Controle de acesso (RBAC)¶
O Almare Nexus usa controle de acesso baseado em papéis (Role-Based Access Control). Em termos práticos: cada pessoa acessa a organização através de um membro (membership), recebe perfis nessa organização e, por meio deles, obtém permissões que liberam telas e ações.
flowchart LR
Identidade --> Membro
Membro --> Perfil
Perfil --> Permissao
Permissao --> Recurso
Permissao --> Acao
Recurso --> Modulo
Camadas do modelo¶
| Camada | O que é | Quem administra |
|---|---|---|
| Identidade | Pessoa na plataforma (login, e-mail) | Operador ERP ou quem tem tenant:update na plataforma |
| Membro | Acesso de uma identidade a uma organização | Quem delega memberships (ver abaixo) |
| Perfil | Pacote reutilizável de permissões dentro da org | Administradores com permissão de perfis |
| Permissão | Combinação recurso + ação (ex.: purchase_request:create) |
Catálogo do sistema; vínculo ao perfil na org |
| Recurso | Entidade ou área funcional (ex.: purchase_request) |
Desenvolvimento — consulta na interface |
| Ação | Operação sobre o recurso (ex.: create, list) |
Desenvolvimento — consulta na interface |
Escopo por organização
Perfis, vínculos perfil↔permissão e perfis atribuídos a membros pertencem sempre à organização ativa. Trocar de org no seletor superior altera o conjunto de permissões efetivas da sessão.
Plataforma vs. organização cliente¶
| Escopo | O que inclui | Exemplo de permissão |
|---|---|---|
| Org plataforma | Cadastro global de orgs clientes | tenant:list, tenant:create, tenant:update, tenant:delete |
| Org cliente (ativa) | Operação do dia a dia (obras, compras, membros locais) | project:list, tenant_membership:read |
Operador ERP (is_erp_admin): flag na identidade que identifica quem administra a
instalação do ERP. Operadores ERP:
- veem todas as organizações ativas ao delegar memberships (painel Organizações em Membros);
- podem promover/revogar o flag em outra identidade (somente outro operador ERP);
- acessam recursos de plataforma mesmo sem grants explícitos de
tenant:*, quando o backend reconhece o flag.
Isso não substitui membership nem perfis para uso operacional — o seletor de org do menu continua listando apenas orgs em que você tem membership ativo.
Como a permissão chega ao usuário¶
- A identidade possui membership ativo na organização.
- Um ou mais perfis são atribuídos a esse membro na org.
- Cada perfil agrega permissões (recurso + ação).
- O menu e os botões da interface aparecem somente se a sessão tiver a permissão exigida.
Telas de Plataforma e Controle de Acesso¶
| Tela | Finalidade |
|---|---|
| Plataforma → Organizações | Cadastro global de orgs clientes (criar, editar, suspender, excluir) |
| Membros | Quem acessa a org ativa; perfis; delegação multi-org |
| Perfis | Criar/editar papéis e vincular permissões |
| Recursos | Consultar catálogo de recursos e permissões derivadas |
| Ações | Consultar catálogo de ações disponíveis no sistema |
As telas Recursos e Ações são somente leitura. Novos recursos, ações e permissões entram no catálogo quando uma funcionalidade é desenvolvida e publicada — não pelo usuário final.