Benutzer & Rollen
Die Abschnitte Benutzer und Rollen in der Auris-Konsole bieten vollständige Kontrolle darüber, wer Zugang zu deinen Systemen hat und was diese Personen tun dürfen. Benutzer repräsentieren die Personen, die sich authentifizieren; Rollen repräsentieren die Berechtigungssätze, die diesen Personen gewährt werden.
Benutzer
Benutzerliste
Die Seite „Benutzer” zeigt alle Benutzerkonten in deinem Tenant in einer durchsuchbaren, filterbaren Tabelle an.
Tabellenspalten
| Spalte | Beschreibung |
|---|---|
| Name | Vollständiger Name (Vor- + Nachname) |
| Primäre E-Mail-Adresse | |
| Benutzername | Eindeutiger Benutzername |
| Rollen | Badge-Liste der zugewiesenen Rollennamen |
| Status | Aktiviert (grün) oder Deaktiviert (rot) |
| Erstellt | Erstellungsdatum des Kontos |
Filtern
Verwende die Filtersteuerelemente oben in der Liste, um Ergebnisse einzugrenzen:
- Suche: Gib einen Teil des Namens, der E-Mail-Adresse oder des Benutzernamens ein. Ergebnisse werden beim Tippen gefiltert.
- Rolle: Wähle eine Rolle aus dem Dropdown aus, um nur Benutzer mit dieser zugewiesenen Rolle anzuzeigen.
- Status: Filtere nach aktivierten oder deaktivierten Konten.
Seitennavigation
Die Liste paginiert standardmäßig mit 25 Benutzern pro Seite. Verwende die Seitennavigationssteuerelemente am unteren Rand, um zwischen den Seiten zu wechseln.
Einen Benutzer erstellen
Auf „Benutzer erstellen” klicken
Klicke in der Benutzerliste auf die Schaltfläche Benutzer erstellen oben rechts.
Benutzerdetails ausfüllen
Fülle die Formularfelder aus:
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Ja | Die primäre E-Mail-Adresse des Benutzers. Muss in diesem Tenant eindeutig sein. | |
| Benutzername | Nein | Ein eindeutiger Benutzername. Wenn leer, wird die E-Mail-Adresse verwendet. |
| Vorname | Nein | Der Vorname des Benutzers |
| Nachname | Nein | Der Nachname des Benutzers |
| Passwort | Nein | Ein initiales Passwort setzen. Wenn leer, muss der Benutzer über den „Passwort vergessen”-Ablauf zurücksetzen. |
| Einladungs-E-Mail senden | Nein | Anhaken, um eine Willkommens-E-Mail mit einem Passwort-Reset-Link zu senden |
Initiale Rollen zuweisen
Im Abschnitt Rollen des Erstellungsdialogs wählst du eine oder mehrere Rollen aus, die diesem Benutzer direkt nach der Erstellung zugewiesen werden sollen. Rollen können auch später auf der Benutzerdetailseite zugewiesen werden.
Auf „Erstellen” klicken
Das Benutzerkonto wird sofort erstellt und ist aktiv, sofern du es nicht explizit deaktivierst.
Hinweis: Neu erstellte Benutzer ohne gesetztes Passwort können sich nicht anmelden, bis sie den Passwort-Reset-Ablauf über die Einladungs-E-Mail abschließen oder bis ein Administrator über die Benutzerdetailseite ein Passwort für sie setzt.
Benutzerdetailseite
Klicke auf den Namen oder die E-Mail-Adresse eines Benutzers in der Liste, um seine Detailseite zu öffnen. Die Detailseite bietet eine vollständige Ansicht des Benutzerkontos und seiner Aktivitäten.
Profilbereich
Zeigt den Namen, die E-Mail-Adresse, den Benutzernamen, das Profilbild (falls vorhanden), die Telefonnummer (falls vorhanden), das Erstellungsdatum und den letzten Anmeldezeitpunkt des Benutzers an.
Die Schaltfläche Bearbeiten öffnet ein Inline-Formular zum Aktualisieren von Name, Benutzername und anderen Profilfeldern. Änderungen der E-Mail-Adresse lösen eine Bestätigungs-E-Mail aus, um die neue Adresse zu verifizieren.
Rollenbereich
Listet alle aktuell diesem Benutzer zugewiesenen Rollen auf. Jede Rolle wird als farbiger Badge mit ihrem Namen angezeigt.
Rollen hinzufügen
- Klicke auf Rollen verwalten
- Im Dialog aktivierst du die Rollen zum Hinzufügen oder deaktivierst Rollen zum Entfernen
- Klicke auf Speichern
Änderungen werden sofort wirksam. Die nächste Token-Aktualisierung des Benutzers enthält die aktualisierte Rollenliste.
Individuelle Berechtigungs-Overrides
Zusätzlich zu rollenbasierten Berechtigungen können einzelne Benutzer direkte Berechtigungs-Overrides haben. Diese sind dreistufig: ERLAUBEN (gewähren, auch wenn die Rolle es nicht hat), VERWEIGERN (blockieren, auch wenn die Rolle es hat) oder ERBEN (der Rolle folgen). Overrides werden aus dem Rollenverwaltungsdialog des Benutzers gesetzt.
Sitzungsbereich
Listet alle aktuell aktiven Sitzungen dieses Benutzers auf:
| Spalte | Beschreibung |
|---|---|
| Sitzungs-ID | Kurze Kennung der Sitzung |
| IP-Adresse | IP, von der die Sitzung erstellt wurde |
| User Agent | Browser- oder Client-Informationen |
| Erstellt | Wann diese Sitzung gestartet wurde |
| Zuletzt aktiv | Wann die Sitzung zuletzt eine authentifizierte Anfrage gemacht hat |
| Läuft ab | Wann die Sitzung automatisch abläuft |
Sitzungen widerrufen
- Klicke auf Widerrufen bei einer einzelnen Sitzung, um diese sofort zu deaktivieren
- Klicke auf Alle Sitzungen widerrufen, um alle Sitzungen dieses Benutzers gleichzeitig zu deaktivieren
Das Widerrufen aller Sitzungen ist nützlich, wenn ein Benutzer meldet, dass sein Konto möglicherweise kompromittiert wurde, oder beim Offboarding eines Benutzers, wenn du sofortigen Zugriffsabbruch benötigst.
Aktivitätsverlauf
Ein paginiertes Protokoll der letzten Aktionen, die durch oder im Zusammenhang mit diesem Benutzer ausgeführt wurden: Anmeldungen, Passwortänderungen, Rollenänderungen, fehlgeschlagene Anmeldeversuche und MFA-Registrierungen. Jeder Eintrag zeigt Aktionstyp, Zeitstempel, IP-Adresse und relevante Metadaten.
Benutzer aktivieren und deaktivieren
Verwende in der Benutzerliste die Umschaltspalte Aktiviert, um jeden Benutzer zu aktivieren oder zu deaktivieren, ohne dessen Detailseite zu öffnen. Die Änderung wird sofort wirksam.
- Deaktivierte Benutzer können sich nicht anmelden. Wenn sie aktive Sitzungen haben, funktionieren diese weiterhin, bis sie ablaufen oder explizit widerrufen werden.
- Um den Zugriff für einen deaktivierten Benutzer sofort zu blockieren, widerrufe alle Sitzungen auf der Detailseite nach der Deaktivierung des Kontos.
Soft-Delete und Wiederherstellung
Das Löschen eines Benutzers aus der Benutzerliste verschiebt ihn in den Papierkorb — das Konto wird deaktiviert und aus normalen Listen ausgeblendet, aber nicht dauerhaft entfernt. Dabei werden der Prüfpfad und alle zugehörigen Datensätze erhalten.
Einen gelöschten Benutzer wiederherstellen
- Gehe zu Administration → Gelöschte Benutzer in der Seitenleiste
- Finde den Benutzer in der Liste gelöschter Benutzer
- Klicke auf Wiederherstellen
Das Benutzerkonto wird wieder aktiviert und erscheint in der Hauptbenutzerliste mit all seinen früheren Rollen.
Permanentes Löschen
Klicke in der Liste der gelöschten Benutzer auf Dauerhaft löschen, um das Benutzerkonto dauerhaft zu entfernen und personenbezogene Daten zu anonymisieren. Diese Aktion ist nicht umkehrbar und löst eine DSGVO-konforme Datenlöschung aus.
Dauerhaft gelöschte Benutzer können nicht wiederhergestellt werden. Alle personenbezogenen Informationen, die mit dem Konto verknüpft sind, werden anonymisiert. Prüfprotokolleinträge verweisen auf die anonymisierte Benutzer-ID, nicht auf persönliche Daten.
Rollen
Rollenliste
Die Seite „Rollen” zeigt alle in deinem Tenant definierten Rollen in einer Tabelle mit Name, Farb-Badge, Beschreibung und der Anzahl der aktuell dieser Rolle zugewiesenen Benutzer an.
Eine Rolle erstellen
Auf „Rolle erstellen” klicken
Klicke in der Rollenliste auf Rolle erstellen.
Rollendetails eingeben
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Name | Ja | Die Rollenkennung. Wird im Berechtigungsformat aktion:ressource verwendet. Muss eindeutig sein. |
| Beschreibung | Nein | Für Menschen lesbare Beschreibung, was diese Rolle repräsentiert |
| Farbe | Nein | Eine Farbe zur Unterscheidung des Badges dieser Rolle in der Benutzeroberfläche. Wähle aus Voreinstellungen oder gib einen Hex-Wert ein. |
Auf „Erstellen” klicken
Die Rolle wird ohne Berechtigungen erstellt. Öffne die Detailseite der Rolle, um Berechtigungen zu konfigurieren.
Rollendetailseite
Klicke auf den Namen einer Rolle, um deren Detailseite zu öffnen. Die Detailseite enthält einen vollständigen Berechtigungs-Editor, der in 10 Kategorien gegliedert ist.
Berechtigungs-Editor
Jede Kategorie zeigt alle Berechtigungen in dieser Kategorie als Zeile mit Berechtigungsname, kurzer Beschreibung und einem Umschalter, um diese Berechtigung für diese Rolle zu aktivieren oder zu deaktivieren.
Zwei Schaltflächen oben in jeder Kategorie ermöglichen Massenaktionen:
- Alle auswählen: Alle Berechtigungen in dieser Kategorie aktivieren
- Alle abwählen: Alle Berechtigungen in dieser Kategorie deaktivieren
Änderungen werden sofort gespeichert, wenn du jeden Schalter betätigst — es gibt keine separate Speichern-Schaltfläche.
Berechtigungskategorien
| Kategorie | Beispielberechtigungen |
|---|---|
| Benutzer | manage:users, view:users, create:users, delete:users |
| Rollen | manage:roles, view:roles, create:roles, assign:roles |
| Anwendungen | manage:applications, view:applications, create:applications |
| Organisationen | manage:organizations, view:organizations, invite:organization_members |
| Sicherheit | manage:ip_rules, manage:attack_protection, view:security_events |
| SSO & Authentifizierung | manage:sso_connections, manage:authentication, view:sso_connections |
| Prüfung & Compliance | view:audit_logs, export:audit_logs, manage:log_streams |
| Entwickler | manage:webhooks, manage:actions, view:api_keys |
| FGA | manage:fga_models, manage:fga_tuples, debug:fga |
| Abrechnung | view:billing, manage:subscriptions |
Berechtigungsformat
Alle Berechtigungen folgen dem Muster aktion:ressource:
view:users — Lesezugriff auf Benutzer
manage:users — Vollständiger Lese-/Schreibzugriff auf Benutzer
create:users — Nur neue Benutzer erstellen
delete:users — Nur Benutzer löschenDie Aktion manage ist typischerweise eine Obermenge, die Ansehen, Erstellen, Bearbeiten und Löschen für diese Ressource umfasst. Einzelne granulare Berechtigungen (Erstellen, Bearbeiten, Löschen separat) ermöglichen eine präzisere Zugriffssteuerung bei Bedarf.
Dreistufiges Berechtigungssystem
Auris verwendet ein dreilagiges Berechtigungsmodell:
- Rollenberechtigungen: Der Standardsatz von Berechtigungen, der allen Benutzern mit einer bestimmten Rolle gewährt wird
- Benutzer-Berechtigungs-Overrides: Individuelle benutzerbezogene Overrides, die Rollenberechtigungen ändern oder erweitern
- Effektive Berechtigungen: Der endgültige Berechtigungssatz, der aus allen Schichten berechnet wird
Für jede Benutzer-Berechtigungs-Kombination sind die möglichen Zustände:
| Zustand | Bedeutung |
|---|---|
| ERLAUBEN | Berechtigung ist gewährt, unabhängig von der Rollenkonfiguration |
| VERWEIGERN | Berechtigung ist gesperrt, auch wenn die Rolle sie gewährt |
| ERBEN | Berechtigung folgt der Konfiguration der Rolle (Standard) |
Benutzer-Overrides werden auf der Benutzerdetailseite → Rollen verwalten-Dialog gesetzt. Sie sind nützlich, um einem bestimmten Benutzer vorübergehend erhöhten Zugriff zu gewähren, ohne seine Rolle zu ändern, oder um eine bestimmte Berechtigung für einen Benutzer zu entziehen, der sie trotz seiner Rolle nicht haben sollte.
Eine Rolle löschen
So löschst du eine Rolle:
- Klicke in der Rollenliste auf das Optionsmenü (
...) in der Rollenzeile - Klicke auf Löschen
- Bestätige die Löschung im Dialog
Hinweis: Das Löschen einer Rolle entfernt sie von allen Benutzern, denen sie zugewiesen war. Diese Benutzer verlieren sofort alle Berechtigungen, die ausschließlich aus dieser Rolle stammten. Wenn du eine Rolle deaktivierst und durch eine andere ersetzt, weise den betroffenen Benutzern zuerst die neue Rolle zu.
Zugehörige Anleitungen
- Benutzer verwalten (API) — Programmatische Benutzerverwaltung über die Auris REST API
- Benutzerimport & -export — Massenimport von Benutzern aus CSV oder JSON
- RBAC-Konzepte — Wie Auris-Rollen und -Berechtigungen auf technischer Ebene funktionieren
- Feingranulare Autorisierung — Objektebenenbasierte Zugriffskontrolle über Rollen hinaus
- SCIM-Provisionierung — Automatisierter Benutzerlebenszyklus über Okta, Azure AD oder OneLogin