Skip to main content

Command Palette

Search for a command to run...

Equipos y empresas

Grupos de la organización

Los grupos de la organización son cohortes de toda la organización en Cherri Code Enterprise, como Ingeniería, Contratistas o Usuarios piloto. Los miembros pueden proceder de cualquier equipo de tu organización, y un usuario puede pertenecer a varios grupos a la vez.

Los grupos cumplen dos funciones:

  1. Aplicar ajustes a una cohorte. Los límites de gasto, el acceso a modelos y los controles de agentes se aplican a los miembros del grupo en todos los equipos.
  2. Impulsar equipos. Asocia un grupo a un equipo y Cherri Code mantiene alineadas la membresía y los roles de ese equipo con la cohorte.

Gestiona la membresía manualmente o sincronízala desde tu proveedor de identidad mediante SCIM. Esta página explica primero la configuración sincronizada mediante SCIM y, a continuación, muestra cómo usar grupos para gestionar la membresía y los roles de los equipos.

Requisitos previos

  • Un plan de Cherri Code Enterprise con una Organización
  • Acceso de administrador de la organización. Los administradores de la organización crean y gestionan grupos. Los administradores de equipo no, aunque pueden seleccionar grupos cuando un control de equipo sea compatible con esta opción, como el acceso al marketplace
  • Para los grupos sincronizados con SCIM: aprovisionamiento SCIM conectado a tu Organización

Configurar grupos sincronizados con SCIM

Un grupo sincronizado con SCIM refleja un grupo del directorio de tu proveedor de identidad. Tu proveedor de identidad decide quién forma parte del grupo. Cherri Code decide qué puede hacer el grupo.

Conectar SCIM

Sigue aprovisionamiento SCIM para conectar tu proveedor de identidad y activar el aprovisionamiento push de grupos para que los grupos de directorio se sincronicen en Cherri Code. A nivel de organización, cada conexión de proveedor de identidad tiene una sección Directorio SCIM en los Ajustes de la organización; selecciona Sincronizar directorio para registrar el directorio de esa conexión en Cherri Code.

Dos detalles a nivel de organización:

  • Una conexión con un proveedor de identidad es compatible con un directorio SCIM, por lo que una organización tiene un directorio a través de su propio proveedor de identidad. Una organización puede seguir nutriéndose de más de un directorio cuando los equipos vinculados usan sus propios proveedores de identidad, ya que cada una de esas conexiones aporta su propio directorio SCIM. Los grupos de directorio de cada directorio conectado están disponibles cuando creas grupos sincronizados.
  • Si los equipos configuraron sus propios proveedores de identidad antes de unirse a la organización, los administradores de la organización pueden consolidarlos primero en un único proveedor de identidad compartido para toda la organización. Consulta Consolidate team identity providers.

Crear un grupo

1

Abrir Grupos

En el panel de control, abre Organization -> Groups desde el menú de tu perfil y luego selecciona Add.

2

Crear el grupo

Asigna un nombre al grupo y establece Type en Synced. Luego, elige el Directory group que quieres sincronizar. Si hay más de un directorio conectado, aparecerán grupos de cada uno en el selector.

3

Configurar ajustes

Establece límites de gasto, acceso a modelos y controles de agentes en la página de ajustes del grupo. Consulta Configurar los ajustes del grupo.

Si prefieres crear un grupo manual, establece Type en Manual. Después, los Admins gestionan los miembros en el panel de control, mediante importación por CSV o a través de la API de organización. Si más adelante quieres conectar un grupo existente a SCIM, abre los Settings del grupo y selecciona Connect junto a SCIM directory group.

Qué se sincroniza y qué sigues controlando

Para un grupo sincronizado con SCIM:

  • Tu proveedor de identidad controla la pertenencia al grupo. Cherri Code muestra a los miembros sincronizados como de solo lectura y desactiva los cambios manuales que la siguiente sincronización sobrescribiría. Para cambiar quién forma parte del grupo, actualiza el grupo de directorio en tu proveedor de identidad.
  • Tú controlas los ajustes. Los límites de gasto, el acceso a modelos, los controles de agentes y las asignaciones de equipos se gestionan en Cherri Code y nunca se sincronizan desde tu directorio.
  • Tú controlas los roles. Los roles de equipo provienen del rol que estableces en un mapeo de grupo a equipo en Cherri Code, no de los atributos de rol de tu proveedor de identidad. Consulta Establecer roles de equipo desde los mapeos.

Los cambios de pertenencia al grupo en tu proveedor de identidad se sincronizan automáticamente. Consulta las preguntas frecuentes sobre SCIM para conocer los problemas de sincronización más comunes.

Gestionar miembros

Abre un grupo y selecciona Miembros para consultar la pertenencia al grupo.

En los grupos manuales, los admins pueden:

  • Añadir miembros existentes de la organización
  • Importar miembros mediante CSV
  • Mover miembros a otro grupo
  • Eliminar miembros
  • Buscar y ordenar la lista de miembros

En los grupos sincronizados con SCIM, la lista de miembros es de solo lectura. Gestiona la pertenencia en tu proveedor de identidad.

Editar o eliminar un grupo

Abre un grupo para cambiarle el nombre o modificar sus ajustes. En los grupos manuales, aquí también puedes cambiar sus miembros.

Al eliminar un grupo, se eliminan el grupo y sus ajustes, como los límites de gasto y el acceso a modelos. No se eliminan las cuentas de los miembros, y los miembros conservan el acceso otorgado por otros grupos, sus equipos o los ajustes por usuario.

Configurar los ajustes del grupo

Abre un grupo y selecciona Ajustes. Los ajustes del grupo se aplican a todos los miembros del grupo y luego se combinan con los ajustes del equipo de cada usuario. Los solapamientos se resuelven en favor del resultado más permisivo, así que establece valores predeterminados estrictos a nivel de equipo y usa los grupos para ampliar el acceso a cohortes seleccionadas. Consulta Cómo se combinan los ajustes del grupo y del equipo.

Límites de gasto

Establece un límite mensual de gasto por usuario en el grupo. Cuando un usuario pertenece a varios grupos o también tiene límites de gasto de equipo, Cherri Code aplica el límite aplicable más alto. Por ejemplo, si el valor predeterminado de un equipo es más estricto y un grupo tiene un límite más alto, el límite del grupo se aplica a ese usuario. Si el límite de un grupo es más bajo que una configuración de equipo más permisiva, no restringe más el acceso del usuario.

Acceso a modelos

Usa la pestaña Models para controlar qué modelos pueden usar los miembros del grupo. Esto resulta útil para despliegues controlados, aprobaciones y cohortes que necesitan modelos que no están activados para todos.

El acceso a modelos es una unión con el ajuste del equipo: se concede acceso si el equipo o cualquiera de los grupos del usuario lo permite. Ni el equipo ni un grupo prevalecen por completo sobre el otro; se aplica el resultado más permisivo. Establece valores predeterminados restrictivos en el equipo y luego amplía el acceso por grupo. Los grupos no pueden quitar un modelo que el equipo (u otro de los grupos del usuario) ya permite.

Los controles de clave de API personal (BYOK, Bring Your Own Key) permanecen en la página Team Settings → Models del equipo. Los ajustes de Models del grupo no configuran BYOK.

Consulta Gestión de modelos e integraciones para conocer las mismas reglas de prioridad desde la perspectiva del equipo.

Auto-run y Smart Auto

Los grupos pueden incluir controles de agentes a nivel de grupo, incluidos los ajustes de Auto-run y Smart Auto cuando estén disponibles.

Cuando el mismo ajuste de Auto-run se define tanto a nivel de equipo como de grupo, Cherri Code fusiona cada campo de forma independiente. Las políticas de Auto-run inactivas no se tienen en cuenta: si la política de Auto-run del equipo está desactivada y la política del grupo está activa, Cherri Code usa la política del grupo.

AjusteCómo se combinan los ajustes del equipo y del grupo
Modos de ejecuciónUnión. Un modo está disponible si cualquiera de los dos niveles lo activa: lista de permitidos, Auto-review o Run Everything.
Lista de permitidos de comandos de terminalUnión con eliminación de duplicados. Se permiten los comandos autorizados por cualquiera de los dos niveles.
Protección contra eliminación de archivosSe activa si cualquiera de los dos niveles la activa.
Protección del navegadorSe activa si cualquiera de los dos niveles la activa.
Modo de sandboxingPrevalece el ajuste menos restrictivo. disabled prevalece sobre enabled, por lo que el sandboxing solo se activa cuando ambos niveles lo activan.
Redes del sandboxPrevalece el ajuste menos restrictivo. user_controlled prevalece sobre always_disabled, por lo que la red solo queda siempre desactivada cuando ambos niveles establecen always_disabled.
Acceso a Git del sandboxIgual que en Redes del sandbox: user_controlled prevalece sobre always_disabled.

Cuando varios grupos se aplican a un mismo usuario, Cherri Code aplica las mismas reglas de fusión por campo en todos esos grupos. Las instrucciones de Auto-review son la excepción: si un grupo define instrucciones, sustituyen las instrucciones del equipo para ese usuario.

Acceso al marketplace del equipo

Los administradores de equipo pueden restringir un marketplace del equipo a los grupos seleccionados. Abre Panel de control -> Plugins y MCPs, selecciona un marketplace y luego elige los grupos en Ajustes del marketplace -> Acceso al marketplace.

Un marketplace sigue estando limitado a su equipo propietario: seleccionar un grupo concede acceso solo a los miembros del grupo que también pertenecen a ese equipo. Los administradores de equipo mantienen el acceso, y un marketplace sin grupos seleccionados está abierto a todos los miembros del equipo. Los marketplaces existentes que usan grupos de directorio de equipo conservan esas asignaciones; Cherri Code no los migra.

Usa grupos para impulsar equipos

Los grupos pueden definir los miembros de un equipo, no solo los ajustes. Asigna un grupo a un equipo como fuente de miembros y Cherri Code mantendrá la lista de ese equipo alineada con el grupo. Cuando alguien se une al grupo o lo abandona, su pertenencia al equipo asignado se actualiza en consecuencia.

Combinado con SCIM (System for Cross-domain Identity Management), esto cierra el ciclo desde tu directorio hasta los equipos de Cherri Code: tu proveedor de identidad actualiza el grupo de directorio, la sincronización actualiza el grupo de la organización y la asignación actualiza el equipo.

Vincular un grupo a un equipo

Vincula un Grupo de la organización, manual o sincronizado con SCIM, a un equipo. Para que un equipo dependa de un grupo de directorio de tu proveedor de identidad, primero sincroniza ese grupo de directorio como un Grupo de la organización y, después, vincula el grupo al equipo. Un equipo puede tener varios grupos vinculados a la vez; su lista de miembros es la combinación de los miembros de todos ellos.

Cuando crees un equipo, establece Membership Type en Synced y, después, añade uno o varios grupos en Membership sources. Los miembros del equipo son la unión de los grupos indicados; elimina un grupo para dejar de sincronizarlo.

Cómo se reconcilia la membresía

Una vez que un equipo tiene al menos un grupo vinculado, la sincronización gestiona toda su lista de miembros:

  • Altas: cuando alguien se une a un grupo vinculado, se añade al equipo.
  • Bajas: cuando alguien se va, se elimina del equipo, a menos que otro grupo vinculado al mismo equipo siga incluyéndolo.
  • Las modificaciones manuales están desactivadas. Los Admins no pueden añadir ni eliminar miembros en un equipo sincronizado desde el Panel de control. En su lugar, cambia la membresía a través de los grupos vinculados.

Si la sincronización elimina a alguien de su último equipo en la organización, esa persona también abandona la organización. Los miembros que tienen directamente un rol a nivel de organización, como los administradores de la organización, conservan su acceso a la organización.

Al eliminar un mapeo, se recalcula la lista de miembros del equipo a partir de los grupos vinculados restantes: los miembros que solo aportaba el grupo eliminado se eliminan del equipo, y cualquier miembro que otro grupo vinculado siga aportando permanece. Al eliminar el último mapeo, no se elimina a nadie. Los miembros actuales permanecen en el equipo y el equipo vuelve a la gestión manual.

Establecer roles de equipo a partir de mapeos

Un mapeo también puede asignar un rol de equipo: miembro, admin o sin rol. Si asignas el rol de admin a un grupo de Engineering Leads, todas las personas del grupo se convierten en admins de ese equipo. Los roles se configuran en Cherri Code dentro del mapeo; los atributos de rol de tu proveedor de identidad no se sincronizan. Consulta Miembros, roles y tipos de licencia para ver qué puede hacer cada rol.

La configuración del rol funciona de forma independiente de la sincronización de miembros:

  • El mapeo tiene un rol: la sincronización aplica ese rol, y los roles del equipo ya no se pueden cambiar desde el Panel de control.
  • Ningún mapeo tiene un rol: los miembros se añaden con el rol de miembro, y los admins aún pueden cambiar los roles en el Panel de control.

Cuando un usuario pertenece a varios grupos mapeados al mismo equipo, recibe el rol más alto entre esos mapeos. Un usuario que está en un grupo mapeado como admin y en otro mapeado como miembro pasa a ser admin, y un rol asignado prevalece sobre un mapeo sin rol.

En el formulario del equipo, activa Usar grupos para establecer el rol y luego elige Miembro o Admin para cada grupo. Deja el interruptor desactivado para sincronizar miembros sin gestionar roles.

Cómo se combinan los ajustes de grupos y equipos

Los ajustes efectivos de un usuario provienen de su equipo y de todos los grupos a los que pertenece. La regla general: prevalece la opción más permisiva.

Tipo de ajusteCómo se resuelve entre grupos y equipos
Límites de gastoSe aplica el límite por usuario más alto que corresponda.
Acceso a modelosUnión. El acceso se concede si el equipo o algún grupo lo permite.
Auto-run y Smart AutoCombinación campo por campo, con el valor menos restrictivo en cada campo. Consulta la tabla anterior.
Instrucciones de Auto-reviewLas instrucciones del grupo sustituyen las instrucciones del equipo para ese usuario.
Rol de equipoSe define mediante los mapeos de grupo a equipo, no por las reglas de combinación anteriores.

En el caso específico del acceso a modelos, ni el equipo ni un grupo prevalecen completamente sobre el otro: si cualquiera de los dos permite un modelo, el usuario puede usarlo. Establece la base más restrictiva en el equipo y luego amplíala con grupos. Para ver una vista en capas que también incluye sobrescrituras por usuario y grupos de directorio del equipo, consulta Cómo se combinan los límites y los permisos.

Gestionar grupos con la API

Crea, lista, actualiza y elimina grupos a través de la API de organización. La API también lista los miembros de un grupo y añade o elimina miembros de los grupos manuales. Las rutas de grupos utilizan claves de API de organización y toman el id del grupo, que usa el prefijo g_. Las respuestas de grupo también devuelven un publicId con el prefijo grp_. Para buscar un grupo por nombre, llama a List Organization Groups con el parámetro de consulta name.

Los grupos de directorio del equipo son un recurso distinto. Las rutas de la Team Admin API en /teams/directory-groups gestionan esos grupos y usan ids team_group_…. Esas rutas no aceptan valores de id (g_) ni de publicId (grp_) de grupos de la organización.

Documentación relacionada

Los grupos de la organización están disponibles en Enterprise

Contacta con nuestro equipo para obtener más información sobre la administración a nivel de organización.

Contact Sales