Acceso acumulativo y temporal además del rol de un miembro

Grupos de trabajo

Cada miembro tiene un grupo de usuarios, su rol. Los grupos de trabajo son todo lo demás de lo que forman parte: el club de robótica, el laboratorio de diseño, el proyecto de 11.º curso, las tres impresoras del contratista. Un miembro puede tener cualquier cantidad a la vez, cada uno añade permisos y acceso a impresoras además de su rol, y cada uno puede caducar por separado.

Ver resumen de Varios usuarios Empezar gratis Más información y guía
Imagen de la función

El fin de «Estudiante (robótica + láser)»

Toda cuenta con impresoras compartidas acaba encontrando el mismo límite. Alguien necesita algo adicional y un único rol por persona no puede reflejarlo. Entonces duplicas un rol y lo vuelves a duplicar para la siguiente combinación, y un año después mantienes catorce grupos casi idénticos que nadie se atreve a tocar. Los grupos de trabajo son el segundo eje que siempre faltó para resolver este problema: cuatro roles más dos grupos de trabajo expresan lo que de otro modo requeriría dieciséis roles, y todos siguen siendo claros.

Un rol, muchos grupos de trabajo

Un grupo de usuarios responde a "¿quién es esta persona en la organización?", y cada persona tiene exactamente uno. Define la autoridad de la cuenta: gestión de usuarios, facturación, ajustes y claves API.

Un grupo de trabajo responde a "¿de qué más forma parte ahora mismo?", y no hay límite de grupos a los que puede pertenecer alguien. Incluye permisos de flujo de trabajo, acceso a impresoras y cuotas de impresión, y nada más.

La versión corta: tu grupo de usuarios es tu puesto, tus grupos de trabajo son las salas de las que tienes llave. Cambiar el puesto de alguien es una decisión sobre su autoridad. Darle una llave durante el periodo no lo es, y no debería requerir reconstruir la estructura de grupos para expresarlo.

Grupos de usuarios frente a grupos de trabajo

SimplyPrint es una plataforma en la nube para gestionar impresoras 3D que te permite laminar, poner en cola, supervisar y gestionar impresoras de cualquier marca desde un navegador. Su modelo de acceso tiene dos ejes:

Grupo de usuarios (rol base)Grupo de trabajo
Cuántos por miembroExactamente unoCualquier número
Permisos asignablesLa lista completa de permisosUna lista fija de permisos de flujo de trabajo permitidos
Usuarios, facturación, claves API, ajustes×
Acceder a todas las impresorasSolo las impresoras que indica
Puede caducar en una fecha×
Concedido en cada inicio de sesión con SSOUnoTodas las que coincidan
Efecto en el miembroSustituye el grupo anteriorSe añade a lo que ya tiene
Los grupos de trabajo están disponibles en los planes School y Enterprise. Un miembro sin grupos de trabajo se comporta exactamente igual que siempre, así que activar la función no cambia nada en una configuración existente.

Imagen de la función

Cómo funcionan las capas de permisos

Cuando SimplyPrint decide si puedes hacer algo, crea tu acceso efectivo a partir de tu grupo de usuarios y de cada grupo de trabajo que esté activo para ti en ese momento:

  • Los permisos se combinan. Tienes un permiso si lo concede tu grupo de usuarios o cualquier grupo de trabajo activo. Sin orden, prioridades ni sustituciones, un sí en cualquier lugar es un sí.
  • El acceso a impresoras se combina por separado. Las impresoras individuales, los grupos de impresoras y los modelos de impresora se combinan desde todas las fuentes.
  • Las dos listas se combinan de forma independiente. Un permiso procedente de un grupo de trabajo se aplica en una impresora procedente de otro.
Ese último punto permite combinar grupos de trabajo, no solo acumularlos. Un estudiante cuyo grupo de trabajo Club de Robótica concede «puede imprimir» y cuyo grupo de trabajo Laboratorio de Diseño desbloquea las impresoras del laboratorio puede iniciar impresiones en esas impresoras, aunque ninguno de los grupos conceda ambas partes.

Los grupos de trabajo solo añaden, así que no pueden romper nada

No existe la denegación en un grupo de trabajo. No puede quitar un permiso, ocultar una impresora ni restringir nada que un miembro ya tuviera. Desactivar un permiso dentro de un grupo de trabajo solo significa que ese grupo no lo aporta.

Esto es deliberado y permite asignar grupos de trabajo libremente y con seguridad. Añadir a alguien a un grupo de trabajo nunca puede romper su acceso actual, así que no tienes que pensar en el orden en que se añadieron ni averiguar cuál prevalece. Ninguno prevalece, todos suman.

La consecuencia práctica y la única regla que merece la pena recordar: si alguien necesita tener menos permisos, eso corresponde a su grupo de usuarios.

Imagen de la función

La autoridad de la organización permanece en el rol, de forma permanente

Un grupo de trabajo solo puede conceder permisos de flujo de trabajo y recursos de una lista explícita de permitidos: imprimir, pausar, cancelar, la cola, las herramientas del slicer, el filamento, las cámaras, el historial de impresión y la calibración de impresoras. El editor muestra el número exacto de tu cuenta.

Nunca puede conceder:

  • Gestionar usuarios: invitar, eliminar, cambiar el grupo de alguien
  • Gestionar los propios grupos de usuarios y grupos de trabajo
  • La suscripción, la facturación o las facturas
  • Claves API, webhooks o campos personalizados
  • Ajustes de organización y registro, o el registro de auditoría
  • Acceso a todas las impresoras, un grupo de trabajo solo añade las impresoras específicas que indica
  • Exención de restricciones de IP o aprobación de dispositivos
Normalmente no echarás de menos estos permisos. Son los permisos que determinan cómo se administra la cuenta, y el objetivo de un grupo de trabajo es que dar a alguien una llave durante un trimestre no lo convierta discretamente en administrador. Los nuevos permisos que incorporamos no son aptos para grupos de trabajo de forma predeterminada hasta que alguien revise si es seguro concederlos así, por lo que la lista de permitidos crece deliberadamente, nunca por accidente.

Permanente, programado o con vencimiento automático

Cada concesión tiene sus propias fechas opcionales. Déjalas vacías para acceso permanente, establece «activo desde» para programar un acceso que comience el próximo periodo académico, o establece «caduca después de» para que se revoque automáticamente.

Fuera de su periodo de vigencia, un grupo de trabajo no aporta absolutamente nada: ni permisos, ni impresoras ni cupo, y vuelve a aportar en cuanto se abre el periodo, sin que nadie tenga que hacer nada. Un estudiante que se une al club de robótica durante un periodo lectivo sigue siendo estudiante cuando este termina, las impresoras del club simplemente dejan de estar disponibles.

Puedes establecer grupos de trabajo en una invitación o un enlace compartible para unirse, para que las personas lleguen ya a los adecuados, y cambiar las fechas de hasta 500 miembros en una sola acción masiva al final de un trimestre.

Imagen de la función

Sincronización completa de SSO y SCIM: todas las que coincidan

Vincula grupos del proveedor de identidad a un grupo de trabajo y SimplyPrint los sincronizará en cada inicio de sesión único. Quien se añada a un grupo en tu IdP tendrá el grupo de trabajo en su próximo inicio de sesión; quien se elimine lo perderá. Tu directorio seguirá siendo la fuente de información principal, sin tareas programadas ni nada que limpiar.

La diferencia con los roles es fundamental: SSO asigna exactamente un grupo de usuarios, pero tantos grupos de trabajo coincidentes como haya. Tu IdP por fin puede decir «esta persona es profesor» y «esta persona pertenece al grupo de robótica, al grupo formado en láser y a los administradores del departamento» en una sola aserción, algo que ningún modelo de rol único puede expresar.

Cada autoridad conserva su propia concesión independiente, por lo que una sincronización de SSO nunca afecta a lo que un profesor ha concedido manualmente, lo que concede una clase o lo que concede una matrícula de curso. Además, un grupo de trabajo nunca puede usarse como asignación de roles de SSO, por lo que añadirse a un grupo del directorio puede conceder acceso sin cambiar silenciosamente el rol de nadie.

Ver la función SSO

Presupuestos compartidos, no solo permisos compartidos

Un grupo de trabajo también puede tener cuotas de impresión de dos formas distintas:

  • Personal, cada miembro recibe esta cantidad. «Todos en el Club de Robótica reciben 2 kg adicionales por trimestre».
  • Compartido, todo el grupo de trabajo usa un mismo fondo. «El Club de Robótica tiene 20 kg entre todos». Se agota para todos a la vez.
Cuando alguien recibe el mismo tipo de asignación individual desde su rol y desde grupos de trabajo, puedes elegir para toda la cuenta si esas contribuciones se suman o si prevalece la mayor, con límites opcionales por usuario aplicados después. Un fondo compartido de costes también puede actuar como saldo prepago obligatorio, la configuración habitual para un departamento o club con su propio presupuesto.

Los grupos de trabajo solo incluyen asignaciones adicionales. Los límites fijos por trabajo, las exenciones de saldo y las demás políticas de seguridad permanecen en el grupo de usuarios, por lo que un grupo de trabajo puede aumentar la asignación de alguien, pero nunca desactivar discretamente una medida de protección.

Ver cuotas y límites
Imagen de la función

De dónde procede una pertenencia y por qué ha vuelto

La pertenencia a un grupo de trabajo puede establecerla manualmente un administrador, una invitación o enlace para unirse, tu proveedor de identidad mediante SSO o SCIM, una clase escolar o la inscripción en un curso. Cada autoridad mantiene su propia asignación independiente, y el panel muestra todas las asignaciones de una pertenencia y su origen.

Esa independencia es la parte útil. Si un estudiante está en el grupo de trabajo de robótica porque lo indica tu directorio y porque un profesor lo añadió manualmente, eliminarlo del grupo del directorio mantiene la concesión del profesor y conserva el acceso. También responde a la habitual pregunta «¿por qué ha vuelto esto?»: si eliminas manualmente algo que afirma una clase o tu IdP, volverá a afirmarse en la siguiente sincronización. Para eliminarlo definitivamente, elimínalo en el origen.

Las clases escolares se calculan, no se copian: asigna grupos de trabajo a una clase una sola vez y la lista de clase decide quién los tiene. Añadir un estudiante a la clase se los concede de inmediato, eliminarlo se los retira de inmediato y no hay ningún paso de sincronización que pueda desajustarse.

Parte del sistema multiusuario

Los grupos de trabajo complementan a los grupos de usuarios y la matriz de permisos. Si quieres una visión general, cómo funcionan los permisos, cómo se invita a las personas y cómo encajan las cuotas y la aprobación de la cola, empieza por la descripción general multiusuario.

Volver a la vista general multiusuario

Preguntas frecuentes

Un grupo de usuarios es el rol de un miembro, y cada miembro tiene exactamente uno, que determina su autoridad en toda la cuenta. Un grupo de trabajo es acumulativo: un miembro puede pertenecer a cualquier número, y cada uno añade permisos de flujo de trabajo, acceso a impresoras y cuotas además de su rol. Los grupos de trabajo también pueden caducar en una fecha; los grupos de usuarios no.
No. Los grupos de trabajo solo suman. Desactivar un permiso dentro de un grupo de trabajo significa que ese grupo no lo aporta, no afecta al grupo de usuarios del miembro ni a sus otros grupos de trabajo. Si alguien necesita tener menos, debe configurarse en su grupo de usuarios. Esto permite añadir grupos de trabajo sin revisar qué más tiene ya esa persona.
No hay límite por persona. El número de grupos de trabajo que puedes definir en la cuenta cuenta para el límite combinado de roles y grupos de trabajo de tu plan, pero cada miembro puede tener tantos como quieras a la vez.
Todo lo que determina cómo se gestiona la cuenta: gestión de usuarios, gestión de grupos, facturación y suscripción, claves API, webhooks, ajustes de organización y registro, el registro de auditoría y las excepciones a las restricciones de IP y a la aprobación de dispositivos. "Acceso a todas las impresoras" también solo se puede otorgar mediante un rol. Un grupo de trabajo solo puede añadir las impresoras, modelos y grupos de impresoras específicos que indique. En la práctica, rara vez se echan de menos, porque describen el rol de una persona en lugar de aquello en lo que trabaja actualmente.
Sí. Cada concesión incluye fechas opcionales de «activo desde» y «caduca después», por lo que el acceso puede programarse para empezar más tarde, caducar por sí solo o ambas cosas. Fuera de su periodo, el grupo de trabajo no aporta nada y se reanuda automáticamente cuando se abre el periodo.
Por completo. Vincula grupos del proveedor de identidad a un grupo de trabajo y se sincronizarán en cada inicio de sesión. A diferencia de los roles, donde SSO solo puede asignar uno, un usuario recibe todos los grupos de trabajo cuya asignación coincida, por lo que un directorio que indica que alguien pertenece a cinco grupos puede representarse por fin con precisión. SCIM funciona igual, y una sincronización nunca afecta a las concesiones hechas manualmente, por una clase o por un curso.
El acceso temporal determina si alguien está en tu cuenta, al caducar se suspende o elimina. Un grupo de trabajo limitado en el tiempo mantiene a esa persona en la cuenta y solo caduca el acceso adicional, por lo que un estudiante sigue siéndolo cuando termina el periodo de robótica. Puedes combinar ambos si necesitas los dos.
Los grupos de trabajo están disponibles en los planes School y Enterprise. Los grupos de usuarios y la matriz de permisos están disponibles a partir de Print Farm, y una cuenta sin grupos de trabajo se comporta exactamente igual que siempre.

Índice de contenidos