Control Center Application Roles
Overview
Added two new application roles for finer-grained access control to the Control Center, enabling organizations to delegate administrative functions while maintaining security boundaries.
Version Implemented: v0.237.001
New Roles
Control Center Admin
| Property | Value |
|---|---|
| Role Name | Control Center Admin |
| Description | Full administrative access to Control Center functionality |
| Access Level | Full read/write access to all Control Center features |
Permissions:
- View all Control Center dashboards and metrics
- Manage user access and permissions
- Execute administrative operations (take ownership, transfer, delete)
- Approve/reject workflow requests
- Configure Control Center settings
Control Center Dashboard Reader
| Property | Value |
|---|---|
| Role Name | Control Center Dashboard Reader |
| Description | Read-only access to Control Center dashboards |
| Access Level | View-only access to dashboards and metrics |
Permissions:
- View Control Center dashboard
- View activity trends and metrics
- View user statistics
- View group and workspace information
- Cannot perform administrative actions
- Cannot modify settings or configurations
Use Cases
Scenario 1: IT Operations Team
- Need: Monitor system health and usage without admin capabilities
- Solution: Assign "Control Center Dashboard Reader" role
- Benefit: Visibility into metrics without risk of accidental changes
Scenario 2: Delegated Administration
- Need: Department leads manage their users' access
- Solution: Assign "Control Center Admin" role to specific individuals
- Benefit: Distributed administration without full application admin access
Scenario 3: Compliance Auditors
- Need: Review activity logs and usage patterns
- Solution: Assign "Control Center Dashboard Reader" role
- Benefit: Audit capability without modification access
Configuration
Adding Roles to Entra ID Enterprise Application
- Navigate to Azure Portal → Entra ID → Enterprise Applications
- Find your SimpleChat application registration
- Go to App roles
- Add the new roles from
appRegistrationRoles.json
Role Assignment
{
"roles": [
{
"allowedMemberTypes": ["User"],
"description": "Full administrative access to Control Center",
"displayName": "Control Center Admin",
"isEnabled": true,
"value": "ControlCenterAdmin"
},
{
"allowedMemberTypes": ["User"],
"description": "Read-only access to Control Center dashboards",
"displayName": "Control Center Dashboard Reader",
"isEnabled": true,
"value": "ControlCenterDashboardReader"
}
]
}
Assigning Roles to Users
- Navigate to Enterprise Application → Users and groups
- Click Add user/group
- Select user(s) to assign
- Select the appropriate role
- Click Assign
Role Hierarchy
┌─────────────────────────────────────┐
│ Admin │ ← Full application admin
│ (All permissions) │
└─────────────────┬───────────────────┘
│
┌─────────────────▼───────────────────┐
│ Control Center Admin │ ← Control Center admin only
│ (Full CC access, no app settings) │
└─────────────────┬───────────────────┘
│
┌─────────────────▼───────────────────┐
│ Control Center Dashboard Reader │ ← View-only access
│ (Read-only dashboard access) │
└─────────────────────────────────────┘
Integration with Existing Roles
| Existing Role | Control Center Access |
|---|---|
| Admin | Full access (includes all CC permissions) |
| User | No Control Center access by default |
| Owner | Group-level access only |
| DocumentManager | No Control Center access |
| New Role | Control Center Access |
|---|---|
| ControlCenterAdmin | Full CC admin access |
| ControlCenterDashboardReader | Read-only CC dashboard access |
Security Considerations
- Principle of Least Privilege: Assign Dashboard Reader by default, escalate to Admin only when needed
- Audit Trail: All Control Center actions are logged regardless of role
- Role Separation: Dashboard Reader cannot perform any destructive operations
- Admin Oversight: Full Admin role retains visibility into all role assignments
Files Modified
appRegistrationRoles.json- Added new role definitions
Related Features
- Control Center - Main Control Center functionality
- Approval Workflow System - Protected operations requiring approval
- Enhanced User Management - User metrics and management
Migration Notes
Existing deployments should:
- Update the Entra ID app registration with new roles
- Assign appropriate roles to users who need Control Center access
- Review existing Admin role assignments for potential role refinement