StreamTrace BETA
Documentation menu

Reference

Permissions reference

Every permission and which built-in role grants it.

Permissions are granted through roles, either globally or per team. instance_admin holds every permission and bypasses stream ownership.

Global permissions

Permissioninstance_adminaccess_adminsecurity_auditor
users.manage
teams.manage
roles.manage
stream_ownership.manage
system.settings.read
audit.read

Team-scoped permissions

instance_admin also holds all of these (across every stream).

Permissionstream_adminstream_operatorsensitive_viewerstream_viewer
streams.read
streams.messages.read
streams.messages.read_sensitive
streams.messages.publish
streams.messages.replay
dlq.read
dlq.manage
traces.read

What each permission gates

PermissionGates
users.manageCreate/invite/update users; revoke sessions.
teams.manageCreate/update teams; manage membership.
roles.manageCreate/update/delete custom roles.
stream_ownership.manageAssign/override stream ownership.
audit.readRead the audit log (including DLQ audit).
system.settings.readRead effective system configuration.
streams.readList streams and view metadata.
streams.messages.readRead message metadata and non-sensitive payloads.
streams.messages.read_sensitiveRead full (sensitive) payloads.
streams.messages.publishPublish messages.
streams.messages.replayReplay messages to consumers.
dlq.readView DLQ cases.
dlq.manageRetry/discard DLQ cases.
traces.readView traces for in-scope streams.