> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-trino-dialect.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Gestionar roles personalizados

> En esta página se describe cómo los administradores pueden agregar, modificar y eliminar roles personalizados

export const BetaBadge = ({link, galaxyTrack, galaxyEvent}) => {
  if (link) {
    return <a href={link} target="_blank" rel="noopener noreferrer" className="betaBadge" onClick={galaxyTrack && galaxyEvent ? galaxyOnClick(galaxyEvent) : undefined}>
                <span>Beta</span>
            </a>;
  }
  return <a href="https://clickhouse.com/docs/reference/settings/beta-and-experimental-features#beta-features" className="betaBadge">
            <span>Funcionalidad beta</span>
        </a>;
};

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

Esta guía está dirigida a usuarios con el rol Admin en ClickHouse Cloud.

Los clientes de ClickHouse Cloud pueden elegir entre roles del sistema predefinidos o crear roles personalizados para asignarlos a los usuarios. Para obtener más información sobre los roles del sistema y los permisos asociados, consulte [Console roles and permissions](/es/products/cloud/reference/security/console-roles). Esta guía proporciona información detallada sobre cómo gestionar roles personalizados.

<div id="create-custom-role">
  ## Crear roles personalizados
</div>

Los roles personalizados pueden incluir una combinación de permisos de organización, servicio y base de datos. Los permisos pueden aplicarse a todos los servicios y bases de datos o a un subconjunto de ellos.

<Steps>
  <Step title="Acceda a la configuración de la organización y seleccione Users and roles" id="users-and-roles-1">
    En la página de servicios, seleccione el nombre de su organización. En el menú emergente, seleccione la opción `Users and roles`.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/avthXRFo-wpxxds8/images/cloud/guides/control_plane/1_users_and_roles.webp?fit=max&auto=format&n=avthXRFo-wpxxds8&q=85&s=465bb65edffc806a153c4ca370a49a81" size="lg" width="3418" height="1702" data-path="images/cloud/guides/control_plane/1_users_and_roles.webp" />
  </Step>

  <Step title={<>Seleccione la pestaña <code>Roles</code></>} id="roles-tab">
    Seleccione la pestaña `Roles` en la parte superior central de la pantalla.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/avthXRFo-wpxxds8/images/cloud/guides/control_plane/manage_custom_roles/2_custom_role.webp?fit=max&auto=format&n=avthXRFo-wpxxds8&q=85&s=e852f599ac4390cd5d39823e1d71f07e" size="lg" width="3414" height="984" data-path="images/cloud/guides/control_plane/manage_custom_roles/2_custom_role.webp" />
  </Step>

  <Step title={<>Seleccione <code>Create new role</code> en la esquina superior derecha</>} id="create-new-role">
    Seleccione el botón `Create new role` en la esquina superior derecha de la pantalla.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/avthXRFo-wpxxds8/images/cloud/guides/control_plane/manage_custom_roles/3_custom_role.webp?fit=max&auto=format&n=avthXRFo-wpxxds8&q=85&s=72a6f738fc7b1143ae02c2d96a51df5c" size="lg" width="3418" height="1706" data-path="images/cloud/guides/control_plane/manage_custom_roles/3_custom_role.webp" />
  </Step>

  <Step title="Asigne un nombre al rol" id="name-the-role">
    Introduzca un nombre descriptivo para el rol. Este será el nombre que verá al asignar roles a usuarios y claves de API.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/avthXRFo-wpxxds8/images/cloud/guides/control_plane/manage_custom_roles/4_custom_role.webp?fit=max&auto=format&n=avthXRFo-wpxxds8&q=85&s=6c57d29e02640cc5d285bdd568f3348f" size="md" width="1200" height="1704" data-path="images/cloud/guides/control_plane/manage_custom_roles/4_custom_role.webp" />
  </Step>

  <Step title={<>Haga clic en <code>Allow</code> y seleccione el alcance de los permisos</>} id="scope-permissions">
    Haga clic en el botón `Allow` y seleccione permisos de organización, servicio y/o base de datos. Para ver una descripción de todos los permisos, consulte [Console roles and permissions](/es/products/cloud/reference/security/console-roles).

    <Tip>
      Asegúrese de que los usuarios que iniciarán sesión en la consola tengan, como mínimo, el permiso Organization > Access organization.
    </Tip>

    <Info>
      **Acceso a la pestaña Data Sources**

      Para acceder a la pestaña **Data Sources**, el rol requiere actualmente el permiso `Manage selected services`.
    </Info>

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/avthXRFo-wpxxds8/images/cloud/guides/control_plane/manage_custom_roles/5_custom_role.webp?fit=max&auto=format&n=avthXRFo-wpxxds8&q=85&s=90001bfe74b8ca1f528b7aea343884c3" size="md" width="1192" height="1700" data-path="images/cloud/guides/control_plane/manage_custom_roles/5_custom_role.webp" />
  </Step>

  <Step title="Revise su nuevo rol" id="review-role">
    Revise los permisos asignados a su nuevo rol antes de finalizar. Cuando haya terminado, haga clic en `Create role`.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/avthXRFo-wpxxds8/images/cloud/guides/control_plane/manage_custom_roles/6_custom_role.webp?fit=max&auto=format&n=avthXRFo-wpxxds8&q=85&s=95310ec2a3576945f6b9222803cbf934" size="md" width="1190" height="1696" data-path="images/cloud/guides/control_plane/manage_custom_roles/6_custom_role.webp" />
  </Step>
</Steps>

<div id="manage-database-roles">
  ## Administrar roles de base de datos (beta)
</div>

<BetaBadge />

Además de los permisos de la consola, los roles personalizados pueden incluir permisos de datos que controlan el acceso a las bases de datos de los servicios seleccionados. Esto permite administrar el acceso a la consola y a las bases de datos desde un único lugar, en vez de mantener roles independientes en cada base de datos.

<Note>
  Esta función se encuentra en beta y está disponible para servicios que ejecutan ClickHouse versión 26.4 o posterior.
</Note>

Al añadir permisos de datos a un rol personalizado, ClickHouse Cloud crea un rol correspondiente en cada servicio seleccionado con el prefijo `cloud:`. Por ejemplo, un rol personalizado llamado `readonly` aparece en la base de datos como `cloud:readonly`. Los miembros del rol personalizado reciben estos permisos de base de datos al conectarse al servicio mediante la autenticación sin contraseña de SQL Console.

<Info>
  Los roles asignados manualmente en la base de datos mediante la [convención de nomenclatura `sql-console-role:<email>`](/es/products/cloud/guides/security/cloud-access-management/manage-database-users#sql-console-users-and-roles) tienen prioridad sobre los roles asignados mediante la consola.
</Info>

<Steps>
  <Step title="Añadir permisos de datos a un rol" id="add-data-permissions">
    [Cree un rol personalizado](#create-custom-role) o edite uno existente. En el cuadro de diálogo del rol, haga clic en el botón `Allow permissions` y seleccione `Data`.
  </Step>

  <Step title="Seleccionar el servicio" id="select-data-permissions-service">
    Seleccione el servicio al que se aplicarán los permisos. Añada más servicios para aplicar permisos a varios servicios.
  </Step>

  <Step title="Elegir el nivel de acceso" id="choose-data-access-level">
    Seleccione el acceso `Read-only`, `Admin` o `Custom`. Con el acceso `Custom`, defina permisos específicos de acceso a datos mediante sentencias [`GRANT`](/es/reference/statements/grant) de ClickHouse.

    <Image img="https://mintcdn.com/private-7c7dfe99-trino-dialect/avthXRFo-wpxxds8/images/cloud/guides/control_plane/manage_custom_roles/create_role_data_permissions.webp?fit=max&auto=format&n=avthXRFo-wpxxds8&q=85&s=0e3d1544276432eb02a1298aabd3f0cd" alt="Cuadro de diálogo para crear un rol con permisos de datos definidos mediante sentencias GRANT personalizadas" size="md" width="1174" height="1230" data-path="images/cloud/guides/control_plane/manage_custom_roles/create_role_data_permissions.webp" />
  </Step>

  <Step title="Crear el rol" id="create-role-with-data-permissions">
    Haga clic en `Create role`. Los roles de base de datos se crearán en los servicios seleccionados.
  </Step>
</Steps>

<div id="verify-database-roles">
  ### Verificar roles de base de datos
</div>

Los roles administrados mediante la consola se crean en la base de datos con el prefijo `cloud:` y el tipo de almacenamiento `cloud`. Para listarlos, consulte la tabla `system.roles` del servicio:

```sql theme={null}
SELECT * FROM system.roles;
```

```response theme={null}
┌─name───────────┬─id───────────────────────────────────┬─storage─┐
│ cloud:readonly │ 9a4910f4-abcf-4904-466a-717c8c75ac42 │ cloud   │
└────────────────┴──────────────────────────────────────┴─────────┘
```

<div id="update-custom-role">
  ## Actualizar roles personalizados
</div>

Los roles personalizados pueden actualizarse después de crearse. Los usuarios perderán los permisos que se eliminen del rol y obtendrán los permisos que se agreguen.

<Tip>
  Los permisos de los usuarios se acumulan. Si un usuario tiene permiso para realizar una operación a través de varios roles, es posible que no pierda el acceso de inmediato si el permiso se elimina de solo uno de ellos.
</Tip>

1. Accede a la configuración de la organización y selecciona `Users and roles`
2. Selecciona la pestaña `Roles`
3. Selecciona los tres puntos junto al rol que quieres actualizar
4. Selecciona `Edit`
5. Modifica los permisos
6. Selecciona `Edit role`

<div id="delete-custom-role">
  ## Eliminar roles personalizados
</div>

Los roles personalizados se pueden eliminar en cualquier momento.

<Warning>
  Debe haber al menos un usuario en la organización con permisos administrativos. Si al eliminar el rol se eliminan los permisos administrativos del último usuario, no podrá eliminarlo. Para solucionarlo, asigne a al menos un usuario el rol del sistema Admin antes de eliminar el rol personalizado.
</Warning>

1. Acceda a la configuración de la organización y seleccione `Users and roles`
2. Seleccione la pestaña `Roles`
3. Seleccione los tres puntos junto al rol que desea eliminar
4. Revise los usuarios y las claves de API que perderán acceso cuando se elimine el rol. Ajuste las asignaciones según sea necesario.
5. Seleccione `Eliminar rol` para completar el proceso
