Reference

Funções e permissões

O acesso no Zoen está organizado em três níveis aninhados — sua organização, os workspaces dentro dela e as credenciais (contas conectadas e segredos) dentro deles. Cada nível tem suas próprias funções, e as funções herdam para baixo: um admin em um nível é automaticamente admin no nível abaixo. A herança só adiciona acesso — nunca tira acesso de quem já o tem.

Como as funções herdam

Cada nível tem seu próprio conjunto de funções:

NívelFunções
OrganizaçãoOwner, Admin, Member
WorkspaceRead, Write, Admin
Credenciais (conexões compartilhadas e segredos)Member, Admin

Funções mais altas fluem automaticamente para baixo:

  • Um Owner ou Admin da organização é automaticamente Admin de todos os workspaces da organização — sem precisar de convite por workspace.
  • Um Admin do workspace é automaticamente Admin de toda credencial compartilhada naquele workspace — conexões OAuth, contas de serviço e segredos do workspace.

Juntando tudo, um Owner ou Admin da organização pode administrar todos os workspaces e todas as credenciais compartilhadas da organização, de ponta a ponta.

Funções herdadas são automáticas e bloqueadas. Nas listas de membros elas aparecem esmaecidas com um tooltip curto dizendo de onde a função vem (por exemplo, "Organization admins are automatically workspace admins"), e não podem ser rebaixadas ali — você as altera no nível de origem.

Segredos pessoais são a única exceção. As variáveis de ambiente pessoais de um usuário permanecem privadas e nunca são compartilhadas nem herdadas — nem por Admins do workspace, nem por Owners ou Admins da organização, nem por ninguém.

Workspaces e organizações

O Zoen tem dois tipos de workspace:

  • Workspaces pessoais vivem sob sua conta individual. O número que você pode criar depende do seu plano.
  • Workspaces compartilhados (da organização) vivem sob uma organização e estão disponíveis nos planos Team e Enterprise. Qualquer Owner ou Admin da organização pode criá-los. Membros internos convidados a um workspace compartilhado entram na organização e contam no total de assentos. Usuários existentes do Zoen que já pertencem a outra organização podem ser adicionados como membros externos do workspace, dando acesso ao workspace sem entrar no roster da sua organização nem usar um assento.

Limites de workspace por plano

PlanoWorkspaces pessoaisWorkspaces compartilhados
Free1
ProAté 3
MaxAté 10
Team / EnterpriseIlimitados (Owners e Admins)

Nos planos Team e Enterprise, todo workspace que você cria pertence à organização. Owners e Admins da organização podem criar workspaces compartilhados ilimitados; Members da organização não podem criar workspaces. Workspaces pessoais criados antes de entrar na organização continuam acessíveis. Convites Enterprise exigem um assento disponível no momento do convite; nos planos Team, um assento é adicionado automaticamente quando o convidado aceita.

Quando uma assinatura Team ou Enterprise é cancelada ou rebaixada, os workspaces compartilhados existentes continuam acessíveis aos membros atuais. Novos convites ficam bloqueados até a organização ser atualizada de novo.

Como convidar alguém para um workspace

Níveis de permissão do workspace

Ao convidar alguém para um workspace, você pode atribuir um de três níveis de permissão:

PermissãoO que a pessoa pode fazer
ReadVer workflows e resultados de execução, mas sem fazer alterações
WriteCriar e editar workflows, executar workflows, gerenciar variáveis de ambiente
AdminTudo que Write pode, mais convidar/remover usuários e gerenciar configurações do workspace

Membros internos vs. membros externos do workspace

As permissões do workspace são separadas da associação à organização:

  • Membros internos da organização pertencem à sua organização, aparecem no roster e contam no total de assentos. Convide novos colegas assim quando eles devem fazer parte da sua empresa ou time no Zoen.
  • Membros externos do workspace têm acesso apenas ao workspace para o qual foram convidados. Mantêm a própria associação à organização, não aparecem no roster da sua organização e não contam nos assentos. Use acesso externo para clientes, parceiros, contratados ou colaboradores que já usam o Zoen em outra organização.

Membros externos do workspace ainda recebem um nível de permissão — Read, Write ou Admin — e essa permissão controla o que podem fazer dentro do workspace.

O que cada nível de permissão permite

Aqui está o detalhamento do que os usuários podem fazer em cada nível:

Permissão Read

O que podem fazer:

  • Ver todos os workflows do workspace
  • Ver resultados de execução e logs
  • Navegar pelas configurações dos workflows
  • Ver variáveis de ambiente (mas não editá-las)

O que não podem fazer:

  • Criar, editar ou excluir workflows
  • Executar ou publicar workflows
  • Alterar qualquer configuração do workspace
  • Convidar outros usuários

Permissão Write

O que podem fazer:

  • Tudo que usuários Read podem, mais:
  • Criar, editar e excluir workflows
  • Executar e publicar workflows
  • Adicionar, editar e excluir variáveis de ambiente do workspace
  • Usar todas as ferramentas e integrações disponíveis
  • Colaborar em tempo real na edição de workflows

O que não podem fazer:

  • Convidar ou remover usuários do workspace
  • Alterar configurações do workspace
  • Excluir o workspace

Permissão Admin

O que podem fazer:

  • Tudo que usuários Write podem, mais:
  • Convidar novos usuários ao workspace com qualquer nível de permissão
  • Remover usuários do workspace
  • Gerenciar configurações e integrações do workspace
  • Administrar toda credencial compartilhada do workspace (conexões OAuth, contas de serviço e segredos do workspace)
  • Excluir workflows criados por outros usuários
  • Excluir o workspace

O que não podem fazer:

  • Alterar uma função herdada de um nível superior — a função de workspace de um admin da organização, ou do owner, fica bloqueada e é gerenciada onde ela se originou

Owner do workspace

Todo workspace tem um Owner — em geral quem o criou. O Owner é simplesmente um Admin cuja função é fixa: na lista de membros aparece como Admin bloqueado (tooltip "Workspace owner"), então não pode ser rebaixado. Um Owner não tem habilidades que um Admin comum não tenha.

Qualquer Admin — convidado diretamente ou admin por causa da função na organização — pode gerenciar membros e configurações e excluir o workspace. Em um workspace compartilhado, um Admin também pode remover o Owner; a propriedade passa então para o owner da organização, para o workspace sempre ter um. (O owner da organização é a única conta que não pode ser removida assim — é o fallback final.) No seu workspace pessoal você é o Owner e não pode ser removido.


Cenários comuns

Adicionar um novo desenvolvedor ao time

  1. Nível da organização: Convide como Organization Member
  2. Nível do workspace: Dê permissão Write para criar e editar workflows

Adicionar um gerente de projeto

  1. Nível da organização: Convide como Organization Member
  2. Nível do workspace: Dê permissão Admin para gerenciar o time e ver tudo

Adicionar um stakeholder ou cliente

  1. Nível da organização: Se não devem entrar na organização, adicione como membro externo do workspace
  2. Nível do workspace: Dê permissão Read para ver o progresso sem fazer alterações

Variáveis de ambiente

Os usuários podem criar dois tipos de variáveis de ambiente:

Variáveis de ambiente pessoais

  • Visíveis apenas para o usuário individual, e nunca compartilhadas nem herdadas — nem por admins do workspace ou da organização
  • Disponíveis em todos os workflows que eles executam
  • Gerenciadas em Settings, depois em Secrets

Variáveis de ambiente do workspace

  • Read: ver nomes das variáveis (os valores ficam ocultos a menos que você seja admin daquele segredo)
  • Write: adicionar novas variáveis, e editar ou excluir as que você criou
  • Admin: adicionar, editar, excluir e ver os valores de qualquer variável do workspace
  • Variáveis do workspace são um tipo de credencial do workspace, então seguem as regras de Acesso a credenciais abaixo — Admins do workspace são admins de todas elas
  • Disponíveis para todos os membros do workspace. Se uma variável do workspace e uma pessoal tiverem o mesmo nome, o valor do workspace vence quando o workflow roda

Acesso a credenciais

Credenciais do workspace — conexões OAuth, contas de serviço e variáveis de ambiente do workspace — têm duas funções próprias:

  • Credential Member: pode usar a credencial em workflows.
  • Credential Admin: pode usá-la e também editar, excluir e compartilhar.

Essas funções seguem sua função no workspace:

  • Admins do workspace são automaticamente Credential Admins de toda credencial compartilhada do workspace (conexões OAuth, contas de serviço e variáveis de ambiente do workspace). Como Owners e Admins da organização são Admins do workspace em todos os lugares, eles também são Credential Admins. Essas funções automáticas são fixas — aparecem esmaecidas com um tooltip na lista de membros da credencial e não podem ser alteradas.
  • Membros Read e Write são Credential Members por padrão — podem usar credenciais compartilhadas, mas não editar, excluir ou compartilhar a menos que alguém os torne Credential Admin (você sempre é admin das credenciais que cria).
  • Variáveis de ambiente pessoais são a exceção: permanecem privadas do dono e nunca são compartilhadas com admins do workspace.

Um Credential Admin pode usar e gerenciar uma credencial, então um Admin do workspace pode executar workflows que usam qualquer conexão OAuth compartilhada do workspace — inclusive uma adicionada por outro membro.


Funções da organização

Uma organização tem três funções: Owner, Admin e Member.

Organization Owner

O que podem fazer:

  • Tudo que um Admin pode
  • Transferir a propriedade da organização para outro usuário
  • Existe apenas um Owner por organização

Organization Admin

O que podem fazer:

  • Convidar e remover membros da organização
  • Criar novos workspaces compartilhados sob a organização
  • Gerenciar cobrança, número de assentos e configurações de assinatura
  • Acessar todo workspace compartilhado da organização como Admin do workspace automaticamente (sem convite por workspace), inclusive administrando as credenciais dentro deles
  • Promover membros a Admin ou rebaixar Admins a Member

Owners e Admins têm as mesmas permissões no dia a dia. A única ação reservada ao Owner é transferir a propriedade.

Organization Member

O que podem fazer:

  • Acessar workspaces compartilhados para os quais foram especificamente convidados
  • Ver a lista de membros da organização
  • Não podem convidar pessoas, criar workspaces compartilhados nem gerenciar configurações da organização

Common Questions

Funções da organização (Owner, Admin ou Member) controlam quem pode gerenciar a organização em si, incluindo convidar pessoas, criar workspaces compartilhados e lidar com cobrança. Permissões do workspace (Read, Write, Admin) controlam o que um usuário pode fazer em um workspace específico, como ver, editar ou gerenciar workflows. Membros internos precisam de uma função na organização e de uma permissão no workspace para trabalhar em um workspace compartilhado. Membros externos do workspace não têm função na sua organização; têm apenas acesso no nível do workspace.
Os workspaces compartilhados existentes continuam acessíveis aos membros atuais, mas novos convites ficam desabilitados até você voltar a um plano Team ou Enterprise. Nenhum workspace ou membro é excluído — a organização simplesmente fica dormente até a cobrança ser reativada.
Sim, em organizações com direito Enterprise. Qualquer owner ou admin da organização pode criar grupos de permissão com controles granulares, incluindo restringir integrações e provedores de modelo permitidos a listas específicas. Você também pode desabilitar o acesso a ferramentas MCP, ferramentas personalizadas, skills e vários recursos da plataforma como base de conhecimento, chaves de API ou Copilot por grupo. Grupos de permissão têm escopo na organização e podem reger todos os workspaces ou um subconjunto — um usuário pode pertencer a vários grupos, mas é regido por exatamente um grupo em qualquer workspace.
A variável do workspace vence. Quando um workflow roda, o resolvedor verifica primeiro as variáveis do workspace e só cai na pessoal quando nenhuma variável do workspace compartilha aquele nome. Assim, valores compartilhados e gerenciados pelo time ficam autoritativos em workflows de produção.
Em um workspace compartilhado (da organização), sim — qualquer Admin pode remover o Owner do workspace, e a propriedade passa para o owner da organização para o workspace sempre ter um. O owner da organização é a única conta que não pode ser removida assim, pois é o fallback final. No seu workspace pessoal você é o Owner e não pode se remover. O Owner não é um nível de permissão acima do Admin: todo Admin — inclusive quem herda a função da organização — pode gerenciar membros e configurações e excluir o workspace.
Admins do workspace são automaticamente Credential Admins das credenciais compartilhadas do workspace — conexões OAuth, contas de serviço e variáveis de ambiente do workspace — então podem usá-las, editá-las, excluí-las e compartilhá-las, e executar workflows que dependem delas. Owners e Admins da organização também têm isso porque são Admins do workspace em todos os lugares. Membros Read e Write têm acesso só de uso às credenciais compartilhadas, a menos que sejam explicitamente tornados Credential Admin. Variáveis de ambiente pessoais nunca são compartilhadas; ficam privadas do dono.
Grupos de permissão são um recurso de controle de acesso Enterprise que permite a owners e admins da organização definir restrições granulares além das funções padrão Read/Write/Admin. O grupo padrão da organização é org-wide; todo outro grupo mira workspaces específicos e, por padrão, rege todos os membros desses workspaces (incluindo membros externos) — adicione membros para restringir a pessoas específicas. Um usuário é regido por um grupo por workspace: um grupo do qual é membro explícito tem precedência sobre um grupo all-members (sem membros) naquele workspace, que tem precedência sobre o grupo padrão da organização. Um grupo de permissão pode ocultar seções da UI (como trace spans, base de conhecimento, chaves de API ou opções de deployment), desabilitar recursos (ferramentas MCP, ferramentas personalizadas, skills, convites) e restringir quais integrações e provedores de modelo seus membros podem acessar. Só um grupo por organização pode ser o padrão; ele ignora membros e rege todos que não estão cobertos por um grupo de workspace, incluindo membros externos. As restrições são aplicadas com base na organização que possui o workspace do workflow, não no workspace que você está visualizando no momento.
Comece pelo menor nível de permissão de que precisam. Convide colegas para a organização como Members, depois adicione-os ao workspace relevante com permissão Read se só precisam de visibilidade, Write se precisam criar e executar workflows, ou Admin se precisam gerenciar o workspace e seus usuários. Para clientes, parceiros ou usuários que já pertencem a outra organização Zoen, use acesso externo ao workspace para colaborarem sem entrar na sua organização nem consumir um assento.

On this page