Skip to main content

LMS Permission Evidence

Summary

UI visibility exists, but Training endpoint authorization is not registered. Permissions must not be inferred from navigation labels.

Audience

Business, product, engineering, QA, support, operations, architecture, security, and implementation reviewers.

Reference Content

ControlVerified evidenceBoundary
Navigation visibilityDashboard, admin, and ESS entries have role/feature/audience categoriesUI-only
Route visibilityProtected client shell and prefix rule for Training adminUI-only; not endpoint authorization
Dashboard visibilityDashboard component checks configured role/feature categoriesUI-only
Gateway visibilityESS route is protected in the client; Gateway forwards the readDownstream ownership enforcement not proven
Endpoint authorizationTraining Program does not register authentication/authorization middleware or endpoint authorization requirementsNot implemented in reviewed Training service
Tenant ownershipTraining DbContext applies tenant filters and assignmentTenant context can also come from request headers; trust boundary requires confirmation
Employee ownershipEnrollment records carry employee-user referencesESS forwarding does not prove employee-specific filtering
Administrative ownershipUI labels identify Training/HR administration categoriesNo backend admin policy proven
Super-administrator behaviorTenant query filters can be bypassed by super-administrator contextGovernance and auditing require confirmation
Missing authorizationFine-grained course, enrollment, assessment, certificate, session, report, and import policies absentSecurity review required

Navigation visibility, route visibility, tenant filtering, employee ownership, and authorization are separate concerns.

Requires confirmation

Policy ownership, fine-grained authorization, operational governance, future-state terminology, and retirement criteria require confirmation where not implemented.

Source References

  • UI/salary-ui/apps/client-hrms-portal/src/components/AppLayout.tsx
  • UI/salary-ui/apps/client-hrms-portal/src/utils/ProtectedRoute.tsx
  • UI/salary-ui/apps/client-hrms-portal/src/dashboard/DashboardPages.tsx
  • microservices/src/training-service/Program.cs
  • microservices/src/training-service/Infrastructure/TrainingDbContext.cs
  • microservices/src/gateway-api/EssEndpoints.cs

See Also

Keywords

  • LMS reference
  • LMS Permission Evidence

Revision Information

  • Status: Draft
  • Last reviewed: 2026-07-17
  • Review cycle: Quarterly