Papéis e permissões
Três papéis dentro de uma organização: membro usa, administrador gerencia, e proprietário decide o que é definitivo — inclusive apagar a organização.
Papéis e permissões
Camada funcional
Três papéis dentro de uma organização: proprietário, administrador e membro. Membro usa; administrador gerencia; proprietário decide o que é definitivo — inclusive apagar a organização.
A matriz
| Capacidade | Membro | Administrador | Proprietário |
|---|---|---|---|
| Listar convites pendentes | sim | sim | sim |
| Criar, reenviar e cancelar convite | não | sim | sim |
| Gerenciar membros | não | sim | sim |
| Editar as configurações da organização | não | sim | sim |
| Ativar o modo administrador | não | sim | sim |
| Ver a trilha de auditoria | não | sim | sim |
| Assumir a identidade de outro membro, para diagnóstico | não | sim | sim |
| Excluir a organização | não | não | sim |
Excluir a organização é a única ação reservada exclusivamente ao proprietário. Atualizar os dados da organização pode ser feito por proprietário ou administrador.
O convite é ainda mais restrito que o papel de membro: só existe convite para administrador ou membro — não se convida alguém diretamente como proprietário.
Onde a decisão acontece
A permissão é verificada em duas camadas, e a ordem importa:
- No banco de dados, que é quem decide de fato. Mesmo que uma tela ou uma rota esqueça de checar, essa camada nega sozinha — é o motivo pelo qual um membro comum nunca recebe dado que não devia, mesmo que algo falhe mais acima.
- Na interface, que usa essa mesma decisão para mostrar ou esconder as ações. O botão só aparece para quem pode usá-lo, mas a permissão não mora no botão.
Detalhe deliberado: se a verificação de papel falhar por instabilidade, a ação retorna erro — nunca é tratada como ausência de permissão. Negar uma ação de gestão em silêncio, por causa de uma falha transitória, seria pior do que mostrar um erro.
Modo administrador
Proprietário e administrador podem alternar entre ver só o que é seu e ver a organização inteira nas telas de listagem (agentes, conhecimento, times, aprovações).
A preferência sozinha nunca concede acesso: o servidor confirma de novo, a cada ação que amplia o que a pessoa vê, que ela ainda é administradora. Enquanto o modo está ativo, a interface mostra uma barra de destaque no topo, para que ninguém esqueça em que visão está.
Impersonação
Um proprietário ou administrador pode assumir temporariamente a identidade de outro membro, para diagnóstico. Duas garantias verificadas: a ação sempre mira outra pessoa — nunca a própria conta — e o alvo precisa ser membro da mesma organização de quem está impersonando.
Limites conhecidos
Não existe papel intermediário entre membro e administrador dentro da organização. Mais granularidade vem de outros eixos: participação em um time, compartilhamento de um agente específico, ou o escopo de uma chave de API.
Organização: contexto, troca e configurações
Quem participa de mais de uma organização alterna entre elas pela seletora do painel, e a troca muda tudo que aparece nas telas seguintes.
Presença no Roam
O assento de uma pessoa acende no mapa do escritório virtual Roam enquanto um agente trabalha para ela numa conversa do chat da web.