Skip to content

Recuperar un usuario bloqueado

Tarde o temprano, alguien quedará bloqueado — una contraseña olvidada, un interruptor de activo apagado por error, un Administrator que accidentalmente se quitó su propio permiso users.manage. Este artículo recorre la vía de recuperación para cada caso, en orden de severidad, terminando con la intervención de último recurso del equipo de GCM.

La buena noticia: en casi todos los escenarios, un segundo Administrator que funcione puede arreglar el problema desde la UI en menos de un minuto. La mala noticia: si tu espacio de trabajo tiene exactamente un Administrator y esa es la persona bloqueada, la recuperación requiere a nuestro equipo. La mitigación es simple — mantén al menos dos Administrators en todo momento.

TIP

Este artículo asume que el usuario conoce su correo y está en un dispositivo normal. Si el dispositivo mismo está comprometido, ve primero el proceso de respuesta a incidentes de tu iglesia; restaurar el inicio de sesión a una laptop robada solo empeora las cosas.

Caso 1: Contraseña olvidada (más común)

El usuario ingresa la contraseña incorrecta tres veces seguidas y la página de inicio de sesión le pide Restablecer tu contraseña. Hace clic en ese enlace, escribe su correo y presiona enviar. GCM le envía un enlace de un solo uso válido por 1 hora; al hacer clic abre una pantalla Establecer nueva contraseña, después de la cual puede iniciar sesión normalmente.

Si el correo nunca llega:

  • Revisa la carpeta de spam.
  • Confirma que el correo en archivo está actualizado — un Administrator puede buscarlo en Usuarios y Roles y editarlo si es necesario.
  • Busca en Configuración → Registros de Datos una entrada auth.password_reset_requested; si está ahí, nuestro gateway de correo aceptó el mensaje y el problema está aguas abajo (la bandeja de entrada del destinatario).
  • Si aún nada, un Administrator puede usar la opción de reseteo forzado descrita abajo.

Caso 2: Reseteo forzado por admin

Otro Administrator puede sobreescribir la contraseña directamente. Abre Usuarios y Roles, haz clic en la fila del usuario, escribe una nueva contraseña en el campo Establecer contraseña y guarda. El usuario es desconectado de cada sesión y debe usar la nueva contraseña para volver a iniciar sesión. Entrega la contraseña por un canal lateral (verbal, mensaje firmado) — no la envíes por correo.

Este mismo flujo funciona si sospechas que una contraseña ha sido comprometida: rotarla vía reseteo forzado termina cada sesión activa para ese usuario.

Caso 3: Cuenta suspendida

Si el interruptor de activo en el perfil del usuario fue apagado, verán Tu cuenta está suspendida en la pantalla de inicio de sesión incluso con la contraseña correcta. Un Administrator abre el usuario, vuelve a encender Activo, guarda. Pueden iniciar sesión inmediatamente — sin correo, sin enlace.

Una causa común: alguien confundió los botones Suspender y Eliminar, o el usuario fue suspendido durante una baja de plan de facturación y nunca fue restaurado. Ambos son reversibles desde el mismo diálogo.

Caso 4: El usuario tiene roles pero los equivocados

Esto a menudo se ve como Puedo iniciar sesión pero cada página dice permiso denegado. Dos subcasos:

  • El usuario no tiene roles en absoluto. Abre su perfil, haz clic en el botón Roles, elige al menos uno (usualmente Leader o Viewer para empezar), guarda. Obtienen los nuevos permisos en la próxima carga de página.
  • El usuario tiene un rol pero no otorga las llaves que necesita. O bien otorga más llaves al rol (afecta a cada usuario con ese rol) o asígnale un segundo rol. Ve Otorgar permisos y Roles predeterminados para orientación.

Caso 5: El único Administrator está bloqueado

Este es el caso contra el cual planear. Si tienes exactamente un Administrator y no puede iniciar sesión, nadie en tu espacio de trabajo puede cambiar roles, restablecer su contraseña desde la UI, ni siquiera abrir la página de Usuarios y Roles. La recuperación es:

  1. Prueba primero el flujo de correo de restablecimiento de contraseña. Es la vía más rápida y no requiere nuestra intervención.
  2. Si el correo nunca llega — o si el usuario bloqueado es inalcanzable — envía un correo a info@geniuschurchmanager.com desde una dirección verificable (típicamente el contacto de facturación del espacio de trabajo). Incluye el nombre de la iglesia, la URL del espacio de trabajo y una descripción de la situación.
  3. Un platform admin del equipo de GCM realizará una sesión de impersonación firmada, entrará en tu espacio de trabajo, y o bien restablecerá la contraseña directamente o promoverá a un segundo usuario a Administrator para que puedas tomar el control desde ahí. Cada acción es registrada en platform_audit_log y visible para ti después. La sesión expira automáticamente; no mantenemos acceso persistente.

Esta vía existe precisamente para que nunca pierdas el acceso permanentemente, pero es lenta (típicamente unas pocas horas durante horas hábiles; más durante la noche o fines de semana) y requiere verificación de identidad. La solución es nunca operar con un solo Administrator.

WARNING

GCM no tiene una vía de "restablecer Administrator vía SMS" o "enlace mágico desde el correo de facturación". Cualquier cosa que pase por alto nuestro proceso de verificación también pasaría por alto la verificación que un atacante determinado podría usar. La vía del platform admin es intencionalmente más lenta y requiere revisión humana — esa es la característica de seguridad.

Lista de verificación de prevención

Una lista de verificación de 30 segundos que previene los bloqueos más dolorosos:

  • [ ] Al menos dos Administrators en cada espacio de trabajo.
  • [ ] Ambos Administrators tienen un correo que funciona y una opción de recuperación.
  • [ ] El contacto de facturación es una persona real que lee su correo.
  • [ ] Al menos el correo de un Administrator está en un dominio que controlas (no una dirección personal gratuita que podría perderse).
  • [ ] Nunca quites users.manage de cada rol Administrator — mantenlo en el rol Administrator sembrado incluso si estás restringiendo uno personalizado.

Si alguna vez necesitas probar la vía de recuperación, hazlo en un espacio de trabajo de pruebas, no en producción. Podemos crear uno para ti si lo pides.

Siguiente