Neue Beschäftigte brauchen Arbeitsdokumente, bei einem Abteilungswechsel ändern sich Zugriffe, beim Austritt muss die Nutzung beendet werden. Das gehört zum Wissensmanagement. Auch geordnete Dokumente sind schwer zu verwalten, wenn unklar bleibt, wer sie lesen darf.
RAGO-X trennt Organisationsrollen von Benutzergruppen für den Zugriff auf Dokumentenschränke. Eine Einladung, eine Administratorrolle und die Freigabe eines Schranks sind verschiedene Einstellungen.
Dieser Artikel basiert auf Benutzerverwaltung, Rechteverwaltung und Zugriffsverhalten von RAGO-X. Abteilungen und Personen sind fiktive Beispiele.
Rollen und Zugriffsgruppen unterscheiden
Stellen Sie zwei Fragen:
- Muss die Person die Organisation verwalten oder Einstellungen ändern?
- Welche Dokumentenschränke benötigt sie für ihre Arbeit?
Die erste Frage betrifft die Rolle, die zweite die Zugriffsgruppen.
| Einstellung | Zweck | Beispiel |
|---|---|---|
| Organisationsrolle | Verwaltungsbefugnisse | Eigentümer, Administrator, Mitglied |
| Benutzergruppe | Personen mit vergleichbarem Arbeitszugriff bündeln | Alle Beschäftigten, Personalverwaltung, Kundensupport |
| Zugriffsgruppe eines Schranks | Erlaubte Gruppen zuordnen | Supportgruppe mit Supporthandbüchern verbinden |
| Benutzerstatus | Aktiv oder inaktiv | Konto beim Austritt deaktivieren |
Eine Gruppe namens „Administratoren“ verleiht keine Administratorrolle. Um einen Schrank freizugeben, muss ein Nutzer auch nicht zum Administrator befördert werden.
Eigentümer, Administrator und Mitglied
Die Rollen heißen OWNER, ADMIN und MEMBER.
| Rolle | Einsatz | Hinweis |
|---|---|---|
Eigentümer (OWNER) |
Verantwortung für Organisation und Rollen | Nicht allein für die tägliche Dokumentennutzung vergeben. |
Administrator (ADMIN) |
Nutzer, Gruppen und verwaltbare Bereiche betreuen | Nicht mit dem Eigentümer gleichzusetzen; Änderungen an anderen Administratoren/Eigentümern und Beförderungen sind begrenzt. |
Mitglied (MEMBER) |
Erlaubte Schränke nutzen | Aktive Gruppenmitgliedschaft und Schrankzuordnung gemeinsam prüfen. |
Gruppenregeln begrenzen die Leserechte von Eigentümern und Administratoren nicht zwingend wie die von Mitgliedern. Einige Lesezugriffe nehmen diese Rollen von der Gruppenprüfung aus. Für reine Dokumentennutzer ist daher MEMBER der Ausgangspunkt.
Ein sichtbarer Schrank bedeutet für Administratoren nicht, dass sämtliche Einstellungen geändert werden dürfen. Lesen und Verwalten sind getrennte Rechte; Änderungen erfolgen innerhalb verwaltbarer Bereiche.
Beispiel 1: neue Mitarbeiter passend freischalten
Eine neue Supportkraft braucht allgemeine Hinweise und Supporthandbücher, aber keine internen Unterlagen der Personalverwaltung.
1. Als Mitglied einladen
Prüfen Sie in der Benutzerverwaltung E-Mail-Adresse und Rolle und senden Sie die Einladung als MEMBER. Kontrollieren Sie, ob die Person den Vorgang abgeschlossen hat und in der Benutzerliste erscheint.
Eine verschickte Einladung ist noch keine abgeschlossene Registrierung. Prüfen Sie bei offenen Einladungen Status und Adresse, bei erreichtem Nutzerlimit die Organisationsauslastung.
2. Gruppen nach Aufgaben erstellen
Öffnen Sie Rechteverwaltung → Benutzergruppen → Neue Gruppe.
| Gruppe | Zweck | Mitglieder im Beispiel |
|---|---|---|
| Alle Beschäftigten | Allgemeine Organisationshinweise | Alle vorgesehenen Empfänger einschließlich neuer Mitarbeiter |
| Kundensupport | Supportrichtlinien und Handbücher | Supportkräfte |
| Personalverwaltung | Interne Personalunterlagen | Nur zuständige Personen |
Tragen Sie Namen und Beschreibung ein und prüfen Sie den aktiven Status. Wählen Sie die Gruppe und fügen Sie unter Gruppenmitglieder registrierte Nutzer hinzu. Die neue Person kommt in „Alle Beschäftigten“ und „Kundensupport“, nicht in „Personalverwaltung“.
„Alle Beschäftigten“ ist hier eine selbst angelegte Gruppe, keine automatische Systemgruppe. Nach der Einladung ist die erforderliche Mitgliedschaft ausdrücklich hinzuzufügen.
3. Gruppen einem Dokumentenschrank zuordnen
Unter Rechteverwaltung → Schrankzugriff wählen Sie Bereich und Schrank, markieren erlaubte Gruppen und speichern die Zugriffsgruppen.
Neue Supportkraft — MEMBER
├─ Alle Beschäftigten → Allgemeine Hinweise
└─ Kundensupport → Supporthandbücher
Personalverwaltung → Interne Personalunterlagen
Ein neu erstellter Schrank ist nicht automatisch für Mitglieder offen. Eine aktive Gruppe des Nutzers muss mit ihm verknüpft sein. Ohne diese Verbindung ist er nicht allgemein freigegeben.
4. Mit einem Mitgliedskonto prüfen
Verlassen Sie sich nicht nur auf die Verwaltungsansicht:
- Sind allgemeine Hinweise und Supporthandbücher auswählbar?
- Lassen sich dort Fragen starten?
- Bleibt der Schrank der Personalverwaltung unzugänglich?
Administratoren können umfassendere Leserechte haben. Ihre Ansicht belegt deshalb nicht die Rechte eines Mitglieds.
Dokumente nach ihrer Zielgruppe aufteilen
Die Rechteverwaltung ordnet Gruppen pro Dokumentenschrank zu. Sie ist keine Einzeldateiverwaltung mit unterschiedlichen Nutzern oder separaten Lese-/Bearbeitungsrechten je Dokument.
Allgemeine Informationen zu Mitarbeiterleistungen und interne Personalunterlagen haben unterschiedliche Zielgruppen. Getrennte Schränke sind verständlicher, als beides nur anhand von Dateinamen zu unterscheiden.
| Schrank | Dokumentbeispiele | Gruppe |
|---|---|---|
| Allgemeine Hinweise | Gemeinsame Abläufe und Organisationsinformationen | Alle Beschäftigten |
| Supporthandbücher | Richtlinien und Antwortverfahren | Kundensupport |
| Personalverwaltung | Arbeitsunterlagen für Personalverantwortliche | Personalverwaltung |
Fragen Sie vor dem Einordnen: „Dürfen alle Dokumente dieses Schranks denselben Personen bereitgestellt werden?“ Neben dem Thema ist die Zielgruppe ein Ordnungskriterium.
Beispiel 2: Rechte beim Abteilungswechsel anpassen
Eine Supportkraft wechselt in die Personalverwaltung. Die Aufnahme in die neue Gruppe entfernt den bisherigen Supportzugriff nicht.
Bei mehreren aktiven Gruppen reicht eine einzige erlaubte Verbindung, damit der Zugriff erhalten bleibt. Das Entfernen einer Mitgliedschaft kann andere Wege offenlassen.
Zuerst die künftig benötigten Rechte festlegen
- Benötigte Schränke der neuen Aufgabe bestimmen.
- Nutzer zur neuen Arbeitsgruppe hinzufügen.
- Nicht mehr benötigte alte Mitgliedschaften entfernen.
- Weiterhin erforderliche Gruppen behalten.
- Andere Gruppenwege zu bisherigen Schränken prüfen.
Hier bleibt „Alle Beschäftigten“ erhalten, „Kundensupport“ wird entfernt und „Personalverwaltung“ hinzugefügt. Stimmen Sie die Reihenfolge auf den Wechsel ab, je nachdem, ob Zugriffslücken oder Überschneidungen vermieden werden sollen.
Die Entfernung einer Person aus einer Gruppe ist nicht gleichbedeutend mit der Entfernung der gesamten Gruppenzuordnung am Schrank. Letzteres würde auch andere Mitglieder betreffen.
Beispiel 3: Zugriff am Ende einer Zusammenarbeit entziehen
Für zeitlich begrenzte bereichsübergreifende Arbeit kann eine Gruppe wie „Neuprodukt-Zusammenarbeit“ nur die Beteiligten enthalten. Wählen Sie zum Ende die passende Maßnahme.
| Ziel | Maßnahme | Wirkung |
|---|---|---|
| Eine Person scheidet aus | Person aus der Gruppe entfernen | Ihr Zugriff über diese Gruppe |
| Ganze Gruppe stilllegen | Gruppe deaktivieren | Alle Zugriffswege über diese Gruppe |
| Nur einen Schrank trennen | Gruppe in dessen Zugriffseinstellungen entfernen und speichern | Diese Schrank-Gruppen-Verbindung |
| Organisationsnutzung beenden | Benutzer deaktivieren | Aktiver Kontostatus |
Andere aktive Gruppen können weiterhin Zugriff erlauben. Benutzerstatus, Mitgliedschaft und Schrankzuordnung ersetzen sich nicht gegenseitig.
Zugriffsänderungen steuern die künftige Nutzung. Bereits heruntergeladene Dokumente oder extern kopierte Antworten werden dadurch nicht zurückgerufen.
Beispiel 4: austretende Nutzer und API-Anbindungen prüfen
Prüfen Sie neben dem Kontostatus auch externe Integrationen, die die Person betreut hat.
Benutzerkonto bereinigen
Wählen Sie den Benutzer und speichern Sie Bearbeiten → Status → Inaktiv. Bereinigen Sie Gruppenmitgliedschaften und prüfen Sie die Rechte der Nachfolge.
Administratoren dürfen möglicherweise andere Administratoren oder Eigentümer nicht ändern. Rollenwechsel und Administratorenkonten bearbeitet gegebenenfalls der Eigentümer. Auch Änderungen an der eigenen Rolle oder am eigenen Status sind geschützt; stellen Sie eine verbleibende verantwortliche Person sicher.
Prüfen Sie nach der Deaktivierung Anmeldung und geschützte Funktionen. Ohne Prüfung bestehender Sitzungen und laufender Tasks lässt sich nicht behaupten, sämtliche Verbindungen seien sofort beendet.
API-Schlüssel gesondert prüfen
Externe Anbindungen verwenden organisationsbezogene API-Schlüssel mit eigenen erlaubten Schränken. Diese Berechtigungen sind von Mitgliedergruppen getrennt.
- Welche Server und Aufgaben verwenden den Schlüssel?
- Muss die Nachfolge die Anbindung weiterbetreiben?
- Sind Dokumentenschränke und Quell-IP-Bereiche weiterhin passend?
- Kann der neue Schlüssel vor dem Widerruf des alten auf dem Server eingesetzt werden?
Die Benutzerdeaktivierung ersetzt keinen Schlüsselwiderruf. Ein Widerruf unterbricht die betreffende Anbindung. Planen Sie bei fortzuführenden Systemen Übergabe und Rotation gemeinsam.
Zur individuellen Zugriffskontrolle externer Systeme siehe den RAGO-X-API-Leitfaden.
Prüfreihenfolge bei fehlenden Dokumentenschränken
Prüfen Sie zuerst die Verbindungen, bevor Sie Rechte erweitern:
- Registrierung und Status: Einladung abgeschlossen und Konto aktiv?
- Rolle: Wird mit einem Mitgliedskonto geprüft?
- Mitgliedschaft: Ist die Person in der erforderlichen Gruppe?
- Gruppenstatus: Ist die Gruppe aktiv?
- Zuordnung: Ist die Gruppe im richtigen Bereich und Schrank erlaubt?
- Speichern und prüfen: Wurde gespeichert und die Nutzeransicht erneut geprüft?
Sind zu viele Schränke sichtbar, prüfen Sie zuerst Eigentümer-/Administratorrollen und weitere aktive Gruppen. Eine schnelle Beförderung zum Administrator kann deutlich mehr Rechte als beabsichtigt vergeben.
Trotz korrekter Zugriffsrechte können Fragen wegen Dokumentvorbereitung, Credits oder anderer Bedingungen scheitern. Unterscheiden Sie Sichtbarkeit und Antwortgenerierung.
Betriebsregeln auf einer Seite festhalten
| Punkt | Zu dokumentieren |
|---|---|
| Gruppenzweck | Welche Arbeit und Personen umfasst sie? |
| Schränke | Welche Schränke darf sie verwenden? |
| Änderungsverantwortung | Wer handelt bei Eintritt, Wechsel und Austritt? |
| Prüftermin | Wann werden Änderungen oder Projektenden geprüft? |
| Ausnahmebefugnisse | Warum ist eine Eigentümer-/Administratorrolle nötig? |
| Integrationen | Zugehörige API-Schlüssel und Verantwortliche |
Ziel ist, Menschen mit dem benötigten Wissen zu verbinden: Mitglieder einladen, Arbeitsgruppen zuweisen, Schränke verbinden und die Wirkung aus Nutzersicht prüfen.
Den Produktumfang erläutern Produktübersicht und Sicherheit. Den Dokumentenfluss beschreibt die RAGO-X-Architektur. Bei umgebungsspezifischen Einstellungen hilft der Support.



