Skip to main content

Expense Permissions Reference

Summary

UI visibility, route protection, gateway context, tenant filtering, ownership rules, and business validation provide different layers of evidence. They do not establish a complete role catalog.

Audience

Product, architecture, security, frontend/backend, QA, support, and implementation teams.

Reference Content

CapabilityAuthentication evidenceTenant requirementClaimant/self scopeApprover scopeFinance/admin scopeUI guard evidenceAPI enforcement evidenceWorkflow-managed behaviorCompatibility behaviorMaturityRequires confirmation
View ESS claimsProtected portal and gateway contextRequired downstreamGateway supplies the claimant filterNot applicableNot establishedEmployee navigation checks feature/permission candidatesNative query applies tenant and claimant filtersNot applicableESS gateway forwards to the native pathPartialClaimant-list authorization parity
Create self claimProtected portalRequiredPortal/gateway supplies claimant contextNot applicableNot establishedEmployee navigation checks self-service candidatesDomain command validates claimant contextWorkflow may start after native creation when enabledCompatibility also exposes createPartialCanonical identity mapping and route parity
View pending approvalsProtected HR Operations routeRequiredNot self-onlyTeam/all navigation candidates exist; authority is not provenFinance role not confirmedNavigation and route rules use different permission candidate setsTenant scope exists; approver authority is not established at the endpointWorkflow linkage does not itself grant list authorityCompatibility workspace supplies the listTransitionalManager/team scope and Finance visibility
Approve/rejectProtected presentationRequiredNo self-decision restriction is documentedNo authoritative manager role predicate confirmedFinance authority unconfirmedShared page renders actions for its non-employee presentationLifecycle checks exist; actor authority remains unresolvedDirect decisions are blocked for workflow-managed claimsCompatibility delegates decisions to native commandsRequires confirmationApprover identity, self-approval, team scope, and parity
Delete PendingProtected presentation/native callerRequiredCommand checks claimant ownership when caller identity is presentNot applicablePrivileged behavior exists but its role mapping is not catalogedCompatibility employee card enables delete only for a pending presentationPending status plus conditional ownership checkNot applicableCompatibility delegates delete to the native commandPartialPrivileged caller governance and identity completeness
Mark PaidAuthentication middleware; no Expense UIRequiredNot establishedNot applicableAuthority unconfirmedNot implementedApproved-only lifecycle check; no confirmed Finance policyWorkflow is not the payment executorNo compatibility Paid route is confirmedRequires confirmationFinance authority and payment governance
Manage receiptsAuthentication middleware; disabled portal controlRequiredReceipt access governance unconfirmedNot applicableGovernance unconfirmedNot implementedClaim/reference and Document dependency checksNot applicableNo compatibility receipt route is confirmedRequires confirmationClaimant, approver, and administrator receipt access
Read audit/timeline/outboxAuthentication middleware; no Expense UITenant filtering varies by storeNot establishedNot establishedOperational ownership unconfirmedNot implementedFoundation native endpointsNot applicableNo equivalent compatibility presentation is confirmedFoundationOperational access policy and outbox payload governance

The service has authentication/authorization middleware, while endpoint-level and compatibility parity require confirmation. Do not treat navigation visibility as authorization.

Requires confirmation

Canonical roles, manager/team scope, Finance authority, receipt access, operational evidence access, native/compatibility parity, and direct-route enforcement require confirmation.

Source References

  • UI/salary-ui/apps/client-hrms-portal/src/components/AppLayout.tsx
  • UI/salary-ui/apps/client-hrms-portal/src/utils/ProtectedRoute.tsx
  • UI/salary-ui/apps/client-hrms-portal/src/pages/hr/HrOperationsPage.tsx
  • microservices/src/gateway-api/EssEndpoints.cs
  • microservices/src/expense-service/Application/Commands/ExpenseClaimCommands.cs
  • microservices/src/expense-service/Api/ExpenseEndpoints.cs
  • microservices/src/expense-service/Api/ExpenseCompatEndpoints.cs

See Also

Keywords

  • Expense reference
  • Permissions Reference

Revision Information

  • Status: Draft
  • Last reviewed: 2026-07-16
  • Review cycle: Quarterly