Permisos
Descripción general
Ziptask usa un modelo de permisos flexible. Cada rol posee un conjunto de permisos de recurso + acción + alcance que determinan exactamente qué pueden ver y hacer sus miembros. Los roles del sistema cubren de fábrica las configuraciones más comunes; los roles personalizados permiten a los usuarios Root crear accesos a medida para sus flujos de trabajo específicos.
Alcances de permisos
Cada permiso tiene un alcance que controla sobre qué puede actuar el rol:
| Alcance | Significado |
|---|---|
account | Cualquier cosa dentro de la cuenta, sin restricción de propiedad |
team | Cualquier cosa que pertenezca a los equipos del miembro, además de lo que creó o tiene asignado directamente |
own | Solo lo que el miembro creó o tiene asignado directamente |
Roles del sistema
Todas las cuentas incluyen cinco roles del sistema integrados. No se pueden editar ni eliminar.
Root
Uno por cuenta. Acceso completo a todos los recursos, incluidos la facturación, los feature flags y la gestión de roles.
Qué puede hacer Root: Todo lo que puede hacer Admin, además de activar feature flags, gestionar la facturación y la suscripción, crear y eliminar roles personalizados, y cambiar el rol de cualquier miembro.
Admin
Qué puede hacer Admin: Ver todas las listas de tareas de la cuenta. Crear, editar, eliminar, asignar miembros y aprobar elementos en cualquier lista. Gestionar todos los equipos, miembros, proyectos, etiquetas y plantillas. Ver informes y la actividad de toda la cuenta. Ver la tienda.
| Recurso | Acciones | Alcance |
|---|---|---|
| Listas de tareas | read, create, update, delete, assign, approve | account |
| Elementos de lista de tareas | read, create, update, delete, act | account |
| Equipos | read, create, update, delete | account |
| Miembros | read, create, update, delete | account |
| Proyectos | read, create, update | account |
| Plantillas | read, create, update, delete | account |
| Etiquetas | read, create, update, delete | account |
| Informes, Registro de actividad, Tienda | read | account |
Team Admin
Requiere: el feature flag
teams_enabledactivado.
Qué puede hacer Team Admin: Gestionar por completo las listas de tareas, los elementos y la pertenencia a equipos dentro de su(s) propio(s) equipo(s). Ver a todos los miembros y los recursos a nivel de cuenta (plantillas, etiquetas, tienda), pero no puede crearlos ni modificarlos. No puede crear ni gestionar proyectos: eso es responsabilidad de Admin/Root.
| Recurso | Alcance de lectura | Alcance de escritura (create / update / delete / assign / approve) |
|---|---|---|
| Listas de tareas | team | team |
| Elementos de lista de tareas | team | team (create / update / delete / act) |
| Equipos | account | team (solo equipos propios) |
| Miembros | account | — (solo lectura) |
| Plantillas | account | — (solo lectura) |
| Etiquetas | account | — (solo lectura) |
| Adjuntos | team | team |
| Informes, Registro de actividad | team | — |
| Tienda | account | — |
Team User
Requiere: el feature flag
teams_enabledactivado.
Qué puede hacer Team User: Ver todas las listas de tareas que pertenecen a sus equipos. Crear y gestionar sus propias listas. Tomar, completar, comentar y subir adjuntos en las listas que creó o a las que un admin lo asignó. Aplicar y crear etiquetas para organizar sus listas. Explorar la tienda y canjear en ella. No puede aprobar elementos, gestionar plantillas, cambiar el nombre ni eliminar etiquetas de la cuenta, ni ver listas fuera de sus equipos. Ver la lista de un equipo no le permite por sí solo trabajarla: un admin asigna el trabajo (consulta “El trabajo sobre los elementos sigue a la asignación” más abajo).
| Recurso | Acciones | Alcance |
|---|---|---|
| Listas de tareas | read | team |
| Listas de tareas | create, update, delete | own |
| Elementos de lista de tareas | read | team |
| Elementos de lista de tareas | create, update, delete, act | own |
| Equipos | read | team |
| Miembros | read | account |
| Plantillas | read | account |
| Etiquetas | read, create | account |
| Tienda | read | account |
Usuario
Qué puede hacer Usuario: Ver y gestionar las listas de tareas que creó o a las que está directamente asignado. Tomar, completar, comentar y subir adjuntos en esas listas. Ver el directorio completo de miembros, las plantillas disponibles y la tienda. No puede ver las listas privadas de otros miembros, no puede aprobar elementos, ni gestionar ningún recurso a nivel de cuenta.
| Recurso | Acciones | Alcance |
|---|---|---|
| Listas de tareas | read, create, update, delete | own |
| Elementos de lista de tareas | read, create, update, delete, act | own |
| Miembros | read | account |
| Plantillas | read | account |
| Etiquetas | read, create | account |
| Facturación | read | account |
| Tienda | read | account |
Qué controlan los permisos
Acceso a las listas de tareas e interacciones con los elementos
Hay dos recursos relacionados. Los permisos de Lista de tareas rigen la lista como contenedor: crearla, cambiarle el nombre, agregar o quitar elementos, programar la recurrencia. Los permisos de Elementos de lista de tareas rigen el trabajo dentro de una lista: tomar, completar, comentar y subir prueba. Separarlos permite que un rol haga el trabajo sin poder reestructurar la lista.
Por compatibilidad hacia atrás, cualquiera que pueda hacer update en una lista de tareas puede seguir haciendo todo con sus elementos, así que los roles anteriores a esta separación siguen funcionando sin cambios. El recurso de elementos simplemente te permite otorgar el trabajo sobre los elementos por sí solo.
| Permiso de Lista de tareas | Qué desbloquea |
|---|---|
read | Ver la lista y sus elementos, comentarios y adjuntos |
create | Crear nuevas listas de tareas |
update | Renombrar/editar la lista, agregar y editar elementos, y (por compatibilidad hacia atrás) todo el trabajo sobre los elementos de más abajo |
delete | Eliminar una lista de tareas |
assign | Agregar o quitar asignaciones de miembros en una lista |
approve | Aprobar o rechazar elementos enviados para aprobación; reiniciar elementos completados |
| Permiso de Elementos de lista de tareas | Qué desbloquea |
|---|---|
read | Ver los elementos, comentarios y adjuntos de la lista (recae en read de Lista de tareas) |
act | Tomar y completar — reclamar un elemento, completarlo, liberarlo, comentar, subir prueba |
create | Agregar nuevos elementos a una lista |
update | Editar el texto/las opciones del elemento y reabrir (reiniciar) un elemento completado |
delete | Eliminar elementos |
El emparejamiento clave es act vs. update: act permite a un miembro hacer un elemento (la acción diaria de la cuadrilla), mientras que update le permite cambiar el texto o las opciones del elemento. Un rol con act pero sin update puede completar una lista de verificación sin poder editarla ni reescribirla. La aprobación/rechazo de elementos se queda en task_list:approve, y reasignar un elemento a otra persona se queda en task_list:assign: ninguno forma parte del recurso de elementos.
El trabajo sobre los elementos sigue a la asignación
El trabajo sobre los elementos tiene alcance como todo lo demás: un miembro con alcance own (Usuario, Team User) puede tomar y completar elementos solo en las listas que creó o a las que fue asignado, no en cada lista que meramente puede ver. Esto es deliberado: el trabajo se gana por asignación, así que un admin o team admin reparte y asigna cada lista a las personas que la ejecutan, y solo esas personas (más los admins) pueden marcar los elementos. Un Team User puede ver todas las listas de sus equipos pero no puede completar ninguna hasta que un admin se la asigne.
Una lista puede seguir siendo de solo lectura de gestión mientras sus elementos son trabajables: un miembro asignado a una lista que no creó no puede cambiarle el nombre ni agregar elementos (gestión), pero puede tomar y completar los elementos existentes (trabajo). Ambos estados son por miembro y por lista: los botones de trabajo sobre los elementos aparecen siempre que el miembro puede actuar sobre esa lista.
Para las cuentas que en cambio quieran que cualquier miembro del equipo tome cualquiera de las listas de su equipo sin un paso de asignación, clona un rol y otorga task_item:act:team. (Contrapartida: eso también permite que un miembro del equipo que no esté de turno ese día dé elementos por hechos, así que la mayoría de las cuentas deberían preferir la asignación.)
Roles personalizados
Requiere: plan Starter o superior.
Los usuarios Root pueden crear roles personalizados desde la página Roles (accesible mediante el elemento de menú Roles en la barra lateral). Los roles personalizados funcionan igual que los roles del sistema: poseen un conjunto de permisos de recurso + acción + alcance y se asignan a los miembros mediante el flujo de invitación o la página de detalle del miembro.
Clonar un rol. La página de detalle de cualquier rol tiene un botón Clonar que inicia un nuevo rol personalizado prellenado con el nombre de ese rol (con el prefijo “Copia de ”), la descripción y la matriz de permisos completa; luego lo ajustas y lo guardas. Es la manera más rápida de hacer una pequeña variación de un rol existente, y la única manera de basar un rol en un rol del sistema (que no se puede editar): por ejemplo, clona Admin y activa Costos de proyecto para obtener un “admin que también puede ver los costos”. Clonar está disponible dondequiera que se pueda crear un rol, tanto en roles del sistema como personalizados. Como la facturación y los feature flags son exclusivos de Root, clonar un rol que los tenga (como Root) los deja fuera de la copia: el nuevo rol obtiene todo lo demás.
Permisos disponibles para los roles personalizados:
| Recurso | Acciones disponibles | Restricción de alcance |
|---|---|---|
| Listas de tareas | read, create, update, delete, assign, approve | own / team / account |
| Elementos de lista de tareas | read, create, update, delete, act | own / team / account |
| Proyectos | read, create, update, delete | own / account |
| Equipos | read, create, update, delete | team / account |
| Miembros | read, create, update, delete | team / account |
| Plantillas | read, create, update, delete | solo account |
| Etiquetas | read, create, update, delete | solo account |
| Informes | read | own / team / account |
| Registro de actividad | read | own / team / account |
| Costos de proyecto | read, manage | own / account |
| Tienda | read, create, update, delete | solo account |
| Roles | read, create, update, delete | solo account |
Los permisos de facturación y de feature flags no están disponibles para los roles personalizados: siguen siendo exclusivos de Root.
Nota sobre los adjuntos: El acceso a los adjuntos no es un permiso separado. Subir y ver adjuntos en una lista de tareas se rige por los permisos de Lista de tareas del miembro: el alcance
updateotorga la capacidad de subir y eliminar sus propios adjuntos;update:accountpermite además eliminar los adjuntos de cualquier miembro.
Recursos solo de cuenta: Plantillas, Etiquetas, Tienda y Roles no tienen un alcance propio ni de equipo con sentido. La cuadrícula de permisos los restringe solo al alcance de cuenta.
Recursos solo de equipo/cuenta: Equipos y Miembros no tienen un propietario individual, así que el alcance own no está disponible. La cuadrícula de permisos ofrece solo alcance team y account.
Alcance de Costos de proyecto: own significa que el miembro solo puede ver los datos de costos de los proyectos donde es el gerente de proyecto asignado. account otorga visibilidad de los datos de costos de todos los proyectos. read muestra las cifras de costos del proyecto y sus gastos; manage permite además agregar, editar y eliminar gastos. Ambos vienen por defecto solo para Root.
Regla de cascada de alcance: Poner cualquier acción de escritura en un alcance eleva automáticamente el alcance de lectura al menos al mismo nivel (p. ej. poner update = team fuerza read ≥ team).
Eliminar roles personalizados: Eliminar un rol que tiene miembros asignados muestra una advertencia que indica a cuántos miembros afectará. Al confirmar, el rol se elimina y la asignación de rol de esos miembros se borra: no tendrán ningún rol hasta que Root los reasigne.
Cuándo surten efecto los cambios: Tras editar un rol personalizado, los miembros verán los permisos actualizados la próxima vez que inicien sesión, o en unos 15 minutos.
Notas de soporte
- Los roles se asignan por pertenencia a la cuenta. Un usuario puede tener roles distintos en cuentas distintas.
teams_enableddebe estar activado para que Team Admin y Team User aparezcan como opciones en el selector de roles. Si un admin no ve esos roles al invitar a un miembro, revisa el feature flag en Configuración de la cuenta.- La aprobación de elementos —aprobar o rechazar un elemento enviado— requiere
task_list:approve. Root y Admin lo tienen con alcance de cuenta; Team Admin lo tiene con alcance de equipo (solo equipos propios). Deliberadamente no forma parte del recurso Elementos de lista de tareas. Si un rol personalizado necesita autoridad de aprobación, agrega el permisotask_list:approvecorrespondiente. - Reabrir un elemento completado (reiniciarlo a pendiente) requiere
task_item:updateo el ampliotask_list:update: cuenta como editar, no como hacer el trabajo, así que un rol de soloactno puede reiniciar elementos. - Un miembro asignado a una lista que no creó puede igual trabajar sus elementos —tomar, completar, comentar, subir— aunque los controles de gestión (renombrar, agregar elementos) sigan ocultos. La asignación es lo que otorga el trabajo; el simple hecho de poder ver la lista de un equipo no lo hace. Para permitir que un Team User complete una lista, un admin se la asigna (asignar una maestra recurrente traslada la asignación a cada instancia futura).
- Tras editar un rol personalizado, los miembros verán los permisos actualizados la próxima vez que inicien sesión (o en unos 15 minutos).
- Los roles personalizados están disponibles en el plan Starter y superiores. La página Roles es accesible para Root en todos los planes, pero en Free muestra un aviso de mejora de plan en lugar del botón Nuevo rol.