Gobierno
El Architect propone. El humano aprueba. El executor aplica. El servicio nunca provisiona por su cuenta.
Aprobar en la bandeja es aplicar — no hay un segundo paso. Las acciones destructivas exigen scope en telemetry (require_scope), no un botón escondido.
SOCIETY_GOVERNANCE_ENFORCE está OFF por defecto. Encenderlo es decisión de entorno. El toggle de la Consola en Dev es in-memory: no sobrevive un restart del contenedor.
Kill-switches (default off): SOCIETY_SPAWN_ENABLED, SOCIETY_RAG_WRITE_ENABLED, SOCIETY_SKILL_PUBLISH_ENABLED, SOCIETY_EVALUATOR_AUTO_APPROVALS_ENABLED.
Roles (claim roles del ID token de proveedor de identidad (OIDC) → scopes):
| Rol | Puede, en corto |
|---|---|
admin | Operar la sociedad, SOUL/prompts, usuarios; no dev:write |
operator | Aprobar, desplegar, gobernanza; no borrar ni reconfigurar prompts |
member | Conversation UI; lecturas :own |
viewer | Lectura de la sociedad, sin bandeja de aprobaciones |
service | M2M (executor, emisores de grafo) |
dev:write y * son superadmin-only: ningún rol de la matriz los otorga.