Comprensión de Roles y Permisos
En esta página
Qué hace RBAC
El Control de Acceso Basado en Roles (RBAC) en GCXONE brinda a los administradores un control granular sobre lo que los usuarios pueden hacer y qué entidades pueden ver.
🔑 Distinción clave — Acceso a entidades vs. Privilegios: El acceso a entidades y los Privilegios son conceptos separados en GCXONE. Los Privilegios (configurados en el rol) determinan QUÉ acciones puede realizar un usuario. El acceso a entidades determina A QUÉ clientes, sitios, Dispositivos y Sensores pueden ver. La personalización a nivel de usuario se realiza solo mediante el acceso a entidades — no existen sobrescrituras de Privilegios a nivel de usuario.
Por qué es importante
- "Tengo que saltar entre varias páginas para ver qué acceso concede realmente un rol"
- "Crear un nuevo rol lleva una eternidad con demasiados pasos de configuración"
- "No puedo determinar rápidamente qué permisos tienen mis usuarios"
- "Dos usuarios en el mismo rol necesitan acceso a diferentes clientes, pero tengo que crear roles separados para cada uno"
Cómo funciona
Un rol es la unidad central de control de acceso en GCXONE. Cada rol combina tres elementos:
Nota: Esta página cubre el Rol GCXONE, configurado en Configuración → Roles. Los Usuarios también tienen un Rol Genesis separado, asignado cuando son invitados o editados — vea Gestión de usuarios.
Información del rol y usuarios: Detalles básicos del rol (nombre y descripción) y los usuarios asignados a este rol.
Privilegios de módulo: Qué módulos de la plataforma pueden acceder los usuarios, y qué capacidades específicas están activadas en cada uno. Los Privilegios determinan QUÉ puede hacer un usuario.
Asignaciones de entidad: Qué clientes, sitios, Dispositivos y Sensores pueden acceder los usuarios. El acceso a entidades determina DÓNDE puede operar un usuario. Las asignaciones de entidad pueden configurarse en dos niveles:
- Entidades a nivel de rol: Entidades asignadas dentro del propio rol, compartidas por todos los usuarios del rol
- Entidades a nivel de usuario: Entidades asignadas a usuarios individuales mediante Editar acceso a entidad, permitiendo que diferentes usuarios en el mismo rol accedan a diferentes clientes o sitios
💡 Consejo — Reutilizar un rol entre usuarios: Anteriormente, si dos usuarios necesitaban los mismos Privilegios (p.ej., acceso de Administrador) pero gestionaban diferentes clientes, debía crear dos roles separados. Ahora, cree un solo rol y personalice el acceso a entidades por usuario mediante Editar acceso a entidad.
Jerarquía de entidades
GCXONE organiza las entidades en una estructura jerárquica. El Proveedor de servicio es la cuenta de nivel superior (su inquilino), y todas las entidades están anidadas bajo él: Proveedor de servicio → Cliente → Sitio → Torre / Dispositivo → Sensor (Cámara).
Selección en cascada: Seleccionar un cliente incluye automáticamente todos los sitios, Dispositivos y Sensores bajo él. Esto garantiza que las nuevas entidades se incluyan automáticamente al usar la opción Incluir hijos y simplifica la configuración.
Resolución de permisos: Cuando un usuario tiene varios roles (asignaciones directas + membresías de grupo), todos los Privilegios se combinan de forma aditiva. Los cambios se aplican en un plazo de 5 segundos en plataformas web y móviles.
Capacidades clave
Roles predeterminados
GCXONE incluye cinco roles predeterminados preconfigurados — Super Admin, Admin, Operador, Instalador y Usuario final — cada uno orientado a una función laboral típica, desde control administrativo total hasta acceso solo de lectura. El acceso a entidades aún puede personalizarse por usuario sin importar qué rol predeterminado posean, y puede usar estos roles tal cual, personalizarlos o crear nuevos roles desde cero. Para saber exactamente qué módulos y capacidades otorga cada rol predeterminado, consulte Gestión de roles y permisos.
Privilegios del módulo
Los privilegios se organizan por módulo de la plataforma, agrupados en tres categorías: Core, Feature y System. La mayoría de los módulos tienen un conmutador Ver página más uno o más menús desplegables de capacidades; los menús están bloqueados hasta que Ver página esté activado. Los privilegios determinan QUÉ acciones puede realizar un usuario en la plataforma.
Core:
- Configuración — conmutador Ver página, más menús desplegables de capacidades para Proveedor de servicio, Clientes, Grupos de clientes, Sitios, Dispositivos, Sensores (Cámaras), Torres móviles, Gestión de auditorías, Sistema de gestión de alarmas, Configuración de E/S, Gestión de audio, Analítica y paneles de configuración
- Acciones de cámara y manejo de alarmas — Funciones de video, Funciones de audio, Controles de cámara, Funciones de alarma, opciones de Tiempo de aislamiento y un campo de Tiempo de expiración de transmisión (segundos)
Feature:
- Panel — conmutador Ver página, capacidades del Panel principal
- HealthCheck — conmutador Ver página, capacidades de HealthCheck e Informes
- ZenMode — Capacidades para acceder a ZenMode desde Búsqueda de actividad de video y desde Visor de video
- Búsqueda de actividad de video — conmutador Ver página, Módulo de Búsqueda de actividad de video y menús desplegables de capacidad de Búsqueda de actividad de video
- Talos — menú desplegable de módulos Talos
- Mapa — conmutador Ver página, Módulo de Mapa, Gestionar elementos del mapa y menús desplegables Ver elementos del mapa
- Visor de video — conmutador Ver página, Etiquetas de video, Carpetas de etiquetas, Vistas de video y menús desplegables de Evento Salvo
- Mercado — conmutador Ver página, menú desplegable del módulo Mercado
System:
- Configuración — Perfil de usuario, Roles y permisos, Gestión de usuarios, Informes, Gestión de etiquetas, Configuración móvil y capacidades de Grupos de entidades
- Genie (Asistente IA) — capacidades del Asistente IA Genie
Cada módulo tiene una opción Seleccionar todo / Eliminar todo para una configuración masiva rápida, además (en la mayoría de los módulos) un conmutador Ver página que activa o desactiva todo el módulo.
Acceso a entidades: Tres modos
Al configurar el acceso a entidades durante la creación (o edición) de un rol, hay disponibles tres modos. El acceso a entidades determina DÓNDE puede operar un usuario: controla qué clientes, sitios, dispositivos y sensores son visibles y accesibles para el usuario.
- Sin acceso a entidades — Los usuarios no tienen acceso a entidades por defecto. Debe asignarse por usuario mediante Editar acceso a entidades. Mejor para: rol compartido con asignaciones de entidad individuales.
- Entidades seleccionadas — Los usuarios están restringidos a las entidades seleccionadas específicamente (con o sin hijos). Mejor para: sublistas específicas o inquilinos con acceso idéntico.
- Acceso total — Los usuarios por defecto tienen acceso total a todos los Clientes, Sitios, Torres, Dispositivos y Cámaras. Mejor para: roles de administrador o superusuario que requieren acceso sin restricciones.
Independientemente del modo: Siempre puede personalizar la lista de entidades para usuarios específicos mediante Edit Entity Access, sobrescribiendo o ampliando las asignaciones a nivel de rol mientras mantiene intactos los privilegios de su rol.
Conmutador Incluir Hijos: al seleccionar entidades en la vista de árbol, cada entidad dispone de un conmutador Incluir Hijos (mostrado como un control deslizante azul junto al nombre de la entidad). Este conmutador afecta de forma crítica al modo en que funciona el acceso:
Sin Incluir Hijos: Solo se incluyen las entidades seleccionadas manualmente. Si selecciona Sitio A y sus 5 dispositivos y 30 sensores individualmente, el usuario obtiene acceso exactamente a esos elementos. Los dispositivos o sensores futuros que se añadan bajo ese sitio NO se incluirán automáticamente; deberá volver manualmente a Edit Entity Access y seleccionar el nuevo dispositivo.
Con Incluir Hijos: Sólo necesita seleccionar la entidad padre (p. ej., Sitio A). Todos los dispositivos y sensores bajo ella se incluyen automáticamente. Cualquier dispositivo o sensor futuro que se añada bajo ese sitio se incluye automáticamente, sin necesidad de actualizaciones manuales.
💡 Consejo — Establezca Incluir Hijos como predeterminado: Utilice Incluir Hijos siempre que sea posible. Ahorra tiempo y garantiza que los dispositivos nuevos sean accesibles automáticamente para los usuarios correctos. Sólo utilice la selección manual cuando necesite restringir el acceso a un conjunto fijo de entidades.
Edit Entity Access (Gestión de entidades por usuario)
Dado que los privilegios siempre provienen del rol, la personalización por usuario solo se aplica al acceso a entidades, nunca a lo que un usuario puede hacer. GCXONE lo admite mediante dos modos:
Modo Sobrescritura: La selección personalizada de entidades del usuario SUSTITUYE por completo los valores predeterminados a nivel de rol. Utilícelo cuando desee control total sobre el acceso a entidades de un usuario específico.
Modo Fusión: Las entidades seleccionadas se AÑADEN a las asignaciones de entidades existentes del rol. El usuario obtiene tanto las entidades a nivel de rol COMO las entidades adicionales a nivel de usuario. Utilícelo para ampliar el acceso de un usuario más allá de lo que proporciona el rol.
Esto es lo que permite que el patrón "un rol, muchos clientes" sea posible (ver Ejemplo 1 en Mejores prácticas a continuación): dos usuarios pueden compartir privilegios idénticos mientras cada uno ve solo sus propios clientes. Para los pasos detallados y capturas de pantalla, consulte Gestión de roles y permisos.
Gestión de grupos de entidades
Navegación: Settings → Entity Groups
Los grupos de entidades son colecciones guardadas y reutilizables de entidades (clientes, sitios, dispositivos y sensores) que actúan como plantillas. En lugar de seleccionar manualmente las mismas entidades cada vez que configure un rol o asigne acceso a un usuario, defina el grupo una vez y aplíquelo donde sea necesario. Considere un grupo de entidades como un acceso directo con nombre a un conjunto específico de entidades.
Grupos de entidades: Defina el grupo una vez, luego selecciónelo por nombre al asignar acceso a entidades a cualquier rol o usuario. Cualquier rol o usuario al que se asigne ese grupo obtiene automáticamente las entidades correctas.
La página Grupos de entidades muestra todos los grupos existentes en una tabla con Nombre, Descripción, Recuento de entidades, Recuento de roles y Recuento de usuarios. Desde aquí puede buscar, exportar y configurar nuevos grupos mediante el botón Configurar nuevo grupo de entidades.
Creación de un grupo de entidades
Haga clic en Configurar nuevo grupo de entidades para abrir el asistente de creación de dos pasos.
Paso 1 - Información del grupo: Introduzca un Nombre y una Descripción opcional para el grupo, luego haga clic en Siguiente.

Paso 2 - Seleccionar entidades: Utilice el árbol de entidades para verificar los clientes, sitios, dispositivos o sensores que se incluirán en este grupo. Use el conmutador Incluir subentidades junto a cualquier entidad para incluir automáticamente todas las sub‑entidades actuales y futuras bajo ella. Un resumen a la derecha muestra cuántas entidades están seleccionadas y qué roles y usuarios están afectados actualmente. Haga clic en Enviar para guardar el grupo.

Asignar un Grupo de Entidades a un Rol o Usuario
Los Grupos de Entidades pueden aplicarse en dos lugares:
- Durante la asignación de entidades al rol (Paso 4 de la creación/edición de rol):En la pantalla de selección de entidades, utilice el menú desplegable Seleccionar Grupo de Entidades para aplicar un grupo guardado. Todas las entidades de ese grupo se cargan inmediatamente en la selección. Todos los usuarios del rol heredarán esas entidades.
- En Editar Acceso a Entidades (por usuario):Después de seleccionar un usuario en el panel Editar Acceso a Entidades, utilice el menú desplegable Seleccionar Grupo de Entidades en la parte superior para cargar rápidamente las entidades del grupo para ese usuario. La configuración del modo Anular o Fusionar sigue aplicándose; el grupo simplemente pre‑pobla la selección de entidades.
💡 Consejo — Reutilizar Grupos de Entidades:Los Grupos de Entidades son especialmente útiles cuando varios roles o usuarios necesitan acceso al mismo conjunto de sitios o clientes. Cree el grupo una vez, luego aplíquelo a tantos roles y usuarios como sea necesario. Si la lista de entidades cambia, actualice el grupo en un solo lugar y todos los roles y usuarios asignados reflejarán automáticamente el cambio.
Editar un Rol
Navegación: Configuración → Roles → [Nombre de rol] → Menú Acciones ("...")
Editar un rol existente se divide en dos acciones separadas del Menú Acciones: Editar Permisos de Rol abre la misma pantalla de configuración que la creación de rol (Información del Rol, Usuarios, Privilegios de Módulo) sin el paso de Asignación de Entidades; Editar Entidades de Rol abre la misma interfaz de asignación de entidades usada en Editar Acceso a Entidades, limitada a este rol. Los cambios afectan a todos los usuarios con este rol de inmediato.
⚠️ Advertencia — Los cambios de rol se aplican de inmediato:Eliminar el acceso a módulos o a entidades puede interrumpir los flujos de trabajo de los usuarios. Verifique quién tiene este rol antes de realizar cambios significativos.
Eliminar un Rol
Navegación: Configuración → Roles → [Nombre de rol] → Eliminar (a través del Menú Acciones)
Al hacer clic en Eliminar se abre un cuadro de confirmación que advierte que la acción no se puede deshacer. El cuadro no muestra qué usuarios están asignados actualmente al rol, por lo que verifique el recuento de Usuarios Asignados en la página de Gestión de Roles antes de eliminar.
Mejores prácticas
Ejemplo 1: Dos administradores regionales, un rol
Escenario: Tiene dos administradores regionales que necesitan privilegios idénticos (monitoreo completo, control de alarmas, exportación de video) pero el Administrador A gestiona los clientes del noreste mientras el Administrador B gestiona los clientes del sureste. Anteriormente, esto requería dos roles separados. Ahora solo necesita uno.
Paso 1 - Crear el rol sin acceso predeterminado a entidades:
- Vaya a Configuración → Roles → Configurar nuevo rol
- Información del Rol: Nombre = "Regional Admin", Descripción = "Monitoreo completo y control de alarmas para la región asignada"
- Usuarios: Seleccione tanto al Administrador A como al Administrador B en la cuadrícula de usuarios
- Privilegios de Módulo: Habilitar Tablero, Visor de video, Acciones de cámara y manejo de alarmas, Mapa con las capacidades deseadas
- Asignación de Entidades: Deje "Acceso total a todas las entidades" DESACTIVADO y NO seleccione ninguna entidad. Haga clic en Enviar.
Paso 2 - Asignar acceso a entidades por usuario:
- Vaya a Configuración → Roles → Editar Acceso a Entidades
- Seleccione al Administrador A → Elija Fusionar → Marque todos los clientes del noreste (con Incluir subentidades activado) → Enviar
- Seleccione Admin B → Elija Fusionar → Marque todos los clientes del Sureste (con Incluir Hijos activado) → Enviar
Resultado: Ambos administradores comparten exactamente el mismo rol y privilegios, pero Admin A solo ve los clientes del Noreste mientras que Admin B solo ve los clientes del Sureste. Un rol en lugar de dos. Cuando se añaden nuevos sitios o dispositivos bajo sus clientes asignados, se incluyen automáticamente gracias a Incluir Hijos.
Ejemplo 2: Operador Solo Lectura
Escenario: Operadores que solo deben ver cámaras durante su turno - sin exportación de video, sin control de alarmas, solo visualización en vivo y reproducción para sitios específicos.
Configuración:
- Configuración → Roles → Configurar Nuevo Rol
- Información del Rol: Nombre = "Operador Solo Lectura"
- Usuarios: Seleccione los operadores que necesitan este rol
- Privilegios de Módulo: Permitir solo Tablero (solo lectura) y Visor de video (con Ver en Vivo y Reproducción). Dejar desactivados todos los demás módulos.
- Asignación de Entidad: Seleccione los sitios específicos que cubren estos operadores en el árbol de entidades con Incluir Hijos activado
Los operadores pueden ver cámaras pero no pueden exportar grabaciones, acceder a la configuración o controlar alarmas. Perfecto para personal de nivel inicial o servicios de monitoreo de terceros.
Ejemplo 3: Instalador con Acceso Específico por Sitio
Escenario: Un instalador de campo necesita acceso a un sitio de cliente específico para gestionar dispositivos y configurar sensores. Solo debe ver las entidades relevantes a su asignación actual.
Configuración:
- Crear rol "Instalador" (o usar el rol Instalador predeterminado)
- Privilegios de Módulo: Permitir Configuración (dispositivos, sensores, ajustes de red), Visor de video (Ver en Vivo para pruebas)
- Asignación de Entidad: Sin acceso a entidad predeterminado
- Editar Acceso a Entidad: Seleccione el usuario instalador → Fusionar → Seleccione solo el sitio específico en el que está trabajando con Incluir Hijos activado
El instalador solo puede ver y gestionar el sitio específico y todos sus dispositivos/sensores. Cuando se instala un nuevo dispositivo en ese sitio, es accesible automáticamente. Cuando el trabajo termina, elimine su acceso a la entidad o reasígnelo al siguiente sitio.
Ejemplo 4: Acceso a la Aplicación Móvil para Técnicos de Campo
Escenario: Los técnicos de campo necesitan acceso a la aplicación móvil a los sitios que atienden, con visualización de cámaras y control de alarmas.
Configuración:
- Crear rol "Técnico de Campo" mediante el asistente de roles
- Privilegios de Módulo: Permitir Visor de video (Ver en Vivo), Acciones de Cámara y Manejo de Alarmas (Armar/Desarmar), Mapa (Vista de Stream en Directo)
- Asignación de entidad: Sin acceso predeterminado a la entidad. Utilice Editar Acceso a Entidad para asignar a cada técnico su área de servicio con Incluir Hijos activado.
Comportamiento de la Aplicación Móvil: El técnico inicia sesión en la aplicación móvil GCXONE y solo ve los sitios asignados individualmente. Puede ver cámaras en vivo y armar/desarmar desde su teléfono. Los cambios de permiso se aplican al móvil en 5 segundos. No es necesario gestionar permisos móviles por separado ni crear roles individuales.
Recursos Relacionados
- Para una guía paso a paso del administrador con solución de problemas, consulte Gestión de Roles y Privilegios
- Para el catálogo completo de cada permiso individual, consulte Privilegios
- Para comprender la jerarquía de entidades, consulte Configuración de Organización y Jerarquía
- Para gestionar usuarios, consulte Gestión de Usuarios
- Para comprender los registros de auditoría, consulte Auditoría
- Para contactar con soporte, consulte Contactar Soporte
Gracias — sus comentarios llegan al equipo responsable de esta página.