Ves a la documentació
Base de coneixement

Rols i nivells de permisos

Un rol diu què pot fer algú; una concessió d'adreça diu sobre què ho pot fer.

Detalls

  • Dues concessions per persona, i totes dues han de coincidir abans que passi res. El ROL, definit a Configuració → Membres, diu què pot FER a l'espai de treball: llegir correu, enviar-ne, editar plantilles, afegir un domini, encunyar una clau d'API. La CONCESSIÓ d'adreça, definida des del control Comparteix de la fila de l'adreça, diu sobre quines ADRECES ho pot fer, en mode de només lectura o de lectura i enviament. Qui tingui un rol amb enviament i cap adreça no pot enviar des de res; qui tingui totes les adreces de l'espai de treball amb una concessió de només lectura tampoc no en pot enviar des de cap.
  • Hi ha sis rols sense que ningú els creï, i tots els espais de treball tenen els mateixos sis, de manera que “Admin” vol dir aquí el mateix que a la documentació i a l'API. Owner, Admin, Member i Viewer són una escala: cadascun té tot el que té el següent, així que degradar algú estreny el que pot arribar a fer en comptes de canviar-l'hi per una altra porció. Developer i Billing no són esglaons d'aquella escala. Developer construeix integracions, amb claus d'API, webhooks, plantilles i enviament, sense llegir gens del correu de l'espai de treball, i Billing veu el pla i les factures, pot canviar el pla i les dades de pagament, i llegeix la configuració de la bústia sense poder-ne escriure cap. Els seus permisos són editables: un espai de treball que prefereixi que els seus membres no escriguin plantilles ho desmarca, i el canvi arriba a la petició següent de qualsevol que tingui aquell rol EXPLÍCITAMENT. Qui tingui el rol encara implícit per una concessió d'adreça feta abans que existissin els rols conserva els valors per defecte de fàbrica fins que se li'n doni un de manera expressa. Els noms també ho són: un espai de treball que funciona amb Ops i Guàrdia els reanomena i s'està descrivint a si mateix, que és de què es tracta.
  • Owner és l'excepció en totes direccions: no és editable, ni suprimible, ni assignable. Descriu el compte sobre el qual es basa l'espai de treball i té tots els permisos, inclosos els que s'afegeixin en una versió posterior, i per això la seva llista es calcula en comptes de desar-se. Passar l'espai de treball a algú altre és una transferència i no pas un canvi de rol, i aquí no hi ha res que en faci cap.
  • Més enllà d'aquests, un espai de treball s'escriu els seus, fins a 24 en total, marcant permisos de la mateixa matriu agrupada. Marcar implica: “editar plantilles” desa “llegir plantilles” al costat, perquè un rol que pot editar una plantilla que no pot obrir és una casella que algú s'ha deixat i no pas una política que ningú vulgui. Suprimir un rol que tenen persones o claus d'API pregunta on s'han de moure i s'hi nega en comptes d'endevinar-ho. Una clau el rol de la qual desaparegués es quedaria sense cap sostre, cosa que és més ampla que el rol que acaba de marxar.
  • Una clau d'API es pot emetre contra un rol, i el rol és un sostre i no pas una segona concessió: el que pot fer la clau són els seus propis àmbits intersecats amb els permisos del rol, resolts a cada petició. Una clau creada amb enviament i limitada per Viewer no pot enviar, i estrènyer un rol la revoca en directe sense haver de rotar la clau. L'assistent es limita a la mateixa llista, i el servidor MCP construeix les eines d'un client a partir dels permisos de qui crida, de manera que el client d'un lector no té cap eina d'enviament, i totes les eines restringides ho tornen a comprovar en entrar, perquè una sessió pot canviar de bústia després que la llista s'hagi construït.