Usuarios y roles
Administra a las personas de un espacio de trabajo en Manage > Users, y lo que pueden hacer en Manage > Roles. El acceso es por espacio de trabajo: una persona que pertenece a dos espacios de trabajo puede tener un rol distinto en cada uno.
Para invitar, cambiar roles, desactivar, quitar miembros y restablecer contraseñas, se necesita el rol admin del espacio de trabajo. Un rol personalizado que incluya users.manage puede editar roles, pero no puede administrar miembros.
Invitar a alguien
Sección titulada «Invitar a alguien»No existe el registro de autoservicio. Las personas se unen a un espacio de trabajo por invitación o mediante el inicio de sesión único.
- Abre Users y selecciona Invite User.
- Ingresa su Email y su Name, y elige un Role.
- Deja marcada la opción Send invitation email (if configured) para enviar el vínculo por correo electrónico y selecciona Send Invite.
- Si no se puede enviar el correo, el diálogo muestra Email not sent. Copy the link and share it manually. Selecciona Copy Link y envía el vínculo tú mismo.
La persona abre el vínculo, ingresa su nombre completo y una contraseña de al menos 8 caracteres, y selecciona Accept Invitation. Si ya tiene una cuenta de VirtuAI, conserva su contraseña actual y se agrega al espacio de trabajo.
Los vínculos de invitación vencen a las 48 horas y solo funcionan una vez. Si vuelves a invitar al mismo correo electrónico, el vínculo anterior se reemplaza.
Invitaciones pendientes
Sección titulada «Invitaciones pendientes»Pending Invitations, en la página Users, muestra las invitaciones que nadie aceptó todavía, con la fecha de envío y la fecha de vencimiento.
- Resend link crea un vínculo nuevo, invalida el anterior y copia el nuevo.
- Revoke invitation cancela el vínculo.
Cuando alguien informa que un vínculo no funciona, la página que ve indica el motivo: el vínculo está incompleto, no es válido o fue revocado, venció o ya se usó. En todos estos casos, envía una invitación nueva.
Administrar miembros
Sección titulada «Administrar miembros»Cada fila de miembro tiene estas acciones:
| Acción | Qué hace |
|---|---|
| Change Role | Asigna un rol distinto. El cambio se aplica en su siguiente solicitud. |
| Reset Password | Establece una contraseña nueva para la persona, de al menos 8 caracteres. Úsala cuando alguien olvide la suya: no existe el restablecimiento de autoservicio. |
| Deactivate / Activate | Suspende o restablece su acceso a este espacio de trabajo sin quitarla. Conserva el acceso a sus otros espacios de trabajo. |
| Remove from Workspace | Quita su membresía. No es posible quitar al propietario del espacio de trabajo. |
Roles predeterminados
Sección titulada «Roles predeterminados»Cada espacio de trabajo comienza con tres roles:
| Rol | Para | Puede |
|---|---|---|
| admin | Administradores del espacio de trabajo | Todo en el espacio de trabajo: configuración y claves, miembros y roles, publicar y borrar agentes, leer cualquier transcripción, revelar datos enmascarados, presupuestos y el Agent Builder |
| user | Personas que crean y operan agentes | Crear y editar agentes, herramientas y bases de conocimiento; ver la lista de conversaciones, los paneles y los presupuestos; y ejecutar evaluaciones. No puede publicar ni borrar agentes, ni leer las transcripciones de otras personas. |
| viewer | Partes interesadas que solo observan | Acceso de solo lectura a agentes, herramientas, bases de conocimiento, la lista de conversaciones, los paneles y las evaluaciones |
También existe webapp_viewer, un rol solo de chat sin acceso a la consola de administración. Úsalo para las personas que solo deben hablar con los agentes en el chat web del espacio de trabajo.
Consulta la referencia de permisos para ver exactamente qué permisos tiene cada rol.
Roles personalizados
Sección titulada «Roles personalizados»Crea un rol cuando los predeterminados no se ajusten, por ejemplo, para alguien que puede crear agentes pero no ver conversaciones, o para un revisor que puede leer transcripciones pero no revelar datos enmascarados.
- Abre Roles y selecciona Create Role.
- Ingresa un Name y, de forma opcional, una Description.
- Marca los permisos que debe tener el rol. Están agrupados por área: agentes, herramientas, conversaciones, etcétera.
- Selecciona Create Role. Ahora está disponible en Invite User y Change Role.
Edita o borra un rol personalizado desde su tarjeta. No puedes borrar un rol mientras alguien lo tenga asignado: primero asigna otro rol a esas personas. Los roles marcados como System son plantillas de la plataforma y no se pueden editar ni borrar.
Para crear, editar y borrar roles, se necesita users.manage.
Inicio de sesión único
Sección titulada «Inicio de sesión único»Conecta tu proveedor de identidad para que las personas inicien sesión con su cuenta de la empresa. Funciona con cualquier proveedor de OpenID Connect, incluido Keycloak. Si usas Azure AD o LDAP, federa esos servicios en tu proveedor de identidad; VirtuAI se conecta a un emisor de OIDC por espacio de trabajo.
Configúralo en Settings > Identity Provider (SSO). Se necesita settings.manage.
-
En tu proveedor de identidad, crea un cliente de OIDC confidencial. Establece su URI de redireccionamiento en
https://app.imvirtuai.com/api/auth/sso/callbacke incluye una reclamación de grupos en el token de ID. -
En VirtuAI, completa lo siguiente:
Campo Valor Issuer URL Tu emisor, por ejemplo, https://sso.example.com/realms/acmeClient ID y Client secret Del cliente que creaste. El secreto se cifra y muestra (unchanged) una vez guardado. Allowed email domains Separados por comas, por ejemplo, acme.com, acme.co. Solo estos dominios pueden iniciar sesión, y son los que dirigen un correo electrónico de trabajo a tu espacio de trabajo.Group claim La reclamación que contiene los grupos. Valor predeterminado: groups.Role mappings JSON que asigna cada grupo a un rol del espacio de trabajo, por ejemplo, {"virtuai-admins": "admin", "virtuai-users": "user"}Default role El rol para las personas que no están en ninguno de los grupos asignados. Déjalo vacío para denegarles el acceso. -
Elige si quieres habilitar JIT provisioning on first login. Si está activado, VirtuAI crea la cuenta la primera vez que alguien inicia sesión. Si está desactivado, solo pueden iniciar sesión las personas que ya tienen una cuenta.
-
Selecciona Test connection para comprobar que VirtuAI puede leer la configuración de tu emisor. Luego, marca Enable SSO for this workspace y selecciona Save.
A partir de ese momento, las personas seleccionan Sign in with SSO en la página de inicio de sesión e ingresan su correo electrónico de trabajo.
- Una asignación de grupo puede otorgar cualquier rol del espacio de trabajo, incluido admin, pero nunca acceso de administrador de la plataforma.
- Si alguien no coincide con ninguna asignación y no hay un rol predeterminado, se rechaza el inicio de sesión.
- Una sesión de VirtuAI termina cuando vence el token de ID de tu proveedor de identidad y, como máximo, a las 24 horas. Cerrar sesión en VirtuAI también cierra la sesión en el proveedor de identidad, y VirtuAI acepta el cierre de sesión por canal secundario (back-channel logout), de modo que terminar una sesión en el proveedor de identidad también la termina en VirtuAI.
Administradores de la plataforma
Sección titulada «Administradores de la plataforma»Los administradores de la plataforma operan el propio servicio de VirtuAI. En cualquier espacio de trabajo al que pertenezcan, superan todas las verificaciones de permisos. Crean los espacios de trabajo y son las únicas personas que ven Workspaces y Logs en el menú y el control de superadministrador en Users. Los administradores de un espacio de trabajo no pueden otorgar este acceso, y el SSO tampoco.
Recomendaciones
Sección titulada «Recomendaciones»- Asigna admin solo a operadores de confianza. Este rol puede leer todas las transcripciones y revelar datos enmascarados de los clientes.
- Asigna a cada persona el rol mínimo que le permita hacer su trabajo, y usa roles personalizados para los casos intermedios.
- Reserva
agents.publishpara las personas que aprueban lo que llega a los clientes. - Revisa la lista de miembros cuando las personas cambien de equipo o se vayan. Con SSO, quítalas en tu proveedor de identidad.
