Saltar al contenido
Docs

Concepto

Espacios de trabajo y permisos

Cómo acceden las conexiones MCP a los espacios de trabajo, el argumento workspace por llamada, los roles y las herramientas reservadas a administradores, los permisos sending y full, los tokens y la revocación del acceso.

Actualizado el 2 oct 2026

Un asistente de IA conectado a Emailit nunca puede hacer más que tú. Lo que puede hacer depende de tres cosas: los espacios de trabajo que hayas permitido, tu rol en cada uno y el permiso que hayas aprobado.

Acceso a los espacios de trabajo

Al conectarte, la página de consentimiento te pregunta qué espacios de trabajo puede usar la aplicación:

Opción A qué puede acceder la aplicación
All my workspaces Todos los espacios de trabajo a los que perteneces, incluidos los que crees o a los que te unas más adelante
Only these workspaces Los espacios de trabajo que marques

Si permites más de uno, también eliges dónde empieza la aplicación: su espacio de trabajo por defecto para las peticiones que no indican ninguno.

Puedes cambiar ambas cosas más adelante en AccountConnected apps con Edit access. Los cambios se aplican en la siguiente petición de la aplicación, sin volver a conectarla. Si abandonas un espacio de trabajo o alguien te quita de él, la aplicación también pierde el acceso.

Elegir el espacio de trabajo de una petición

Herramienta Qué hace
get-current-workspace Devuelve el espacio de trabajo por defecto, tu rol en él y el permiso concedido
list-workspaces Lista los espacios de trabajo que puede usar esta conexión, con tu rol en cada uno
switch-workspace Cambia el espacio de trabajo por defecto para las llamadas posteriores de esta conexión
create-workspace Crea un espacio de trabajo, lo añade a la conexión y cambia a él (requiere full)

Con OAuth, todas las herramientas que no pertenecen al conjunto de herramientas de espacios de trabajo aceptan también un argumento opcional workspace: un ID de espacio de trabajo o el nombre exacto del espacio de trabajo. Ejecuta solo esa llamada en ese espacio de trabajo sin cambiar el espacio de trabajo por defecto, así que dos chats que trabajan en espacios de trabajo distintos no interfieren entre sí. Los asistentes lo pasan cuando indicas un espacio de trabajo («En Acme Client, lista los dominios»).

El espacio de trabajo por defecto se mantiene al actualizar los tokens, así que una sesión larga sigue trabajando donde la dejaste.

Roles

Las herramientas se ejecutan con tu rol en el espacio de trabajo de destino, exactamente igual que el panel. Los propietarios y los administradores pueden hacer todo lo que permite el permiso. Los miembros no pueden:

  • crear, renombrar, eliminar ni regenerar claves de API (create-api-key, update-api-key, delete-api-key, regenerate-api-key),
  • eliminar dominios de envío (delete-domain).

Cuando un miembro pide una de estas acciones, la herramienta devuelve un error admin_role_required que indica el espacio de trabajo y tu rol, y no cambia nada. Pide a un administrador del espacio de trabajo que lo haga o que cambie tu rol. Las mismas comprobaciones de rol se aplican a las llamadas OAuth a la API REST.

Permisos

Permiso Herramientas
sending send-email, update-email, cancel-email, retry-email, forward-email, get-current-workspace, list-workspaces, switch-workspace
full Todas las herramientas, incluidas todas las anteriores

La mayoría de las herramientas de IA solicitan ambos permisos. Cuando una conexión sin full llama a una herramienta que lo necesita, la herramienta devuelve un error de permiso ausente. Los clientes compatibles con la autorización escalonada (step-up), como ChatGPT, vuelven a mostrar la pantalla de aprobación de Emailit para que puedas conceder full; con otros clientes, revoca la conexión y vuelve a conectarte con acceso total.

Las conexiones con clave de API son distintas: el servidor oculta las herramientas a las que la clave no puede llamar, así que una clave Sending Only solo ve las herramientas de envío.

Tokens y sesiones

Duración
Token de acceso 15 minutos
Token de actualización Hasta 60 días de inactividad; rota con cada uso

Reutilizar un token de actualización antiguo revoca toda la conexión, lo que te protege si se filtra un token. El propio servidor MCP no tiene estado, así que no hay ninguna sesión que caduque; los clientes actualizan los tokens en segundo plano.

Conexiones con clave de API

Una clave de API actúa sobre el espacio de trabajo en el que se creó. No tiene argumento workspace, ni acceso a las herramientas de espacios de trabajo que necesitan OAuth (list-workspaces, switch-workspace, create-workspace), ni limitaciones de rol, porque la propia clave lleva el permiso. Crea una clave Sending Only para los agentes que solo envían.

Revisar y revocar el acceso

AccountConnected apps lista todas las aplicaciones que has aprobado, los espacios de trabajo que pueden usar, su nivel de acceso y cuándo se conectaron. Revoke access invalida sus tokens de inmediato; la aplicación tiene que volver a pedir permiso para reconectarse. Consulta Aplicaciones conectadas, o gestiona las autorizaciones desde el código con la API de autorizaciones.

¿Te ha resultado útil esta página?

Gracias por tu opinión.

Gracias. Leemos todos los mensajes.