Introducción
Controla lo que cada técnico puede ver y hacer en Level. Los permisos están basados en roles: defines un rol, eliges qué puede gestionar, qué puede hacer en los dispositivos y a qué grupos puede acceder. Luego asignas técnicos a ese rol desde la Equipo página.
Cada técnico pertenece exactamente a un rol. Los roles pueden ser compartidos por tantos técnicos como necesites.
Cómo funcionan los roles
Un rol define tres cosas:
Permisos de gestión determinan si el rol puede crear y gestionar recursos a nivel de espacio de trabajo como automatizaciones, scripts, políticas de monitoreo y etiquetas.
Permisos de dispositivo determinan lo que el rol puede hacer en dispositivos individuales: control remoto, gestión en segundo plano y etiquetado.
Acceso a grupos determina a qué grupos de dispositivos, grupos de automatización y grupos de scripts puede ver y en cuáles puede trabajar el rol.
Los técnicos sin acceso a un grupo de dispositivos no pueden ver los dispositivos de ese grupo, ejecutar el control remoto ni realizar ninguna acción sobre esos dispositivos. Lo mismo aplica a los grupos de automatización y grupos de scripts: los técnicos no pueden ver, ejecutar ni editar automatizaciones o scripts en grupos a los que su rol no tiene acceso.
💡 CONSEJO: Planifica tus roles en torno a la estructura de tu equipo antes de crearlos. Una configuración común: un rol «Junior Tech» con alcance a algunos grupos sin permisos de gestión, un rol «Senior Tech» con acceso más amplio más gestión de automatizaciones y scripts, y una cuenta de administrador de emergencia que vive fuera de SSO para recuperación de emergencias.
Crear un rol
Navega a Espacio de trabajo → Permisos.
Haz clic en + Crear rol en la esquina superior derecha.
Ingresa un nombre en el campo Nombre del rol y haz clic en Crear.
El nuevo rol aparece en la lista de roles. No tiene ningún acceso configurado por defecto: configura el acceso de gestión y el acceso a grupos antes de asignar a alguien.
💡 CONSEJO: Level crea un rol «Tech» en cada cuenta nueva como ejemplo inicial. Puedes renombrarlo, reconfigurarlo o eliminarlo como cualquier otro rol.
Configurar un rol
Selecciona cualquier rol de la lista para abrir su panel de configuración a la derecha.
Permisos de gestión
La sección Permisos de gestión controla si este rol puede crear, editar y eliminar recursos a nivel de espacio de trabajo.
Permiso | Qué controla |
Automatizaciones | Crear y gestionar automatizaciones |
Scripts | Crear y gestionar scripts |
Políticas de monitoreo | Crear y gestionar políticas de monitoreo |
Etiquetas | Crear y gestionar etiquetas |
💡 CONSEJO: Deja Políticas de monitoreo sin marcar para la mayoría de los técnicos. Los cambios de política afectan a todos los dispositivos que tienen la etiqueta correspondiente, por lo que el radio de impacto es amplio. Mantén esto restringido al personal senior.
Cada permiso es independiente. Puedes otorgar Scripts sin Automatizaciones, Etiquetas sin Políticas de monitoreo, etcétera.
ℹ️ NOTA: El Automatizaciones El permiso de gestión de específicamente controla los activadores de automatización no manuales (programados, basados en etiquetas, basados en eventos, etc.). Los técnicos sin este permiso aún pueden crear automatizaciones con solo un activador de tipo Manual de activación, pero solo puede ejecutar esa automatización contra los dispositivos a los que tiene acceso de grupo. El permiso existe para evitar que los técnicos creen automatizaciones cuyos activadores puedan extenderse a dispositivos en grupos a los que no tienen acceso.
Permisos de dispositivo
La sección Permisos de dispositivo controla qué acciones puede realizar este rol en dispositivos individuales a los que ya tiene acceso de grupo.
Control remoto permite al rol iniciar sesiones de control remoto.
Gestión en segundo plano permite al rol abrir sesiones de terminal y gestión en segundo plano (explorador de archivos, servicios, procesos, registro, etc.).
Etiquetado de dispositivos permite al rol aplicar y quitar etiquetas en dispositivos. Este permiso se expande en dos sub-opciones:
Aplicar etiquetas a dispositivos permite al rol agregar etiquetas existentes a un dispositivo.
Eliminar etiquetas de dispositivos permite al rol quitar etiquetas de un dispositivo.
ℹ️ NOTA: El etiquetado de dispositivos es independiente del permiso de Etiquetas de gestión. Un técnico puede tener permiso para aplicar etiquetas a dispositivos (permiso de dispositivo) sin tener permiso para crear o renombrar etiquetas a nivel del espacio de trabajo (permiso de gestión). El permiso de gestión de Etiquetas rige la biblioteca global de etiquetas; el permiso de etiquetado de dispositivos rige si las etiquetas existentes pueden colocarse o quitarse en dispositivos individuales.
⚠️ ADVERTENCIA: Otorgar Gestión en segundo plano otorga al rol acceso completo de terminal a todos los dispositivos en su ámbito de grupo. Eso equivale efectivamente a acceso de administrador local. Asegúrate de que el acceso a grupos del rol esté delimitado en consecuencia.
Acceso a grupos
La sección Acceso a grupos controla a qué grupos de dispositivos, grupos de automatización y grupos de scripts puede ver y en cuáles puede trabajar este rol. Hay tres pestañas: Dispositivos, Automatizaciones, y Scripts. Cada uno lista los grupos correspondientes en tu espacio de trabajo como un árbol.
Cada fila tiene dos controles:
Casilla de verificación de grupo otorga a este rol acceso a ese grupo. Los técnicos en este rol pueden ver y trabajar con los dispositivos, automatizaciones o scripts en cualquier grupo marcado.
Casilla de verificación «Incluir grupos futuros» (en el lado derecho de la fila) controla si los subgrupos creados posteriormente bajo este grupo heredan automáticamente el mismo acceso. Cuando está habilitado, cualquier nuevo subgrupo se agrega automáticamente al acceso del rol.
ℹ️ NOTA: Al seleccionar un grupo se activa automáticamente «Incluir grupos futuros» para esa fila. Si deseas otorgar acceso a un grupo pero no a sus futuros subgrupos, desmarca «Incluir grupos futuros» después de seleccionar el grupo.
Configura cada pestaña de forma independiente:
Dispositivos controla a qué grupos de dispositivos puede ver y actuar el rol.
Automatizaciones controla a qué grupos de automatización puede ver, ejecutar y editar el rol.
Scripts controla a qué grupos de scripts puede ver y ejecutar el rol.
Los controles funcionan de la misma manera en las tres pestañas.
⚠️ ADVERTENCIA: Desmarcar un grupo elimina inmediatamente el acceso para todos los técnicos asignados a ese rol. Perderán visibilidad sobre esos dispositivos, automatizaciones o scripts hasta que se restaure el acceso.
💡 CONSEJO: Habilita Incluir grupos futuros en tu grupo de nivel superior cuando quieras que un rol cubra automáticamente cualquier nuevo subgrupo que tu equipo agregue posteriormente. Sin ello, cada nuevo subgrupo necesitará que se le otorgue acceso manualmente.
ℹ️ NOTA: El acceso a grupos de scripts es independiente del permiso de gestión de Scripts. El acceso a grupos de scripts (aquí) controla a qué grupos de scripts puede ver y ejecutar un rol. El permiso de gestión de Scripts (en Permisos de gestión) controla si el rol puede crear, editar y eliminar scripts. Un rol puede tener acceso a un grupo de scripts sin el permiso de gestión de Scripts, lo que le permite ejecutar scripts existentes sin modificarlos.
Renombrar un rol
Selecciona el rol de la lista.
Haz clic en el icono de lápiz en la esquina superior derecha del panel de configuración.
Edita el nombre en el campo Nombre del rol y haz clic en Guardar.
Renombrar un rol no afecta sus permisos, acceso a grupos ni los técnicos asignados. Solo cambia el nombre que se muestra.
Eliminar un rol
Selecciona el rol de la lista.
Haz clic en el icono de papelera en la esquina superior derecha del panel de configuración.
Confirma haciendo clic en Eliminar.
⚠️ ADVERTENCIA: Eliminar un rol es permanente y no se puede deshacer. Level bloquea la eliminación si algún técnico sigue asignado al rol. Reasigna o elimina a esos técnicos a través de Espacio de trabajo → Equipo primero, y luego vuelve a intentar la eliminación.
Preguntas frecuentes
Un técnico asignado a un rol sin gestión de Automatizaciones dice que aún puede crear automatizaciones. ¿Es eso un error? No. El permiso de gestión de Automatizaciones solo controla los activadores no manuales (programados, basados en etiquetas, basados en eventos, etc.). Las automatizaciones manuales siempre están permitidas porque el técnico tiene que seleccionar explícitamente los dispositivos de destino, y solo puede seleccionar dispositivos en grupos a los que ya tiene acceso. El permiso existe para evitar automatizaciones cuyos activadores puedan alcanzar dispositivos que el técnico no puede ver.
¿Cuál es la diferencia entre el permiso de gestión de Etiquetas y el etiquetado de dispositivos? La gestión de Etiquetas controla quién puede crear, renombrar y eliminar etiquetas en la biblioteca de etiquetas del espacio de trabajo. El etiquetado de dispositivos controla quién puede aplicar etiquetas existentes a los dispositivos o quitarlas. Un técnico puede tener etiquetado de dispositivos sin gestión de Etiquetas, lo que le permite etiquetar dispositivos usando etiquetas que un administrador ya ha definido.
¿Cuál es la diferencia entre el permiso de gestión de Scripts y el acceso a grupos de scripts? La gestión de Scripts (en Permisos de gestión) controla si el rol puede crear, editar y eliminar scripts. El acceso a grupos de scripts (en Acceso a grupos → Scripts) controla a qué grupos de scripts puede ver y ejecutar el rol. Un rol puede tener acceso a un grupo de scripts sin el permiso de gestión de Scripts, lo que le permite ejecutar esos scripts sin editarlos.
Un técnico tiene gestión de Scripts pero no puede ver algunos scripts. ¿Qué falta? La gestión de Scripts les permite crear y editar scripts, pero aún solo pueden ver los scripts en los grupos de scripts a los que su rol tiene acceso. Agrega el grupo de scripts relevante en Acceso a grupos → Scripts.
¿Puede un técnico sin Gestión en segundo plano usar igualmente el control remoto? Sí. Control remoto y Gestión en segundo plano son permisos separados. Puedes otorgar uno sin el otro. Control remoto cubre la sesión de control remoto orientada al usuario; Gestión en segundo plano cubre la terminal, el explorador de archivos, los servicios, los procesos y otras herramientas de backend.
¿Por qué no puedo eliminar un rol? Level bloquea la eliminación si algún técnico sigue asignado. Ve a Espacio de trabajo → Equipo, mueve esos técnicos a un rol diferente y vuelve a intentarlo.
Un técnico puede ejecutar una automatización existente pero no puede editarla. ¿Qué falta? Están en un rol sin el permiso de gestión de Automatizaciones. Habilítalo si quieres que puedan crear y modificar automatizaciones. Mantenlo deshabilitado si solo quieres que puedan activar automatizaciones que alguien más creó.
Creé un nuevo subgrupo y un rol no puede acceder a él. ¿Por qué? Incluir grupos futuros no estaba habilitado en el grupo padre para ese rol. Habilítalo de ahora en adelante, luego marca manualmente la casilla del nuevo subgrupo para otorgar acceso de forma retroactiva.
Un técnico necesita controlar remotamente dispositivos en el grupo de un cliente, pero solo ver (sin modificar) las automatizaciones. ¿Cómo lo configuro? Otorga Control remoto en Permisos de dispositivo. Deja Automatizaciones sin marcar en Permisos de gestión. Agrega el grupo de dispositivos relevante en la pestaña Dispositivos de Acceso a grupos. Agrega el grupo de automatizaciones del cliente en la pestaña Automatizaciones si quieres que pueda ver las automatizaciones dirigidas a esos dispositivos.
¿Pueden varios técnicos compartir el mismo rol? Sí. Asigna tantos técnicos como necesites a un solo rol a través de Espacio de trabajo → Equipo. Los cambios de permisos se aplican a todos los miembros del rol de inmediato.
¿Las cuentas de Administrador y de emergencia se configuran aquí? No. Administrador es una propiedad de cuenta a nivel de espacio de trabajo, no un rol personalizado. Los administradores omiten todas las verificaciones de permisos basadas en roles. Gestiona el estado de administrador desde Espacio de trabajo → Equipo.







