Benutzer, Gruppen & Berechtigungen
Erfahre, wie Benutzer, Gruppen, Berechtigungen sowie Kunden- und Gerätezugriff in octoja zusammenspielen.
octoja verwendet ein gruppenbasiertes Zugriffsmodell mit Benutzern, Gruppen und granularen Zugriffsregeln. Eine Gruppe legt drei Dinge fest: welche Funktionen ihre Mitglieder nutzen dürfen (Berechtigungen), welche Kunden sie erreichen (Kundenzugriff) und welche Geräte sie bearbeiten dürfen und was sie darauf tun können (Gerätezugriff).
Benutzer
Ein Benutzer ist eine Person mit Zugang zu octoja. Ein Benutzerkonto umfasst eine E-Mail-Adresse und eine Authentifizierungsmethode (Passwort, TOTP-Zwei-Faktor-Authentifizierung oder Microsoft SSO). Es gibt keine festen Benutzerrollen — der Zugriff wird vollständig über Gruppen gesteuert.
Gruppen
Eine Gruppe bündelt eine Reihe von Berechtigungen mit einem Kundenzugriffs- und einem Gerätezugriffs-Bereich. Benutzer gehören einer oder mehreren Gruppen an, und der effektive Zugriff eines Benutzers ist die Vereinigung all dessen, was seine Gruppen gewähren. Ein Benutzer ohne Gruppenmitgliedschaft kann sich anmelden und sein eigenes Profil einsehen, erreicht aber keine verwalteten Inhalte.
Du baust dein eigenes Zugriffsmodell, indem du Gruppen erstellst, die zur Arbeitsweise deines Teams passen — zum Beispiel ein Helpdesk-Team, das die Arbeitsplätze eines einzigen Kunden nur lesend erreicht, ohne irgendjemand anderen anzufassen.
Berechtigungen
Berechtigungen entscheiden, welche Funktionen die Mitglieder einer Gruppe nutzen können. Der Gruppen-Editor ordnet sie in sechs Bereichen an — Kunden & Meldungen, Überwachung & Alarme, Patches & Software, Berichte, Verwaltung und Tags — und jede Zeile trägt eine Auswahlliste statt eines Kontrollkästchens.
Die meisten Zeilen umfassen eine einzelne Funktion, ihre Auswahlliste bietet daher Kein Zugriff oder Aktiviert. Fünf Zeilen sind stattdessen abgestuft — Kunden, Meldungen, Patch-Verwaltung, Berichte und TV-Ansicht — und bieten Kein Zugriff, Lesen oder Lesen & Schreiben. Mit Lesen & Schreiben wird die Lese-Hälfte gleich mitvergeben, sodass eine Gruppe nie Schreibzugriff ohne den passenden Lesezugriff hält.
Der Bezeichner in Klammern erscheint in technischen Kontexten wie der API.
Kunden & Meldungen
Kunden — Lesen gewährt customers.view (Kunden anzeigen); Lesen & Schreiben ergänzt customers.manage (Kunden und deren Standorte erstellen, bearbeiten und löschen)
Meldungen — Lesen gewährt tickets.view (Meldungen anzeigen); Lesen & Schreiben ergänzt tickets.manage (Meldungen erstellen, aktualisieren und schließen)
Überwachung & Alarme
Monitoring-Check-Verwaltung (monitoring-checks.manage) — Konfigurationspakete verwalten und Geräten Monitoring-Checks oder Softwareverteilungen zuweisen
Check-Repository-Verwaltung (check-repositories.manage) — Check-Repositorys verwalten, die instanzweiten Quellen für Monitoring-Checks
Verwaltung benutzerdefinierter Checks (custom-checks.manage) — Den instanzweiten Katalog benutzerdefinierter Checks verwalten
Alarmierungsverwaltung (alerts.manage) — Die Alarmierungsregeln verwalten, die dich benachrichtigen, wenn ein Monitoring-Check wiederholt fehlschlägt
Patches & Software
Patch-Verwaltung — Lesen gewährt patch-management.read (Patch-Richtlinien, -Zyklen und -Ergebnisse anzeigen); Lesen & Schreiben ergänzt patch-management.write (Patch-Richtlinien erstellen, bearbeiten und löschen sowie gesperrte Updates verwalten)
Zwei weitere Zeilen stehen eingerückt darunter:
Patch-Zyklen verwalten (patch-cycles.approve) — Patch-Zyklen genehmigen, ablehnen, abschließen, wiederöffnen, abbrechen und erzwungen hochstufen
Notfall-Patch-Zyklen (patch-cycles.emergency) — Notfall-Patch-Zyklen erstellen, die die Ring-Reihenfolge umgehen
Verwaltung benutzerdefinierter Pakete (custom-packages.manage) — Benutzerdefinierte Softwarepakete erstellen, hochladen und veröffentlichen
Berichte
Berichte — Lesen gewährt reports.view (Berichte anzeigen und erstellen); Lesen & Schreiben ergänzt reports.manage (Berichtsvorlagen und Zeitpläne verwalten)
TV-Ansicht — Lesen gewährt tv-view.view (TV-Dashboard anzeigen); Lesen & Schreiben ergänzt tv-view.manage (Einstellungen der TV-Ansicht einschließlich der Alarmtöne verwalten)
Verwaltung
Benutzerverwaltung (users.manage) — Benutzerkonten erstellen, bearbeiten und löschen
Gruppenverwaltung (groups.manage) — Gruppen erstellen, bearbeiten und löschen
Verwaltung eigener Felder (custom-fields.manage) — Eigene Felder für Kunden und Geräte definieren und verwalten
Agent-Verwaltung (agents.manage) — Agent-Enrollment-Einstellungen und Enrollment Tokens verwalten
Integrationsverwaltung (integrations.manage) — Drittanbieter-Integrationen wie Lywand, Webhooks und Teams verwalten
Branding-Verwaltung (branding.manage) — Branding-Einstellungen der Plattform verwalten
Automatisierungen anzeigen (automations.view) — Gespeicherte Workflows und Läufe anzeigen, ausführen und abbrechen; manuelle Aktionen benötigen zusätzlich die Geräteaktion zum Ausführen von Skripten auf dem Zielgerät
Automatisierungen verwalten (automations.manage) — Workflows erstellen, bearbeiten und löschen sowie nicht gespeicherte Schritte testen; für die Oberfläche zusätzlich Automatisierungen anzeigen vergeben
Tags
Tag-Regeln (tags.manage) — Tag-Regeln verwalten, die Geräten automatisch Tags zuweisen
Benutzerdefinierte Tags erstellen (tags.create-custom) — Neue benutzerdefinierte Tags erstellen (Mitglieder ohne diese Berechtigung können nur vorhandene Tags anwenden)
Kundenzugriff
Der Kundenzugriff entscheidet, welche Kunden die Mitglieder einer Gruppe sehen und bearbeiten dürfen. Eine Gruppe ist auf eines davon gesetzt:
- Auf alle Kunden zugreifen — jeder Kunde der Organisation.
- Bestimmte Kunden — eine von dir gewählte Liste.
- Kunden-Tag-Regeln — jeder Kunde, dessen Tags den Regeln entsprechen, sodass passende Kunden automatisch einbezogen werden, sobald sie hinzukommen.
Eine konkrete Liste und Tag-Regeln lassen sich in derselben Gruppe kombinieren.
Gerätezugriff
Der Gerätezugriff verfeinert, was Mitglieder innerhalb ihrer zugänglichen Kunden erreichen — eine Gruppe ohne Kundenzugriff erreicht überhaupt keine Geräte. Er hat zwei Teile:
- Welche Geräte — jedes Gerät der zugänglichen Kunden erreichen, oder nur Geräte, die Geräteregeln entsprechen.
- Erlaubte Aktionen — welche Geräteaktionen Mitglieder ausführen dürfen: Dienststeuerung, Prozesssteuerung, Remotedesktop, Terminal, Registry, Dateibrowser, Softwareverwaltung, Ereignisprotokoll, Skript ausführen, Wartung ausführen, Gerät bearbeiten, Gerät löschen, Benachrichtigung senden, Remotedesktop-Zustimmung umgehen, Active Directory, VMware-Verwaltung, Gerät aufwecken, Lokale Benutzerverwaltung und Wartungsmodus.
Eine Gruppe, die Geräte erreichen kann, aber keine erlaubten Aktionen hat, gewährt nur lesenden Gerätezugriff — Mitglieder sehen die Geräte, können aber nicht darauf agieren.
Um das kombinierte Ergebnis aller Gruppen zu sehen — wer welche Kunden und Geräte erreichen kann und warum — öffne die Seite Zugriffsübersicht. Sie zeigt den Zugriff nach Benutzer, nach Kunde oder nach Gerät, sodass du prüfen kannst, ob deine Gruppen genau das gewähren, was du beabsichtigt hast.
Administratorgruppen
Eine Gruppe kann als Administratorgruppe markiert werden. Die Beschreibung auf dem Bildschirm lautet: „Neue Berechtigungen aus zukünftigen Updates werden Administratorgruppen automatisch zugewiesen.“ Aktiviere sie für deine Vollzugriffs-Gruppe, damit sie nicht zurückfällt, wenn ein künftiges octoja-Update eine neue Berechtigung hinzufügt.
Die Markierung trägt außerdem die instanzweiten Aktionen, die keine Berechtigung abdeckt: das Protokoll zu lesen und unter Agent-Bereitstellung Enrollment-Token erforderlich ein- oder auszuschalten. Wer keiner Administratorgruppe angehört, erreicht diese nicht, egal wie viele Berechtigungen seine Gruppen gewähren.
Authentifizierung
Benutzer können sich authentifizieren mit:
- Lokalem Passwort — wird bei der Kontoerstellung festgelegt
- TOTP-Zwei-Faktor-Authentifizierung — eine Authenticator-App erzeugt bei der Anmeldung einen 6-stelligen Code
- Microsoft SSO — Anmeldung mit einem Microsoft-Geschäfts- oder Schulkonto über OIDC
Verwandte Artikel: Benutzer erstellen, Eine Gruppe erstellen, Berechtigungen zuweisen, Benutzerfelder, Passwort zurücksetzen