Escalar el acceso de usuarios
Requisitos previos
- Acceso a la instancia de
service-contentque emite tokens para su equipo - Una lista de usuarios a añadir, con sus claves públicas o identificadores de dispositivo
- Familiaridad con Cómo emitir un token de capacidad, sobre el cual se basa esta guía directamente
Propósito
Otorgue a los nuevos miembros del equipo un token con alcance de rol a medida que su despliegue crece — unos minutos por persona, o un bucle con script corto para todo un equipo a la vez. Esto no es un sistema de promoción de niveles: no hay actualización en el lugar y no hay revocación, así que lea esto antes de tratarlo como una consola de gestión de accesos.
Procedimiento
Nota: el conjunto real de roles es
User,AdmineInterface— no una escala READ/USER/INPUT. Elija el rol que coincida con lo que la persona realmente necesita; no hay un nivel numérico para "promocionar" a alguien después, solo un token nuevo con un rol distinto.
-
Para cada usuario nuevo, emita un token con alcance al rol y los archivos que necesita:
Véase Cómo emitir un token de capacidad para la forma completa de la respuesta y el paso de registro que le sigue.
-
Para todo un equipo a la vez, recorra en bucle una lista de etiquetas y alcances en lugar de emitir uno por uno a mano:
while ; do done -
Entregue cada token a su usuario. Registre lo que emitió — ya que no hay ningún endpoint de listado para los tokens ya emitidos, su propio registro es el único inventario que existe.
Resultado esperado
Cada usuario nuevo tiene un token con alcance exacto al rol y los archivos que necesita, válido durante 24 horas desde su emisión.
Verificación
Confirme el acceso de un usuario nuevo haciendo que realice una solicitud usando su token contra una ruta protegida por capacidad, según los pasos de verificación de Cómo emitir un token de capacidad.
Reversión
Advertencia: no hay manera de promocionar el token existente de un usuario en el lugar, y no hay manera de revocar un token que emitió por error. Si otorgó el rol o alcance equivocado, la solución es emitir un token corregido y hacer que el usuario cambie a él — el original sigue funcionando hasta su propia expiración de 24 horas de todos modos. Planifique la incorporación del equipo teniendo esto en cuenta: acierte con el rol y el alcance en el momento de la emisión, ya que corregirlo después no elimina la concesión original.
Próximos pasos
- Cómo emitir un token de capacidad — el procedimiento completo de emisión y registro de un solo token
- Cómo rotar claves y tokens de capacidad — qué significa realmente la "rotación" en este sistema, y sus límites honestos
Véase también
- Autorización basada en máquina — el modelo de autorización en el que operan los tokens
- Configurar un espacio de nombres de tenant — un sistema separado y no relacionado para cuotas de VM a nivel de tenant, no roles de usuario
Cite this record: /wiki/scale-user-tiers — revision 9b9339a2, last updated 6 August 2026.