Roles y permisos
Los cinco puestos, a qué llega cada uno y las tres formas de acotar aún más el acceso
Cada miembro de tu organización tiene un rol. El rol decide qué páginas existen para esa persona, y el servidor lo hace cumplir, así que una página que falta en tu barra lateral es también una página que no se abrirá si escribes su dirección.
Los cinco puestos
| Rol | Para qué sirve |
|---|---|
| Propietario | Control total. Equipo, marca, claves, webhooks, flujos, decisiones de revisión, todo |
| Responsable de revisión | Dirige la consola. Todo lo que puede hacer un propietario salvo añadir personas al equipo o cambiar a qué llegan sus puestos |
| Desarrollador | Integra. Claves de API, webhooks, flujos, registros, exportación del uso y datos de los solicitantes para depurar. Sin equipo, sin ajustes de seguridad, sin decisiones de revisión |
| Revisor | Trabaja la cola de revisión. Decide casos, ve y edita los datos de los solicitantes, y ve la página Fraude que hay detrás de los casos. Sin claves, webhooks, flujos, uso ni equipo |
| Espectador | Solo lectura en toda la consola, y nunca la identidad de los solicitantes |
Un rol es un punto de partida, no una jaula. En la página de miembro de un compañero, un propietario puede activar y desactivar permisos individuales, y el rol es simplemente el conjunto predefinido del que parten esas casillas. Cambiar el rol de alguien borra todos los permisos individuales que tenía, porque el nuevo rol trae su propio conjunto.
Dos reglas lo limitan todo. Nadie puede conceder un permiso que no tenga, y unos cuantos de los permisos con más consecuencias solo puede concederlos un propietario: ver la identidad de los solicitantes, editarla, exportarla, decidir casos, los registros de integración, crear claves de API, configurar el equipo, el remitente de correo saliente, las reglas de países de la cuenta y la actividad del equipo. Un responsable de revisión puede dotar de personal a los puestos por debajo de él sin heredar la capacidad de repartir credenciales de producción.
Por qué algunos permisos van juntos
Algunas capacidades implican otra y se conceden juntas, porque tener una sin la otra produce un puesto que no puede hacer su trabajo.
Decidir un caso incluye la capacidad de ver quién es el solicitante. Decidir una comprobación de identidad sin ver la identidad es adivinar, así que ambas cosas forman un solo puesto. Exportar verificaciones exige poder revelarlas, por la razón evidente de que un archivo con identidades de solicitantes no debe estar al alcance de un puesto que no puede ver ni una sola en pantalla.
Editar datos del solicitante incluye la capacidad de ver los datos de los solicitantes, porque cambiar un valor significa leer el que sustituye. Los propietarios, los responsables de revisión y los revisores lo tienen por defecto; los desarrolladores y los espectadores no. Es distinto de Releer un documento, que pide al motor que vuelva a leer las imágenes: un desarrollador que reproduce un problema de lectura necesita ese, y no tiene por qué reescribir la identidad de un cliente ya decidido. La edición se describe en Verificaciones.
Escalar un caso y resolver la escalación de otra persona están separados a propósito. Una escalación existe para alejar una decisión de quien la planteó, así que cualquiera que pudiera resolverla solo por poder decidir podría resolver la suya propia.
Retirar casos está separado de decidirlos por el motivo contrario, y es el único permiso de revisión que no incluye la capacidad de ver la identidad de los solicitantes. Retirar no registra ningún resultado sobre nadie, así que no tiene sentido que exija el derecho a ver sus documentos primero. Corresponde a los propietarios y a los responsables de revisión y no a los revisores: vaciar una acumulación de casos es una decisión sobre cómo funciona la operación, no trabajo de casos.
Tres formas de acotar un puesto
El rol es el primer eje. Hay dos más junto a él en la página Equipo, y ambos son habituales en cuentas reales.
Entornos. Un miembro tiene sandbox, en vivo o ambos. Es lo único que se interpone entre un compañero y los datos reales de los solicitantes. Consulta Entornos.
Flujos. Una cuenta suele reunir varios negocios bajo un mismo techo. Un puesto puede restringirse a flujos concretos, y eso oculta toda verificación, persona y caso de revisión fuera de ellos. Si restringes a alguien a nada, no verá nada, y la consola te lo advierte mientras lo haces.
Qué ocurre cuando una página no está disponible para ti
Verás una página breve que indica que tus permisos no incluyen esta sección y que nombra a quién puede cambiarlo: un propietario, o cualquier persona de tu equipo que gestione accesos, desde tu página de miembro.
Dentro de una página que sí puedes abrir, los controles que no puedes usar no se ocultan, se deshabilitan, con una línea que explica que tu rol puede ver estos ajustes pero no cambiarlos. Es intencionado. Saber que un control existe es lo que te permite saber qué pedir.
Ver la identidad de un solicitante siempre queda registrado
Los nombres, las fechas de nacimiento, los números de documento y las fotografías están cifrados, y revelarlos es una acción que lleva tu nombre. Cada consulta queda en Actividad del equipo, sea cual sea tu rol. Las exportaciones van más allá y piden antes un código de tu app de autenticación, porque un archivo de identidades en un portátil es algo que nunca podremos recuperar, hacer caducar ni volver a auditar pasado el primer segundo.