Berechtigungen zuweisen

Schritt-für-Schritt-Anleitung: Berechtigungen für Benutzer und Gruppen in octoja zuweisen.

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 17 Tagen

Zugriff in octoja wird über Gruppen gesteuert. Jede Gruppe legt drei Dinge fest: welche Berechtigungen ihre Mitglieder haben, welche Kunden sie erreichen (Kundenzugriff) und welche Geräte sie erreichen und was sie darauf tun dürfen (Gerätezugriff). Wenn du einen Benutzer zu einer Gruppe hinzufügst, erbt er den gesamten Zugriff dieser Gruppe. Es gibt keine vordefinierten Rollen — du erstellst dein eigenes Zugriffsmodell, indem du Gruppen anlegst, die genau das gewähren, was dein Team benötigt.

Bevor du beginnst

  • Du benötigst die Berechtigung Gruppenverwaltung (groups.manage), um Gruppen zu erstellen oder zu bearbeiten.
  • Du benötigst die Berechtigung Benutzerverwaltung (users.manage), um Benutzer zu Gruppen hinzuzufügen.

Berechtigungen einer Gruppe zuweisen

Der Gruppeneditor hat drei Tabs — Allgemein, Kundenzugriff und Gerätezugriff. Zusammen legen sie fest, was die Mitglieder einer Gruppe tun dürfen, welche Kunden sie sehen und welche Geräte sie erreichen.

  1. Öffne Administration → Gruppen.
  2. Klicke auf eine vorhandene Gruppe oder auf Gruppe hinzufügen, um eine neue zu erstellen (siehe Eine Gruppe erstellen).
  3. Gib der Gruppe im Tab Allgemein einen Namen und wähle unter Berechtigungen die Berechtigungen aus, die sie gewähren soll. Damit die Gruppe künftig neu hinzukommende Berechtigungen aus Updates automatisch erhält, aktiviere den Schalter Administratorgruppe.
  4. Lege im Tab Kundenzugriff fest, welche Kunden die Mitglieder erreichen: Auf alle Kunden zugreifen, eine Liste Bestimmte Kunden oder Kunden-Tag-Regeln.
  5. Lege im Tab Gerätezugriff fest, welche Geräte die Mitglieder erreichen — Alle Geräte erreichen oder Geräteregeln — und wähle die Erlaubten Aktionen, die sie auf diesen Geräten ausführen dürfen. Eine leere Aktionsliste bedeutet nur lesenden Gerätezugriff.
Die Seite Gruppe bearbeiten für die Gruppe Administrators mit den Tabs Allgemein, Kundenzugriff und Gerätezugriff. Der Tab Allgemein zeigt den Abschnitt Info mit einem Feld Name und einem Schalter Administratorgruppe, einen Abschnitt Berechtigungen mit Kontrollkästchen und eine Mitglieder-Liste. Unterhalb der Tabs der Bereich Kritische Aktionen mit einer Schaltfläche Löschen.
  1. Klicke auf Speichern.

Alle verfügbaren Berechtigungen

octoja verfügt über 23 Berechtigungs-Strings, und jede Gruppe legt zusätzlich fest, welche Kunden und Geräte ihre Mitglieder erreichen. Ein Benutzer erhält eine Berechtigung, wenn eine seiner Gruppen sie gewährt.

BerechtigungWas sie erlaubt
Benutzerverwaltung users.manageBenutzerkonten erstellen, bearbeiten und löschen
Gruppenverwaltung groups.manageGruppen erstellen, bearbeiten und löschen; Benutzer zu Gruppen zuweisen
Kundenverwaltung customers.manageKunden und deren Standorte erstellen, bearbeiten und löschen
Alarmierungsverwaltung alerts.manageDie Alarmierungsregeln verwalten, die dich benachrichtigen, wenn ein Monitoring-Check wiederholt fehlschlägt
Monitoring-Check-Verwaltung monitoring-checks.manageMonitoring-Checks erstellen, konfigurieren und löschen
Branding-Verwaltung branding.manageDas Branding der Instanz anpassen
Meldungsverwaltung tickets.manageSupport-Meldungen erstellen, aktualisieren, kommentieren und löschen
Meldungen anzeigen tickets.viewSupport-Meldungen anzeigen, ohne sie erstellen, bearbeiten oder schließen zu können
Softwareverteilungs-Verwaltung software-deployments.manageKonfigurationspakete für Software-Deployments verwalten
Verwaltung benutzerdefinierter Pakete custom-packages.manageEigene Software-Pakete erstellen, bearbeiten und löschen
Agent-Verwaltung agents.manageAgent-Registrierung und Bereitstellungseinstellungen verwalten
Berichte reports.manageBerichtsvorlagen erstellen, bearbeiten und löschen
Integrationsverwaltung integrations.manageDrittanbieter-Integrationen wie Lywand konfigurieren
Patch-Verwaltung anzeigen patch-management.readStatus und Verlauf der Patch-Verwaltung anzeigen
Patch-Richtlinien verwalten patch-management.writeRichtlinien und Zeitpläne der Patch-Verwaltung konfigurieren
Patch-Zyklen genehmigen patch-cycles.approvePatches für einen Bereitstellungszyklus genehmigen
Notfall-Patch-Zyklen patch-cycles.emergencyNotfall-Patch-Zyklen außerhalb des regulären Zeitplans auslösen
Tag-Regeln tags.manageTag-Regeln verwalten, die Geräten automatisch Tags zuweisen
Benutzerdefinierte Tags erstellen tags.create-customNeue benutzerdefinierte Tags erstellen. Benutzer ohne diese Berechtigung können nur vorhandene Tags anwenden.
Automatisierungen verwalten automations.manageAutomatisierungs-Workflows erstellen, bearbeiten, ausführen und löschen
Verwaltung benutzerdefinierter Checks custom-checks.manageDen Katalog benutzerdefinierter Checks für die gesamte Instanz verwalten
Check-Repository-Verwaltung check-repositories.manageCheck-Repositorys verwalten — die instanzweiten Quellen, aus denen Checks bezogen werden
Berichte anzeigen reports.viewBerichte anzeigen und erstellen, ohne Berichtsvorlagen bearbeiten oder löschen zu können

Kunden- und Gerätezugriff

Eine Gruppe gewährt nicht nur Berechtigungen — sie legt auf derselben Gruppenseite auch fest, welche Kunden und Geräte ihre Mitglieder erreichen:

  • KundenzugriffAuf alle Kunden zugreifen, eine Liste Bestimmte Kunden oder Kunden-Tag-Regeln, die Kunden anhand von Tags zuordnen.
  • GerätezugriffAlle Geräte erreichen oder die Reichweite mit Geräteregeln eingrenzen, dazu die Erlaubten Aktionen, die Mitglieder auf diesen Geräten ausführen dürfen. Keine erlaubten Aktionen bedeutet nur lesenden Gerätezugriff.

So gibst du einem Helpdesk-Team nur lesenden Zugriff auf die Arbeitsplätze eines einzigen Kunden, ohne irgendjemand anderen anzufassen. Um das Ergebnis zu prüfen, öffne die Zugriffsübersicht, die zeigt, wer auf welche Kunden und Geräte zugreifen kann — und warum.

Einen Benutzer zu einer Gruppe hinzufügen

Wie du zuerst ein neues Benutzerkonto anlegst, erfährst du unter Benutzer erstellen.

  1. Öffne Administration → Benutzer.
  2. Klicke auf den Benutzer, den du ändern möchtest.
  3. Wähle unter Gruppen die zuzuweisenden Gruppen aus.
  4. Klicke auf Speichern.

Ein Benutzer kann mehreren Gruppen angehören. Seine effektiven Berechtigungen sind die Vereinigung aller Berechtigungen aus allen seinen Gruppen — wenn Gruppe A zum Beispiel tickets.manage gewährt und Gruppe B monitoring-checks.manage, erhält der Benutzer beide.

Selbstschutz

Die Plattform schützt die Berechtigung groups.manage systemweit: jederzeit muss mindestens ein Benutzer groups.manage behalten. Du kannst dir selbst groups.manage entziehen, solange noch jemand anderes diese Berechtigung besitzt, aber die Plattform blockiert die Änderung, die dazu führen würde, dass kein Benutzer mehr diese Berechtigung hat. So kann sich der Mandant nicht von der Gruppenverwaltung aussperren.

Andere Berechtigungen, einschließlich users.manage, sind nicht geschützt — sei vorsichtig, wenn du sie aus deinen eigenen Gruppen entfernst.

Beispiel-Gruppenkonfigurationen

GruppennameBerechtigungenAnwendungsfall
AdministratorenAlle Berechtigungen, mit Zugriff auf alle Kunden und GeräteVollzugriff für IT-Manager — aktiviere auf der Bearbeitungsseite der Gruppe den Schalter Administratorgruppe, damit neue Berechtigungen aus zukünftigen Updates automatisch zugewiesen werden
TechnikerKundenverwaltung, Monitoring-Check-Verwaltung, Alarmierungsverwaltung, Meldungsverwaltung — plus Gerätezugriff mit den operativen Erlaubten Aktionen (Remotedesktop, Terminal, Softwareverwaltung usw.)Tägliche IT-Arbeit
Help DeskKundenverwaltung, MeldungsverwaltungSupport-Mitarbeiter, die Meldungen bearbeiten, aber keine Geräte verwalten
Nur lesenMeldungen anzeigen, Patch-Verwaltung anzeigenReiner Lesezugriff — kann Meldungen und Patch-Status einsehen, aber nichts ändern

Tipp: Ein Benutzer ohne Gruppenmitgliedschaft hat keine Berechtigungen. Er kann sich weiterhin anmelden und sein eigenes Profil anzeigen, aber auf keinen anderen Bereich von octoja zugreifen.