> ## Documentation Index
> Fetch the complete documentation index at: https://docs.zas.red/llms.txt
> Use this file to discover all available pages before exploring further.

# Roles y permisos

> Zas Empresarial tiene cinco roles fijos y una lista corta de permisos de organización. Esta página muestra qué puede hacer cada rol y cada límite que podés poner.

Una organización tiene cinco roles. Son fijos. No podés inventar un rol ni armar tu propio conjunto de permisos, y es a propósito: una lista cerrada es una lista que se puede razonar.

## Los cinco roles

| Rol                              | Para qué es                                                                |
| -------------------------------- | -------------------------------------------------------------------------- |
| **Dueño**                        | La persona que creó la organización, o a quien se la pasaron. Uno por vez. |
| **Administrador**                | Maneja la organización día a día, pero no la puede borrar ni mover plata.  |
| **Administrador de facturación** | Se ocupa de asientos y facturas. No ve nada más.                           |
| **Miembro**                      | Una persona normal de la organización. Envía y recibe.                     |
| **Invitado**                     | Alguien de afuera que puede recibir, y nada más.                           |

## Qué puede hacer cada rol

Cada acción de la organización es una de diecinueve. Esta tabla es todo el modelo.

| Acción                | Dueño | Admin | Admin de facturación | Miembro | Invitado |
| --------------------- | :---: | :---: | :------------------: | :-----: | :------: |
| `organization.read`   |   Sí  |   Sí  |          Sí          |    Sí   |    Sí    |
| `organization.update` |   Sí  |   Sí  |           —          |    —    |     —    |
| `organization.delete` |   Sí  |   —   |           —          |    —    |     —    |
| `members.read`        |   Sí  |   Sí  |          Sí          |    Sí   |     —    |
| `members.invite`      |   Sí  |   Sí  |           —          |    —    |     —    |
| `members.role`        |   Sí  |   Sí  |           —          |    —    |     —    |
| `members.remove`      |   Sí  |   Sí  |           —          |    —    |     —    |
| `branding.read`       |   Sí  |   Sí  |           —          |    Sí   |    Sí    |
| `branding.update`     |   Sí  |   Sí  |           —          |    —    |     —    |
| `domain.read`         |   Sí  |   Sí  |           —          |    Sí   |    Sí    |
| `domain.update`       |   Sí  |   Sí  |           —          |    —    |     —    |
| `billing.read`        |   Sí  |   Sí  |          Sí          |    Sí   |     —    |
| `billing.manage`      |   Sí  |   —   |          Sí          |    —    |     —    |
| `permissions.read`    |   Sí  |   Sí  |           —          |    Sí   |     —    |
| `permissions.update`  |   Sí  |   Sí  |           —          |    —    |     —    |
| `audit.read`          |   Sí  |   Sí  |           —          |    —    |     —    |
| `audit.export`        |   Sí  |   Sí  |           —          |    —    |     —    |
| `files.send`          |   Sí  |   Sí  |           —          |    Sí   |     —    |
| `files.receive`       |   Sí  |   Sí  |           —          |    Sí   |    Sí    |

Dos cosas solo las puede hacer el dueño: **borrar la organización** y **manejar la facturación**. Un administrador maneja todo lo demás.

## Permisos de la organización

Los permisos valen para todos en la organización. Un administrador los define en la pantalla **Permisos**.

| Permiso                               | Por defecto | Rango                     |
| ------------------------------------- | ----------- | ------------------------- |
| Los miembros pueden enviar            | Activo      | Activo o apagado          |
| Los invitados pueden recibir          | Activo      | Activo o apagado          |
| Transferencias por Directo            | Activo      | Activo o apagado          |
| Espacio por miembro                   | 1 GB        | 5 MB a 5 GB               |
| Envío por Directo más grande          | 20 GB       | 100 MB a 100 GB           |
| Cualquiera puede invitar              | Apagado     | Activo o apagado          |
| Canales por miembro                   | 5           | Lo define la organización |
| Agentes por miembro                   | 2           | 0 a 10                    |
| Agentes en canales de la organización | Apagado     | Activo o apagado          |

<Note>
  El espacio es **por miembro**, no para toda la organización. Un pozo por persona es el freno de abuso de la organización, y además define el archivo más grande que una persona puede guardar.

  Las transferencias por Directo nunca se guardan, así que tienen su propio rango, mucho más grande.
</Note>

### Cualquiera puede invitar

Este cuesta plata, así que viene apagado.

**Apagado:** un link de invitación a un canal de la organización solo admite a gente que ya es miembro activo.

**Activo:** alguien de afuera que sigue el link entra como **invitado y ocupa un asiento**.

Cada persona nueva que cuesta un asiento debería ser una decisión de un administrador, así que Zas te obliga a activarlo a propósito.

### Canales por miembro

Un miembro normal puede crear hasta esta cantidad de canales de la organización. Dueños y administradores quedan exentos, para poder armar siempre espacios administrados.

### Agentes por miembro

Cuántos agentes de código puede vincular un miembro o un invitado, contando los revocados. Ponerlo en `0` les apaga los agentes. Dueños y administradores también quedan exentos acá.

La política sigue a la persona a todos los contextos, incluido el personal, porque los agentes viven en la cuenta y no en el espacio de trabajo. Con varias membresías, gana el número más chico.

### Agentes en canales de la organización

Decide si un agente de código puede alcanzar un canal que administra la organización. Viene **apagado**, así que por defecto un agente solo llega a canales que la persona posee.

**Activo:** el agente de un miembro puede recibir un canal de la organización del que esa persona es miembro. El permiso lo sigue dando la persona, canal por canal, en la app.

**Apagado de nuevo:** todos los agentes salen de todos los canales de la organización en el momento. Zas escribe una entrada `agents.policy_disabled` en el registro de auditoría.

El control es de uso, no solo de reparto: cada vez que un agente toca un canal de la organización, Zas vuelve a leer la palanca. Apagarla corta el acceso aunque el permiso todavía figure.

[Agentes en una organización](/es/agents/enterprise) explica qué gobiernan las dos palancas y qué no.

## Invitaciones

Un administrador invita por dirección de email desde la pantalla **Invitaciones**. La consola muestra cada invitación abierta y su estado.

Un administrador puede revocar una invitación, o volver a emitirla si el link quedó viejo.

El acceso de un invitado se puede renovar: un administrador lo extiende en vez de invitar de cero.

## Miembros

Un administrador puede cambiar el rol de un miembro, desactivarlo sin quitarlo, reactivarlo más tarde o quitarlo del todo.

Un asiento se libera cuando se quita a un miembro.

## Transferir la propiedad

La propiedad se mueve en dos pasos. El dueño actual inicia la transferencia y la persona que la recibe la completa. Ninguna mitad hace nada por su cuenta.

## Sesiones de trabajo

Una persona con sesión iniciada en una organización tiene una **sesión de trabajo**, y no dura para siempre.

|                          | Miembro              | Invitado             |
| ------------------------ | -------------------- | -------------------- |
| Duración, por defecto    | 8 horas              | 12 horas             |
| Duración, rango          | 1 a 12 horas         | 1 a 24 horas         |
| Inactividad, por defecto | 60 minutos           | 60 minutos           |
| Inactividad, rango       | 15 minutos a 4 horas | 15 minutos a 4 horas |
| Sesiones por persona     | 10                   | 5                    |
| Sesiones por dispositivo | 1                    | 1                    |

Refrescar el inicio de sesión **no** extiende ninguno de los dos relojes. El registro vivo de la sesión decide en cada pedido, no el token del navegador.

Cada persona ve sus sesiones de trabajo abiertas en **Ajustes → Sesiones de trabajo**, con el dispositivo, cuándo se usó por última vez y cuándo termina como máximo. Cualquiera se puede cerrar desde ahí.

## El registro de auditoría

Cada acción administrativa se escribe en el registro de auditoría de la organización, con quién la hizo, cuándo y sobre qué.

Eso cubre cambios en la organización, invitaciones y cambios de rol, revocación y reemisión de invitaciones, renovación de invitados, transferencia de propiedad, publicaciones y reversiones de marca, cambios de dominio, eventos de facturación y el cierre de la organización.

Los agentes de código agregan dos entradas: **Agentes sacados de los canales de la organización** (`agents.policy_disabled`), cuando un administrador apaga la palanca, y **Acceso de un agente revocado** (`agents.access_revoked`), cuando un administrador revoca un agente desde la pantalla Agentes.

Dueños y administradores pueden leer y exportar el registro. Nadie más lo ve.
