Permisos y acceso
Identidad
Acceso humano vía JWT emitido tras login en Auth Gateway. Roles concretos viven en Keycloak y se reflejan en middleware del servidor Express.
Operaciones sensibles
Creación/edición de reglas, cierre de incidentes o exportación de datos pueden estar restringidas por rol. Consulte IAM si una acción devuelve 403.
Webhooks entrantes
Los sistemas que envían eventos a Core usan claves de grupo y opcionalmente HMAC. No confunda con login de usuario.
API vs UI
Toda capacidad expuesta en OpenAPI puede tener equivalente en UI o ser solo integración; la guía no enumera cada permiso por ruta — use API Reference para integradores.