Manual ALTHOS
Fundamentos

Roles, permisos y PIN

Los cuatro roles con los que arranca el sistema, cómo se reparten los permisos entre ellos, y cómo funciona el PIN de administrador.

Quién puede hacer qué se decide con tres piezas que encajan una en la otra:

  • El rol — el puesto. Es lo que se le asigna a cada persona.
  • El permiso — la acción concreta. Los permisos se agrupan dentro de un rol.
  • El PIN de administrador — una confirmación extra para las acciones que no tienen vuelta atrás.

El menú no es la barrera

El sistema esconde las opciones que la persona no puede usar, pero eso es comodidad, no seguridad. Cada vez que alguien intenta algo, el sistema lo vuelve a verificar por su cuenta: si no está autorizado, no se hace, aunque el botón estuviera a la vista.

Los roles

Un rol es un puesto con un conjunto de permisos adentro. Cada persona tiene un solo rol, y de ahí sale todo lo que puede hacer en el sistema.

Los roles no vienen fijos de fábrica: se crean, se renombran, se desactivan y se eliminan desde Configuración → Roles y permisos. Por eso no hay una lista cerrada — hay una lista que se administra, y arranca con cuatro.

Los cuatro roles con los que arranca el sistema

RolPara quiénPermisos que trae
ADMINISTRACIÓNLa administración del sistema257 de 257
DIRECCIÓNDirección y dueños72
GERENCIAJefatura operativa179
SECRETARÍAMostrador y trabajo diario114

ADMINISTRACIÓN

Acceso total, sin excepción. Es el único rol que administra usuarios, roles y permisos, y el único que arranca autorizado a condonar cargos, eliminar moras y editar o borrar notas de clientes.

Es además el rol protegido del sistema, y eso trae tres consecuencias:

No se puede editar ni eliminar desde ninguna pantalla.
No se le pueden quitar permisos. La pantalla rechaza cualquier intento de recortarle la lista.
Siempre tiene todo, aunque algo se haya guardado mal: sus permisos no dependen de lo que diga la pantalla de roles.

Por qué es intocable

Si se pudiera vaciar, alguien podría quitarse a sí mismo la capacidad de administrar permisos, y el sistema quedaría sin nadie capaz de reparar los accesos — sin salida desde ninguna pantalla. Este rol es la garantía de que siempre hay un camino de vuelta.

DIRECCIÓN

Ve y exporta todo el negocio; no crea, no edita, no elimina. Sus 73 permisos son todos de consulta: ver, listar, exportar, descargar e imprimir. Le llega también el panel de dirección, que se mira y no se toca.

Es el rol más limitado, no el más poderoso

Suele sorprender, porque "dirección" suena a máxima autoridad. Está pensado al revés: que la dirección pueda mirar todo el negocio sin riesgo de tocar un dato por accidente. Quien tiene que operar, no usa este rol.

Cinco acciones que parecen consulta quedaron deliberadamente afuera, porque en realidad modifican algo: enviar un reporte por correo, generar el usuario de un empleado, y los tres recálculos que reescriben información guardada (el semáforo del cliente, las cuotas y la mora).

GERENCIA

Maneja de principio a fin las áreas de negocio: clientes, inventario, ventas, cobros, alquileres, agenda y recursos humanos. Consulta los catálogos y la configuración, pero no los modifica. No recibe nada del área de seguridad, y tampoco las cinco acciones reservadas a la administración.

SECRETARÍA

El mostrador. Atiende gente, cobra y agenda — y nada más que eso:

  • Inicio, agenda y clientes.
  • Cobros, incluidos los de alquiler.
  • Financiamientos, solicitudes de alquiler y contratos de alquiler.
  • Su portal de empleado: sus propias solicitudes y sus pagos de nómina.
  • Inventario y catálogos, sólo de consulta — necesita ver la unidad que está cobrando, no editarla.

Fuera de su alcance quedan personal y nómina (más allá de lo suyo), reportes y todo lo de seguridad y configuración.

Antes arrancaba idéntica a GERENCIA

Lo era, y se notaba en la práctica: entraba a Configuración y veía pantallas que no le tocaban. Hoy su lista está descrita puesto por puesto en el sistema, no heredada de otro rol.

Crear, desactivar y borrar roles

AcciónQué pasa
Crear un rolNace vacío: sin ningún permiso. La administración se los va marcando
Renombrar o editarLibre, salvo el rol protegido
DesactivarEl rol queda sin permisos, pero no se borra. Su gente sigue entrando, pero no puede hacer nada hasta reactivarlo
EliminarNo se puede si tiene gente asignada — el sistema avisa a cuántos. Primero hay que moverlos a otro rol

Los permisos y cómo se reparten entre los roles

Un permiso es una acción concreta: crear un cliente, anular un pago, eliminar una mora. El sistema tiene 254, ordenados en 11 áreas.

Cómo se conectan las piezas

Cada persona tiene un rol. Sin rol asignado no puede hacer nada.
Cada rol tiene una lista de permisos marcados. Un mismo permiso puede estar marcado en varios roles a la vez.
Sobre eso pueden existir excepciones para una persona puntual: un permiso extra, o un permiso quitado, sólo para ella.
Lo que la persona termina pudiendo hacer es la suma: lo que trae su rol, más lo que se le dio aparte, menos lo que se le quitó. Lo individual siempre gana.

Las excepciones por persona todavía no tienen pantalla

El mecanismo funciona y queda registrado en la auditoría, pero hoy no se configura desde Configuración → Roles y permisos: hay que pedirlo al equipo técnico. Para el día a día, la herramienta es el rol.

El mapa completo

Qué hay en cada área, y con cuánto arranca cada rol:

ÁreaPermisosADMINISTRACIÓNDIRECCIÓNGERENCIASECRETARÍA
Seguridad y acceso32321000
Configuración del sistema22222
Catálogos5151141414
Clientes161641313
Inventario e inmuebles31316316
Ventas y financiamiento191941818
Cobros y caja222262015
Alquileres333383232
Titulación66150
Cuadres diarios44240
Agenda y documentos101021010
Recursos humanos25258254
Reportes y auditoría66550
Total25725772179114

Se lee de un vistazo: ningún rol operativo tiene nada de seguridad, en catálogos sólo miran, y la diferencia entre GERENCIA y SECRETARÍA está en inventario (una lo administra, la otra lo consulta), titulación, cuadres y reportes.

SECRETARÍA no entra a recursos humanos, porque ahí vive el sueldo de la gente: los 4 permisos que conserva son su propio portal —pedir un permiso o un préstamo, ver el estado del pedido, retirarlo y ver sus propios pagos de nómina—, y no dejan ver a nadie más.

Cinco permisos que no siguen la regla del área

Cobros y caja trae la revisión bancaria y los desembolsos, y ahí GERENCIA tiene permisos que SECRETARÍA no:

  • Revisión bancaria: ver la cola y resolverla. Quien cobra en el mostrador no puede dar por buena su propia transferencia — ver Revisión bancaria.
  • Desembolsos: verlos, solicitarlos y aprobarlos o rechazarlos. Es dinero que sale — ver Desembolsos.

DIRECCIÓN tampoco los recibe, aunque haya de lectura: verificar cierra la puerta a anular ese pago, y un desembolso es una decisión sobre plata, así que no es "mirar".

Un rol que ya existía antes de que se agregaran no los recibe solo: hay que dárselos desde Configuración → Roles.

Dentro de recursos humanos, el sueldo va aparte: hay un permiso para ver el sueldo y su historial, y otro para cambiarlo. Sin el primero, la ficha del empleado se abre sin la parte de dinero — no es que la pantalla la esconda, es que el sistema no la manda.

Configuración del sistema quedó con dos permisos, no doce

Los otros diez —parámetros, respaldos, configuración de alertas, PIN— se movieron a Seguridad y acceso. Estaban del lado equivocado: con la regla de "los roles operativos consultan la configuración", una persona de mostrador terminaba viendo la pantalla del PIN de administrador y la de respaldos. En Configuración quedó sólo lo que un operativo sí necesita mirar: la bitácora de alertas, que es lo que alimenta su campana de notificaciones.

La pantalla de permisos

Configuración → Roles y permisos es donde se administra todo esto: los roles como pestañas arriba, las 13 áreas desplegables, y cada permiso con su nombre y su explicación en español. Se marcan y desmarcan casillas, y se guarda.

Al guardar, la auditoría anota qué permisos ganó y cuáles perdió ese rol — no sólo que "se modificó".

Un cambio puede tardar unos minutos en verse

Para no ir a buscar los permisos a cada rato, el sistema los recuerda un rato. Al guardar avisa enseguida para que se actualicen; si ese aviso se pierde, se actualizan solos a los 5 minutos. Si alguien reporta que "todavía puede entrar", esperá ese margen antes de dudar del cambio.

Permisos que no se pueden repartir

Hay 16 permisos reservados al rol protegido. No es que vengan desmarcados: el sistema rechaza el intento de dárselos a otro rol.

Y hay otros cinco que sólo se le entregan al rol protegido de arranque, aunque la pantalla sí permite repartirlos después si la administración lo decide:

Salen de una regla del cliente: la administración es la única autorizada a quitar notas y moras aplicadas a clientes. Están fuera de GERENCIA y SECRETARÍA por decisión, no por olvido.

Qué pasa cuando falta un permiso

Lo más común es que la persona ni vea la opción: el menú y los botones se arman según lo que tiene permitido. Si igual llega a la acción —por un enlace directo, o porque le quitaron el permiso con la pantalla abierta— el sistema la rechaza y dice exactamente qué permiso le faltó.

La regla de fondo es negar por defecto: nada funciona hasta que quede declarado qué permiso hace falta para hacerlo.

El PIN de administrador

Algunas acciones son peligrosas o no tienen vuelta atrás: anular un pago, condonar una mora, eliminar un archivo, cambiarle el rol a un usuario. Para esas, tener el permiso no alcanza: hay que confirmar con un PIN de administrador de 6 dígitos.

Los PIN viejos de 4 dígitos siguen sirviendo

La exigencia de seis dígitos aplica al configurar uno nuevo. Los que ya estaban se siguen aceptando al autorizar: el sistema guarda el PIN cifrado y no puede saber cuál es corto, así que rechazarlos habría dejado a esos administradores sin poder autorizar nada, de golpe y sin aviso. Si el tuyo es de cuatro, cambialo cuando puedas — con cuatro dígitos hay diez mil combinaciones posibles; con seis, un millón.

Quién puede tener PIN

Sólo las personas con rol ADMINISTRACIÓN. El PIN se configura desde el rol protegido; nadie más puede crearse uno.

Eso no significa que el resto quede trabado. Cuando alguien de otro rol llega a una acción sensible, el sistema le ofrece dos caminos, y elige el que corresponda al momento:

Un administrador autoriza acá mismo. Si hay uno cerca, elige su nombre de la lista, escribe su PIN en esa misma pantalla, y la acción sale al instante.
Solicitar la aprobación. Si no hay nadie cerca, se manda la solicitud con el motivo. Al administrador le llega la notificación, la resuelve desde su campana, y quien la pidió puede completar la acción.

Ejecuta quien opera; autoriza quien pone el PIN

En los dos caminos la acción queda a nombre de quien la hizo, con el administrador registrado como quien la autorizó. Son dos datos distintos en la auditoría, y no se mezclan: nunca vas a ver que alguien se autorizó a sí mismo cuando en realidad se lo autorizaron.

El PIN se escribe, no se dicta

El administrador tiene que escribirlo él. Dictárselo a quien está operando convierte un control personal en una contraseña compartida: a partir de ahí cualquiera autoriza en su nombre, y la auditoría va a decir que fue él.

Solicitar autorización cuando no hay nadie cerca

Quien opera elige Solicitar aprobación y escribe el motivo. La acción queda pendiente, sin ejecutarse.
A los administradores les aparece la solicitud en la campana de notificaciones, con quién la pide y para qué.
El administrador la abre desde ahí, la revisa y la aprueba con su PIN.
Quien la pidió recibe el aviso y completa la acción, que es lo que se aprobó.

La aprobación dura 15 minutos

Aprobar no ejecuta la acción: abre una ventana para que la persona que la pidió la termine. Si deja pasar ese rato, la aprobación vence y hay que volver a pedirla. Es a propósito — la acción se ejecuta con alguien mirando la pantalla, no sola y en cualquier momento.

Cómo se configura

Configuración → PIN de administrador. La pantalla tiene tres partes:

ParteQué muestra
Estado del códigoSi ya hay un PIN configurado, si está bloqueado y hasta cuándo, y cuántos intentos fallidos lleva
FormularioCrear o cambiar el PIN — 6 dígitos, repetidos dos veces. Para cambiarlo hay que confirmar con la contraseña actual
Usos recientesCada vez que se pidió el código: autorizado, rechazado, o autorizado por otra persona

El sistema nunca muestra el PIN ni permite recuperarlo — sólo dice si existe. Si se olvidó, se define uno nuevo confirmando con la contraseña. Pedir la contraseña no es un trámite de más: evita que alguien que se metió en una sesión ajena pueda cambiar el PIN sin conocerla.

Cómo funciona, paso a paso

La persona intenta la acción sensible.
Aparece la ventana pidiendo el PIN — el propio, o el del administrador que vino a autorizar. El PIN nunca sale tal cual se escribe: la computadora lo protege antes de enviarlo, con una clave que sirve para ese único intento.
Si el PIN es correcto, el sistema entrega una autorización que dura 60 segundos y sirve una sola vez.
La acción se ejecuta con esa autorización, y ahí queda gastada. La próxima acción sensible vuelve a pedir el PIN.
Todo queda en la auditoría marcado como acción que necesitó autorización, con quién la hizo y quién la autorizó por separado.

Si la autorización vence antes de terminar —la persona se distrajo, o el formulario demoró— el sistema vuelve a pedir el PIN. No es una falla: que la ventana sea corta y de un solo uso es justamente lo que la hace segura.

El PIN se pide después de revisar el permiso. A quien no tiene el permiso ni siquiera se le pide el PIN — así el sistema no le muestra qué acciones existen a quien no debería verlas.

Bloqueo por intentos fallidos

El que se equivoca es el que paga. Hay dos cuentas distintas:

Quién fallaQué se bloquea
El administrador en su propia sesiónSu PIN, hasta que pase el bloqueo
Alguien escribiendo el PIN de un administrador en la pantalla de otroSu propia posibilidad de seguir intentando. El PIN del administrador no se toca

Antes la cuenta era una sola, y eso tenía una consecuencia fea: cinco dedazos de la persona del mostrador dejaban al administrador sin poder autorizar nada durante el bloqueo — la víctima pagando el error de otro.

Hay un tope que sí bloquea el PIN

Si contra el mismo administrador se acumulan muchos fallos en una hora —vengan de donde vengan, tres veces el límite normal— ahí sí se bloquea su PIN. Ese tope es el freno para el caso de varias personas insistiendo, que es lo único que separar las cuentas podría haber abierto.

Cada intento fallido le llega al administrador dueño del PIN como notificación, con el nombre de quien lo escribió mal. Un dedazo del mostrador se entiende al toque; cualquier otra cosa, también.

Un PIN correcto vuelve las cuentas a cero.

Los tres valores se ajustan en Configuración → Parámetros globales, en la sección Seguridad y autenticación:

ParámetroPor defectoSe puede poner entre
Cuánto dura la autorización60 segundos15 y 300
Intentos fallidos antes de bloquear53 y 20
Cuánto dura el bloqueo15 minutos1 y 1440

Pasado ese tiempo el bloqueo se levanta solo. Si hay que destrabar a alguien antes, se hace desde el detalle de esa cuenta — y esa acción, a su vez, también pide PIN.

Qué acciones piden PIN

Son 29 en todo el sistema:

ÁreaAcciones
ClientesCambiar el documento de identidad · Eliminar un documento del expediente · Editar una nota del expediente · Eliminar una nota del expediente
Cobros y cajaAnular un pago · Registrar un pago dirigido a una cuota específica (dos variantes) · Registrar un abono a capital · Cargar una mora a mano · Eliminar una mora · Condonar un cargo de financiamiento · Cerrar la caja del día
AlquileresCobrar, aplicar y liberar el depósito · Eliminar una mora de alquiler · Firmar, cancelar, terminar y renovar un contrato · Anular un pago de renta · Aprobar una solicitud · Cobrar un cargo
DocumentosEliminar un archivo del sistema
UsuariosCambiarle el rol a un usuario · Reiniciar su verificación en dos pasos · Destrabar su cuenta
AutorizacionesAprobar la solicitud de otra persona

El patrón detrás de la lista: plata que se mueve o se deshace, documentos que se eliminan, y cambios sobre quién puede hacer qué.

Mensajes que puede dar el PIN

MensajeQué pasóQué hacer
"Aún no tenés un PIN configurado"La cuenta nunca definió unoConfigurarlo — recordá que hace falta el rol ADMINISTRACIÓN
"El PIN es incorrecto"Los dígitos no coincidenReintentar; el sistema avisa cuántos intentos quedan
"Bloqueado por intentos fallidos"Se agotaron los intentosEsperar a que se levante, o pedir que destraben la cuenta
"No se pudo verificar la autorización"Una falla momentánea del sistemaReintentar en unos segundos. Ante la duda no deja pasar — nunca se abre solo
"Demasiados intentos fallidos autorizando con el PIN de un administrador"Quien opera agotó sus intentosEsperar unos minutos, o mandar la solicitud en vez de insistir
"No se puede autorizar con el PIN de otro administrador en este momento"Falla momentánea del control de intentosReintentar en unos segundos. Mientras tanto el PIN propio del administrador sigue funcionando

On this page