VolundOS

Papéis e permissões

Três papéis dentro de uma organização: membro usa, administrador gerencia, e proprietário decide o que é definitivo — inclusive apagar a organização.

Atualizado em 14 de agosto de 2026

Papéis e permissões

Camada funcional

Três papéis dentro de uma organização: proprietário, administrador e membro. Membro usa; administrador gerencia; proprietário decide o que é definitivo — inclusive apagar a organização.

A matriz

CapacidadeMembroAdministradorProprietário
Listar convites pendentessimsimsim
Criar, reenviar e cancelar convitenãosimsim
Gerenciar membrosnãosimsim
Editar as configurações da organizaçãonãosimsim
Ativar o modo administradornãosimsim
Ver a trilha de auditorianãosimsim
Assumir a identidade de outro membro, para diagnósticonãosimsim
Excluir a organizaçãonãonãosim

Excluir a organização é a única ação reservada exclusivamente ao proprietário. Atualizar os dados da organização pode ser feito por proprietário ou administrador.

O convite é ainda mais restrito que o papel de membro: só existe convite para administrador ou membro — não se convida alguém diretamente como proprietário.

Onde a decisão acontece

A permissão é verificada em duas camadas, e a ordem importa:

  1. No banco de dados, que é quem decide de fato. Mesmo que uma tela ou uma rota esqueça de checar, essa camada nega sozinha — é o motivo pelo qual um membro comum nunca recebe dado que não devia, mesmo que algo falhe mais acima.
  2. Na interface, que usa essa mesma decisão para mostrar ou esconder as ações. O botão só aparece para quem pode usá-lo, mas a permissão não mora no botão.

Detalhe deliberado: se a verificação de papel falhar por instabilidade, a ação retorna erro — nunca é tratada como ausência de permissão. Negar uma ação de gestão em silêncio, por causa de uma falha transitória, seria pior do que mostrar um erro.

Modo administrador

Proprietário e administrador podem alternar entre ver só o que é seu e ver a organização inteira nas telas de listagem (agentes, conhecimento, times, aprovações).

A preferência sozinha nunca concede acesso: o servidor confirma de novo, a cada ação que amplia o que a pessoa vê, que ela ainda é administradora. Enquanto o modo está ativo, a interface mostra uma barra de destaque no topo, para que ninguém esqueça em que visão está.

O modo administrador sendo ativado no topo do painel, com o indicador mudando de estado

Impersonação

Um proprietário ou administrador pode assumir temporariamente a identidade de outro membro, para diagnóstico. Duas garantias verificadas: a ação sempre mira outra pessoa — nunca a própria conta — e o alvo precisa ser membro da mesma organização de quem está impersonando.

Limites conhecidos

Não existe papel intermediário entre membro e administrador dentro da organização. Mais granularidade vem de outros eixos: participação em um time, compartilhamento de um agente específico, ou o escopo de uma chave de API.

On this page