Zum Hauptinhalt springen

Rollen und Berechtigungen

Jeder Benutzer in Ihrer Organisation hat genau eine Rolle, und diese Rolle entscheidet, welche Seiten er öffnen kann und welche Schaltflächen er sieht. Zusätzlich zur Rolle kann ein Administrator einer einzelnen Person einzelne weitere Berechtigungen erteilen: siehe Benutzer.

Rollen verwalten Sie unter Authentifizierung → Rollen: „Benutzerrollen und Berechtigungen für Ihre Organisation verwalten“. Standardmäßig kann sie nur öffnen, wer die Rolle Admin hat.

Die drei vordefinierten Rollen

Jede Organisation wird mit drei Rollen angelegt: Admin, Manager und User. In der Liste tragen sie ein Schildsymbol und das Badge System, und sie lassen sich weder umbenennen noch in ihren Berechtigungen ändern noch löschen. Ihre Menüeinträge lauten Bearbeiten (Geschützt) und Löschen (Geschützt); wer einen davon öffnet, erfährt, dass er die Rolle stattdessen klonen kann, um eine bearbeitbare Kopie zu erhalten.

Die Berechtigungen sind in Gruppen gegliedert. Genau diesen Umfang hat jede vordefinierte Rolle:

BerechtigungsgruppeAdminManagerUser
GeräteVollVollNur Anzeigen
GatewaysVoll
GerätezuweisungenVoll
SensorenVollVollNur Anzeigen
SensorprofileVollVoll
GerätegruppenVollVollAnzeigen und exportieren
SensortypenVoll
RegelkettenVoll
AlarmeVollVollNur Anzeigen
ZustellungenVollVoll
SensordatenexporteVollVollNur eigene Exporte
ExporteVollVollAnzeigen, erstellen, herunterladen
DashboardVollVollVoll
Meine DashboardsVollVollVoll
KI-AssistentVoll
HintergrundaufgabenVoll
BenutzerVollNur Anzeigen
RollenVoll
OrganisationseinstellungenVoll
SlackVoll

Lesen Sie die Zeile durch, statt Kästchen zu zählen. Einige Folgen daraus sind leicht zu übersehen:

  • Wer die Rolle Manager hat, kann den laufenden Überwachungsbetrieb führen: Geräte, Sensoren, Gerätegruppen, Alarme, Zustellungen, Exporte und Dashboards. Gateways, Regelketten, Sensortypen, Gerätezuweisungen, Organisationseinstellungen, Integrationen, Hintergrundaufgaben und den KI-Assistenten kann er dagegen nicht anrühren. Die Benutzerliste sieht er, doch hinzufügen, bearbeiten oder entfernen kann er niemanden.
  • Wer die Rolle User hat, kann Geräte, Sensoren, Gerätegruppen und Alarme anzeigen, eigene Dashboards aufbauen und Exporte anfordern. Einen Alarm bestätigen kann er nicht: Eine Bestätigung gilt für die ganze Organisation, deshalb bleibt sie den Rollen Manager und Admin vorbehalten. Von den Sensordatenexporten sieht er nur die, die er selbst angefordert hat, und einen Export löschen kann er nicht.
  • Nur wer die Rolle Admin hat, hält Gateways, Regelketten, Organisationseinstellungen, Integrationen, Hintergrundaufgaben, den KI-Assistenten sowie die Benutzer- und Rollenverwaltung.
Die Seite Rollen mit Admin, Manager und User, dem Badge System, der Spalte mit den Berechtigungs-Badges und der Benutzeranzahl.
Die Seite Rollen mit Admin, Manager und User, dem Badge System, der Spalte mit den Berechtigungs-Badges und der Benutzeranzahl.

Was jede Berechtigungsgruppe freischaltet

Der Rolleneditor gruppiert die Berechtigungen nach dem, was sie schützen. Kurz gesagt:

Geräte: die Geräteseiten. Geräte anzeigen, hinzufügen, bearbeiten und löschen, stapelweise bearbeiten, den Status eines Geräts, seine Anmeldedaten für die Verbindung und seine Benachrichtigungsempfänger ändern sowie die Beacons, die ein Gateway weiterleitet, registrieren, bearbeiten oder außer Betrieb nehmen. Auch die Diagnosewerte eines Gateways liegen hier. Siehe Geräte.

Gateways: die Seite mit den Gateways. Mit der Berechtigung zum Anzeigen öffnen Sie den Befehlsbereich eines Gateways und führen die reinen Lesebefehle aus. Das Verwalten von Gateways ist die strengere Hälfte: Es erlaubt die Schreibbefehle sowie die Netzwerk- und Verbindungswerte. Die Gruppe steht bewusst für sich, damit jemand mit der Rolle Manager, der alles rund um Geräte hält, nicht unbemerkt auch ein Gateway neu konfigurieren darf. Siehe Gateways und Beacons.

Gerätezuweisungen: die Seite Gerätezuweisungen, auf der Sie entscheiden, welche Benutzer welche Geräte sehen, einschließlich der Werkzeuge für die stapelweise Zuweisung.

Sensoren: Sensoren anzeigen, hinzufügen, bearbeiten und löschen, stapelweise bearbeiten und die aufgezeichneten Daten eines Sensors löschen.

Sensorprofile: die Grenzwerte und Überwachungsparameter eines Sensors anzeigen und bearbeiten.

Gerätegruppen: die Seiten zu den Gerätegruppen. Gerätegruppen anzeigen, erstellen, bearbeiten und löschen sowie die Daten einer Gerätegruppe exportieren.

Sensortypen: die Referenzliste der Sensortypen.

Regelketten: die Seiten zu den Regelketten. Regelketten anzeigen, erstellen, bearbeiten, löschen und testen sowie sie Geräten zuweisen oder die Zuweisung aufheben.

Alarme: die Seite Alarme. Das Anzeigen zeigt die Liste; das Bearbeiten ist die Berechtigung, mit der ein Alarm bestätigt werden kann.

Zustellungen: das Zustellprotokoll, die Aufzeichnung der gesendeten Benachrichtigungen und dessen, was aus ihnen geworden ist.

Sensordatenexporte: einen Export von Messwerten anfordern und Exporte einsehen. Für die Sichtbarkeit gibt es zwei Stufen: nur die eigenen Exporte oder alle Exporte der Organisation.

Exporte: die Seite Exporte selbst. Exportaufträge auflisten, anlegen, die fertigen Dateien herunterladen und sie löschen.

Dashboard: das zentrale Dashboard in der Seitenleiste, unter der Gruppe Plattform.

Meine Dashboards: die Dashboards, die sich Benutzer selbst aufbauen. Sie anzeigen, erstellen, bearbeiten und löschen.

KI-Assistent: die Seite KI-Assistent und die Antworten des Assistenten in Slack und WhatsApp. Das Löschen einer gespeicherten Gesprächssitzung ist eine eigene Berechtigung in derselben Gruppe. Was der Assistent tatsächlich beantwortet, schränken zusätzlich die Berechtigungen der fragenden Person ein: siehe SensoCAN fragen.

Hintergrundaufgaben: die Seite Hintergrundaufgaben, auf der lang laufende Aufträge ihren Fortschritt melden.

Benutzer: alles auf der Seite Benutzer. Konten anzeigen, hinzufügen, bearbeiten, löschen, stapelweise löschen, wiederherstellen und endgültig löschen sowie die Identität eines Benutzers übernehmen.

Rollen: diese Seite. Rollen anzeigen, erstellen, bearbeiten, klonen und löschen.

Organisationseinstellungen: die Seiten der Organisationseinstellungen. Die Angaben zu Ihrer Organisation anzeigen und bearbeiten und die Bestätigungs-E-Mail erneut senden, wenn sich die Kontaktadresse ändert. Siehe Organisationseinstellungen.

Slack: die Slack-Integration. Sehen, ob ein Workspace verbunden ist, und ihn verbinden, erneut verbinden oder trennen. Siehe Integrationen.

Hinweis

Der Eintrag Integrationen in der Seitenleiste hat keine eigene Berechtigung. Er erscheint, sobald ein Benutzer mindestens eine Integration anzeigen darf, und das heißt heute: die Berechtigung für Slack.

Benutzerdefinierte Rolle erstellen

Eine vordefinierte Rolle lässt sich nicht bearbeiten. Um eine Rolle nach dem Muster „Manager plus Gateways“ oder „User ohne Exporte“ zu bekommen, klonen Sie deshalb die nächstliegende vordefinierte Rolle und passen die Kopie an.

Wählen Sie im Zeilenmenü oder auf der Detailseite der Rolle Klonen. Der Dialog erklärt, dass dabei eine neue bearbeitbare Kopie mit allen Berechtigungen des Originals entsteht. Die Kopie trägt den Namen des Originals mit angehängtem „(Copy)“, bei bereits vergebenem Namen „(Copy 2)“ und so weiter. SensoCAN führt Sie direkt auf ihre Bearbeitungsseite, wo Sie sie umbenennen und Häkchen bei Berechtigungen setzen oder entfernen können. Sie ist selbst nie eine Systemrolle, Sie behalten also die volle Kontrolle über sie.

Rolle erstellen baut stattdessen eine Rolle von Grund auf: „Neue Rolle für Ihre Organisation hinzufügen“. Sie geben ihr einen Namen, der innerhalb Ihrer Organisation eindeutig sein muss, und wählen Berechtigungen aus einer durchsuchbaren Liste. Dazu kommt die Auswahlliste Guard-Name; lassen Sie sie auf web stehen, denn das ist der Wert, den die SensoCAN-Web-App verwendet.

Die Detailseite einer Rolle, „Rollendetails und zugewiesene Berechtigungen anzeigen“, zeigt ihren Namen, ihre Art (System oder Benutzerdefiniert), wie viele Benutzer sie haben und wann sie angelegt wurde, dazu jede Berechtigung, die sie gewährt, gruppiert nach der Ressource, für die sie gilt.

Eine benutzerdefinierte Rolle lässt sich nicht löschen, solange sie noch jemand hat: „Die Rolle kann nicht gelöscht werden, da sie derzeit N Benutzer(n) zugewiesen ist. Bitte weisen Sie diese Benutzer zuerst einer anderen Rolle zu.“ Versetzen Sie diese Personen also erst in eine andere Rolle, dann löschen Sie.

Die Seite Rolle erstellen mit dem Feld Name, der auf web gesetzten Auswahlliste Guard-Name und der durchsuchbaren Auswahl der Berechtigungen.
Die Seite Rolle erstellen mit dem Feld Name, der auf web gesetzten Auswahlliste Guard-Name und der durchsuchbaren Auswahl der Berechtigungen.

Zusätzliche Berechtigungen für eine einzelne Person

Manchmal braucht eine einzelne Person eine Berechtigung mehr, und eine ganz neue Rolle wäre übertrieben. Auf der Seite Benutzer bearbeiten gibt es die Auswahl Berechtigungen, die einzelne Berechtigungen zusätzlich zur Rolle erteilt. Sie listet nur Berechtigungen auf, die die Rolle nicht ohnehin enthält; was Sie dort ankreuzen, kommt also wirklich hinzu. Diese Zusätze hängen an der Person, nicht an der Rolle, und sie überdauern einen Rollenwechsel. Prüfen Sie sie deshalb, wenn Sie jemanden in eine andere Rolle versetzen.

Wie Gerätezuweisung und Berechtigungen zusammenwirken

Berechtigungen entscheiden, welche Art von Handlung Ihnen offensteht. Die Gerätezuweisung entscheidet, an welchen Geräten Sie sie ausführen, und beides wird unabhängig voneinander durchgesetzt.

Ein gewöhnlicher Benutzer mit der Berechtigung, Geräte anzuzeigen, sieht nicht jedes Gerät Ihrer Organisation. Er sieht die Geräte, die ihm auf der Seite Gerätezuweisungen zugewiesen wurden, und sonst nichts: Seine Geräteliste, seine Sensoren, seine Dashboards und die Antworten des Assistenten sind alle auf diesen Bestand eingegrenzt. Erteilen Sie jemandem die Berechtigung, Geräte anzuzeigen, und vergessen Sie die Zuweisung, bleibt seine Seite mit den Geräten schlicht leer.

Die Ausnahme ist das Konto System Admin Ihrer Organisation: Es sieht jedes Gerät, unabhängig von jeder Zuweisung. Benutzer mit der gewöhnlichen Rolle Admin unterliegen der Zuweisung wie alle anderen. Wenn Sie also jemanden zum Admin machen, prüfen Sie auch seine Gerätezuweisungen.