| global | Action được phép trên phạm vi toàn hệ thống, không bị giới hạn bởi owner hoặc shop. | Gateway/domain vẫn phải thấy đúng permission global; không được suy ra global chỉ vì user có role admin. | Tác vụ quản trị policy hoặc dữ liệu dùng chung. | 403 nếu action không có grant global tương ứng. |
| own | User chỉ được thao tác bản ghi mà chính user đó sở hữu. | Domain lấy ownerId của resource từ database và so với actorId trong trusted context; ownerId trong body không có giá trị quyết định. | Đọc hoặc sửa bản ghi thuộc user hiện tại. | Trả 403 trước khi đọc tiếp hoặc thực hiện mutation. |
| own_shop | Seller được thao tác resource thuộc shop mà seller sở hữu/quản lý. | Domain lấy shopId của product/resource thật, sau đó đối chiếu với shop membership/ownership đã resolve từ actor. | Seller cập nhật product trong shop của mình. | Trả 403 và không chạy câu lệnh UPDATE lên resource shop khác. |
| assigned_shop | Staff chỉ được thao tác các shop được phân công trong thời gian còn hiệu lực. | Domain kiểm tra assignment đúng actor, đúng shop, chưa revoked/inactive và chưa hết hạn. | Staff xử lý dữ liệu của shop được phân công. | Trả 403; không tin shopId từ body để chuyển sang shop khác. |