Permisos
El catálogo completo de permisos tal como se leen los interruptores de un rol, las reglas de implicación entre ellos, y lo que cada permiso gobierna en la aplicación, página por página.
Un permiso es un interruptor del panel de un rol en la página Usuarios (véase
Roles). Hay 22, agrupados por área, y todas las pantallas de la aplicación
deciden qué dibujar y qué permitir comprobando los permisos de la identidad con la sesión
iniciada en esa conexión. Esta página enumera el catálogo tal como se leen los interruptores,
las reglas que atan unos interruptores a otros, y lo que gobierna cada uno.
Dos rechazos se ven distintos en toda la aplicación, y ayuda saber cuál es cuál: un comando que
el rol no permitirá nunca no se dibuja siquiera (un Viewer lee una barra del tamaño de lo
que un Viewer puede hacer), mientras que un comando rechazado por la situación (no hay nada
seleccionado, un ensayo que retiene la estación, el runtime detenido) sigue dibujado, atenuado,
con el motivo como información emergente. Donde un permiso se comprueba además al despachar un
comando, el rechazo aterriza en el registro de acciones con uno de los mensajes citados abajo.
El catálogo
Cada área de las de abajo es un grupo del panel del rol, en el orden del panel, con el contador
que muestra y con las etiquetas y las descripciones de los interruptores literales.
Paneles de control (3)
| Interruptor |
Descripción |
| Ver los paneles de control |
Abrir y mirar las pantallas del operador. |
| Operar los paneles de control |
Usar botones, conmutadores y entradas en los paneles de control. |
| Editar los paneles de control |
Crear, cambiar y eliminar sinópticos y componentes. |
Connector (3)
| Interruptor |
Descripción |
| Ver Connector |
Recorrer dispositivos y tags y leer valores en tiempo real. |
| Calibrar tags |
Ajustar solo la calibración de un tag, sin configurar dispositivos. |
| Configurar Connector |
Crear, cambiar y eliminar dispositivos y tags. |
Process (4)
| Interruptor |
Descripción |
| Consultar los modelos |
Abrir modelos, unidades, visualización, preparación y plantillas sin ejecutarlos ni cambiarlos. |
| Ejecutar procedimientos |
Ejecutar los procedimientos que existen y ver los resultados. |
| Editar recetas y evaluaciones |
Cambiar recetas, evaluaciones y acciones sin tocar la estructura de modelo y unidad. |
| Gestionar Process |
Crear, cambiar y eliminar modelos de procedimiento y su estructura de unidades, los diseños de etiqueta y de informe, y las colas de impresora de la unidad. |
Históricos (3)
| Interruptor |
Descripción |
| Ver los históricos |
Consultar los ensayos grabados. La página Eventos tiene un permiso propio. |
| Exportar/importar históricos |
Exportar ensayos e informes (CSV, XLSX, PDF, GLAB) e importar ensayos GLAB. |
| Gestionar los históricos |
Eliminar los ensayos grabados y escribir, cambiar o quitar sus comentarios y anotaciones. |
Logic (3)
| Interruptor |
Descripción |
| Ver Logic |
Recorrer el espacio de direcciones y leer puntos. |
| Configurar Logic |
Crear y cambiar variables, acciones, disparadores y alarmas. |
| Operar Logic |
Escribir variables, ejecutar acciones y reconocer alarmas. |
Validación (1)
| Interruptor |
Descripción |
| Ver Validación |
Abrir la página Validación, la vista de salud de la configuración con lo que la estación tiene que reparar. |
Sistema (5)
| Interruptor |
Descripción |
| Ver los eventos |
Abrir la página Eventos: los históricos de alarmas, incidencias y enclavamientos, más la consola de diagnóstico a nivel de programa. Encendido de fábrica; Admin lo tiene siempre y puede apagarlo para otros roles. |
| Cambiar los ajustes |
Cambiar los ajustes de la estación. |
| Gestionar el agente (MCP) |
Configurar el acceso de agentes de IA a la estación. |
| Gestionar los usuarios locales |
Crear, editar y quitar usuarios, roles y permisos. Solo Admin. |
| Acceso remoto (LAN) |
Usar la estación desde otro dispositivo de la red. Apagado de fábrica en Sin sesión iniciada, así que habilitar la visualización remota no expone nada hasta que un rol lo conceda. |
Reglas de implicación
Las reglas de abajo son la única definición de cómo dependen unos interruptores de otros. El
panel del rol las aplica en vivo mientras usted acciona, y la estación las vuelve a aplicar al
guardar un rol, así que un rol guardado es siempre coherente consigo mismo y la comprobación que
hay detrás de cada pantalla es una simple prueba de bits.
Qué exige qué
| Interruptor |
Exige |
Al encenderlo se encienden también |
Al apagar el requisito se apagan también |
| Operar los paneles de control |
Ver los paneles de control |
Ver los paneles de control |
|
| Editar los paneles de control |
Ver los paneles de control |
Ver los paneles de control |
|
| Calibrar tags |
Ver Connector |
Ver Connector |
|
| Configurar Connector |
Ver Connector |
Ver Connector |
|
| Ejecutar procedimientos |
Consultar los modelos |
Consultar los modelos |
|
| Editar recetas y evaluaciones |
Ejecutar procedimientos |
Ejecutar procedimientos, Consultar los modelos |
|
| Gestionar Process |
Editar recetas y evaluaciones |
Editar recetas y evaluaciones, Ejecutar procedimientos, Consultar los modelos |
|
| Exportar/importar históricos |
Ver los históricos |
Ver los históricos |
|
| Gestionar los históricos |
Ver los históricos |
Ver los históricos |
|
| Configurar Logic |
Ver Logic |
Ver Logic |
|
| Operar Logic |
Ver Logic |
Ver Logic |
|
| Ver los paneles de control |
|
|
Operar los paneles de control, Editar los paneles de control |
| Ver Connector |
|
|
Calibrar tags, Configurar Connector |
| Consultar los modelos |
|
|
Ejecutar procedimientos y, a través de él, Editar recetas y evaluaciones y Gestionar Process |
| Ver los históricos |
|
|
Exportar/importar históricos, Gestionar los históricos |
| Ver Logic |
|
|
Configurar Logic, Operar Logic |
Los cuatro interruptores de Process son una cadena: Consultar los modelos, después Ejecutar
procedimientos, después Editar recetas y evaluaciones, después Gestionar Process. Cada nivel
tiene los anteriores. Todo lo demás del catálogo es independiente: Ver los eventos, Cambiar los
ajustes, Gestionar el agente (MCP), Ver Validación y Acceso remoto (LAN) no exigen nada y nada
los exige.
Los bits fijos
| Regla |
Qué significa |
| El suelo: Ver los paneles de control |
Lo tienen todos los roles, siempre. El interruptor está encendido y con la etiqueta Obligatorio en todos los roles editables, y un rol guardado lo lleva siempre. Un usuario cuyo rol se ha eliminado lo sigue teniendo, y nada más. |
| Solo Admin: Gestionar los usuarios locales |
Solo lo tiene el rol Admin. El interruptor está bloqueado y apagado en todos los demás roles, y un rol guardado con él se guarda sin él. |
| Admin lo tiene todo |
La máscara de Admin es todos los interruptores del catálogo, y no se puede editar. |
| Obligatorio |
La etiqueta de un interruptor que está encendido y bloqueado porque es el suelo o porque está encendido otro interruptor que lo exige. Los interruptores de Admin no muestran ninguna etiqueta; simplemente son fijos. |
Las máscaras de fábrica
| Rol |
Interruptores |
| Sin sesión iniciada (tal como viene) |
Todos los interruptores salvo Gestionar los usuarios locales y Acceso remoto (LAN). |
| Un rol nuevo |
Solo Ver los paneles de control. |
| Viewer |
Ver los paneles de control, Ver Connector, Consultar los modelos, Ver los históricos, Ver Logic, Ver Validación, Ver los eventos, Acceso remoto (LAN). |
| Operator |
Viewer más Operar los paneles de control, Operar Logic, Ejecutar procedimientos. |
| Maintainer |
Operator más Calibrar tags, Configurar Connector, Exportar/importar históricos, Gestionar los históricos. |
| Developer |
Maintainer más Editar los paneles de control, Configurar Logic, Gestionar Process (y con ello Editar recetas y evaluaciones). |
Ningún rol de fábrica salvo Admin tiene Cambiar los ajustes, Gestionar el agente (MCP) ni
Gestionar los usuarios locales. Sin sesión iniciada, tal como viene, tiene los dos primeros.
La banda de alcance
Todos los roles de la página Usuarios se dibujan además como seis marcas. Cada marca muestra el
interruptor más hondo que tiene el rol en esa área, sobre una regla de cuatro peldaños: Sin
acceso, Ver, Operar y Gestionar. La banda es una silueta, no el catálogo: la verdad exacta son
siempre los interruptores.
| Marca |
Gestionar (llena) |
Operar (media) |
Ver (baja) |
| Paneles de control |
Editar los paneles de control |
Operar los paneles de control |
Ver los paneles de control |
| Connector |
Configurar Connector |
Calibrar tags |
Ver Connector |
| Process |
Gestionar Process |
Editar recetas y evaluaciones, o Ejecutar procedimientos |
Consultar los modelos |
| Históricos |
Gestionar los históricos |
Exportar/importar históricos |
Ver los históricos o Ver Validación |
| Logic |
Configurar Logic |
Operar Logic |
Ver Logic |
| Sistema |
Gestionar los usuarios locales |
Cambiar los ajustes o Gestionar el agente (MCP) |
Acceso remoto (LAN) |
Dos interruptores no dejan marca en la banda: Ver los eventos no enciende nada, y Ver Validación
solo cuenta para el peldaño Ver de la marca de Históricos. El resumen que hay junto a una banda,
"Puede cambiar de 6 áreas", cuenta las marcas en Operar o en Gestionar; "Solo lectura"
significa al menos una marca en Ver y ninguna más arriba; "Sin acceso" significa todas las
marcas vacías.
Qué gobierna cada permiso
La barra de navegación dibuja una entrada solo para una identidad que tiene el permiso que la
entrada nombra (cualquiera de ellos donde se enumeran varios), y la página que hay detrás rechaza
la ruta con la misma comprobación: un navegador que escribe la dirección de todos modos recibe
la superficie de inicio de sesión en lugar de la página. Dentro de una página, los verbos y los
campos de abajo se dibujan solo para un rol que tiene el interruptor, y se vuelven a comprobar
al pulsarlos.
Paneles de control
| Interruptor |
Barra de navegación y rutas |
Verbos, campos y superficies |
| Ver los paneles de control |
View (siempre dibujada); la página View, la página Usuarios y la página Cuenta se abren para cualquier identidad. |
Mirar cualquier sinóptico. Qué sinópticos ve un rol lo estrecha además la lista Visible para de cada sinóptico (véase Ajustes del sinóptico): ningún rol marcado significa todo el mundo, y Admin ve siempre todos los sinópticos. Los sinópticos de modelo concretados siguen en cambio Consultar los modelos. |
| Operar los paneles de control |
|
Todos los componentes de mando de un sinóptico escrito por el operador: botones, conmutadores, entradas, selectores, consignas, teclas de paso. Una pulsación denegada se queda en su sitio con "Hace falta el permiso de operación de paneles de control." Un componente cuyo objetivo es una operación de Process (arrancar un ensayo, preparar, un comentario, elegir un procedimiento, rearmar un enclavamiento) necesita además Ejecutar procedimientos; el rechazo dice "Hace falta el permiso de ejecutar procedimientos." |
| Editar los paneles de control |
|
En View: el lápiz de Editar, Nuevo panel de control, Copiar, Eliminar y los comandos de carpeta (Nueva carpeta, Renombrar, Quitar, mover sinópticos). En Process: Editar el panel de control sobre el panel de control de un modelo, que a un rol sin este permiso no se le dibuja en vez de atenuarse. También convierte a la identidad en una de las que deciden sobre las actualizaciones, así que el aviso de versión nueva se le dirige a ella. |
Connector
| Interruptor |
Barra de navegación y rutas |
Verbos, campos y superficies |
| Ver Connector |
Connector; la página Connector. |
Recorrer controladores, líneas, carpetas, dispositivos y tags, y leer valores en tiempo real. |
| Calibrar tags |
|
En un tag, los campos manuales de la etapa Calibración y su asistente de dos puntos, y nada más. Sin él (y sin Configurar Connector) la etapa dice "Se necesita el permiso Calibrar tags o Configurar Connector para editar la etapa Calibración." |
| Configurar Connector |
|
Todos los verbos de configuración: Nuevo dispositivo, Añadir tag, Copiar el dispositivo, Habilitar, Deshabilitar, Eliminar, las carpetas y las líneas serie, Renombrar, Actualizar y Descubrir, el emparejamiento Matter, la etapa Escala ("Se necesita el permiso Configurar Connector para editar la etapa Escala."), todos los campos de dispositivo y de tag, y Reemplazar todo en las referencias. Reescribir una referencia que usa el enclavamiento de una unidad exige además Gestionar Process ("Sustituir la fuente de un enclavamiento de unidad requiere el permiso Gestionar Process."). El rechazo general dice "Cambiar Connector requiere el permiso "Configurar Connector"." |
Process
| Interruptor |
Barra de navegación y rutas |
Verbos, campos y superficies |
| Consultar los modelos |
Process (cualquiera de los cuatro interruptores de Process, o Ver los históricos); la página Process y las ventanas desacopladas del gráfico de un ensayo y del de una receta. |
Las raíces Modelos y Plantillas, enteras y de solo lectura. Los sinópticos de modelo se ven en View con él. |
| Ejecutar procedimientos |
La misma entrada. |
En una unidad: Arrancar, Pausar, Reanudar, Detener, Abortar, preparar el próximo procedimiento y sus metadatos, los comentarios, rearmar un enclavamiento; Arrancar todo y Detener todo; las mismas operaciones alcanzadas desde un componente de panel de control (junto con Operar los paneles de control en un sinóptico escrito por el operador). En Históricos: emitir una etiqueta para un ensayo grabado y reenviar un informe o una etiqueta, las dos cosas junto con Ver los históricos. |
| Editar recetas y evaluaciones |
La misma entrada. |
Los verbos de Preparación de la barra de comandos: Conjunto de alias, Procedimiento, Datalog, Receta, Evaluación, Incidencia, Acción y Comando, y sus Quitar correspondientes, más los campos de los paneles de receta, evaluación, incidencia, conjunto de alias, datalog, procedimiento y acción ("Cambiar las acciones exige el permiso "Editar recetas y evaluaciones"."). Sin Gestionar Process, el árbol muestra los Modelos reducidos a sus grupos de Preparación y esconde las Plantillas. |
| Gestionar Process |
La misma entrada. |
Modelo, Carpeta, Renombrar la carpeta, Quitar la carpeta, Copiar el modelo, Eliminar el modelo, las unidades, los Canales, los Metadatos, la Automatización, la Productividad, las Impresoras, los enclavamientos, Panel de control y Panel bajo Visualización con Quitar el panel de control, Quitar el panel y Mostrar en View, y las plantillas de Informe y de Etiqueta con Eliminar el informe y Eliminar la plantilla de etiqueta. El rechazo del espacio de trabajo dice "Gestionar este espacio de trabajo exige el permiso "Gestionar Process"." |
Históricos
| Interruptor |
Barra de navegación y rutas |
Verbos, campos y superficies |
| Ver los históricos |
Process (por sí solo, incluso sin ningún interruptor de Process); la raíz Históricos del árbol de Process; el navegador de ensayos grabados y las ventanas de gráfico de un ensayo. |
Recorrer los ensayos grabados, sus documentos y sus notas. Reenviar un informe o una etiqueta necesita además Ejecutar procedimientos ("Reenviar un informe exige a la vez acceso a Históricos y el permiso de ejecutar procedimientos."). |
| Exportar/importar históricos |
|
Exportar CSV, XLSX y GLAB, Generar PDF, abrir o descargar un informe generado, importar ensayos GLAB. En la página Eventos, todas las Exportaciones y el paquete de soporte ("Sacar filas o un paquete de soporte de la estación es una exportación"). |
| Gestionar los históricos |
|
En el navegador de ensayos grabados: Eliminar en la barra de comandos, las casillas que reúnen ensayos y la franja de eliminación en lote sobre la lista, y los recuadros de notas y de marcadores de un ensayo, con añadir, editar en el sitio y eliminar una fila de cualquiera de los dos. A un rol que no lo tiene no se le dibuja nada de eso, así que lee el registro sin ningún verbo que lo cambie; las situaciones que le rechazan Eliminar a un rol que sí lo tiene siguen igual: nada seleccionado, un ensayo todavía grabando, otra eliminación en curso, la estación de solo lectura. |
Logic
| Interruptor |
Barra de navegación y rutas |
Verbos, campos y superficies |
| Ver Logic |
Logic; la página Logic. |
Recorrer el espacio de direcciones y leer puntos. Un rol de solo lectura ve la página entera de solo lectura. |
| Configurar Logic |
|
Crear, copiar, renombrar, habilitar, deshabilitar, eliminar y archivar variables, acciones, disparadores, alarmas y carpetas, todos los campos de definición, y las importaciones de la biblioteca de recursos (imágenes, iconos, colores, símbolos). El rechazo dice "Su rol puede ver Logic pero no configurarlo (variables, acciones, disparadores, alarmas y recursos)." |
| Operar Logic |
|
Establecer el valor de una variable, Ejecutar en una acción, Reconocer y Reconocer todo en las alarmas, en la página Logic y en la tarjeta Alarmas actuales de la página Eventos. El rechazo dice "Su rol puede ver Logic pero no operarlo (escribir valores, ejecutar acciones, reconocer alarmas)." |
Validación
| Interruptor |
Barra de navegación y rutas |
Verbos, campos y superficies |
| Ver Validación |
Validación; la página Validación. |
Los hallazgos y Volver a analizar. |
Sistema
| Interruptor |
Barra de navegación y rutas |
Verbos, campos y superficies |
| Ver los eventos |
Eventos; la página Eventos. |
Las cuatro pestañas. En Ajustes, el recuento de Advertencias del servidor OPC UA es un enlace a Eventos solo con él; si no, es un número a secas. |
| Cambiar los ajustes |
Ajustes; la página Ajustes. |
Todos los ajustes de esa página (los accesos de cliente y de equipo exigen además la ventana de la propia estación). En la consola de Eventos, Iniciar y Detener la captura ("Iniciar o detener la captura detallada necesita el permiso Cambiar los ajustes."). Como Editar los paneles de control, convierte a la identidad en una de las que deciden sobre las actualizaciones. |
| Gestionar el agente (MCP) |
Agente; la página Agente. |
El interruptor general, el puerto y las áreas permitidas. |
| Gestionar los usuarios locales |
|
En la página Usuarios: las ramas Usuarios y Roles, el pie de la columna, Quitar el usuario y Eliminar el rol, y todos los paneles que hay detrás. En la página Cuenta: iniciar y cerrar sesión en la cuenta Ganter, y los campos Contacto de soporte y mantenimiento e ID de integrador. Admin ve todos los paneles de control sea cual sea su lista Visible para. |
| Acceso remoto (LAN) |
Ver siquiera desde un dispositivo de la red. |
Un navegador de otra máquina cuya identidad no lo tiene recibe la superficie de inicio de sesión, "Inicie sesión para ver esta estación desde la red.", en lugar de cualquier página. La ventana de la propia estación y un navegador en la máquina de la estación no pasan nunca por esta puerta. Véase Inicio de sesión. |
Lo que los permisos no gobiernan
- El runtime. La adquisición, la grabación, el ciclo de la lógica, las alarmas, el servidor OPC
UA embebido y el punto de conexión MCP funcionan digan lo que digan los roles; solo el límite
del modo gratuito los detiene (véase
Suscripción).
- Iniciar y cerrar sesión. La ficha de usuario y la raíz Sesión iniciada ahora están abiertas a
cualquier identidad.
- Las operaciones propias de la estación detrás de las pantallas: un agente conectado por MCP
tiene sus propias áreas permitidas en la página Agente y no inicia sesión como usuario local.
- El formulario de Avisos de la página Cuenta, cuya puerta es la cuenta Ganter y no un rol
local.