Roles y permisos
Roles recomendados
| Rol | Crea/ejecuta | Aprueba o controla |
|---|---|---|
| Owner | Estructura y administración | Billing, roles privilegiados y excepciones |
| Administrador | Usuarios, catálogos, configuración | Cambios de acceso y políticas delegadas |
| Ventas | CRM, cotizaciones, pedidos | Descuentos dentro de su límite |
| Producto | Productos, fichas, BOM, rutas, arte | Liberación técnica según rol |
| Planificador | Demanda, OP, fechas, asignación | Readiness y release |
| Producción | Ejecuciones, cantidades, tiempos | Supervisión de operación |
| Inventario | Recepción, movimiento, reserva, conteo | Ajustes según umbral |
| Compras | PO y devoluciones a proveedor | Precios/órdenes según umbral |
| Calidad | Inspección, NCR, contención | Disposición/concesión según severidad |
| Finanzas | Facturas, cobros, costos, sync | Crédito y excepciones financieras |
| Auditor | Consulta y exportación autorizada | No ejecuta comandos operativos |
Alcance
Un rol se combina con alcance. Verifica:
- organización;
- entidad legal;
- sede;
- bodega;
- recurso externo autorizado en portal.
Tener el rol correcto en otra sede no concede acceso al documento actual.
Separación de funciones
| Acción | Solicitante | Aprobador/ejecutor |
|---|---|---|
| Descuento o margen excepcional | Ventas | Responsable comercial/finanzas |
| Cambio de pedido confirmado | Ventas/operaciones | Actor distinto con MFA |
| Ajuste de inventario | Inventario | Supervisor/finanzas según importe |
| Scrap o pérdida | Producción/calidad | Calidad/finanzas según política |
| Concesión de calidad | Calidad | Autoridad designada |
| Cambio de rol privilegiado | Administrador | Owner/segundo administrador |
MFA
Owner, Admin, Finanzas y billing deben mantener TOTP. Una acción puede requerir step-up aunque el usuario ya inició sesión. El código debe ser reciente y del actor que ejecuta.
Cuando una acción no aparece
- Confirma organización y documento correctos.
- Revisa estado: quizá la acción no es válida en esa etapa.
- Revisa rol y alcance.
- Verifica suscripción/entitlement.
- Comprueba que no exista hold o aprobación pendiente.
- Pide al administrador el permiso específico, no un rol superior genérico.
Portal frente a acceso interno
El acceso portal se otorga a un socio/recurso exacto. No usa roles internos. Un usuario con ambos contextos debe cambiar de superficie; nunca combina capacidades.
Solicitud de acceso bien formada
- Indica organización, sede y módulo.
- Nombra la acción exacta, no “acceso total”.
- Incluye duración si es temporal.
- Explica quién aprueba y qué riesgo cubre.
- Evita compartir capturas con datos sensibles.