Papéis e permissões

Quem pode fazer o quê na plataforma, do administrador do tenant ao colaborador.

Os papéis

Papel Quem é Acesso
Administrador (TENANT_ADMIN) Admin do cliente Tudo no tenant: configura, cria e edita em todos os módulos
Gestor (TENANT_MANAGER) Gestor de área / RH Cria campanhas e acompanha; leitura no módulo Pessoas
Ombudsman (TENANT_OMBUDSMAN) Canal de denúncias Vê somente os reportes de compliance (denúncias)
Colaborador (COLLABORATOR) Colaborador Só o portal do colaborador / agente desktop — não acessa o painel web
Super Admin (SUPER_ADMIN) Equipe qlture Acesso global; administra tenants. Não pertence a nenhum tenant

O que cada um pode fazer

Regra geral: Administrador escreve; Gestor lê (e cria campanhas/conteúdo). Ações sensíveis exigem Administrador.

Área Administrador Gestor Colaborador
Usuários — ver ✅ ✅ ❌
Usuários — convidar/editar/desativar/importar ✅ ❌ ❌
Grupos e departamentos — ver ✅ ✅ ❌
Grupos e departamentos — criar/editar/remover ✅ ❌ ❌
Biblioteca de conteúdo — criar/editar ✅ ✅ ❌
Conteúdo — arquivar / excluir quiz ✅ ❌ ❌
Campanhas (treino/phishing) — ver ✅ ✅ ❌
Campanhas — criar/publicar/editar/cancelar ✅ ❌ ❌
SSO, SCIM, Auto-cadastro ✅ ❌ ❌
Auditoria ✅ ❌ ❌
Reportes de compliance (denúncias) ❌* ❌* ❌

* Denúncias de compliance são exclusivas do Ombudsman (e do Super Admin) — nem Administrador nem Gestor as veem, para preservar o sigilo do canal. Os demais reportes (segurança, engenharia social) ficam com Administrador/Gestor.

Regras de segurança que valem para todos

  • Isolamento por tenant — nenhum dado vaza entre organizações; o tenant vem sempre da sessão, nunca do formulário.
  • Ninguém vira Super Admin por convite ou promoção: isso é bloqueado.
  • Desativar encerra sessões na hora (soft delete + revogação de tokens).
  • Colaboradores não têm senha por padrão: entram por OTP no e-mail.

Relacionado


Primeiros passos
Usuários

Docs relacionados