Benutzer, Gruppen & Berechtigungen

Erfahre, wie Benutzer, Gruppen, Berechtigungen sowie Kunden- und Gerätezugriff in octoja zusammenspielen.

octoja verwendet ein gruppenbasiertes Zugriffsmodell mit Benutzern, Gruppen und granularen Zugriffsregeln. Eine Gruppe legt drei Dinge fest: welche Funktionen ihre Mitglieder nutzen dürfen (Berechtigungen), welche Kunden sie erreichen (Kundenzugriff) und welche Geräte sie bearbeiten dürfen und was sie darauf tun können (Gerätezugriff).

Benutzer

Ein Benutzer ist eine Person mit Zugang zu octoja. Ein Benutzerkonto umfasst eine E-Mail-Adresse und eine Authentifizierungsmethode (Passwort, TOTP-Zwei-Faktor-Authentifizierung oder Microsoft SSO). Es gibt keine festen Benutzerrollen — der Zugriff wird vollständig über Gruppen gesteuert.

Gruppen

Eine Gruppe bündelt eine Reihe von Berechtigungen mit einem Kundenzugriffs- und einem Gerätezugriffs-Bereich. Benutzer gehören einer oder mehreren Gruppen an, und der effektive Zugriff eines Benutzers ist die Vereinigung all dessen, was seine Gruppen gewähren. Ein Benutzer ohne Gruppenmitgliedschaft kann sich anmelden und sein eigenes Profil einsehen, erreicht aber keine verwalteten Inhalte.

Du baust dein eigenes Zugriffsmodell, indem du Gruppen erstellst, die zur Arbeitsweise deines Teams passen — zum Beispiel ein Helpdesk-Team, das die Arbeitsplätze eines einzigen Kunden nur lesend erreicht, ohne irgendjemand anderen anzufassen.

Berechtigungen

Berechtigungen entscheiden, welche Funktionen die Mitglieder einer Gruppe nutzen können. Der Gruppen-Editor ordnet sie in sechs Bereichen an — Kunden & Meldungen, Überwachung & Alarme, Patches & Software, Berichte, Verwaltung und Tags — und jede Zeile trägt eine Auswahlliste statt eines Kontrollkästchens.

Die meisten Zeilen umfassen eine einzelne Funktion, ihre Auswahlliste bietet daher Kein Zugriff oder Aktiviert. Fünf Zeilen sind stattdessen abgestuft — Kunden, Meldungen, Patch-Verwaltung, Berichte und TV-Ansicht — und bieten Kein Zugriff, Lesen oder Lesen & Schreiben. Mit Lesen & Schreiben wird die Lese-Hälfte gleich mitvergeben, sodass eine Gruppe nie Schreibzugriff ohne den passenden Lesezugriff hält.

Der Bezeichner in Klammern erscheint in technischen Kontexten wie der API.

Kunden & Meldungen

KundenLesen gewährt customers.view (Kunden anzeigen); Lesen & Schreiben ergänzt customers.manage (Kunden und deren Standorte erstellen, bearbeiten und löschen)

MeldungenLesen gewährt tickets.view (Meldungen anzeigen); Lesen & Schreiben ergänzt tickets.manage (Meldungen erstellen, aktualisieren und schließen)

Überwachung & Alarme

Monitoring-Check-Verwaltung (monitoring-checks.manage) — Konfigurationspakete verwalten und Geräten Monitoring-Checks oder Softwareverteilungen zuweisen

Check-Repository-Verwaltung (check-repositories.manage) — Check-Repositorys verwalten, die instanzweiten Quellen für Monitoring-Checks

Verwaltung benutzerdefinierter Checks (custom-checks.manage) — Den instanzweiten Katalog benutzerdefinierter Checks verwalten

Alarmierungsverwaltung (alerts.manage) — Die Alarmierungsregeln verwalten, die dich benachrichtigen, wenn ein Monitoring-Check wiederholt fehlschlägt

Patches & Software

Patch-VerwaltungLesen gewährt patch-management.read (Patch-Richtlinien, -Zyklen und -Ergebnisse anzeigen); Lesen & Schreiben ergänzt patch-management.write (Patch-Richtlinien erstellen, bearbeiten und löschen sowie gesperrte Updates verwalten)

Zwei weitere Zeilen stehen eingerückt darunter:

Patch-Zyklen verwalten (patch-cycles.approve) — Patch-Zyklen genehmigen, ablehnen, abschließen, wiederöffnen, abbrechen und erzwungen hochstufen

Notfall-Patch-Zyklen (patch-cycles.emergency) — Notfall-Patch-Zyklen erstellen, die die Ring-Reihenfolge umgehen

Verwaltung benutzerdefinierter Pakete (custom-packages.manage) — Benutzerdefinierte Softwarepakete erstellen, hochladen und veröffentlichen

Berichte

BerichteLesen gewährt reports.view (Berichte anzeigen und erstellen); Lesen & Schreiben ergänzt reports.manage (Berichtsvorlagen und Zeitpläne verwalten)

TV-AnsichtLesen gewährt tv-view.view (TV-Dashboard anzeigen); Lesen & Schreiben ergänzt tv-view.manage (Einstellungen der TV-Ansicht einschließlich der Alarmtöne verwalten)

Verwaltung

Benutzerverwaltung (users.manage) — Benutzerkonten erstellen, bearbeiten und löschen

Gruppenverwaltung (groups.manage) — Gruppen erstellen, bearbeiten und löschen

Verwaltung eigener Felder (custom-fields.manage) — Eigene Felder für Kunden und Geräte definieren und verwalten

Agent-Verwaltung (agents.manage) — Agent-Enrollment-Einstellungen und Enrollment Tokens verwalten

Integrationsverwaltung (integrations.manage) — Drittanbieter-Integrationen wie Lywand, Webhooks und Teams verwalten

Branding-Verwaltung (branding.manage) — Branding-Einstellungen der Plattform verwalten

Automatisierungen anzeigen (automations.view) — Gespeicherte Workflows und Läufe anzeigen, ausführen und abbrechen; manuelle Aktionen benötigen zusätzlich die Geräteaktion zum Ausführen von Skripten auf dem Zielgerät

Automatisierungen verwalten (automations.manage) — Workflows erstellen, bearbeiten und löschen sowie nicht gespeicherte Schritte testen; für die Oberfläche zusätzlich Automatisierungen anzeigen vergeben

Tags

Tag-Regeln (tags.manage) — Tag-Regeln verwalten, die Geräten automatisch Tags zuweisen

Benutzerdefinierte Tags erstellen (tags.create-custom) — Neue benutzerdefinierte Tags erstellen (Mitglieder ohne diese Berechtigung können nur vorhandene Tags anwenden)

Kundenzugriff

Der Kundenzugriff entscheidet, welche Kunden die Mitglieder einer Gruppe sehen und bearbeiten dürfen. Eine Gruppe ist auf eines davon gesetzt:

  • Auf alle Kunden zugreifen — jeder Kunde der Organisation.
  • Bestimmte Kunden — eine von dir gewählte Liste.
  • Kunden-Tag-Regeln — jeder Kunde, dessen Tags den Regeln entsprechen, sodass passende Kunden automatisch einbezogen werden, sobald sie hinzukommen.

Eine konkrete Liste und Tag-Regeln lassen sich in derselben Gruppe kombinieren.

Gerätezugriff

Der Gerätezugriff verfeinert, was Mitglieder innerhalb ihrer zugänglichen Kunden erreichen — eine Gruppe ohne Kundenzugriff erreicht überhaupt keine Geräte. Er hat zwei Teile:

  • Welche Geräte — jedes Gerät der zugänglichen Kunden erreichen, oder nur Geräte, die Geräteregeln entsprechen.
  • Erlaubte Aktionen — welche Geräteaktionen Mitglieder ausführen dürfen: Dienststeuerung, Prozesssteuerung, Remotedesktop, Terminal, Registry, Dateibrowser, Softwareverwaltung, Ereignisprotokoll, Skript ausführen, Wartung ausführen, Gerät bearbeiten, Gerät löschen, Benachrichtigung senden, Remotedesktop-Zustimmung umgehen, Active Directory, VMware-Verwaltung, Gerät aufwecken, Lokale Benutzerverwaltung und Wartungsmodus.

Eine Gruppe, die Geräte erreichen kann, aber keine erlaubten Aktionen hat, gewährt nur lesenden Gerätezugriff — Mitglieder sehen die Geräte, können aber nicht darauf agieren.

Um das kombinierte Ergebnis aller Gruppen zu sehen — wer welche Kunden und Geräte erreichen kann und warum — öffne die Seite Zugriffsübersicht. Sie zeigt den Zugriff nach Benutzer, nach Kunde oder nach Gerät, sodass du prüfen kannst, ob deine Gruppen genau das gewähren, was du beabsichtigt hast.

Administratorgruppen

Eine Gruppe kann als Administratorgruppe markiert werden. Die Beschreibung auf dem Bildschirm lautet: „Neue Berechtigungen aus zukünftigen Updates werden Administratorgruppen automatisch zugewiesen.“ Aktiviere sie für deine Vollzugriffs-Gruppe, damit sie nicht zurückfällt, wenn ein künftiges octoja-Update eine neue Berechtigung hinzufügt.

Die Markierung trägt außerdem die instanzweiten Aktionen, die keine Berechtigung abdeckt: das Protokoll zu lesen und unter Agent-Bereitstellung Enrollment-Token erforderlich ein- oder auszuschalten. Wer keiner Administratorgruppe angehört, erreicht diese nicht, egal wie viele Berechtigungen seine Gruppen gewähren.

Authentifizierung

Benutzer können sich authentifizieren mit:

  • Lokalem Passwort — wird bei der Kontoerstellung festgelegt
  • TOTP-Zwei-Faktor-Authentifizierung — eine Authenticator-App erzeugt bei der Anmeldung einen 6-stelligen Code
  • Microsoft SSO — Anmeldung mit einem Microsoft-Geschäfts- oder Schulkonto über OIDC

Verwandte Artikel: Benutzer erstellen, Eine Gruppe erstellen, Berechtigungen zuweisen, Benutzerfelder, Passwort zurücksetzen