Gruppen & Berechtigungen – Referenz

Referenz des Gruppen-Zugriffsmodells von octoja — Berechtigungen, Kunden- und Gerätezugriff sowie Geräteaktionen, mit Beispiel-Gruppen.

Wie Zugriff funktioniert

octoja verwendet ein gruppenbasiertes Zugriffsmodell. Jeder Benutzer gehört einer oder mehreren Gruppen an, und jede Gruppe gewährt eine Reihe von Berechtigungen sowie einen Kundenzugriffs- und einen Gerätezugriffs-Bereich. Der effektive Zugriff eines Benutzers ist die Vereinigung über alle seine Gruppen.

Es gibt keine festen, eingebauten Rollen. Du baust dein eigenes Zugriffsmodell, indem du Gruppen mit genau den Berechtigungen und dem Umfang erstellst, die dein Team braucht.

Wo du diese Ansicht findest

Gruppen verwaltest du unter Administration → Gruppen. Der Gruppen-Editor hat vier Tabs. Der Tab Allgemein enthält die Info der Gruppe und ihre Mitglieder; der Tab Berechtigungen enthält die unten beschriebenen Berechtigungen; und die Tabs Kundenzugriff und Gerätezugriff enthalten die beiden Zugriffsbereiche. Um diesen Bereich zu öffnen, brauchst du die Berechtigung Gruppenverwaltung; ohne sie ist der Eintrag Gruppen nicht zugänglich.

Berechtigungen

Berechtigungen entscheiden, welche Funktionen eine Gruppe gewährt. Im Tab Berechtigungen sind sie in Bereiche gegliedert — Kunden & Meldungen, Überwachung & Alarme, Patches & Software, Berichte, Verwaltung und Tags — und jeder Eintrag hat eine Auswahl für die Zugriffsebene. Sechs Ressourcen — Kunden, Meldungen, Patch-Verwaltung, Berichte, TV-Ansicht und Automatisierungen — bieten Kein Zugriff, Lesen oder Lesen & Schreiben (Lesen & Schreiben gewährt auch das Lesen); jeder andere Eintrag bietet nur Kein Zugriff oder Aktiviert. Die Tabelle listet die einzelnen Berechtigungen hinter diesen Auswahlfeldern auf.

Der Tab Berechtigungen der Gruppe Admin mit nach Funktionsbereich gruppierten Auswahllisten für die Zugriffsebenen und der Schaltfläche Speichern.

BerechtigungBeschreibung
BenutzerverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Benutzerkonten.
GruppenverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Gruppen.
Verwaltung eigener FelderBerechtigung zum Definieren und Verwalten eigener Felder für Kunden und Geräte.
KundenverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Kunden.
Kunden anzeigenBerechtigung zum Anzeigen von Kunden.
Monitoring-Check-VerwaltungBerechtigung zum Verwalten von Konfigurationspaketen und zum Zuweisen von Monitoring-Checks oder Softwareverteilungen zu Geräten. Außerdem nötig, um Konfiguration → Pakete zu öffnen — ohne sie sieht ein Benutzer die Konfigurationspakete-Seite gar nicht. Beachte, dass Konfigurationspakete zusätzlich nach Kundenzugriff gefiltert werden: Eine Gruppe, die auf bestimmte Kunden eingeschränkt ist, sieht nur Pakete, die sie sehen darf.
Verwaltung benutzerdefinierter ChecksBerechtigung zum Verwalten des Katalogs benutzerdefinierter Checks (instanzweit).
Check-Repository-VerwaltungBerechtigung zum Verwalten von Check-Repositorys (instanzweite Check-Quellen).
AlarmierungsverwaltungBerechtigung zum Erstellen, Bearbeiten und Löschen von Alarmierungskonfigurationen für Monitoring-Checks.
Verwaltung benutzerdefinierter PaketeBerechtigung zum Anlegen, Hochladen und Veröffentlichen benutzerdefinierter Softwarepakete.
Automatisierungen anzeigenBerechtigung zum Anzeigen und Ausführen von Automatisierungsworkflows.
Automatisierungen verwaltenBerechtigung zum Erstellen, Bearbeiten und Löschen von Automatisierungsworkflows.
Agent-VerwaltungBerechtigung zur Verwaltung von Agent-Enrollment-Einstellungen und Enrollment-Tokens.
MeldungsverwaltungBerechtigung zum Erstellen, Aktualisieren und Schliessen von Meldungen.
Meldungen anzeigenBerechtigung zum Anzeigen von Meldungen.
Berichtsvorlagen und Zeitpläne verwaltenBerechtigung zum Verwalten von Berichtsvorlagen und Zeitplänen.
Berichte anzeigenBerechtigung zum Anzeigen und Erstellen von Berichten.
TV-AnsichtBerechtigung zum Anzeigen der TV-Ansicht.
TV-Ansicht verwaltenBerechtigung zum Verwalten der Einstellungen der TV-Ansicht einschließlich der Alarmtöne.
IntegrationsverwaltungBerechtigung zum Konfigurieren und Verwalten von Drittanbieter-Integrationen wie Lywand, Webhooks und Teams.
MCP-NutzungBerechtigung zum Verbinden und Verwenden von MCP-Clients.
Branding-VerwaltungBerechtigung zum Anpassen des Erscheinungsbilds der Instanz.
Tag-RegelnBerechtigung zum Verwalten von Tag-Regeln, die Geräten automatisch Tags zuweisen.
Benutzerdefinierte Tags erstellenBerechtigung zum Erstellen neuer benutzerdefinierter Tags. Benutzer ohne diese Berechtigung können nur vorhandene Tags anwenden.
Patch-Richtlinien und -Zyklen anzeigenBerechtigung zum Anzeigen von Patch-Richtlinien, -Zyklen und -Ergebnissen.
Patch-Richtlinien verwaltenBerechtigung zum Erstellen, Bearbeiten und Löschen von Patch-Richtlinien sowie zum Sperren und Entsperren von Updates.
Patch-Zyklen verwaltenBerechtigung zum Genehmigen, Ablehnen, Abschließen, Wiederöffnen, Abbrechen und erzwungenen Hochstufen von Patch-Zyklen.
Notfall-Patch-ZyklenBerechtigung zum Erstellen von Notfall-Patch-Zyklen, welche die Reihenfolge der Ringe umgehen.

Benutzer, deren Gruppen keine dieser Berechtigungen gewähren, können sich weiterhin anmelden und die Bereiche einsehen, die nur eine gültige Sitzung erfordern — etwa ihr eigenes Profil.

Kundenzugriff

Der Kundenzugriff entscheidet, welche Kunden die Mitglieder einer Gruppe erreichen. Eine Gruppe verwendet eines davon:

ModusBedeutung
Auf alle Kunden zugreifenMitglieder können auf jeden Kunden der Organisation zugreifen.
Bestimmte KundenDer Zugriff ist auf eine ausdrücklich gewählte Liste von Kunden beschränkt.
Kunden-Tag-RegelnDer Zugriff wird auf jeden Kunden gewährt, dessen Tags den Regeln entsprechen, sodass passende Kunden automatisch einbezogen werden, sobald sie hinzukommen.

Eine konkrete Liste und Tag-Regeln lassen sich in derselben Gruppe kombinieren.

Gerätezugriff

Der Gerätezugriff verfeinert, was Mitglieder innerhalb ihrer zugänglichen Kunden erreichen; eine Gruppe ohne Kundenzugriff erreicht keine Geräte. Er hat zwei Teile — welche Geräte und welche Aktionen.

  • Alle Geräte erreichen — jedes Gerät der zugänglichen Kunden.
  • Geräteregeln — nur Geräte, die deinen Regeln entsprechen.

Erlaubte Aktionen sind die Geräteaktionen, die Mitglieder auf erreichbaren Geräten ausführen dürfen. Eine Gruppe, die Geräte erreichen kann, aber keine erlaubten Aktionen hat, gewährt nur lesenden Gerätezugriff.

AktionWas sie erlaubt
DienststeuerungWindows-Dienste starten, stoppen und neu starten.
ProzesssteuerungLaufende Prozesse anzeigen und beenden.
RemotedesktopEine interaktive Remotedesktop-Sitzung starten.
TerminalEin Remote-Terminal oder eine Shell öffnen.
RegistryDie Windows-Registry durchsuchen und bearbeiten.
DateibrowserDateien auf dem Gerät durchsuchen, herunter- und hochladen.
SoftwareverwaltungSoftware installieren, aktualisieren und entfernen.
EreignisprotokollDie Ereignisprotokolle des Geräts anzeigen und exportieren.
Skript ausführenSkripte auf dem Gerät ausführen.
Wartung ausführenWartungsaufgaben auf dem Gerät auslösen.
Gerät bearbeitenGerätename, Alias und Tags bearbeiten.
Gerät löschenDas Gerät aus der Organisation entfernen.
Benachrichtigung sendenEine Nachricht auf dem Bildschirm des angemeldeten Benutzers anzeigen.
Remotedesktop-Zustimmung umgehenAuch dann verbinden, wenn der Benutzer die Zustimmung auf einem zustimmungspflichtigen Gerät ablehnt.
Active DirectoryActive-Directory-Benutzer auf Domain Controllern anzeigen, deaktivieren und löschen.
VMware-VerwaltungVirtuelle Maschinen auf ESXi- und vCenter-Hosts ein- und ausschalten.
Hyper-V-VerwaltungEnergiezustand und Prüfpunkte von Hyper-V-VMs verwalten. Zum Lesen der Daten ist zusätzlich Wartung ausführen nötig. Die Funktion muss unabhängig von dieser Berechtigung für die Instanz aktiviert sein; die verlinkte Anleitung beschreibt die Aktivierung.
Proxmox-VE-VerwaltungVirtuelle Maschinen und Container auf Proxmox-VE-Hosts starten, beenden und mit Snapshots versehen.
Gerät aufweckenWake-on-LAN-Pakete über einen verbundenen Peer-Agent am selben Kundenstandort senden.
Lokale BenutzerverwaltungLokale Benutzerkonten erstellen sowie bestehende aktivieren, deaktivieren oder deren Kennwort ändern.
WartungsmodusVersetzt ein Gerät in den Wartungsmodus, um seine Checks, Automatisierungen und Benachrichtigungen zu pausieren.

Die Option „Administratorgruppe“

Der Gruppen-Editor bietet den Schalter Administratorgruppe. Die Beschreibung auf dem Bildschirm lautet: „Neue Berechtigungen aus zukünftigen Updates werden Administratorgruppen automatisch zugewiesen.“ Aktiviere ihn für deine Vollzugriffs-Gruppe, damit sie nicht zurückfällt, wenn ein künftiges octoja-Update neue Berechtigungen hinzufügt.

Typische Gruppenkonfigurationen

Die folgenden Beispiele dienen nur zur Orientierung — du kannst Berechtigungen und Umfang beliebig kombinieren.

  • Administrator — alle Berechtigungen, Zugriff auf alle Kunden und Geräte mit allen Aktionen, und der Schalter Administratorgruppe aktiviert
  • Techniker — Monitoring-Check-Verwaltung, Alarmierungsverwaltung, Meldungsverwaltung, Patch-Richtlinien verwalten und Patch-Zyklen verwalten, mit Zugriff auf alle Kunden und Geräte und den operativen Aktionen (Remotedesktop, Terminal, Dateibrowser, Softwareverwaltung)
  • Helpdesk (ein Kunde) — Meldungsverwaltung, mit Kundenzugriff auf einen einzigen Kunden und Gerätezugriff beschränkt auf dessen Arbeitsplätze, nur lesend (keine erlaubten Aktionen)
  • Nur-Lese-Prüfer — Meldungen anzeigen und Patch-Richtlinien und -Zyklen anzeigen, keine erlaubten Geräteaktionen

Zugriffsübersicht

Die Seite Zugriffsübersicht (ein eigener Bereich, nicht Teil des Gruppen-Editors) beantwortet, wer was erreichen kann — und warum. Sie bietet drei Ansichten — Nach Benutzer, Nach Kunde und Nach Gerät — und zeigt für jede Kombination die erreichbaren Kunden und Geräte, eine Spalte Erlaubte Aktionen (mit dem Abzeichen Alle, wenn jede Aktion gewährt ist) sowie den Grund für den Zugriff: über welche Gruppe er gewährt wird und ob die Gewährung kundenweit, geräteweit, ausdrücklich zugewiesen oder über eine Regel erfolgt. So prüfst du, ob Kundenzugriff und Gerätezugriff einer Gruppe genau den beabsichtigten effektiven Zugriff ergeben. Wie der Bereich Gruppen erfordert sie die Berechtigung Gruppenverwaltung.

Verwandte Artikel

Schritt-für-Schritt-Anleitungen findest du in Eine Gruppe erstellen und Berechtigungen zuweisen.