AM

Permissions

What each base role can do, resource by resource.

Roles
Legend Allowed everywhere in scope Allowed within their own team only Not allowed
Action MemberEditorManagerAdminOwner
Users — Accounts, profiles, and their lifecycle
ViewNot allowedAllowed within own teamAllowedAllowedAllowed
InviteNot allowedNot allowedAllowedAllowedAllowed
EditNot allowedNot allowedAllowed within own teamAllowedAllowed
SuspendNot allowedNot allowedNot allowedAllowedAllowed
DeleteNot allowedNot allowedNot allowedAllowed within own teamAllowed
Roles & permissions — Who can change what anyone else can do
ViewNot allowedNot allowedAllowedAllowedAllowed
AssignNot allowedNot allowedAllowed within own teamAllowedAllowed
CreateNot allowedNot allowedNot allowedAllowedAllowed
DeleteNot allowedNot allowedNot allowedNot allowedAllowed
Teams & groups — Organisational structure and membership
ViewAllowed within own teamAllowedAllowedAllowedAllowed
CreateNot allowedNot allowedAllowed within own teamAllowedAllowed
EditNot allowedAllowed within own teamAllowedAllowedAllowed
DeleteNot allowedNot allowedNot allowedAllowedAllowed
Content — Documents, drafts, and shared workspaces
ViewAllowed within own teamAllowedAllowedAllowedAllowed
CreateAllowed within own teamAllowedAllowedAllowedAllowed
EditNot allowedAllowedAllowedAllowedAllowed
DeleteNot allowedAllowed within own teamAllowedAllowedAllowed
Billing — Plans, payment methods, and invoices
ViewNot allowedNot allowedAllowed within own teamAllowedAllowed
EditNot allowedNot allowedNot allowedAllowed within own teamAllowed
ExportNot allowedNot allowedNot allowedAllowedAllowed
Audit & reports — Monitoring and compliance evidence
ViewNot allowedNot allowedAllowed within own teamAllowedAllowed
ExportNot allowedNot allowedNot allowedAllowedAllowed
Integrations & API — Connected apps, keys, and webhooks
ViewNot allowedAllowed within own teamAllowedAllowedAllowed
ConnectNot allowedNot allowedNot allowedAllowedAllowed
Rotate keysNot allowedNot allowedNot allowedAllowedAllowed
Workspace settings — Security policy, SSO, and domains
ViewNot allowedNot allowedNot allowedAllowedAllowed
EditNot allowedNot allowedNot allowedAllowed within own teamAllowed
Delete workspaceNot allowedNot allowedNot allowedNot allowedAllowed

How permissions resolve

  1. 1The account's base role sets the floor. Every account has exactly one.
  2. 2Group membership can only add permissions, never remove them.
  3. 3Admin grants layer on top and carry their own scope and expiry.
  4. 4An explicit deny at any level wins over every grant below it.
  5. 5Disabled modules hide their permissions entirely, regardless of role.

Check an account

See the permissions a specific person actually holds once role, groups, and admin grants are combined.

Open effective permissions