Technikblog

RAGO-X

Benutzer und Zugriff in RAGO-X verwalten: Einladung, Wechsel und Austritt

Rollen, Gruppen und Zugriffsrechte auf Dokumentenschränke anhand von Einarbeitung, Abteilungswechsel und Offboarding verstehen.

RAGO-XVeröffentlicht Aktualisiert
#Access Control#User Management#RAG#API
Organisationsrollen und Gruppenmitgliedschaft sind getrennt; Gruppen verbinden Nutzer mit erlaubten Dokumentenschränken

Neue Beschäftigte brauchen Arbeitsdokumente, bei einem Abteilungswechsel ändern sich Zugriffe, beim Austritt muss die Nutzung beendet werden. Das gehört zum Wissensmanagement. Auch geordnete Dokumente sind schwer zu verwalten, wenn unklar bleibt, wer sie lesen darf.

RAGO-X trennt Organisationsrollen von Benutzergruppen für den Zugriff auf Dokumentenschränke. Eine Einladung, eine Administratorrolle und die Freigabe eines Schranks sind verschiedene Einstellungen.

Dieser Artikel basiert auf Benutzerverwaltung, Rechteverwaltung und Zugriffsverhalten von RAGO-X. Abteilungen und Personen sind fiktive Beispiele.

Rollen und Zugriffsgruppen unterscheiden

Stellen Sie zwei Fragen:

  • Muss die Person die Organisation verwalten oder Einstellungen ändern?
  • Welche Dokumentenschränke benötigt sie für ihre Arbeit?

Die erste Frage betrifft die Rolle, die zweite die Zugriffsgruppen.

Einstellung Zweck Beispiel
Organisationsrolle Verwaltungsbefugnisse Eigentümer, Administrator, Mitglied
Benutzergruppe Personen mit vergleichbarem Arbeitszugriff bündeln Alle Beschäftigten, Personalverwaltung, Kundensupport
Zugriffsgruppe eines Schranks Erlaubte Gruppen zuordnen Supportgruppe mit Supporthandbüchern verbinden
Benutzerstatus Aktiv oder inaktiv Konto beim Austritt deaktivieren

Eine Gruppe namens „Administratoren“ verleiht keine Administratorrolle. Um einen Schrank freizugeben, muss ein Nutzer auch nicht zum Administrator befördert werden.

Eigentümer, Administrator und Mitglied

Die Rollen heißen OWNER, ADMIN und MEMBER.

Rolle Einsatz Hinweis
Eigentümer (OWNER) Verantwortung für Organisation und Rollen Nicht allein für die tägliche Dokumentennutzung vergeben.
Administrator (ADMIN) Nutzer, Gruppen und verwaltbare Bereiche betreuen Nicht mit dem Eigentümer gleichzusetzen; Änderungen an anderen Administratoren/Eigentümern und Beförderungen sind begrenzt.
Mitglied (MEMBER) Erlaubte Schränke nutzen Aktive Gruppenmitgliedschaft und Schrankzuordnung gemeinsam prüfen.

Gruppenregeln begrenzen die Leserechte von Eigentümern und Administratoren nicht zwingend wie die von Mitgliedern. Einige Lesezugriffe nehmen diese Rollen von der Gruppenprüfung aus. Für reine Dokumentennutzer ist daher MEMBER der Ausgangspunkt.

Ein sichtbarer Schrank bedeutet für Administratoren nicht, dass sämtliche Einstellungen geändert werden dürfen. Lesen und Verwalten sind getrennte Rechte; Änderungen erfolgen innerhalb verwaltbarer Bereiche.

Beispiel 1: neue Mitarbeiter passend freischalten

Eine neue Supportkraft braucht allgemeine Hinweise und Supporthandbücher, aber keine internen Unterlagen der Personalverwaltung.

1. Als Mitglied einladen

Prüfen Sie in der Benutzerverwaltung E-Mail-Adresse und Rolle und senden Sie die Einladung als MEMBER. Kontrollieren Sie, ob die Person den Vorgang abgeschlossen hat und in der Benutzerliste erscheint.

Eine verschickte Einladung ist noch keine abgeschlossene Registrierung. Prüfen Sie bei offenen Einladungen Status und Adresse, bei erreichtem Nutzerlimit die Organisationsauslastung.

2. Gruppen nach Aufgaben erstellen

Öffnen Sie Rechteverwaltung → Benutzergruppen → Neue Gruppe.

Gruppe Zweck Mitglieder im Beispiel
Alle Beschäftigten Allgemeine Organisationshinweise Alle vorgesehenen Empfänger einschließlich neuer Mitarbeiter
Kundensupport Supportrichtlinien und Handbücher Supportkräfte
Personalverwaltung Interne Personalunterlagen Nur zuständige Personen

Tragen Sie Namen und Beschreibung ein und prüfen Sie den aktiven Status. Wählen Sie die Gruppe und fügen Sie unter Gruppenmitglieder registrierte Nutzer hinzu. Die neue Person kommt in „Alle Beschäftigten“ und „Kundensupport“, nicht in „Personalverwaltung“.

„Alle Beschäftigten“ ist hier eine selbst angelegte Gruppe, keine automatische Systemgruppe. Nach der Einladung ist die erforderliche Mitgliedschaft ausdrücklich hinzuzufügen.

3. Gruppen einem Dokumentenschrank zuordnen

Unter Rechteverwaltung → Schrankzugriff wählen Sie Bereich und Schrank, markieren erlaubte Gruppen und speichern die Zugriffsgruppen.

text
Neue Supportkraft — MEMBER
    ├─ Alle Beschäftigten → Allgemeine Hinweise
    └─ Kundensupport      → Supporthandbücher

Personalverwaltung        → Interne Personalunterlagen

Ein neu erstellter Schrank ist nicht automatisch für Mitglieder offen. Eine aktive Gruppe des Nutzers muss mit ihm verknüpft sein. Ohne diese Verbindung ist er nicht allgemein freigegeben.

4. Mit einem Mitgliedskonto prüfen

Verlassen Sie sich nicht nur auf die Verwaltungsansicht:

  • Sind allgemeine Hinweise und Supporthandbücher auswählbar?
  • Lassen sich dort Fragen starten?
  • Bleibt der Schrank der Personalverwaltung unzugänglich?

Administratoren können umfassendere Leserechte haben. Ihre Ansicht belegt deshalb nicht die Rechte eines Mitglieds.

Dokumente nach ihrer Zielgruppe aufteilen

Die Rechteverwaltung ordnet Gruppen pro Dokumentenschrank zu. Sie ist keine Einzeldateiverwaltung mit unterschiedlichen Nutzern oder separaten Lese-/Bearbeitungsrechten je Dokument.

Allgemeine Informationen zu Mitarbeiterleistungen und interne Personalunterlagen haben unterschiedliche Zielgruppen. Getrennte Schränke sind verständlicher, als beides nur anhand von Dateinamen zu unterscheiden.

Schrank Dokumentbeispiele Gruppe
Allgemeine Hinweise Gemeinsame Abläufe und Organisationsinformationen Alle Beschäftigten
Supporthandbücher Richtlinien und Antwortverfahren Kundensupport
Personalverwaltung Arbeitsunterlagen für Personalverantwortliche Personalverwaltung

Fragen Sie vor dem Einordnen: „Dürfen alle Dokumente dieses Schranks denselben Personen bereitgestellt werden?“ Neben dem Thema ist die Zielgruppe ein Ordnungskriterium.

Beispiel 2: Rechte beim Abteilungswechsel anpassen

Eine Supportkraft wechselt in die Personalverwaltung. Die Aufnahme in die neue Gruppe entfernt den bisherigen Supportzugriff nicht.

Bei mehreren aktiven Gruppen reicht eine einzige erlaubte Verbindung, damit der Zugriff erhalten bleibt. Das Entfernen einer Mitgliedschaft kann andere Wege offenlassen.

Zuerst die künftig benötigten Rechte festlegen

  1. Benötigte Schränke der neuen Aufgabe bestimmen.
  2. Nutzer zur neuen Arbeitsgruppe hinzufügen.
  3. Nicht mehr benötigte alte Mitgliedschaften entfernen.
  4. Weiterhin erforderliche Gruppen behalten.
  5. Andere Gruppenwege zu bisherigen Schränken prüfen.

Hier bleibt „Alle Beschäftigten“ erhalten, „Kundensupport“ wird entfernt und „Personalverwaltung“ hinzugefügt. Stimmen Sie die Reihenfolge auf den Wechsel ab, je nachdem, ob Zugriffslücken oder Überschneidungen vermieden werden sollen.

Die Entfernung einer Person aus einer Gruppe ist nicht gleichbedeutend mit der Entfernung der gesamten Gruppenzuordnung am Schrank. Letzteres würde auch andere Mitglieder betreffen.

Beispiel 3: Zugriff am Ende einer Zusammenarbeit entziehen

Für zeitlich begrenzte bereichsübergreifende Arbeit kann eine Gruppe wie „Neuprodukt-Zusammenarbeit“ nur die Beteiligten enthalten. Wählen Sie zum Ende die passende Maßnahme.

Ziel Maßnahme Wirkung
Eine Person scheidet aus Person aus der Gruppe entfernen Ihr Zugriff über diese Gruppe
Ganze Gruppe stilllegen Gruppe deaktivieren Alle Zugriffswege über diese Gruppe
Nur einen Schrank trennen Gruppe in dessen Zugriffseinstellungen entfernen und speichern Diese Schrank-Gruppen-Verbindung
Organisationsnutzung beenden Benutzer deaktivieren Aktiver Kontostatus

Andere aktive Gruppen können weiterhin Zugriff erlauben. Benutzerstatus, Mitgliedschaft und Schrankzuordnung ersetzen sich nicht gegenseitig.

Zugriffsänderungen steuern die künftige Nutzung. Bereits heruntergeladene Dokumente oder extern kopierte Antworten werden dadurch nicht zurückgerufen.

Beispiel 4: austretende Nutzer und API-Anbindungen prüfen

Prüfen Sie neben dem Kontostatus auch externe Integrationen, die die Person betreut hat.

Benutzerkonto bereinigen

Wählen Sie den Benutzer und speichern Sie Bearbeiten → Status → Inaktiv. Bereinigen Sie Gruppenmitgliedschaften und prüfen Sie die Rechte der Nachfolge.

Administratoren dürfen möglicherweise andere Administratoren oder Eigentümer nicht ändern. Rollenwechsel und Administratorenkonten bearbeitet gegebenenfalls der Eigentümer. Auch Änderungen an der eigenen Rolle oder am eigenen Status sind geschützt; stellen Sie eine verbleibende verantwortliche Person sicher.

Prüfen Sie nach der Deaktivierung Anmeldung und geschützte Funktionen. Ohne Prüfung bestehender Sitzungen und laufender Tasks lässt sich nicht behaupten, sämtliche Verbindungen seien sofort beendet.

API-Schlüssel gesondert prüfen

Externe Anbindungen verwenden organisationsbezogene API-Schlüssel mit eigenen erlaubten Schränken. Diese Berechtigungen sind von Mitgliedergruppen getrennt.

  • Welche Server und Aufgaben verwenden den Schlüssel?
  • Muss die Nachfolge die Anbindung weiterbetreiben?
  • Sind Dokumentenschränke und Quell-IP-Bereiche weiterhin passend?
  • Kann der neue Schlüssel vor dem Widerruf des alten auf dem Server eingesetzt werden?

Die Benutzerdeaktivierung ersetzt keinen Schlüsselwiderruf. Ein Widerruf unterbricht die betreffende Anbindung. Planen Sie bei fortzuführenden Systemen Übergabe und Rotation gemeinsam.

Zur individuellen Zugriffskontrolle externer Systeme siehe den RAGO-X-API-Leitfaden.

Prüfreihenfolge bei fehlenden Dokumentenschränken

Prüfen Sie zuerst die Verbindungen, bevor Sie Rechte erweitern:

  1. Registrierung und Status: Einladung abgeschlossen und Konto aktiv?
  2. Rolle: Wird mit einem Mitgliedskonto geprüft?
  3. Mitgliedschaft: Ist die Person in der erforderlichen Gruppe?
  4. Gruppenstatus: Ist die Gruppe aktiv?
  5. Zuordnung: Ist die Gruppe im richtigen Bereich und Schrank erlaubt?
  6. Speichern und prüfen: Wurde gespeichert und die Nutzeransicht erneut geprüft?

Sind zu viele Schränke sichtbar, prüfen Sie zuerst Eigentümer-/Administratorrollen und weitere aktive Gruppen. Eine schnelle Beförderung zum Administrator kann deutlich mehr Rechte als beabsichtigt vergeben.

Trotz korrekter Zugriffsrechte können Fragen wegen Dokumentvorbereitung, Credits oder anderer Bedingungen scheitern. Unterscheiden Sie Sichtbarkeit und Antwortgenerierung.

Betriebsregeln auf einer Seite festhalten

Punkt Zu dokumentieren
Gruppenzweck Welche Arbeit und Personen umfasst sie?
Schränke Welche Schränke darf sie verwenden?
Änderungsverantwortung Wer handelt bei Eintritt, Wechsel und Austritt?
Prüftermin Wann werden Änderungen oder Projektenden geprüft?
Ausnahmebefugnisse Warum ist eine Eigentümer-/Administratorrolle nötig?
Integrationen Zugehörige API-Schlüssel und Verantwortliche

Ziel ist, Menschen mit dem benötigten Wissen zu verbinden: Mitglieder einladen, Arbeitsgruppen zuweisen, Schränke verbinden und die Wirkung aus Nutzersicht prüfen.

Den Produktumfang erläutern Produktübersicht und Sicherheit. Den Dokumentenfluss beschreibt die RAGO-X-Architektur. Bei umgebungsspezifischen Einstellungen hilft der Support.