Ir al contenido

Usuarios y roles

Administra a las personas de un espacio de trabajo en Manage > Users, y lo que pueden hacer en Manage > Roles. El acceso es por espacio de trabajo: una persona que pertenece a dos espacios de trabajo puede tener un rol distinto en cada uno.

Para invitar, cambiar roles, desactivar, quitar miembros y restablecer contraseñas, se necesita el rol admin del espacio de trabajo. Un rol personalizado que incluya users.manage puede editar roles, pero no puede administrar miembros.

No existe el registro de autoservicio. Las personas se unen a un espacio de trabajo por invitación o mediante el inicio de sesión único.

  1. Abre Users y selecciona Invite User.
  2. Ingresa su Email y su Name, y elige un Role.
  3. Deja marcada la opción Send invitation email (if configured) para enviar el vínculo por correo electrónico y selecciona Send Invite.
  4. Si no se puede enviar el correo, el diálogo muestra Email not sent. Copy the link and share it manually. Selecciona Copy Link y envía el vínculo tú mismo.

La persona abre el vínculo, ingresa su nombre completo y una contraseña de al menos 8 caracteres, y selecciona Accept Invitation. Si ya tiene una cuenta de VirtuAI, conserva su contraseña actual y se agrega al espacio de trabajo.

Los vínculos de invitación vencen a las 48 horas y solo funcionan una vez. Si vuelves a invitar al mismo correo electrónico, el vínculo anterior se reemplaza.

Pending Invitations, en la página Users, muestra las invitaciones que nadie aceptó todavía, con la fecha de envío y la fecha de vencimiento.

  • Resend link crea un vínculo nuevo, invalida el anterior y copia el nuevo.
  • Revoke invitation cancela el vínculo.

Cuando alguien informa que un vínculo no funciona, la página que ve indica el motivo: el vínculo está incompleto, no es válido o fue revocado, venció o ya se usó. En todos estos casos, envía una invitación nueva.

Cada fila de miembro tiene estas acciones:

Acción Qué hace
Change Role Asigna un rol distinto. El cambio se aplica en su siguiente solicitud.
Reset Password Establece una contraseña nueva para la persona, de al menos 8 caracteres. Úsala cuando alguien olvide la suya: no existe el restablecimiento de autoservicio.
Deactivate / Activate Suspende o restablece su acceso a este espacio de trabajo sin quitarla. Conserva el acceso a sus otros espacios de trabajo.
Remove from Workspace Quita su membresía. No es posible quitar al propietario del espacio de trabajo.

Cada espacio de trabajo comienza con tres roles:

Rol Para Puede
admin Administradores del espacio de trabajo Todo en el espacio de trabajo: configuración y claves, miembros y roles, publicar y borrar agentes, leer cualquier transcripción, revelar datos enmascarados, presupuestos y el Agent Builder
user Personas que crean y operan agentes Crear y editar agentes, herramientas y bases de conocimiento; ver la lista de conversaciones, los paneles y los presupuestos; y ejecutar evaluaciones. No puede publicar ni borrar agentes, ni leer las transcripciones de otras personas.
viewer Partes interesadas que solo observan Acceso de solo lectura a agentes, herramientas, bases de conocimiento, la lista de conversaciones, los paneles y las evaluaciones

También existe webapp_viewer, un rol solo de chat sin acceso a la consola de administración. Úsalo para las personas que solo deben hablar con los agentes en el chat web del espacio de trabajo.

Consulta la referencia de permisos para ver exactamente qué permisos tiene cada rol.

Crea un rol cuando los predeterminados no se ajusten, por ejemplo, para alguien que puede crear agentes pero no ver conversaciones, o para un revisor que puede leer transcripciones pero no revelar datos enmascarados.

  1. Abre Roles y selecciona Create Role.
  2. Ingresa un Name y, de forma opcional, una Description.
  3. Marca los permisos que debe tener el rol. Están agrupados por área: agentes, herramientas, conversaciones, etcétera.
  4. Selecciona Create Role. Ahora está disponible en Invite User y Change Role.

Edita o borra un rol personalizado desde su tarjeta. No puedes borrar un rol mientras alguien lo tenga asignado: primero asigna otro rol a esas personas. Los roles marcados como System son plantillas de la plataforma y no se pueden editar ni borrar.

Para crear, editar y borrar roles, se necesita users.manage.

Conecta tu proveedor de identidad para que las personas inicien sesión con su cuenta de la empresa. Funciona con cualquier proveedor de OpenID Connect, incluido Keycloak. Si usas Azure AD o LDAP, federa esos servicios en tu proveedor de identidad; VirtuAI se conecta a un emisor de OIDC por espacio de trabajo.

Configúralo en Settings > Identity Provider (SSO). Se necesita settings.manage.

  1. En tu proveedor de identidad, crea un cliente de OIDC confidencial. Establece su URI de redireccionamiento en https://app.imvirtuai.com/api/auth/sso/callback e incluye una reclamación de grupos en el token de ID.

  2. En VirtuAI, completa lo siguiente:

    Campo Valor
    Issuer URL Tu emisor, por ejemplo, https://sso.example.com/realms/acme
    Client ID y Client secret Del cliente que creaste. El secreto se cifra y muestra (unchanged) una vez guardado.
    Allowed email domains Separados por comas, por ejemplo, acme.com, acme.co. Solo estos dominios pueden iniciar sesión, y son los que dirigen un correo electrónico de trabajo a tu espacio de trabajo.
    Group claim La reclamación que contiene los grupos. Valor predeterminado: groups.
    Role mappings JSON que asigna cada grupo a un rol del espacio de trabajo, por ejemplo, {"virtuai-admins": "admin", "virtuai-users": "user"}
    Default role El rol para las personas que no están en ninguno de los grupos asignados. Déjalo vacío para denegarles el acceso.
  3. Elige si quieres habilitar JIT provisioning on first login. Si está activado, VirtuAI crea la cuenta la primera vez que alguien inicia sesión. Si está desactivado, solo pueden iniciar sesión las personas que ya tienen una cuenta.

  4. Selecciona Test connection para comprobar que VirtuAI puede leer la configuración de tu emisor. Luego, marca Enable SSO for this workspace y selecciona Save.

A partir de ese momento, las personas seleccionan Sign in with SSO en la página de inicio de sesión e ingresan su correo electrónico de trabajo.

  • Una asignación de grupo puede otorgar cualquier rol del espacio de trabajo, incluido admin, pero nunca acceso de administrador de la plataforma.
  • Si alguien no coincide con ninguna asignación y no hay un rol predeterminado, se rechaza el inicio de sesión.
  • Una sesión de VirtuAI termina cuando vence el token de ID de tu proveedor de identidad y, como máximo, a las 24 horas. Cerrar sesión en VirtuAI también cierra la sesión en el proveedor de identidad, y VirtuAI acepta el cierre de sesión por canal secundario (back-channel logout), de modo que terminar una sesión en el proveedor de identidad también la termina en VirtuAI.

Los administradores de la plataforma operan el propio servicio de VirtuAI. En cualquier espacio de trabajo al que pertenezcan, superan todas las verificaciones de permisos. Crean los espacios de trabajo y son las únicas personas que ven Workspaces y Logs en el menú y el control de superadministrador en Users. Los administradores de un espacio de trabajo no pueden otorgar este acceso, y el SSO tampoco.

  • Asigna admin solo a operadores de confianza. Este rol puede leer todas las transcripciones y revelar datos enmascarados de los clientes.
  • Asigna a cada persona el rol mínimo que le permita hacer su trabajo, y usa roles personalizados para los casos intermedios.
  • Reserva agents.publish para las personas que aprueban lo que llega a los clientes.
  • Revisa la lista de miembros cuando las personas cambien de equipo o se vayan. Con SSO, quítalas en tu proveedor de identidad.