import { Aside } from "@astrojs/starlight/components";

NovaFE separa dos niveles de rol, independientes entre sí:

| Nivel                     | Roles                                 | Controla                                                       |
| ------------------------- | ------------------------------------- | -------------------------------------------------------------- |
| **Organización**          | `owner`, `admin`, `member`            | Facturación, invitar/quitar miembros, crear o asociar tenants. |
| **Tenant** (por cada RNC) | `admin_tenant`, `emisor`, `consultor` | Certificados, secuencias, emitir e-CF, consultar comprobantes. |

Una persona puede ser `member` de la organización y a la vez `admin_tenant`
de uno solo de sus tenants, sin tener acceso administrativo a la
organización completa. Los dos niveles no se heredan automáticamente el uno
del otro, salvo por una excepción: un `owner`/`admin` de la organización
tiene acceso de `admin_tenant` a todos sus tenants aunque no aparezca
explícitamente en cada uno.

## Invitar a alguien

Cualquier `owner` o `admin` de la organización puede invitar, listar,
cambiar el rol o quitar miembros, sin pasar por soporte de NovaFE.

<Aside type="caution" title="Siempre queda al menos un owner">
  No puedes quitar ni degradar al último `owner` de una organización. Si
  necesitas transferir la propiedad, primero agrega otro `owner`.
</Aside>

## Roles de tenant

| Rol            | Puede                                                |
| -------------- | ---------------------------------------------------- |
| `consultor`    | Consultar comprobantes y su estado.                  |
| `emisor`       | Emitir y reencolar e-CF, más todo lo de `consultor`. |
| `admin_tenant` | Certificados, secuencias y conexión con la DGII.     |

Este es el mismo rol que llevan las [API keys](/empezando/autenticacion/):
una persona con acceso al dashboard y una API key para integrarse pueden
convivir con roles distintos sobre el mismo tenant.