Pular para conteúdo

Controle de acesso (RBAC)

O Almare Nexus usa controle de acesso baseado em papéis (Role-Based Access Control). Em termos práticos: cada pessoa acessa a organização através de um membro (membership), recebe perfis nessa organização e, por meio deles, obtém permissões que liberam telas e ações.

flowchart LR
  Identidade --> Membro
  Membro --> Perfil
  Perfil --> Permissao
  Permissao --> Recurso
  Permissao --> Acao
  Recurso --> Modulo

Camadas do modelo

Camada O que é Quem administra
Identidade Pessoa na plataforma (login, e-mail) Operador ERP ou quem tem tenant:update na plataforma
Membro Acesso de uma identidade a uma organização Quem delega memberships (ver abaixo)
Perfil Pacote reutilizável de permissões dentro da org Administradores com permissão de perfis
Permissão Combinação recurso + ação (ex.: purchase_request:create) Catálogo do sistema; vínculo ao perfil na org
Recurso Entidade ou área funcional (ex.: purchase_request) Desenvolvimento — consulta na interface
Ação Operação sobre o recurso (ex.: create, list) Desenvolvimento — consulta na interface

Escopo por organização

Perfis, vínculos perfil↔permissão e perfis atribuídos a membros pertencem sempre à organização ativa. Trocar de org no seletor superior altera o conjunto de permissões efetivas da sessão.

Plataforma vs. organização cliente

Escopo O que inclui Exemplo de permissão
Org plataforma Cadastro global de orgs clientes tenant:list, tenant:create, tenant:update, tenant:delete
Org cliente (ativa) Operação do dia a dia (obras, compras, membros locais) project:list, tenant_membership:read

Operador ERP (is_erp_admin): flag na identidade que identifica quem administra a instalação do ERP. Operadores ERP:

  • veem todas as organizações ativas ao delegar memberships (painel Organizações em Membros);
  • podem promover/revogar o flag em outra identidade (somente outro operador ERP);
  • acessam recursos de plataforma mesmo sem grants explícitos de tenant:*, quando o backend reconhece o flag.

Isso não substitui membership nem perfis para uso operacional — o seletor de org do menu continua listando apenas orgs em que você tem membership ativo.

Como a permissão chega ao usuário

  1. A identidade possui membership ativo na organização.
  2. Um ou mais perfis são atribuídos a esse membro na org.
  3. Cada perfil agrega permissões (recurso + ação).
  4. O menu e os botões da interface aparecem somente se a sessão tiver a permissão exigida.

Telas de Plataforma e Controle de Acesso

Tela Finalidade
Plataforma → Organizações Cadastro global de orgs clientes (criar, editar, suspender, excluir)
Membros Quem acessa a org ativa; perfis; delegação multi-org
Perfis Criar/editar papéis e vincular permissões
Recursos Consultar catálogo de recursos e permissões derivadas
Ações Consultar catálogo de ações disponíveis no sistema

As telas Recursos e Ações são somente leitura. Novos recursos, ações e permissões entram no catálogo quando uma funcionalidade é desenvolvida e publicada — não pelo usuário final.

Guias relacionados