Skip to content

supplier_ratings — Permissions

Gating permissions returned by get_permissions() (registry prefixes with supplier_ratings):

PermissionEffectRoles
supplier_ratings.readView supplier scorecards and reviewsadmin (*), dentist, hygienist, assistant, receptionist
supplier_ratings.writeCreate/edit/delete manual ratingsadmin (*), assistant, receptionist

Reference: backend/app/core/auth/permissions.py (runtime source), frontend/app/config/permissions.ts (frontend mirror).

Endpoint → permission

MethodPathPermission
GET/api/v1/supplier_ratingssupplier_ratings.read
GET/api/v1/supplier_ratings/{supplier_id}supplier_ratings.read
GET/api/v1/supplier_ratings/reviews/{review_id}supplier_ratings.read
POST/api/v1/supplier_ratings/reviewssupplier_ratings.write
PATCH/api/v1/supplier_ratings/reviews/{review_id}supplier_ratings.write
DELETE/api/v1/supplier_ratings/reviews/{review_id}supplier_ratings.write

Notes

  • Clinicians (dentist, hygienist) can read scorecards but not rate suppliers — mirroring purchase_orders (front desk runs procurement).
  • Same strings back the Copilot agent tools (list_supplier_ratings/get_supplier_ratingread, create_supplier_reviewwrite).