Rollen & Rechte
Vorwort
Das Rollen- und Rechtekonzept ist ein zentraler Bestandteil von intraOnline.
Jede Berechtigung ist ein einzelner Schalter – etwa Alle Mitteilungen bearbeiten oder Eigene Veranstaltungen anlegen. Eine Rolle ist nichts anderes als ein Bündel solcher Schalter. Wer mehrere Rollen trägt, erhält die Summe ihrer Berechtigungen; eine Rolle kann einer anderen nichts wegnehmen.
Mitgeliefert werden drei Standardrollen:
| Rolle | Gedacht für |
|---|---|
| Benutzer | Teilnehmen: eigene Inhalte in den eigenen Gruppen |
| Redakteur | Inhalte für die ganze Organisation pflegen |
| Administrator | Vollzugriff, einschließlich Verwaltung |
Darüber hinaus können Sie eigene Rollen mit fein abgestuften Berechtigungen anlegen und zusätzlich vergeben. Mehr dazu in der Dokumentation zu eigenen Rollen
Zusätzlich können Benutzer Gruppen zugewiesen werden, in denen sie eine Gruppenrolle erhalten – Lesend oder Schreibend. Mehr dazu unter Gruppenrollen
Neben rechtebasierten Zugriffen gibt es benutzerzentrierte Inhalte, die direkt an Personen gebunden sind. Mehr dazu in der Dokumentation zu benutzerzentrierten Inhalten
Wie sich die Rechte einer Person ergeben
Ein Benutzer trägt:
- höchstens eine Standardrolle – Benutzer, Redakteur oder Administrator. Sind eigene Rollen vorhanden, ist auch keine Standardrolle möglich.
- beliebig viele eigene Rollen zusätzlich.
Was die Person darf, ist die Vereinigung aller Berechtigungen aus allen zugewiesenen Rollen. Eine Rolle „Kassenwart“ kann also einen Benutzer gezielt um die Abrechnungs-Berechtigungen erweitern, ohne ihn zum Redakteur zu machen.
In der Anwendung heißen die Standardrollen Benutzer, Redakteur und Administrator. Technisch tragen sie die reservierten Namen User, Editor und Admin – deshalb lassen sich eigene Rollen nicht so nennen.
Geltungsbereich: Alle oder Eigene
Die meisten Berechtigungen gibt es in zwei Ausprägungen:
| Geltungsbereich | Bedeutung |
|---|---|
| Alle | Wirkt überall – auch in fremden Gruppen und bei Inhalten anderer Personen. Gruppenrollen spielen dann keine Rolle mehr. |
| Eigene | Beschränkt auf selbst verfasste Inhalte bzw. auf Gruppen, in denen Sie Schreibend sind. |
Daran hängt das Zusammenspiel mit den Gruppen: Gruppenrollen wirken genau dort, wo eine Berechtigung „Eigene“ ist. Eine Berechtigung mit Geltungsbereich „Alle“ setzt sich über Gruppen hinweg.
Die Standardrollen im Überblick
Benutzer
- Trägt die Eigene-Berechtigungen der Inhaltsmodule.
- Arbeitet in den Gruppen, denen es zugewiesen ist; die Gruppenrolle entscheidet über Lesen oder Schreiben.
- Sieht Inhalte, die an die gesamte Organisation oder an eine seiner Gruppen gerichtet sind.
Redakteur
- Trägt zusätzlich die Alle-Berechtigungen der Inhaltsmodule und arbeitet damit gruppenunabhängig.
- Pflegt außerdem Stammdaten wie Benutzer, Gruppen, Kontakte und Beitragstypen.
- Hat keinen Zugriff auf die Verwaltung der Organisation.
Administrator
- Trägt den Vollzugriff (
*:*) und damit jede Berechtigung, auch künftig hinzukommende. - Verwaltet die Organisation: Stammdaten, Erscheinungsbild, E-Mail-Versand, SSO.
- Der Vollzugriff lässt sich nicht an eigene Rollen vergeben.
Mehr zur Rolle „Administrator“
Gruppenrollen im Überblick
Innerhalb jeder zugewiesenen Gruppe erhält ein Benutzer eine Gruppenrolle:
| Gruppenrolle | Beschreibung |
|---|---|
| Lesend | Darf Inhalte der Gruppe ansehen |
| Schreibend | Darf zusätzlich Inhalte für diese Gruppe anlegen und eigene Inhalte bearbeiten oder löschen |
Entscheidungslogik
- Alle Rollen einer Person werden zusammengelegt – Standardrolle und eigene Rollen.
- Für die gefragte Aktion wird geprüft, ob eine Berechtigung dafür dabei ist.
- Ist es eine Alle-Berechtigung, greift sie ohne Rücksicht auf Gruppen.
- Ist es eine Eigene-Berechtigung, wird zusätzlich geprüft, ob Sie Verfasser sind bzw. in der betroffenen Gruppe Schreibend stehen.
Beispiele
Benutzer, Gruppenrolle Lesend
Der Benutzer ist in der Gruppe „Mitarbeiter“ mit Gruppenrolle „Lesend“. → Es sieht die Inhalte dieser Gruppe, kann aber nichts für sie anlegen.
Benutzer, Gruppenrolle Schreibend
Derselbe Benutzer ist in „Mitarbeiter“ „Schreibend“. → Es legt Inhalte für diese Gruppe an und bearbeitet oder löscht eigene Inhalte.
Benutzer mit eigener Rolle
Derselbe Benutzer trägt zusätzlich die eigene Rolle „Kassenwart“ mit der Berechtigung Alle Abrechnungen bearbeiten. → In den Abrechnungen arbeitet er nun organisationsweit, überall sonst bleibt er Benutzer.
Redakteur
→ Bearbeitet Inhalte in allen Gruppen, unabhängig von der eigenen Zugehörigkeit. Die Verwaltung bleibt verschlossen.