Admin — Usuarios y Roles
ADMIN-ROLES-001

Usuarios y Roles

El módulo de roles gestiona qué puede hacer cada usuario en el sistema. Los usuarios se autentican a través de ITS Lab (SSO con JWT RS256) y sus roles en eQMS se configuran independientemente. La vista tiene tres pestañas: Usuarios, Roles y permisos, y 📧 Correos periódicos.

Admin exclusivo

Roles base del sistema

El sistema tiene 7 roles base, que determinan el acceso a módulos y acciones:

RolCódigoAcceso
LectorreaderVer documentos vigentes y su propio perfil TMS. Sin acceso a acciones ni firmas.
AutorauthorCrear y editar borradores de documentos CDMS y relacionar documentos.
RevisorreviewerRevisión técnica de documentos y visualización de todos los documentos del sistema.
AprobadorapproverAprobar, efectivizar y obsoletar documentos CDMS.
Técnico de Soportetech_supportEjecutar bundles CTR, cargar rawdata y sugerir eventos QEM.
QA / ComplianceqaAprobaciones regulatorias, CAPA, CCM en todos los niveles, QEM, AUM y retención documental.
AdministradoradminTodos los permisos del sistema, incluido el panel Admin.
⚖️

Un usuario puede tener múltiples roles simultáneamente. Por ejemplo, el usuario bootstrap del sistema tiene rol Admin, que incluye todas las capacidades de los demás roles. En módulos donde hay separación de funciones (como CTR — técnico ≠ verificador), el sistema verifica los roles en el contexto específico, no globalmente.

Tab Usuarios

Muestra todos los usuarios del sistema, incluyendo los que nunca iniciaron sesión (se crean al sincronizarse con ITS Lab por primera vez). Cada fila muestra: avatar, nombre completo, email, chips con los roles asignados y el toggle de activo/inactivo.

Para encontrar un usuario, usá el buscador de texto (nombre o email) y el checkbox "Ver inactivos" para incluir usuarios desactivados en la lista. No hay filtro por rol.

Tab Usuarios con buscador, checkbox 'Ver inactivos' y filas de usuarios con chips de roles
Tab Usuarios con buscador, checkbox "Ver inactivos" y filas de usuarios con chips de roles

Asignar y revocar roles

  • Agregar rol: seleccioná el rol en el selector del usuario y agregalo. El cambio es inmediato.
  • Revocar rol: los roles base asignados no muestran el ✕ — solo los roles que no son base (por ejemplo, roles custom) se pueden revocar desde el chip.

Cada cambio de rol queda registrado en el audit trail con el Admin responsable, el usuario afectado, el rol modificado y el timestamp.

Editar datos del usuario

  • Nombre: el nombre visible del usuario es editable desde su fila.
  • ITS Lab ID: campo de vinculación manual del usuario de eQMS con su usuario en ITS Lab. Se usa para asociar la identidad entre ambos sistemas.

Activar y desactivar usuarios

El toggle de Activo/Inactivo desactiva el acceso del usuario al sistema. Los usuarios inactivos no pueden iniciar sesión ni ejecutar acciones, pero sus registros históricos quedan intactos. Esto cumple con el requisito ALCOA+ de que los eventos pasados no se borran aunque el usuario esté inactivo.

ℹ️

La desactivación no cierra sesiones activas. El JWT emitido por ITS Lab sigue siendo válido hasta su expiración natural. Para invalidar la sesión inmediatamente, el usuario debe cerrar sesión en ITS Lab.

Tab Roles y permisos

Muestra el catálogo completo de roles del sistema con sus permisos:

  • Roles base: los 7 roles de la tabla anterior. Son inmutables — no se pueden editar ni eliminar; sus permisos están definidos por el sistema.
  • Roles custom: podés crear y editar roles propios con permisos granulares por módulo. El editor muestra checkboxes de permisos agrupados por módulo: CDMS, TMS, CCM, QEM, CTR, AUM y ADMIN. Marcá exactamente los permisos que el rol necesita y guardá.

El botón Exportar PDF genera un reporte con la matriz de roles y permisos, útil para auditorías de control de acceso.

Tab Roles y permisos con roles base inmutables y editor de rol custom con checkboxes por módulo
Tab Roles y permisos con roles base inmutables y editor de rol custom con checkboxes por módulo

Tab 📧 Correos periódicos

Configura los emails de resumen que el sistema envía periódicamente a cada usuario:

  • Resumen semanal y mensual por usuario: activá o desactivá cada tipo de resumen para cada usuario.
  • Secciones configurables: elegí qué secciones de contenido incluye el resumen de cada usuario.
  • Enviar ahora: fuerza el envío inmediato del resumen a un usuario, sin esperar el ciclo programado.
  • Ejecutar job ahora: corre el job de correos periódicos completo de forma inmediata (run-now).
Tab Correos periódicos con configuración de resúmenes semanal/mensual por usuario
Tab Correos periódicos con configuración de resúmenes semanal/mensual por usuario

Usuario bootstrap

El usuario bootstrap es el primer Admin del sistema, creado automáticamente al iniciar el sistema con la variable de entorno BOOTSTRAP_ADMIN_EMAIL. Este usuario tiene rol Admin desde la primera ejecución y no puede ser desactivado por el sistema. El email del usuario bootstrap es alejandro.iglesias@ion-target.com.