Papéis do espaço de trabalho: Administrador, Editor, Colaborador e Leitor
Cada membro de um espaço de trabalho tem um papel. O papel decide o que ele pode fazer no painel e o que qualquer chave de API, sessão MCP ou integração que ele configurar pode fazer. Há quatro papéis.
Os quatro papéis
Administrador comanda o espaço de trabalho. Administradores conectam e desconectam contas sociais, escolhem páginas do Facebook e painéis do Pinterest, convidam e removem membros, gerenciam webhooks e todas as chaves de API, e podem fazer tudo o que um Editor faz.
Editor faz o trabalho de publicação. Editores criam, editam, agendam, publicam, repetem e excluem publicações, inclusive as criadas por outros membros. Gerenciam webhooks e a assinatura das publicações, enviam mídia, usam as ferramentas de IA e leem análises. Editores não podem conectar nem desconectar contas sociais; isso é só para Administradores.
Colaborador prepara conteúdo sem poder enviá-lo. Colaboradores criam e editam seus próprios rascunhos, enviam mídia, usam as ferramentas de IA, leem publicações e análises e podem criar suas próprias chaves de API. Não podem agendar, publicar, repetir nem agendar em massa, só excluem seus próprios rascunhos e não mexem em publicações de outros membros, nas contas conectadas nem nos webhooks. Um Editor ou Administrador publica o que um Colaborador redige.
Leitor lê. Leitores veem publicações, contas conectadas, análises, membros e webhooks, e não podem criar nem alterar nada.
Qual papel dar
- Um cliente ou interessado que quer acompanhar o calendário: Leitor.
- Um redator, designer ou contato de agência que redige publicações mas nunca deve publicar em seu nome: Colaborador.
- Um gestor de redes sociais ou assistente virtual que cuida das contas no dia a dia: Editor.
- A pessoa dona das contas e da cobrança: Administrador. Mantenha poucos Administradores.
Alterar o papel de um membro
- Abra a página Equipe.
- Encontre o membro e escolha o novo papel.
- A mudança vale a partir da próxima requisição dele, no painel e por meio de cada chave de API que ele criou.
Só um proprietário da organização pode tornar alguém administrador da organização, ou alterar ou remover um administrador da organização existente.
Chaves de API carregam um papel
Uma chave é criada sob um papel, escolhido na página Tokens de API. Um membro não pode criar uma chave com papel acima do seu, e uma chave nunca tem mais do que seu criador tem agora: mude o criador de Editor para Colaborador e todas as chaves que ele criou só conseguem criar rascunhos a partir desse momento; remova-o do espaço de trabalho e suas chaves param de funcionar. Chame GET /api/v1/me com uma chave para ler o papel e a lista exata de permissões dela. A página de Autenticação tem a tabela completa de permissões e o erro que uma chave recebe quando tenta algo fora do seu papel.
Como isso é aplicado
Um assento de Colaborador e uma chave de Colaborador são aplicados no servidor, não na interface. Cada requisição, venha do painel, da API REST, do servidor MCP ou de uma integração como Zapier ou n8n, passa pela mesma verificação de permissões no serviço de publicações antes de qualquer gravação: a verificação lê o papel de quem chama no espaço de trabalho naquele momento, deduz a permissão necessária a partir dos fatos da requisição (rascunho, agendada ou publicar agora; publicação própria ou de um colega) e recusa com 403 quando ela falta. Uma chave é criada sob um papel, nunca acima do membro que a cria, e suas permissões são recalculadas a cada chamada como a interseção entre o papel da chave e o papel atual do criador, então rebaixar o criador encolhe a chave na hora e removê-lo a mata. Um auditor pode apontar para três coisas: GET /api/v1/me, que devolve o papel e a lista exata de permissões que uma chave tem agora; o corpo do 403, que nomeia a permissão em falta, o papel que não a tinha e o tipo de token que tentou; e a trilha de auditoria de publicações, onde cada tentativa de criar, agendar, publicar, repetir ou excluir fica registrada com quem fez, por qual chave, sob qual papel, de qual status para qual, e se foi permitida ou recusada. A trilha é gravada pelo serviço de publicações; ainda não pode ser consultada no painel nem pela API.