Gruppen & Berechtigungen – Referenz

Referenz des Gruppen-Zugriffsmodells von octoja — Berechtigungen, Kunden- und Gerätezugriff sowie Geräteaktionen, mit Beispiel-Gruppen.

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 17 Tagen

Wie Zugriff funktioniert

octoja verwendet ein gruppenbasiertes Zugriffsmodell. Jeder Benutzer gehört einer oder mehreren Gruppen an, und jede Gruppe gewährt eine Reihe von Berechtigungen sowie einen Kundenzugriffs- und einen Gerätezugriffs-Bereich. Der effektive Zugriff eines Benutzers ist die Vereinigung über alle seine Gruppen.

Es gibt keine festen, eingebauten Rollen. Du baust dein eigenes Zugriffsmodell, indem du Gruppen mit genau den Berechtigungen und dem Umfang erstellst, die dein Team braucht.

Wo du diese Ansicht findest

Gruppen verwaltest du unter Administration → Gruppen. Der Gruppen-Editor hat drei Tabs. Der Tab Allgemein enthält die Info der Gruppe, ihre Berechtigungen und ihre Mitglieder; die Tabs Kundenzugriff und Gerätezugriff enthalten die beiden unten beschriebenen Zugriffsbereiche. Um diesen Bereich zu öffnen, brauchst du die Berechtigung Gruppenverwaltung; ohne sie ist der Eintrag Gruppen nicht zugänglich.

Berechtigungen

Berechtigungen entscheiden, welche Funktionen eine Gruppe gewährt. Die Tabelle zitiert Name und Beschreibung so, wie octoja sie anzeigt.

BerechtigungBeschreibung
BenutzerverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Benutzerkonten.
GruppenverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Gruppen.
KundenverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Kunden.
Monitoring-Check-VerwaltungBerechtigung zum Verwalten von Monitoring-Check-Konfigurationen und -Zuweisungen.
Verwaltung benutzerdefinierter ChecksBerechtigung zum Verwalten des Katalogs benutzerdefinierter Checks (instanzweit).
Check-Repository-VerwaltungBerechtigung zum Verwalten von Check-Repositorys (instanzweite Check-Quellen).
AlarmierungsverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Alarmierungskonfigurationen für Monitoring-Checks.
Softwareverteilungs-VerwaltungBerechtigung zum Verwalten von Softwareverteilungs-Konfigurationen und -Zuweisungen.
Verwaltung benutzerdefinierter PaketeBerechtigung zum Anlegen, Hochladen und Veröffentlichen benutzerdefinierter Software-Pakete.
Automatisierungen verwaltenAutomatisierungs-Workflows erstellen, bearbeiten, ausführen und löschen.
Agent-VerwaltungBerechtigung zur Verwaltung von Agent-Enrollment-Einstellungen und Enrollment-Tokens.
MeldungsverwaltungBerechtigung zum Erstellen, Aktualisieren und Schliessen von Meldungen.
Meldungen anzeigenBerechtigung zum Anzeigen von Meldungen.
BerichteBerichtsvorlagen verwalten
Berichte anzeigenBerechtigung zum Anzeigen und Erstellen von Berichten.
IntegrationsverwaltungBerechtigung zum Konfigurieren und Verwalten von Drittanbieter-Integrationen wie Lywand, Webhooks und Teams.
Branding-VerwaltungBerechtigung zum Anpassen von Instanz-Branding-Farben.
Tag-RegelnBerechtigung zum Verwalten von Tag-Regeln, die Geräten automatisch Tags zuweisen.
Benutzerdefinierte Tags erstellenBerechtigung zum Erstellen neuer benutzerdefinierter Tags. Benutzer ohne diese Berechtigung können nur vorhandene Tags anwenden.
Patch-Verwaltung anzeigenBerechtigung zum Anzeigen von Patch-Richtlinien, -Zyklen und -Ergebnissen.
Patch-Richtlinien verwaltenBerechtigung zum Erstellen und Bearbeiten von Patch-Richtlinien.
Patch-Zyklen genehmigenBerechtigung zum Genehmigen, Ablehnen und Finalisieren von Patch-Zyklen.
Notfall-Patch-ZyklenBerechtigung zum Erstellen von Notfall-Patch-Zyklen, die die Ring-Reihenfolge umgehen.

Benutzer, deren Gruppen keine dieser Berechtigungen gewähren, können sich weiterhin anmelden und die Bereiche einsehen, die nur eine gültige Sitzung erfordern — etwa ihr eigenes Profil.

Kundenzugriff

Der Kundenzugriff entscheidet, welche Kunden die Mitglieder einer Gruppe erreichen. Eine Gruppe verwendet eines davon:

ModusBedeutung
Auf alle Kunden zugreifenMitglieder können auf jeden Kunden der Organisation zugreifen.
Bestimmte KundenDer Zugriff ist auf eine ausdrücklich gewählte Liste von Kunden beschränkt.
Kunden-Tag-RegelnDer Zugriff wird auf jeden Kunden gewährt, dessen Tags den Regeln entsprechen, sodass passende Kunden automatisch einbezogen werden, sobald sie hinzukommen.

Eine konkrete Liste und Tag-Regeln lassen sich in derselben Gruppe kombinieren.

Gerätezugriff

Der Gerätezugriff verfeinert, was Mitglieder innerhalb ihrer zugänglichen Kunden erreichen; eine Gruppe ohne Kundenzugriff erreicht keine Geräte. Er hat zwei Teile — welche Geräte und welche Aktionen.

  • Alle Geräte erreichen — jedes Gerät der zugänglichen Kunden.
  • Geräteregeln — nur Geräte, die deinen Regeln entsprechen.

Erlaubte Aktionen sind die Geräteaktionen, die Mitglieder auf erreichbaren Geräten ausführen dürfen. Eine Gruppe, die Geräte erreichen kann, aber keine erlaubten Aktionen hat, gewährt nur lesenden Gerätezugriff.

AktionWas sie erlaubt
DienststeuerungWindows-Dienste starten, stoppen und neu starten.
ProzesssteuerungLaufende Prozesse anzeigen und beenden.
RemotedesktopEine interaktive Remotedesktop-Sitzung starten.
TerminalEin Remote-Terminal oder eine Shell öffnen.
RegistryDie Windows-Registry durchsuchen und bearbeiten.
DateibrowserDateien auf dem Gerät durchsuchen, herunter- und hochladen.
SoftwareverwaltungSoftware installieren, aktualisieren und entfernen.
EreignisprotokollDie Ereignisprotokolle des Geräts anzeigen.
Skript ausführenSkripte auf dem Gerät ausführen.
Wartung ausführenWartungsaufgaben auf dem Gerät auslösen.
Gerät bearbeitenGerätename, Alias und Tags bearbeiten.
Gerät löschenDas Gerät aus der Organisation entfernen.
Benachrichtigung sendenEine Nachricht auf dem Bildschirm des angemeldeten Benutzers anzeigen.
Remotedesktop-Zustimmung umgehenAuch dann verbinden, wenn der Benutzer die Zustimmung auf einem zustimmungspflichtigen Gerät ablehnt.

Die Option „Administratorgruppe"

Der Gruppen-Editor bietet den Schalter Administratorgruppe. Die Beschreibung auf dem Bildschirm lautet: „Neue Berechtigungen aus zukünftigen Updates werden Administratorgruppen automatisch zugewiesen." Aktiviere ihn für deine Vollzugriffs-Gruppe, damit sie nicht zurückfällt, wenn ein künftiges octoja-Update neue Berechtigungen hinzufügt.

Typische Gruppenkonfigurationen

Die folgenden Beispiele dienen nur zur Orientierung — du kannst Berechtigungen und Umfang beliebig kombinieren.

  • Administrator — alle Berechtigungen, Zugriff auf alle Kunden und Geräte mit allen Aktionen, und der Schalter Administratorgruppe aktiviert
  • Techniker — Monitoring-Check-Verwaltung, Alarmierungsverwaltung, Meldungsverwaltung, Softwareverteilungs-Verwaltung, Patch-Richtlinien verwalten und Patch-Zyklen genehmigen, mit Zugriff auf alle Kunden und Geräte und den operativen Aktionen (Remotedesktop, Terminal, Dateibrowser, Softwareverwaltung)
  • Helpdesk (ein Kunde) — Meldungsverwaltung, mit Kundenzugriff auf einen einzigen Kunden und Gerätezugriff beschränkt auf dessen Arbeitsplätze, nur lesend (keine erlaubten Aktionen)
  • Nur-Lese-Prüfer — Meldungen anzeigen und Patch-Verwaltung anzeigen, keine erlaubten Geräteaktionen

Zugriffsübersicht

Die Seite Zugriffsübersicht (ein eigener Bereich, nicht Teil des Gruppen-Editors) beantwortet, wer was erreichen kann — und warum. Sie bietet drei Ansichten — Nach Benutzer, Nach Kunde und Nach Gerät — und zeigt für jede Kombination die erreichbaren Kunden und Geräte, eine Spalte Erlaubte Aktionen (mit dem Abzeichen Alle, wenn jede Aktion gewährt ist) sowie den Grund für den Zugriff: über welche Gruppe er gewährt wird und ob die Gewährung kundenweit, geräteweit, ausdrücklich zugewiesen oder über eine Tag-Regel erfolgt. So prüfst du, ob Kundenzugriff und Gerätezugriff einer Gruppe genau den beabsichtigten effektiven Zugriff ergeben.

Verwandte Artikel

Schritt-für-Schritt-Anleitungen findest du in Eine Gruppe erstellen und Berechtigungen zuweisen.