# Workspace e permessi

> Come le connessioni MCP raggiungono i workspace, l’argomento workspace per singola chiamata, i ruoli e gli strumenti riservati agli Admin, i permessi sending e full, i token e la revoca dell’accesso.

Un assistente AI collegato a Emailit non può mai fare più di quanto puoi fare tu. Ciò che può fare dipende da tre cose: i workspace che hai consentito, il tuo ruolo in ciascuno e il permesso (scope) che hai approvato.

## Accesso ai workspace

Quando ti colleghi, la pagina di consenso ti chiede quali workspace può usare l’app:

| Scelta | Cosa può raggiungere l’app |
| --- | --- |
| **All my workspaces** | Ogni workspace di cui fai parte, compresi quelli che creerai o a cui ti unirai in seguito |
| **Only these workspaces** | I workspace che spunti |

Se ne consenti più di uno, scegli anche il workspace da cui l’app **inizia**: il suo workspace predefinito per le richieste che non ne indicano uno.

Puoi modificare entrambe le scelte in seguito in **Account → Connected apps** con **Edit access**. Le modifiche si applicano alla richiesta successiva dell’app, senza ricollegarsi. Se lasci un workspace, o qualcuno ti rimuove, anche l’app perde l’accesso a quel workspace.

## Scegliere il workspace di una richiesta

| Strumento | Cosa fa |
| --- | --- |
| `get-current-workspace` | Restituisce il workspace predefinito, il tuo ruolo in quel workspace e il permesso concesso |
| `list-workspaces` | Elenca i workspace che questa connessione può usare, con il tuo ruolo in ciascuno |
| `switch-workspace` | Cambia il workspace predefinito per le chiamate successive su questa connessione |
| `create-workspace` | Crea un workspace, lo aggiunge alla connessione e passa a quel workspace (richiede `full`) |

Con OAuth, ogni strumento esterno al toolset Workspace accetta anche un argomento facoltativo `workspace`: un ID di workspace o il nome esatto del workspace. Esegue quella singola chiamata in quel workspace senza cambiare quello predefinito, così due chat che lavorano in workspace diversi non interferiscono. Gli assistenti lo passano quando indichi un workspace («In Acme Client, elenca i domini»).

Il workspace predefinito resta invariato tra un aggiornamento del token e l’altro, quindi una sessione lunga continua a lavorare dove l’hai lasciata.

## Ruoli

Gli strumenti vengono eseguiti con il tuo ruolo nel workspace di destinazione, esattamente come nel pannello. Proprietari e amministratori possono fare tutto ciò che il permesso consente. I membri con ruolo Member non possono:

- creare, rinominare, eliminare o rigenerare chiavi API (`create-api-key`, `update-api-key`, `delete-api-key`, `regenerate-api-key`),
- eliminare domini di invio (`delete-domain`).

Quando un membro con ruolo Member chiede una di queste operazioni, lo strumento restituisce un errore `admin_role_required` che indica il workspace e il tuo ruolo, e non cambia nulla. Chiedi a un amministratore del workspace di farlo al posto tuo o di [cambiare il tuo ruolo](/it/docs/workspaces/members-and-roles/). Gli stessi controlli sul ruolo valgono per le chiamate OAuth all’API REST.

## Permessi

| Permesso | Strumenti |
| --- | --- |
| `sending` | `send-email`, `update-email`, `cancel-email`, `retry-email`, `forward-email`, `get-current-workspace`, `list-workspaces`, `switch-workspace` |
| `full` | Tutti gli strumenti, compresi quelli elencati sopra |

La maggior parte degli strumenti AI richiede entrambi i permessi. Quando una connessione senza `full` chiama uno strumento che lo richiede, lo strumento restituisce un errore di permesso mancante. I client che supportano l’autorizzazione step-up, come ChatGPT, mostrano di nuovo la schermata di approvazione di Emailit, così puoi concedere `full`; con gli altri client, revoca la connessione e ricollegati con l’accesso completo.

Le connessioni con chiave API funzionano diversamente: il server nasconde gli strumenti che la chiave non può chiamare, quindi una chiave di solo invio vede sempre e solo gli strumenti di invio.

## Token e sessioni

| | Durata |
| --- | --- |
| Token di accesso | 15 minuti |
| Token di aggiornamento | Fino a 60 giorni di inattività, ruotato a ogni utilizzo |

Riutilizzare un vecchio token di aggiornamento revoca l’intera connessione, il che ti protegge se un token viene esposto. Il server MCP in sé è stateless, quindi non c’è nessuna sessione che scade; i client aggiornano i token in background.

## Connessioni con chiave API

Una chiave API agisce sul workspace in cui è stata creata. Non ha l’argomento `workspace`, non ha accesso agli strumenti per i workspace che richiedono OAuth (`list-workspaces`, `switch-workspace`, `create-workspace`) e non ha limiti di ruolo, perché il permesso è legato alla chiave stessa. Per gli agenti che devono solo inviare, crea una [chiave di solo invio](/it/docs/developers/api-keys/).

## Controlla e revoca l’accesso

**Account → Connected apps** elenca ogni app che hai approvato, i workspace che può usare, il livello di accesso e la data di collegamento. **Revoke access** blocca subito i suoi token; per ricollegarsi, l’app deve chiedere di nuovo l’autorizzazione. Vedi [App collegate](/it/docs/account/connected-apps/), oppure gestisci le autorizzazioni dal codice con l’[API delle autorizzazioni](/it/docs/developers/oauth-apps/#manage-grants).

---
Fonte: https://emailit.com/it/docs/mcp/workspaces-and-permissions/
