Zum Inhalt springen

Eigene Rollen verwalten und Altrolle AIR_FREIGHT einordnen

Unter Einstellungen → Eigene Rollen legen Sie Rollen fest, die nur für Ihre Organisation gelten. Jede eigene Rolle verbindet einen unveränderlichen Schlüssel mit einem Anzeigenamen, einzelnen Modulberechtigungen und vier zusätzlichen Finanzschaltern. Eine aktive Rolle lässt sich anschließend unter Einstellungen → Benutzer einem Konto zuweisen.

Eigene Rollen ergänzen die Standardrollen. Sie verleihen weder Plattformadministratorrechte noch den besonderen Organisationsadministrator-Status. Produktlizenzen, Freischaltung der aktiven Organisationseinheit, OE-Zuweisung und persönliche Freigaben gelten zusätzlich. Eine Rolle allein öffnet daher nicht automatisch jedes ausgewählte Modul.

Wichtige Produktgrenze: Der Server wertet eigene Rollen für geschützte Aktionen aus. Die aktuelle Oberfläche kennt bei ihren lokalen Sichtbarkeitsprüfungen jedoch nur die fest eingebauten Standardrollen. Benutzer mit einer eigenen Rolle können deshalb berechtigt sein, während Navigation oder Schaltflächen trotzdem fehlen. Setzen Sie eigene Rollen bis zur Korrektur und einem vollständigen Test mit einem nicht privilegierten Prüfkonto nicht produktiv ein.

Die Kennung AIR_FREIGHT ist eine Altrolle. Bestehende migrierte Konten bleiben lesbar und behalten die hinterlegte Berechtigungsmatrix. Die Rolle kann jedoch keinem neuen Konto zugewiesen und einem umgestellten Konto nicht erneut gegeben werden. Luftfrachtzugriff wird heute über die Luftfrachtmodule, die Organisationseinheit und eine passende Standard- oder eigene Aufgabenrolle gesteuert.

TODO: Screenshot – Einstellungen → Eigene Rollen eines vollständig isolierten Demomandanten mit geöffneter Maske Neue Rolle, synthetischem Schlüssel, neutralem Anzeigenamen, Berechtigungsmatrix und vier deaktivierten Finanz-Berechtigungen; keine echten Firmen-, Benutzer-, Rollen-, Lizenz-, Finanz- oder Organisationsdaten

Der sichtbare Bereich Eigene Rollen steht im geprüften Stand nur einem angemeldeten ADMIN des eigenen Mandanten zur Verfügung. Plattformadministratoren sind von dieser mandanteninternen Rollenverwaltung ausgeschlossen. Der Server akzeptiert zwar auch MANAGER für die Rollenverwaltung, die aktuelle Navigation und Inhaltsansicht bieten Managern jedoch keinen Zugang. Behandeln Sie dies als Produktabweichung und verwenden Sie keinen technischen Direktaufruf als Ersatz für den fehlenden Bedienweg.

Für die anschließende Zuweisung öffnen Sie Einstellungen → Benutzer. Auch dieser Bereich ist in der Oberfläche nur für ADMIN sichtbar. Prüfen Sie vor jeder Änderung:

  • welche Benutzer die Rolle erhalten oder bereits verwenden,
  • welchen Organisationseinheiten diese Benutzer zugewiesen sind,
  • welche Produktmodule dort lizenziert und aktiviert sind,
  • welche Lese-, Anlage-, Bearbeitungs-, Lösch-, Export- oder Administrationsaktion tatsächlich benötigt wird,
  • ob zusätzlich globale Finanzsicht oder andere Finanzschalter erforderlich sind.

Eigene Rollen gelten mandantenweit und besitzen keinen eigenen OE-Filter. Der tatsächliche Datenbereich eines Benutzers bleibt durch dessen OE-Zuweisungen und die fachlichen Bereichsprüfungen begrenzt. Die Rolle eines anderen Mandanten kann weder gelesen noch zugewiesen werden; zusätzlich zur Mandantenfilterung ist die Rollentabelle durch Datenbankrichtlinien getrennt.

Ein eigener Rollenname kann einen ADMIN- oder MANAGER-Status nicht nachbilden. Selbst ein ausgewähltes Recht mit der Aktionsart ADMIN ersetzt keine Stelle, die ausdrücklich eine Standardrolle verlangt.

  1. Öffnen Sie Einstellungen → Eigene Rollen und wählen Sie + Neue Rolle.
  2. Tragen Sie unter Schlüssel (Großbuchstaben) eine stabile technische Kennung ein, beispielsweise ZOLL_SB. Der Schlüssel wird beim Speichern in Großbuchstaben normalisiert; Sonderzeichen werden durch Unterstriche ersetzt. Nach der Anlage lässt er sich nicht mehr ändern.
  3. Geben Sie einen verständlichen Anzeigenamen und optional eine Beschreibung ein. Verwenden Sie eine Aufgabenbezeichnung und keine personenbezogene Kennung.
  4. Wählen Sie optional Basiert auf (zum Vorbefüllen, optional). Dies kopiert nur die momentane Auswahl der Standardrolle in den Editor. Es entsteht keine dauerhafte Vererbung; spätere Änderungen an der Standardrolle ändern Ihre eigene Rolle nicht.
  5. Verwenden Sie die Berechtigungsmatrix, um je Modul nur die benötigten Aktionen auszuwählen. Berechtigungen bauen technisch nicht automatisch aufeinander auf. Wenn ein Benutzer beispielsweise Daten sehen und bearbeiten soll, wählen Sie die dafür erforderlichen Rechte ausdrücklich und prüfen Sie den vollständigen Bedienweg.
  6. Aktivieren Sie unter Finanz-Berechtigungen nur die wirklich erforderlichen Schalter. Ein Finanzschalter ersetzt weder das passende Finanzrecht noch die Finance-Lizenz oder den erlaubten Organisationsbereich.
  7. Kontrollieren Sie die Zahl unter Berechtigungen (… ausgewählt) und wählen Sie Rolle erstellen. Die neue Rolle erscheint mit ● Aktiv in der Tabelle.
  8. Öffnen Sie Einstellungen → Benutzer, bearbeiten oder erstellen Sie ein Prüfkonto und wählen Sie die neue Rolle mit dem Zusatz (eigene Rolle). Ordnen Sie die notwendigen Organisationseinheiten zu und testen Sie Lesen, Schreiben, Export und abgelehnte Aktionen getrennt.

Die Vorlage AIR_FREIGHT kann in Basiert auf erscheinen, obwohl die gleichnamige Rolle nicht mehr neu zuweisbar ist. Wenn Sie sie nur zum Vorbefüllen verwenden, entsteht eine neue eigene Rolle mit eigenem Schlüssel. Prüfen Sie dennoch jedes kopierte Recht und die benötigten Luftfrachtlizenzen einzeln.

  1. Wählen Sie in der Tabelle Bearbeiten. Anzeigename, Beschreibung, Berechtigungen und Finanzschalter lassen sich ändern; der Schlüssel bleibt gesperrt.
  2. Testen Sie eine Änderung vor der breiten Nutzung. Die serverseitige Rechteauflösung verwendet bei folgenden Anfragen den aktuellen aktiven Rollenstand; eine sichtbare Versionshistorie oder Freigabestufe ist nicht vorhanden.
  3. Ermitteln Sie vor Deaktivieren alle zugewiesenen Benutzer unter Einstellungen → Benutzer und geben Sie ihnen zuerst eine andere aktive Rolle. Die Rollenansicht zeigt weder Benutzerzahl noch Auswirkungswarnung.
  4. Bestätigen Sie Rolle „…“ deaktivieren?. Die Rolle bleibt als ○ Inaktiv erhalten und kann weiter bearbeitet werden.
  5. Wählen Sie bei Bedarf Aktivieren. Dadurch werden die hinterlegten Rechte und Finanzschalter für weiterhin zugewiesene Konten wieder auflösbar. Prüfen Sie diese Konten erneut, bevor sie weiterarbeiten.
  1. Öffnen Sie Einstellungen → Benutzer und wählen Sie beim betroffenen Konto Bearbeiten.
  2. In der Auswahlliste erscheint für dieses Konto Luftfracht (Legacy – bitte ändern) deaktiviert. Entscheiden Sie anhand der tatsächlichen Aufgaben zwischen einer Standardrolle und einer zuvor geprüften eigenen Rolle.
  3. Prüfen Sie außerdem OE-Zuweisungen, aktive Organisationseinheit, Luftfrachtmodullizenzen und persönliche Freigaben. Die Ersatzrolle allein erteilt keine Luftfrachtlizenz.
  4. Wählen Sie Speichern und testen Sie beide benötigten Luftfrachtrichtungen mit dem betroffenen Konto. Nach dem Wechsel kann AIR_FREIGHT nicht wieder zugewiesen werden.

TODO: Screenshot – Einstellungen → Benutzer mit geöffneter Bearbeitung eines rein synthetischen Legacy-Kontos und sichtbarer deaktivierter Auswahl Luftfracht (Legacy – bitte ändern) sowie einer neutralen eigenen Ersatzrolle; keine echten Namen, E-Mail-Adressen, Passwörter, Firmen-, Lizenz-, Rollen- oder Organisationsdaten

Feld Pflicht Bedeutung Validierung
Schlüssel (Großbuchstaben) Ja bei Anlage Mandantenweiter Rollenbezeichner, der am Benutzerkonto gespeichert wird 2 bis 30 Zeichen vor Normalisierung; gespeichert werden Großbuchstaben, Ziffern und Unterstriche. Muss im Mandanten eindeutig sein und darf keine Standardrolle überschreiben.
Anzeigename Ja Sichtbare Aufgabenbezeichnung der Rolle 1 bis 120 Zeichen. Reine Leerzeichen werden in der Oberfläche verhindert; über technische Zugriffe ist diese Prüfung derzeit nicht vollständig.
Beschreibung (optional) Nein Interner Hinweis zu Zweck und Zielgruppe Kein Ersatz für eine Freigabe- oder Änderungsdokumentation. Keine personenbezogenen oder vertraulichen Inhalte eintragen.
Basiert auf (zum Vorbefüllen, optional) Nein Kopiert Rechte und Finanzschalter einer Standardrolle in den neuen Entwurf Nur bei Anlage sichtbar; keine Vererbung und keine spätere Synchronisierung. AIR_FREIGHT kann als Vorlage enthalten sein.
Modul Systemseitig Fachbereich der Berechtigungsmatrix Katalog wird aus den bekannten Standardrechten gebildet. Verfügbarkeit des Produktmoduls wird getrennt geprüft.
VIEW Nein Lesen im jeweiligen Fachbereich Muss ausdrücklich gewählt werden; andere Aktionen erteilen VIEW nicht automatisch.
CREATE Nein Neue Datensätze oder Vorgänge anlegen Wirkt nur an Stellen, die dieses Recht prüfen; zusätzliche Lizenz- und Fachfreigaben können erforderlich sein.
EDIT Nein Vorhandene Datensätze bearbeiten Erteilt kein automatisches Lese-, Lösch- oder Administrationsrecht.
DELETE Nein Unterstützte Lösch- oder Deaktivierungsaktionen ausführen Nur nach Least-Privilege-Prinzip vergeben; fachliche Schutzregeln gelten zusätzlich.
EXPORT Nein Unterstützte Datenexporte ausführen Finanzexporte können zusätzlich den Schalter Finanzdaten exportieren verlangen.
ADMIN Nein Administrative Aktion innerhalb eines unterstützten Moduls Verleiht keine Plattform- oder Organisationsadministratorrolle und öffnet nicht automatisch die Einstellungen.
Globale Finanzdaten sehen Nein Organisationsweite Finanzauswertungen zulassen Wirkt zusammen mit Finanz-Leserecht und Finance-Lizenz; OE- und Funktionsgrenzen des jeweiligen Berichts bleiben bestehen.
Alle Akten-Kosten sehen Nein Kosten auch außerhalb der eigenen Aktenverantwortung anzeigen Finanz- und Aktenrechte sowie Datenbereich gelten zusätzlich.
Finanzdaten exportieren Nein Zusätzliche Freigabe für Finanzexporte Benötigt weiterhin das fachliche Exportrecht und ein lizenziertes Modul.
Mitarbeiter-Leistung sehen Nein Personenbezogene Leistungskennzahlen freigeben Nur für erforderliche Führungs- oder Kontrollaufgaben aktivieren. Datenschutz und OE-Bereich beachten.
Status Systemseitig / Aktion ● Aktiv oder ○ Inaktiv Nur aktive eigene Rollen werden zur Neuzuweisung angeboten und für Rechte sowie Rollen-Finanzschalter aufgelöst.
Rolle im Benutzerformular Ja Weist dem Benutzer genau eine Standard- oder eigene Rolle zu Nur aktive eigene Rollen sind auswählbar. AIR_FREIGHT bleibt bei Bestandskonten sichtbar, ist aber nicht neu auswählbar.
Ausgang Aktion Ergebnis
Noch keine eigene Rolle + Neue Rolle und Rolle erstellen Neue Rolle wird mit normalisiertem Schlüssel als ● Aktiv gespeichert.
Eigene Rolle ● Aktiv Bearbeiten und Speichern Anzeigename, Beschreibung, Rechte und Finanzschalter werden ersetzt; Schlüssel und Benutzerzuweisungen bleiben bestehen.
Eigene Rolle ● Aktiv Deaktivieren bestätigen Status wird ○ Inaktiv. Rolle und Zuweisungen bleiben gespeichert, ihre Rechte und Rollen-Finanzschalter werden nicht mehr aufgelöst.
Eigene Rolle ○ Inaktiv Aktivieren Rolle wird wieder ● Aktiv; hinterlegte Rechte greifen für noch zugewiesene Benutzer erneut.
Benutzer mit aktiver eigener Rolle Rolle deaktivieren Benutzerkonto bleibt aktiv und anmeldbar, besitzt aus dieser Rolle aber keine serverseitigen Modulrechte oder Rollen-Finanzschalter mehr.
Benutzer mit eigener Rolle Andere Rolle speichern Rollenbezeichner am Konto wird ersetzt; Produktlizenz und OE-Zuweisung bleiben getrennte Voraussetzungen.
Bestehender Benutzer mit AIR_FREIGHT Andere aktive Rolle speichern Altrolle wird abgelöst und kann diesem Benutzer anschließend nicht erneut zugewiesen werden.
Neues oder umzustellendes Konto AIR_FREIGHT zuweisen Speichern wird abgelehnt; verwenden Sie eine Aufgabenrolle zusammen mit den lizenzierten Luftfrachtmodulen.

Eine eigene Rolle wird nicht endgültig gelöscht. Deaktivieren ist reversibel. Da keine sichtbare Rollenversions- oder Zuweisungshistorie vorhanden ist, dokumentieren Sie Anlass, Freigabe, Prüfkonto und Ergebnis in Ihrem internen Berechtigungsprozess.

Der Schlüssel der eigenen Rolle wird als Rollenwert am Benutzer gespeichert. Bei einer geschützten Aktion prüft der Server zunächst, ob dieser Wert eine Standardrolle bezeichnet. Andernfalls sucht er im Mandanten des Benutzers nach einer aktiven eigenen Rolle und vergleicht die angeforderte Modulaktion mit deren Berechtigungsliste. Eine inaktive oder nicht vorhandene eigene Rolle liefert keine Berechtigung.

Die vier Finanzschalter werden bei authentifizierten Anfragen aus der aktiven eigenen Rolle übernommen. Ist die Rolle inaktiv, werden diese wirksamen Schalter auf false gesetzt. Individuell gespeicherte Finanzwerte am Benutzer ersetzen die Rollenwerte in diesem Fall nicht. Standardrollen behalten ihre getrennten Standard- und Benutzerregeln.

Jede Rollenabfrage und -änderung wird zusätzlich nach der Organisation gefiltert. Die Datenbank erzwingt dieselbe Mandantentrennung. Organisationseinheiten sind dagegen kein Feld der Rolle: Sie begrenzen den Benutzer und die fachlichen Datensätze, nicht die Rollendefinition selbst.

Basiert auf ist eine reine Kopierhilfe im Browser. Der Server speichert nur die ausgewählte Liste und die vier Schalter. Die Auswahl prüft keine logischen Abhängigkeiten wie VIEW vor EDIT und keine Produktlizenz. Der Schlüssel bleibt unveränderlich, weil Benutzer direkt über diesen Wert mit der Rolle verbunden sind.

Deaktivieren setzt nur den Rollenstatus. Benutzerkonten, Sitzungen und Rollenzuweisungen werden nicht automatisch deaktiviert oder umgestellt. Da die aktive Rolle bei geschützten Anfragen neu geprüft wird, fallen ihre serverseitigen Rechte ohne erneute Anmeldung weg. Die Oberfläche zeigt vor dem Deaktivieren jedoch keine betroffenen Benutzer.

Die Altrolle AIR_FREIGHT steht weiterhin in den fest eingebauten Berechtigungstabellen und in Teilen der Oberfläche, damit migrierte Konten funktionieren. Neue Zuweisungen werden ausdrücklich abgelehnt. Sie kann dennoch unter Basiert auf als Kopiervorlage erscheinen; die dadurch erzeugte eigene Rolle ist technisch eine andere Rolle.

Automatisiert geprüft sind lediglich eine grundlegende Berechtigungsauflösung für eine eigene Rolle sowie die Ablehnung einer neuen AIR_FREIGHT-Zuweisung. Nicht ausreichend abgedeckt sind vollständiges Anlegen, Ändern, Deaktivieren und Reaktivieren, Mandanten- und Datenbanktrennung, Finanzschalter, Benutzerzuweisung, parallele Änderungen, betroffene aktive Sitzungen und die sichtbaren Wege eines Benutzers mit eigener Rolle.

Meldung oder Beobachtung Ursache Lösung
Eigene Rollen fehlt Konto ist kein ADMIN, Plattformadministrator oder Manager ohne sichtbaren Frontendweg Mit einem Mandanten-ADMIN arbeiten. Den Rollenstatus nicht durch einen Direktaufruf umgehen.
Laden… bleibt sichtbar Rollen- oder Berechtigungskatalog konnte nicht geladen werden Sitzung und Mandantenkontext prüfen; danach einmal neu laden. Keine Rolle auf Verdacht anlegen.
Noch keine eigenen Rollen angelegt. Im Mandanten existiert keine eigene Rolle Bedarf und Rechteumfang freigeben und anschließend + Neue Rolle verwenden.
Rollen-Schlüssel muss mind. 2 gültige Zeichen (A-Z, 0-9, _) enthalten Nach Normalisierung bleiben weniger als zwei gültige Zeichen Eindeutigen Schlüssel mit Buchstaben, Ziffern oder Unterstrich verwenden.
„…“ ist eine Standardrolle und kann nicht überschrieben werden Schlüssel kollidiert mit einer fest eingebauten Rolle Einen eigenen fachlichen Schlüssel wählen; Standardrolle nicht nachbauen.
Rolle „…“ existiert bereits Derselbe normalisierte Schlüssel ist im Mandanten bereits vorhanden, auch inaktiv Vorhandene Rolle prüfen und gegebenenfalls reaktivieren. Für eine andere Rolle einen neuen Schlüssel verwenden.
Unbekannte Berechtigung oder Ungültige Berechtigung Auswahl enthält keinen gültigen Katalogeintrag Nur in der sichtbaren Matrix angebotene Kombinationen speichern; technische Fremdeingaben entfernen.
Rolle nicht gefunden Rolle gehört zu einem anderen Mandanten oder existiert nicht Mandantenkontext und ausgewählte Tabellenzeile prüfen. Keine fremde Rollenkennung übernehmen.
Fehler beim Speichern Rollenvalidierung oder Anfrage ist fehlgeschlagen Sichtbare Detailmeldung auswerten, Eingaben prüfen und nicht mehrfach parallel speichern.
Unbekannte oder inaktive Rolle: … Benutzer soll eine deaktivierte, fremde oder nicht vorhandene eigene Rolle erhalten Rolle kontrolliert aktivieren oder eine andere aktive Rolle wählen.
Die Legacy-Rolle AIR_FREIGHT kann nicht neu zugewiesen werden; bitte DISPATCHER, MANAGER oder eine eigene Rolle verwenden. Neue Zuweisung oder Rückwechsel auf die Altrolle Aufgabenrolle wählen, OE zuordnen und benötigte Luftfrachtmodule lizenzieren.
Nach Rollenzuweisung fehlen Menüs oder Schaltflächen Oberfläche wertet eigene Rollen lokal noch nicht aus Nicht durch unnötig breite Standardrolle kompensieren. Produktkorrektur und vollständigen Abnahmetest abwarten.
Benutzer ist Aktiv, kann aber keine Aktion ausführen Zugewiesene eigene Rolle ist inaktiv oder besitzt das benötigte Recht nicht Benutzerrolle, Rollenstatus, konkrete Berechtigung, Lizenz und OE-Zuweisung gemeinsam prüfen.
Nach Deaktivieren bleiben Benutzer der Rolle zugeordnet Deaktivierung ändert Konten und Zuweisungen absichtlich nicht Betroffene Benutzer einzeln auf eine aktive geprüfte Rolle umstellen.
Nach Aktivieren kehren alte Rechte zurück Vorhandene Zuweisungen wurden beim Deaktivieren nicht entfernt Vor Reaktivierung Rechte und Benutzerbestand prüfen; anschließend Zugriffe erneut testen.
Finanzschalter zeigt keine Wirkung Fachliches Finanzrecht, Finance-Lizenz, globale Sicht oder OE-Zugriff fehlt Alle Schutzstufen gemeinsam prüfen; Schalter nicht als alleinige Freigabe behandeln.