Skip to content
P

Roles & permissions

<!-- GENERATED by scripts/docs/gen-roles.ts β€” do not edit by hand. Run `pnpm gen-docs`. -->

PIE authorises every operation through six roles. Access is enforced server-side by the RBAC engine (can(principal, action, resource)); the client-side usePermission() hook is UX-only. For PIC roles a grant filter (queryFilter.grantedOrgIds) additionally scopes reads to producers who have granted access β€” a handful of resources (e.g. quality_profile) are deliberately own-org only.

Each cell lists the actions the role may take on the resource; β€” means no access.

Resourcepip_adminpip_editorpip_viewerpic_subscriberpic_adminplatform_adminplatform_admin_readonlyplatform_supportplatform_billing
ai_enrichmentread, create, accept, rejectread, create, accept, rejectreadβ€”β€”readreadreadβ€”
ai_settingsread, updateβ€”β€”β€”read, updateread, updatereadreadβ€”
analyticsread, exportread, exportread, exportβ€”β€”readreadreadβ€”
api_keyread, create, delete, manage_api_keysβ€”β€”β€”read, create, delete, manage_api_keysread, deletereadreadβ€”
audit_logread, view_auditβ€”β€”β€”read, view_auditread, view_auditread, view_auditread, view_auditβ€”
auth_policyread, updateβ€”β€”β€”read, updateβ€”β€”β€”β€”
billingreadβ€”β€”β€”readread, create, update, deletereadβ€”read, create, update, delete
brand_portalread, create, update, delete, publishreadreadβ€”β€”readreadreadβ€”
catalog_renderread, createread, createreadβ€”β€”readreadreadβ€”
catalog_templateread, create, update, deleteread, create, update, deletereadβ€”β€”readreadreadβ€”
channelread, create, update, deletereadreadβ€”β€”readreadreadβ€”
channel_publicationread, publishread, publishreadβ€”β€”readreadreadβ€”
connectorread, create, update, delete, testreadreadβ€”β€”readreadreadβ€”
consentread, updateβ€”β€”β€”read, updatereadreadreadβ€”
data_subject_requestread, createβ€”β€”β€”read, createread, createreadread, createβ€”
gdsn_connectionread, create, update, deletereadreadβ€”β€”readreadreadβ€”
gdsn_inboundβ€”β€”β€”read, accept, rejectread, accept, rejectreadreadreadβ€”
gdsn_messagereadreadreadβ€”β€”readreadreadβ€”
gdsn_publicationread, createread, createreadβ€”β€”readreadreadβ€”
grantread, create, delete, manage_grantsreadreadreadreadread, create, delete, manage_grantsreadreadβ€”
gs1_mappingread, create, update, deletereadreadβ€”β€”readreadreadβ€”
impersonationβ€”β€”β€”β€”β€”createβ€”createβ€”
mapping_templateβ€”β€”β€”readread, create, update, deletereadreadreadβ€”
onboarding_requestβ€”β€”β€”readread, create, update, deletereadreadreadβ€”
onboarding_submissionβ€”β€”β€”readread, update, approve, rejectreadreadreadβ€”
orgread, updatereadreadreadread, updateread, create, update, deletereadreadread
platform_admin_usersβ€”β€”β€”β€”β€”read, create, update, delete, manage_usersβ€”β€”β€”
processing_recordread, create, update, deleteβ€”β€”β€”read, create, update, deletereadreadreadβ€”
productread, create, update, delete, publish, archiveread, create, update, publishreadreadreadreadreadreadβ€”
product_assetread, create, update, deleteread, create, update, deletereadreadreadreadreadreadβ€”
product_categoryread, create, update, deletereadreadreadreadreadreadreadβ€”
product_passportread, create, update, delete, publish, submit, exportread, create, update, delete, publish, exportread, exportβ€”β€”readreadreadβ€”
product_relationshipread, create, update, deleteread, create, update, deletereadreadreadreadreadreadβ€”
quality_profileread, create, update, deletereadreadreadread, create, update, deletereadreadreadβ€”
reference_entityread, create, update, deleteread, create, update, deletereadreadreadreadreadreadβ€”
reference_entity_typeread, create, update, deletereadreadreadreadread, create, update, deletereadreadβ€”
registry_credentialsread, updateβ€”β€”β€”β€”readreadreadβ€”
rendition_presetread, create, update, deletereadreadβ€”β€”readreadreadβ€”
retention_policyread, create, update, deleteβ€”β€”β€”read, create, update, deleteread, create, update, deletereadreadβ€”
sso_connectionread, create, update, delete, testβ€”β€”β€”read, create, update, delete, testreadreadβ€”β€”
tenant_assistβ€”β€”β€”β€”β€”createβ€”createβ€”
userread, create, update, delete, manage_usersreadreadreadread, create, update, delete, manage_usersread, create, update, delete, manage_usersreadreadβ€”
webhookread, create, update, deletereadβ€”read, create, update, deleteread, create, update, deletereadreadreadβ€”
workflowread, create, update, deletereadreadβ€”β€”readreadreadβ€”
workflow_instanceread, updateread, updatereadβ€”β€”readreadreadβ€”