Permisos y acciones de Dova y Administrator
Cómo interpretar una autorización
La autorización depende del usuario autenticado, el tenant activo, el rol activo, sus permisos efectivos y las restricciones del recurso. Mostrar un módulo es una decisión de navegación; ejecutar una acción exige su comprobación correspondiente. Un usuario con varios roles asignados no debe suponer que puede utilizar simultáneamente todos sus privilegios sin seleccionar el contexto adecuado.
La suscripción y la elegibilidad de recursos también intervienen. Un permiso de ejecución no garantiza un Worker disponible, capacidad de plan o acceso a una conexión. Una respuesta de sólo lectura por suscripción inactiva no se resuelve añadiendo permisos indiscriminadamente. Esta referencia describe los permisos del catálogo y la correspondencia de rutas y acciones; las comprobaciones adicionales del recurso siguen siendo obligatorias.
Matriz de Dova
| Superficie o acción | Consulta | Modificación u operación |
|---|---|---|
| Overview | etl.overview.view |
No existe etl.overview.manage en el catálogo. |
| Domains and folders | etl.domains.view |
etl.domains.manage |
| Mappings | etl.mappings.view |
etl.mappings.manage |
| Sessions | etl.sessions.view |
etl.sessions.manage |
| Workflows | etl.workflows.view |
etl.workflows.manage |
| Ejecutar Workflow | Consulta del diseño según contexto | etl.workflows.run |
| Cancelar o terminar Workflow run | etl.monitor.view |
etl.workflows.terminate |
| Rerun o Recover de Workflow run | etl.monitor.view |
etl.workflows.run |
| Monitor | etl.monitor.view |
etl.monitor.manage para gestión distinta de las operaciones específicas anteriores. |
| Connections, perfiles y proveedores de credenciales, catálogo | etl.connections.view |
etl.connections.manage |
| Workers, Agents, Runtime y Execution profiles | etl.runtime.view |
etl.runtime.manage |
| Workflow Scheduler | etl.scheduler.view |
etl.scheduler.manage |
| Políticas, preferencias y configuración general | etl.configuration.view |
etl.configuration.manage |
| Notification channels y notificaciones | etl.notifications.view |
etl.notifications.manage |
| Plans and subscriptions | billing.view |
Las operaciones administrativas requieren billing.manage y las restricciones de alcance aplicables. |
Configuration puede aparecer si existe cualquiera de los permisos de consulta de Configuration, Runtime o Scheduler. Sus pestañas aplican reglas específicas. Esta alternativa no concede los otros permisos: un usuario autorizado para ver programación no recibe por ello capacidad de modificar políticas de ejecución.
La consulta de dominios también puede servir a los selectores de Mappings, Sessions, Workflows y Connections con sus respectivos permisos de lectura. No confunda esa consulta auxiliar con permiso para crear carpetas. Del mismo modo, la consulta de bloqueos de edición admite permisos de lectura de los tipos de artefacto; las mutaciones de bloqueos requieren permisos de gestión y las comprobaciones del recurso.
Matriz de Administrator
| Superficie | Consulta | Gestión |
|---|---|---|
| Acceso a Administrator | admin.access |
No sustituye los permisos de cada sección. |
| Overview e historiales de recursos | admin.overview.view |
Los cambios de recursos usan sus permisos propios. |
| Users y presencia | admin.users.view |
admin.users.manage |
| Tenants y limpieza de recursos del tenant | admin.tenants.view |
admin.tenants.manage |
| Roles y catálogo de permisos | admin.roles.view |
admin.roles.manage |
| Audit | admin.audit.view |
No hay permiso de modificación de auditoría en el catálogo. |
| Cloud workers y dependencias | admin.cloud_workers.view |
admin.cloud_workers.manage |
| Tenant registrations | admin.registrations.view |
admin.registrations.manage |
| Billing, Plans y Commerce | billing.view |
billing.manage |
| Plantilla de correo de ejecución y ajustes de notificación | etl.notifications.view |
etl.notifications.manage |
Los dos permisos de Registrations están declarados exclusivos de plataforma. Además, la gestión del catálogo comercial global y de ofertas de tenant comprueba simultáneamente rol activo de plataforma y billing.manage. Un rol de facturación de tenant no debe interpretarse como autorización para cambiar productos globales.
Roles incorporados
| Rol | Composición base y límites relevantes |
|---|---|
| Platform Administrator | Comodín de plataforma; sujeto a controles de sesión y acciones. |
| Tenant Owner | Todos los permisos del catálogo salvo los dos exclusivos de Registrations. |
| Tenant Administrator | Administración de tenant, usuarios, roles, auditoría y cloud workers, consulta de billing y permisos ETL. No incluye billing.manage en su conjunto base. |
| Billing Administrator | Acceso y Overview administrativos, billing.view y billing.manage. |
| Security Administrator | Consulta administrativa de identidad y auditoría; consulta de Configuration, Connections y Runtime; consulta y gestión de notificaciones. |
| ETL Developer | Permisos ETL salvo etl.monitor.manage y etl.workflows.terminate. Incluye ejecución de Workflows. |
| ETL Operator | Permisos ETL de consulta, ejecución y terminación de Workflows y gestión de Monitor. |
| ETL Viewer | Permisos ETL que terminan en .view. |
| Public Trial | Subconjunto explícito de diseño y ejecución; no equivale a todos los permisos ETL. |
| Public | Consulta de billing y Overview ETL. |
| ETL Administrator (legacy) | Alias base de Tenant Administrator. |
Estos son conjuntos incorporados, no una afirmación de que toda organización conserve exactamente esas asignaciones. Roles personalizados y asignaciones efectivas deben revisarse en Roles & permissions. Tampoco utilice la compatibilidad de roles del navegador como fuente de autoridad: el servidor obtiene y verifica los permisos de la sesión.
Public Trial incluye consulta y gestión de Domains, Mappings, Sessions, Workflows y Connections; ejecución de Workflows; consulta de Monitor; consulta y gestión de Runtime; y consulta de Billing y Overview. Su lista no incluye gestión de Scheduler, gestión de Monitor ni terminación de Workflows. La vigencia del acceso y el aislamiento del tenant siguen siendo condiciones independientes.
Del nombre de módulo a la operación
La interfaz llama Workflows a la orquestación de Sessions. Sus rutas de orquestación usan permisos etl.workflows.*. Existen rutas históricas con nombre workflows que corresponden al diseño de Mapping y usan etl.mappings.*, salvo la acción específica de ejecución. Para integrar o auditar, compruebe el contrato de la acción; deducir permisos únicamente de una palabra de la URL puede producir una conclusión incorrecta.
Las alternativas aceptadas por una ruta se evalúan como “cualquiera de estos permisos”, cuando así está declarado. Después pueden existir validaciones más precisas sobre artefacto, tenant, suscripción o estado. Una matriz de permisos no debe utilizarse para omitir esas validaciones ni como promesa de una API pública estable.
POC de mínimo privilegio
En un tenant de laboratorio, prepare un Mapping, una Session y un Workflow con dos filas sintéticas. Asigne a una cuenta un rol de consulta equivalente a ETL Viewer. Compruebe que puede abrir los módulos permitidos y consultar el diseño, pero no guardar cambios ni iniciar una ejecución. Realice la comprobación con la sesión de esa cuenta, sin reutilizar credenciales administrativas.
Cambie al rol de operador autorizado y verifique que puede ejecutar el Workflow y consultar Monitor, sin adquirir gestión del diseño por esa sola asignación. Después use un rol de desarrollo para editar y validar el diseño; compruebe separadamente sus restricciones de terminación y gestión de Monitor. Registre cada acción, contexto y resultado sin copiar tokens ni datos personales.
El resultado esperado es una separación reproducible entre consultar, diseñar y operar. La prueba debe ejecutarse en el entorno de la organización; esta guía no afirma que las asignaciones de una cuenta concreta ya hayan sido verificadas. Si una acción falla, revise primero tenant y rol activos, después permiso efectivo, suscripción y estado del recurso. No responda a cualquier rechazo asignando el comodín de plataforma.
Relación con navegación y auditoría
Use cuenta para comprender el cambio de contexto y Repository para distinguir estructura y artefactos. Después de cambios sensibles, revise la auditoría disponible y confirme que el resultado pertenece al tenant correcto. Un botón oculto mejora la navegación, pero el control de acceso efectivo permanece en el servidor.