Praxsuite

Roles y Accesos

Camila Escobar · 17 de junio de 2026

La propuesta de Praxsuite es simple pero fundamental: la seguridad de los datos es lo primero. Como manejamos información crítica de negocios y ofrecemos infraestructura, debemos asegurar capas de protección que garanticen que solo las personas correctas ejecuten las acciones correctas. Cada vez que un usuario intenta interactuar con una funcionalidad, Praxsuite realiza tres niveles de verificación de seguridad, desde el acceso más amplio hasta el más específico. Estas verificaciones determinan si la acción es permitida o bloqueada.

La propuesta de Praxsuite es simple pero fundamental: la seguridad de los datos es lo primero.

Como manejamos información crítica de negocios y ofrecemos infraestructura, debemos asegurar capas de protección que garanticen que solo las personas correctas ejecuten las acciones correctas.

Cada vez que un usuario intenta interactuar con una funcionalidad, Praxsuite realiza tres niveles de verificación de seguridad, desde el acceso más amplio hasta el más específico.

Estas verificaciones determinan si la acción es permitida o bloqueada.

1. Owner User (Acceso de Nivel Máximo)

El Owner es la autoridad más alta dentro de un Workspace.

Si el usuario es el Owner:

  • Puede hacer absolutamente todo

  • No está limitado por roles

  • No está limitado por permisos

  • No está limitado por Access Grants

¿Por qué?

Porque el Owner es quien posee, administra y paga por el Workspace.

Nada debe estar oculto frente a él.

Este es el primer y más sencillo filtro de seguridad:

Si Owner = Sí → Acceso Concedido

Si Owner = No → continuar a Roles

2. Roles & Permissions (Acceso de Alto Nivel)

Si el usuario no es Owner, Praxsuite evalúa sus Roles.

Un Rol es un grupo de usuarios que comparten accesos generales.

Los roles funcionan como entidades a las que se les asignan Permisos, que son autorizaciones globales sobre categorías completas de funcionalidades.

Los roles NO son granulares.

Son permisos amplios, no acciones específicas.

Ejemplos:

  • Si un rol tiene permiso para crear tablas, puede crear todas las tablas.

  • Si un rol tiene permiso para leer tablas, puede leer todas las tablas.

  • Si un rol puede editar formularios, puede editar cualquier formulario.

Por eso deben configurarse con cuidado.

Usuarios y Roles:

  • Un usuario puede tener múltiples roles

  • Un rol puede incluir múltiples usuarios

  • El permiso más alto entre todos los roles del usuario es el que se aplica

Permisos disponibles en los Roles

Estos permisos definen acceso global sobre cada tipo de funcionalidad:

• Create

Permite crear elementos de una funcionalidad.

Ej.: crear tablas, formularios, dashboards, automatizaciones, etc.

Nota: si un usuario crea algo, obtiene automáticamente acceso para leer/editar lo que creó.

• Read

Permite leer TODO dentro de la funcionalidad.

No es selectivo — es visibilidad completa.

• Edit

Permite modificar elementos: campos, estructuras, configuraciones, comportamientos.

• Delete

Permite eliminar elementos o su contenido.

• Manage

Acceso administrativo total dentro de esa funcionalidad.

Es equivalente a: Create + Read + Edit + Delete + configuración completa.

Los roles responden la pregunta:

“¿Tiene este usuario permiso global para este tipo de acción?”

Si Sí → Acceso Concedido

Si No → pasar a Access Grants

3. Access Grants (Acceso Granular)

Los Access Grants son el nivel más detallado de seguridad en Praxsuite.

Definen exactamente qué acciones puede ejecutar una entidad sobre un elemento puntual.

Una Entidad en este nivel puede ser:

  • un usuario administrativo

  • un rol

  • un EndUser (cliente/jugador)

  • un AI Agent

  • una identidad interna o externa del sistema

Esta capa define comportamientos muy específicos, como:

Ejemplos:

  • Permitir leer una tabla, pero no editarla

  • Permitir editar un formulario, pero no borrar campos

  • Permitir que un AI Agent escriba en un campo, pero no pueda leer otros

  • Permitir que un cliente (EndUser) edite su perfil, pero no vea tablas internas

Access Grants responden la pregunta detallada:

“¿Quién puede hacer qué, dónde y cómo?”

Es la capa más precisa y la que requiere más cuidado, especialmente para proteger información sensible.

Explicando el Diagrama (Security Flow)

El diagrama representa exactamente la secuencia de validación que Praxsuite sigue:

  1. ¿Es el usuario el Owner?

- Sí → Acceso Concedido

- No → continuar con Roles

  1. ¿Tiene el usuario un Rol con el Permiso necesario?

(Ej.: intenta editar una tabla → ¿algún rol tiene “Edit Tables”?)

- Sí → Acceso Concedido

- No → continuar con Access Grants

  1. ¿Tiene un Access Grant que permita esta acción específica?

(Para el usuario, o un rol, o un agente asociado)

- Sí → Acceso Concedido

- No → Acceso Denegado

La lógica completa es:

El sistema necesita una sola razón válida para otorgar acceso.

Si las tres fallan → Access Denied.

Este modelo garantiza:

  • El Owner siempre tiene control total

  • Los Roles otorgan permisos administrativos amplios

  • Los Access Grants otorgan precisión quirúrgica sobre quién hace qué