Tecnología y producto · Guía práctica
Roles y permisos: controlar acciones, no solo pantallas
Define qué puede hacer cada rol sobre qué recursos y compruébalo en el servidor.
Retrospectiva editorial de 2023. Criterios y prácticas compatibles con el contexto tecnológico de ese período. Ver el archivo ↗
La respuesta breve
Define qué puede hacer cada rol sobre qué recursos y compruébalo en el servidor. Ocultar botones mejora la interfaz, pero no constituye autorización. Incluye archivos, búsquedas y exportaciones en el modelo de acceso.
El problema en la operación
Una aplicación puede mostrar vistas distintas y aun permitir operaciones fuera de alcance si las validaciones solo existen en el navegador. Los permisos necesitan relacionarse con la identidad y el recurso solicitado.
Tres decisiones para resolverlo
- Lista acciones y recursos según responsabilidades reales.
- Aplica autorización en cada operación relevante.
- Prueba usuarios con alcances diferentes y cambios de rol.
El error que conviene evitar
No otorgues permisos globales para resolver un caso puntual. Tampoco confíes en un identificador enviado por el cliente sin verificar su relación con el usuario.
Cómo comprobar que quedó resuelto
Con cuentas de prueba, comprueba accesos permitidos y denegados. Incluye enlaces directos y exportaciones para verificar consistencia fuera de la navegación normal.
Preguntas frecuentes
¿Un administrador debe poder hacer todo?
Depende de la responsabilidad. Algunas operaciones pueden necesitar controles adicionales, trazabilidad o separación de funciones.
Llévalo a tu negocio