Benutzer, Gruppen & Berechtigungen

Erfahre, wie Benutzer, Gruppen, Berechtigungen sowie Kunden- und Gerätezugriff in octoja zusammenspielen.

Geschrieben von Erdinc Akay

Zuletzt aktualisiert Vor 17 Tagen

octoja verwendet ein gruppenbasiertes Zugriffsmodell mit Benutzern, Gruppen und granularen Zugriffsregeln. Eine Gruppe legt drei Dinge fest: welche Funktionen ihre Mitglieder nutzen dürfen (Berechtigungen), welche Kunden sie erreichen (Kundenzugriff) und welche Geräte sie bearbeiten dürfen und was sie darauf tun können (Gerätezugriff).

Benutzer

Ein Benutzer ist eine Person mit Zugang zu octoja. Ein Benutzerkonto umfasst eine E-Mail-Adresse und eine Authentifizierungsmethode (Passwort, TOTP-Zwei-Faktor-Authentifizierung oder Microsoft SSO). Es gibt keine festen Benutzerrollen — der Zugriff wird vollständig über Gruppen gesteuert.

Gruppen

Eine Gruppe bündelt eine Reihe von Berechtigungen mit einem Kundenzugriffs- und einem Gerätezugriffs-Bereich. Benutzer gehören einer oder mehreren Gruppen an, und der effektive Zugriff eines Benutzers ist die Vereinigung all dessen, was seine Gruppen gewähren. Ein Benutzer ohne Gruppenmitgliedschaft kann sich anmelden und sein eigenes Profil einsehen, erreicht aber keine verwalteten Inhalte.

Du baust dein eigenes Zugriffsmodell, indem du Gruppen erstellst, die zur Arbeitsweise deines Teams passen — zum Beispiel ein Helpdesk-Team, das die Arbeitsplätze eines einzigen Kunden nur lesend erreicht, ohne irgendjemand anderen anzufassen.

Berechtigungen

Berechtigungen entscheiden, welche Funktionen die Mitglieder einer Gruppe nutzen können. Der Gruppen-Editor zeigt jede unter dem unten genannten Label; der Bezeichner in Klammern erscheint in technischen Kontexten wie der API:

Benutzerverwaltung (users.manage) — Benutzerkonten erstellen, bearbeiten und löschen

Gruppenverwaltung (groups.manage) — Gruppen erstellen, bearbeiten und löschen

Kundenverwaltung (customers.manage) — Kunden und deren Standorte erstellen, bearbeiten und löschen

Monitoring-Check-Verwaltung (monitoring-checks.manage) — Monitoring-Check-Konfigurationen und -Zuweisungen verwalten

Alarmierungsverwaltung (alerts.manage) — Die Alarmierungsregeln verwalten, die dich benachrichtigen, wenn ein Monitoring-Check wiederholt fehlschlägt

Softwareverteilungs-Verwaltung (software-deployments.manage) — Softwareverteilung verwalten, die Software auf Geräte ausrollt

Verwaltung benutzerdefinierter Pakete (custom-packages.manage) — Konfigurationspakete (Custom Packages) erstellen und verwalten

Agent-Verwaltung (agents.manage) — Agent-Bereitstellungseinstellungen und Enrollment Tokens verwalten

Meldungsverwaltung (tickets.manage) — Meldungen erstellen, aktualisieren und schließen

Meldungen anzeigen (tickets.view) — Meldungen nur lesend anzeigen

Berichte (reports.manage) — Berichtsvorlagen erstellen, bearbeiten und ausführen

Integrationsverwaltung (integrations.manage) — Drittanbieter-Integrationen wie Lywand, Webhooks und Teams verwalten

Branding-Verwaltung (branding.manage) — Branding-Einstellungen der Plattform verwalten

Tag-Regeln (tags.manage) — Tag-Regeln verwalten, die Geräten automatisch Tags zuweisen

Patch-Verwaltung anzeigen (patch-management.read) — Patch-Richtlinien, -Zyklen und -Ergebnisse anzeigen

Patch-Richtlinien verwalten (patch-management.write) — Patch-Richtlinien erstellen und bearbeiten

Patch-Zyklen genehmigen (patch-cycles.approve) — Patch-Zyklen genehmigen, ablehnen und finalisieren

Notfall-Patch-Zyklen (patch-cycles.emergency) — Notfall-Patch-Zyklen erstellen, die die Ring-Reihenfolge umgehen

Automatisierungen verwalten (automations.manage) — Automatisierungs-Workflows erstellen, bearbeiten, ausführen und löschen

Berichte anzeigen (reports.view) — Berichte anzeigen und erstellen, ohne Berichtsvorlagen zu bearbeiten oder zu löschen

Benutzerdefinierte Tags erstellen (tags.create-custom) — Neue benutzerdefinierte Tags erstellen (Mitglieder ohne diese Berechtigung können nur vorhandene Tags anwenden)

Check-Repository-Verwaltung (check-repositories.manage) — Check-Repositorys verwalten, die instanzweiten Quellen für Monitoring-Checks

Verwaltung benutzerdefinierter Checks (custom-checks.manage) — Den instanzweiten Katalog benutzerdefinierter Checks verwalten

Kundenzugriff

Der Kundenzugriff entscheidet, welche Kunden die Mitglieder einer Gruppe sehen und bearbeiten dürfen. Eine Gruppe ist auf eines davon gesetzt:

  • Auf alle Kunden zugreifen — jeder Kunde der Organisation.
  • Bestimmte Kunden — eine von dir gewählte Liste.
  • Kunden-Tag-Regeln — jeder Kunde, dessen Tags den Regeln entsprechen, sodass passende Kunden automatisch einbezogen werden, sobald sie hinzukommen.

Eine konkrete Liste und Tag-Regeln lassen sich in derselben Gruppe kombinieren.

Gerätezugriff

Der Gerätezugriff verfeinert, was Mitglieder innerhalb ihrer zugänglichen Kunden erreichen — eine Gruppe ohne Kundenzugriff erreicht überhaupt keine Geräte. Er hat zwei Teile:

  • Welche Geräte — jedes Gerät der zugänglichen Kunden erreichen, oder nur Geräte, die Geräteregeln entsprechen.
  • Erlaubte Aktionen — welche Geräteaktionen Mitglieder ausführen dürfen: Dienststeuerung, Prozesssteuerung, Remotedesktop, Terminal, Registry, Dateibrowser, Softwareverwaltung, Ereignisprotokoll, Skript ausführen, Wartung ausführen, Gerät bearbeiten, Gerät löschen, Benachrichtigung senden und Remotedesktop-Zustimmung umgehen.

Eine Gruppe, die Geräte erreichen kann, aber keine erlaubten Aktionen hat, gewährt nur lesenden Gerätezugriff — Mitglieder sehen die Geräte, können aber nicht darauf agieren.

Um das kombinierte Ergebnis aller Gruppen zu sehen — wer welche Kunden und Geräte erreichen kann und warum — öffne die Seite Zugriffsübersicht. Sie zeigt den Zugriff nach Benutzer, nach Kunde oder nach Gerät, sodass du prüfen kannst, ob deine Gruppen genau das gewähren, was du beabsichtigt hast.

Administratorgruppen

Eine Gruppe kann als Administratorgruppe markiert werden. Die Beschreibung auf dem Bildschirm lautet: „Neue Berechtigungen aus zukünftigen Updates werden Administratorgruppen automatisch zugewiesen." Aktiviere sie für deine Vollzugriffs-Gruppe, damit sie nicht zurückfällt, wenn ein künftiges octoja-Update eine neue Berechtigung hinzufügt.

Authentifizierung

Benutzer können sich authentifizieren mit:

  • Lokalem Passwort — wird bei der Kontoerstellung festgelegt
  • TOTP-Zwei-Faktor-Authentifizierung — eine Authenticator-App erzeugt bei der Anmeldung einen 6-stelligen Code
  • Microsoft SSO — Anmeldung mit einem Microsoft-Geschäfts- oder Schulkonto über OIDC

Verwandte Artikel: Benutzer erstellen, Eine Gruppe erstellen, Berechtigungen zuweisen, Benutzerfelder, Passwort zurücksetzen