Roles & permissions
PIE authorises every operation through six roles. Access is enforced server-side by the RBAC engine (can(principal, action, resource)); the client-side usePermission() hook is UX-only. For PIC roles a grant filter (queryFilter.grantedOrgIds) additionally scopes reads to producers who have granted access β a handful of resources (e.g. quality_profile) are deliberately own-org only.
Each cell lists the actions the role may take on the resource; β means no access.
| Resource | pip_admin | pip_editor | pip_viewer | pic_subscriber | pic_admin | platform_admin | platform_admin_readonly | platform_support | platform_billing |
|---|---|---|---|---|---|---|---|---|---|
ai_enrichment | read, create, accept, reject | read, create, accept, reject | read | β | β | read | read | read | β |
ai_settings | read, update | β | β | β | read, update | read, update | read | read | β |
analytics | read, export | read, export | read, export | β | β | read | read | read | β |
api_key | read, create, delete, manage_api_keys | β | β | β | read, create, delete, manage_api_keys | read, delete | read | read | β |
audit_log | read, view_audit | β | β | β | read, view_audit | read, view_audit | read, view_audit | read, view_audit | β |
auth_policy | read, update | β | β | β | read, update | β | β | β | β |
billing | read | β | β | β | read | read, create, update, delete | read | β | read, create, update, delete |
brand_portal | read, create, update, delete, publish | read | read | β | β | read | read | read | β |
catalog_render | read, create | read, create | read | β | β | read | read | read | β |
catalog_template | read, create, update, delete | read, create, update, delete | read | β | β | read | read | read | β |
channel | read, create, update, delete | read | read | β | β | read | read | read | β |
channel_publication | read, publish | read, publish | read | β | β | read | read | read | β |
connector | read, create, update, delete, test | read | read | β | β | read | read | read | β |
consent | read, update | β | β | β | read, update | read | read | read | β |
data_subject_request | read, create | β | β | β | read, create | read, create | read | read, create | β |
gdsn_connection | read, create, update, delete | read | read | β | β | read | read | read | β |
gdsn_inbound | β | β | β | read, accept, reject | read, accept, reject | read | read | read | β |
gdsn_message | read | read | read | β | β | read | read | read | β |
gdsn_publication | read, create | read, create | read | β | β | read | read | read | β |
grant | read, create, delete, manage_grants | read | read | read | read | read, create, delete, manage_grants | read | read | β |
gs1_mapping | read, create, update, delete | read | read | β | β | read | read | read | β |
impersonation | β | β | β | β | β | create | β | create | β |
mapping_template | β | β | β | read | read, create, update, delete | read | read | read | β |
onboarding_request | β | β | β | read | read, create, update, delete | read | read | read | β |
onboarding_submission | β | β | β | read | read, update, approve, reject | read | read | read | β |
org | read, update | read | read | read | read, update | read, create, update, delete | read | read | read |
platform_admin_users | β | β | β | β | β | read, create, update, delete, manage_users | β | β | β |
processing_record | read, create, update, delete | β | β | β | read, create, update, delete | read | read | read | β |
product | read, create, update, delete, publish, archive | read, create, update, publish | read | read | read | read | read | read | β |
product_asset | read, create, update, delete | read, create, update, delete | read | read | read | read | read | read | β |
product_category | read, create, update, delete | read | read | read | read | read | read | read | β |
product_passport | read, create, update, delete, publish, submit, export | read, create, update, delete, publish, export | read, export | β | β | read | read | read | β |
product_relationship | read, create, update, delete | read, create, update, delete | read | read | read | read | read | read | β |
quality_profile | read, create, update, delete | read | read | read | read, create, update, delete | read | read | read | β |
reference_entity | read, create, update, delete | read, create, update, delete | read | read | read | read | read | read | β |
reference_entity_type | read, create, update, delete | read | read | read | read | read, create, update, delete | read | read | β |
registry_credentials | read, update | β | β | β | β | read | read | read | β |
rendition_preset | read, create, update, delete | read | read | β | β | read | read | read | β |
retention_policy | read, create, update, delete | β | β | β | read, create, update, delete | read, create, update, delete | read | read | β |
sso_connection | read, create, update, delete, test | β | β | β | read, create, update, delete, test | read | read | β | β |
tenant_assist | β | β | β | β | β | create | β | create | β |
user | read, create, update, delete, manage_users | read | read | read | read, create, update, delete, manage_users | read, create, update, delete, manage_users | read | read | β |
webhook | read, create, update, delete | read | β | read, create, update, delete | read, create, update, delete | read | read | read | β |
workflow | read, create, update, delete | read | read | β | β | read | read | read | β |
workflow_instance | read, update | read, update | read | β | β | read | read | read | β |