Usuarios y roles en IA local
Qué cubre este artículo sobre usuarios y roles
- Por qué los roles y permisos son fundamentales.
- Cómo funciona la gestión básica de usuarios.
- La diferencia entre roles, grupos y permisos.
- Cómo configurar roles en Open WebUI y otras herramientas.
- Consejos para entornos productivos y errores comunes.
Introducción: Usuarios y roles en IA local
Cuando varias personas utilizan una infraestructura de IA, no es suficiente darle acceso a todos por igual. Necesitas controlar quién usa cada modelo, quién puede cambiar configuraciones y quién accede a documentos sensibles. La gestión de usuarios y roles asegura que cada persona tenga exactamente los permisos que necesita.
Este concepto viene del mundo empresarial, pero también se aplica perfectamente a equipos pequeños y proyectos de autoalojamiento. Plataformas de IA local como Open WebUI ofrecen roles, grupos y compartición de modelos. Quien aproveche estas funcionalidades mantiene la claridad y la seguridad.
¿Por qué necesito usuarios y roles?
Sin roles, todo se convierte en un caos:
- Todos tienen permisos de administrador.
- Las configuraciones importantes se modifican accidentalmente.
- Los modelos costosos se usan sin intención.
- Los datos confidenciales no están separados.
- No hay forma de saber quién hizo qué.
Con roles puedes separar claramente las tareas y responsabilidades.
Conceptos fundamentales
- Usuario: Una persona con una cuenta.
- Rol: Conjunto de permisos, como Admin o User.
- Grupo: Agrupación de varios usuarios.
- Permiso: Derecho concreto, por ejemplo usar el modelo X.
- Policy: Regla que controla el acceso.
- RBAC: Control de acceso basado en roles.
- ABAC: Control de acceso basado en atributos, para reglas más granulares.
Roles típicos
Admin
Acceso completo. Gestiona usuarios, modelos, configuraciones y colecciones de conocimiento. Solo unas pocas personas deberían ser administradores.
User
Usuario estándar. Puede chatear, gestionar sus propias conversaciones y utilizar los modelos asignados. Sin acceso a configuraciones globales.
Moderator
Puede revisar contenido, eliminar chats o aplicar políticas. Sin permisos de administrador.
Guest
Acceso limitado, generalmente solo a ciertos modelos o bases de conocimiento.
Roles en Open WebUI
Open WebUI integra un sistema de roles:
- Admin: Control total sobre WebUI, usuarios y modelos.
- User: Acceso estándar con historial de chat personal.
- Grupos: Los usuarios se pueden agrupar.
- Acceso a modelos: Configurable por grupo o usuario individual.
- Acceso a conocimiento: Las colecciones se pueden compartir o restringir.
Mejores prácticas para roles
- Principio del menor privilegio: Permitir solo lo mínimo necesario.
- Pocos administradores: Usualmente dos o tres son suficientes.
- Grupos en lugar de usuarios individuales: Gestionar equipos en lugar de cuentas aisladas.
- Revisar compartición de modelos: Solo usuarios con conocimiento acceden a modelos grandes.
- Activar auditoría: Registrar quién obtuvo qué rol y cuándo.
- Reviews periódicas: Ajustar roles cuando cambien las responsabilidades.
Casos de uso
Equipo de desarrollo
Los administradores gestionan servidor y modelos. Los desarrolladores usan modelos de programación. Los testers acceden a modelos más pequeños. La gestión solo ve bases de conocimiento seleccionadas.
Equipo de soporte
Los agentes usan un bot de FAQ con RAG. Los líderes pueden revisar chats y dar retroalimentación. Los administradores mantienen la base de datos de conocimiento.
Familia o círculo pequeño
Crea una cuenta de administrador y algunas cuentas normales. Los niños o invitados reciben modelos restringidos. Así mantienes controlados los costos y los contenidos.
Roles y permisos en Reverse Proxy
Además de Open WebUI, un Reverse Proxy como Authelia o Authentik puede aplicar reglas más sofisticadas:
- Solo ciertos grupos de usuarios acceden a WebUI.
- Los accesos externos requieren autenticación de dos factores.
- Las autorizaciones basadas en IP complementan los roles.
Errores comunes
- Todos son administradores: Riesgo de seguridad y errores de configuración.
- Roles no documentados: Después de algunos meses pierdes el control.
- Cuentas huérfanas: Los empleados que se van siguen teniendo acceso activo.
- Demasiados permisos: Los usuarios pueden hacer más de lo que necesitan.
- Sin grupos: Cada usuario se gestiona individualmente.
- Restricciones RAG faltantes: Todos ven todos los documentos.
Enlaces adicionales e información
- BotServ.de Autenticación
- BotServ.de Gestionar claves API de forma segura
- BotServ.de Open WebUI Múltiples usuarios
- BotServ.de IA en servicio al cliente
FAQ: Usuarios y roles
¿Qué es RBAC? RBAC significa que los permisos se asignan a través de roles. Los usuarios reciben un rol y con él todos los derechos asociados.
¿Debo gestionar usuarios o grupos? Con múltiples usuarios, los grupos requieren menos esfuerzo. Los usuarios individuales funcionan para excepciones.
¿Puedo gestionar roles fuera de Open WebUI? Sí, a través de LDAP, OAuth o un Reverse Proxy con reglas apropiadas.
¿Cuántos administradores necesito? Tantos como sea posible evitar. Al menos dos por redundancia, pero no más de lo necesario.
¿Soporta Ollama roles? Ollama en sí no tiene sistema de roles. El control se maneja a través del servicio superpuesto o el proxy.
Fuentes y material adicional
- NIST Role-Based Access Control: https://csrc.nist.gov/projects/role-based-access-control
- OWASP Access Control: https://cheatsheetseries.owasp.org/cheatsheets/Access_Control_Cheat_Sheet.html
- Open WebUI Roles Docs: https://docs.openwebui.com/
Resumen: Usuarios y roles en IA local
Los usuarios y roles separan responsabilidades y protegen contenidos sensibles. El principio del menor privilegio, pocos administradores, grupos en lugar de usuarios individuales y reviews periódicas son las medidas más importantes. Open WebUI ofrece roles, grupos y compartición de modelos. Para Ollama, un Reverse Proxy controla el acceso. Quien toma esto en serio construye un entorno de IA seguro y escalable.


