O acesso no Zoen está organizado em três níveis aninhados — sua organização, os workspaces dentro dela e as credenciais (contas conectadas e segredos) dentro deles. Cada nível tem suas próprias funções, e as funções herdam para baixo: um admin em um nível é automaticamente admin no nível abaixo. A herança só adiciona acesso — nunca tira acesso de quem já o tem.
Como as funções herdam
Cada nível tem seu próprio conjunto de funções:
| Nível | Funções |
|---|---|
| Organização | Owner, Admin, Member |
| Workspace | Read, Write, Admin |
| Credenciais (conexões compartilhadas e segredos) | Member, Admin |
Funções mais altas fluem automaticamente para baixo:
- Um Owner ou Admin da organização é automaticamente Admin de todos os workspaces da organização — sem precisar de convite por workspace.
- Um Admin do workspace é automaticamente Admin de toda credencial compartilhada naquele workspace — conexões OAuth, contas de serviço e segredos do workspace.
Juntando tudo, um Owner ou Admin da organização pode administrar todos os workspaces e todas as credenciais compartilhadas da organização, de ponta a ponta.
Funções herdadas são automáticas e bloqueadas. Nas listas de membros elas aparecem esmaecidas com um tooltip curto dizendo de onde a função vem (por exemplo, "Organization admins are automatically workspace admins"), e não podem ser rebaixadas ali — você as altera no nível de origem.
Segredos pessoais são a única exceção. As variáveis de ambiente pessoais de um usuário permanecem privadas e nunca são compartilhadas nem herdadas — nem por Admins do workspace, nem por Owners ou Admins da organização, nem por ninguém.
Workspaces e organizações
O Zoen tem dois tipos de workspace:
- Workspaces pessoais vivem sob sua conta individual. O número que você pode criar depende do seu plano.
- Workspaces compartilhados (da organização) vivem sob uma organização e estão disponíveis nos planos Team e Enterprise. Qualquer Owner ou Admin da organização pode criá-los. Membros internos convidados a um workspace compartilhado entram na organização e contam no total de assentos. Usuários existentes do Zoen que já pertencem a outra organização podem ser adicionados como membros externos do workspace, dando acesso ao workspace sem entrar no roster da sua organização nem usar um assento.
Limites de workspace por plano
| Plano | Workspaces pessoais | Workspaces compartilhados |
|---|---|---|
| Free | 1 | — |
| Pro | Até 3 | — |
| Max | Até 10 | — |
| Team / Enterprise | — | Ilimitados (Owners e Admins) |
Nos planos Team e Enterprise, todo workspace que você cria pertence à organização. Owners e Admins da organização podem criar workspaces compartilhados ilimitados; Members da organização não podem criar workspaces. Workspaces pessoais criados antes de entrar na organização continuam acessíveis. Convites Enterprise exigem um assento disponível no momento do convite; nos planos Team, um assento é adicionado automaticamente quando o convidado aceita.
Quando uma assinatura Team ou Enterprise é cancelada ou rebaixada, os workspaces compartilhados existentes continuam acessíveis aos membros atuais. Novos convites ficam bloqueados até a organização ser atualizada de novo.
Como convidar alguém para um workspace
Níveis de permissão do workspace
Ao convidar alguém para um workspace, você pode atribuir um de três níveis de permissão:
| Permissão | O que a pessoa pode fazer |
|---|---|
| Read | Ver workflows e resultados de execução, mas sem fazer alterações |
| Write | Criar e editar workflows, executar workflows, gerenciar variáveis de ambiente |
| Admin | Tudo que Write pode, mais convidar/remover usuários e gerenciar configurações do workspace |
Membros internos vs. membros externos do workspace
As permissões do workspace são separadas da associação à organização:
- Membros internos da organização pertencem à sua organização, aparecem no roster e contam no total de assentos. Convide novos colegas assim quando eles devem fazer parte da sua empresa ou time no Zoen.
- Membros externos do workspace têm acesso apenas ao workspace para o qual foram convidados. Mantêm a própria associação à organização, não aparecem no roster da sua organização e não contam nos assentos. Use acesso externo para clientes, parceiros, contratados ou colaboradores que já usam o Zoen em outra organização.
Membros externos do workspace ainda recebem um nível de permissão — Read, Write ou Admin — e essa permissão controla o que podem fazer dentro do workspace.
O que cada nível de permissão permite
Aqui está o detalhamento do que os usuários podem fazer em cada nível:
Permissão Read
O que podem fazer:
- Ver todos os workflows do workspace
- Ver resultados de execução e logs
- Navegar pelas configurações dos workflows
- Ver variáveis de ambiente (mas não editá-las)
O que não podem fazer:
- Criar, editar ou excluir workflows
- Executar ou publicar workflows
- Alterar qualquer configuração do workspace
- Convidar outros usuários
Permissão Write
O que podem fazer:
- Tudo que usuários Read podem, mais:
- Criar, editar e excluir workflows
- Executar e publicar workflows
- Adicionar, editar e excluir variáveis de ambiente do workspace
- Usar todas as ferramentas e integrações disponíveis
- Colaborar em tempo real na edição de workflows
O que não podem fazer:
- Convidar ou remover usuários do workspace
- Alterar configurações do workspace
- Excluir o workspace
Permissão Admin
O que podem fazer:
- Tudo que usuários Write podem, mais:
- Convidar novos usuários ao workspace com qualquer nível de permissão
- Remover usuários do workspace
- Gerenciar configurações e integrações do workspace
- Administrar toda credencial compartilhada do workspace (conexões OAuth, contas de serviço e segredos do workspace)
- Excluir workflows criados por outros usuários
- Excluir o workspace
O que não podem fazer:
- Alterar uma função herdada de um nível superior — a função de workspace de um admin da organização, ou do owner, fica bloqueada e é gerenciada onde ela se originou
Owner do workspace
Todo workspace tem um Owner — em geral quem o criou. O Owner é simplesmente um Admin cuja função é fixa: na lista de membros aparece como Admin bloqueado (tooltip "Workspace owner"), então não pode ser rebaixado. Um Owner não tem habilidades que um Admin comum não tenha.
Qualquer Admin — convidado diretamente ou admin por causa da função na organização — pode gerenciar membros e configurações e excluir o workspace. Em um workspace compartilhado, um Admin também pode remover o Owner; a propriedade passa então para o owner da organização, para o workspace sempre ter um. (O owner da organização é a única conta que não pode ser removida assim — é o fallback final.) No seu workspace pessoal você é o Owner e não pode ser removido.
Cenários comuns
Adicionar um novo desenvolvedor ao time
- Nível da organização: Convide como Organization Member
- Nível do workspace: Dê permissão Write para criar e editar workflows
Adicionar um gerente de projeto
- Nível da organização: Convide como Organization Member
- Nível do workspace: Dê permissão Admin para gerenciar o time e ver tudo
Adicionar um stakeholder ou cliente
- Nível da organização: Se não devem entrar na organização, adicione como membro externo do workspace
- Nível do workspace: Dê permissão Read para ver o progresso sem fazer alterações
Variáveis de ambiente
Os usuários podem criar dois tipos de variáveis de ambiente:
Variáveis de ambiente pessoais
- Visíveis apenas para o usuário individual, e nunca compartilhadas nem herdadas — nem por admins do workspace ou da organização
- Disponíveis em todos os workflows que eles executam
- Gerenciadas em Settings, depois em Secrets
Variáveis de ambiente do workspace
- Read: ver nomes das variáveis (os valores ficam ocultos a menos que você seja admin daquele segredo)
- Write: adicionar novas variáveis, e editar ou excluir as que você criou
- Admin: adicionar, editar, excluir e ver os valores de qualquer variável do workspace
- Variáveis do workspace são um tipo de credencial do workspace, então seguem as regras de Acesso a credenciais abaixo — Admins do workspace são admins de todas elas
- Disponíveis para todos os membros do workspace. Se uma variável do workspace e uma pessoal tiverem o mesmo nome, o valor do workspace vence quando o workflow roda
Acesso a credenciais
Credenciais do workspace — conexões OAuth, contas de serviço e variáveis de ambiente do workspace — têm duas funções próprias:
- Credential Member: pode usar a credencial em workflows.
- Credential Admin: pode usá-la e também editar, excluir e compartilhar.
Essas funções seguem sua função no workspace:
- Admins do workspace são automaticamente Credential Admins de toda credencial compartilhada do workspace (conexões OAuth, contas de serviço e variáveis de ambiente do workspace). Como Owners e Admins da organização são Admins do workspace em todos os lugares, eles também são Credential Admins. Essas funções automáticas são fixas — aparecem esmaecidas com um tooltip na lista de membros da credencial e não podem ser alteradas.
- Membros Read e Write são Credential Members por padrão — podem usar credenciais compartilhadas, mas não editar, excluir ou compartilhar a menos que alguém os torne Credential Admin (você sempre é admin das credenciais que cria).
- Variáveis de ambiente pessoais são a exceção: permanecem privadas do dono e nunca são compartilhadas com admins do workspace.
Um Credential Admin pode usar e gerenciar uma credencial, então um Admin do workspace pode executar workflows que usam qualquer conexão OAuth compartilhada do workspace — inclusive uma adicionada por outro membro.
Funções da organização
Uma organização tem três funções: Owner, Admin e Member.
Organization Owner
O que podem fazer:
- Tudo que um Admin pode
- Transferir a propriedade da organização para outro usuário
- Existe apenas um Owner por organização
Organization Admin
O que podem fazer:
- Convidar e remover membros da organização
- Criar novos workspaces compartilhados sob a organização
- Gerenciar cobrança, número de assentos e configurações de assinatura
- Acessar todo workspace compartilhado da organização como Admin do workspace automaticamente (sem convite por workspace), inclusive administrando as credenciais dentro deles
- Promover membros a Admin ou rebaixar Admins a Member
Owners e Admins têm as mesmas permissões no dia a dia. A única ação reservada ao Owner é transferir a propriedade.
Organization Member
O que podem fazer:
- Acessar workspaces compartilhados para os quais foram especificamente convidados
- Ver a lista de membros da organização
- Não podem convidar pessoas, criar workspaces compartilhados nem gerenciar configurações da organização