GlosarioTecnología

Perfil y conjunto de permisos

Término 216 de 314 · Tecnología

En una frase

El perfil y el conjunto de permisos son los dos mecanismos de Salesforce que definen qué puede ver y hacer un usuario. El perfil es la base obligatoria (uno por usuario) y los conjuntos de permisos suman accesos extra sin duplicar perfiles.

Definición

En Salesforce, un perfil (Profile) y un conjunto de permisos (Permission Set) son los dos mecanismos que controlan qué puede ver y hacer cada usuario dentro de la plataforma. Definen el acceso a objetos, campos, pestañas, apps, registros y funciones administrativas, y son la base de cualquier modelo de seguridad bien armado. Esto es parte de lo que se diseña y administra en Seguridad.

El perfil es obligatorio y único: cada usuario tiene exactamente uno, y funciona como la base de permisos mínima (tipo de licencia, configuración de login, valores por defecto). El conjunto de permisos es opcional y acumulativo: se asigna por encima del perfil para sumar accesos extra a usuarios puntuales, sin tener que clonar un perfil entero. La regla práctica es simple: el perfil define el piso común, los conjuntos de permisos agregan excepciones. Nunca restan: solo otorgan.

Salesforce viene empujando desde hace años a minimizar perfiles y apoyarse en conjuntos de permisos, porque mantener decenas de perfiles casi idénticos es una pesadilla de administración. Un buen diseño usa pocos perfiles base y muchos conjuntos modulares que se combinan según el rol real de cada persona.

Cómo funciona el modelo de acceso

El control de acceso en Salesforce se construye por capas. El perfil establece el piso: define la licencia de usuario, las horas y rangos de IP de login, los valores por defecto de creación de registros y un primer nivel de permisos de objeto y campo. Sobre ese piso, los conjuntos de permisos agregan capacidades específicas. Como ambos son aditivos, el acceso final de una persona es la suma de lo que otorga su perfil más todos los conjuntos de permisos que tenga asignados. Si algo no está habilitado en ninguna de esas capas, el usuario no lo puede hacer.

Es clave entender qué controla esta capa y qué no. El perfil y los conjuntos de permisos deciden el acceso a objetos (crear, leer, editar, borrar), a campos (qué propiedades ve o edita cada quien) y a funciones (exportar reportes, usar la API, administrar usuarios). En cambio, quién accede a qué registros individuales dentro de un objeto se resuelve con otra capa: los valores predeterminados de toda la organización, la jerarquía de roles y las reglas de compartición. Confundir ambas capas es uno de los errores más comunes al diseñar permisos.

Perfil vs conjunto de permisos

La diferencia se entiende mejor con una comparación directa:

AspectoPerfilConjunto de permisos
Cantidad por usuarioUno solo (obligatorio)Cero o varios (opcional)
EfectoDefine el piso de accesoSuma accesos extra
Define la licenciaNo
Configuración de login (IP, horario)No
Reutilizable entre rolesNo (es 1 a 1)Sí (modular)
Escala de mantenimientoPesado si hay muchosLiviano y combinable

La conclusión práctica: usá el perfil para lo estructural y obligatorio (licencia, login, defaults) y resolvé todo lo funcional y variable con conjuntos de permisos.

Por qué importa para el negocio

Una arquitectura de permisos limpia no es un tema solo técnico: es seguridad, cumplimiento y agilidad. Define quién puede ver datos sensibles de clientes, quién puede exportar la base completa, quién toca configuración crítica. Un modelo mal armado deja puertas abiertas (un vendedor que exporta toda la cartera el día que renuncia) o, al revés, frena la operación porque nadie tiene los accesos que necesita. En auditorías de seguridad o procesos de cumplimiento, lo primero que se revisa es qué puede hacer cada quién y por qué.

Buenas prácticas concretas

  • Aplicá el principio de mínimo privilegio: cada usuario recibe solo lo que su tarea exige, nada más.
  • Mantené pocos perfiles base y delegá las variaciones en conjuntos de permisos modulares por función.
  • Agrupá conjuntos relacionados en un grupo de conjuntos de permisos para asignarlos de una sola vez.
  • Documentá qué otorga cada conjunto: un nombre como "Exportar Reportes Ventas" vale más que "PS_07".
  • Revisá los accesos de forma periódica, sobre todo cuando alguien cambia de rol o deja la empresa.

Ejemplo concreto (Argentina)

Una distribuidora de Consumo Masivo en Buenos Aires tiene 40 vendedores, 5 supervisores y 2 administradores. En vez de crear tres perfiles distintos, arma un solo perfil base "Comercial" con la licencia y el login estándar. Encima, asigna conjuntos de permisos: a los supervisores les suma "Ver Pipeline del Equipo" y "Aprobar Descuentos", y a los administradores "Administrar Usuarios" y "Exportar Reportes". El día que un vendedor asciende a supervisor, el administrador no toca su perfil: simplemente le asigna los dos conjuntos extra. Cambio de minutos, cero riesgo de romper la configuración del resto.

Errores comunes

El más típico es clonar perfiles ante cada matiz nuevo, hasta terminar con 30 perfiles casi iguales e imposibles de mantener. Otro es confundir esta capa con la de registros: dar un permiso de objeto cuando el problema real era de compartición. También es frecuente olvidar revocar accesos cuando alguien se va o cambia de área, dejando permisos huérfanos que son justo lo que marca una auditoría. Y el clásico: otorgar "Modificar todo" o "Ver todo" por comodidad, anulando de un plumazo toda la seguridad a nivel de registro.

Compartir
Preguntas frecuentes

Preguntas frecuentes sobre Perfil y conjunto de permisos

¿Qué es un perfil y un conjunto de permisos en Salesforce?

Son los dos mecanismos que controlan qué puede ver y hacer un usuario en Salesforce. El perfil es obligatorio y único por usuario: define la base de acceso, la licencia y la configuración de login. El conjunto de permisos es opcional y se asigna por encima del perfil para sumar accesos extra a usuarios puntuales, sin duplicar perfiles enteros. Ambos son aditivos: el acceso final es la suma de lo que otorga el perfil más todos los conjuntos asignados.

¿Cuál es la diferencia entre perfil y conjunto de permisos?

El perfil es obligatorio, único por usuario y define el piso de acceso, incluida la licencia y la configuración de login (rangos de IP, horarios). El conjunto de permisos es opcional, se puede asignar a varios usuarios y solo suma accesos extra por encima del perfil. La buena práctica es mantener pocos perfiles base para lo estructural y resolver todas las variaciones funcionales con conjuntos de permisos modulares y reutilizables.

¿Un usuario puede tener varios perfiles en Salesforce?

No. Cada usuario tiene exactamente un perfil, ni más ni menos, y es obligatorio. Para sumar accesos adicionales se usan los conjuntos de permisos, de los cuales un usuario puede tener cero, uno o varios al mismo tiempo. Esa es justamente la razón por la que Salesforce recomienda apoyarse en conjuntos de permisos: permiten combinar accesos sin estar atados a un único perfil por persona.

¿Los perfiles y conjuntos de permisos controlan el acceso a registros individuales?

No directamente. El perfil y los conjuntos de permisos controlan el acceso a objetos, campos y funciones, es decir qué tipo de datos y acciones puede tocar un usuario. Quién accede a cada registro individual dentro de un objeto se resuelve con otra capa: los valores predeterminados de la organización, la jerarquía de roles y las reglas de compartición. Confundir ambas capas es uno de los errores más comunes al diseñar la seguridad.

¿Por qué Salesforce recomienda usar conjuntos de permisos en lugar de muchos perfiles?

Porque mantener decenas de perfiles casi idénticos es difícil de administrar y propenso a errores. Los conjuntos de permisos son modulares y reutilizables: un mismo conjunto se asigna a muchos usuarios y se combinan según el rol real de cada persona. Así, cuando alguien cambia de función, se le suma o quita un conjunto sin tocar su perfil base, reduciendo el riesgo de romper configuraciones y facilitando las revisiones periódicas de acceso.

Herramienta gratuita
Seguridad / TI

Checklist del CISO

Las 19 preguntas para evaluar a cualquier proveedor de IA, incluido Vantegrate.

Abrir la herramienta

Tus datos, con esto resuelto desde el día uno

Cada implementación corre sobre la infraestructura certificada de Salesforce y AWS, con los permisos y la trazabilidad definidos antes de mover un dato. Te contamos qué controles aplican a tu caso.

El glosario completo (más de 290 definiciones de IA, Salesforce y datos) en un PDF con hipervínculos.

Seguí explorando

Términos relacionados

Lo resolvemos con

Seguridad

Cómo se protegen tus datos en cada implementación, sobre la infraestructura certificada de Salesforce y AWS.

Así lo resolvemos en cada implementación
En Pulse

Seguí leyendo en Pulse

La suite completa

Ahora que sabés qué es, mirá cómo se resuelve

Cinco productos de IA que trabajan sobre el CRM que ya usás. No reemplazan tu sistema: le agregan la capa que hoy hacés a mano.