Obter uma função
Uma função por inteiro, com toda a sua lista de permissões e quem a detém atualmente.
Executa a chamada real contra o seu espaço de trabalho, com a sua própria chave.
GET /roles/{id}
Uma função por inteiro, com toda a sua lista de permissões e quem a detém atualmente.
Exemplo
Requer roles:read. Os ids têm o prefixo role_.
curl "$OE/roles/role_2b81de079c1f0a4b7e05d386" -H "$AUTH"{ "object": "role", "id": "role_2b81de079c1f0a4b7e05d386", "name": "Support", "description": "Answers the shared inboxes and nothing else.", "permissions": [ "emails:send", "emails:read", "threads:read", "threads:write", "labels:read", "labels:write", "contacts:read" ], "builtin": null, "editable": true, "deletable": true, "members": 3, "apiKeys": 1, "createdAt": "2026-08-30T10:41:02.000Z", "updatedAt": "2026-08-30T12:15:44.000Z"}Uma função noutro espaço de trabalho é um 404 e não um 403, a mesma resposta que um id que nunca existiu, porque dizer a uma chave que ids existem num espaço de trabalho que ela não pode ler é, em si, a fuga.
permissions é a concessão inteira, plana e já expandida. Não há mais nada para ir buscar e não há endpoint por permissão: uma função lê-se como uma lista porque uma lista é o que se audita.
Isto não diz QUEM a tem. members e apiKeys são contagens; os nomes por detrás da primeira estão em GET /members, e não há endpoint que liste as chaves numa função.