Sim. Assim que a descrição do seu projeto implicar uma ligação, a aplicação gerada inclui uma gestão real de contas, não um único código de acesso partilhado. O administrador pode criar outras contas, com papel de modificação ou apenas leitura, cada uma com o seu próprio identificador. A criação faz-se a partir do ecrã Definições, com uma palavra-passe temporária de uso único, que a pessoa altera na sua primeira ligação.
O que «vários utilizadores» significa concretamente
Uma aplicação gerada cuja descrição implique uma ligação dispõe de três papéis distintos: administrador, utilizador e apenas leitura. O administrador gere as contas para além de usar a aplicação; o utilizador cria, modifica e elimina dados tal como o administrador, mas não gere contas; o papel apenas leitura permite consultar sem escrever. Cada pessoa inicia sessão com o seu próprio identificador, não se trata de uma única palavra-passe partilhada por toda a equipa, pelo que qualquer ação fica rastreável até à pessoa que a realizou.
Esta funcionalidade não precisa de ser ativada separadamente: assim que a descrição do seu projeto implicar autenticação (acesso reservado à sua equipa, em vez de uma página pública), a gestão de contas faz parte do que o builder gera.
Como é criada uma conta
A partir do ecrã Definições, um administrador introduz um identificador e escolhe o papel (modificação ou apenas leitura); em seguida, clica para preparar a criação da conta e, num segundo passo distinto, confirma-a. A aplicação responde com uma palavra-passe temporária de uso único, apresentada apenas uma vez, nunca voltará a ser visualizada, nem pelo administrador nem por qualquer outra pessoa. A pessoa utiliza-a para iniciar sessão e deve substituí-la pela sua própria logo na primeira ligação.
Uma conta pode ser desativada, essa desativação ocorre em duas etapas (um clique para preparar, um segundo para confirmar), nunca através de uma caixa de diálogo nativa do navegador, que bloquearia a interface sob certas ferramentas de automação. Um administrador não pode desativar nem a sua própria conta nem a última conta ativa de administrador: caso contrário, tornar-se-ia impossível voltar a gerir os acessos.
O que o papel «apenas leitura» impede efetivamente
A restrição não é meramente visual. Uma conta com papel apenas leitura que tente criar, modificar ou eliminar dados, mesmo contornando a interface, incluindo pedidos diretos à API, vê esse pedido recusado ao nível do servidor, antes de qualquer escrita ocorrer. Trata-se, portanto, de muito mais do que um botão oculto: é uma proteção aplicada a cada chamada, independentemente da forma como esta é desencadeada.
O que não está incluído
Duas limitações, enunciadas com clareza. Em primeiro lugar, os papéis são globais à aplicação: não existem permissões granulares por entidade ou secção («esta conta vê os clientes, mas não a faturação»), é tudo ou nada: modificação ou apenas leitura, em toda a aplicação. Em segundo lugar, não há autenticação de dois fatores nas contas de uma aplicação gerada: a palavra-passe temporária de uso único e a renovação obrigatória na primeira ligação constituem a proteção prevista, sem recurso a um segundo fator. Se a sua atividade exigir permissões mais granulares ou autenticação de dois fatores, o código, sendo Next.js e Prisma padrão e exportável, permite que um programador as adicione sobre a base já existente.