Built-in roles
Every built-in role and the actions and data actions it grants.
Generated from the platform's RBAC catalogue — do not edit. The granted lists expand each role's wildcards and exclusions against the catalogue.
Apps Operator
Manage app services including deployment, scaling, and configuration.
- Role id:
10000000-0000-0000-0000-000000000021 - Declared actions:
apps/read,apps/write,apps/scale,containerinstance/read,containerinstance/write,containerinstance/scale,containerinstance/delete,staticwebapp/read,staticwebapp/write,staticwebapp/scale,staticwebapp/delete,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,search/read,sentinel/read,sentinel/write,boundaries/workloads/read,kernel/deployments/read - Excluded actions: —
- Declared data actions:
apps/readLogs,apps/readFiles,apps/writeFiles,staticwebapp/deploy,staticwebapp/readLogs,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/deployments/read |
No | Deployments/Read |
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
apps/read |
No | Apps/Read |
apps/write |
No | Apps/Write |
apps/delete |
No | Apps/Delete |
apps/scale |
No | Apps/Scale |
apps/readLogs |
Yes | Apps/Read Logs |
apps/readFiles |
Yes | Apps/Read Files |
apps/writeFiles |
Yes | Apps/Write Files |
managedidentities/read |
No | Managed Identities/Read |
containerinstance/read |
No | Container Instance/Read |
containerinstance/write |
No | Container Instance/Write |
containerinstance/delete |
No | Container Instance/Delete |
containerinstance/scale |
No | Container Instance/Scale |
staticwebapp/read |
No | Static Web App/Read |
staticwebapp/write |
No | Static Web App/Write |
staticwebapp/delete |
No | Static Web App/Delete |
staticwebapp/scale |
No | Static Web App/Scale |
staticwebapp/deploy |
Yes | Static Web App/Deploy |
staticwebapp/readLogs |
Yes | Static Web App/Read Logs |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
pods |
get, list, watch |
— |
"" |
pods/exec |
create |
— |
Apps Reader
View app services and their configuration. Cannot make changes.
- Role id:
10000000-0000-0000-0000-000000000020 - Declared actions:
apps/read,containerinstance/read,staticwebapp/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,search/read,sentinel/read,boundaries/workloads/read,kernel/deployments/read - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/deployments/read |
No | Deployments/Read |
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
apps/read |
No | Apps/Read |
managedidentities/read |
No | Managed Identities/Read |
containerinstance/read |
No | Container Instance/Read |
staticwebapp/read |
No | Static Web App/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Blueprint Reader
View the template catalog and the container instances deployed from it, and stream their logs. Cannot make changes.
- Role id:
10000000-0000-0000-0000-000000000043 - Declared actions:
blueprints/read,containerinstance/read,kernel/crates/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions:
containerinstance/readLogs,containerinstance/access,kernel/crates/readLogs,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/crates/read |
No | Crates/Read |
kernel/crates/readLogs |
Yes | Crates/ReadLogs |
blueprints/read |
No | Blueprints/Read |
managedidentities/read |
No | Managed Identities/Read |
containerinstance/read |
No | Container Instance/Read |
containerinstance/readLogs |
Yes | Container Instance/Read Logs |
containerinstance/access |
Yes | Container Instance/Access |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Blueprints Operator
Author blueprint templates and manage the container instances deployed from them, including runtime logs and interactive terminals.
- Role id:
10000000-0000-0000-0000-000000000041 - Declared actions:
blueprints/read,blueprints/templates/write,containerinstance/read,containerinstance/write,containerinstance/delete,secretvault/read,secretvault/write,secretvault/writeSecrets,kernel/deployments/read,kernel/crates/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,sentinel/write,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions:
containerinstance/readLogs,containerinstance/exec,containerinstance/readFiles,containerinstance/writeFiles,containerinstance/access,kernel/crates/readLogs,kernel/crates/exec,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/deployments/read |
No | Deployments/Read |
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/crates/read |
No | Crates/Read |
kernel/crates/readLogs |
Yes | Crates/ReadLogs |
kernel/crates/exec |
Yes | Crates/Exec |
blueprints/read |
No | Blueprints/Read |
blueprints/templates/write |
No | Blueprints/Templates/Write |
managedidentities/read |
No | Managed Identities/Read |
secretvault/read |
No | Secret Vault/Read |
secretvault/write |
No | Secret Vault/Write |
secretvault/delete |
No | Secret Vault/Delete |
containerinstance/read |
No | Container Instance/Read |
containerinstance/write |
No | Container Instance/Write |
containerinstance/delete |
No | Container Instance/Delete |
containerinstance/readLogs |
Yes | Container Instance/Read Logs |
containerinstance/exec |
Yes | Container Instance/Exec Terminal |
containerinstance/readFiles |
Yes | Container Instance/Read Files |
containerinstance/writeFiles |
Yes | Container Instance/Write Files |
containerinstance/access |
Yes | Container Instance/Access |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
pods, pods/log |
get, list, watch |
— |
"" |
pods/exec |
create |
— |
Contributor
All control + data actions within a boundary except member management and inviting new users to the boundary. Data Explorer access is OPT-IN — explicit "Database Explorer" assignment required.
- Role id:
24000000-0000-0000-0000-000000000000 - Declared actions:
*/* - Excluded actions:
boundaries/create,boundaries/delete,boundaries/projections/manage,boundaries/members/manage,boundaries/invitations/create,rbac/members/write,rbac/members/admin,rbac/boundaryTrusts/admin,kernel/clusters/write,postgrescluster/restoreSnapshot,postgrescluster/deleteSnapshot,sqlservercluster/restoreSnapshot,sqlservercluster/deleteSnapshot,containerinstance/restoreSnapshot,containerinstance/deleteSnapshot - Declared data actions:
*/* - Excluded data actions:
workflow/readStepIo,postgrescluster/dataRead,postgrescluster/dataWrite,postgrescluster/queryExecute,postgrescluster/queryExecuteWrite,postgrescluster/schemaRead,postgrescluster/schemaWrite,postgrescluster/schemaDrop
Grants
| Action | Data action | Name |
|---|---|---|
kernel/clusters/read |
No | Clusters/Read |
kernel/platform/read |
No | Platform/Read |
kernel/platform/diagnose |
No | Platform/Diagnose |
kernel/deployments/read |
No | Deployments/Read |
kernel/deployments/write |
No | Deployments/Write |
kernel/deployments/delete |
No | Deployments/Delete |
kernel/deployments/token |
No | Deployments/Token |
kernel/activity/read |
No | Activity/Read |
kernel/activity/write |
No | Activity/Write |
kernel/k8sChannel/read |
No | Kubernetes Channel/Read |
kernel/k8sChannel/write |
No | Kubernetes Channel/Write |
kernel/k8sChannel/readSecretMetadata |
No | Kubernetes Channel/Read Secret Metadata |
kernel/k8sChannel/readNamespacedRbac |
No | Kubernetes Channel/Read Namespaced RBAC |
kernel/k8sChannel/readNamespaceDiagnostics |
No | Kubernetes Channel/Read Namespace Diagnostics |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/crates/read |
No | Crates/Read |
kernel/crates/readLogs |
Yes | Crates/ReadLogs |
kernel/crates/exec |
Yes | Crates/Exec |
kernel/emailTemplates/manage |
No | EmailTemplates/Manage |
kernel/emailSettings/manage |
No | EmailSettings/Manage |
kernel/mcpSettings/manage |
No | McpSettings/Manage |
kernel/telemetrySettings/manage |
No | TelemetrySettings/Manage |
kernel/docsFeedback/export |
No | DocsFeedback/Export |
kernel/llmGateways/read |
No | LlmGateways/Read |
kernel/llmGateways/write |
No | LlmGateways/Write |
kernel/llmGateways/delete |
No | LlmGateways/Delete |
kernel/llmGateways/resolve |
No | LlmGateways/Resolve |
apps/read |
No | Apps/Read |
apps/write |
No | Apps/Write |
apps/delete |
No | Apps/Delete |
apps/scale |
No | Apps/Scale |
apps/readLogs |
Yes | Apps/Read Logs |
apps/readFiles |
Yes | Apps/Read Files |
apps/writeFiles |
Yes | Apps/Write Files |
blueprints/read |
No | Blueprints/Read |
blueprints/templates/write |
No | Blueprints/Templates/Write |
functions/read |
No | Functions/Read |
functions/write |
No | Functions/Write |
functions/delete |
No | Functions/Delete |
functions/scale |
No | Functions/Scale |
functions/readLogs |
Yes | Functions/Read Logs |
jobs/read |
No | Jobs/Read |
jobs/write |
No | Jobs/Write |
jobs/delete |
No | Jobs/Delete |
jobs/readLogs |
Yes | Jobs/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
managedidentities/write |
No | Managed Identities/Write |
managedidentities/delete |
No | Managed Identities/Delete |
managedidentities/readSecrets |
Yes | Managed Identities/Read Tokens |
secretvault/read |
No | Secret Vault/Read |
secretvault/write |
No | Secret Vault/Write |
secretvault/delete |
No | Secret Vault/Delete |
secretvault/readSecrets |
Yes | Secret Vault/Read Secrets |
secretvault/writeSecrets |
Yes | Secret Vault/Write Secrets |
postgrescluster/read |
No | Postgres Cluster/Read |
postgrescluster/write |
No | Postgres Cluster/Write |
postgrescluster/delete |
No | Postgres Cluster/Delete |
postgrescluster/scale |
No | Postgres Cluster/Scale |
postgrescluster/createSnapshot |
No | Postgres Cluster/Create Snapshot |
postgrescluster/readSecrets |
Yes | Postgres Cluster/Read Secrets |
postgrescluster/writeSecrets |
Yes | Postgres Cluster/Write Secrets |
sqlservercluster/read |
No | SQL Server/Read |
sqlservercluster/write |
No | SQL Server/Write |
sqlservercluster/delete |
No | SQL Server/Delete |
sqlservercluster/scale |
No | SQL Server/Scale |
sqlservercluster/createSnapshot |
No | SQL Server/Create Snapshot |
sqlservercluster/readSecrets |
Yes | SQL Server/Read Secrets |
sqlservercluster/writeSecrets |
Yes | SQL Server/Write Secrets |
sqlservercluster/manageLicense |
Yes | SQL Server/Manage License |
sqlservercluster/dataRead |
Yes | SQL Server/Data Read |
sqlservercluster/dataWrite |
Yes | SQL Server/Data Write |
sqlservercluster/queryExecute |
Yes | SQL Server/Query Execute |
sqlservercluster/queryExecuteWrite |
Yes | SQL Server/Query Execute Write |
sqlservercluster/schemaRead |
Yes | SQL Server/Schema Read |
sqlservercluster/schemaWrite |
Yes | SQL Server/Schema Write |
sqlservercluster/schemaDrop |
Yes | SQL Server/Schema Drop |
qdrantcluster/read |
No | Qdrant Cluster/Read |
qdrantcluster/write |
No | Qdrant Cluster/Write |
qdrantcluster/delete |
No | Qdrant Cluster/Delete |
qdrantcluster/scale |
No | Qdrant Cluster/Scale |
qdrantcluster/readSecrets |
Yes | Qdrant Cluster/Read Secrets |
qdrantcluster/writeSecrets |
Yes | Qdrant Cluster/Write Secrets |
valkey/read |
No | Valkey/Read |
valkey/write |
No | Valkey/Write |
valkey/delete |
No | Valkey/Delete |
valkey/readSecrets |
Yes | Valkey/Read Secrets |
valkey/writeSecrets |
Yes | Valkey/Write Secrets |
workflow/read |
No | Workflow/Read |
workflow/write |
No | Workflow/Write |
workflow/delete |
No | Workflow/Delete |
workflow/trigger |
Yes | Workflow/Trigger |
containerinstance/read |
No | Container Instance/Read |
containerinstance/write |
No | Container Instance/Write |
containerinstance/delete |
No | Container Instance/Delete |
containerinstance/scale |
No | Container Instance/Scale |
containerinstance/createSnapshot |
No | Container Instance/Create Snapshot |
containerinstance/readLogs |
Yes | Container Instance/Read Logs |
containerinstance/exec |
Yes | Container Instance/Exec Terminal |
containerinstance/readFiles |
Yes | Container Instance/Read Files |
containerinstance/writeFiles |
Yes | Container Instance/Write Files |
containerinstance/access |
Yes | Container Instance/Access |
staticwebapp/read |
No | Static Web App/Read |
staticwebapp/write |
No | Static Web App/Write |
staticwebapp/delete |
No | Static Web App/Delete |
staticwebapp/scale |
No | Static Web App/Scale |
staticwebapp/deploy |
Yes | Static Web App/Deploy |
staticwebapp/readLogs |
Yes | Static Web App/Read Logs |
boundaries/tenant/admin |
No | Boundaries/Tenant Admin |
boundaries/list |
No | Boundaries/List |
boundaries/read |
No | Boundaries/Read |
boundaries/manage |
No | Boundaries/Manage |
boundaries/projections/read |
No | Boundaries/Projections Read |
boundaries/projections/write |
No | Boundaries/Projections Write |
boundaries/projections/delete |
No | Boundaries/Projections Delete |
boundaries/members/read |
No | Boundaries/Members Read |
boundaries/invitations/read |
No | Boundaries/Invitations Read |
boundaries/network/read |
No | Boundaries/Network Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
crosslink/admin |
No | Crosslink/Admin |
boundaries/workloads/manage |
No | Boundaries/Workloads Manage |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
pods/exec |
Yes | Pods/Exec |
pods/portForward |
Yes | Pods/Port Forward |
pods/attach |
Yes | Pods/Attach |
pods/log |
Yes | Pods/Log |
secrets/readSecretData |
Yes | Secrets/Read Secret Data |
resourcegroups/read |
No | Resource Groups/Read |
resourcegroups/write |
No | Resource Groups/Write |
resourcegroups/delete |
No | Resource Groups/Delete |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
sentinel/admin |
No | Sentinel/Admin |
monitoring/platform/read |
No | Monitoring/Platform/Read |
monitoring/platform/alerts/write |
No | Monitoring/Platform/Alerts/Write |
monitoring/read |
No | Monitoring/Read |
compliance/read |
No | Compliance/Read |
policies/read |
No | Policies/Read |
policies/write |
No | Policies/Write |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3storageaccounts/write |
No | StorageAccounts/Write |
s3storageaccounts/delete |
No | StorageAccounts/Delete |
s3storageaccounts/admin |
No | StorageAccounts/Admin |
s3buckets/read |
No | S3/Buckets/Read |
s3buckets/write |
No | S3/Buckets/Write |
s3buckets/delete |
No | S3/Buckets/Delete |
s3objects/read |
No | S3/Objects/Read |
s3objects/write |
No | S3/Objects/Write |
s3objects/delete |
No | S3/Objects/Delete |
s3accesskeys/read |
No | S3/AccessKeys/Read |
s3accesskeys/write |
No | S3/AccessKeys/Write |
s3accesskeys/delete |
No | S3/AccessKeys/Delete |
s3sts/issue |
No | S3/STS/Issue |
s3/audit/read |
No | S3/Audit/Read |
registry/audit/read |
No | Registry/Audit/Read |
registry/retention/manage |
No | Registry/Retention/Manage |
lifecycle/view |
No | Lifecycle/View |
lifecycle/plan |
No | Lifecycle/Plan |
lifecycle/execute |
No | Lifecycle/Execute |
lifecycle/rollback |
No | Lifecycle/Rollback |
lifecycle/install |
No | Lifecycle/Install |
lifecycle/backupsManage |
No | Lifecycle/Backups Manage |
search/read |
No | Search/Read |
rbac/projector/apply |
No | Rbac/Projector Apply |
rbac/projector/read |
No | Rbac/Projector Read |
rbac/members/read |
No | Members/Read |
rbac/idpBindings/admin |
No | IdpBindings/Admin |
rbac/users/list |
No | Users/List |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
namespaces, pods, pods/log, pods/exec, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers |
get, list, watch, create, update, patch, delete |
— |
apps |
deployments, statefulsets, replicasets, daemonsets |
get, list, watch, create, update, patch, delete |
— |
autoscaling |
horizontalpodautoscalers |
get, list, watch, create, update, patch, delete |
— |
batch |
jobs, cronjobs |
get, list, watch, create, update, patch, delete |
— |
networking.k8s.io |
ingresses |
get, list, watch, create, update, patch, delete |
— |
networking.k8s.io |
networkpolicies |
get, list, watch |
— |
snapshot.storage.k8s.io |
volumesnapshots |
get, list, watch, create, update, patch, delete |
— |
velero.io |
backups |
get, list, watch, create, update, patch, delete |
— |
velero.io |
schedules, restores |
get, list, watch |
— |
Database Explorer
Full access to the Postgres / SQL Server Data Explorer surface — read + write data, run SELECT and UPDATE / DELETE queries, browse + mutate schemas. Must be granted explicitly; Platform Owner, Platform Contributor, Owner, and Contributor do NOT grant these data actions by default.
- Role id:
10000000-0000-0000-0000-000000000032 - Declared actions:
postgrescluster/read,sqlservercluster/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions:
postgrescluster/dataRead,postgrescluster/dataWrite,postgrescluster/queryExecute,postgrescluster/queryExecuteWrite,postgrescluster/schemaRead,postgrescluster/schemaWrite,sqlservercluster/dataRead,sqlservercluster/dataWrite,sqlservercluster/queryExecute,sqlservercluster/queryExecuteWrite,sqlservercluster/schemaRead,sqlservercluster/schemaWrite - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
postgrescluster/read |
No | Postgres Cluster/Read |
postgrescluster/dataRead |
Yes | Postgres Cluster/Data Read |
postgrescluster/dataWrite |
Yes | Postgres Cluster/Data Write |
postgrescluster/queryExecute |
Yes | Postgres Cluster/Query Execute |
postgrescluster/queryExecuteWrite |
Yes | Postgres Cluster/Query Execute Write |
postgrescluster/schemaRead |
Yes | Postgres Cluster/Schema Read |
postgrescluster/schemaWrite |
Yes | Postgres Cluster/Schema Write |
sqlservercluster/read |
No | SQL Server/Read |
sqlservercluster/dataRead |
Yes | SQL Server/Data Read |
sqlservercluster/dataWrite |
Yes | SQL Server/Data Write |
sqlservercluster/queryExecute |
Yes | SQL Server/Query Execute |
sqlservercluster/queryExecuteWrite |
Yes | SQL Server/Query Execute Write |
sqlservercluster/schemaRead |
Yes | SQL Server/Schema Read |
sqlservercluster/schemaWrite |
Yes | SQL Server/Schema Write |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
resourcegroups/read |
No | Resource Groups/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Databases Operator
Manage database clusters including scaling, backups, and configuration.
- Role id:
10000000-0000-0000-0000-000000000031 - Declared actions:
postgrescluster/read,postgrescluster/write,postgrescluster/scale,postgrescluster/createSnapshot,postgrescluster/restoreSnapshot,postgrescluster/deleteSnapshot,qdrantcluster/read,qdrantcluster/write,qdrantcluster/scale,sqlservercluster/read,sqlservercluster/write,sqlservercluster/scale,sqlservercluster/createSnapshot,sqlservercluster/restoreSnapshot,sqlservercluster/deleteSnapshot,valkey/read,valkey/write,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,sentinel/write,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions:
postgrescluster/readSecrets,postgrescluster/writeSecrets,sqlservercluster/readSecrets,sqlservercluster/writeSecrets,valkey/readSecrets,valkey/writeSecrets,sqlservercluster/manageLicense,qdrantcluster/readSecrets,qdrantcluster/writeSecrets,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
managedidentities/read |
No | Managed Identities/Read |
postgrescluster/read |
No | Postgres Cluster/Read |
postgrescluster/write |
No | Postgres Cluster/Write |
postgrescluster/delete |
No | Postgres Cluster/Delete |
postgrescluster/scale |
No | Postgres Cluster/Scale |
postgrescluster/createSnapshot |
No | Postgres Cluster/Create Snapshot |
postgrescluster/restoreSnapshot |
No | Postgres Cluster/Restore Snapshot |
postgrescluster/deleteSnapshot |
No | Postgres Cluster/Delete Snapshot |
postgrescluster/readSecrets |
Yes | Postgres Cluster/Read Secrets |
postgrescluster/writeSecrets |
Yes | Postgres Cluster/Write Secrets |
sqlservercluster/read |
No | SQL Server/Read |
sqlservercluster/write |
No | SQL Server/Write |
sqlservercluster/delete |
No | SQL Server/Delete |
sqlservercluster/scale |
No | SQL Server/Scale |
sqlservercluster/createSnapshot |
No | SQL Server/Create Snapshot |
sqlservercluster/restoreSnapshot |
No | SQL Server/Restore Snapshot |
sqlservercluster/deleteSnapshot |
No | SQL Server/Delete Snapshot |
sqlservercluster/readSecrets |
Yes | SQL Server/Read Secrets |
sqlservercluster/writeSecrets |
Yes | SQL Server/Write Secrets |
sqlservercluster/manageLicense |
Yes | SQL Server/Manage License |
qdrantcluster/read |
No | Qdrant Cluster/Read |
qdrantcluster/write |
No | Qdrant Cluster/Write |
qdrantcluster/delete |
No | Qdrant Cluster/Delete |
qdrantcluster/scale |
No | Qdrant Cluster/Scale |
qdrantcluster/readSecrets |
Yes | Qdrant Cluster/Read Secrets |
qdrantcluster/writeSecrets |
Yes | Qdrant Cluster/Write Secrets |
valkey/read |
No | Valkey/Read |
valkey/write |
No | Valkey/Write |
valkey/delete |
No | Valkey/Delete |
valkey/readSecrets |
Yes | Valkey/Read Secrets |
valkey/writeSecrets |
Yes | Valkey/Write Secrets |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Databases Reader
View database clusters and their configuration. Cannot make changes.
- Role id:
10000000-0000-0000-0000-000000000030 - Declared actions:
postgrescluster/read,qdrantcluster/read,sqlservercluster/read,valkey/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
managedidentities/read |
No | Managed Identities/Read |
postgrescluster/read |
No | Postgres Cluster/Read |
sqlservercluster/read |
No | SQL Server/Read |
qdrantcluster/read |
No | Qdrant Cluster/Read |
valkey/read |
No | Valkey/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Deployment Token Broker
Mint short-lived source-repo access tokens for cloning. Does not grant deployment-source management.
- Role id:
10000000-0000-0000-0000-000000000060 - Declared actions:
kernel/deployments/token,kernel/activity/write,search/read - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/deployments/token |
No | Deployments/Token |
kernel/activity/write |
No | Activity/Write |
search/read |
No | Search/Read |
Functions Operator
Manage functions including deployment, scaling, and configuration.
- Role id:
10000000-0000-0000-0000-000000000042 - Declared actions:
functions/read,functions/write,functions/scale,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,sentinel/write,boundaries/workloads/read,search/read,kernel/deployments/read - Excluded actions: —
- Declared data actions:
functions/readLogs,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/deployments/read |
No | Deployments/Read |
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
functions/read |
No | Functions/Read |
functions/write |
No | Functions/Write |
functions/delete |
No | Functions/Delete |
functions/scale |
No | Functions/Scale |
functions/readLogs |
Yes | Functions/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Functions Reader
View functions and their configuration. Cannot make changes.
- Role id:
10000000-0000-0000-0000-000000000040 - Declared actions:
functions/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions:
functions/readLogs,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
functions/read |
No | Functions/Read |
functions/readLogs |
Yes | Functions/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Jobs Operator
Manage jobs including creation, deletion, and log streaming.
- Role id:
10000000-0000-0000-0000-000000000051 - Declared actions:
jobs/read,jobs/write,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,sentinel/write,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions:
jobs/readLogs,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
jobs/read |
No | Jobs/Read |
jobs/write |
No | Jobs/Write |
jobs/delete |
No | Jobs/Delete |
jobs/readLogs |
Yes | Jobs/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
pods, pods/log |
get, list, watch |
— |
Jobs Reader
View jobs and their status. Cannot make changes.
- Role id:
10000000-0000-0000-0000-000000000050 - Declared actions:
jobs/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions:
jobs/readLogs,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
jobs/read |
No | Jobs/Read |
jobs/readLogs |
Yes | Jobs/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
LLM Gateway Consumer
Resolve registered LLM gateways (URL, enabled models and API key) over the platform channel. Does not grant viewing or managing gateways.
- Role id:
10000000-0000-0000-0000-000000000080 - Declared actions:
kernel/llmGateways/resolve,search/read - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/llmGateways/resolve |
No | LlmGateways/Resolve |
search/read |
No | Search/Read |
Owner
All control + data actions within a boundary, plus member management. Cannot create/delete boundaries or manage projections. Data Explorer access is OPT-IN — explicit "Database Explorer" assignment required even for boundary Owner.
- Role id:
23000000-0000-0000-0000-000000000000 - Declared actions:
*/* - Excluded actions:
boundaries/create,boundaries/delete,boundaries/projections/manage,kernel/clusters/write - Declared data actions:
*/* - Excluded data actions:
workflow/readStepIo,postgrescluster/dataRead,postgrescluster/dataWrite,postgrescluster/queryExecute,postgrescluster/queryExecuteWrite,postgrescluster/schemaRead,postgrescluster/schemaWrite,postgrescluster/schemaDrop
Grants
| Action | Data action | Name |
|---|---|---|
kernel/clusters/read |
No | Clusters/Read |
kernel/platform/read |
No | Platform/Read |
kernel/platform/diagnose |
No | Platform/Diagnose |
kernel/deployments/read |
No | Deployments/Read |
kernel/deployments/write |
No | Deployments/Write |
kernel/deployments/delete |
No | Deployments/Delete |
kernel/deployments/token |
No | Deployments/Token |
kernel/activity/read |
No | Activity/Read |
kernel/activity/write |
No | Activity/Write |
kernel/k8sChannel/read |
No | Kubernetes Channel/Read |
kernel/k8sChannel/write |
No | Kubernetes Channel/Write |
kernel/k8sChannel/readSecretMetadata |
No | Kubernetes Channel/Read Secret Metadata |
kernel/k8sChannel/readNamespacedRbac |
No | Kubernetes Channel/Read Namespaced RBAC |
kernel/k8sChannel/readNamespaceDiagnostics |
No | Kubernetes Channel/Read Namespace Diagnostics |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/crates/read |
No | Crates/Read |
kernel/crates/readLogs |
Yes | Crates/ReadLogs |
kernel/crates/exec |
Yes | Crates/Exec |
kernel/emailTemplates/manage |
No | EmailTemplates/Manage |
kernel/emailSettings/manage |
No | EmailSettings/Manage |
kernel/mcpSettings/manage |
No | McpSettings/Manage |
kernel/telemetrySettings/manage |
No | TelemetrySettings/Manage |
kernel/docsFeedback/export |
No | DocsFeedback/Export |
kernel/llmGateways/read |
No | LlmGateways/Read |
kernel/llmGateways/write |
No | LlmGateways/Write |
kernel/llmGateways/delete |
No | LlmGateways/Delete |
kernel/llmGateways/resolve |
No | LlmGateways/Resolve |
apps/read |
No | Apps/Read |
apps/write |
No | Apps/Write |
apps/delete |
No | Apps/Delete |
apps/scale |
No | Apps/Scale |
apps/readLogs |
Yes | Apps/Read Logs |
apps/readFiles |
Yes | Apps/Read Files |
apps/writeFiles |
Yes | Apps/Write Files |
blueprints/read |
No | Blueprints/Read |
blueprints/templates/write |
No | Blueprints/Templates/Write |
functions/read |
No | Functions/Read |
functions/write |
No | Functions/Write |
functions/delete |
No | Functions/Delete |
functions/scale |
No | Functions/Scale |
functions/readLogs |
Yes | Functions/Read Logs |
jobs/read |
No | Jobs/Read |
jobs/write |
No | Jobs/Write |
jobs/delete |
No | Jobs/Delete |
jobs/readLogs |
Yes | Jobs/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
managedidentities/write |
No | Managed Identities/Write |
managedidentities/delete |
No | Managed Identities/Delete |
managedidentities/readSecrets |
Yes | Managed Identities/Read Tokens |
secretvault/read |
No | Secret Vault/Read |
secretvault/write |
No | Secret Vault/Write |
secretvault/delete |
No | Secret Vault/Delete |
secretvault/readSecrets |
Yes | Secret Vault/Read Secrets |
secretvault/writeSecrets |
Yes | Secret Vault/Write Secrets |
postgrescluster/read |
No | Postgres Cluster/Read |
postgrescluster/write |
No | Postgres Cluster/Write |
postgrescluster/delete |
No | Postgres Cluster/Delete |
postgrescluster/scale |
No | Postgres Cluster/Scale |
postgrescluster/createSnapshot |
No | Postgres Cluster/Create Snapshot |
postgrescluster/restoreSnapshot |
No | Postgres Cluster/Restore Snapshot |
postgrescluster/deleteSnapshot |
No | Postgres Cluster/Delete Snapshot |
postgrescluster/readSecrets |
Yes | Postgres Cluster/Read Secrets |
postgrescluster/writeSecrets |
Yes | Postgres Cluster/Write Secrets |
sqlservercluster/read |
No | SQL Server/Read |
sqlservercluster/write |
No | SQL Server/Write |
sqlservercluster/delete |
No | SQL Server/Delete |
sqlservercluster/scale |
No | SQL Server/Scale |
sqlservercluster/createSnapshot |
No | SQL Server/Create Snapshot |
sqlservercluster/restoreSnapshot |
No | SQL Server/Restore Snapshot |
sqlservercluster/deleteSnapshot |
No | SQL Server/Delete Snapshot |
sqlservercluster/readSecrets |
Yes | SQL Server/Read Secrets |
sqlservercluster/writeSecrets |
Yes | SQL Server/Write Secrets |
sqlservercluster/manageLicense |
Yes | SQL Server/Manage License |
sqlservercluster/dataRead |
Yes | SQL Server/Data Read |
sqlservercluster/dataWrite |
Yes | SQL Server/Data Write |
sqlservercluster/queryExecute |
Yes | SQL Server/Query Execute |
sqlservercluster/queryExecuteWrite |
Yes | SQL Server/Query Execute Write |
sqlservercluster/schemaRead |
Yes | SQL Server/Schema Read |
sqlservercluster/schemaWrite |
Yes | SQL Server/Schema Write |
sqlservercluster/schemaDrop |
Yes | SQL Server/Schema Drop |
qdrantcluster/read |
No | Qdrant Cluster/Read |
qdrantcluster/write |
No | Qdrant Cluster/Write |
qdrantcluster/delete |
No | Qdrant Cluster/Delete |
qdrantcluster/scale |
No | Qdrant Cluster/Scale |
qdrantcluster/readSecrets |
Yes | Qdrant Cluster/Read Secrets |
qdrantcluster/writeSecrets |
Yes | Qdrant Cluster/Write Secrets |
valkey/read |
No | Valkey/Read |
valkey/write |
No | Valkey/Write |
valkey/delete |
No | Valkey/Delete |
valkey/readSecrets |
Yes | Valkey/Read Secrets |
valkey/writeSecrets |
Yes | Valkey/Write Secrets |
workflow/read |
No | Workflow/Read |
workflow/write |
No | Workflow/Write |
workflow/delete |
No | Workflow/Delete |
workflow/trigger |
Yes | Workflow/Trigger |
containerinstance/read |
No | Container Instance/Read |
containerinstance/write |
No | Container Instance/Write |
containerinstance/delete |
No | Container Instance/Delete |
containerinstance/scale |
No | Container Instance/Scale |
containerinstance/createSnapshot |
No | Container Instance/Create Snapshot |
containerinstance/restoreSnapshot |
No | Container Instance/Restore Snapshot |
containerinstance/deleteSnapshot |
No | Container Instance/Delete Snapshot |
containerinstance/readLogs |
Yes | Container Instance/Read Logs |
containerinstance/exec |
Yes | Container Instance/Exec Terminal |
containerinstance/readFiles |
Yes | Container Instance/Read Files |
containerinstance/writeFiles |
Yes | Container Instance/Write Files |
containerinstance/access |
Yes | Container Instance/Access |
staticwebapp/read |
No | Static Web App/Read |
staticwebapp/write |
No | Static Web App/Write |
staticwebapp/delete |
No | Static Web App/Delete |
staticwebapp/scale |
No | Static Web App/Scale |
staticwebapp/deploy |
Yes | Static Web App/Deploy |
staticwebapp/readLogs |
Yes | Static Web App/Read Logs |
boundaries/tenant/admin |
No | Boundaries/Tenant Admin |
boundaries/list |
No | Boundaries/List |
boundaries/read |
No | Boundaries/Read |
boundaries/manage |
No | Boundaries/Manage |
boundaries/projections/read |
No | Boundaries/Projections Read |
boundaries/projections/write |
No | Boundaries/Projections Write |
boundaries/projections/delete |
No | Boundaries/Projections Delete |
boundaries/members/read |
No | Boundaries/Members Read |
boundaries/members/manage |
No | Boundaries/Members Manage |
boundaries/invitations/read |
No | Boundaries/Invitations Read |
boundaries/invitations/create |
No | Boundaries/Invitations Create |
boundaries/network/read |
No | Boundaries/Network Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
crosslink/admin |
No | Crosslink/Admin |
boundaries/workloads/manage |
No | Boundaries/Workloads Manage |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
pods/exec |
Yes | Pods/Exec |
pods/portForward |
Yes | Pods/Port Forward |
pods/attach |
Yes | Pods/Attach |
pods/log |
Yes | Pods/Log |
secrets/readSecretData |
Yes | Secrets/Read Secret Data |
resourcegroups/read |
No | Resource Groups/Read |
resourcegroups/write |
No | Resource Groups/Write |
resourcegroups/delete |
No | Resource Groups/Delete |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
sentinel/admin |
No | Sentinel/Admin |
monitoring/platform/read |
No | Monitoring/Platform/Read |
monitoring/platform/alerts/write |
No | Monitoring/Platform/Alerts/Write |
monitoring/read |
No | Monitoring/Read |
compliance/read |
No | Compliance/Read |
policies/read |
No | Policies/Read |
policies/write |
No | Policies/Write |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3storageaccounts/write |
No | StorageAccounts/Write |
s3storageaccounts/delete |
No | StorageAccounts/Delete |
s3storageaccounts/admin |
No | StorageAccounts/Admin |
s3buckets/read |
No | S3/Buckets/Read |
s3buckets/write |
No | S3/Buckets/Write |
s3buckets/delete |
No | S3/Buckets/Delete |
s3objects/read |
No | S3/Objects/Read |
s3objects/write |
No | S3/Objects/Write |
s3objects/delete |
No | S3/Objects/Delete |
s3accesskeys/read |
No | S3/AccessKeys/Read |
s3accesskeys/write |
No | S3/AccessKeys/Write |
s3accesskeys/delete |
No | S3/AccessKeys/Delete |
s3sts/issue |
No | S3/STS/Issue |
s3/audit/read |
No | S3/Audit/Read |
registry/audit/read |
No | Registry/Audit/Read |
registry/retention/manage |
No | Registry/Retention/Manage |
lifecycle/view |
No | Lifecycle/View |
lifecycle/plan |
No | Lifecycle/Plan |
lifecycle/execute |
No | Lifecycle/Execute |
lifecycle/rollback |
No | Lifecycle/Rollback |
lifecycle/install |
No | Lifecycle/Install |
lifecycle/backupsManage |
No | Lifecycle/Backups Manage |
search/read |
No | Search/Read |
rbac/projector/apply |
No | Rbac/Projector Apply |
rbac/projector/read |
No | Rbac/Projector Read |
rbac/members/read |
No | Members/Read |
rbac/members/write |
No | Members/Write |
rbac/members/admin |
No | Members/Admin |
rbac/idpBindings/admin |
No | IdpBindings/Admin |
rbac/boundaryTrusts/admin |
No | BoundaryTrusts/Admin |
rbac/users/list |
No | Users/List |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
namespaces, pods, pods/log, pods/exec, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers |
get, list, watch, create, update, patch, delete |
— |
rbac.authorization.k8s.io |
roles, rolebindings |
get, list, watch, create, update, patch, delete |
— |
apps |
deployments, statefulsets, replicasets, daemonsets |
get, list, watch, create, update, patch, delete |
— |
autoscaling |
horizontalpodautoscalers |
get, list, watch, create, update, patch, delete |
— |
batch |
jobs, cronjobs |
get, list, watch, create, update, patch, delete |
— |
networking.k8s.io |
ingresses |
get, list, watch, create, update, patch, delete |
— |
networking.k8s.io |
networkpolicies |
get, list, watch |
— |
snapshot.storage.k8s.io |
volumesnapshots |
get, list, watch, create, update, patch, delete |
— |
velero.io |
backups |
get, list, watch, create, update, patch, delete |
— |
velero.io |
schedules, restores |
get, list, watch |
— |
Platform Alert Publisher
Raise and clear platform-scoped alerts. Does not grant reading platform health or alerts.
- Role id:
10000000-0000-0000-0000-000000000090 - Declared actions:
monitoring/platform/alerts/write,kernel/activity/write,search/read - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
monitoring/platform/alerts/write |
No | Monitoring/Platform/Alerts/Write |
search/read |
No | Search/Read |
Platform Contributor
Platform-wide control + data actions except: boundary deletion, managing boundary members, inviting users, granting role assignments (rbac/members/* writes), and registering / editing clusters. The Platform Owner is the sole holder of those four boundaries-of-trust surfaces. Platform Contributor DOES manage email templates and enumerate users via the Platform Users admin page. Data Explorer access is OPT-IN — explicit "Database Explorer" assignment required to query Postgres data.
- Role id:
21000000-0000-0000-0000-000000000000 - Declared actions:
*/* - Excluded actions:
boundaries/delete,boundaries/members/manage,boundaries/invitations/create,rbac/members/write,rbac/members/admin,rbac/boundaryTrusts/admin,boundaries/tenant/admin,kernel/clusters/write,lifecycle/backupsManage,kernel/platform/diagnose - Declared data actions:
*/* - Excluded data actions:
workflow/readStepIo,postgrescluster/dataRead,postgrescluster/dataWrite,postgrescluster/queryExecute,postgrescluster/queryExecuteWrite,postgrescluster/schemaRead,postgrescluster/schemaWrite,postgrescluster/schemaDrop
Grants
| Action | Data action | Name |
|---|---|---|
kernel/clusters/read |
No | Clusters/Read |
kernel/platform/read |
No | Platform/Read |
kernel/deployments/read |
No | Deployments/Read |
kernel/deployments/write |
No | Deployments/Write |
kernel/deployments/delete |
No | Deployments/Delete |
kernel/deployments/token |
No | Deployments/Token |
kernel/activity/read |
No | Activity/Read |
kernel/activity/write |
No | Activity/Write |
kernel/k8sChannel/read |
No | Kubernetes Channel/Read |
kernel/k8sChannel/write |
No | Kubernetes Channel/Write |
kernel/k8sChannel/readSecretMetadata |
No | Kubernetes Channel/Read Secret Metadata |
kernel/k8sChannel/readNamespacedRbac |
No | Kubernetes Channel/Read Namespaced RBAC |
kernel/k8sChannel/readNamespaceDiagnostics |
No | Kubernetes Channel/Read Namespace Diagnostics |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/crates/read |
No | Crates/Read |
kernel/crates/readLogs |
Yes | Crates/ReadLogs |
kernel/crates/exec |
Yes | Crates/Exec |
kernel/emailTemplates/manage |
No | EmailTemplates/Manage |
kernel/emailSettings/manage |
No | EmailSettings/Manage |
kernel/mcpSettings/manage |
No | McpSettings/Manage |
kernel/telemetrySettings/manage |
No | TelemetrySettings/Manage |
kernel/docsFeedback/export |
No | DocsFeedback/Export |
kernel/llmGateways/read |
No | LlmGateways/Read |
kernel/llmGateways/write |
No | LlmGateways/Write |
kernel/llmGateways/delete |
No | LlmGateways/Delete |
kernel/llmGateways/resolve |
No | LlmGateways/Resolve |
apps/read |
No | Apps/Read |
apps/write |
No | Apps/Write |
apps/delete |
No | Apps/Delete |
apps/scale |
No | Apps/Scale |
apps/readLogs |
Yes | Apps/Read Logs |
apps/readFiles |
Yes | Apps/Read Files |
apps/writeFiles |
Yes | Apps/Write Files |
blueprints/read |
No | Blueprints/Read |
blueprints/templates/write |
No | Blueprints/Templates/Write |
functions/read |
No | Functions/Read |
functions/write |
No | Functions/Write |
functions/delete |
No | Functions/Delete |
functions/scale |
No | Functions/Scale |
functions/readLogs |
Yes | Functions/Read Logs |
jobs/read |
No | Jobs/Read |
jobs/write |
No | Jobs/Write |
jobs/delete |
No | Jobs/Delete |
jobs/readLogs |
Yes | Jobs/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
managedidentities/write |
No | Managed Identities/Write |
managedidentities/delete |
No | Managed Identities/Delete |
managedidentities/readSecrets |
Yes | Managed Identities/Read Tokens |
secretvault/read |
No | Secret Vault/Read |
secretvault/write |
No | Secret Vault/Write |
secretvault/delete |
No | Secret Vault/Delete |
secretvault/readSecrets |
Yes | Secret Vault/Read Secrets |
secretvault/writeSecrets |
Yes | Secret Vault/Write Secrets |
postgrescluster/read |
No | Postgres Cluster/Read |
postgrescluster/write |
No | Postgres Cluster/Write |
postgrescluster/delete |
No | Postgres Cluster/Delete |
postgrescluster/scale |
No | Postgres Cluster/Scale |
postgrescluster/createSnapshot |
No | Postgres Cluster/Create Snapshot |
postgrescluster/restoreSnapshot |
No | Postgres Cluster/Restore Snapshot |
postgrescluster/deleteSnapshot |
No | Postgres Cluster/Delete Snapshot |
postgrescluster/readSecrets |
Yes | Postgres Cluster/Read Secrets |
postgrescluster/writeSecrets |
Yes | Postgres Cluster/Write Secrets |
sqlservercluster/read |
No | SQL Server/Read |
sqlservercluster/write |
No | SQL Server/Write |
sqlservercluster/delete |
No | SQL Server/Delete |
sqlservercluster/scale |
No | SQL Server/Scale |
sqlservercluster/createSnapshot |
No | SQL Server/Create Snapshot |
sqlservercluster/restoreSnapshot |
No | SQL Server/Restore Snapshot |
sqlservercluster/deleteSnapshot |
No | SQL Server/Delete Snapshot |
sqlservercluster/readSecrets |
Yes | SQL Server/Read Secrets |
sqlservercluster/writeSecrets |
Yes | SQL Server/Write Secrets |
sqlservercluster/manageLicense |
Yes | SQL Server/Manage License |
sqlservercluster/dataRead |
Yes | SQL Server/Data Read |
sqlservercluster/dataWrite |
Yes | SQL Server/Data Write |
sqlservercluster/queryExecute |
Yes | SQL Server/Query Execute |
sqlservercluster/queryExecuteWrite |
Yes | SQL Server/Query Execute Write |
sqlservercluster/schemaRead |
Yes | SQL Server/Schema Read |
sqlservercluster/schemaWrite |
Yes | SQL Server/Schema Write |
sqlservercluster/schemaDrop |
Yes | SQL Server/Schema Drop |
qdrantcluster/read |
No | Qdrant Cluster/Read |
qdrantcluster/write |
No | Qdrant Cluster/Write |
qdrantcluster/delete |
No | Qdrant Cluster/Delete |
qdrantcluster/scale |
No | Qdrant Cluster/Scale |
qdrantcluster/readSecrets |
Yes | Qdrant Cluster/Read Secrets |
qdrantcluster/writeSecrets |
Yes | Qdrant Cluster/Write Secrets |
valkey/read |
No | Valkey/Read |
valkey/write |
No | Valkey/Write |
valkey/delete |
No | Valkey/Delete |
valkey/readSecrets |
Yes | Valkey/Read Secrets |
valkey/writeSecrets |
Yes | Valkey/Write Secrets |
workflow/read |
No | Workflow/Read |
workflow/write |
No | Workflow/Write |
workflow/delete |
No | Workflow/Delete |
workflow/trigger |
Yes | Workflow/Trigger |
containerinstance/read |
No | Container Instance/Read |
containerinstance/write |
No | Container Instance/Write |
containerinstance/delete |
No | Container Instance/Delete |
containerinstance/scale |
No | Container Instance/Scale |
containerinstance/createSnapshot |
No | Container Instance/Create Snapshot |
containerinstance/restoreSnapshot |
No | Container Instance/Restore Snapshot |
containerinstance/deleteSnapshot |
No | Container Instance/Delete Snapshot |
containerinstance/readLogs |
Yes | Container Instance/Read Logs |
containerinstance/exec |
Yes | Container Instance/Exec Terminal |
containerinstance/readFiles |
Yes | Container Instance/Read Files |
containerinstance/writeFiles |
Yes | Container Instance/Write Files |
containerinstance/access |
Yes | Container Instance/Access |
staticwebapp/read |
No | Static Web App/Read |
staticwebapp/write |
No | Static Web App/Write |
staticwebapp/delete |
No | Static Web App/Delete |
staticwebapp/scale |
No | Static Web App/Scale |
staticwebapp/deploy |
Yes | Static Web App/Deploy |
staticwebapp/readLogs |
Yes | Static Web App/Read Logs |
boundaries/create |
No | Boundaries/Create |
boundaries/list |
No | Boundaries/List |
boundaries/read |
No | Boundaries/Read |
boundaries/manage |
No | Boundaries/Manage |
boundaries/projections/read |
No | Boundaries/Projections Read |
boundaries/projections/manage |
No | Boundaries/Projections Manage |
boundaries/projections/write |
No | Boundaries/Projections Write |
boundaries/projections/delete |
No | Boundaries/Projections Delete |
boundaries/members/read |
No | Boundaries/Members Read |
boundaries/invitations/read |
No | Boundaries/Invitations Read |
boundaries/network/read |
No | Boundaries/Network Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
crosslink/admin |
No | Crosslink/Admin |
boundaries/workloads/manage |
No | Boundaries/Workloads Manage |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
pods/exec |
Yes | Pods/Exec |
pods/portForward |
Yes | Pods/Port Forward |
pods/attach |
Yes | Pods/Attach |
pods/log |
Yes | Pods/Log |
secrets/readSecretData |
Yes | Secrets/Read Secret Data |
resourcegroups/read |
No | Resource Groups/Read |
resourcegroups/write |
No | Resource Groups/Write |
resourcegroups/delete |
No | Resource Groups/Delete |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
sentinel/admin |
No | Sentinel/Admin |
monitoring/platform/read |
No | Monitoring/Platform/Read |
monitoring/platform/alerts/write |
No | Monitoring/Platform/Alerts/Write |
monitoring/read |
No | Monitoring/Read |
compliance/read |
No | Compliance/Read |
policies/read |
No | Policies/Read |
policies/write |
No | Policies/Write |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3storageaccounts/write |
No | StorageAccounts/Write |
s3storageaccounts/delete |
No | StorageAccounts/Delete |
s3storageaccounts/admin |
No | StorageAccounts/Admin |
s3buckets/read |
No | S3/Buckets/Read |
s3buckets/write |
No | S3/Buckets/Write |
s3buckets/delete |
No | S3/Buckets/Delete |
s3objects/read |
No | S3/Objects/Read |
s3objects/write |
No | S3/Objects/Write |
s3objects/delete |
No | S3/Objects/Delete |
s3accesskeys/read |
No | S3/AccessKeys/Read |
s3accesskeys/write |
No | S3/AccessKeys/Write |
s3accesskeys/delete |
No | S3/AccessKeys/Delete |
s3sts/issue |
No | S3/STS/Issue |
s3/audit/read |
No | S3/Audit/Read |
registry/audit/read |
No | Registry/Audit/Read |
registry/retention/manage |
No | Registry/Retention/Manage |
lifecycle/view |
No | Lifecycle/View |
lifecycle/plan |
No | Lifecycle/Plan |
lifecycle/execute |
No | Lifecycle/Execute |
lifecycle/rollback |
No | Lifecycle/Rollback |
lifecycle/install |
No | Lifecycle/Install |
search/read |
No | Search/Read |
rbac/projector/apply |
No | Rbac/Projector Apply |
rbac/projector/read |
No | Rbac/Projector Read |
rbac/members/read |
No | Members/Read |
rbac/idpBindings/admin |
No | IdpBindings/Admin |
rbac/users/list |
No | Users/List |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
namespaces, pods, pods/log, pods/exec, services, secrets, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers |
get, list, watch, create, update, patch, delete |
— |
apps |
deployments, statefulsets, replicasets, daemonsets |
get, list, watch, create, update, patch, delete |
— |
autoscaling |
horizontalpodautoscalers |
get, list, watch, create, update, patch, delete |
— |
batch |
jobs, cronjobs |
get, list, watch, create, update, patch, delete |
— |
networking.k8s.io |
ingresses, networkpolicies |
get, list, watch, create, update, patch, delete |
— |
snapshot.storage.k8s.io |
volumesnapshots |
get, list, watch, create, update, patch, delete |
— |
velero.io |
backups |
get, list, watch, create, update, patch, delete |
— |
velero.io |
schedules |
get, list, watch, update, patch |
— |
velero.io |
restores |
get, list, watch |
— |
Platform Owner
Full control at root scope — create/delete boundaries, manage clusters, manage members at every level. Data Explorer access is OPT-IN — even Platform Owner must be explicitly granted the "Database Explorer" role to query or read Postgres data.
- Role id:
20000000-0000-0000-0000-000000000000 - Declared actions:
*/* - Excluded actions: —
- Declared data actions:
*/* - Excluded data actions:
workflow/readStepIo,postgrescluster/dataRead,postgrescluster/dataWrite,postgrescluster/queryExecute,postgrescluster/queryExecuteWrite,postgrescluster/schemaRead,postgrescluster/schemaWrite,postgrescluster/schemaDrop
Grants
| Action | Data action | Name |
|---|---|---|
kernel/clusters/read |
No | Clusters/Read |
kernel/clusters/write |
No | Clusters/Write |
kernel/platform/read |
No | Platform/Read |
kernel/platform/diagnose |
No | Platform/Diagnose |
kernel/deployments/read |
No | Deployments/Read |
kernel/deployments/write |
No | Deployments/Write |
kernel/deployments/delete |
No | Deployments/Delete |
kernel/deployments/token |
No | Deployments/Token |
kernel/activity/read |
No | Activity/Read |
kernel/activity/write |
No | Activity/Write |
kernel/k8sChannel/read |
No | Kubernetes Channel/Read |
kernel/k8sChannel/write |
No | Kubernetes Channel/Write |
kernel/k8sChannel/readSecretMetadata |
No | Kubernetes Channel/Read Secret Metadata |
kernel/k8sChannel/readNamespacedRbac |
No | Kubernetes Channel/Read Namespaced RBAC |
kernel/k8sChannel/readNamespaceDiagnostics |
No | Kubernetes Channel/Read Namespace Diagnostics |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/crates/read |
No | Crates/Read |
kernel/crates/readLogs |
Yes | Crates/ReadLogs |
kernel/crates/exec |
Yes | Crates/Exec |
kernel/emailTemplates/manage |
No | EmailTemplates/Manage |
kernel/emailSettings/manage |
No | EmailSettings/Manage |
kernel/mcpSettings/manage |
No | McpSettings/Manage |
kernel/telemetrySettings/manage |
No | TelemetrySettings/Manage |
kernel/docsFeedback/export |
No | DocsFeedback/Export |
kernel/llmGateways/read |
No | LlmGateways/Read |
kernel/llmGateways/write |
No | LlmGateways/Write |
kernel/llmGateways/delete |
No | LlmGateways/Delete |
kernel/llmGateways/resolve |
No | LlmGateways/Resolve |
apps/read |
No | Apps/Read |
apps/write |
No | Apps/Write |
apps/delete |
No | Apps/Delete |
apps/scale |
No | Apps/Scale |
apps/readLogs |
Yes | Apps/Read Logs |
apps/readFiles |
Yes | Apps/Read Files |
apps/writeFiles |
Yes | Apps/Write Files |
blueprints/read |
No | Blueprints/Read |
blueprints/templates/write |
No | Blueprints/Templates/Write |
functions/read |
No | Functions/Read |
functions/write |
No | Functions/Write |
functions/delete |
No | Functions/Delete |
functions/scale |
No | Functions/Scale |
functions/readLogs |
Yes | Functions/Read Logs |
jobs/read |
No | Jobs/Read |
jobs/write |
No | Jobs/Write |
jobs/delete |
No | Jobs/Delete |
jobs/readLogs |
Yes | Jobs/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
managedidentities/write |
No | Managed Identities/Write |
managedidentities/delete |
No | Managed Identities/Delete |
managedidentities/readSecrets |
Yes | Managed Identities/Read Tokens |
secretvault/read |
No | Secret Vault/Read |
secretvault/write |
No | Secret Vault/Write |
secretvault/delete |
No | Secret Vault/Delete |
secretvault/readSecrets |
Yes | Secret Vault/Read Secrets |
secretvault/writeSecrets |
Yes | Secret Vault/Write Secrets |
postgrescluster/read |
No | Postgres Cluster/Read |
postgrescluster/write |
No | Postgres Cluster/Write |
postgrescluster/delete |
No | Postgres Cluster/Delete |
postgrescluster/scale |
No | Postgres Cluster/Scale |
postgrescluster/createSnapshot |
No | Postgres Cluster/Create Snapshot |
postgrescluster/restoreSnapshot |
No | Postgres Cluster/Restore Snapshot |
postgrescluster/deleteSnapshot |
No | Postgres Cluster/Delete Snapshot |
postgrescluster/readSecrets |
Yes | Postgres Cluster/Read Secrets |
postgrescluster/writeSecrets |
Yes | Postgres Cluster/Write Secrets |
sqlservercluster/read |
No | SQL Server/Read |
sqlservercluster/write |
No | SQL Server/Write |
sqlservercluster/delete |
No | SQL Server/Delete |
sqlservercluster/scale |
No | SQL Server/Scale |
sqlservercluster/createSnapshot |
No | SQL Server/Create Snapshot |
sqlservercluster/restoreSnapshot |
No | SQL Server/Restore Snapshot |
sqlservercluster/deleteSnapshot |
No | SQL Server/Delete Snapshot |
sqlservercluster/readSecrets |
Yes | SQL Server/Read Secrets |
sqlservercluster/writeSecrets |
Yes | SQL Server/Write Secrets |
sqlservercluster/manageLicense |
Yes | SQL Server/Manage License |
sqlservercluster/dataRead |
Yes | SQL Server/Data Read |
sqlservercluster/dataWrite |
Yes | SQL Server/Data Write |
sqlservercluster/queryExecute |
Yes | SQL Server/Query Execute |
sqlservercluster/queryExecuteWrite |
Yes | SQL Server/Query Execute Write |
sqlservercluster/schemaRead |
Yes | SQL Server/Schema Read |
sqlservercluster/schemaWrite |
Yes | SQL Server/Schema Write |
sqlservercluster/schemaDrop |
Yes | SQL Server/Schema Drop |
qdrantcluster/read |
No | Qdrant Cluster/Read |
qdrantcluster/write |
No | Qdrant Cluster/Write |
qdrantcluster/delete |
No | Qdrant Cluster/Delete |
qdrantcluster/scale |
No | Qdrant Cluster/Scale |
qdrantcluster/readSecrets |
Yes | Qdrant Cluster/Read Secrets |
qdrantcluster/writeSecrets |
Yes | Qdrant Cluster/Write Secrets |
valkey/read |
No | Valkey/Read |
valkey/write |
No | Valkey/Write |
valkey/delete |
No | Valkey/Delete |
valkey/readSecrets |
Yes | Valkey/Read Secrets |
valkey/writeSecrets |
Yes | Valkey/Write Secrets |
workflow/read |
No | Workflow/Read |
workflow/write |
No | Workflow/Write |
workflow/delete |
No | Workflow/Delete |
workflow/trigger |
Yes | Workflow/Trigger |
containerinstance/read |
No | Container Instance/Read |
containerinstance/write |
No | Container Instance/Write |
containerinstance/delete |
No | Container Instance/Delete |
containerinstance/scale |
No | Container Instance/Scale |
containerinstance/createSnapshot |
No | Container Instance/Create Snapshot |
containerinstance/restoreSnapshot |
No | Container Instance/Restore Snapshot |
containerinstance/deleteSnapshot |
No | Container Instance/Delete Snapshot |
containerinstance/readLogs |
Yes | Container Instance/Read Logs |
containerinstance/exec |
Yes | Container Instance/Exec Terminal |
containerinstance/readFiles |
Yes | Container Instance/Read Files |
containerinstance/writeFiles |
Yes | Container Instance/Write Files |
containerinstance/access |
Yes | Container Instance/Access |
staticwebapp/read |
No | Static Web App/Read |
staticwebapp/write |
No | Static Web App/Write |
staticwebapp/delete |
No | Static Web App/Delete |
staticwebapp/scale |
No | Static Web App/Scale |
staticwebapp/deploy |
Yes | Static Web App/Deploy |
staticwebapp/readLogs |
Yes | Static Web App/Read Logs |
boundaries/create |
No | Boundaries/Create |
boundaries/tenant/admin |
No | Boundaries/Tenant Admin |
boundaries/delete |
No | Boundaries/Delete |
boundaries/list |
No | Boundaries/List |
boundaries/read |
No | Boundaries/Read |
boundaries/manage |
No | Boundaries/Manage |
boundaries/projections/read |
No | Boundaries/Projections Read |
boundaries/projections/manage |
No | Boundaries/Projections Manage |
boundaries/projections/write |
No | Boundaries/Projections Write |
boundaries/projections/delete |
No | Boundaries/Projections Delete |
boundaries/members/read |
No | Boundaries/Members Read |
boundaries/members/manage |
No | Boundaries/Members Manage |
boundaries/invitations/read |
No | Boundaries/Invitations Read |
boundaries/invitations/create |
No | Boundaries/Invitations Create |
boundaries/network/read |
No | Boundaries/Network Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
crosslink/admin |
No | Crosslink/Admin |
boundaries/workloads/manage |
No | Boundaries/Workloads Manage |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
pods/exec |
Yes | Pods/Exec |
pods/portForward |
Yes | Pods/Port Forward |
pods/attach |
Yes | Pods/Attach |
pods/log |
Yes | Pods/Log |
secrets/readSecretData |
Yes | Secrets/Read Secret Data |
resourcegroups/read |
No | Resource Groups/Read |
resourcegroups/write |
No | Resource Groups/Write |
resourcegroups/delete |
No | Resource Groups/Delete |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
sentinel/admin |
No | Sentinel/Admin |
monitoring/platform/read |
No | Monitoring/Platform/Read |
monitoring/platform/alerts/write |
No | Monitoring/Platform/Alerts/Write |
monitoring/read |
No | Monitoring/Read |
compliance/read |
No | Compliance/Read |
policies/read |
No | Policies/Read |
policies/write |
No | Policies/Write |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3storageaccounts/write |
No | StorageAccounts/Write |
s3storageaccounts/delete |
No | StorageAccounts/Delete |
s3storageaccounts/admin |
No | StorageAccounts/Admin |
s3buckets/read |
No | S3/Buckets/Read |
s3buckets/write |
No | S3/Buckets/Write |
s3buckets/delete |
No | S3/Buckets/Delete |
s3objects/read |
No | S3/Objects/Read |
s3objects/write |
No | S3/Objects/Write |
s3objects/delete |
No | S3/Objects/Delete |
s3accesskeys/read |
No | S3/AccessKeys/Read |
s3accesskeys/write |
No | S3/AccessKeys/Write |
s3accesskeys/delete |
No | S3/AccessKeys/Delete |
s3sts/issue |
No | S3/STS/Issue |
s3/audit/read |
No | S3/Audit/Read |
registry/audit/read |
No | Registry/Audit/Read |
registry/retention/manage |
No | Registry/Retention/Manage |
lifecycle/view |
No | Lifecycle/View |
lifecycle/plan |
No | Lifecycle/Plan |
lifecycle/execute |
No | Lifecycle/Execute |
lifecycle/rollback |
No | Lifecycle/Rollback |
lifecycle/install |
No | Lifecycle/Install |
lifecycle/backupsManage |
No | Lifecycle/Backups Manage |
search/read |
No | Search/Read |
rbac/projector/apply |
No | Rbac/Projector Apply |
rbac/projector/read |
No | Rbac/Projector Read |
rbac/members/read |
No | Members/Read |
rbac/members/write |
No | Members/Write |
rbac/members/admin |
No | Members/Admin |
rbac/idpBindings/admin |
No | IdpBindings/Admin |
rbac/boundaryTrusts/admin |
No | BoundaryTrusts/Admin |
rbac/users/list |
No | Users/List |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
namespaces, pods, pods/log, pods/exec, nodes, services, secrets, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers |
get, list, watch, create, update, patch, delete |
— |
rbac.authorization.k8s.io |
roles, rolebindings, clusterroles, clusterrolebindings |
get, list, watch, create, update, patch, delete |
— |
apps |
deployments, statefulsets, replicasets, daemonsets |
get, list, watch, create, update, patch, delete |
— |
autoscaling |
horizontalpodautoscalers |
get, list, watch, create, update, patch, delete |
— |
batch |
jobs, cronjobs |
get, list, watch, create, update, patch, delete |
— |
networking.k8s.io |
ingresses, networkpolicies |
get, list, watch, create, update, patch, delete |
— |
snapshot.storage.k8s.io |
volumesnapshots |
get, list, watch, create, update, patch, delete |
— |
platform.stackship.se |
*/status |
get, update, patch |
— |
kyverno.io |
clusterpolicies |
get, list, watch, create, update, patch, delete |
— |
velero.io |
backups |
get, list, watch, create, update, patch, delete |
— |
velero.io |
schedules |
get, list, watch, update, patch |
— |
velero.io |
restores |
get, list, watch |
— |
barmancloud.cnpg.io |
objectstores |
get, list, watch, create, update, patch, delete |
— |
postgresql.cnpg.io |
scheduledbackups |
get, list, watch, create, update, patch, delete |
— |
postgresql.cnpg.io |
backups |
get, list, watch, create, delete |
— |
traefik.io |
ingressroutes |
get, list, watch |
— |
rbac.authorization.k8s.io |
clusterroles |
bind |
stackship-iam-projector, stackship-iam-projector-namespaced, stackship-iam-maintainer, *built-in-roles* |
"" |
serviceaccounts |
get, create, update, patch |
stackship-iam-projector |
"" |
serviceaccounts/token |
create |
stackship-iam-projector |
admissionregistration.k8s.io |
validatingadmissionpolicies |
get |
stackship-iam-projector-may-not-grant-itself, stackship-iam-maintainer-may-not-rewrite-itself |
admissionregistration.k8s.io |
validatingadmissionpolicybindings |
get |
stackship-iam-projector-may-not-grant-itself-binding, stackship-iam-maintainer-may-not-rewrite-itself-binding |
Platform Reader
Read-only across every boundary. No mutations, no data-plane reads of tenant content.
- Role id:
22000000-0000-0000-0000-000000000000 - Declared actions:
*/read,*/list,boundaries/projections/read,boundaries/network/read,kernel/activity/read,kernel/operations/read,kernel/resourceStatus/read,rbac/users/list,rbac/members/read,monitoring/platform/read,lifecycle/view,kernel/platform/read,kernel/llmGateways/read,registry/audit/read,s3/audit/read,kernel/activity/write - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/platform/read |
No | Platform/Read |
kernel/activity/read |
No | Activity/Read |
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/llmGateways/read |
No | LlmGateways/Read |
apps/read |
No | Apps/Read |
blueprints/read |
No | Blueprints/Read |
functions/read |
No | Functions/Read |
jobs/read |
No | Jobs/Read |
managedidentities/read |
No | Managed Identities/Read |
secretvault/read |
No | Secret Vault/Read |
postgrescluster/read |
No | Postgres Cluster/Read |
sqlservercluster/read |
No | SQL Server/Read |
qdrantcluster/read |
No | Qdrant Cluster/Read |
valkey/read |
No | Valkey/Read |
workflow/read |
No | Workflow/Read |
containerinstance/read |
No | Container Instance/Read |
staticwebapp/read |
No | Static Web App/Read |
boundaries/list |
No | Boundaries/List |
boundaries/read |
No | Boundaries/Read |
boundaries/projections/read |
No | Boundaries/Projections Read |
boundaries/network/read |
No | Boundaries/Network Read |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/platform/read |
No | Monitoring/Platform/Read |
monitoring/read |
No | Monitoring/Read |
compliance/read |
No | Compliance/Read |
policies/read |
No | Policies/Read |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3buckets/read |
No | S3/Buckets/Read |
s3objects/read |
No | S3/Objects/Read |
s3accesskeys/read |
No | S3/AccessKeys/Read |
s3/audit/read |
No | S3/Audit/Read |
registry/audit/read |
No | Registry/Audit/Read |
lifecycle/view |
No | Lifecycle/View |
search/read |
No | Search/Read |
rbac/members/read |
No | Members/Read |
rbac/users/list |
No | Users/List |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
namespaces, pods, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers |
get, list, watch |
— |
apps |
deployments, statefulsets, replicasets, daemonsets |
get, list, watch |
— |
autoscaling |
horizontalpodautoscalers |
get, list, watch |
— |
batch |
jobs, cronjobs |
get, list, watch |
— |
networking.k8s.io |
ingresses, networkpolicies |
get, list, watch |
— |
snapshot.storage.k8s.io |
volumesnapshots |
get, list, watch |
— |
velero.io |
backups, schedules, restores |
get, list, watch |
— |
Reader
Read-only control + safe data-plane ops (pod logs and resource log streams) within a boundary. No exec, port-forward, or mutations.
- Role id:
25000000-0000-0000-0000-000000000000 - Declared actions:
boundaries/read,boundaries/projections/read,boundaries/members/read,boundaries/workloads/read,boundaries/invitations/read,boundaries/network/read,*/read,kernel/operations/read,kernel/activity/read,kernel/activity/write,kernel/resourceStatus/read,rbac/members/read,kernel/crates/read - Excluded actions: —
- Declared data actions:
pods/log,apps/readLogs,staticwebapp/readLogs,functions/readLogs,jobs/readLogs,containerinstance/readLogs,containerinstance/access,kernel/crates/readLogs,boundaries/workloads/readLogs - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/read |
No | Activity/Read |
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
kernel/crates/read |
No | Crates/Read |
kernel/crates/readLogs |
Yes | Crates/ReadLogs |
apps/read |
No | Apps/Read |
apps/readLogs |
Yes | Apps/Read Logs |
blueprints/read |
No | Blueprints/Read |
functions/read |
No | Functions/Read |
functions/readLogs |
Yes | Functions/Read Logs |
jobs/read |
No | Jobs/Read |
jobs/readLogs |
Yes | Jobs/Read Logs |
managedidentities/read |
No | Managed Identities/Read |
secretvault/read |
No | Secret Vault/Read |
postgrescluster/read |
No | Postgres Cluster/Read |
sqlservercluster/read |
No | SQL Server/Read |
qdrantcluster/read |
No | Qdrant Cluster/Read |
valkey/read |
No | Valkey/Read |
workflow/read |
No | Workflow/Read |
containerinstance/read |
No | Container Instance/Read |
containerinstance/readLogs |
Yes | Container Instance/Read Logs |
containerinstance/access |
Yes | Container Instance/Access |
staticwebapp/read |
No | Static Web App/Read |
staticwebapp/readLogs |
Yes | Static Web App/Read Logs |
boundaries/read |
No | Boundaries/Read |
boundaries/projections/read |
No | Boundaries/Projections Read |
boundaries/members/read |
No | Boundaries/Members Read |
boundaries/invitations/read |
No | Boundaries/Invitations Read |
boundaries/network/read |
No | Boundaries/Network Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
boundaries/workloads/readLogs |
Yes | Boundaries/Workloads Read Logs |
pods/log |
Yes | Pods/Log |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
compliance/read |
No | Compliance/Read |
policies/read |
No | Policies/Read |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3buckets/read |
No | S3/Buckets/Read |
s3objects/read |
No | S3/Objects/Read |
s3accesskeys/read |
No | S3/AccessKeys/Read |
search/read |
No | Search/Read |
rbac/members/read |
No | Members/Read |
Kubernetes RBAC rules the role adds beyond its actions:
| API group | Resources | Verbs | Names |
|---|---|---|---|
"" |
namespaces, pods, pods/log, services, configmaps, persistentvolumeclaims, persistentvolumes, replicationcontrollers |
get, list, watch |
— |
apps |
deployments, statefulsets, replicasets, daemonsets |
get, list, watch |
— |
autoscaling |
horizontalpodautoscalers |
get, list, watch |
— |
batch |
jobs, cronjobs |
get, list, watch |
— |
networking.k8s.io |
ingresses, networkpolicies |
get, list, watch |
— |
snapshot.storage.k8s.io |
volumesnapshots |
get, list, watch |
— |
velero.io |
backups, schedules, restores |
get, list, watch |
— |
Secrets Reader
Read secret values from vaults. Includes listing vaults and secrets.
- Role id:
10000000-0000-0000-0000-000000000010 - Declared actions:
secretvault/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,sentinel/read,search/read - Excluded actions: —
- Declared data actions:
secretvault/readSecrets - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
secretvault/read |
No | Secret Vault/Read |
secretvault/readSecrets |
Yes | Secret Vault/Read Secrets |
boundaries/read |
No | Boundaries/Read |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Secrets Writer
Read and write secret values. Includes creating, updating, and deleting secrets.
- Role id:
10000000-0000-0000-0000-000000000011 - Declared actions:
secretvault/read,secretvault/write,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,sentinel/read,search/read - Excluded actions: —
- Declared data actions:
secretvault/readSecrets,secretvault/writeSecrets - Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
secretvault/read |
No | Secret Vault/Read |
secretvault/write |
No | Secret Vault/Write |
secretvault/delete |
No | Secret Vault/Delete |
secretvault/readSecrets |
Yes | Secret Vault/Read Secrets |
secretvault/writeSecrets |
Yes | Secret Vault/Write Secrets |
boundaries/read |
No | Boundaries/Read |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
search/read |
No | Search/Read |
Storage Operator
Manage S3 storage accounts, buckets, access keys, and objects.
- Role id:
10000000-0000-0000-0000-000000000071 - Declared actions:
s3storageaccounts/read,s3storageaccounts/write,s3storageaccounts/admin,s3buckets/read,s3buckets/write,s3accesskeys/read,s3accesskeys/write,s3objects/read,s3objects/write,s3sts/issue,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,sentinel/write,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
managedidentities/read |
No | Managed Identities/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
sentinel/write |
No | Sentinel/Write |
monitoring/read |
No | Monitoring/Read |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3storageaccounts/write |
No | StorageAccounts/Write |
s3storageaccounts/delete |
No | StorageAccounts/Delete |
s3storageaccounts/admin |
No | StorageAccounts/Admin |
s3buckets/read |
No | S3/Buckets/Read |
s3buckets/write |
No | S3/Buckets/Write |
s3buckets/delete |
No | S3/Buckets/Delete |
s3objects/read |
No | S3/Objects/Read |
s3objects/write |
No | S3/Objects/Write |
s3objects/delete |
No | S3/Objects/Delete |
s3accesskeys/read |
No | S3/AccessKeys/Read |
s3accesskeys/write |
No | S3/AccessKeys/Write |
s3accesskeys/delete |
No | S3/AccessKeys/Delete |
s3sts/issue |
No | S3/STS/Issue |
search/read |
No | Search/Read |
Storage Reader
View S3 storage accounts, buckets, access keys, and browse objects. Cannot make changes.
- Role id:
10000000-0000-0000-0000-000000000070 - Declared actions:
s3storageaccounts/read,s3buckets/read,s3accesskeys/read,s3objects/read,boundaries/read,resourcegroups/read,kernel/activity/write,kernel/operations/read,kernel/resourceStatus/read,monitoring/read,managedidentities/read,sentinel/read,boundaries/workloads/read,search/read - Excluded actions: —
- Declared data actions: —
- Excluded data actions: —
Grants
| Action | Data action | Name |
|---|---|---|
kernel/activity/write |
No | Activity/Write |
kernel/operations/read |
No | Operations/Read |
kernel/resourceStatus/read |
No | ResourceStatus/Read |
managedidentities/read |
No | Managed Identities/Read |
boundaries/read |
No | Boundaries/Read |
boundaries/workloads/read |
No | Boundaries/Workloads Read |
resourcegroups/read |
No | Resource Groups/Read |
sentinel/read |
No | Sentinel/Read |
monitoring/read |
No | Monitoring/Read |
s3storageaccounts/read |
No | StorageAccounts/Read |
s3buckets/read |
No | S3/Buckets/Read |
s3objects/read |
No | S3/Objects/Read |
s3accesskeys/read |
No | S3/AccessKeys/Read |
search/read |
No | Search/Read |