4dim / Notas
Los permisos que pide cada canal de Meta
Pides el permiso que dice «gestionar mensajes», te lo aprueban y no funciona, porque necesitaba otro que ni siquiera menciona mensajes. La tabla completa, la regla que predice las dependencias y por qué el error cuesta semanas.
El permiso que falta y no se llama como el que falla
Si estás conectando Instagram o Messenger a una herramienta propia, esta nota te ahorra el error más común de la revisión de Meta: pedir el permiso correcto y que aun así no funcione.
Conectar un canal de Meta exige que tu aplicación pida permisos. Cada uno tiene un nombre técnico, y la trampa es esta: los permisos dependen unos de otros, y las dependencias no se deducen del nombre.
Pides el que dice «gestionar mensajes». Te lo aprueban. Y no funciona, porque necesitaba otro que ni siquiera menciona mensajes.
El error no dice «te falta un permiso». Dice que el recurso no existe, o devuelve una lista vacía.
Qué pide cada canal
La referencia oficial de permisos de Meta lo dice, y conviene tenerlo en una tabla antes de empezar:
| Para | El permiso | Y además, obligatorio |
|---|---|---|
| Mensajes de Instagram | instagram_business_manage_messages | instagram_business_basic |
| Mensajes de Messenger | pages_messaging | pages_manage_metadata y pages_show_list |
| Mensajes de marketing en Messenger | marketing_messages_messenger | — |
Fíjate en la fila del medio. Para leer y contestar mensajes de una página hacen falta tres permisos, y dos de ellos hablan de metadatos y de listar páginas. Ninguno de los dos suena a mensajería.
Por qué dependen, si lo piensas un momento
Las dependencias tienen sentido, y entenderlo ayuda a adivinar las que no conoces.
Para gestionar los mensajes de una página hay que saber de qué página hablamos. Y para eso hay que poder listar las páginas de esa cuenta y leer sus datos básicos. Sin eso no hay a qué dirigirse.
Lo mismo en Instagram: el permiso de mensajes cuelga del permiso básico de la cuenta profesional, que es el que dice quién es esa cuenta.
La regla para adivinar: todo permiso de actuar sobre algo depende del permiso de identificar ese algo. Si vas a pedir uno que empieza por «gestionar», busca cuál es el de «ver» correspondiente.
Por qué esto cuesta semanas y no horas
Lo que convierte un descuido en un retraso serio es que estos permisos pasan por revisión.
No es cuestión de añadir una línea y volver a probar. Cada permiso que se añade al listado exige volver a pasar por la revisión de Meta, con su explicación de para qué lo quieres y, a menudo, un vídeo enseñando el flujo.
Y esas revisiones tardan. Así que descubrir que te falta un permiso no cuesta una tarde: cuesta otro ciclo de revisión.
De ahí la única recomendación que de verdad importa de esta nota: haz la lista completa antes de la primera solicitud. Leyendo la referencia, no probando.
Ni más ni menos de los que necesitas
La tentación, sabiendo lo anterior, es pedirlo todo: si cada ronda cuesta semanas, pide de sobra la primera vez.
Es mala idea por dos razones.
Te lo rechazan. La revisión pregunta para qué quieres cada permiso, y un permiso que tu producto no usa no tiene una respuesta convincente. Un rechazo cuesta otra ronda igual.
Y es lo contrario de lo que le prometes a tu cliente. Un token que puede más de lo que tu producto hace es un riesgo que asumes en nombre de otro: si se filtra, lo que se pierde es la capacidad de actuar sobre la cuenta de tu cliente, no sobre la tuya.
El criterio es el mismo que rige los permisos dentro de un producto: cada uno con su razón escrita, y ninguno «por si acaso».
Qué hacer entonces
- Lee la referencia de permisos antes de solicitar nada. Cada ficha lista sus dependencias; probar a ver qué pasa cuesta semanas.
- Para Messenger cuenta tres permisos, no uno. Dos de ellos no suenan a mensajería y son obligatorios.
- Busca el «ver» de cada «gestionar». Es la regla que predice casi todas las dependencias.
- No pidas de sobra. Te lo rechazan, y un token que puede de más es un riesgo que asumes por tu cliente.
- Cuando algo devuelva una lista vacía, sospecha de un permiso.Meta rara vez dice cuál falta.
Esta nota sale de nuestro trabajo en AI-CRM Connection.