> ## Documentation Index
> Fetch the complete documentation index at: https://docs.tess.im/llms.txt
> Use this file to discover all available pages before exploring further.

# Identidad y acceso

Controlamos la identidad en dos capas: **la plataforma que usa el cliente** y **los sistemas internos de Tess** usados para operar el servicio. En ambos casos aplica el menor privilegio — acceso solo a lo necesario, por el tiempo necesario.

## En la plataforma (su organización)

* Los administradores del workspace invitan a usuarios y definen roles (lo que cada persona puede ver, crear o administrar).
* Los planes Enterprise pueden federar el login al proveedor de identidad de la empresa (SSO con estándares de mercado), centralizando la autenticación en su política corporativa.
* El compartido de agentes, páginas e integraciones respeta los permisos configurados — reducir privilegios o remover a un usuario corta el acceso correspondiente.
* **Tess no gestiona el día a día de los usuarios del cliente:** quién entra y quién sale de la cuenta es responsabilidad de los administradores de la organización.

<CardGroup cols={3}>
  <Card title="Roles y permisos">
    Control de acceso basado en roles (RBAC) dentro del workspace.
  </Card>

  <Card title="SSO corporativo">
    Disponible cuando está contratado en el plan Enterprise.
  </Card>

  <Card title="Invitación y remoción">
    Los administradores de la organización controlan el ciclo de vida de los usuarios.
  </Card>
</CardGroup>

## En los sistemas de Tess (operación interna)

* Los colaboradores solo reciben acceso después de autorización; cambios de rol y desvinculaciones disparan revisión y remoción de credenciales.
* Los sistemas críticos exigen autenticación reforzada (incluyendo múltiples factores).
* Las cuentas con privilegios elevados son limitadas en número, inventariadas y sujetas a revisión periódica.
* Las acciones administrativas relevantes se registran para investigación y rendición de cuentas.

<Warning>
  Las credenciales, tokens y la seguridad del Identity Provider (cuando hay SSO) son responsabilidades compartidas: **Tess protege la plataforma**; **el cliente protege las cuentas y el IdP de su propia empresa.**
</Warning>

## Relacionado

* [Responsabilidades](/responsabilidades-es)
* [Operación y Detección](/operacion-detection)
* [Compromisos de Tess](/compromisos-tess)
