DataHub

Permissions Matrix

Complete list of RBAC resources, actions, and default role grants.

DataHub authorization uses resource + action tokens. Permission strings combine action letters.

Action letters

ActionLetter
createc
readr
updateu
deleted
acknowledgeack
shareshare
startstart
stopstop
adjustadjust
exportexport

Example: crud = create + read + update + delete. r.ack = read + acknowledge.

Resources

ResourceConsole area
plantsPlants
machinesMachines
devicesDevices
tagsUNS Explorer
rulesRules
alarmsAlarms
dashboardsDashboards
programsPrograms
channelsChannels
usersUsers
templatesDashboard/program templates
maintenanceMaintenance, Baselines
inventoryWarehouses, Parts
wmsProducts, Orders, Pallet types
productionProduction stations
qualityQuality inbox, plans, NCRs, history, analysis report
telemetryHistory export
settingsSettings
rolesRoles tab
auditAudit tab
opsOperations Center
assetsFile attachments
screensSite screens
catalogType lookups
platformPlatform health

Default system roles

Built-in roles seed with these grants (custom roles can differ):

ADMIN

Full CRUD on operational resources; users, roles, audit, and platform read.

ResourceGrant
plants … catalogcrud (or crud.share / crud.start.stop where applicable)
alarmsr.ack
inventory, wmscrud.adjust
qualitycrud.ack.export
telemetryr.export
users, rolescrud
auditr
ops, platformr

OPERATOR

Day-to-day operations without user/role/audit admin or global delete.

ResourceGrant
plants … screens, catalogcru / cru.share / cru.start.stop / cru.adjust
qualitycru (no acknowledge / export)
alarmsr.ack
templatesr
telemetryr.export
opsr

Denied: *.delete, users.*, roles.*, audit.*

VIEWER

Read-only on operational data.

ResourceGrant
plants … catalogr
qualityr
alarmsr (acknowledge not granted by default)
opsr

ENGINEER

Configuration-focused: devices, rules, programs, machines; limited inventory/WMS write.

ResourceGrant
machines, devices, tags, rulescrud
programscrud.start.stop
dashboardscrud.share
maintenancecrud
inventory, wms, qualityr
alarmsr.ack
opsr

Deny overrides

Denied actions use patterns:

  • *.delete — deny delete on all resources
  • users.* — deny all user management actions
  • plants.delete — deny delete on plants only

Deny always wins over allow in the permission map.

Each resource in the table above maps to a tag group in the REST API reference (for example Users, Roles, Plants, Rules).