Tu espacio de trabajo está listo y quieres invitar a tus compañeros. Haz una cosa antes: decide quién puede ver qué. En Xcellerate OPS eso lleva una media hora y te ahorra que un técnico vea las tarifas por hora o que un antiguo empleado aún pueda iniciar sesión.
TL;DR
- El acceso va por equipos: para cada área funcional eliges contribuir, ver o bloqueado. Quien no está en ningún equipo no ve nada.
- Los importes de presupuestos y las tarifas de los técnicos se pueden eliminar en el servidor para quien no necesita ver dinero.
- Cuando alguien se va, lo desactivas: las sesiones terminan, se rechaza el inicio de sesión y se revocan sus claves API, en todos los espacios de trabajo.
Por qué los permisos van antes que las invitaciones
OPS es seguro por defecto. Los permisos pertenecen a los equipos, no a las personas. Para cada área funcional, un equipo recibe uno de tres niveles: contribuir, ver o bloqueado. Si alguien está en varios equipos, obtiene la combinación más amplia de todos ellos. Y una persona sin equipo queda bloqueada en todas partes hasta que le asignes uno.
Es seguro, pero también significa que, si invitas a todos sin equipos, pronto recibirás mensajes diciendo que «OPS está vacío».
Paso 1: dibuja tus equipos en papel
Empieza con una hoja de papel, no con el software. ¿Qué grupos hacen un trabajo distinto y deben ver cosas distintas? Para un MSP pequeño, este es un ejemplo práctico. Nuestro espacio de demostración usa los mismos cuatro equipos.
| Equipo | Contribuir | Ver | Bloqueado |
|---|---|---|---|
| Service Desk | tickets | clientes, proyectos | ventas, facturación |
| Redes e infraestructura | tickets, proyectos | clientes | ventas, facturación |
| Ventas | oportunidades, presupuestos | clientes, tickets | facturación |
| Contabilidad | facturación | clientes, contratos | – |
Es un ejemplo, no una plantilla: las áreas funcionales de OPS pueden llamarse de otra forma o estar divididas con más detalle. Mantén pocos equipos.
Paso 2: crea los equipos y nombra un responsable
En la configuración, abre la sección de equipos y permisos dentro del grupo de personas y acceso. Un equipo se crea dándole un nombre. La lista muestra, para cada equipo, el número de miembros y el responsable.
La lista de equipos con el número de miembros y el responsable de cada uno, incluido el equipo del sistema «Tenant admins».
También verás un equipo del sistema: «Tenant admins». Es el equipo de administradores de tu espacio. Mantenlo lo más pequeño posible, idealmente tú y una persona de respaldo.
Elige a los responsables con cuidado. En OPS reciben, entre otras cosas, las alertas de incumplimiento de SLA y pueden formar parte del circuito de aprobación de las hojas de horas.
Paso 3: define contribuir, ver o bloqueado por área
Recorre las áreas funcionales equipo por equipo. Si dudas, elige «ver» en lugar de «contribuir». Como los permisos se suman entre equipos, da acceso adicional añadiendo a la persona a un segundo equipo, no haciendo un equipo más amplio de lo necesario.
Mantén el dinero fuera de la vista
OPS tiene permisos específicos que eliminan en el servidor los importes de presupuestos y las tarifas de los técnicos. Las cifras no solo se ocultan en pantalla: nunca se envían a ese usuario. La rentabilidad de los proyectos (ingresos, coste y margen) solo la ven los administradores en cualquier caso.
Paso 4: invita a los usuarios con rol, equipos y capacidad
Solo ahora invitas a las personas, por dirección de correo. Eliges en el momento el rol (administrador o técnico) y los equipos. Así el acceso es correcto desde el primer inicio de sesión.
La lista de usuarios con rol, equipos que dirigen, visibilidad y capacidad, y el formulario para invitar a un usuario.
Rellena también la capacidad, por ejemplo 8 horas al día o 40 horas a la semana. Así queda registrado cuántas horas está disponible cada persona.
Paso 5: protege el inicio de sesión
- MFA: cada inicio de sesión con contraseña pide una segunda prueba, una passkey o un código de una app de autenticación. Hay códigos de recuperación de un solo uso. Pide a tu equipo que los guarde en un lugar seguro.
- Passkeys: acceso con la huella, la cara o el PIN del dispositivo, resistente al phishing. Tu espacio de trabajo puede exigirlas.
- SSO: si tu equipo ya trabaja con Microsoft 365 o Google Workspace, configura el inicio de sesión único de Microsoft o Google para tu espacio. En el hub de integraciones lo arrastras a la categoría de autenticación.
- Protección contra fuerza bruta: cada vía de inicio de sesión se frena ante intentos repetidos.
Más sobre MFA, passkeys y SSO: Seguridad y control de acceso.
Varios espacios de trabajo
¿Gestionas más de un espacio, por ejemplo para una segunda empresa? Una misma credencial puede ser miembro de varios espacios, con un selector de espacio y un único restablecimiento de contraseña para todos. Consulta arquitectura multi-tenant.
Lista de comprobación cuando alguien se va
- Desactiva a la persona en OPS. Esto cierra de inmediato sus sesiones, rechaza el acceso con contraseña y SSO y revoca sus claves API, en cada espacio al que tenía acceso.
- Reasigna sus tickets y tareas abiertos a un compañero.
- ¿Era responsable de equipo? Nombra a otra persona para que las alertas y aprobaciones no se queden atascadas.
- Cambia las contraseñas compartidas que conocía.
Errores frecuentes
- Ocultar módulos y llamarlo seguridad. Los interruptores de funciones visibles son puramente cosméticos: las páginas siguen siendo accesibles. El acceso se controla con equipos. Consulta modular y personalizable.
- Meter a todos en «Tenant admins» porque es más rápido.
- Invitar a alguien sin equipo. No ve nada y piensa que OPS no funciona.
- Credenciales compartidas. Una cuenta para dos personas deja sin sentido la MFA, la desactivación al irse y los registros.
¿Aún no tienes espacio de trabajo? Empieza gratis y configura tus equipos antes de invitar a tu primer compañero.
