Skip to content
Stackship documentation Svenska

Access controlUsers

Built-in roles

Every built-in role and the actions and data actions it grants.

Generated from the platform's RBAC catalogue — do not edit. The granted lists expand each role's wildcards and exclusions against the catalogue.

Apps Operator

Manage app services including deployment, scaling, and configuration.

  • Role id: 10000000-0000-0000-0000-000000000021
  • Declared actions: apps/read, apps/write, apps/scale, containerinstance/read, containerinstance/write, containerinstance/scale, containerinstance/delete, staticwebapp/read, staticwebapp/write, staticwebapp/scale, staticwebapp/delete, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, search/read, sentinel/read, sentinel/write, boundaries/workloads/read, kernel/deployments/read
  • Excluded actions: —
  • Declared data actions: apps/readLogs, apps/readFiles, apps/writeFiles, staticwebapp/deploy, staticwebapp/readLogs, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/deployments/read No Deployments/Read
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
apps/read No Apps/Read
apps/write No Apps/Write
apps/delete No Apps/Delete
apps/scale No Apps/Scale
apps/readLogs Yes Apps/Read Logs
apps/readFiles Yes Apps/Read Files
apps/writeFiles Yes Apps/Write Files
managedidentities/read No Managed Identities/Read
containerinstance/read No Container Instance/Read
containerinstance/write No Container Instance/Write
containerinstance/delete No Container Instance/Delete
containerinstance/scale No Container Instance/Scale
staticwebapp/read No Static Web App/Read
staticwebapp/write No Static Web App/Write
staticwebapp/delete No Static Web App/Delete
staticwebapp/scale No Static Web App/Scale
staticwebapp/deploy Yes Static Web App/Deploy
staticwebapp/readLogs Yes Static Web App/Read Logs
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
monitoring/read No Monitoring/Read
search/read No Search/Read

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" pods get, list, watch —
"" pods/exec create —

Apps Reader

View app services and their configuration. Cannot make changes.

  • Role id: 10000000-0000-0000-0000-000000000020
  • Declared actions: apps/read, containerinstance/read, staticwebapp/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, search/read, sentinel/read, boundaries/workloads/read, kernel/deployments/read
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/deployments/read No Deployments/Read
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
apps/read No Apps/Read
managedidentities/read No Managed Identities/Read
containerinstance/read No Container Instance/Read
staticwebapp/read No Static Web App/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

Blueprint Reader

View the template catalog and the container instances deployed from it, and stream their logs. Cannot make changes.

  • Role id: 10000000-0000-0000-0000-000000000043
  • Declared actions: blueprints/read, containerinstance/read, kernel/crates/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: containerinstance/readLogs, containerinstance/access, kernel/crates/readLogs, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/crates/read No Crates/Read
kernel/crates/readLogs Yes Crates/ReadLogs
blueprints/read No Blueprints/Read
managedidentities/read No Managed Identities/Read
containerinstance/read No Container Instance/Read
containerinstance/readLogs Yes Container Instance/Read Logs
containerinstance/access Yes Container Instance/Access
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

Blueprints Operator

Author blueprint templates and manage the container instances deployed from them, including runtime logs and interactive terminals.

  • Role id: 10000000-0000-0000-0000-000000000041
  • Declared actions: blueprints/read, blueprints/templates/write, containerinstance/read, containerinstance/write, containerinstance/delete, secretvault/read, secretvault/write, secretvault/writeSecrets, kernel/deployments/read, kernel/crates/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, sentinel/write, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: containerinstance/readLogs, containerinstance/exec, containerinstance/readFiles, containerinstance/writeFiles, containerinstance/access, kernel/crates/readLogs, kernel/crates/exec, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/deployments/read No Deployments/Read
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/crates/read No Crates/Read
kernel/crates/readLogs Yes Crates/ReadLogs
kernel/crates/exec Yes Crates/Exec
blueprints/read No Blueprints/Read
blueprints/templates/write No Blueprints/Templates/Write
managedidentities/read No Managed Identities/Read
secretvault/read No Secret Vault/Read
secretvault/write No Secret Vault/Write
secretvault/delete No Secret Vault/Delete
containerinstance/read No Container Instance/Read
containerinstance/write No Container Instance/Write
containerinstance/delete No Container Instance/Delete
containerinstance/readLogs Yes Container Instance/Read Logs
containerinstance/exec Yes Container Instance/Exec Terminal
containerinstance/readFiles Yes Container Instance/Read Files
containerinstance/writeFiles Yes Container Instance/Write Files
containerinstance/access Yes Container Instance/Access
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
monitoring/read No Monitoring/Read
search/read No Search/Read

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" pods, pods/log get, list, watch —
"" pods/exec create —

Contributor

All control + data actions within a boundary except member management and inviting new users to the boundary. Data Explorer access is OPT-IN — explicit "Database Explorer" assignment required.

  • Role id: 24000000-0000-0000-0000-000000000000
  • Declared actions: */*
  • Excluded actions: boundaries/create, boundaries/delete, boundaries/projections/manage, boundaries/members/manage, boundaries/invitations/create, rbac/members/write, rbac/members/admin, rbac/boundaryTrusts/admin, kernel/clusters/write, postgrescluster/restoreSnapshot, postgrescluster/deleteSnapshot, sqlservercluster/restoreSnapshot, sqlservercluster/deleteSnapshot, containerinstance/restoreSnapshot, containerinstance/deleteSnapshot
  • Declared data actions: */*
  • Excluded data actions: workflow/readStepIo, postgrescluster/dataRead, postgrescluster/dataWrite, postgrescluster/queryExecute, postgrescluster/queryExecuteWrite, postgrescluster/schemaRead, postgrescluster/schemaWrite, postgrescluster/schemaDrop

Grants

Action Data action Name
kernel/clusters/read No Clusters/Read
kernel/platform/read No Platform/Read
kernel/platform/diagnose No Platform/Diagnose
kernel/deployments/read No Deployments/Read
kernel/deployments/write No Deployments/Write
kernel/deployments/delete No Deployments/Delete
kernel/deployments/token No Deployments/Token
kernel/activity/read No Activity/Read
kernel/activity/write No Activity/Write
kernel/k8sChannel/read No Kubernetes Channel/Read
kernel/k8sChannel/write No Kubernetes Channel/Write
kernel/k8sChannel/readSecretMetadata No Kubernetes Channel/Read Secret Metadata
kernel/k8sChannel/readNamespacedRbac No Kubernetes Channel/Read Namespaced RBAC
kernel/k8sChannel/readNamespaceDiagnostics No Kubernetes Channel/Read Namespace Diagnostics
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/crates/read No Crates/Read
kernel/crates/readLogs Yes Crates/ReadLogs
kernel/crates/exec Yes Crates/Exec
kernel/emailTemplates/manage No EmailTemplates/Manage
kernel/emailSettings/manage No EmailSettings/Manage
kernel/mcpSettings/manage No McpSettings/Manage
kernel/telemetrySettings/manage No TelemetrySettings/Manage
kernel/docsFeedback/export No DocsFeedback/Export
kernel/llmGateways/read No LlmGateways/Read
kernel/llmGateways/write No LlmGateways/Write
kernel/llmGateways/delete No LlmGateways/Delete
kernel/llmGateways/resolve No LlmGateways/Resolve
apps/read No Apps/Read
apps/write No Apps/Write
apps/delete No Apps/Delete
apps/scale No Apps/Scale
apps/readLogs Yes Apps/Read Logs
apps/readFiles Yes Apps/Read Files
apps/writeFiles Yes Apps/Write Files
blueprints/read No Blueprints/Read
blueprints/templates/write No Blueprints/Templates/Write
functions/read No Functions/Read
functions/write No Functions/Write
functions/delete No Functions/Delete
functions/scale No Functions/Scale
functions/readLogs Yes Functions/Read Logs
jobs/read No Jobs/Read
jobs/write No Jobs/Write
jobs/delete No Jobs/Delete
jobs/readLogs Yes Jobs/Read Logs
managedidentities/read No Managed Identities/Read
managedidentities/write No Managed Identities/Write
managedidentities/delete No Managed Identities/Delete
managedidentities/readSecrets Yes Managed Identities/Read Tokens
secretvault/read No Secret Vault/Read
secretvault/write No Secret Vault/Write
secretvault/delete No Secret Vault/Delete
secretvault/readSecrets Yes Secret Vault/Read Secrets
secretvault/writeSecrets Yes Secret Vault/Write Secrets
postgrescluster/read No Postgres Cluster/Read
postgrescluster/write No Postgres Cluster/Write
postgrescluster/delete No Postgres Cluster/Delete
postgrescluster/scale No Postgres Cluster/Scale
postgrescluster/createSnapshot No Postgres Cluster/Create Snapshot
postgrescluster/readSecrets Yes Postgres Cluster/Read Secrets
postgrescluster/writeSecrets Yes Postgres Cluster/Write Secrets
sqlservercluster/read No SQL Server/Read
sqlservercluster/write No SQL Server/Write
sqlservercluster/delete No SQL Server/Delete
sqlservercluster/scale No SQL Server/Scale
sqlservercluster/createSnapshot No SQL Server/Create Snapshot
sqlservercluster/readSecrets Yes SQL Server/Read Secrets
sqlservercluster/writeSecrets Yes SQL Server/Write Secrets
sqlservercluster/manageLicense Yes SQL Server/Manage License
sqlservercluster/dataRead Yes SQL Server/Data Read
sqlservercluster/dataWrite Yes SQL Server/Data Write
sqlservercluster/queryExecute Yes SQL Server/Query Execute
sqlservercluster/queryExecuteWrite Yes SQL Server/Query Execute Write
sqlservercluster/schemaRead Yes SQL Server/Schema Read
sqlservercluster/schemaWrite Yes SQL Server/Schema Write
sqlservercluster/schemaDrop Yes SQL Server/Schema Drop
qdrantcluster/read No Qdrant Cluster/Read
qdrantcluster/write No Qdrant Cluster/Write
qdrantcluster/delete No Qdrant Cluster/Delete
qdrantcluster/scale No Qdrant Cluster/Scale
qdrantcluster/readSecrets Yes Qdrant Cluster/Read Secrets
qdrantcluster/writeSecrets Yes Qdrant Cluster/Write Secrets
valkey/read No Valkey/Read
valkey/write No Valkey/Write
valkey/delete No Valkey/Delete
valkey/readSecrets Yes Valkey/Read Secrets
valkey/writeSecrets Yes Valkey/Write Secrets
workflow/read No Workflow/Read
workflow/write No Workflow/Write
workflow/delete No Workflow/Delete
workflow/trigger Yes Workflow/Trigger
containerinstance/read No Container Instance/Read
containerinstance/write No Container Instance/Write
containerinstance/delete No Container Instance/Delete
containerinstance/scale No Container Instance/Scale
containerinstance/createSnapshot No Container Instance/Create Snapshot
containerinstance/readLogs Yes Container Instance/Read Logs
containerinstance/exec Yes Container Instance/Exec Terminal
containerinstance/readFiles Yes Container Instance/Read Files
containerinstance/writeFiles Yes Container Instance/Write Files
containerinstance/access Yes Container Instance/Access
staticwebapp/read No Static Web App/Read
staticwebapp/write No Static Web App/Write
staticwebapp/delete No Static Web App/Delete
staticwebapp/scale No Static Web App/Scale
staticwebapp/deploy Yes Static Web App/Deploy
staticwebapp/readLogs Yes Static Web App/Read Logs
boundaries/tenant/admin No Boundaries/Tenant Admin
boundaries/list No Boundaries/List
boundaries/read No Boundaries/Read
boundaries/manage No Boundaries/Manage
boundaries/projections/read No Boundaries/Projections Read
boundaries/projections/write No Boundaries/Projections Write
boundaries/projections/delete No Boundaries/Projections Delete
boundaries/members/read No Boundaries/Members Read
boundaries/invitations/read No Boundaries/Invitations Read
boundaries/network/read No Boundaries/Network Read
boundaries/workloads/read No Boundaries/Workloads Read
crosslink/admin No Crosslink/Admin
boundaries/workloads/manage No Boundaries/Workloads Manage
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
pods/exec Yes Pods/Exec
pods/portForward Yes Pods/Port Forward
pods/attach Yes Pods/Attach
pods/log Yes Pods/Log
secrets/readSecretData Yes Secrets/Read Secret Data
resourcegroups/read No Resource Groups/Read
resourcegroups/write No Resource Groups/Write
resourcegroups/delete No Resource Groups/Delete
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
sentinel/admin No Sentinel/Admin
monitoring/platform/read No Monitoring/Platform/Read
monitoring/platform/alerts/write No Monitoring/Platform/Alerts/Write
monitoring/read No Monitoring/Read
compliance/read No Compliance/Read
policies/read No Policies/Read
policies/write No Policies/Write
s3storageaccounts/read No StorageAccounts/Read
s3storageaccounts/write No StorageAccounts/Write
s3storageaccounts/delete No StorageAccounts/Delete
s3storageaccounts/admin No StorageAccounts/Admin
s3buckets/read No S3/Buckets/Read
s3buckets/write No S3/Buckets/Write
s3buckets/delete No S3/Buckets/Delete
s3objects/read No S3/Objects/Read
s3objects/write No S3/Objects/Write
s3objects/delete No S3/Objects/Delete
s3accesskeys/read No S3/AccessKeys/Read
s3accesskeys/write No S3/AccessKeys/Write
s3accesskeys/delete No S3/AccessKeys/Delete
s3sts/issue No S3/STS/Issue
s3/audit/read No S3/Audit/Read
registry/audit/read No Registry/Audit/Read
registry/retention/manage No Registry/Retention/Manage
lifecycle/view No Lifecycle/View
lifecycle/plan No Lifecycle/Plan
lifecycle/execute No Lifecycle/Execute
lifecycle/rollback No Lifecycle/Rollback
lifecycle/install No Lifecycle/Install
lifecycle/backupsManage No Lifecycle/Backups Manage
search/read No Search/Read
rbac/projector/apply No Rbac/Projector Apply
rbac/projector/read No Rbac/Projector Read
rbac/members/read No Members/Read
rbac/idpBindings/admin No IdpBindings/Admin
rbac/users/list No Users/List

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" namespaces, pods, pods/log, pods/exec, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers get, list, watch, create, update, patch, delete —
apps deployments, statefulsets, replicasets, daemonsets get, list, watch, create, update, patch, delete —
autoscaling horizontalpodautoscalers get, list, watch, create, update, patch, delete —
batch jobs, cronjobs get, list, watch, create, update, patch, delete —
networking.k8s.io ingresses get, list, watch, create, update, patch, delete —
networking.k8s.io networkpolicies get, list, watch —
snapshot.storage.k8s.io volumesnapshots get, list, watch, create, update, patch, delete —
velero.io backups get, list, watch, create, update, patch, delete —
velero.io schedules, restores get, list, watch —

Database Explorer

Full access to the Postgres / SQL Server Data Explorer surface — read + write data, run SELECT and UPDATE / DELETE queries, browse + mutate schemas. Must be granted explicitly; Platform Owner, Platform Contributor, Owner, and Contributor do NOT grant these data actions by default.

  • Role id: 10000000-0000-0000-0000-000000000032
  • Declared actions: postgrescluster/read, sqlservercluster/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: postgrescluster/dataRead, postgrescluster/dataWrite, postgrescluster/queryExecute, postgrescluster/queryExecuteWrite, postgrescluster/schemaRead, postgrescluster/schemaWrite, sqlservercluster/dataRead, sqlservercluster/dataWrite, sqlservercluster/queryExecute, sqlservercluster/queryExecuteWrite, sqlservercluster/schemaRead, sqlservercluster/schemaWrite
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
postgrescluster/read No Postgres Cluster/Read
postgrescluster/dataRead Yes Postgres Cluster/Data Read
postgrescluster/dataWrite Yes Postgres Cluster/Data Write
postgrescluster/queryExecute Yes Postgres Cluster/Query Execute
postgrescluster/queryExecuteWrite Yes Postgres Cluster/Query Execute Write
postgrescluster/schemaRead Yes Postgres Cluster/Schema Read
postgrescluster/schemaWrite Yes Postgres Cluster/Schema Write
sqlservercluster/read No SQL Server/Read
sqlservercluster/dataRead Yes SQL Server/Data Read
sqlservercluster/dataWrite Yes SQL Server/Data Write
sqlservercluster/queryExecute Yes SQL Server/Query Execute
sqlservercluster/queryExecuteWrite Yes SQL Server/Query Execute Write
sqlservercluster/schemaRead Yes SQL Server/Schema Read
sqlservercluster/schemaWrite Yes SQL Server/Schema Write
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
resourcegroups/read No Resource Groups/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

Databases Operator

Manage database clusters including scaling, backups, and configuration.

  • Role id: 10000000-0000-0000-0000-000000000031
  • Declared actions: postgrescluster/read, postgrescluster/write, postgrescluster/scale, postgrescluster/createSnapshot, postgrescluster/restoreSnapshot, postgrescluster/deleteSnapshot, qdrantcluster/read, qdrantcluster/write, qdrantcluster/scale, sqlservercluster/read, sqlservercluster/write, sqlservercluster/scale, sqlservercluster/createSnapshot, sqlservercluster/restoreSnapshot, sqlservercluster/deleteSnapshot, valkey/read, valkey/write, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, sentinel/write, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: postgrescluster/readSecrets, postgrescluster/writeSecrets, sqlservercluster/readSecrets, sqlservercluster/writeSecrets, valkey/readSecrets, valkey/writeSecrets, sqlservercluster/manageLicense, qdrantcluster/readSecrets, qdrantcluster/writeSecrets, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
managedidentities/read No Managed Identities/Read
postgrescluster/read No Postgres Cluster/Read
postgrescluster/write No Postgres Cluster/Write
postgrescluster/delete No Postgres Cluster/Delete
postgrescluster/scale No Postgres Cluster/Scale
postgrescluster/createSnapshot No Postgres Cluster/Create Snapshot
postgrescluster/restoreSnapshot No Postgres Cluster/Restore Snapshot
postgrescluster/deleteSnapshot No Postgres Cluster/Delete Snapshot
postgrescluster/readSecrets Yes Postgres Cluster/Read Secrets
postgrescluster/writeSecrets Yes Postgres Cluster/Write Secrets
sqlservercluster/read No SQL Server/Read
sqlservercluster/write No SQL Server/Write
sqlservercluster/delete No SQL Server/Delete
sqlservercluster/scale No SQL Server/Scale
sqlservercluster/createSnapshot No SQL Server/Create Snapshot
sqlservercluster/restoreSnapshot No SQL Server/Restore Snapshot
sqlservercluster/deleteSnapshot No SQL Server/Delete Snapshot
sqlservercluster/readSecrets Yes SQL Server/Read Secrets
sqlservercluster/writeSecrets Yes SQL Server/Write Secrets
sqlservercluster/manageLicense Yes SQL Server/Manage License
qdrantcluster/read No Qdrant Cluster/Read
qdrantcluster/write No Qdrant Cluster/Write
qdrantcluster/delete No Qdrant Cluster/Delete
qdrantcluster/scale No Qdrant Cluster/Scale
qdrantcluster/readSecrets Yes Qdrant Cluster/Read Secrets
qdrantcluster/writeSecrets Yes Qdrant Cluster/Write Secrets
valkey/read No Valkey/Read
valkey/write No Valkey/Write
valkey/delete No Valkey/Delete
valkey/readSecrets Yes Valkey/Read Secrets
valkey/writeSecrets Yes Valkey/Write Secrets
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
monitoring/read No Monitoring/Read
search/read No Search/Read

Databases Reader

View database clusters and their configuration. Cannot make changes.

  • Role id: 10000000-0000-0000-0000-000000000030
  • Declared actions: postgrescluster/read, qdrantcluster/read, sqlservercluster/read, valkey/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
managedidentities/read No Managed Identities/Read
postgrescluster/read No Postgres Cluster/Read
sqlservercluster/read No SQL Server/Read
qdrantcluster/read No Qdrant Cluster/Read
valkey/read No Valkey/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

Deployment Token Broker

Mint short-lived source-repo access tokens for cloning. Does not grant deployment-source management.

  • Role id: 10000000-0000-0000-0000-000000000060
  • Declared actions: kernel/deployments/token, kernel/activity/write, search/read
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/deployments/token No Deployments/Token
kernel/activity/write No Activity/Write
search/read No Search/Read

Functions Operator

Manage functions including deployment, scaling, and configuration.

  • Role id: 10000000-0000-0000-0000-000000000042
  • Declared actions: functions/read, functions/write, functions/scale, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, sentinel/write, boundaries/workloads/read, search/read, kernel/deployments/read
  • Excluded actions: —
  • Declared data actions: functions/readLogs, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/deployments/read No Deployments/Read
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
functions/read No Functions/Read
functions/write No Functions/Write
functions/delete No Functions/Delete
functions/scale No Functions/Scale
functions/readLogs Yes Functions/Read Logs
managedidentities/read No Managed Identities/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
monitoring/read No Monitoring/Read
search/read No Search/Read

Functions Reader

View functions and their configuration. Cannot make changes.

  • Role id: 10000000-0000-0000-0000-000000000040
  • Declared actions: functions/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: functions/readLogs, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
functions/read No Functions/Read
functions/readLogs Yes Functions/Read Logs
managedidentities/read No Managed Identities/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

Jobs Operator

Manage jobs including creation, deletion, and log streaming.

  • Role id: 10000000-0000-0000-0000-000000000051
  • Declared actions: jobs/read, jobs/write, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, sentinel/write, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: jobs/readLogs, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
jobs/read No Jobs/Read
jobs/write No Jobs/Write
jobs/delete No Jobs/Delete
jobs/readLogs Yes Jobs/Read Logs
managedidentities/read No Managed Identities/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
monitoring/read No Monitoring/Read
search/read No Search/Read

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" pods, pods/log get, list, watch —

Jobs Reader

View jobs and their status. Cannot make changes.

  • Role id: 10000000-0000-0000-0000-000000000050
  • Declared actions: jobs/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: jobs/readLogs, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
jobs/read No Jobs/Read
jobs/readLogs Yes Jobs/Read Logs
managedidentities/read No Managed Identities/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

LLM Gateway Consumer

Resolve registered LLM gateways (URL, enabled models and API key) over the platform channel. Does not grant viewing or managing gateways.

  • Role id: 10000000-0000-0000-0000-000000000080
  • Declared actions: kernel/llmGateways/resolve, search/read
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/llmGateways/resolve No LlmGateways/Resolve
search/read No Search/Read

Owner

All control + data actions within a boundary, plus member management. Cannot create/delete boundaries or manage projections. Data Explorer access is OPT-IN — explicit "Database Explorer" assignment required even for boundary Owner.

  • Role id: 23000000-0000-0000-0000-000000000000
  • Declared actions: */*
  • Excluded actions: boundaries/create, boundaries/delete, boundaries/projections/manage, kernel/clusters/write
  • Declared data actions: */*
  • Excluded data actions: workflow/readStepIo, postgrescluster/dataRead, postgrescluster/dataWrite, postgrescluster/queryExecute, postgrescluster/queryExecuteWrite, postgrescluster/schemaRead, postgrescluster/schemaWrite, postgrescluster/schemaDrop

Grants

Action Data action Name
kernel/clusters/read No Clusters/Read
kernel/platform/read No Platform/Read
kernel/platform/diagnose No Platform/Diagnose
kernel/deployments/read No Deployments/Read
kernel/deployments/write No Deployments/Write
kernel/deployments/delete No Deployments/Delete
kernel/deployments/token No Deployments/Token
kernel/activity/read No Activity/Read
kernel/activity/write No Activity/Write
kernel/k8sChannel/read No Kubernetes Channel/Read
kernel/k8sChannel/write No Kubernetes Channel/Write
kernel/k8sChannel/readSecretMetadata No Kubernetes Channel/Read Secret Metadata
kernel/k8sChannel/readNamespacedRbac No Kubernetes Channel/Read Namespaced RBAC
kernel/k8sChannel/readNamespaceDiagnostics No Kubernetes Channel/Read Namespace Diagnostics
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/crates/read No Crates/Read
kernel/crates/readLogs Yes Crates/ReadLogs
kernel/crates/exec Yes Crates/Exec
kernel/emailTemplates/manage No EmailTemplates/Manage
kernel/emailSettings/manage No EmailSettings/Manage
kernel/mcpSettings/manage No McpSettings/Manage
kernel/telemetrySettings/manage No TelemetrySettings/Manage
kernel/docsFeedback/export No DocsFeedback/Export
kernel/llmGateways/read No LlmGateways/Read
kernel/llmGateways/write No LlmGateways/Write
kernel/llmGateways/delete No LlmGateways/Delete
kernel/llmGateways/resolve No LlmGateways/Resolve
apps/read No Apps/Read
apps/write No Apps/Write
apps/delete No Apps/Delete
apps/scale No Apps/Scale
apps/readLogs Yes Apps/Read Logs
apps/readFiles Yes Apps/Read Files
apps/writeFiles Yes Apps/Write Files
blueprints/read No Blueprints/Read
blueprints/templates/write No Blueprints/Templates/Write
functions/read No Functions/Read
functions/write No Functions/Write
functions/delete No Functions/Delete
functions/scale No Functions/Scale
functions/readLogs Yes Functions/Read Logs
jobs/read No Jobs/Read
jobs/write No Jobs/Write
jobs/delete No Jobs/Delete
jobs/readLogs Yes Jobs/Read Logs
managedidentities/read No Managed Identities/Read
managedidentities/write No Managed Identities/Write
managedidentities/delete No Managed Identities/Delete
managedidentities/readSecrets Yes Managed Identities/Read Tokens
secretvault/read No Secret Vault/Read
secretvault/write No Secret Vault/Write
secretvault/delete No Secret Vault/Delete
secretvault/readSecrets Yes Secret Vault/Read Secrets
secretvault/writeSecrets Yes Secret Vault/Write Secrets
postgrescluster/read No Postgres Cluster/Read
postgrescluster/write No Postgres Cluster/Write
postgrescluster/delete No Postgres Cluster/Delete
postgrescluster/scale No Postgres Cluster/Scale
postgrescluster/createSnapshot No Postgres Cluster/Create Snapshot
postgrescluster/restoreSnapshot No Postgres Cluster/Restore Snapshot
postgrescluster/deleteSnapshot No Postgres Cluster/Delete Snapshot
postgrescluster/readSecrets Yes Postgres Cluster/Read Secrets
postgrescluster/writeSecrets Yes Postgres Cluster/Write Secrets
sqlservercluster/read No SQL Server/Read
sqlservercluster/write No SQL Server/Write
sqlservercluster/delete No SQL Server/Delete
sqlservercluster/scale No SQL Server/Scale
sqlservercluster/createSnapshot No SQL Server/Create Snapshot
sqlservercluster/restoreSnapshot No SQL Server/Restore Snapshot
sqlservercluster/deleteSnapshot No SQL Server/Delete Snapshot
sqlservercluster/readSecrets Yes SQL Server/Read Secrets
sqlservercluster/writeSecrets Yes SQL Server/Write Secrets
sqlservercluster/manageLicense Yes SQL Server/Manage License
sqlservercluster/dataRead Yes SQL Server/Data Read
sqlservercluster/dataWrite Yes SQL Server/Data Write
sqlservercluster/queryExecute Yes SQL Server/Query Execute
sqlservercluster/queryExecuteWrite Yes SQL Server/Query Execute Write
sqlservercluster/schemaRead Yes SQL Server/Schema Read
sqlservercluster/schemaWrite Yes SQL Server/Schema Write
sqlservercluster/schemaDrop Yes SQL Server/Schema Drop
qdrantcluster/read No Qdrant Cluster/Read
qdrantcluster/write No Qdrant Cluster/Write
qdrantcluster/delete No Qdrant Cluster/Delete
qdrantcluster/scale No Qdrant Cluster/Scale
qdrantcluster/readSecrets Yes Qdrant Cluster/Read Secrets
qdrantcluster/writeSecrets Yes Qdrant Cluster/Write Secrets
valkey/read No Valkey/Read
valkey/write No Valkey/Write
valkey/delete No Valkey/Delete
valkey/readSecrets Yes Valkey/Read Secrets
valkey/writeSecrets Yes Valkey/Write Secrets
workflow/read No Workflow/Read
workflow/write No Workflow/Write
workflow/delete No Workflow/Delete
workflow/trigger Yes Workflow/Trigger
containerinstance/read No Container Instance/Read
containerinstance/write No Container Instance/Write
containerinstance/delete No Container Instance/Delete
containerinstance/scale No Container Instance/Scale
containerinstance/createSnapshot No Container Instance/Create Snapshot
containerinstance/restoreSnapshot No Container Instance/Restore Snapshot
containerinstance/deleteSnapshot No Container Instance/Delete Snapshot
containerinstance/readLogs Yes Container Instance/Read Logs
containerinstance/exec Yes Container Instance/Exec Terminal
containerinstance/readFiles Yes Container Instance/Read Files
containerinstance/writeFiles Yes Container Instance/Write Files
containerinstance/access Yes Container Instance/Access
staticwebapp/read No Static Web App/Read
staticwebapp/write No Static Web App/Write
staticwebapp/delete No Static Web App/Delete
staticwebapp/scale No Static Web App/Scale
staticwebapp/deploy Yes Static Web App/Deploy
staticwebapp/readLogs Yes Static Web App/Read Logs
boundaries/tenant/admin No Boundaries/Tenant Admin
boundaries/list No Boundaries/List
boundaries/read No Boundaries/Read
boundaries/manage No Boundaries/Manage
boundaries/projections/read No Boundaries/Projections Read
boundaries/projections/write No Boundaries/Projections Write
boundaries/projections/delete No Boundaries/Projections Delete
boundaries/members/read No Boundaries/Members Read
boundaries/members/manage No Boundaries/Members Manage
boundaries/invitations/read No Boundaries/Invitations Read
boundaries/invitations/create No Boundaries/Invitations Create
boundaries/network/read No Boundaries/Network Read
boundaries/workloads/read No Boundaries/Workloads Read
crosslink/admin No Crosslink/Admin
boundaries/workloads/manage No Boundaries/Workloads Manage
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
pods/exec Yes Pods/Exec
pods/portForward Yes Pods/Port Forward
pods/attach Yes Pods/Attach
pods/log Yes Pods/Log
secrets/readSecretData Yes Secrets/Read Secret Data
resourcegroups/read No Resource Groups/Read
resourcegroups/write No Resource Groups/Write
resourcegroups/delete No Resource Groups/Delete
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
sentinel/admin No Sentinel/Admin
monitoring/platform/read No Monitoring/Platform/Read
monitoring/platform/alerts/write No Monitoring/Platform/Alerts/Write
monitoring/read No Monitoring/Read
compliance/read No Compliance/Read
policies/read No Policies/Read
policies/write No Policies/Write
s3storageaccounts/read No StorageAccounts/Read
s3storageaccounts/write No StorageAccounts/Write
s3storageaccounts/delete No StorageAccounts/Delete
s3storageaccounts/admin No StorageAccounts/Admin
s3buckets/read No S3/Buckets/Read
s3buckets/write No S3/Buckets/Write
s3buckets/delete No S3/Buckets/Delete
s3objects/read No S3/Objects/Read
s3objects/write No S3/Objects/Write
s3objects/delete No S3/Objects/Delete
s3accesskeys/read No S3/AccessKeys/Read
s3accesskeys/write No S3/AccessKeys/Write
s3accesskeys/delete No S3/AccessKeys/Delete
s3sts/issue No S3/STS/Issue
s3/audit/read No S3/Audit/Read
registry/audit/read No Registry/Audit/Read
registry/retention/manage No Registry/Retention/Manage
lifecycle/view No Lifecycle/View
lifecycle/plan No Lifecycle/Plan
lifecycle/execute No Lifecycle/Execute
lifecycle/rollback No Lifecycle/Rollback
lifecycle/install No Lifecycle/Install
lifecycle/backupsManage No Lifecycle/Backups Manage
search/read No Search/Read
rbac/projector/apply No Rbac/Projector Apply
rbac/projector/read No Rbac/Projector Read
rbac/members/read No Members/Read
rbac/members/write No Members/Write
rbac/members/admin No Members/Admin
rbac/idpBindings/admin No IdpBindings/Admin
rbac/boundaryTrusts/admin No BoundaryTrusts/Admin
rbac/users/list No Users/List

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" namespaces, pods, pods/log, pods/exec, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers get, list, watch, create, update, patch, delete —
rbac.authorization.k8s.io roles, rolebindings get, list, watch, create, update, patch, delete —
apps deployments, statefulsets, replicasets, daemonsets get, list, watch, create, update, patch, delete —
autoscaling horizontalpodautoscalers get, list, watch, create, update, patch, delete —
batch jobs, cronjobs get, list, watch, create, update, patch, delete —
networking.k8s.io ingresses get, list, watch, create, update, patch, delete —
networking.k8s.io networkpolicies get, list, watch —
snapshot.storage.k8s.io volumesnapshots get, list, watch, create, update, patch, delete —
velero.io backups get, list, watch, create, update, patch, delete —
velero.io schedules, restores get, list, watch —

Platform Alert Publisher

Raise and clear platform-scoped alerts. Does not grant reading platform health or alerts.

  • Role id: 10000000-0000-0000-0000-000000000090
  • Declared actions: monitoring/platform/alerts/write, kernel/activity/write, search/read
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
monitoring/platform/alerts/write No Monitoring/Platform/Alerts/Write
search/read No Search/Read

Platform Contributor

Platform-wide control + data actions except: boundary deletion, managing boundary members, inviting users, granting role assignments (rbac/members/* writes), and registering / editing clusters. The Platform Owner is the sole holder of those four boundaries-of-trust surfaces. Platform Contributor DOES manage email templates and enumerate users via the Platform Users admin page. Data Explorer access is OPT-IN — explicit "Database Explorer" assignment required to query Postgres data.

  • Role id: 21000000-0000-0000-0000-000000000000
  • Declared actions: */*
  • Excluded actions: boundaries/delete, boundaries/members/manage, boundaries/invitations/create, rbac/members/write, rbac/members/admin, rbac/boundaryTrusts/admin, boundaries/tenant/admin, kernel/clusters/write, lifecycle/backupsManage, kernel/platform/diagnose
  • Declared data actions: */*
  • Excluded data actions: workflow/readStepIo, postgrescluster/dataRead, postgrescluster/dataWrite, postgrescluster/queryExecute, postgrescluster/queryExecuteWrite, postgrescluster/schemaRead, postgrescluster/schemaWrite, postgrescluster/schemaDrop

Grants

Action Data action Name
kernel/clusters/read No Clusters/Read
kernel/platform/read No Platform/Read
kernel/deployments/read No Deployments/Read
kernel/deployments/write No Deployments/Write
kernel/deployments/delete No Deployments/Delete
kernel/deployments/token No Deployments/Token
kernel/activity/read No Activity/Read
kernel/activity/write No Activity/Write
kernel/k8sChannel/read No Kubernetes Channel/Read
kernel/k8sChannel/write No Kubernetes Channel/Write
kernel/k8sChannel/readSecretMetadata No Kubernetes Channel/Read Secret Metadata
kernel/k8sChannel/readNamespacedRbac No Kubernetes Channel/Read Namespaced RBAC
kernel/k8sChannel/readNamespaceDiagnostics No Kubernetes Channel/Read Namespace Diagnostics
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/crates/read No Crates/Read
kernel/crates/readLogs Yes Crates/ReadLogs
kernel/crates/exec Yes Crates/Exec
kernel/emailTemplates/manage No EmailTemplates/Manage
kernel/emailSettings/manage No EmailSettings/Manage
kernel/mcpSettings/manage No McpSettings/Manage
kernel/telemetrySettings/manage No TelemetrySettings/Manage
kernel/docsFeedback/export No DocsFeedback/Export
kernel/llmGateways/read No LlmGateways/Read
kernel/llmGateways/write No LlmGateways/Write
kernel/llmGateways/delete No LlmGateways/Delete
kernel/llmGateways/resolve No LlmGateways/Resolve
apps/read No Apps/Read
apps/write No Apps/Write
apps/delete No Apps/Delete
apps/scale No Apps/Scale
apps/readLogs Yes Apps/Read Logs
apps/readFiles Yes Apps/Read Files
apps/writeFiles Yes Apps/Write Files
blueprints/read No Blueprints/Read
blueprints/templates/write No Blueprints/Templates/Write
functions/read No Functions/Read
functions/write No Functions/Write
functions/delete No Functions/Delete
functions/scale No Functions/Scale
functions/readLogs Yes Functions/Read Logs
jobs/read No Jobs/Read
jobs/write No Jobs/Write
jobs/delete No Jobs/Delete
jobs/readLogs Yes Jobs/Read Logs
managedidentities/read No Managed Identities/Read
managedidentities/write No Managed Identities/Write
managedidentities/delete No Managed Identities/Delete
managedidentities/readSecrets Yes Managed Identities/Read Tokens
secretvault/read No Secret Vault/Read
secretvault/write No Secret Vault/Write
secretvault/delete No Secret Vault/Delete
secretvault/readSecrets Yes Secret Vault/Read Secrets
secretvault/writeSecrets Yes Secret Vault/Write Secrets
postgrescluster/read No Postgres Cluster/Read
postgrescluster/write No Postgres Cluster/Write
postgrescluster/delete No Postgres Cluster/Delete
postgrescluster/scale No Postgres Cluster/Scale
postgrescluster/createSnapshot No Postgres Cluster/Create Snapshot
postgrescluster/restoreSnapshot No Postgres Cluster/Restore Snapshot
postgrescluster/deleteSnapshot No Postgres Cluster/Delete Snapshot
postgrescluster/readSecrets Yes Postgres Cluster/Read Secrets
postgrescluster/writeSecrets Yes Postgres Cluster/Write Secrets
sqlservercluster/read No SQL Server/Read
sqlservercluster/write No SQL Server/Write
sqlservercluster/delete No SQL Server/Delete
sqlservercluster/scale No SQL Server/Scale
sqlservercluster/createSnapshot No SQL Server/Create Snapshot
sqlservercluster/restoreSnapshot No SQL Server/Restore Snapshot
sqlservercluster/deleteSnapshot No SQL Server/Delete Snapshot
sqlservercluster/readSecrets Yes SQL Server/Read Secrets
sqlservercluster/writeSecrets Yes SQL Server/Write Secrets
sqlservercluster/manageLicense Yes SQL Server/Manage License
sqlservercluster/dataRead Yes SQL Server/Data Read
sqlservercluster/dataWrite Yes SQL Server/Data Write
sqlservercluster/queryExecute Yes SQL Server/Query Execute
sqlservercluster/queryExecuteWrite Yes SQL Server/Query Execute Write
sqlservercluster/schemaRead Yes SQL Server/Schema Read
sqlservercluster/schemaWrite Yes SQL Server/Schema Write
sqlservercluster/schemaDrop Yes SQL Server/Schema Drop
qdrantcluster/read No Qdrant Cluster/Read
qdrantcluster/write No Qdrant Cluster/Write
qdrantcluster/delete No Qdrant Cluster/Delete
qdrantcluster/scale No Qdrant Cluster/Scale
qdrantcluster/readSecrets Yes Qdrant Cluster/Read Secrets
qdrantcluster/writeSecrets Yes Qdrant Cluster/Write Secrets
valkey/read No Valkey/Read
valkey/write No Valkey/Write
valkey/delete No Valkey/Delete
valkey/readSecrets Yes Valkey/Read Secrets
valkey/writeSecrets Yes Valkey/Write Secrets
workflow/read No Workflow/Read
workflow/write No Workflow/Write
workflow/delete No Workflow/Delete
workflow/trigger Yes Workflow/Trigger
containerinstance/read No Container Instance/Read
containerinstance/write No Container Instance/Write
containerinstance/delete No Container Instance/Delete
containerinstance/scale No Container Instance/Scale
containerinstance/createSnapshot No Container Instance/Create Snapshot
containerinstance/restoreSnapshot No Container Instance/Restore Snapshot
containerinstance/deleteSnapshot No Container Instance/Delete Snapshot
containerinstance/readLogs Yes Container Instance/Read Logs
containerinstance/exec Yes Container Instance/Exec Terminal
containerinstance/readFiles Yes Container Instance/Read Files
containerinstance/writeFiles Yes Container Instance/Write Files
containerinstance/access Yes Container Instance/Access
staticwebapp/read No Static Web App/Read
staticwebapp/write No Static Web App/Write
staticwebapp/delete No Static Web App/Delete
staticwebapp/scale No Static Web App/Scale
staticwebapp/deploy Yes Static Web App/Deploy
staticwebapp/readLogs Yes Static Web App/Read Logs
boundaries/create No Boundaries/Create
boundaries/list No Boundaries/List
boundaries/read No Boundaries/Read
boundaries/manage No Boundaries/Manage
boundaries/projections/read No Boundaries/Projections Read
boundaries/projections/manage No Boundaries/Projections Manage
boundaries/projections/write No Boundaries/Projections Write
boundaries/projections/delete No Boundaries/Projections Delete
boundaries/members/read No Boundaries/Members Read
boundaries/invitations/read No Boundaries/Invitations Read
boundaries/network/read No Boundaries/Network Read
boundaries/workloads/read No Boundaries/Workloads Read
crosslink/admin No Crosslink/Admin
boundaries/workloads/manage No Boundaries/Workloads Manage
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
pods/exec Yes Pods/Exec
pods/portForward Yes Pods/Port Forward
pods/attach Yes Pods/Attach
pods/log Yes Pods/Log
secrets/readSecretData Yes Secrets/Read Secret Data
resourcegroups/read No Resource Groups/Read
resourcegroups/write No Resource Groups/Write
resourcegroups/delete No Resource Groups/Delete
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
sentinel/admin No Sentinel/Admin
monitoring/platform/read No Monitoring/Platform/Read
monitoring/platform/alerts/write No Monitoring/Platform/Alerts/Write
monitoring/read No Monitoring/Read
compliance/read No Compliance/Read
policies/read No Policies/Read
policies/write No Policies/Write
s3storageaccounts/read No StorageAccounts/Read
s3storageaccounts/write No StorageAccounts/Write
s3storageaccounts/delete No StorageAccounts/Delete
s3storageaccounts/admin No StorageAccounts/Admin
s3buckets/read No S3/Buckets/Read
s3buckets/write No S3/Buckets/Write
s3buckets/delete No S3/Buckets/Delete
s3objects/read No S3/Objects/Read
s3objects/write No S3/Objects/Write
s3objects/delete No S3/Objects/Delete
s3accesskeys/read No S3/AccessKeys/Read
s3accesskeys/write No S3/AccessKeys/Write
s3accesskeys/delete No S3/AccessKeys/Delete
s3sts/issue No S3/STS/Issue
s3/audit/read No S3/Audit/Read
registry/audit/read No Registry/Audit/Read
registry/retention/manage No Registry/Retention/Manage
lifecycle/view No Lifecycle/View
lifecycle/plan No Lifecycle/Plan
lifecycle/execute No Lifecycle/Execute
lifecycle/rollback No Lifecycle/Rollback
lifecycle/install No Lifecycle/Install
search/read No Search/Read
rbac/projector/apply No Rbac/Projector Apply
rbac/projector/read No Rbac/Projector Read
rbac/members/read No Members/Read
rbac/idpBindings/admin No IdpBindings/Admin
rbac/users/list No Users/List

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" namespaces, pods, pods/log, pods/exec, services, secrets, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers get, list, watch, create, update, patch, delete —
apps deployments, statefulsets, replicasets, daemonsets get, list, watch, create, update, patch, delete —
autoscaling horizontalpodautoscalers get, list, watch, create, update, patch, delete —
batch jobs, cronjobs get, list, watch, create, update, patch, delete —
networking.k8s.io ingresses, networkpolicies get, list, watch, create, update, patch, delete —
snapshot.storage.k8s.io volumesnapshots get, list, watch, create, update, patch, delete —
velero.io backups get, list, watch, create, update, patch, delete —
velero.io schedules get, list, watch, update, patch —
velero.io restores get, list, watch —

Platform Owner

Full control at root scope — create/delete boundaries, manage clusters, manage members at every level. Data Explorer access is OPT-IN — even Platform Owner must be explicitly granted the "Database Explorer" role to query or read Postgres data.

  • Role id: 20000000-0000-0000-0000-000000000000
  • Declared actions: */*
  • Excluded actions: —
  • Declared data actions: */*
  • Excluded data actions: workflow/readStepIo, postgrescluster/dataRead, postgrescluster/dataWrite, postgrescluster/queryExecute, postgrescluster/queryExecuteWrite, postgrescluster/schemaRead, postgrescluster/schemaWrite, postgrescluster/schemaDrop

Grants

Action Data action Name
kernel/clusters/read No Clusters/Read
kernel/clusters/write No Clusters/Write
kernel/platform/read No Platform/Read
kernel/platform/diagnose No Platform/Diagnose
kernel/deployments/read No Deployments/Read
kernel/deployments/write No Deployments/Write
kernel/deployments/delete No Deployments/Delete
kernel/deployments/token No Deployments/Token
kernel/activity/read No Activity/Read
kernel/activity/write No Activity/Write
kernel/k8sChannel/read No Kubernetes Channel/Read
kernel/k8sChannel/write No Kubernetes Channel/Write
kernel/k8sChannel/readSecretMetadata No Kubernetes Channel/Read Secret Metadata
kernel/k8sChannel/readNamespacedRbac No Kubernetes Channel/Read Namespaced RBAC
kernel/k8sChannel/readNamespaceDiagnostics No Kubernetes Channel/Read Namespace Diagnostics
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/crates/read No Crates/Read
kernel/crates/readLogs Yes Crates/ReadLogs
kernel/crates/exec Yes Crates/Exec
kernel/emailTemplates/manage No EmailTemplates/Manage
kernel/emailSettings/manage No EmailSettings/Manage
kernel/mcpSettings/manage No McpSettings/Manage
kernel/telemetrySettings/manage No TelemetrySettings/Manage
kernel/docsFeedback/export No DocsFeedback/Export
kernel/llmGateways/read No LlmGateways/Read
kernel/llmGateways/write No LlmGateways/Write
kernel/llmGateways/delete No LlmGateways/Delete
kernel/llmGateways/resolve No LlmGateways/Resolve
apps/read No Apps/Read
apps/write No Apps/Write
apps/delete No Apps/Delete
apps/scale No Apps/Scale
apps/readLogs Yes Apps/Read Logs
apps/readFiles Yes Apps/Read Files
apps/writeFiles Yes Apps/Write Files
blueprints/read No Blueprints/Read
blueprints/templates/write No Blueprints/Templates/Write
functions/read No Functions/Read
functions/write No Functions/Write
functions/delete No Functions/Delete
functions/scale No Functions/Scale
functions/readLogs Yes Functions/Read Logs
jobs/read No Jobs/Read
jobs/write No Jobs/Write
jobs/delete No Jobs/Delete
jobs/readLogs Yes Jobs/Read Logs
managedidentities/read No Managed Identities/Read
managedidentities/write No Managed Identities/Write
managedidentities/delete No Managed Identities/Delete
managedidentities/readSecrets Yes Managed Identities/Read Tokens
secretvault/read No Secret Vault/Read
secretvault/write No Secret Vault/Write
secretvault/delete No Secret Vault/Delete
secretvault/readSecrets Yes Secret Vault/Read Secrets
secretvault/writeSecrets Yes Secret Vault/Write Secrets
postgrescluster/read No Postgres Cluster/Read
postgrescluster/write No Postgres Cluster/Write
postgrescluster/delete No Postgres Cluster/Delete
postgrescluster/scale No Postgres Cluster/Scale
postgrescluster/createSnapshot No Postgres Cluster/Create Snapshot
postgrescluster/restoreSnapshot No Postgres Cluster/Restore Snapshot
postgrescluster/deleteSnapshot No Postgres Cluster/Delete Snapshot
postgrescluster/readSecrets Yes Postgres Cluster/Read Secrets
postgrescluster/writeSecrets Yes Postgres Cluster/Write Secrets
sqlservercluster/read No SQL Server/Read
sqlservercluster/write No SQL Server/Write
sqlservercluster/delete No SQL Server/Delete
sqlservercluster/scale No SQL Server/Scale
sqlservercluster/createSnapshot No SQL Server/Create Snapshot
sqlservercluster/restoreSnapshot No SQL Server/Restore Snapshot
sqlservercluster/deleteSnapshot No SQL Server/Delete Snapshot
sqlservercluster/readSecrets Yes SQL Server/Read Secrets
sqlservercluster/writeSecrets Yes SQL Server/Write Secrets
sqlservercluster/manageLicense Yes SQL Server/Manage License
sqlservercluster/dataRead Yes SQL Server/Data Read
sqlservercluster/dataWrite Yes SQL Server/Data Write
sqlservercluster/queryExecute Yes SQL Server/Query Execute
sqlservercluster/queryExecuteWrite Yes SQL Server/Query Execute Write
sqlservercluster/schemaRead Yes SQL Server/Schema Read
sqlservercluster/schemaWrite Yes SQL Server/Schema Write
sqlservercluster/schemaDrop Yes SQL Server/Schema Drop
qdrantcluster/read No Qdrant Cluster/Read
qdrantcluster/write No Qdrant Cluster/Write
qdrantcluster/delete No Qdrant Cluster/Delete
qdrantcluster/scale No Qdrant Cluster/Scale
qdrantcluster/readSecrets Yes Qdrant Cluster/Read Secrets
qdrantcluster/writeSecrets Yes Qdrant Cluster/Write Secrets
valkey/read No Valkey/Read
valkey/write No Valkey/Write
valkey/delete No Valkey/Delete
valkey/readSecrets Yes Valkey/Read Secrets
valkey/writeSecrets Yes Valkey/Write Secrets
workflow/read No Workflow/Read
workflow/write No Workflow/Write
workflow/delete No Workflow/Delete
workflow/trigger Yes Workflow/Trigger
containerinstance/read No Container Instance/Read
containerinstance/write No Container Instance/Write
containerinstance/delete No Container Instance/Delete
containerinstance/scale No Container Instance/Scale
containerinstance/createSnapshot No Container Instance/Create Snapshot
containerinstance/restoreSnapshot No Container Instance/Restore Snapshot
containerinstance/deleteSnapshot No Container Instance/Delete Snapshot
containerinstance/readLogs Yes Container Instance/Read Logs
containerinstance/exec Yes Container Instance/Exec Terminal
containerinstance/readFiles Yes Container Instance/Read Files
containerinstance/writeFiles Yes Container Instance/Write Files
containerinstance/access Yes Container Instance/Access
staticwebapp/read No Static Web App/Read
staticwebapp/write No Static Web App/Write
staticwebapp/delete No Static Web App/Delete
staticwebapp/scale No Static Web App/Scale
staticwebapp/deploy Yes Static Web App/Deploy
staticwebapp/readLogs Yes Static Web App/Read Logs
boundaries/create No Boundaries/Create
boundaries/tenant/admin No Boundaries/Tenant Admin
boundaries/delete No Boundaries/Delete
boundaries/list No Boundaries/List
boundaries/read No Boundaries/Read
boundaries/manage No Boundaries/Manage
boundaries/projections/read No Boundaries/Projections Read
boundaries/projections/manage No Boundaries/Projections Manage
boundaries/projections/write No Boundaries/Projections Write
boundaries/projections/delete No Boundaries/Projections Delete
boundaries/members/read No Boundaries/Members Read
boundaries/members/manage No Boundaries/Members Manage
boundaries/invitations/read No Boundaries/Invitations Read
boundaries/invitations/create No Boundaries/Invitations Create
boundaries/network/read No Boundaries/Network Read
boundaries/workloads/read No Boundaries/Workloads Read
crosslink/admin No Crosslink/Admin
boundaries/workloads/manage No Boundaries/Workloads Manage
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
pods/exec Yes Pods/Exec
pods/portForward Yes Pods/Port Forward
pods/attach Yes Pods/Attach
pods/log Yes Pods/Log
secrets/readSecretData Yes Secrets/Read Secret Data
resourcegroups/read No Resource Groups/Read
resourcegroups/write No Resource Groups/Write
resourcegroups/delete No Resource Groups/Delete
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
sentinel/admin No Sentinel/Admin
monitoring/platform/read No Monitoring/Platform/Read
monitoring/platform/alerts/write No Monitoring/Platform/Alerts/Write
monitoring/read No Monitoring/Read
compliance/read No Compliance/Read
policies/read No Policies/Read
policies/write No Policies/Write
s3storageaccounts/read No StorageAccounts/Read
s3storageaccounts/write No StorageAccounts/Write
s3storageaccounts/delete No StorageAccounts/Delete
s3storageaccounts/admin No StorageAccounts/Admin
s3buckets/read No S3/Buckets/Read
s3buckets/write No S3/Buckets/Write
s3buckets/delete No S3/Buckets/Delete
s3objects/read No S3/Objects/Read
s3objects/write No S3/Objects/Write
s3objects/delete No S3/Objects/Delete
s3accesskeys/read No S3/AccessKeys/Read
s3accesskeys/write No S3/AccessKeys/Write
s3accesskeys/delete No S3/AccessKeys/Delete
s3sts/issue No S3/STS/Issue
s3/audit/read No S3/Audit/Read
registry/audit/read No Registry/Audit/Read
registry/retention/manage No Registry/Retention/Manage
lifecycle/view No Lifecycle/View
lifecycle/plan No Lifecycle/Plan
lifecycle/execute No Lifecycle/Execute
lifecycle/rollback No Lifecycle/Rollback
lifecycle/install No Lifecycle/Install
lifecycle/backupsManage No Lifecycle/Backups Manage
search/read No Search/Read
rbac/projector/apply No Rbac/Projector Apply
rbac/projector/read No Rbac/Projector Read
rbac/members/read No Members/Read
rbac/members/write No Members/Write
rbac/members/admin No Members/Admin
rbac/idpBindings/admin No IdpBindings/Admin
rbac/boundaryTrusts/admin No BoundaryTrusts/Admin
rbac/users/list No Users/List

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" namespaces, pods, pods/log, pods/exec, nodes, services, secrets, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers get, list, watch, create, update, patch, delete —
rbac.authorization.k8s.io roles, rolebindings, clusterroles, clusterrolebindings get, list, watch, create, update, patch, delete —
apps deployments, statefulsets, replicasets, daemonsets get, list, watch, create, update, patch, delete —
autoscaling horizontalpodautoscalers get, list, watch, create, update, patch, delete —
batch jobs, cronjobs get, list, watch, create, update, patch, delete —
networking.k8s.io ingresses, networkpolicies get, list, watch, create, update, patch, delete —
snapshot.storage.k8s.io volumesnapshots get, list, watch, create, update, patch, delete —
platform.stackship.se */status get, update, patch —
kyverno.io clusterpolicies get, list, watch, create, update, patch, delete —
velero.io backups get, list, watch, create, update, patch, delete —
velero.io schedules get, list, watch, update, patch —
velero.io restores get, list, watch —
barmancloud.cnpg.io objectstores get, list, watch, create, update, patch, delete —
postgresql.cnpg.io scheduledbackups get, list, watch, create, update, patch, delete —
postgresql.cnpg.io backups get, list, watch, create, delete —
traefik.io ingressroutes get, list, watch —
rbac.authorization.k8s.io clusterroles bind stackship-iam-projector, stackship-iam-projector-namespaced, stackship-iam-maintainer, *built-in-roles*
"" serviceaccounts get, create, update, patch stackship-iam-projector
"" serviceaccounts/token create stackship-iam-projector
admissionregistration.k8s.io validatingadmissionpolicies get stackship-iam-projector-may-not-grant-itself, stackship-iam-maintainer-may-not-rewrite-itself
admissionregistration.k8s.io validatingadmissionpolicybindings get stackship-iam-projector-may-not-grant-itself-binding, stackship-iam-maintainer-may-not-rewrite-itself-binding

Platform Reader

Read-only across every boundary. No mutations, no data-plane reads of tenant content.

  • Role id: 22000000-0000-0000-0000-000000000000
  • Declared actions: */read, */list, boundaries/projections/read, boundaries/network/read, kernel/activity/read, kernel/operations/read, kernel/resourceStatus/read, rbac/users/list, rbac/members/read, monitoring/platform/read, lifecycle/view, kernel/platform/read, kernel/llmGateways/read, registry/audit/read, s3/audit/read, kernel/activity/write
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/platform/read No Platform/Read
kernel/activity/read No Activity/Read
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/llmGateways/read No LlmGateways/Read
apps/read No Apps/Read
blueprints/read No Blueprints/Read
functions/read No Functions/Read
jobs/read No Jobs/Read
managedidentities/read No Managed Identities/Read
secretvault/read No Secret Vault/Read
postgrescluster/read No Postgres Cluster/Read
sqlservercluster/read No SQL Server/Read
qdrantcluster/read No Qdrant Cluster/Read
valkey/read No Valkey/Read
workflow/read No Workflow/Read
containerinstance/read No Container Instance/Read
staticwebapp/read No Static Web App/Read
boundaries/list No Boundaries/List
boundaries/read No Boundaries/Read
boundaries/projections/read No Boundaries/Projections Read
boundaries/network/read No Boundaries/Network Read
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/platform/read No Monitoring/Platform/Read
monitoring/read No Monitoring/Read
compliance/read No Compliance/Read
policies/read No Policies/Read
s3storageaccounts/read No StorageAccounts/Read
s3buckets/read No S3/Buckets/Read
s3objects/read No S3/Objects/Read
s3accesskeys/read No S3/AccessKeys/Read
s3/audit/read No S3/Audit/Read
registry/audit/read No Registry/Audit/Read
lifecycle/view No Lifecycle/View
search/read No Search/Read
rbac/members/read No Members/Read
rbac/users/list No Users/List

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" namespaces, pods, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers get, list, watch —
apps deployments, statefulsets, replicasets, daemonsets get, list, watch —
autoscaling horizontalpodautoscalers get, list, watch —
batch jobs, cronjobs get, list, watch —
networking.k8s.io ingresses, networkpolicies get, list, watch —
snapshot.storage.k8s.io volumesnapshots get, list, watch —
velero.io backups, schedules, restores get, list, watch —

Reader

Read-only control + safe data-plane ops (pod logs and resource log streams) within a boundary. No exec, port-forward, or mutations.

  • Role id: 25000000-0000-0000-0000-000000000000
  • Declared actions: boundaries/read, boundaries/projections/read, boundaries/members/read, boundaries/workloads/read, boundaries/invitations/read, boundaries/network/read, */read, kernel/operations/read, kernel/activity/read, kernel/activity/write, kernel/resourceStatus/read, rbac/members/read, kernel/crates/read
  • Excluded actions: —
  • Declared data actions: pods/log, apps/readLogs, staticwebapp/readLogs, functions/readLogs, jobs/readLogs, containerinstance/readLogs, containerinstance/access, kernel/crates/readLogs, boundaries/workloads/readLogs
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/read No Activity/Read
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
kernel/crates/read No Crates/Read
kernel/crates/readLogs Yes Crates/ReadLogs
apps/read No Apps/Read
apps/readLogs Yes Apps/Read Logs
blueprints/read No Blueprints/Read
functions/read No Functions/Read
functions/readLogs Yes Functions/Read Logs
jobs/read No Jobs/Read
jobs/readLogs Yes Jobs/Read Logs
managedidentities/read No Managed Identities/Read
secretvault/read No Secret Vault/Read
postgrescluster/read No Postgres Cluster/Read
sqlservercluster/read No SQL Server/Read
qdrantcluster/read No Qdrant Cluster/Read
valkey/read No Valkey/Read
workflow/read No Workflow/Read
containerinstance/read No Container Instance/Read
containerinstance/readLogs Yes Container Instance/Read Logs
containerinstance/access Yes Container Instance/Access
staticwebapp/read No Static Web App/Read
staticwebapp/readLogs Yes Static Web App/Read Logs
boundaries/read No Boundaries/Read
boundaries/projections/read No Boundaries/Projections Read
boundaries/members/read No Boundaries/Members Read
boundaries/invitations/read No Boundaries/Invitations Read
boundaries/network/read No Boundaries/Network Read
boundaries/workloads/read No Boundaries/Workloads Read
boundaries/workloads/readLogs Yes Boundaries/Workloads Read Logs
pods/log Yes Pods/Log
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
compliance/read No Compliance/Read
policies/read No Policies/Read
s3storageaccounts/read No StorageAccounts/Read
s3buckets/read No S3/Buckets/Read
s3objects/read No S3/Objects/Read
s3accesskeys/read No S3/AccessKeys/Read
search/read No Search/Read
rbac/members/read No Members/Read

Kubernetes RBAC rules the role adds beyond its actions:

API group Resources Verbs Names
"" namespaces, pods, pods/log, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers get, list, watch —
apps deployments, statefulsets, replicasets, daemonsets get, list, watch —
autoscaling horizontalpodautoscalers get, list, watch —
batch jobs, cronjobs get, list, watch —
networking.k8s.io ingresses, networkpolicies get, list, watch —
snapshot.storage.k8s.io volumesnapshots get, list, watch —
velero.io backups, schedules, restores get, list, watch —

Secrets Reader

Read secret values from vaults. Includes listing vaults and secrets.

  • Role id: 10000000-0000-0000-0000-000000000010
  • Declared actions: secretvault/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, sentinel/read, search/read
  • Excluded actions: —
  • Declared data actions: secretvault/readSecrets
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
secretvault/read No Secret Vault/Read
secretvault/readSecrets Yes Secret Vault/Read Secrets
boundaries/read No Boundaries/Read
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

Secrets Writer

Read and write secret values. Includes creating, updating, and deleting secrets.

  • Role id: 10000000-0000-0000-0000-000000000011
  • Declared actions: secretvault/read, secretvault/write, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, sentinel/read, search/read
  • Excluded actions: —
  • Declared data actions: secretvault/readSecrets, secretvault/writeSecrets
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
secretvault/read No Secret Vault/Read
secretvault/write No Secret Vault/Write
secretvault/delete No Secret Vault/Delete
secretvault/readSecrets Yes Secret Vault/Read Secrets
secretvault/writeSecrets Yes Secret Vault/Write Secrets
boundaries/read No Boundaries/Read
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
search/read No Search/Read

Storage Operator

Manage S3 storage accounts, buckets, access keys, and objects.

  • Role id: 10000000-0000-0000-0000-000000000071
  • Declared actions: s3storageaccounts/read, s3storageaccounts/write, s3storageaccounts/admin, s3buckets/read, s3buckets/write, s3accesskeys/read, s3accesskeys/write, s3objects/read, s3objects/write, s3sts/issue, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, sentinel/write, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
managedidentities/read No Managed Identities/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
sentinel/write No Sentinel/Write
monitoring/read No Monitoring/Read
s3storageaccounts/read No StorageAccounts/Read
s3storageaccounts/write No StorageAccounts/Write
s3storageaccounts/delete No StorageAccounts/Delete
s3storageaccounts/admin No StorageAccounts/Admin
s3buckets/read No S3/Buckets/Read
s3buckets/write No S3/Buckets/Write
s3buckets/delete No S3/Buckets/Delete
s3objects/read No S3/Objects/Read
s3objects/write No S3/Objects/Write
s3objects/delete No S3/Objects/Delete
s3accesskeys/read No S3/AccessKeys/Read
s3accesskeys/write No S3/AccessKeys/Write
s3accesskeys/delete No S3/AccessKeys/Delete
s3sts/issue No S3/STS/Issue
search/read No Search/Read

Storage Reader

View S3 storage accounts, buckets, access keys, and browse objects. Cannot make changes.

  • Role id: 10000000-0000-0000-0000-000000000070
  • Declared actions: s3storageaccounts/read, s3buckets/read, s3accesskeys/read, s3objects/read, boundaries/read, resourcegroups/read, kernel/activity/write, kernel/operations/read, kernel/resourceStatus/read, monitoring/read, managedidentities/read, sentinel/read, boundaries/workloads/read, search/read
  • Excluded actions: —
  • Declared data actions: —
  • Excluded data actions: —

Grants

Action Data action Name
kernel/activity/write No Activity/Write
kernel/operations/read No Operations/Read
kernel/resourceStatus/read No ResourceStatus/Read
managedidentities/read No Managed Identities/Read
boundaries/read No Boundaries/Read
boundaries/workloads/read No Boundaries/Workloads Read
resourcegroups/read No Resource Groups/Read
sentinel/read No Sentinel/Read
monitoring/read No Monitoring/Read
s3storageaccounts/read No StorageAccounts/Read
s3buckets/read No S3/Buckets/Read
s3objects/read No S3/Objects/Read
s3accesskeys/read No S3/AccessKeys/Read
search/read No Search/Read