O acesso no Studio é organizado em três níveis aninhados — sua organização, os workspaces dentro dela e as credenciais (contas conectadas e secrets) dentro deles. Cada nível tem suas próprias funções, e as funções são herdadas de cima para baixo: quem é admin em um nível é automaticamente admin no nível abaixo. A herança só adiciona acesso — ela nunca remove o acesso de quem já tem.
Como as funções são herdadas
Cada nível tem seu próprio conjunto de funções:
| Nível | Funções |
|---|---|
| Organização | Owner, Admin, Member |
| Workspace | Read, Write, Admin |
| Credenciais (conexões e secrets compartilhados) | Member, Admin |
As funções mais altas descem automaticamente:
- Um Owner ou Admin da organização é automaticamente Admin de todos os workspaces da organização — sem precisar de convite por workspace.
- Um Admin de workspace é automaticamente Admin de todas as credenciais compartilhadas daquele workspace — conexões OAuth, contas de serviço e secrets do workspace.
Somando tudo, um Owner ou Admin da organização pode administrar todos os workspaces e todas as credenciais compartilhadas da organização, de cima a baixo.
As funções herdadas são automáticas e travadas. Nas listas de membros elas aparecem em cinza, com uma dica curta explicando de onde a função vem (por exemplo, "Organization admins are automatically workspace admins"), e não podem ser reduzidas ali — você as altera no nível de origem.
Os secrets pessoais são a única exceção. As variáveis de ambiente pessoais de um usuário permanecem privadas e nunca são compartilhadas nem herdadas — nem por Admins de workspace, nem por Owners ou Admins da organização, nem por ninguém.
Workspaces e organizações
O Studio tem dois tipos de workspace:
- Workspaces pessoais ficam sob sua conta individual. Quantos você pode criar depende do seu plano.
- Workspaces compartilhados (de organização) ficam sob uma organização e estão disponíveis nos planos Team e Enterprise. Qualquer Owner ou Admin da organização pode criá-los. Ao convidar alguém para um workspace compartilhado, você escolhe a Membership: Member ou Admin torna a pessoa membro interno da organização — ela ocupa um assento, e os workspaces dela passam a fazer parte da organização (veja Entrar em uma organização) — enquanto External dá acesso apenas aos workspaces selecionados. Convidados que já pertencem a outra organização sempre entram como externos, porque uma conta do Studio pertence a no máximo uma organização.
Limites de workspace por plano
| Plano | Workspaces pessoais | Workspaces compartilhados |
|---|---|---|
| Free | 1 | — |
| Pro | Até 3 | — |
| Max | Até 10 | — |
| Team / Enterprise | Ilimitados | Ilimitados (convites limitados por assentos) |
Quando uma assinatura Team ou Enterprise é cancelada ou rebaixada, os workspaces compartilhados existentes continuam acessíveis para os membros atuais. Novos convites ficam bloqueados até que a organização volte a ser atualizada.
Como convidar alguém para um workspace
Um único convite cobre tudo o que você concede à pessoa de uma vez: informe os e-mails, selecione um ou mais workspaces, defina o nível de acesso ao workspace e escolha a Membership. O mesmo diálogo abre pelo cabeçalho do workspace e pelas configurações da organização.
Convites para a mesma pessoa se somam, em vez de empilhar. Se você convidar alguém para outro workspace enquanto o primeiro convite ainda está pendente, o novo workspace é adicionado àquele convite — a pessoa recebe um único link que concede tudo e aceita uma só vez.
Como um convite pendente pode abranger vários workspaces, a revogação tem o escopo do lugar onde você a faz. Revogar pela lista Teammates de um workspace retira apenas o acesso àquele workspace e deixa o resto do convite pendente; o convite é cancelado por completo quando você remove o último workspace dele. Para cancelar tudo de uma vez, revogue nas configurações da organização — isso exige ser admin da organização, ou admin em todos os workspaces cobertos pelo convite.
Níveis de permissão do workspace
Ao convidar alguém para um workspace, você pode atribuir um destes três níveis de permissão:
| Permissão | O que a pessoa pode fazer |
|---|---|
| Read | Visualizar workflows e ver resultados de execução, mas não pode fazer nenhuma alteração |
| Write | Criar e editar workflows, executar workflows, gerenciar variáveis de ambiente |
| Admin | Tudo o que Write faz, além de convidar/remover pessoas e gerenciar as configurações do workspace |
Membros internos vs. membros externos de workspace
As permissões de workspace são separadas da participação na organização:
- Membros internos da organização pertencem à sua organização, aparecem na lista da organização e contam no total de assentos. Convide novos colegas dessa forma quando eles devem fazer parte da sua empresa ou equipe no Studio.
- Membros externos de workspace têm acesso apenas aos workspaces para os quais foram convidados. Eles não fazem parte da sua organização: não consomem assentos, os workspaces deles continuam sendo deles e aparecem na sua lista com um rótulo External, para que os admins sempre consigam ver e revogar esse acesso. Use o acesso externo para clientes, parceiros e prestadores de serviço.
Você escolhe entre os dois na opção Membership ao enviar um convite. Valem três regras:
- External só está disponível para quem já está em um plano pago do Studio — assinatura Pro ou Max própria, ou participação em outra organização que forneça o assento. Colaboradores externos não usam um dos seus assentos, então precisam estar pagando pelo Studio em outro lugar. Convidar alguém do plano gratuito como External é rejeitado com uma mensagem pedindo que você o convide como Member ou Admin, o que adiciona um assento.
- Convidados que já pertencem a outra organização são sempre externos, independentemente do que você escolher, porque uma conta pertence a no máximo uma organização.
- Convidar alguém como Member da própria organização sempre inclui acesso a pelo menos um workspace, para que todo novo membro tenha onde chegar.
Os convidados veem exatamente o que estão aceitando antes de confirmar. A tela de aceite lista todos os workspaces concedidos, informa se a pessoa entra como member, admin ou colaborador externo, se isso consome um dos seus assentos, e nomeia quais workspaces dela passarão para a organização.
Os membros externos de workspace também recebem um nível de permissão de workspace — Read, Write ou Admin — e é essa permissão que controla o que eles podem fazer dentro do workspace.
Entrar em uma organização
Aceitar um convite que torna você membro interno faz mais do que conceder acesso — traz o seu trabalho para dentro da organização:
- Seus workspaces vêm com você. Todo workspace pessoal que você possui, inclusive os arquivados, passa a ser um workspace da organização. A tela de aceite lista os workspaces que serão movidos antes de você confirmar.
- Você continua Admin deles. Você permanece administrador; os Owners e Admins da organização também ganham acesso Admin pela herança de funções normal, e o uso nesses workspaces passa a ser cobrado da organização.
- Seus colaboradores não são arrastados junto. Quem você já tinha adicionado a esses workspaces mantém o acesso como membro externo — essas pessoas nunca entram na organização nem consomem um assento como efeito colateral da sua entrada.
- Os workspaces ficam se você sair. Se você depois sair ou for removido da organização, os workspaces que trouxe permanecem com a organização.
Aceitar um convite External não muda nada disso: você recebe acesso apenas ao workspace convidado, e tudo o que é seu continua seu.
O que cada nível de permissão pode fazer
Aqui está o detalhamento do que cada nível de permissão permite:
Permissão Read
Ideal para: partes interessadas, observadores ou membros da equipe que precisam de visibilidade, mas não devem fazer alterações
O que podem fazer:
- Visualizar todos os workflows do workspace
- Ver resultados de execução e logs dos workflows
- Navegar pelas configurações dos workflows
- Ver variáveis de ambiente (mas não editá-las)
O que não podem fazer:
- Criar, editar ou excluir workflows
- Executar ou fazer deploy de workflows
- Alterar qualquer configuração do workspace
- Convidar outras pessoas
Permissão Write
Ideal para: desenvolvedores, criadores de conteúdo ou membros da equipe que trabalham ativamente em automações
O que podem fazer:
- Tudo o que Read faz, e ainda:
- Criar, editar e excluir workflows
- Executar e fazer deploy de workflows
- Adicionar, editar e excluir variáveis de ambiente do workspace
- Usar todas as ferramentas e integrações disponíveis
- Colaborar em tempo real na edição de workflows
O que não podem fazer:
- Convidar ou remover pessoas do workspace
- Alterar as configurações do workspace
- Excluir o workspace
Permissão Admin
Ideal para: líderes de equipe, gerentes de projeto ou líderes técnicos que precisam gerenciar o workspace
O que podem fazer:
- Tudo o que Write faz, e ainda:
- Convidar novas pessoas para o workspace com qualquer nível de permissão
- Remover pessoas do workspace
- Gerenciar as configurações e integrações do workspace
- Administrar todas as credenciais compartilhadas do workspace (conexões OAuth, contas de serviço e secrets do workspace)
- Excluir workflows criados por outras pessoas
- Excluir o workspace
O que não podem fazer:
- Alterar uma função herdada de um nível superior — a função de workspace de um admin da organização, ou a do owner, é travada e gerenciada no nível de origem
Owner do workspace
Todo workspace tem um único Owner — normalmente quem o criou. O Owner é simplesmente um Admin com função fixa: na lista de membros ele aparece como Admin travado (dica "Workspace owner"), então não pode ser reduzido. Um Owner não tem nenhuma capacidade que um Admin comum não tenha.
Qualquer Admin — convidado diretamente ou admin por causa da função na organização — pode gerenciar membros e configurações e excluir o workspace. Em um workspace compartilhado, um Admin também pode remover o Owner; a propriedade passa então para o owner da organização, de modo que o workspace sempre tenha um. (O owner da organização é a única conta que não pode ser removida assim — é a última garantia.) No seu workspace pessoal você é o Owner e não pode ser removido.
Cenários comuns
Adicionar um novo desenvolvedor à equipe
- Nível da organização: convide a pessoa como Organization Member
- Nível do workspace: dê permissão Write para que ela possa criar e editar workflows
Adicionar um gerente de projeto
- Nível da organização: convide a pessoa como Organization Member
- Nível do workspace: dê permissão Admin para que ela possa gerenciar a equipe e ver tudo
Adicionar uma parte interessada ou um cliente
- Membership: se a pessoa não deve entrar na sua organização, defina Membership como External — isso exige que ela já esteja em um plano pago do Studio, já que colaboradores externos não usam um dos seus assentos
- Nível do workspace: dê permissão Read para que ela veja o progresso sem fazer alterações
Variáveis de ambiente
É possível criar dois tipos de variáveis de ambiente:
Variáveis de ambiente pessoais
- Visíveis apenas para a pessoa que as criou, e nunca compartilhadas ou herdadas — nem por admins de workspace ou de organização
- Disponíveis em todos os workflows que ela executa
- Gerenciadas em Settings, e depois em Secrets
Variáveis de ambiente do workspace
- Read: ver os nomes das variáveis (os valores ficam ocultos, a menos que você seja admin daquele secret)
- Write: adicionar novas variáveis, além de editar ou excluir as que você criou
- Admin: adicionar, editar, excluir e ver os valores de qualquer variável do workspace
- As variáveis do workspace são um tipo de credencial do workspace, então seguem as regras de Acesso a credenciais abaixo — os Admins do workspace são admins de todas elas
- Disponíveis para todos os membros do workspace. Se uma variável do workspace e uma pessoal tiverem o mesmo nome, o valor do workspace prevalece durante a execução de um workflow
Acesso a credenciais
As credenciais do workspace — conexões OAuth, contas de serviço e variáveis de ambiente do workspace — têm duas funções próprias:
- Credential Member: pode usar a credencial em workflows.
- Credential Admin: pode usá-la e também editar, excluir e compartilhá-la.
Essas funções acompanham sua função no workspace:
- Os Admins do workspace são automaticamente Credential Admins de todas as credenciais compartilhadas do workspace (conexões OAuth, contas de serviço e variáveis de ambiente do workspace). Como os Owners e Admins da organização são Admins em todos os workspaces, eles também são Credential Admins. Essas funções automáticas são fixas — aparecem em cinza, com uma dica, na lista de membros da credencial, e não podem ser alteradas.
- Membros Read e Write são Credential Members por padrão — podem usar credenciais compartilhadas, mas não podem editá-las, excluí-las nem compartilhá-las, a menos que alguém os torne Credential Admin (você é sempre admin das credenciais que cria).
- As variáveis de ambiente pessoais são a exceção: permanecem privadas de quem as criou e nunca são compartilhadas com admins do workspace.
Um Credential Admin pode usar e gerenciar uma credencial, então um Admin de workspace pode executar workflows que usam qualquer conexão OAuth compartilhada do workspace — inclusive uma que outro membro adicionou.
Boas práticas
Comece com o mínimo de permissões
Dê a cada pessoa o menor nível de permissão necessário para o trabalho dela. Você sempre pode aumentar as permissões depois.
Use a estrutura da organização com critério
- Torne líderes de equipe de confiança Organization Admins
- A maioria da equipe deve ser Organization Member
- Reserve a permissão Admin de workspace para quem precisa gerenciar pessoas
Revise as permissões com regularidade
Revise periodicamente quem tem acesso a quê, especialmente quando alguém muda de função ou deixa a empresa.
Segurança das variáveis de ambiente
- Use variáveis de ambiente pessoais para chaves de API sensíveis
- Use variáveis de ambiente do workspace para configurações compartilhadas
- Audite regularmente quem tem acesso a variáveis sensíveis
Funções da organização
Uma organização tem três funções: Owner, Admin e Member.
Organization Owner
O que pode fazer:
- Tudo o que um Admin pode fazer
- Transferir a propriedade da organização para outra pessoa
- Existe apenas um Owner por organização
Organization Admin
O que pode fazer:
- Convidar e remover membros da organização
- Criar novos workspaces compartilhados na organização
- Gerenciar cobrança, quantidade de assentos e configurações de assinatura
- Acessar automaticamente todos os workspaces compartilhados da organização como Admin de workspace (sem convite por workspace), inclusive administrando as credenciais dentro deles
- Promover membros a Admin ou rebaixar Admins a Member
Owners e Admins têm as mesmas permissões no dia a dia. A única ação reservada ao Owner é transferir a propriedade.
Organization Member
O que pode fazer:
- Acessar os workspaces compartilhados para os quais foi convidado especificamente
- Ver a lista de membros da organização
- Não pode convidar pessoas, criar workspaces compartilhados nem gerenciar as configurações da organização