> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Workspace

> Organizaciones, cuentas, personas y permisos de organización.

Workspace administra tu organización: sus cuentas, usuarios, grupos, invitaciones y políticas de organización. Su API es global en `workspace.basaltic.sh`. El inicio de sesión personal y el intercambio de tokens permanecen en `iam.basaltic.sh`.

Una organización contiene cuentas. Cada cuenta es propietaria de su infraestructura y sus [roles de IAM, cuentas de servicio, políticas y sesiones](/es/iam). Una región elige dónde se ejecutan los recursos regionales; no cambia qué cuenta es propietaria de ellos. DNS y IAM son servicios globales con recursos de propiedad de la cuenta.

| Alcance | Recursos de la web | Ubicación de la consola |
| - | - | - |
| Organización de la empresa | Cuentas, usuarios, grupos, invitaciones, políticas de organización | Espacio de trabajo → Organización |
| Cuenta, global | Roles de IAM, cuentas de servicio, directivas de cuenta, sesiones de STS; zonas DNS | Las páginas de servicio de la cuenta seleccionada |
| Cuenta, regional | Instancias, volúmenes, redes y otros recursos regionales | La cuenta y la región seleccionadas |

La consola muestra **Ámbito de organización** en las páginas de organización y **Global** en los servicios de cuenta global. Al volver a un servicio regional se restaura la región seleccionada.

<CardGroup cols={2}>
  <Card title="Usuarios y grupos" icon="users" href="/es/iam/users">
    Invita a personas, organiza equipos y otorga permisos de organización.
  </Card>

  <Card title="Acceso a cuenta" icon="folder" href="/es/workspace/accounts">
    Crea una cuenta y da acceso a las personas a través de roles.
  </Card>

  <Card title="Permisos de organización" icon="key" href="/es/workspace/permissions">
    Acciones de espacio de trabajo y delegación a identidades de cuenta.
  </Card>

  <Card title="Documentos de política" icon="file-text" href="/es/iam/policies">
    El lenguaje de directivas compartidas para directivas de cuenta y organización.
  </Card>
</CardGroup>

<a id="two-policy-scopes" />

## Dos ámbitos de política

Las políticas de la organización otorgan las acciones `workspace:*`, `billing:*`, `quota:*` y `audit:*`. Adjúntalos a usuarios o grupos para el trabajo de organización humana, o deléguelos explícitamente a una cuenta de rol o servicio para la automatización.

Las directivas de cuenta conceden acciones de servicio de cuenta, como `iam:*`, `compute:*`, `dns:*` y `storage:*`. Adjúntalos a roles y cuentas de servicio en esa cuenta. Incluso una directiva de cuenta que permita `*` no puede conceder acceso a la organización. Las directivas de la organización no conceden acceso ordinario al servicio de cuentas.

Un usuario o grupo recibe acceso a la cuenta a través de una asignación de rol. El usuario asume entonces ese rol, sujeto a su política de confianza. Los propietarios de la organización usan asignaciones de administrador explícitas a través del mismo flujo de sesión de rol.

<a id="automation-that-manages-the-organization" />

## Automatización que gestiona la organización

Un recopilador de facturación puede usar una cuenta de servicio de cuenta o un rol de instancia. Adjunte una política de organización que permita solo las lecturas de facturación que necesite. En su lugar, un trabajo de incorporación de empleados puede recibir una política para invitar a usuarios, administrar grupos y asignar roles de cuenta.

La cuenta de rol o servicio muestra tablas separadas de **Account policies** y **Organization policies**. La concesión de organización es explícita y revisable; un administrador de cuenta no puede obtenerla editando una directiva de cuenta. Para conceder acceso a la organización se requieren permisos de delegación de la organización y permisos para actualizar la identidad de destino en su cuenta. Consulte [delegación de políticas de organización](/es/workspace/permissions#delegating-organization-policies).

<a id="organization-resource-names" />

## Nombres de recursos de organización

Los nombres de recursos de la organización se resuelven dentro de la organización seleccionada:

```
crn:workspace:::organization/current
crn:workspace:::account/<account-uuid>
crn:workspace:::user/<username>
crn:workspace:::group/platform-team
crn:workspace:::policy/billing-reader
```

Las políticas de organización del sistema usan `crn:workspace:::system-policy/<Name>`. La sesión proporciona el contexto de la organización; una referencia corta nunca otorga acceso a otra organización.

<a id="updating-existing-integrations" />

## Actualización de integraciones existentes

La administración de la organización ahora usa Workspace. Mantenga la autenticación personal en IAM y mueva las llamadas de recursos de la organización a `workspace.basaltic.sh`:

| Recursos de la web | Servicio API | Espacio de nombres de permisos |
| - | - | - |
| Organizaciones, cuentas, usuarios, grupos, invitaciones | Espacio de trabajo | `workspace:` |
| Políticas de la organización y sus archivos adjuntos | Espacio de trabajo | `workspace:` |
| Roles de cuenta, cuentas de servicio, políticas y sesiones | IAM | `iam:` |

Las rutas de acceso de recursos de la organización conservan sus nombres de colección `/v1`. Las solicitudes de IAM de cuenta requieren una cuenta seleccionada que coincida con la credencial. Actualizar las referencias de recursos almacenados de las respuestas de API: los recursos de la organización ahora tienen CRN de Workspace y los recursos de IAM de la cuenta incluyen su identificador de cuenta. Las políticas de sistema compartido tienen una ranura de cuenta vacía, no una cuenta de `platform`.

Eliminar la administración de grupos de cuentas de servicio de las integraciones. Conceda directamente directivas de cuenta de identidad de máquina y delegue explícitamente directivas de organización. El acceso a cuentas humanas utiliza asignaciones de rol seguidas de AssumeRole.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.