Skip to main content

🔑 Privileges

Managing who can do what inside your workspace starts in the Privileges panel.

Privileges panel


Where to edit privileges

  1. Open Settings
  2. Go to Workspace → Privileges
  3. Select target role (Admin or Member)
  4. Toggle capabilities on/off (changes apply immediately)

Privilege categories

CategoryControls
Agent ManagementCreate/view/update/delete agents and subagents
DriveView/edit/delete Drive folders and content
BillingPlan, invoices, payment settings
Member ManagementInvite/remove members and update roles
Skills ManagementView/edit/delete Skills (when enabled)

What each privilege does

Privilege (UI label)What it allows
Create new agentsCreate new agents in workspace
View shared workspace agentsView workspace-shared agents
View private agentsView non-shared/private agents
Update private agentsEdit private agent/subagent config
Delete private agentsPermanently delete private agents
View private DriveOpen private Drive folders/files
Update private DriveUpload/edit/re-index private Drive content
Delete private DriveRemove private Drive files/folders
Configure billingManage subscription and payment configuration
Invite membersAdd users to workspace
Remove membersRemove users from workspace
Update member rolesChange Admin/Member role assignment
View SkillsAccess Skills pages and listings
Edit SkillsUpload/edit/rename/attach/detach Skills
Delete SkillsDelete Skills and remove attachments
note

Privilege labels can vary by deployment/feature flags. Use your UI labels as source of truth.


Default role behavior (typical)

CapabilityAdminMember
Create new agents
View shared workspace agents
View private agents & Drive
Update/delete private agents & Drive
Configure billing
Invite/remove members
Skills managementConfigurableConfigurable

The Owner can modify both Admin and Member privilege sets.


Practical role design patterns

Pattern A — Builder team model

  • Admin: full agent/drive/skills edit
  • Member: interact + limited edit
  • Billing locked to owner/admin only

Pattern B — Read-mostly operations model

  • Admin: deploy and incident response
  • Member: view Threads/Artifacts/Feedback only
  • Drive write and skill edit restricted

Pattern C — Regulated workspace model

  • Minimal member rights
  • Strict private Drive access limits
  • Skills edit/delete restricted to approved maintainers

Access governance checklist

  • Assign least privilege by default
  • Separate build vs billing responsibilities
  • Restrict delete rights to small admin group
  • Review privileges after org/team changes
  • Re-validate after enabling new features (e.g., Skills)

Common mistakes

  • Granting broad edit rights to all members
  • Leaving delete privileges too widely assigned
  • Forgetting to review privileges after role changes
  • Enabling feature areas without matching privilege policy

  • Monthly: privilege drift review
  • Quarterly: role model audit by team function
  • After incidents: verify over-privileged access was not a factor