¿Qué son los permisos?
Una concesión de permisos combina dos elementos: un rol y un alcance. El rol define qué acciones están permitidas. El alcance define dónde se aplican esas acciones. Por ejemplo, un usuario con Gestor DNS en un dominio puede administrar los registros DNS de ese dominio, pero no los de todos los dominios de la cuenta. El mismo rol en un espacio de trabajo o en una cuenta se aplica de forma más amplia. Use el alcance más limitado que permita a la persona hacer su trabajo.Alcances
Los alcances permiten limitar el acceso a la parte correcta de la cuenta.
Un alcance más limitado suele ser más seguro. Prefiera el alcance de dominio o de espacio de trabajo para el trabajo operativo, y reserve el alcance de cuenta para usuarios que necesiten acceso amplio.
Roles
Los roles son conjuntos reutilizables de acceso. El mismo rol puede concederse en distintos alcances.Usuarios y grupos
Asigne roles directamente a usuarios cuando el acceso sea personal. Use grupos cuando varias personas necesiten el mismo acceso. Los grupos son útiles para equipos como soporte, operaciones, facturación o administradores DNS. En lugar de asignar el mismo rol a cada persona, asigne el rol al grupo y administre la membresía por separado.Cuentas de servicio
Las cuentas de servicio permiten que la automatización use la API pública sin compartir el inicio de sesión personal de un usuario. Cree una cuenta de servicio, copie su token de una sola vez y concédale solo los roles y alcances que necesite la integración. Rote los tokens expuestos y revoque las cuentas de servicio que ya no se usen.Invitaciones
Use invitaciones para conceder acceso a alguien que aún no se ha unido a la cuenta. Una invitación puede incluir el rol y el alcance que el usuario debe recibir después de aceptarla. Después de aceptar la invitación, el usuario pasa a ser un miembro activo de la cuenta con el acceso asignado. Revise las invitaciones pendientes con regularidad y elimine las que ya no sean necesarias.Contraseñas maestras
Las contraseñas maestras permiten que operadores autorizados inicien sesión en buzones SMTP dentro de un alcance sin recuperar cada contraseña de buzón por separado. Una contraseña maestra puede limitarse a una cuenta, un espacio de trabajo o un dominio. Es válida para los buzones SMTP dentro de ese alcance. Úsela para acceso operativo cuando un equipo necesite solucionar problemas o administrar varios buzones sin manejar cada contraseña específica de buzón. Conceda este acceso con cuidado. Una contraseña maestra puede acceder a muchos buzones si se concede en un alcance amplio.Matriz de roles y acciones
El alcance sigue siendo importante. Un rol marcado como Sí solo se aplica dentro del alcance donde se concedió el rol.
Use Propietario de la cuenta para la administración de la cuenta. Use roles con alcance para las operaciones diarias siempre que sea posible.