Roles, perfiles y permisos

Este artículo explica cómo funciona el acceso en las Organizaciones: qué puede hacer un Miembro, en qué cuentas y qué ocurre cuando lo hace. Para saber cómo las políticas de aprobación resuelven las solicitudes, consulta Políticas, aprobaciones y gobernanza. Para conocer la estructura de cuentas, consulta Cuentas.

El acceso de un Miembro se compone de dos elementos base y lo resuelve un tercero:

  • Account Roles responden a «¿qué puede hacer este Miembro y en qué cuentas?» Incluyen los permisos de cuenta: Read, Trade, Earn Allocate, Earn Deallocate, Withdraw y Transfer, cada uno acotado a un conjunto de cuentas. Un Miembro con varios Account Roles asignados hereda todos los permisos que lleva cada rol.
  • El Workflow Profile responde a «¿qué acciones puede realizar este Miembro en las operaciones gobernadas?» Para cada flujo de trabajo, define la capacidad del Miembro para Ver, Iniciar, Aprobar o Ejecutar la operación. Cada Miembro solo puede tener un Workflow Profile.
  • Las Policies responden a «¿cómo se completa una operación gobernada?» La política de cada flujo de trabajo determina si las solicitudes se ejecutan de inmediato o requieren varias aprobaciones. Las políticas se explican en Políticas, aprobaciones y gobernanza.

En conjunto:

Acceso efectivo = un Workflow Profile + la unión de los Account Roles + la política del flujo de trabajo

Los roles y los perfiles se mantienen separados de forma deliberada. Los Account Roles están acotados a cuentas; los niveles del Workflow Profile, no. Mostrarlos como un pack conjunto daría a entender que los derechos de aprobación varían por cuenta, y nunca es así. Un Miembro que puede aprobar solicitudes de retiro puede hacerlo en cualquier parte de la Organización.

Los permisos de cuenta están definidos por los Account Roles. Cada permiso se concede por cuenta: tenerlo en una cuenta no otorga nada en ninguna otra.

Permisos directos

Surten efecto de inmediato, sin solicitudes ni aprobaciones:

Permiso

Qué permite

Lee

Ver los balances de la cuenta, el historial de operaciones, las entradas del libro mayor y las órdenes de apertura

Operar

Colocar y gestionar órdenes en la cuenta

Earn Allocate

Asignar activos de la cuenta a productos Earn

Earn Deallocate

Desasignar activos de Earn de vuelta a la cuenta

Nota:

Trade incluye tanto spot como margen en la cuenta principal, y solo trading spot en las cuentas adicionales; el soporte de margen para cuentas adicionales está previsto. Algunas operaciones, como Futures, Options, OTC, Convert, DeFi Earn y otras, aún no tienen permiso de Organización y siguen siendo exclusivas del Propietario. Consulta Disponibilidad y limitaciones.

Permisos de movimiento de fondos

Estos dos permisos funcionan de forma distinta: por sí solos no otorgan ningún acceso. En cambio, determinan desde qué cuentas puede un Miembro retirar fondos y realizar transferencias mediante un flujo de aprobación. El Miembro debe tener un Perfil de Flujo de Trabajo que le permita iniciar estas operaciones.

Permiso

Qué selecciona

Retirar

Cuentas desde las que el Miembro puede retirar fondos. Obligatorio en la cuenta de origen.

Transferir

Cuentas entre las que el Miembro puede realizar transferencias. Obligatorio tanto en la cuenta de origen como en la de destino.

Para ver cómo se completa un retiro o una transferencia, consulta Transferencias y retiros.

Un Account Role es un pack reutilizable: un conjunto de permisos de cuenta aplicados a un conjunto de cuentas. Un rol de trading puede otorgar Read y Trade en las cuentas de un equipo; un rol de depósito y retiro puede otorgar Read, Transfer y Withdraw en las cuentas que gestiona tu equipo de operaciones. Define el rol una sola vez y asígnalo a todos los miembros que lo necesiten.

  • Los miembros pueden tener varios Account Roles. Sus permisos se combinan: un miembro que tenga tanto un rol de trading como uno de depósito y retiro heredará los dos conjuntos de acceso.
  • Los roles son recursos activos, no plantillas. Editar un rol modifica el acceso de todos los miembros que ya lo tienen, con efecto inmediato. Antes de guardar, el sistema muestra qué miembros se ven afectados por el cambio de rol y cómo.
Consejo:

Las necesidades mixtas se resuelven mejor con dos roles. Un rol aplica un único conjunto de permisos a sus cuentas. Si alguien necesita operar en un conjunto de cuentas y mover fondos en otro, asígnale dos roles en lugar de uno que mezcle ambas funciones.

El Workflow Profile es la parte de gobernanza del acceso de un miembro. Para cada flujo de trabajo, establece los niveles que posee el miembro:

Nivel

Qué permite

Ver

Ver las solicitudes y el historial del flujo de trabajo

Iniciar

Iniciar una nueva solicitud en el flujo de trabajo

Aprobar

Aprobar o rechazar solicitudes iniciadas por otros miembros

Ejecutar

Completar una solicitud de forma inmediata, cuando la política del flujo de trabajo lo permita

Los niveles son capacidades, no rangos:

  • Vista es el nivel base. Cualquier otro nivel incluye siempre Vista.
  • Iniciar y Aprobar son independientes. Un Miembro puede aprobar solicitudes sin poder iniciarlas, o iniciarlas sin poder aprobarlas. Esta granularidad garantiza la separación de funciones.
  • Ejecutar incluye Iniciar y Aprobar. Un Miembro autorizado para completar acciones sin aprobaciones adicionales también podrá iniciar y revisar solicitudes.

Hay dos propiedades que merecen atención:

  • Los niveles de perfil se aplican a toda la Organización. El nivel Aprobar en Solicitud de retiro permite al Miembro revisar cualquier solicitud de retiro de la Organización, independientemente de la cuenta de origen. Solo iniciar retiros está limitado por cuenta: un Miembro únicamente puede iniciar retiros y transferencias en las cuentas para las que tenga permiso de movimiento de fondos.
  • Cada Miembro tiene exactamente un perfil. Los perfiles no se acumulan, por lo que consultar el perfil de un Miembro te muestra de un vistazo su posición completa de gobernanza. Al igual que los Account Roles, los perfiles son recursos activos: editar uno cambia lo que pueden hacer todos los Miembros que lo tienen asignado. El sistema siempre muestra los Miembros afectados antes de que guardes cualquier cambio en un perfil existente.

Los flujos de trabajo disponibles son:

Flujo de trabajo

Operaciones que gestiona

Solicitud de retiro

Retirar a una dirección externa en lista blanca

Solicitud de transferencia

Transferir fondos entre las cuentas de la Organización

Gestionar equipo y acceso

Invitar, editar, desactivar y reactivar Miembros; asignar y modificar Account Roles y Workflow Profiles

Gestionar claves API

Crear, editar y revocar claves API

Gestionar cuentas

Añadir, editar, deshabilitar, habilitar y eliminar cuentas

Gestionar direcciones

Añadir y eliminar direcciones de retiro en lista blanca

Gestionar políticas

Modificar la configuración de políticas de cualquier flujo de trabajo; bloquear y desbloquear la política de cada flujo de trabajo

Nota:

La administración de claves API es su propio flujo de trabajo, independiente de Gestionar equipo y acceso. Puedes permitir que alguien gestione claves API sin darle capacidad para modificar el acceso de los miembros; ambos flujos de trabajo pueden tener políticas de aprobación distintas.

Cada organización incluye de serie un conjunto de roles de cuenta y perfiles de flujo de trabajo predefinidos. Cubren los patrones más habituales para que puedas configurar un equipo sin necesidad de crear nada personalizado, y sirven como ejemplos prácticos para ayudarte a diseñar tu propia gobernanza.

Roles de cuenta predefinidos

Función

Qué permite

Acceso completo

Todos los permisos de cuenta, en todas las cuentas actuales y futuras

Trade all

Trading en todas las cuentas actuales y futuras

Funds all

Operaciones de depósito y retiro: Transfer, Withdraw, Earn Allocate y Earn Deallocate, en todas las cuentas actuales y futuras

Read all

Acceso de solo lectura en todas las cuentas actuales y futuras

Los roles predefinidos por el sistema cubren todas las cuentas actuales y futuras: un miembro con el rol Trade all podrá operar en una cuenta creada mañana sin necesidad de ajustar su acceso para incluir la nueva cuenta. También es posible crear un rol personalizado limitado a una lista de cuentas concreta y fija.

Los perfiles y roles predefinidos por el sistema no se pueden editar ni eliminar. Sin embargo, puedes clonar uno y modificar la copia para adaptarla a las necesidades específicas de tu organización.

Perfiles de flujo de trabajo predefinidos

Perfil

Qué incluye

Administrador

Todos los niveles en todos los flujos de trabajo, incluido Execute. Lo asume el propietario de la organización cuando esta se crea.

Iniciador

View e Initiate en todos los flujos de trabajo. No puede aprobar solicitudes.

Approver

View y Approve en todos los flujos de trabajo. No puede iniciar solicitudes.

Funds Manager

View, Initiate y Approve en Withdrawal Request y Transfer Request. View e Initiate en Manage Addresses. Sin ningún nivel en Manage Team & Access, Manage API Keys, Manage Accounts ni Manage Policies.

Auditor

Permite ver las solicitudes y el historial de todos los flujos de trabajo, pero no iniciar ni aprobar ninguna acción.

Todo perfil que tenga Initiate o Execute en Withdrawal Request debe tener también View en Manage Addresses. Esto hace que la lista blanca de direcciones de retiro de la organización sea visible en la configuración del perfil. View en Manage Addresses no otorga permiso para iniciar ni aprobar cambios de dirección.

Funds Manager puede proponer una nueva dirección de retiro o sustituir una existente, pero no puede aprobar cambios de dirección. Así, la aprobación de un cambio de dirección se mantiene independiente de quien pueda iniciar o aprobar retiros a esa dirección posteriormente.

Los perfiles Initiator, Approver y Auditor corresponden a los tres roles de un proceso de revisión: quienes proponen, quienes aprueban y quienes supervisan. Funds Manager es el perfil habitual para los operadores que gestionan movimientos de fondos y pueden proponer las direcciones de destino que necesiten.

El acceso efectivo de un miembro viene determinado por el Workflow Profile y los Account Roles asignados, más la política vigente de cada flujo de trabajo.

  1. Ve a Equipo y selecciona al miembro, o selecciona Invitar miembro para añadir a alguien nuevo.
  2. Elige su Workflow Profile: uno de los perfiles predefinidos del sistema o uno personalizado.
  3. Añade uno o más Account Roles que cubran las cuentas en las que opera.
  4. Revisa la vista previa de acceso efectivo. Muestra el perfil y los roles por separado y luego los resuelve: para cada cuenta, qué puede hacer el miembro directamente y, para cada permiso de movimiento de fondos, cómo se completaría una solicitud suya con las políticas vigentes.
  5. Confirmar. Si el flujo de trabajo Manage Team & Access tiene una política que requiere aprobación, la asignación entra primero en la cola de aprobación.

La vista previa también señala combinaciones que conceden menos de lo que aparentan; por ejemplo, un rol que otorga Withdraw en una cuenta combinado con un perfil que no puede iniciar Withdrawal Requests. Ninguno de los dos permisos es incorrecto, pero juntos todavía no permiten al miembro retirar fondos, y la vista previa muestra este estado antes de guardar.

Nota:

Modificar el acceso de un miembro posteriormente sigue el mismo proceso y la misma gobernanza que la asignación original.

Resolución de problemas

Withdraw es un permiso de cuenta que determina desde qué cuentas puede retirar el miembro, siempre que se le haya asignado un Workflow Profile que le permita iniciar solicitudes de retiro. Comprueba su perfil: necesita Initiate (o Execute) en el flujo de trabajo Withdrawal Request. La vista previa de acceso efectivo en la página del miembro muestra esta resolución para cada cuenta.

Es el comportamiento previsto y así es como funciona Approve. Los niveles del Workflow Profile se aplican a todas las cuentas de la organización. Un miembro con el nivel Approve en solicitudes de retiro puede aprobar cualquier solicitud de retiro. El modelo actual no admite derechos de aprobación limitados a cuentas concretas.

Es así por diseño. Los roles son recursos activos: todo miembro que tenga el rol hereda los permisos que este conlleva. Al editar un rol, el paso de confirmación muestra cómo cambiará el acceso de los miembros antes de guardar los cambios. Para modificar el acceso de un único miembro, define y asigna un nuevo rol en lugar de editar uno compartido.

Los miembros solo pueden tener un Workflow Profile. Si ningún perfil existente es adecuado, crea un perfil personalizado con la combinación de niveles que necesitas y asígnalo.

Los miembros necesitan visibilidad de las cuentas en las que operan, y los roles que otorgan el permiso de operación suelen incluir también derechos de lectura sobre esas cuentas. Para limitar la visibilidad de un miembro en otras cuentas sin restringir sus operaciones, limita el alcance de cuentas de sus roles en lugar de los permisos dentro de una cuenta.

¿Necesita más ayuda?