Introducción
Controla lo que cada técnico puede ver y hacer en Level. Los permisos están basados en roles: defines un rol, eliges qué puede administrar, qué puede hacer en los dispositivos y a qué grupos puede acceder. Luego asignas técnicos a ese rol desde la Equipo página.
Cada técnico pertenece exactamente a un rol. Los roles pueden ser compartidos por tantos técnicos como necesites.
Cómo funcionan los roles
Un rol define tres cosas:
Permisos de administración determinan si el rol puede crear y gestionar recursos a nivel de espacio de trabajo, como automatizaciones, scripts, políticas de monitores y etiquetas, y si puede acceder a la CLI de Level.
Permisos de dispositivo determinan lo que el rol puede hacer en dispositivos individuales: control remoto, gestión en segundo plano y etiquetado.
Acceso a grupos determina qué grupos de dispositivos, grupos de automatizaciones y grupos de scripts puede ver y en los que puede trabajar el rol.
Los técnicos sin acceso a un grupo de dispositivos no pueden ver los dispositivos de ese grupo, iniciar el control remoto ni realizar ninguna acción en esos dispositivos. Lo mismo aplica a los grupos de automatizaciones y grupos de scripts: los técnicos no pueden ver, ejecutar ni editar automatizaciones o scripts en grupos a los que su rol no tiene acceso.
💡 CONSEJO: Planifica tus roles en torno a la estructura de tu equipo antes de crearlos. Una configuración habitual: un rol «Técnico Junior» con alcance a unos pocos grupos sin permisos de administración, un rol «Técnico Senior» con acceso más amplio más la gestión de automatizaciones y scripts, y una cuenta de administrador de emergencia que vive fuera de SSO para la recuperación de emergencias.
Crear un rol
Navega a Espacio de trabajo → Permisos.
Haz clic en + Crear rol en la esquina superior derecha.
Escribe un nombre en el campo Nombre del rol y haz clic en Crear.
El nuevo rol aparece en la lista de roles. No tiene ningún acceso configurado de forma predeterminada — configura el acceso de administración y el acceso a grupos antes de asignar a alguien.
💡 CONSEJO: Level crea un rol «Técnico» en cada cuenta nueva como ejemplo inicial. Puedes renombrarlo, reconfigurarlo o eliminarlo como cualquier otro rol.
Configurar un rol
Selecciona cualquier rol de la lista para abrir su panel de configuración a la derecha.
Permisos de administración
La sección Permisos de administración controla si este rol puede crear, editar y eliminar recursos a nivel de espacio de trabajo y si puede acceder a la CLI de Level.
Permiso | Qué controla |
Automatizaciones | Crear y gestionar automatizaciones |
Scripts | Crear y gestionar scripts |
Políticas de monitores | Crear y gestionar políticas de monitores |
Etiquetas | Crear y gestionar etiquetas |
Acceso a la CLI | Iniciar sesión en la CLI de Level y actualizar sesiones de la CLI. Esto también controla si la página de configuración de la CLI y la navegación relacionada son visibles. |
ℹ️ NOTA: Los administradores siempre tienen acceso a la CLI y omiten este permiso de rol. Cuando Acceso a la CLI está deshabilitado para un rol, los nuevos inicios de sesión en la CLI y las actualizaciones de sesión son rechazados con Your role does not allow CLI access. Los tokens de acceso que ya fueron emitidos pueden seguir siendo válidos hasta que expiren, por un máximo de una hora.
💡 CONSEJO: Deja Políticas de monitores desactivado para la mayoría de los técnicos. Los cambios de política afectan a todos los dispositivos que llevan la etiqueta correspondiente, por lo que el radio de impacto es amplio. Mantén esto limitado al personal senior.
Cada permiso es independiente. Puedes otorgar Scripts sin Automatizaciones, Etiquetas sin Políticas de monitores, etcétera.
ℹ️ NOTA: El permiso de Automatizaciones El permiso de administración de Manual de disparo, pero solo puede ejecutar esa automatización en los dispositivos a los que tiene acceso de grupo. El permiso existe para evitar que los técnicos creen automatizaciones cuyos disparadores puedan extenderse a dispositivos en grupos a los que no tienen acceso.
Permisos de dispositivo
La sección Permisos de dispositivo controla qué acciones puede realizar este rol en dispositivos individuales a los que ya tiene acceso de grupo.
Control remoto permite al rol iniciar sesiones de control remoto.
Gestión en segundo plano permite al rol abrir sesiones de terminal y gestión en segundo plano (explorador de archivos, servicios, procesos, registro, etc.).
Etiquetado de dispositivos permite al rol aplicar y quitar etiquetas en los dispositivos. Este permiso se expande en dos subopciones:
Aplicar etiquetas a dispositivos permite al rol agregar etiquetas existentes a un dispositivo.
Quitar etiquetas de dispositivos permite al rol quitar etiquetas de un dispositivo.
ℹ️ NOTA: El etiquetado de dispositivos es independiente del permiso Etiquetas de administración. Un técnico puede tener permiso para aplicar etiquetas a dispositivos (permiso de dispositivo) sin tener permiso para crear o renombrar etiquetas a nivel del espacio de trabajo (permiso de administración). El permiso de administración de Etiquetas rige la biblioteca de etiquetas global; el permiso de etiquetado de dispositivos rige si las etiquetas existentes pueden añadirse o quitarse de dispositivos individuales.
⚠️ ADVERTENCIA: Otorgar Gestión en segundo plano otorga al rol acceso completo de terminal a todos los dispositivos en su ámbito de grupo. Eso equivale efectivamente a acceso de administrador local. Asegúrate de que el acceso de grupo del rol esté correctamente limitado.
Acceso a grupos
La sección Acceso a grupos controla qué grupos de dispositivos, grupos de automatizaciones y grupos de scripts puede ver y en los que puede trabajar este rol. Hay tres pestañas: Dispositivos, Automatizaciones, y Scripts. Cada una lista los grupos correspondientes en tu espacio de trabajo en forma de árbol.
Cada fila tiene dos controles:
Casilla de verificación del grupo otorga a este rol acceso a ese grupo. Los técnicos en este rol pueden ver y trabajar con los dispositivos, automatizaciones o scripts en cualquier grupo marcado.
Casilla de verificación para incluir grupos futuros (en el lado derecho de la fila) controla si los subgrupos creados posteriormente bajo este grupo heredan automáticamente el mismo acceso. Cuando está habilitado, cualquier nuevo subgrupo se agrega automáticamente al acceso del rol.
ℹ️ NOTA: Al seleccionar un grupo, se habilita automáticamente «Incluir grupos futuros» para esa fila. Si deseas otorgar acceso a un grupo pero no a sus futuros subgrupos, desmarca «Incluir grupos futuros» después de seleccionar el grupo.
Configura cada pestaña de forma independiente:
Dispositivos controla qué grupos de dispositivos puede ver y en los que puede actuar el rol.
Automatizaciones controla qué grupos de automatizaciones puede ver, ejecutar y editar el rol.
Scripts controla qué grupos de scripts puede ver y ejecutar el rol.
Los controles funcionan de la misma manera en las tres pestañas.
⚠️ ADVERTENCIA: Desmarcar un grupo elimina inmediatamente el acceso para todos los técnicos asignados a ese rol. Perderán visibilidad de esos dispositivos, automatizaciones o scripts hasta que se restaure el acceso.
💡 CONSEJO: Habilita Incluir grupos futuros en tu grupo de nivel superior cuando quieras que un rol cubra automáticamente cualquier nuevo subgrupo que tu equipo agregue más adelante. Sin esta opción, cada nuevo subgrupo deberá tener acceso concedido manualmente.
ℹ️ NOTA: El acceso al grupo de scripts es independiente del permiso de administración de Scripts. El acceso al grupo de scripts (aquí) controla qué grupos de scripts puede ver y ejecutar un rol. El permiso de administración de Scripts (en Permisos de administración) controla si el rol puede crear, editar y eliminar scripts. Un rol puede tener acceso a un grupo de scripts sin el permiso de administración de Scripts, lo que le permite ejecutar scripts existentes sin modificarlos.
Renombrar un rol
Selecciona el rol de la lista.
Haz clic en el icono de lápiz en la esquina superior derecha del panel de configuración.
Edita el nombre en el campo Nombre del rol y haz clic en Guardar.
Renombrar un rol no afecta sus permisos, acceso a grupos ni técnicos asignados. Solo cambia el nombre para mostrar.
Eliminar un rol
Selecciona el rol de la lista.
Haz clic en el icono de papelera en la esquina superior derecha del panel de configuración.
Confirma haciendo clic en Eliminar.
⚠️ ADVERTENCIA: Eliminar un rol es permanente y no se puede deshacer. Level bloquea la eliminación si algún técnico sigue asignado al rol. Reasigna o elimina esos técnicos a través de Espacio de trabajo → Equipo primero y luego vuelve a intentar la eliminación.
Preguntas frecuentes
Un técnico asignado a un rol sin administración de Automatizaciones dice que aún puede crear automatizaciones. ¿Es un error? No. El permiso de administración de Automatizaciones solo bloquea los disparadores no manuales (programados, basados en etiquetas, basados en eventos, etc.). Las automatizaciones manuales siempre están permitidas porque el técnico tiene que seleccionar explícitamente los dispositivos de destino, y solo puede seleccionar dispositivos en grupos a los que ya tiene acceso. El permiso existe para evitar automatizaciones cuyos disparadores puedan alcanzar dispositivos que el técnico no puede ver.
¿Cuál es la diferencia entre el permiso de administración de Etiquetas y el etiquetado de dispositivos? La administración de Etiquetas controla quién puede crear, renombrar y eliminar etiquetas en la biblioteca de etiquetas del espacio de trabajo. El etiquetado de dispositivos controla quién puede aplicar etiquetas existentes a los dispositivos o quitarlas. Un técnico puede tener etiquetado de dispositivos sin administración de Etiquetas, lo que le permite etiquetar dispositivos usando etiquetas que un administrador ya ha definido.
¿Cuál es la diferencia entre el permiso de administración de Scripts y el acceso al grupo de scripts? La administración de Scripts (en Permisos de administración) controla si el rol puede crear, editar y eliminar scripts. El acceso al grupo de scripts (en Acceso a grupos → Scripts) controla qué grupos de scripts puede ver y ejecutar el rol. Un rol puede tener acceso a un grupo de scripts sin la administración de Scripts, lo que le permite ejecutar esos scripts sin editarlos.
Un técnico tiene administración de Scripts pero no puede ver algunos scripts. ¿Qué falta? La administración de Scripts les permite crear y editar scripts, pero aun así solo verán los scripts en los grupos de scripts a los que su rol tiene acceso. Agrega el grupo de scripts relevante en Acceso a grupos → Scripts.
¿Puede un técnico sin gestión en segundo plano usar igualmente el control remoto? Sí. El control remoto y la gestión en segundo plano son permisos independientes. Puedes otorgar uno sin el otro. El control remoto abarca la sesión de control remoto orientada al usuario; la gestión en segundo plano abarca el terminal, el explorador de archivos, los servicios, los procesos y otras herramientas de backend.
¿Por qué no puedo eliminar un rol? Level bloquea la eliminación si algún técnico sigue asignado a él. Ve a Espacio de trabajo → Equipo, mueve esos técnicos a un rol diferente y luego vuelve a intentarlo.
Un técnico puede ejecutar una automatización existente pero no puede editarla. ¿Qué falta? Están en un rol sin el permiso de administración de Automatizaciones. Actívalo si quieres que puedan crear y modificar automatizaciones. Déjalo desactivado si solo quieres que puedan ejecutar automatizaciones que alguien más creó.
Creé un nuevo subgrupo y un rol no puede acceder a él. ¿Por qué? Incluir grupos futuros no estaba habilitado en el grupo principal para ese rol. Actívalo de ahora en adelante y luego marca manualmente la casilla del nuevo subgrupo para conceder acceso de forma retroactiva.
Un técnico necesita controlar remotamente dispositivos en el grupo de un cliente, pero solo ver (sin modificar) las automatizaciones. ¿Cómo lo configuro? Otorga Control remoto en Permisos de dispositivo. Deja Automatizaciones desmarcado en Permisos de administración. Agrega el grupo de dispositivos relevante en la pestaña Dispositivos del Acceso a grupos. Agrega el grupo de automatizaciones del cliente en la pestaña Automatizaciones si quieres que puedan ver las automatizaciones que afectan a esos dispositivos.
¿Pueden varios técnicos compartir el mismo rol? Sí. Asigna tantos técnicos como necesites a un único rol a través de Espacio de trabajo → Equipo. Los cambios de permisos se aplican de inmediato a todos los integrantes del rol.
¿Los administradores y las cuentas de emergencia se configuran aquí? No. Administrador es una propiedad de cuenta a nivel de espacio de trabajo, no un rol personalizado. Los administradores omiten todas las comprobaciones de permisos basadas en roles. Gestiona el estado de administrador desde Espacio de trabajo → Equipo.







