Usuarios, SAML, thresholds, IA, MCP y audit
Users & roles
Usa Users & roles para invitar usuarios por email, activar o desactivar memberships y asignar roles. La pantalla separa accesos activos de invitaciones pendientes.
admin: puede cambiar configuración del tenant.viewer: puede consultar sin modificar configuración.
Invite user pide únicamente email y rol. SPOT no crea una cuenta ni concede acceso hasta que el destinatario abre el enlace y acepta. Si ya tiene identidad SPOT, debe demostrar esa misma identidad con su contraseña o con el SAML de su organización; si hay otra cuenta abierta, SPOT pide cambiar de cuenta sin consumir el enlace. Si aún no tiene autenticador, crea su primera contraseña durante la aceptación. Al completarse, SPOT abre directamente el tenant que envió la invitación, sin segundo login ni selector de workspace. El administrador del tenant no puede crear ni restablecer la credencial global desde esta pantalla.
El enlace es de un solo uso y caduca en 24 horas. Si debes iniciar sesión, la invitación permanece pendiente en esa pestaña. Un enlace caducado o ya utilizado no concede acceso; solicita una invitación nueva al administrador.
Revisa el estado de la membership antes de diagnosticar un problema de acceso. Una membership desactivada no debe tratarse como error de autenticación, y un usuario viewer no verá acciones de administración aunque pueda entrar a las pantallas de consulta.

Avisos de capacidad
SPOT muestra un aviso global no bloqueante cuando el consumo conocido supera un umbral de capacidad del servicio. El aviso no impide navegar ni trabajar. Si los datos de alguna fuente todavía no son recientes, SPOT indica que la cobertura es parcial o desconocida en vez de interpretar la ausencia como consumo cero.
Un administrador del tenant puede abrir el detalle para revisar el consumo
actual, la capacidad y la frescura de los datos. Un usuario viewer solo recibe
el estado y el aviso operativo general. Si el aviso persiste, confirma primero
que las fuentes SAP están reportando datos recientes y contacta con tu
responsable de SPOT.
SAML
La pantalla SAML permite preparar integración con un proveedor de identidad: Entity ID, SSO URL, certificado y mappings de grupos. Configurar el IdP no activa por sí solo el login corporativo: Platform debe aprobar primero el dominio primario verificado de ese tenant como autoridad de identidad. Ese tenant pasa a ser el tenant hogar para las cuentas del dominio.
SPOT identifica una cuenta SAML conocida por el subject estable emitido por el IdP, no solo por el email. Los mappings de grupos asignan roles únicamente en el tenant hogar; no conceden acceso a otros tenants. Si Platform revoca la autoridad, las sesiones SAML asociadas dejan de ser válidas.

SAML está disponible como configuración, pero queda pendiente validarlo end-to-end en un entorno real integrado con IdP. No lo presentes como flujo certificado hasta completar esa prueba.
Thresholds
Thresholds permite ajustar umbrales por métrica y fuente. Usa búsqueda y filtro de dominio para localizar la métrica. Cambia solo umbrales acordados con Basis o el equipo de operaciones.
Cada cambio afecta a la interpretación de estados en paneles operativos, informes de IA y evidencias de salud. Antes de modificar un umbral, identifica la fuente SAP, el dominio y la métrica exacta. Después valida la misma métrica en Metrics para confirmar que el nuevo límite no convierte ruido normal en WARN/KO permanente.
Además de Warning y Critical, una métrica con política ML alerting puede
usar ML warning y ML critical, con valores predeterminados 75 y 90.
Controlan los puntos sobre la gráfica y las condiciones ML de las reglas. El
score combina rareza calibrada, impacto material, dirección y persistencia.
La edición se mantiene como borrador local hasta pulsar Save en la fila. SPOT valida juntos los cuatro valores y no envía cambios mientras escribes. En una fuente SAP, Reset elimina el override de esa fuente y recupera los valores efectivos del tenant.
SPOT exige 0 ≤ ML warning < ML critical ≤ 100. Con la escala predeterminada,
75 representa una desviación rara y 90 una mucho más excepcional, siempre que
el cambio sea material y perjudicial. Valida el efecto en
Metrics, la cobertura en
Machine Learning y las reglas en
Alertas.

AI
AI configura proveedores de IA para informes y chat. Valida cada proveedor con Test antes de usarlo en operación.
Test hace una llamada real al proveedor con la configuración guardada o el borrador visible en pantalla. El resultado confirma conectividad, modelo y latencia sin mostrar la respuesta cruda del proveedor ni secretos.
Si cambias type o base_url en un borrador, introduce una API key nueva antes de pulsar Test. SPOT no reutiliza el secreto guardado contra un endpoint cambiado; en ese caso devuelve un error claro para evitar enviar credenciales a un destino no validado.
El proveedor activo se usa para informes y chat sobre la fuente SAP seleccionada. Si hay varios proveedores, deja habilitado solo el que quieras usar como valor por defecto operativo y conserva el resto deshabilitado hasta probar conectividad, modelo y permisos. Si configuras una cadena de fallback (fallback_chain), SPOT intentará automáticamente con el siguiente proveedor ante errores transitorios (429, timeouts, errores de servidor).
El panel de Analytics AI en la vista /ai permite evaluar el uso real del sistema: informes generados, sesiones de chat, calidad media, tasa de fallo y feedback de los usuarios.

MCP access
MCP access, dentro de AI, conecta Cursor, Claude o Codex con los datos
read-only del tenant. Un admin activa o desactiva MCP para todo el tenant. Un
admin o viewer puede crear y revocar sus propias credenciales; solo el
administrador puede revisar y revocar las de otros usuarios.
La sección sólo aparece cuando el despliegue SaaS ofrece MCP. Su ausencia no afecta a los proveedores de IA: indica que la capability global está deshabilitada y la consola no intentará consultar endpoints MCP. Incluso cuando la sección está disponible, MCP empieza desactivado para el tenant y requiere el opt-in explícito de un administrador.
OAuth es la opción recomendada. Añade la URL MCP que muestra SPOT en tu cliente, inicia sesión en el navegador, selecciona el tenant y acepta los permisos. Usa un token personal solo cuando el cliente no pueda completar OAuth. SPOT muestra ese token una vez: cópialo a un gestor de secretos o variable de entorno y no lo guardes en el repositorio ni en la configuración compartida del proyecto.
Al crear el token elige su caducidad y los datos permitidos:
metrics:read: catálogo completo y consultas de métricas canónicas.alerts:read: resumen, historial y detalle de alertas.ml:read: estado de modelos, expected range, forecast y anomalías.
Las tres opciones empiezan marcadas. Reduce los permisos si el cliente solo necesita una parte. La credencial queda ligada a tu usuario y tenant; no permite elegir otro tenant ni hacer consultas Elasticsearch arbitrarias.
El how-to de la pantalla incluye instrucciones copiables para Cursor, Claude
web, Claude Code y Codex. En Codex usa codex mcp add spot --url <URL MCP> y
después codex mcp login spot. En Claude Code usa
claude mcp add --transport http spot <URL MCP> y revisa la conexión con
/mcp. Cursor y Claude web permiten añadir la misma URL como servidor o
conector remoto y completar OAuth en el navegador.
Revoca una credencial si se pierde un equipo, cambia el uso del cliente o deja
de ser necesaria. Desactivar MCP en el tenant revoca todas las conexiones y los
tokens existentes; volver a activarlo exige credenciales nuevas. Si el cliente
devuelve 401, repite el login o crea otro token. Si devuelve permisos
insuficientes, revisa los scopes. Un tenant desactivado o una cuenta inactiva
bloquean el acceso inmediatamente.
Audit
Audit muestra acciones del tenant. Filtra por action, outcome, actor, IP, resource type, resource ID y rango temporal.
Usa Audit para confirmar cambios de configuración, altas o bajas de usuarios, acciones sobre conectores y pruebas de integración. En incidencias de acceso, combina actor, outcome y rango temporal para separar errores de credenciales, permisos insuficientes y cambios administrativos recientes.
