Rollen & Rechte

Überblick
Eine Rolle ist ein Bündel von Berechtigungen. Konten bekommen keine Einzelrechte, sondern eine Rolle — das hält die Rechtevergabe überschaubar und macht sie überprüfbar.
Ein Recht heißt immer modul.objekt.aktion, etwa customer.read oder platform.user.manage. An diesem Muster lässt sich ein Recht lesen, ohne es nachschlagen zu müssen: Wer darf welchem Ding was antun.
Rechte addieren sich — es gibt kein Verbieten. Ein Recht ist entweder vergeben oder nicht. Eine Rolle kann einer anderen nichts wegnehmen. Wer zu viel sieht, hat es an einer Stelle bekommen, nicht an einer anderen verloren.
Kernaufgaben
Rolle anlegen. Neue Rolle verlangt einen Namen und optional eine Beschreibung. Die Beschreibung ist keine Zierde: In einem halben Jahr ist sie das Einzige, was erklärt, wofür die Rolle gedacht war.
Rechte zuweisen. Links wählen Sie die Rolle, rechts erscheint die Rechteliste, nach Modulen gegliedert. Der Zähler zeigt, wie viele der verfügbaren Rechte gesetzt sind. Über Rechte durchsuchen… finden Sie ein einzelnes Recht, ohne zu blättern; Alle wählen und Alle abwählen arbeiten auf der aktuell sichtbaren Auswahl.
Systemrollen erkennen. Mitgelieferte Rollen sind mit System gekennzeichnet. Sie kommen mit dem Standard und werden bei Aktualisierungen gepflegt.
Felder im Detail
Die Spalte Was es bewirkt beantwortet, was sich im System ändert — nicht, wie das Feld heißt. Der graue Name dahinter ist das Feld der API: unter ihm läuft dasselbe über Automation, Import und KI-Werkzeuge.
Rolle anlegen und bearbeiten
| Feld | Pflicht | Werte / Format | Was es bewirkt |
|---|---|---|---|
Name name | ja | Text, max. 100 Zeichen | Wie die Rolle heißt. Sie wird Konten zugewiesen — ein Name nach Funktion („Buchhaltung") trägt länger als einer nach Person. |
Beschreibung description | nein | Text, max. 255 Zeichen | Wofür die Rolle gedacht ist. Der Satz, der bei der Vergabe die richtige Wahl erleichtert. |
Rechte permissionNames | ja | mehrere Rechte | Was die Rolle darf. Jedes Recht heißt bereich.objekt.aktion und steht für genau eine Fähigkeit. |
Nur eigenes Team teamScoped | nein | Ja/Nein | Verengt jedes Recht dieser Rolle auf den Bestand der eigenen Teams. Rechte addieren sich: Hält jemand dasselbe Recht daneben über eine nicht team-gebundene Rolle, bleibt er teamübergreifend. Selbst angelegte Datensätze und Projekte, in denen jemand Mitglied ist, bleiben immer sichtbar. |
Wie Rechte wirken
| Regel | Was sie bedeutet |
|---|---|
| Rechte addieren sich | Wer mehrere Rollen hat, hat die Vereinigung ihrer Rechte. Es gibt kein Recht, das ein anderes wegnimmt — Entzug geschieht durch Weglassen, nicht durch ein Verbot. |
| Rechte gelten je Marke | Eine Zuweisung kann auf eine Marke beschränkt sein. Wer ein Recht nur in Marke A hat, sieht die Daten von Marke B nicht — auch nicht in Listen und Suche. |
| Sehen und Bearbeiten sind getrennt | Ein .view-Recht öffnet die Ansicht, ein .manage- oder .edit-Recht erlaubt Änderungen. Zweistufige Sichtbarkeit (view gegen view_all) unterscheidet eigene von fremden Datensätzen. |
| Ohne Recht keine Seite | Fehlt das Recht, erscheint der Menüpunkt gar nicht. Ein Nutzer, der etwas „nicht findet", hat meistens kein Anzeigeproblem, sondern ein Rechteproblem. |
| Reservierte Rechte | Manche Rechte sind vergeben, aber noch ohne Wirkung — sie sind als reserviert gekennzeichnet, damit ein Haken nicht Sicherheit vortäuscht, die es nicht gibt. |
Mitgelieferte Rollen lassen sich ändern; ein Update überschreibt Ihre Anpassung nicht.
Einstellungen & Rechte
- Recht
platform.role.manage. Ohne dieses Recht ist die Seite nicht erreichbar. Es ist
faktisch das höchste Recht im System — wer Rollen bearbeiten darf, kann sich jedes andere Recht selbst geben. Vergeben Sie es entsprechend sparsam.
- Neue Module bringen neue Rechte mit. Nach dem Aktivieren eines Moduls erscheinen dessen Rechte
in der Liste. Sie sind zunächst nicht gesetzt — ein neues Modul erweitert niemand automatisch die Befugnisse.
- Rechte wirken überall gleich. Dieselbe Prüfung greift in der Oberfläche, über die
Schnittstelle, im KI-Assistenten und in Automationen. Es gibt keinen Weg, der die Rechteprüfung umgeht.
- Marken-Schnitt. Wo Daten einer Marke zugeordnet sind, gilt ein Recht in genau den Marken, in
denen es zugewiesen wurde — nicht in allen, in denen jemand irgendeine Zugehörigkeit hat.
FAQ & Fehlerbilder
Jemand sieht mehr, als er soll. Prüfen Sie die Rolle des Kontos. Da Rechte sich addieren, hilft nur Wegnehmen an der Stelle, an der sie gegeben wurden.
Eine Änderung wirkt nicht sofort. Rechte werden bei der Anmeldung geladen. Eine Abmeldung und erneute Anmeldung stellt den aktuellen Stand her.
Ich finde ein Recht nicht. Nutzen Sie die Suche über der Liste. Fehlt es ganz, ist das zugehörige Modul nicht aktiv.
Eine Systemrolle passt nicht zu unserem Haus. Legen Sie eine eigene Rolle an, statt die Systemrolle umzubauen. So bleibt der Standard erkennbar, und Ihre Anpassung bleibt Ihre.