Soporte ›Permisos

Permisos

Descripción general

Ziptask usa un modelo de permisos flexible. Cada rol posee un conjunto de permisos de recurso + acción + alcance que determinan exactamente qué pueden ver y hacer sus miembros. Los roles del sistema cubren de fábrica las configuraciones más comunes; los roles personalizados permiten a los usuarios Root crear accesos a medida para sus flujos de trabajo específicos.


Alcances de permisos

Cada permiso tiene un alcance que controla sobre qué puede actuar el rol:

AlcanceSignificado
accountCualquier cosa dentro de la cuenta, sin restricción de propiedad
teamCualquier cosa que pertenezca a los equipos del miembro, además de lo que creó o tiene asignado directamente
ownSolo lo que el miembro creó o tiene asignado directamente

Roles del sistema

Todas las cuentas incluyen cinco roles del sistema integrados. No se pueden editar ni eliminar.

Root

Uno por cuenta. Acceso completo a todos los recursos, incluidos la facturación, los feature flags y la gestión de roles.

Qué puede hacer Root: Todo lo que puede hacer Admin, además de activar feature flags, gestionar la facturación y la suscripción, crear y eliminar roles personalizados, y cambiar el rol de cualquier miembro.


Admin

Qué puede hacer Admin: Ver todas las listas de tareas de la cuenta. Crear, editar, eliminar, asignar miembros y aprobar elementos en cualquier lista. Gestionar todos los equipos, miembros, proyectos, etiquetas y plantillas. Ver informes y la actividad de toda la cuenta. Ver la tienda.

RecursoAccionesAlcance
Listas de tareasread, create, update, delete, assign, approveaccount
Elementos de lista de tareasread, create, update, delete, actaccount
Equiposread, create, update, deleteaccount
Miembrosread, create, update, deleteaccount
Proyectosread, create, updateaccount
Plantillasread, create, update, deleteaccount
Etiquetasread, create, update, deleteaccount
Informes, Registro de actividad, Tiendareadaccount

Team Admin

Requiere: el feature flag teams_enabled activado.

Qué puede hacer Team Admin: Gestionar por completo las listas de tareas, los elementos y la pertenencia a equipos dentro de su(s) propio(s) equipo(s). Ver a todos los miembros y los recursos a nivel de cuenta (plantillas, etiquetas, tienda), pero no puede crearlos ni modificarlos. No puede crear ni gestionar proyectos: eso es responsabilidad de Admin/Root.

RecursoAlcance de lecturaAlcance de escritura (create / update / delete / assign / approve)
Listas de tareasteamteam
Elementos de lista de tareasteamteam (create / update / delete / act)
Equiposaccountteam (solo equipos propios)
Miembrosaccount— (solo lectura)
Plantillasaccount— (solo lectura)
Etiquetasaccount— (solo lectura)
Adjuntosteamteam
Informes, Registro de actividadteam—
Tiendaaccount—

Team User

Requiere: el feature flag teams_enabled activado.

Qué puede hacer Team User: Ver todas las listas de tareas que pertenecen a sus equipos. Crear y gestionar sus propias listas. Tomar, completar, comentar y subir adjuntos en las listas que creó o a las que un admin lo asignó. Aplicar y crear etiquetas para organizar sus listas. Explorar la tienda y canjear en ella. No puede aprobar elementos, gestionar plantillas, cambiar el nombre ni eliminar etiquetas de la cuenta, ni ver listas fuera de sus equipos. Ver la lista de un equipo no le permite por sí solo trabajarla: un admin asigna el trabajo (consulta “El trabajo sobre los elementos sigue a la asignación” más abajo).

RecursoAccionesAlcance
Listas de tareasreadteam
Listas de tareascreate, update, deleteown
Elementos de lista de tareasreadteam
Elementos de lista de tareascreate, update, delete, actown
Equiposreadteam
Miembrosreadaccount
Plantillasreadaccount
Etiquetasread, createaccount
Tiendareadaccount

Usuario

Qué puede hacer Usuario: Ver y gestionar las listas de tareas que creó o a las que está directamente asignado. Tomar, completar, comentar y subir adjuntos en esas listas. Ver el directorio completo de miembros, las plantillas disponibles y la tienda. No puede ver las listas privadas de otros miembros, no puede aprobar elementos, ni gestionar ningún recurso a nivel de cuenta.

RecursoAccionesAlcance
Listas de tareasread, create, update, deleteown
Elementos de lista de tareasread, create, update, delete, actown
Miembrosreadaccount
Plantillasreadaccount
Etiquetasread, createaccount
Facturaciónreadaccount
Tiendareadaccount

Qué controlan los permisos

Acceso a las listas de tareas e interacciones con los elementos

Hay dos recursos relacionados. Los permisos de Lista de tareas rigen la lista como contenedor: crearla, cambiarle el nombre, agregar o quitar elementos, programar la recurrencia. Los permisos de Elementos de lista de tareas rigen el trabajo dentro de una lista: tomar, completar, comentar y subir prueba. Separarlos permite que un rol haga el trabajo sin poder reestructurar la lista.

Por compatibilidad hacia atrás, cualquiera que pueda hacer update en una lista de tareas puede seguir haciendo todo con sus elementos, así que los roles anteriores a esta separación siguen funcionando sin cambios. El recurso de elementos simplemente te permite otorgar el trabajo sobre los elementos por sí solo.

Permiso de Lista de tareasQué desbloquea
readVer la lista y sus elementos, comentarios y adjuntos
createCrear nuevas listas de tareas
updateRenombrar/editar la lista, agregar y editar elementos, y (por compatibilidad hacia atrás) todo el trabajo sobre los elementos de más abajo
deleteEliminar una lista de tareas
assignAgregar o quitar asignaciones de miembros en una lista
approveAprobar o rechazar elementos enviados para aprobación; reiniciar elementos completados
Permiso de Elementos de lista de tareasQué desbloquea
readVer los elementos, comentarios y adjuntos de la lista (recae en read de Lista de tareas)
actTomar y completar — reclamar un elemento, completarlo, liberarlo, comentar, subir prueba
createAgregar nuevos elementos a una lista
updateEditar el texto/las opciones del elemento y reabrir (reiniciar) un elemento completado
deleteEliminar elementos

El emparejamiento clave es act vs. update: act permite a un miembro hacer un elemento (la acción diaria de la cuadrilla), mientras que update le permite cambiar el texto o las opciones del elemento. Un rol con act pero sin update puede completar una lista de verificación sin poder editarla ni reescribirla. La aprobación/rechazo de elementos se queda en task_list:approve, y reasignar un elemento a otra persona se queda en task_list:assign: ninguno forma parte del recurso de elementos.

El trabajo sobre los elementos sigue a la asignación

El trabajo sobre los elementos tiene alcance como todo lo demás: un miembro con alcance own (Usuario, Team User) puede tomar y completar elementos solo en las listas que creó o a las que fue asignado, no en cada lista que meramente puede ver. Esto es deliberado: el trabajo se gana por asignación, así que un admin o team admin reparte y asigna cada lista a las personas que la ejecutan, y solo esas personas (más los admins) pueden marcar los elementos. Un Team User puede ver todas las listas de sus equipos pero no puede completar ninguna hasta que un admin se la asigne.

Una lista puede seguir siendo de solo lectura de gestión mientras sus elementos son trabajables: un miembro asignado a una lista que no creó no puede cambiarle el nombre ni agregar elementos (gestión), pero puede tomar y completar los elementos existentes (trabajo). Ambos estados son por miembro y por lista: los botones de trabajo sobre los elementos aparecen siempre que el miembro puede actuar sobre esa lista.

Para las cuentas que en cambio quieran que cualquier miembro del equipo tome cualquiera de las listas de su equipo sin un paso de asignación, clona un rol y otorga task_item:act:team. (Contrapartida: eso también permite que un miembro del equipo que no esté de turno ese día dé elementos por hechos, así que la mayoría de las cuentas deberían preferir la asignación.)


Roles personalizados

Requiere: plan Starter o superior.

Los usuarios Root pueden crear roles personalizados desde la página Roles (accesible mediante el elemento de menú Roles en la barra lateral). Los roles personalizados funcionan igual que los roles del sistema: poseen un conjunto de permisos de recurso + acción + alcance y se asignan a los miembros mediante el flujo de invitación o la página de detalle del miembro.

Clonar un rol. La página de detalle de cualquier rol tiene un botón Clonar que inicia un nuevo rol personalizado prellenado con el nombre de ese rol (con el prefijo “Copia de ”), la descripción y la matriz de permisos completa; luego lo ajustas y lo guardas. Es la manera más rápida de hacer una pequeña variación de un rol existente, y la única manera de basar un rol en un rol del sistema (que no se puede editar): por ejemplo, clona Admin y activa Costos de proyecto para obtener un “admin que también puede ver los costos”. Clonar está disponible dondequiera que se pueda crear un rol, tanto en roles del sistema como personalizados. Como la facturación y los feature flags son exclusivos de Root, clonar un rol que los tenga (como Root) los deja fuera de la copia: el nuevo rol obtiene todo lo demás.

Permisos disponibles para los roles personalizados:

RecursoAcciones disponiblesRestricción de alcance
Listas de tareasread, create, update, delete, assign, approveown / team / account
Elementos de lista de tareasread, create, update, delete, actown / team / account
Proyectosread, create, update, deleteown / account
Equiposread, create, update, deleteteam / account
Miembrosread, create, update, deleteteam / account
Plantillasread, create, update, deletesolo account
Etiquetasread, create, update, deletesolo account
Informesreadown / team / account
Registro de actividadreadown / team / account
Costos de proyectoread, manageown / account
Tiendaread, create, update, deletesolo account
Rolesread, create, update, deletesolo account

Los permisos de facturación y de feature flags no están disponibles para los roles personalizados: siguen siendo exclusivos de Root.

Nota sobre los adjuntos: El acceso a los adjuntos no es un permiso separado. Subir y ver adjuntos en una lista de tareas se rige por los permisos de Lista de tareas del miembro: el alcance update otorga la capacidad de subir y eliminar sus propios adjuntos; update:account permite además eliminar los adjuntos de cualquier miembro.

Recursos solo de cuenta: Plantillas, Etiquetas, Tienda y Roles no tienen un alcance propio ni de equipo con sentido. La cuadrícula de permisos los restringe solo al alcance de cuenta.

Recursos solo de equipo/cuenta: Equipos y Miembros no tienen un propietario individual, así que el alcance own no está disponible. La cuadrícula de permisos ofrece solo alcance team y account.

Alcance de Costos de proyecto: own significa que el miembro solo puede ver los datos de costos de los proyectos donde es el gerente de proyecto asignado. account otorga visibilidad de los datos de costos de todos los proyectos. read muestra las cifras de costos del proyecto y sus gastos; manage permite además agregar, editar y eliminar gastos. Ambos vienen por defecto solo para Root.

Regla de cascada de alcance: Poner cualquier acción de escritura en un alcance eleva automáticamente el alcance de lectura al menos al mismo nivel (p. ej. poner update = team fuerza read ≥ team).

Eliminar roles personalizados: Eliminar un rol que tiene miembros asignados muestra una advertencia que indica a cuántos miembros afectará. Al confirmar, el rol se elimina y la asignación de rol de esos miembros se borra: no tendrán ningún rol hasta que Root los reasigne.

Cuándo surten efecto los cambios: Tras editar un rol personalizado, los miembros verán los permisos actualizados la próxima vez que inicien sesión, o en unos 15 minutos.


Notas de soporte

  • Los roles se asignan por pertenencia a la cuenta. Un usuario puede tener roles distintos en cuentas distintas.
  • teams_enabled debe estar activado para que Team Admin y Team User aparezcan como opciones en el selector de roles. Si un admin no ve esos roles al invitar a un miembro, revisa el feature flag en Configuración de la cuenta.
  • La aprobación de elementos —aprobar o rechazar un elemento enviado— requiere task_list:approve. Root y Admin lo tienen con alcance de cuenta; Team Admin lo tiene con alcance de equipo (solo equipos propios). Deliberadamente no forma parte del recurso Elementos de lista de tareas. Si un rol personalizado necesita autoridad de aprobación, agrega el permiso task_list:approve correspondiente.
  • Reabrir un elemento completado (reiniciarlo a pendiente) requiere task_item:update o el amplio task_list:update: cuenta como editar, no como hacer el trabajo, así que un rol de solo act no puede reiniciar elementos.
  • Un miembro asignado a una lista que no creó puede igual trabajar sus elementos —tomar, completar, comentar, subir— aunque los controles de gestión (renombrar, agregar elementos) sigan ocultos. La asignación es lo que otorga el trabajo; el simple hecho de poder ver la lista de un equipo no lo hace. Para permitir que un Team User complete una lista, un admin se la asigna (asignar una maestra recurrente traslada la asignación a cada instancia futura).
  • Tras editar un rol personalizado, los miembros verán los permisos actualizados la próxima vez que inicien sesión (o en unos 15 minutos).
  • Los roles personalizados están disponibles en el plan Starter y superiores. La página Roles es accesible para Root en todos los planes, pero en Free muestra un aviso de mejora de plan en lugar del botón Nuevo rol.