Referência — permissões do Controle de Acesso¶
Tabela rápida das permissões que governam as telas de Plataforma e Controle de Acesso.
Outros módulos (Compras, Comercial etc.) seguem o mesmo padrão recurso:acao descrito no
Controle de acesso.
Plataforma → Organizações¶
Visível para quem possui permissões do recurso tenant na org plataforma (via RBAC) ou
é Operador ERP (is_erp_admin):
| Operação | Permissão |
|---|---|
| Listar orgs clientes | tenant:list |
| Criar org | tenant:create |
| Editar / suspender | tenant:update |
| Excluir org (soft-delete) | tenant:delete |
| Consultar detalhe | tenant:read |
Proteções na exclusão
Não é possível excluir a org plataforma nem orgs com flag padrão (is_default).
Identidade global (formulário Editar)¶
| Operação na interface | Permissão / regra |
|---|---|
| Editar (ícone lápis) — nome, e-mail, senha, ativo, Slack ID | tenant:update na org plataforma ou Operador ERP |
Alterações de identidade são globais — afetam a pessoa em todas as organizações. Não é possível editar a própria linha por este atalho.
Exclusão de identidade
A interface não expõe exclusão global de identidade. O botão Excluir na listagem de Membros remove apenas o membership da org ativa (ver abaixo).
Membros (/app/usuarios)¶
| Operação na interface | Permissão |
|---|---|
| Ver listagem | tenant_membership:read |
| Novo membro (formulário multi-org) | tenant_membership:create (por org delegável) |
| Suspender / reativar | tenant_membership:update |
| Excluir membership | tenant_membership:delete |
| Coluna Perfis (org ativa) | user_profile:read; marcar/desmarcar exige user_profile:create / user_profile:delete |
| Coluna Organizações (multi-org) | Operador ERP ou membership ativo com tenant_membership:create, update ou delete em ao menos uma org delegável |
| Flag Operador ERP no formulário | Somente outro Operador ERP pode alterar |
Perfis (/app/perfis)¶
| Operação na interface | Permissão |
|---|---|
| Ver listagem | profile:read |
| Novo / editar / excluir perfil | profile:create / profile:update / profile:delete |
| Botão Permissões | profile_permission:read |
| Marcar permissão no painel | profile_permission:create |
| Desmarcar permissão no painel | profile_permission:delete |
| Listar catálogo no painel | permission:read |
| Marcar Perfil padrão (org plataforma) | profile:update na org plataforma |
Perfis padrão na org plataforma são templates clonados ao criar orgs clientes; na org onde existem, podem ser atribuídos a membros como qualquer outro perfil ativo (útil para validar a configuração de permissões antes da clonagem).
Recursos (/app/recursos)¶
| Operação | Permissão |
|---|---|
| Consultar catálogo | resource:read |
Ações (/app/acoes)¶
| Operação | Permissão |
|---|---|
| Consultar catálogo | action:read |
Delegação multi-org¶
| Papel | Orgas visíveis em Organizações |
|---|---|
| Operador ERP | Todas as orgs ativas |
| Demais administradores | Somente orgs onde possuem membership ativo e tenant_membership:create, update ou delete |
A lista de perfis por org no formulário respeita o mesmo escopo delegável.