Permisos
El catálogo completo de permisos tal como se leen los interruptores del rol, las reglas de implicación entre ellos, y qué gobierna cada permiso en la aplicación, página por página.
Un permiso es un interruptor del panel de un rol en la página Usuarios (véase
Roles). Hay 22, agrupados por área, y cada pantalla de la aplicación decide qué
dibujar y qué permitir verificando los permisos de la identidad con la sesión iniciada en esa
conexión. Esta página enumera el catálogo tal como se leen los interruptores, las reglas que
atan unos interruptores con otros, y qué gobierna cada uno.
Dos rechazos se ven distintos en toda la aplicación, y conviene saber cuál es cuál: un comando
que el rol nunca va a permitir no se dibuja siquiera (un Viewer lee una barra del tamaño de
lo que un Viewer puede hacer), mientras que un comando rechazado por la situación (nada
seleccionado, una corrida que tiene tomada la estación, el runtime detenido) se queda dibujado,
atenuado, con el motivo como información emergente. Donde un permiso se verifica además al
despachar el comando, el rechazo aterriza en el registro de acciones con uno de los mensajes
que se citan abajo.
El catálogo
Cada área de abajo es un grupo del panel del rol, en el orden del panel, con el contador que
muestra y con las etiquetas y descripciones de los interruptores al pie de la letra.
Paneles de control (3)
| Interruptor |
Descripción |
| Ver los paneles de control |
Abrir y mirar las pantallas del operador. |
| Operar los paneles de control |
Usar botones, conmutadores y entradas en los paneles de control. |
| Editar los paneles de control |
Crear, cambiar y eliminar sinópticos y componentes. |
Connector (3)
| Interruptor |
Descripción |
| Ver Connector |
Recorrer dispositivos y tags y leer valores en tiempo real. |
| Calibrar tags |
Ajustar solo la calibración de un tag, sin configurar dispositivos. |
| Configurar Connector |
Crear, cambiar y eliminar dispositivos y tags. |
Process (4)
| Interruptor |
Descripción |
| Consultar los modelos |
Abrir modelos, unidades, visualización, preparación y plantillas sin ejecutarlos ni cambiarlos. |
| Ejecutar procedimientos |
Ejecutar los procedimientos que existen y ver los resultados. |
| Editar recetas y evaluaciones |
Cambiar recetas, evaluaciones y acciones sin tocar la estructura de modelo y unidad. |
| Gestionar Process |
Crear, cambiar y eliminar modelos de procedimiento y su estructura de unidades, los diseños de etiqueta y de reporte, y las colas de impresora de la unidad. |
Históricos (3)
| Interruptor |
Descripción |
| Ver los históricos |
Consultar las corridas grabadas. La página Eventos tiene un permiso propio. |
| Exportar/importar históricos |
Exportar corridas y reportes (CSV, XLSX, PDF, GLAB) e importar corridas GLAB. |
| Gestionar los históricos |
Eliminar las corridas grabadas y escribir, cambiar o quitar sus comentarios y anotaciones. |
Logic (3)
| Interruptor |
Descripción |
| Ver Logic |
Recorrer el espacio de direcciones y leer puntos. |
| Configurar Logic |
Crear y cambiar variables, acciones, disparadores y alarmas. |
| Operar Logic |
Escribir variables, ejecutar acciones y reconocer alarmas. |
Validación (1)
| Interruptor |
Descripción |
| Ver Validación |
Abrir la página Validación, la vista de salud de la configuración con lo que la estación tiene que reparar. |
Sistema (5)
| Interruptor |
Descripción |
| Ver los eventos |
Abrir la página Eventos: los históricos de alarmas, ocurrencias y enclavamientos, más la consola de diagnóstico a nivel de programa. Encendido de forma predeterminada; Admin lo tiene siempre y puede apagarlo para otros roles. |
| Cambiar los ajustes |
Cambiar los ajustes de la estación. |
| Gestionar el agente (MCP) |
Configurar el acceso de agentes de IA a la estación. |
| Gestionar los usuarios locales |
Crear, editar y quitar usuarios, roles y permisos. Solo Admin. |
| Acceso remoto (LAN) |
Usar la estación desde otro dispositivo de la red. Apagado de forma predeterminada en Sin sesión iniciada, así que activar la visualización remota no expone nada hasta que un rol lo conceda. |
Reglas de implicación
Las reglas de abajo son la única definición de cómo dependen unos interruptores de otros. El
panel del rol las aplica en vivo mientras usted acciona, y la estación las vuelve a aplicar
cuando guarda un rol, así que un rol guardado siempre es consistente consigo mismo y la
verificación que hay detrás de cada pantalla es una simple prueba de bits.
Qué necesita qué
| Interruptor |
Necesita |
Encenderlo enciende también |
Apagar el requisito apaga también |
| Operar los paneles de control |
Ver los paneles de control |
Ver los paneles de control |
|
| Editar los paneles de control |
Ver los paneles de control |
Ver los paneles de control |
|
| Calibrar tags |
Ver Connector |
Ver Connector |
|
| Configurar Connector |
Ver Connector |
Ver Connector |
|
| Ejecutar procedimientos |
Consultar los modelos |
Consultar los modelos |
|
| Editar recetas y evaluaciones |
Ejecutar procedimientos |
Ejecutar procedimientos, Consultar los modelos |
|
| Gestionar Process |
Editar recetas y evaluaciones |
Editar recetas y evaluaciones, Ejecutar procedimientos, Consultar los modelos |
|
| Exportar/importar históricos |
Ver los históricos |
Ver los históricos |
|
| Gestionar los históricos |
Ver los históricos |
Ver los históricos |
|
| Configurar Logic |
Ver Logic |
Ver Logic |
|
| Operar Logic |
Ver Logic |
Ver Logic |
|
| Ver los paneles de control |
|
|
Operar los paneles de control, Editar los paneles de control |
| Ver Connector |
|
|
Calibrar tags, Configurar Connector |
| Consultar los modelos |
|
|
Ejecutar procedimientos y, a través de él, Editar recetas y evaluaciones y Gestionar Process |
| Ver los históricos |
|
|
Exportar/importar históricos, Gestionar los históricos |
| Ver Logic |
|
|
Configurar Logic, Operar Logic |
Los cuatro interruptores de Process son una cadena: Consultar los modelos, luego Ejecutar
procedimientos, luego Editar recetas y evaluaciones, luego Gestionar Process. Cada nivel tiene
los anteriores. Todo lo demás del catálogo es independiente: Ver los eventos, Cambiar los
ajustes, Gestionar el agente (MCP), Ver Validación y Acceso remoto (LAN) no necesitan nada y
nada los necesita.
Los bits fijos
| Regla |
Qué significa |
| El suelo: Ver los paneles de control |
Lo tienen todos los roles, siempre. El interruptor está encendido y con la etiqueta Obligatorio en todos los roles editables, y un rol guardado siempre lo lleva. Un usuario cuyo rol fue eliminado lo sigue teniendo, y nada más. |
| Solo Admin: Gestionar los usuarios locales |
Solo lo tiene el rol Admin. El interruptor está bloqueado y apagado en cualquier otro rol, y un rol guardado con él se guarda sin él. |
| Admin lo tiene todo |
La máscara de Admin son todos los interruptores del catálogo, y no se puede editar. |
| Obligatorio |
La etiqueta de un interruptor que está encendido y bloqueado porque es el suelo o porque está encendido un interruptor que lo necesita. Los interruptores de Admin no llevan etiqueta; son fijos y ya. |
Las máscaras predeterminadas
| Rol |
Interruptores |
| Sin sesión iniciada (de fábrica) |
Todos los interruptores salvo Gestionar los usuarios locales y Acceso remoto (LAN). |
| Un rol nuevo |
Solo Ver los paneles de control. |
| Viewer |
Ver los paneles de control, Ver Connector, Consultar los modelos, Ver los históricos, Ver Logic, Ver Validación, Ver los eventos, Acceso remoto (LAN). |
| Operator |
Viewer más Operar los paneles de control, Operar Logic, Ejecutar procedimientos. |
| Maintainer |
Operator más Calibrar tags, Configurar Connector, Exportar/importar históricos, Gestionar los históricos. |
| Developer |
Maintainer más Editar los paneles de control, Configurar Logic, Gestionar Process (y por lo tanto Editar recetas y evaluaciones). |
Ningún rol de fábrica salvo Admin tiene Cambiar los ajustes, Gestionar el agente (MCP) ni
Gestionar los usuarios locales. Sin sesión iniciada, de fábrica, tiene los dos primeros.
La banda de alcance
Cada rol de la página Usuarios se dibuja además como seis marcas. Cada marca muestra el
interruptor más hondo que el rol tiene en esa área, sobre una regla de cuatro peldaños: Sin
acceso, Ver, Operar, Gestionar. La banda es una silueta, no el catálogo: la verdad exacta son
siempre los interruptores.
| Marca |
Gestionar (llena) |
Operar (media) |
Ver (baja) |
| Paneles de control |
Editar los paneles de control |
Operar los paneles de control |
Ver los paneles de control |
| Connector |
Configurar Connector |
Calibrar tags |
Ver Connector |
| Process |
Gestionar Process |
Editar recetas y evaluaciones, o Ejecutar procedimientos |
Consultar los modelos |
| Históricos |
Gestionar los históricos |
Exportar/importar históricos |
Ver los históricos o Ver Validación |
| Logic |
Configurar Logic |
Operar Logic |
Ver Logic |
| Sistema |
Gestionar los usuarios locales |
Cambiar los ajustes o Gestionar el agente (MCP) |
Acceso remoto (LAN) |
Dos interruptores no dejan huella en la banda: Ver los eventos no enciende nada, y Ver
Validación solo cuenta para el peldaño Ver de la marca de Históricos. El resumen que va junto a
una banda, "Puede cambiar de 6 áreas", cuenta las marcas en Operar o en Gestionar; "Solo
lectura" significa al menos una marca en Ver y ninguna más arriba; "Sin acceso" significa todas
las marcas vacías.
Qué gobierna cada permiso
La barra de navegación dibuja una entrada solo para una identidad que tiene el permiso que la
entrada nombra (cualquiera de ellos donde se enumeran varios), y la página que hay detrás
rechaza la ruta con la misma verificación: a un navegador que escribe la dirección de todos
modos le sale la superficie de inicio de sesión en lugar de la página. Dentro de una página,
los verbos y los campos de abajo se dibujan solo para un rol que tiene el interruptor, y se
vuelven a verificar al presionarlos.
Paneles de control
| Interruptor |
Barra y rutas |
Verbos, campos y superficies |
| Ver los paneles de control |
View (siempre dibujada); la página View, la página Usuarios y la página Cuenta abren para cualquier identidad. |
Mirar cualquier sinóptico. Qué sinópticos ve un rol lo estrecha además la lista Visible para de cada sinóptico (véase Ajustes del panel de control): ningún rol marcado significa todos, y Admin siempre ve todos los sinópticos. Los sinópticos de modelo materializados siguen en cambio a Consultar los modelos. |
| Operar los paneles de control |
|
Todo componente de mando de un sinóptico hecho por el operador: botones, conmutadores, entradas, selectores, consignas, teclas de paso. Una pulsación denegada se queda en su lugar con "Se requiere el permiso de operación de paneles de control." Un componente cuyo objetivo es una operación de Process (arrancar una corrida, preparar, un comentario, elegir un procedimiento, rearmar un enclavamiento) necesita además Ejecutar procedimientos; el rechazo dice "Se requiere el permiso de ejecutar procedimientos." |
| Editar los paneles de control |
|
En View: el lápiz de Editar, Nuevo panel de control, Copiar, Eliminar, y los comandos de carpeta (Nueva carpeta, Renombrar, Quitar, mover sinópticos). En Process: Editar el panel de control en el sinóptico de un modelo, que a un rol sin este permiso no se le dibuja en vez de atenuarse. Además vuelve a la identidad una de las que deciden sobre las actualizaciones, así que el aviso de versión nueva va dirigido a ella. |
Connector
| Interruptor |
Barra y rutas |
Verbos, campos y superficies |
| Ver Connector |
Connector; la página Connector. |
Recorrer drivers, líneas, carpetas, dispositivos y tags, y leer valores en vivo. |
| Calibrar tags |
|
En un tag, los campos manuales de la etapa Calibración y su asistente de dos puntos, y nada más. Sin él (y sin Configurar Connector) la etapa dice "Se necesita el permiso Calibrar tags o Configurar Connector para editar la etapa Calibración." |
| Configurar Connector |
|
Todo verbo de configuración: Nuevo dispositivo, Agregar tag, Copiar el dispositivo, Activar, Desactivar, Eliminar, carpetas y líneas serie, Renombrar, Actualizar y Descubrir, el emparejamiento Matter, la etapa Escala ("Se necesita el permiso Configurar Connector para editar la etapa Escala."), todos los campos de dispositivo y de tag, y Reemplazar todo las referencias. Reescribir una referencia que usa un enclavamiento de unidad necesita además Gestionar Process ("Reemplazar la fuente de un enclavamiento de unidad requiere el permiso Gestionar Process."). El rechazo general dice "Cambiar Connector requiere el permiso “Configurar Connector”." |
Process
| Interruptor |
Barra y rutas |
Verbos, campos y superficies |
| Consultar los modelos |
Process (cualquiera de los cuatro interruptores de Process, o Ver los históricos); la página Process y las ventanas desprendidas de gráfico de corrida y de receta. |
Las raíces Modelos y Plantillas, enteras y de solo lectura. Con él se ven los sinópticos de modelo en View. |
| Ejecutar procedimientos |
La misma entrada. |
En una unidad: Arrancar, Pausar, Reanudar, Detener, Abortar, preparar el siguiente procedimiento y sus metadatos, los comentarios, rearmar un enclavamiento; Arrancar todo y Detener todo; y esas mismas operaciones alcanzadas desde un componente de panel de control (junto con Operar los paneles de control en un sinóptico hecho por el operador). En Históricos: emitir una etiqueta de una corrida grabada y reenviar un reporte o una etiqueta, las dos cosas junto con Ver los históricos. |
| Editar recetas y evaluaciones |
La misma entrada. |
Los verbos de configuración de la barra de comandos: Conjunto de alias, Procedimiento, Datalog, Receta, Evaluación, Ocurrencia, Acción y Comando, y sus contrapartes de Quitar, más los campos de los paneles de receta, evaluación, ocurrencia, conjunto de alias, datalog, procedimiento y acción ("Cambiar las acciones requiere el permiso “Editar recetas y evaluaciones”."). Sin Gestionar Process, el árbol muestra los Modelos reducidos a sus grupos de configuración y esconde las Plantillas. |
| Gestionar Process |
La misma entrada. |
Modelo, Carpeta, Renombrar la carpeta, Quitar la carpeta, Copiar el modelo, Eliminar el modelo, las unidades, Canales, Metadatos, Automatización, Productividad, Impresoras, los enclavamientos, Panel de control y Panel bajo Visualización con Quitar el panel de control, Quitar el panel y Mostrar en View, y las plantillas de Reporte y de Etiqueta con Eliminar el reporte y Eliminar la plantilla de etiqueta. El rechazo del espacio de trabajo dice "Gestionar este espacio de trabajo requiere el permiso “Gestionar Process”." |
Históricos
| Interruptor |
Barra y rutas |
Verbos, campos y superficies |
| Ver los históricos |
Process (por sí solo, incluso sin ningún interruptor de Process); la raíz Históricos del árbol de Process; el navegador de corridas grabadas y las ventanas de gráfico de corrida. |
Recorrer las corridas grabadas, sus documentos y sus notas. Reenviar un reporte o una etiqueta necesita además Ejecutar procedimientos ("Reenviar un reporte requiere a la vez acceso a Históricos y el permiso de ejecutar procedimientos."). |
| Exportar/importar históricos |
|
Exportar CSV, XLSX y GLAB, Generar PDF, abrir o descargar un reporte generado, e importar corridas GLAB. En la página Eventos, toda Exportación y el paquete de soporte ("Sacar filas o un paquete de soporte de la estación es una exportación"). |
| Gestionar los históricos |
|
En el navegador de corridas grabadas: Eliminar en la barra de comandos, las casillas que reúnen corridas y la franja de eliminación en lote sobre la lista, y los recuadros de notas y de marcadores de una corrida, con agregar, editar en el sitio y eliminar una fila de cualquiera de los dos. A un rol que no lo tiene no se le dibuja nada de eso, así que lee el registro sin ningún verbo que lo cambie; las situaciones que le rechazan Eliminar a un rol que sí lo tiene siguen igual: nada seleccionado, una corrida todavía grabando, otra eliminación en curso, la estación de solo lectura. |
Logic
| Interruptor |
Barra y rutas |
Verbos, campos y superficies |
| Ver Logic |
Logic; la página Logic. |
Recorrer el espacio de direcciones y leer puntos. Un rol de solo lectura ve la página entera en solo lectura. |
| Configurar Logic |
|
Crear, copiar, renombrar, activar, desactivar, eliminar y archivar variables, acciones, disparadores, alarmas y carpetas, todos los campos de definición, y las importaciones de la biblioteca de recursos (imágenes, iconos, colores, símbolos). El rechazo dice "Su rol puede ver Logic pero no configurarlo (variables, acciones, disparadores, alarmas y recursos)." |
| Operar Logic |
|
Escribir el valor de una variable, Ejecutar en una acción, y Reconocer y Reconocer todas en las alarmas, tanto en la página Logic como en la tarjeta de alarmas actuales de la página Eventos. El rechazo dice "Su rol puede ver Logic pero no operarlo (escribir valores, ejecutar acciones, reconocer alarmas)." |
Validación
| Interruptor |
Barra y rutas |
Verbos, campos y superficies |
| Ver Validación |
Validación; la página Validación. |
Los hallazgos y Volver a analizar. |
Sistema
| Interruptor |
Barra y rutas |
Verbos, campos y superficies |
| Ver los eventos |
Eventos; la página Eventos. |
Las cuatro pestañas. En Ajustes, el conteo de Advertencias del servidor OPC UA es un enlace a Eventos solo con él; si no, es un simple número. |
| Cambiar los ajustes |
Ajustes; la página Ajustes. |
Todos los ajustes de esa página (el acceso de clientes y el de equipos necesitan además la ventana de la propia estación). En la consola de Eventos, Iniciar y Detener la captura ("Iniciar o detener la captura detallada necesita el permiso Cambiar los ajustes."). Igual que Editar los paneles de control, vuelve a la identidad una de las que deciden sobre las actualizaciones. |
| Gestionar el agente (MCP) |
Agente; la página Agente. |
El interruptor general, el puerto y las áreas permitidas. |
| Gestionar los usuarios locales |
|
En la página Usuarios: las ramas Usuarios y Roles, el pie de la columna, Quitar el usuario y Eliminar el rol, y todos los paneles que hay detrás de ellos. En la página Cuenta: iniciar y cerrar la sesión de la cuenta Ganter, y los campos Contacto de soporte y mantenimiento e ID de integrador. Admin ve todos los paneles de control sin importar su lista Visible para. |
| Acceso remoto (LAN) |
Mirar siquiera desde un dispositivo de la red. |
A un navegador de otra máquina cuya identidad no lo tiene le sale la superficie de inicio de sesión, "Inicie sesión para ver esta estación desde la red.", en lugar de cualquier página. La ventana de la propia estación y un navegador en la máquina de la estación nunca pasan por esa puerta. Véase Iniciar sesión. |
Lo que los permisos no gobiernan
- El runtime. La adquisición, la grabación, el ciclo de la lógica, las alarmas, el servidor OPC
UA integrado y el punto de conexión MCP corren diga lo que digan los roles; solo el límite del
modo gratuito los detiene (véase
Suscripción).
- Iniciar y cerrar sesión. La pastilla de usuario y la raíz Sesión iniciada ahora están abiertas
a cualquier identidad.
- Las operaciones propias de la estación detrás de las pantallas: un agente conectado por MCP
tiene sus propias áreas permitidas en la página Agente y no inicia sesión como usuario local.
- El formulario de Avisos y sugerencias de la página Cuenta, que lo gobierna la cuenta Ganter y
no un rol local.