Benutzer, Gruppen & Berechtigungen
Erfahre, wie Benutzer, Gruppen, Berechtigungen sowie Kunden- und Gerätezugriff in octoja zusammenspielen.
Geschrieben von Erdinc Akay
Zuletzt aktualisiert Vor 17 Tagen
octoja verwendet ein gruppenbasiertes Zugriffsmodell mit Benutzern, Gruppen und granularen Zugriffsregeln. Eine Gruppe legt drei Dinge fest: welche Funktionen ihre Mitglieder nutzen dürfen (Berechtigungen), welche Kunden sie erreichen (Kundenzugriff) und welche Geräte sie bearbeiten dürfen und was sie darauf tun können (Gerätezugriff).
Benutzer
Ein Benutzer ist eine Person mit Zugang zu octoja. Ein Benutzerkonto umfasst eine E-Mail-Adresse und eine Authentifizierungsmethode (Passwort, TOTP-Zwei-Faktor-Authentifizierung oder Microsoft SSO). Es gibt keine festen Benutzerrollen — der Zugriff wird vollständig über Gruppen gesteuert.
Gruppen
Eine Gruppe bündelt eine Reihe von Berechtigungen mit einem Kundenzugriffs- und einem Gerätezugriffs-Bereich. Benutzer gehören einer oder mehreren Gruppen an, und der effektive Zugriff eines Benutzers ist die Vereinigung all dessen, was seine Gruppen gewähren. Ein Benutzer ohne Gruppenmitgliedschaft kann sich anmelden und sein eigenes Profil einsehen, erreicht aber keine verwalteten Inhalte.
Du baust dein eigenes Zugriffsmodell, indem du Gruppen erstellst, die zur Arbeitsweise deines Teams passen — zum Beispiel ein Helpdesk-Team, das die Arbeitsplätze eines einzigen Kunden nur lesend erreicht, ohne irgendjemand anderen anzufassen.
Berechtigungen
Berechtigungen entscheiden, welche Funktionen die Mitglieder einer Gruppe nutzen können. Der Gruppen-Editor zeigt jede unter dem unten genannten Label; der Bezeichner in Klammern erscheint in technischen Kontexten wie der API:
Benutzerverwaltung (users.manage) — Benutzerkonten erstellen, bearbeiten und löschen
Gruppenverwaltung (groups.manage) — Gruppen erstellen, bearbeiten und löschen
Kundenverwaltung (customers.manage) — Kunden und deren Standorte erstellen, bearbeiten und löschen
Monitoring-Check-Verwaltung (monitoring-checks.manage) — Monitoring-Check-Konfigurationen und -Zuweisungen verwalten
Alarmierungsverwaltung (alerts.manage) — Die Alarmierungsregeln verwalten, die dich benachrichtigen, wenn ein Monitoring-Check wiederholt fehlschlägt
Softwareverteilungs-Verwaltung (software-deployments.manage) — Softwareverteilung verwalten, die Software auf Geräte ausrollt
Verwaltung benutzerdefinierter Pakete (custom-packages.manage) — Konfigurationspakete (Custom Packages) erstellen und verwalten
Agent-Verwaltung (agents.manage) — Agent-Bereitstellungseinstellungen und Enrollment Tokens verwalten
Meldungsverwaltung (tickets.manage) — Meldungen erstellen, aktualisieren und schließen
Meldungen anzeigen (tickets.view) — Meldungen nur lesend anzeigen
Berichte (reports.manage) — Berichtsvorlagen erstellen, bearbeiten und ausführen
Integrationsverwaltung (integrations.manage) — Drittanbieter-Integrationen wie Lywand, Webhooks und Teams verwalten
Branding-Verwaltung (branding.manage) — Branding-Einstellungen der Plattform verwalten
Tag-Regeln (tags.manage) — Tag-Regeln verwalten, die Geräten automatisch Tags zuweisen
Patch-Verwaltung anzeigen (patch-management.read) — Patch-Richtlinien, -Zyklen und -Ergebnisse anzeigen
Patch-Richtlinien verwalten (patch-management.write) — Patch-Richtlinien erstellen und bearbeiten
Patch-Zyklen genehmigen (patch-cycles.approve) — Patch-Zyklen genehmigen, ablehnen und finalisieren
Notfall-Patch-Zyklen (patch-cycles.emergency) — Notfall-Patch-Zyklen erstellen, die die Ring-Reihenfolge umgehen
Automatisierungen verwalten (automations.manage) — Automatisierungs-Workflows erstellen, bearbeiten, ausführen und löschen
Berichte anzeigen (reports.view) — Berichte anzeigen und erstellen, ohne Berichtsvorlagen zu bearbeiten oder zu löschen
Benutzerdefinierte Tags erstellen (tags.create-custom) — Neue benutzerdefinierte Tags erstellen (Mitglieder ohne diese Berechtigung können nur vorhandene Tags anwenden)
Check-Repository-Verwaltung (check-repositories.manage) — Check-Repositorys verwalten, die instanzweiten Quellen für Monitoring-Checks
Verwaltung benutzerdefinierter Checks (custom-checks.manage) — Den instanzweiten Katalog benutzerdefinierter Checks verwalten
Kundenzugriff
Der Kundenzugriff entscheidet, welche Kunden die Mitglieder einer Gruppe sehen und bearbeiten dürfen. Eine Gruppe ist auf eines davon gesetzt:
- Auf alle Kunden zugreifen — jeder Kunde der Organisation.
- Bestimmte Kunden — eine von dir gewählte Liste.
- Kunden-Tag-Regeln — jeder Kunde, dessen Tags den Regeln entsprechen, sodass passende Kunden automatisch einbezogen werden, sobald sie hinzukommen.
Eine konkrete Liste und Tag-Regeln lassen sich in derselben Gruppe kombinieren.
Gerätezugriff
Der Gerätezugriff verfeinert, was Mitglieder innerhalb ihrer zugänglichen Kunden erreichen — eine Gruppe ohne Kundenzugriff erreicht überhaupt keine Geräte. Er hat zwei Teile:
- Welche Geräte — jedes Gerät der zugänglichen Kunden erreichen, oder nur Geräte, die Geräteregeln entsprechen.
- Erlaubte Aktionen — welche Geräteaktionen Mitglieder ausführen dürfen: Dienststeuerung, Prozesssteuerung, Remotedesktop, Terminal, Registry, Dateibrowser, Softwareverwaltung, Ereignisprotokoll, Skript ausführen, Wartung ausführen, Gerät bearbeiten, Gerät löschen, Benachrichtigung senden und Remotedesktop-Zustimmung umgehen.
Eine Gruppe, die Geräte erreichen kann, aber keine erlaubten Aktionen hat, gewährt nur lesenden Gerätezugriff — Mitglieder sehen die Geräte, können aber nicht darauf agieren.
Um das kombinierte Ergebnis aller Gruppen zu sehen — wer welche Kunden und Geräte erreichen kann und warum — öffne die Seite Zugriffsübersicht. Sie zeigt den Zugriff nach Benutzer, nach Kunde oder nach Gerät, sodass du prüfen kannst, ob deine Gruppen genau das gewähren, was du beabsichtigt hast.
Administratorgruppen
Eine Gruppe kann als Administratorgruppe markiert werden. Die Beschreibung auf dem Bildschirm lautet: „Neue Berechtigungen aus zukünftigen Updates werden Administratorgruppen automatisch zugewiesen." Aktiviere sie für deine Vollzugriffs-Gruppe, damit sie nicht zurückfällt, wenn ein künftiges octoja-Update eine neue Berechtigung hinzufügt.
Authentifizierung
Benutzer können sich authentifizieren mit:
- Lokalem Passwort — wird bei der Kontoerstellung festgelegt
- TOTP-Zwei-Faktor-Authentifizierung — eine Authenticator-App erzeugt bei der Anmeldung einen 6-stelligen Code
- Microsoft SSO — Anmeldung mit einem Microsoft-Geschäfts- oder Schulkonto über OIDC
Verwandte Artikel: Benutzer erstellen, Eine Gruppe erstellen, Berechtigungen zuweisen, Benutzerfelder, Passwort zurücksetzen