Berechtigungen
Die meisten Berechtigungen verwenden entity:action:scope-Tripel. Zu den Aktionen gehören list, read, edit und delete. Zugriffsumfänge unterscheiden typischerweise zwischen dem Zugriff auf all und assigned für umfangreiche Entitäten wie Kontakte oder Touren.
Bei modularen Organisationen werden zusätzlich zu diesen Rollenberechtigungen die erforderlichen Abonnementmodule geprüft. Eine Rolle kann eine Aktion erlauben, während das Modul nicht verfügbar ist. Umgekehrt gewährt ein aktives Modul keine fehlende Rollenfunktion. Siehe Abonnement.
Auch die Organisationsverwaltung wird mit der Entität admin abgebildet: Rollen, die untergeordnete Organisationen, Rollen und ähnliche Hierarchiefunktionen verwalten können, umfassen admin-Berechtigungen wie admin:list:all, admin:read:all und verwandte admin:*-Kombinationen. Serverseitige Prüfungen auf „Organisationsadministration“ können für bestimmte Routen jede Berechtigungszeichenfolge als ausreichend behandeln, die mit admin: beginnt. Für einen Arbeitsbereich ist daher stets der Rollen-Editor im Dashboard maßgeblich.
Zu den primären Entitäten mit Unterstützung für list gehören customer, tour, landing-page, event, offer, newsletter, project, document, contactform, siteplan, place und admin. Unterentitäten wie protocol, email und task verwenden list absichtlich nicht, da die Sichtbarkeit über Beziehungen abgeleitet wird.
Sonderfälle – etwa gemischte Zuweisungen oder Abkürzungen für Personen mit Plattformverwaltungsrechten – werden innerhalb des Produkts aufgelöst. Für den jeweiligen Arbeitsbereich ist daher der Rollen-Editor im Dashboard maßgeblich.
Format der Berechtigungen
entity:action:scope
| Teil | Bedeutung | Beispiel |
|---|---|---|
entity | Ressourcentyp, der gesteuert wird. | customer, tour, event, admin |
action | Vorgang, den die Rolle ausführen kann. | list, read, edit, delete |
scope | Umfang des Zugriffs. | assigned, all, off |
Aktionen
| Aktion | Bedeutung |
|---|---|
list | Datensätze in Listenansichten für Entitäten anzeigen, die Listenansichten unterstützen. |
read | Datensatzdetails öffnen oder prüfen. |
edit | Datensätze erstellen oder aktualisieren. |
delete | Datensätze löschen, sofern zulässig. |
edit umfasst im Berechtigungsmodell auch das Erstellen. Daher hängen Schaltflächen zum Erstellen häufig von der Bearbeitungsberechtigung und nicht von einer separaten Erstellungsberechtigung ab.
Zugriffsumfänge
| Zugriffsumfang | Bedeutung |
|---|---|
assigned | Zugriff auf Datensätze, die über Zuweisungs- oder Beziehungsregeln mit der betreffenden Person verbunden sind. |
all | Zugriff auf alle Datensätze dieser Entität innerhalb der Organisation. |
off | Kein expliziter Zugriff, abgesehen von speziellen Regeln für den eigenen Zugriff oder Beziehungen, die das Produkt durchsetzt. |
Das Verhalten bei ausschließlich zugewiesenen Datensätzen kann je nach Entität variieren. Kontakte können beispielsweise verantwortliche Personen haben, während Aufgaben, E-Mails und Protokolle über eine Kontaktzuweisung oder eine direkte Zuweisung sichtbar sein können.
Entitätsgruppen
Primäre Entitäten unterstützen den Zugriff im Listenformat:
customertourlanding-pageeventoffernewsletterprojectdocumentcontactformsiteplanplaceadmin
Unterentitäten verwenden list absichtlich nicht:
protocolemailtask
Auf diese Unterentitäten wird normalerweise über Beziehungen zu Kontakten oder Projekten oder über direkte Zuweisungen zugegriffen.
Sichtbarkeit im Dashboard
Die Seitenleiste verwendet Berechtigungen, um festzulegen, welche Gruppen und Routen angezeigt werden. Wenn eine Person eine Seite nicht sehen kann, sollte zuerst die Entitätsberechtigung geprüft werden:
- Kundenverwaltung:
customer,protocol,task,project,document,newsletter,email,event. - Web-Apps und Touren:
landing-page,tour,offer,contactform,siteplan(Seitenpläne und Fragen werden in typischen Konfigurationen zusammen mit der Sichtbarkeit von Landingpages gesteuert). - Einstellungshierarchie: Entitätsberechtigungen für
admin(untergeordnete Organisationen und Rollen). - Ereigniseinstellungen:
event.
Die Galerie unter Web-Apps und Touren wird umfassender angezeigt als einige benachbarte Elemente. Die genauen Regeln können je nach Bereitstellung variieren. Wenn ein Link fehlt, sollten die Landingpage-, Tour- und Organisationskontexte geprüft werden, anstatt von einem fehlerhaften Build auszugehen.
Personen mit Plattformverwaltungsrechten sehen möglicherweise zusätzliche Routen, die für Mandantenkonten nie sichtbar sind.
Verwandte Konzepte: Berechtigungen und Organisationen, Untergeordnete Organisationen und Rollen.