OPS — Control Planedashboard.nata.onl — Control Plane
Route zoneOps
production / iamrbac / static contract
Alerts 6
Ops permissions14

Private control-plane capability keys.

Pulse permissions18

Product/workspace capability keys.

Memory permissions1

Memory retrieval and search surface.

Owner grants33

Full access baseline for the owner role.

Roles

Human roles and scope from CONTRACTS_V4.yaml.

Ownerowner

Controllo totale di dominio tecnico e prodotto.

Can

Tutte le viste, azioni sensibili, policy publish, risk review, model config e workspace.

Cannot

Nessun limite funzionale; doppia conferma e audit trail sui comandi ad alto impatto.

Ops Adminops_admin

Gestione operativa del control plane privato.

Can

Agenti, jobs, monitor, log, rischio, memoria, policy e azioni operative consentite.

Cannot

Niente billing cliente o token workspace.

Analyst Internalanalyst_internal

Lettura interna e uso analitico del prodotto.

Can

Overview, memory, policy, audit e superfici Natapulse in modalità analitica.

Cannot

Nessuna azione distruttiva su agenti, job, policy, modelli o membership.

Client Adminclient_admin

Amministratore workspace Natapulse.

Can

Watchlists, alert, membri, token e preferenze del proprio workspace.

Cannot

Nessun accesso a dashboard tecnica privata.

Client Userclient_user

Consumo prodotto con azioni limitate.

Can

Leggere feed/report/eventi, usare chat e gestire watchlist/alert consentiti.

Cannot

Niente membership, token o superfici del control plane.

Critical action guardrails

Protected mutations requiring additional safety steps.

ops.policy.publishguardrail

Doppia conferma + commento obbligatorio + audit trail.

ops.risk.reviewguardrail

Motivazione obbligatoria per score 7-10 e chiusura rischio.

ops.agents.operateguardrail

Retry, cancel e pause solo con trace_id e motivo visibile nel log.

ops.jobs.operateguardrail

Cancel irreversibile protetto da confirm step e validazione stato.

ops.models.configureguardrail

Prod only con snapshot config precedente e rollback disponibile.

pulse.workspace.tokens.manageguardrail

Visualizzazione parziale token, rotazione one-click, audit completo.

Permissions catalog

Permission keys and domains.

PermissionDomainDescription
ops.overview.readopsLettura KPI, incidenti, queue depth e salute complessiva.
ops.agents.readopsLettura stato agenti, run, heartbeat e dettaglio.
ops.agents.operateopsPausa, resume e retry policy-safe sugli agenti.
ops.jobs.readopsLettura code, backlog, payload essenziale e cronologia job.
ops.jobs.operateopsRetry, cancel, reprioritize e unblock dei job.
ops.memory.readmemoryRicerca e retrieve bundle su memoria raw/curated/decision.
ops.logs.readopsLettura stream e query log tecnici.
ops.policy.readopsLettura policy attive, versioni e diff.
ops.policy.publishopsCreazione versione policy, attivazione e archiviazione.
ops.risk.readopsLettura registro rischi e trend.
ops.risk.reviewopsCambio score/stato/owner e review formale rischio.
ops.monitor.readopsLettura host, servizi, metriche e processi.
ops.models.readopsLettura stato modelli, fallback e saturazione.
ops.models.configureopsCambio configurazione modelli e routing operativo.
ops.audit.readopsLettura audit trail, decision log e rollback history.
pulse.live.readpulseAccesso al feed Live Pulse e cluster eventi.
pulse.events.readpulseAccesso al dettaglio evento e fonti correlate.
pulse.reports.readpulseAccesso ai report generati e archiviati.
pulse.reports.generatepulseGenerazione report catch-up, event, theme, ticker/coin.
pulse.social.readpulseAccesso a Social Radar.
pulse.filings.readpulseAccesso a Filings Desk.
pulse.market.readpulseAccesso a Market Desk.
pulse.onchain.readpulseAccesso a On-chain Desk.
pulse.watchlists.readpulseLettura watchlist e feed associato.
pulse.watchlists.managepulseCreazione e modifica watchlist.
pulse.wallets.readpulseAccesso a Wallet Intelligence e wallet profile.
pulse.chat.askpulseInvio query e uso del canale chat/analyst.
pulse.alerts.readpulseLettura regole alert e consegne.
pulse.alerts.managepulseCreazione, modifica e pausa alert.
pulse.settings.readpulseLettura preferenze profilo/workspace.
pulse.settings.manage_selfpulseAggiornamento preferenze utente/workspace.
pulse.workspace.members.managepulseGestione membri e ruoli del workspace.
pulse.workspace.tokens.managepulseRotazione token applicativi/API del workspace.

Role grants matrix

Role-to-permission grants from CONTRACTS_V4.yaml.

Permissionownerops_adminanalyst_internalclient_adminclient_user
ops.overview.readYYY--
ops.agents.readYYY--
ops.agents.operateYY---
ops.jobs.readYYY--
ops.jobs.operateYY---
ops.memory.readYYY--
ops.logs.readYY---
ops.policy.readYYY--
ops.policy.publishYY---
ops.risk.readYYY--
ops.risk.reviewYY---
ops.monitor.readYYY--
ops.models.readYYY--
ops.models.configureYY---
ops.audit.readYYY--
pulse.live.readYYYYY
pulse.events.readYYYYY
pulse.reports.readYYYYY
pulse.reports.generateYYYYY
pulse.social.readYYYYY
pulse.filings.readYYYYY
pulse.market.readYYYYY
pulse.onchain.readYYYYY
pulse.watchlists.readYYYYY
pulse.watchlists.manageY--YY
pulse.wallets.readYYYYY
pulse.chat.askYYYYY
pulse.alerts.readYYYYY
pulse.alerts.manageY--YY
pulse.settings.readYYYYY
pulse.settings.manage_selfY--YY
pulse.workspace.members.manageY--Y-
pulse.workspace.tokens.manageY--Y-