Cloud/Configuración/Roles
Roles
El modelo de permisos de la organización: roles de sistema que vienen incluidos, roles personalizados que compones desde el catálogo de permisos, y la regla de que los roles de sistema no se pueden eliminar.
Roles es el modelo de permisos de la organización hecho visible. La descripción: "Custom roles and the permissions they grant." Gestionarlo requiere org:manage.

Roles
Custom roles and the permissions they grant.
Full control over the organization.
Default access for invited people.
Read-only access for reporting.
Data Analyst
Pick the permissions this role grants within its scope.
Members
Teams
Settings
Audit
El mockup es la página real. Selecciona un rol para leer sus permisos agrupados, y fíjate en la insignia System en los que no se pueden eliminar.
Primero, los roles de sistema
Toda organización empieza con dos: Owner, control total, y Member, el predeterminado para quienes son invitados. Ambos llevan la insignia System, y la consola se niega a eliminarlos; son el suelo sobre el que se apoya el resto del modelo.
Roles personalizados
Create role abre el editor: un nombre como "Data Analyst" y el selector de permisos, donde la instrucción es "Pick the permissions this role grants within its scope." Los permisos provienen del catálogo de la organización agrupados por dominio, miembros, equipos, configuración, auditoría, y cada permiso es una capacidad concreta como org:members:read o org:manage. Un rol personalizado también se puede Clone: duplicar un rol y recortarlo es más rápido que empezar de cero. Eliminar un rol personalizado es un Delete con confirmación; los roles en Members que lo referenciaban necesitan ser reasignados.
Por qué existe esta página
Los permisos aquí no son decoración: son las mismas comprobaciones ABAC que la consola aplica en todas partes, decidiendo quién ve el registro de auditoría, quién edita el SSO, quién gestiona la lista de miembros. Los roles convierten esas comprobaciones en palabras reutilizables. En lugar de conceder org:audit:read a una persona, le concedes Data Analyst, y el significado viaja con el nombre.
Qué viene después
Service Accounts aplica la misma idea a identidades que no son personas.