RBAC GOVERNANCE

Permission Model Reference: Modules, Resources & Actions

This is the definitive reference document on access control in Smart Business 360. Targeted at administrators configuring job roles and auditors auditing system access control.

How a Permission is Expressed

All permissions in the system are expressed as a three-part structured key:

Module . Resource . Action

PartMeaningExample
ModuleA top-level navigation moduleAccounts
ResourceAn entity or screen inside that moduleVoucher
ActionThe operation being permittedPost

Combined Example: Accounts.Voucher.Post grants permission to post a financial voucher to the ledger.

Wildcards & The (Any) Resource

An asterisk (*) matches everything at that position in the key hierarchy:

PatternGrants Allowed
Accounts.Voucher.ReadRead vouchers only
Accounts.*.ReadRead every resource in Accounts module
*.*.ReadRead everything, everywhere across the system
*.*.DeleteDelete everything, everywhere across the system

Wildcard Group Maintenance: Built-in permission groups are maintained with wildcards (e.g. CRM.*.Read). This ensures newly shipped CRM resources are automatically accessible without manually updating group definitions.
The (Any) Resource: Some modules have default (Any) stored as .*, granting action access throughout the module.

Standard Action Sets

Most resources use a common CRUD action set, extended with specialized operational actions when necessary:

Standard CRUD Actions:

Create · Read · Update · Delete

Extended Actions:

Export · Import · Print · BulkEdit · Assign · Approve · Reject

Business-Specific Actions:

Unique business actions (e.g. Accounts.Voucher.Post, CRM.Lead.Convert, HRM.Salary.RunPayroll).

Segregation of Duties Note: Action distinctions like Accounts.Voucher.Create vs Accounts.Voucher.Post ensure that the person entering a voucher is not forced to be the same person who posts it to the ledger.

Role Scopes

The System.RoleScope resource defines a user's structural visibility and authority across records:

Role ScopeMeaning & Authority
PlatformSuperAdminPlatform-wide administrator across all companies
TenantAdminFull tenant administrator within one company
TeamManagerManages a team; sees team members' records
HrManagerHR authority, including salary visibility and leave approval
TaskAssignerMay assign tasks to other users

Role scopes are additive to normal permissions. A TeamManager still requires module permissions; the scope determines whose records are visible, not which screens are reachable.

Prebuilt Permission Groups

A permission group is a reusable template of permission patterns applied to a role. System groups cannot be deleted; to customize, copy and edit the copy.

GroupDescription
Full AccessFull CRUD plus Export, Import and Print across all modules
Read Only*.*.Read — read-only everywhere
CRM Full AccessFull CRM including leads, customers, opportunities
CRM Sales RepCreate/read/update in CRM, plus lead convert, score and follow-up. No delete, no import
HRM Full AccessFull HR including salary, leave approvals, performance and payroll runs
HRM Employee Self-ServiceOwn data only: read employee record, apply for leave, view attendance and performance
Finance Full AccessFull Finance and Accounts including posting, approval and bank reconciliation
Finance View OnlyFinance.*.Read and Accounts.*.Read
Sales Management FullBookings, receipts, collections, with approval and print
Marketing ManagerFull Marketing Hub including publish, plus Marketing Analytics read and export
Project ManagerFull Projects including assignment and status changes
Reports ViewerRead and export all reports
Support AgentSupport tickets: create, update, assign, resolve, close

Choosing a Starting Group

If the user is a...Start from System Group
Sales agent working leadsCRM Sales Rep
Sales manager closing bookingsSales Management Full
Accountant entering vouchersFinance Full Access
Auditor or reviewerFinance View Only or Read Only
HR officerHRM Full Access
Ordinary employeeHRM Employee Self-Service
Support desk staffSupport Agent
Marketing staffMarketing Manager

Full Permission Catalog (22 Navigation Modules)

Actions listed below are in addition to standard CRUD (Create, Read, Update, Delete) unless otherwise stated.

1. Dashboard
ResourceActions
(Any)Read
2. System
ResourceActions
CompanyCRUD, Export
PermissionsRead, Update
UserManagementCRUD, Export, Import, Assign, ResetPassword
SystemSettingsRead, Update
RoleScopePlatformSuperAdmin, TenantAdmin, TeamManager, HrManager, TaskAssigner
3. CRM
ResourceActions
CustomerCRUD, Export, Import, BulkEdit, Assign, Merge
LeadCRUD, Export, Import, BulkEdit, Assign, Convert, ChangeOwner, Score
OpportunityCRUD, Export, Assign, ChangeStage, ChangeOwner
PipelineCRUD, Customize
FollowUpCRUD, Assign, Complete
AutomationRuleCRUD
LeadScoringRead, Update, Configure
ContactsCRUD, Export, Import
CRMInboxRead, Update
4. Leads Inbox
ResourceActions
DashboardRead
InboxRead, Update
LeadCRUD, Export, Import, BulkEdit, Assign, Convert, ChangeOwner, Score
SettingsRead, Update
5. HRM
ResourceActions
EmployeeCRUD, Export, Import, ViewSalary, ViewAll, Terminate, ViewPersonal
LeaveCRUD, Approve, Reject, ViewAll, Export
AttendanceCRUD, Export, Import, MarkAll, ViewAll
DepartmentCRUD
PerformanceCRUD, Approve, ViewAll, Export
SalaryCRUD, View, ViewAll, Approve, Export, RunPayroll
TrainingCRUD, Assign, Complete, Export
Employee.ViewSalary and Salary.ViewAll expose compensation data. Grant them deliberately.
6. Approvals
ResourceActions
LeaveApproval, ExpenseApproval, PurchaseApproval, GeneralApprovalRead, Approve, Reject
7. Projects
ResourceActions
ProjectCRUD, Export, Assign, ChangeStatus, ViewAll
ProjectIdeaCRUD, Approve, Reject
TaskCRUD, Assign, ChangeStatus, Export
TimeEntryCRUD, Approve, Export
8. Sales Management
ResourceActions
RegistrationCRUD, Export, Print
MemberCRUD, Export, Import
PaymentPlanCRUD, Export, Print
AllocationCRUD
BookingCRUD, Export, Print, Cancel, Reactivate
ReceiptCRUD, Export, Print, Approve
TransferCRUD, Approve
MergeCRUD, Approve
AdjustmentCRUD, Approve
RefundCRUD, Approve, Export
ReSaleCRUD
CollectionsCRUD, Export
CommissionCRUD, Export, Approve
9. Property & Sales
ResourceActions
LandParcelCRUD, Export
LandOwnerCRUD, Export
LandPaymentCRUD, Export, Approve
LandDocumentCRUD, Export, Print
PlotCRUD, Export, Import
DealerCRUD, Export
10. Admin Tasks
ResourceActions
AdminTaskCRUD, Assign, ChangeStatus, Export
11. Marketing Hub
ResourceActions
MarketingCampaignCRUD, Export, Approve, Publish, Schedule
MarketingQuotationCRUD, Export, Print, Approve
FieldVisitCRUD, Export, Assign
DigitalCampaignCRUD, Export, Publish
DigitalIntegrationsCRUD, Configure
12. Marketing Analytics
ResourceActions
CampaignAnalytics, LeadAnalytics, ROIAnalyticsRead, Export
13. Research / Planning
ResourceActions
FeasibilityStudyCRUD, Export, Approve
DesignDocumentCRUD, Export, Print, Approve
ResearchReportCRUD, Export
14. Execution Control
ResourceActions
ExecutionProjectCRUD, Export, ChangeStatus
MilestoneCRUD, ChangeStatus, Approve
NocRequestCRUD, Approve
ProgressUpdateCRUD
15. Finance
ResourceActions
IncomeCRUD, Export, Approve
ExpenseCRUD, Export, Approve
FinanceDashboardRead
16. Accounts
ResourceActions
ChartOfAccountCRUD, Export, Import
FinancialYearCRUD, Close
VoucherTypeCRUD
VoucherCRUD, Export, Print, Post, Approve
PartyAccountCRUD, Export
BankAccountCRUD, Export, Reconcile
ChequeCRUD, Export, Print
PettyCashCRUD, Export, Approve
CashAccountCRUD, Export, Approve
17. Communication
ResourceActions
WhatsAppRead, Create, BulkSend
SMSRead, Create, BulkSend
CallRead, Create, Export
ChatRead, Create
AddressBookCRUD, Export, Import
NotificationRead, Create
BulkSend permits mass messaging. Restrict it — carries cost and regulatory exposure.
18. Inventory
ResourceActions
InventoryCRUD, Export, Import, Adjust
VendorCRUD, Export
VendorRatingCRUD
ProcurementCRUD, Export, Approve
19. AI Analytics
ResourceActions
AIDashboardRead, Export
PredictionsRead
InsightsRead, Export
20. AI Assistant
ResourceActions
(Any)Read
21. Reports
ResourceActions
SalesReports, FinanceReports, HRReports, CRMReports, MarketingReportsRead, Export, Schedule
CustomReportsRead, Create, Export, Schedule
22. Support Tickets
ResourceActions
SupportTicketCRUD, Assign, Resolve, Close, Export
SLABreachRead, Export

Segregation of Duties Checklist

For a controlled finance environment, ensure no single user role holds both permission keys in any of these pairs:

Should Be Separated PairReason / Business Risk
Accounts.Voucher.Create + Accounts.Voucher.PostEntry vs commitment to financial ledger
SalesManagement.Receipt.Create + SalesManagement.Receipt.ApproveCollection vs payment authorization
SalesManagement.Refund.Create + SalesManagement.Refund.ApproveRefund initiation vs disbursement release
HRM.Salary.Create + HRM.Salary.RunPayrollPayroll preparation vs funds disbursement
Inventory.Procurement.Create + Inventory.Procurement.ApproveRequisition vs purchase commitment authority
System.UserManagement.Create + System.Permissions.UpdateUser account creation vs privilege escalation grant

Frequently Asked Questions

Grants are additive. A user with CRM.*.Read and CRM.Lead.Update can read all CRM resources and also update leads as well.

Yes. The same module catalog is used for navigation menu rendering.

Yes. Permission checks are done in the context of the currently active company tenant using assigned user roles and role scopes.

In the Admin Console, navigate to the Permissions screen, filter for specific permission keys, and export the resulting user list.