Detalle de ticket
ticket:assign Tomar tickets Autoasignarte un ticket sin responsable de tu área (Tomar ticket). Gestión de tareas
ticket:reassign Reasignar tickets Reasignar un ticket del que sos el responsable actual. Habilita también el selector de candidatos. Gestión de tareas
ticket:supervise Supervisar tickets Supervisar tickets del área: reasignar aunque no seas el responsable y ver más información del historial. También identifica al "supervisor de área" en aprobaciones y alertas. Gestión de tareas, Aprobaciones
ticket:administer Administrar tickets Visibilidad completa y administración operativa: sustituye a ticket:read para ver, permite la reapertura administrativa de tickets cerrados o cancelados. No reemplaza a ticket:assign ni a ticket:supervise. Detalle de ticket

Auditoría (Audit)

Permiso Nombre Qué permite en lenguaje común Dónde se usa
audit:read Consultar auditoría Ver el registro de auditoría, el detalle de cada entrada y la línea de tiempo de una entidad. Consulta
audit-rule:read Consultar reglas de auditoría Ver las reglas de clasificación. Clasificación
audit-rule:create Crear reglas de auditoría Crear reglas de clasificación. Para guardar una regla desde el portal hacen falta este permiso y audit-rule:update a la vez. Clasificación
audit-rule:update Actualizar reglas de auditoría Editar, activar y desactivar reglas de clasificación. Clasificación

Notificaciones (Notifications)

Permiso Nombre Qué permite en lenguaje común Dónde se usa
notification:read Consultar notificaciones Ver la campana, tu bandeja y tus preferencias. Sin él la campana no aparece y /notificaciones te lleva al Dashboard. Notificaciones
notification:update Gestionar notificaciones Marcar como leídas, eliminar tus notificaciones y cambiar tus preferencias. Notificaciones
notification-template:read Consultar plantillas de notificación Ver el catálogo de textos de los avisos, en la pestaña Plantillas de notificación de Ajustes. Plantillas de notificación
notification-template:update Actualizar plantillas de notificación Editar los textos de los avisos (crea una nueva revisión). Plantillas de notificación
notification-setting:read Consultar configuración de notificaciones Ver qué categorías llegan por defecto y cuáles son obligatorias, en la pestaña Notificaciones de Ajustes. Notificaciones (configuración)
notification-setting:update Actualizar configuración de notificaciones Definir qué categorías llegan activadas por defecto y cuáles pueden desactivar los usuarios. Notificaciones (configuración)

Qué permisos necesito para...

Quiero... Permisos
Crear una solicitud Ninguno especial en el portal: Nueva Solicitud está siempre en el menú. El servidor decide qué formularios ofrecerte.
Ver mis solicitudes ticket:read (o ticket:administer) con alcance propio.
Confirmar, reabrir o cerrar mi solicitud Lectura de tickets + ticket:transition.
Adjuntar un archivo a una solicitud enviada Lectura + ticket:add-attachment.
Ver el tablero de tareas ticket:read (o ticket:administer) en un área.
Mover un ticket Lectura + ticket:transition.
Tomar un ticket ticket:assign en el área del ticket.
Reasignar un ticket ticket:reassign siendo el responsable actual, o ticket:supervise en el área.
Aprobar un paso ticket:approve + lectura, y ser el aprobador del paso.
Reabrir un ticket cerrado o cancelado como administrador ticket:administer + ticket:transition (y no ser la persona solicitante).
Crear un usuario con equipo y rol user:create; el equipo es obligatorio; para elegir roles, además role:assign.
Editar la configuración de notificaciones notification-setting:read + notification-setting:update.
Editar textos de avisos notification-template:read + notification-template:update.
Consultar auditoría audit:read.
Guardar una regla de clasificación audit-rule:create y audit-rule:update.

Ver también