Berechtigungen zuweisen

Schritt-für-Schritt-Anleitung: Berechtigungen für Benutzer und Gruppen in octoja zuweisen.

Zugriff in octoja wird über Gruppen gesteuert. Jede Gruppe legt drei Dinge fest: welche Berechtigungen ihre Mitglieder haben, welche Kunden sie erreichen (Kundenzugriff) und welche Geräte sie erreichen und was sie darauf tun dürfen (Gerätezugriff). Wenn du einen Benutzer zu einer Gruppe hinzufügst, erbt er den gesamten Zugriff dieser Gruppe. Es gibt keine vordefinierten Rollen — du erstellst dein eigenes Zugriffsmodell, indem du Gruppen anlegst, die genau das gewähren, was dein Team benötigt.

Bevor du beginnst

  • Du benötigst die Berechtigung Gruppenverwaltung (groups.manage), um Gruppen zu erstellen oder zu bearbeiten — einschließlich der Änderung, wer ihnen angehört.
  • Du benötigst die Berechtigung Benutzerverwaltung (users.manage), um die Benutzerkonten selbst zu erstellen und zu bearbeiten.

Berechtigungen einer Gruppe zuweisen

Der Gruppeneditor hat vier Tabs — Allgemein, Berechtigungen, Kundenzugriff und Gerätezugriff. Zusammen legen sie fest, was die Mitglieder einer Gruppe tun dürfen, welche Kunden sie sehen und welche Geräte sie erreichen.

  1. Öffne Administration → Gruppen.
  2. Klicke auf eine vorhandene Gruppe oder auf Gruppe hinzufügen, um eine neue zu erstellen (siehe Eine Gruppe erstellen).
  3. Gib der Gruppe im Tab Allgemein einen Namen. Damit die Gruppe künftig neu hinzukommende Berechtigungen aus Updates automatisch erhält, aktiviere den Schalter Administratorgruppe.
  4. Lege im Tab Berechtigungen die Zugriffsebene für jeden Bereich fest.
  5. Lege im Tab Kundenzugriff fest, welche Kunden die Mitglieder erreichen: Auf alle Kunden zugreifen, eine Liste Bestimmte Kunden oder Kunden-Tag-Regeln.
  6. Lege im Tab Gerätezugriff fest, welche Geräte die Mitglieder erreichen — Alle Geräte erreichen oder Geräteregeln — und wähle die Erlaubten Aktionen, die sie auf diesen Geräten ausführen dürfen. Eine leere Aktionsliste bedeutet nur lesenden Gerätezugriff.

Englische Seite „Edit Group“ für „Administrators“ mit den vier Tabs General, Permissions, Customer Access und Device Access. General zeigt das Namensfeld, den ausgeschalteten Schalter Administrator group, die Mitgliederliste und die Danger Zone mit Delete.

  1. Klicke auf Speichern.

Alle verfügbaren Berechtigungen

Jede Gruppe legt Berechtigungen fest und bestimmt zusätzlich, welche Kunden und Geräte ihre Mitglieder erreichen. Ein Benutzer erhält eine Berechtigung, wenn eine seiner Gruppen sie gewährt. Im Tab Berechtigungen weist du die benötigten Zugriffsebenen zu.

BerechtigungWas sie erlaubt
Benutzerverwaltung users.manageBenutzerkonten erstellen, bearbeiten und löschen
Gruppenverwaltung groups.manageGruppen erstellen, bearbeiten und löschen; Benutzer zu Gruppen zuweisen
Kundenverwaltung customers.manageKunden und deren Standorte erstellen, bearbeiten und löschen
Kunden anzeigen customers.viewKunden anzeigen, ohne sie erstellen, bearbeiten oder löschen zu können
Alarmierungsverwaltung alerts.manageDie Alarmierungsregeln verwalten, die dich benachrichtigen, wenn ein Monitoring-Check wiederholt fehlschlägt
Monitoring-Check-Verwaltung monitoring-checks.manageMonitoring-Checks erstellen, konfigurieren und löschen
Branding-Verwaltung branding.manageDas Branding der Instanz anpassen
Meldungsverwaltung tickets.manageSupport-Meldungen erstellen, aktualisieren, kommentieren und löschen
Meldungen anzeigen tickets.viewSupport-Meldungen anzeigen, ohne sie erstellen, bearbeiten oder schließen zu können
Verwaltung benutzerdefinierter Pakete custom-packages.manageEigene Software-Pakete erstellen, bearbeiten und löschen
Agent-Verwaltung agents.manageAgent-Registrierung und Bereitstellungseinstellungen verwalten
Berichtsvorlagen und Zeitpläne verwalten reports.manageBerichtsvorlagen und deren Zeitpläne erstellen, bearbeiten und löschen
Integrationsverwaltung integrations.manageDrittanbieter-Integrationen wie Lywand konfigurieren
Patch-Richtlinien und -Zyklen anzeigen patch-management.readPatch-Richtlinien, -Zyklen und -Ergebnisse anzeigen
Patch-Richtlinien verwalten patch-management.writeRichtlinien und Zeitpläne der Patch-Verwaltung konfigurieren
Patch-Zyklen verwalten patch-cycles.approvePatch-Zyklen genehmigen, ablehnen, abschließen, wiederöffnen, abbrechen und erzwungen hochstufen
Notfall-Patch-Zyklen patch-cycles.emergencyNotfall-Patch-Zyklen außerhalb des regulären Zeitplans auslösen
Tag-Regeln tags.manageTag-Regeln verwalten, die Geräten automatisch Tags zuweisen
Benutzerdefinierte Tags erstellen tags.create-customNeue benutzerdefinierte Tags erstellen. Benutzer ohne diese Berechtigung können nur vorhandene Tags anwenden.
Automatisierungen anzeigen automations.viewGespeicherte Automatisierungen anzeigen und ausführen; manuelle Ausführung benötigt zusätzlich Skriptausführungsrechte am Gerät
Automatisierungen verwalten automations.manageAutomatisierungen erstellen, bearbeiten und löschen; zusätzlich Anzeigen vergeben
Verwaltung benutzerdefinierter Checks custom-checks.manageDen Katalog benutzerdefinierter Checks für die gesamte Instanz verwalten
Check-Repository-Verwaltung check-repositories.manageCheck-Repositorys verwalten — die instanzweiten Quellen, aus denen Checks bezogen werden
Berichte anzeigen reports.viewBerichte anzeigen und erstellen, ohne Berichtsvorlagen bearbeiten oder löschen zu können
Verwaltung eigener Felder custom-fields.manageEigene Felder für Kunden und Geräte definieren und verwalten
TV-Ansicht tv-view.viewDas TV-Dashboard anzeigen
TV-Ansicht verwalten tv-view.manageEinstellungen der TV-Ansicht verwalten, einschließlich Alarmtönen

Kunden- und Gerätezugriff

Eine Gruppe gewährt nicht nur Berechtigungen — sie legt auf derselben Gruppenseite auch fest, welche Kunden und Geräte ihre Mitglieder erreichen:

  • KundenzugriffAuf alle Kunden zugreifen, eine Liste Bestimmte Kunden oder Kunden-Tag-Regeln, die Kunden anhand von Tags zuordnen.
  • GerätezugriffAlle Geräte erreichen oder die Reichweite mit Geräteregeln eingrenzen, dazu die Erlaubten Aktionen, die Mitglieder auf diesen Geräten ausführen dürfen. Keine erlaubten Aktionen bedeutet nur lesenden Gerätezugriff.

So gibst du einem Helpdesk-Team nur lesenden Zugriff auf die Arbeitsplätze eines einzigen Kunden, ohne irgendjemand anderen anzufassen. Um das Ergebnis zu prüfen, öffne die Zugriffsübersicht, die zeigt, wer auf welche Kunden und Geräte zugreifen kann — und warum.

Einen Benutzer zu einer Gruppe hinzufügen

Die Mitgliedschaft bearbeitest du über die Gruppe, nicht über den Benutzer. Wie du zuerst ein neues Benutzerkonto anlegst, erfährst du unter Benutzer erstellen.

  1. Öffne Administration → Gruppen.
  2. Klicke auf die Gruppe, die du ändern möchtest.
  3. Gehe im Tab Allgemein zum Abschnitt Mitglieder und setze bei jedem Benutzer ein Häkchen, der zur Gruppe gehören soll. Ein entferntes Häkchen nimmt den Benutzer wieder aus der Gruppe.
  4. Klicke auf Speichern.

Dafür benötigst du die Berechtigung Gruppenverwaltung (groups.manage). Die Benutzerliste unter Administration → Benutzer zeigt die Gruppen jedes Benutzers, sodass du das Ergebnis auf einen Blick prüfen kannst.

Ein Benutzer kann mehreren Gruppen angehören. Seine effektiven Berechtigungen sind die Vereinigung aller Berechtigungen aus allen seinen Gruppen — wenn Gruppe A zum Beispiel tickets.manage gewährt und Gruppe B monitoring-checks.manage, erhält der Benutzer beide.

Selbstschutz

Die Plattform schützt die Berechtigung groups.manage systemweit: jederzeit muss mindestens ein Benutzer groups.manage behalten. Du kannst dir selbst groups.manage entziehen, solange noch jemand anderes diese Berechtigung besitzt, aber die Plattform blockiert die Änderung, die dazu führen würde, dass kein Benutzer mehr diese Berechtigung hat. So kann sich der Mandant nicht von der Gruppenverwaltung aussperren.

Andere Berechtigungen, einschließlich users.manage, sind nicht geschützt — sei vorsichtig, wenn du sie aus deinen eigenen Gruppen entfernst.

Beispiel-Gruppenkonfigurationen

GruppennameBerechtigungenAnwendungsfall
AdministratorenAlle Berechtigungen, mit Zugriff auf alle Kunden und GeräteVollzugriff für IT-Manager — aktiviere auf der Bearbeitungsseite der Gruppe den Schalter Administratorgruppe, damit neue Berechtigungen aus zukünftigen Updates automatisch zugewiesen werden
TechnikerKundenverwaltung, Monitoring-Check-Verwaltung, Alarmierungsverwaltung, Meldungsverwaltung — plus Gerätezugriff mit den operativen Erlaubten Aktionen (Remotedesktop, Terminal, Softwareverwaltung usw.)Tägliche IT-Arbeit
Help DeskKundenverwaltung, MeldungsverwaltungSupport-Mitarbeiter, die Meldungen bearbeiten, aber keine Geräte verwalten
Nur lesenMeldungen anzeigen, Patch-Richtlinien und -Zyklen anzeigenReiner Lesezugriff — kann Meldungen und Patch-Status einsehen, aber nichts ändern

Tipp: Ein Benutzer ohne Gruppenmitgliedschaft hat keine Berechtigungen. Er kann sich weiterhin anmelden und sein eigenes Profil anzeigen, aber auf keinen anderen Bereich von octoja zugreifen.