> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Asignar rol de cuenta

> Asignar un rol de cuenta a un usuario o grupo de la organización. La asignación otorga permiso para solicitar la asunción de un rol, no acceso directo a un recurso. La directiva de confianza de rol debe autorizar al usuario de forma independiente. Cada usuario tiene como máximo un rol efectivo por cuenta. Las concesiones directas y de grupo pueden repetir el mismo rol, pero un rol diferente se rechaza con ACCOUNT_ROLE_CONFLICT (409). Cambiar una asignación de grupo afecta a sus miembros humanos; los cambios de membresía de grupo en conflicto también se rechazan. Elimine las asignaciones en conflicto antes de cambiar el acceso.

<Info>
  Requiere la acción de IAM **`workspace:AssignAccountRole`**. Consulte [permisos de Workspace](/es/workspace/permissions) para obtener la lista completa, lo que cubre cada una y un ejemplo de política.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/workspace.yaml post /v1/accounts/{account_id}/role-assignments
openapi: 3.0.3
info:
  title: Basaltic Workspace API
  version: 1.0.0
  description: >
    Administración de la organización: organizaciones, cuentas, usuarios
    humanos, grupos de solo usuarios y directivas de la organización. Las
    identidades de IAM de cuenta pueden recibir políticas de organización
    delegadas explícitamente a través de esta API. La autenticación personal
    permanece en el punto final de IAM.


    Los recursos de la organización son globales y se resuelven en la
    organización autenticada.Los CRN canónicos son
    crn:workspace:::<type>/<name-or-uuid>Las políticas de la organización son
    independientes de las políticas de cuenta; las políticas de sistema
    compartidas usan crn:workspace:::system-policy/<name>.
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://workspace.basaltic.sh
    description: Endpoint de API global
security:
  - BearerAuth: []
paths:
  /v1/accounts/{account_id}/role-assignments:
    parameters:
      - name: account_id
        in: path
        required: true
        schema:
          type: string
          format: uuid
    post:
      tags:
        - Workspace
      summary: Asignar rol de cuenta
      description: >-
        Asignar un rol de cuenta a un usuario o grupo de la organización. La
        asignación otorga permiso para solicitar la asunción de un rol, no
        acceso directo a un recurso. La directiva de confianza de rol debe
        autorizar al usuario de forma independiente. Cada usuario tiene como
        máximo un rol efectivo por cuenta. Las concesiones directas y de grupo
        pueden repetir el mismo rol, pero un rol diferente se rechaza con
        ACCOUNT_ROLE_CONFLICT (409). Cambiar una asignación de grupo afecta a
        sus miembros humanos; los cambios de membresía de grupo en conflicto
        también se rechazan. Elimine las asignaciones en conflicto antes de
        cambiar el acceso.
      operationId: assignAccountRole
      requestBody:
        required: true
        content:
          application/json:
            schema:
              $ref: '#/components/schemas/AccountRoleAssignmentCreateRequest'
      responses:
        '201':
          description: Rol de cuenta asignado
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/AccountRoleAssignmentResponse'
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '404':
          $ref: '#/components/responses/NotFound'
        '409':
          $ref: '#/components/responses/Conflict'
components:
  schemas:
    AccountRoleAssignmentCreateRequest:
      type: object
      additionalProperties: false
      required:
        - principal_type
        - principal_id
        - role_id
      properties:
        principal_type:
          type: string
          enum:
            - user
            - group
        principal_id:
          type: string
          format: uuid
          description: >-
            UUID inmutable de un usuario o grupo de solo usuarios en esta
            organización.
        role_id:
          type: string
          format: uuid
          description: UUID inmutable de un rol propiedad de la cuenta de destino.
    AccountRoleAssignmentResponse:
      type: object
      properties:
        role_assignment:
          $ref: '#/components/schemas/AccountRoleAssignment'
    AccountRoleAssignment:
      type: object
      properties:
        crn:
          type: string
          description: >-
            Identidad calificada por la organización de esta asignación en su
            cuenta de destino.
          example: >-
            crn:workspace:::account/660e8400-e29b-41d4-a716-446655440000/role-assignment/770e8400-e29b-41d4-a716-446655440000
        id:
          type: string
          format: uuid
        account_id:
          type: string
          format: uuid
        role_id:
          type: string
          format: uuid
        role_name:
          type: string
        principal_type:
          type: string
          enum:
            - user
            - group
        principal_id:
          type: string
          format: uuid
        created_at:
          type: string
          format: date-time
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
  responses:
    BadRequest:
      description: Parámetros de solicitud no válidos
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INVALID_INPUT
              message: Invalid request parameters
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Forbidden:
      description: Permisos insuficientes
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: ACCESS_DENIED
              message: You don't have permission to perform this action
              request_id: 550e8400-e29b-41d4-a716-446655440000
    NotFound:
      description: No se encontró el recurso
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: NOT_FOUND
              message: Resource not found
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Conflict:
      description: Conflicto de recursos (por ejemplo, ya existe, estado no válido)
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: CONFLICT
              message: Resource with this name already exists
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.