Cloud/Configurações/Papéis
Papéis
O modelo de permissões da organização: papéis de sistema que já vêm prontos, papéis customizados que você compõe do catálogo de permissões, e a regra de que papéis de sistema não podem ser apagados.
O Roles é o modelo de permissões da organização tornado visível. A descrição: "Custom roles and the permissions they grant." Gerenciá-lo exige org:manage.

Roles
Custom roles and the permissions they grant.
Full control over the organization.
Default access for invited people.
Read-only access for reporting.
Data Analyst
Pick the permissions this role grants within its scope.
Members
Teams
Settings
Audit
O mockup é a página real. Selecione um papel para ler as permissões agrupadas dele, e note o selo System nos que não podem ser apagados.
Papéis de sistema primeiro
Toda organização começa com dois: Owner, controle total, e Member, o padrão para quem é convidado. Ambos carregam um selo System, e o console se recusa a apagá-los; eles são o chão em que o resto do modelo se apoia.
Papéis customizados
O Create role abre o editor: um nome como "Data Analyst" e o seletor de permissões, onde a instrução é "Pick the permissions this role grants within its scope." As permissões vêm do catálogo da organização agrupadas por domínio, membros, times, configurações, auditoria, e cada permissão é uma capacidade concreta como org:members:read ou org:manage. Um papel customizado também pode ser Clone: duplicar um papel e apará-lo é mais rápido que começar do zero. Apagar um papel customizado é um Delete com confirmação; os papéis em Members que o referenciavam precisam ser reatribuídos.
Por que esta página existe
Permissões aqui não são enfeite: são as mesmas checagens ABAC que o console aplica em todo lugar, decidindo quem vê o rastro de auditoria, quem edita o SSO, quem gerencia a lista de membros. Os papéis transformam essas checagens em palavras reutilizáveis. Em vez de conceder org:audit:read a uma pessoa, você concede Data Analyst, e o significado viaja com o nome.
O que vem a seguir
Service Accounts aplica a mesma ideia a identidades que não são pessoas.