Zum Inhalt springen

Rollen

RAMP verwendet ein umfassendes rollenbasiertes Zugriffskontrollsystem (RBAC), um zu steuern, wer Ressourcen anzeigen, bearbeiten und verwalten darf. Rollen existieren auf mehreren Ebenen und können einzelnen Benutzern oder Gruppen zugewiesen werden.

RAMP hat vier Rollenebenen:

EbeneGeltungsbereichBeispieleZugewiesen durch
AnwendungsrollenGesamter MandantAdministrator, SuperUser, GlobalTemplateEditorAdministratoren
VorlagenrollenEinzelne VorlageVorlagenbesitzer, VorlagenbearbeiterVorlagenbesitzer
InstanzrollenEinzelne InstanzInstanzleiter, Ausführer, BeobachterInstanzleiter
SystemrollenEinzelnes SystemSystemmanager, KoordinatorAdministratoren, Systemmanager

Anwendungsrollen sind mandantenweite Rollen, die über den Verwaltungsbereich zugewiesen werden. Sie fallen in verschiedene Kategorien.

RolleWertBeschreibung
Administrator1Verwaltet Systemeinstellungen, Benutzer, Gruppen und Konfiguration. Kein Zugriff auf Inhalte (Vorlagen, Instanzen, Systeme) ohne zusätzliche Rollen.
SuperUser2Vollzugriff auf alle Inhalte. Umgeht die meisten Berechtigungsprüfungen. Kann abgeschlossene/abgebrochene Instanzen nicht bearbeiten oder Zwangsaktionen verwenden.
TenantAdministrator3Verwaltet die mandantenfähige Infrastruktur. Kein Zugriff auf Mandanteninhalte. Verwendet separate Anmeldung unter /_tenantadmin/login. Nur verfügbar, wenn die Mandantenfähigkeit aktiviert ist.

Globale Vorlagenrollen gewähren Berechtigungen für alle Vorlagen im System, einschließlich zukünftig erstellter Vorlagen.

RolleWertBeschreibung
GlobalTemplateOwner11Vollständige Kontrolle über alle Vorlagen: Einstellungen bearbeiten, Rollen zuweisen, veröffentlichen, genehmigen, löschen.
GlobalTemplateEditor12Bearbeiten und Veröffentlichen aller Vorlagen. Kann Vorlagen nicht löschen oder Rollen zuweisen.
GlobalTemplateViewer13Schreibgeschützter Zugriff auf alle Vorlagen. Kann Kommentare hinzufügen.
GlobalTemplateApprover14Kann veröffentlichte Versionen aller Vorlagen genehmigen.

Globale Instanzrollen gewähren Berechtigungen für alle Instanzen im System.

RolleWertBeschreibung
GlobalInstanceHead20Vollständige Kontrolle über alle Instanzen: Team verwalten, Lebenszyklus steuern, Zwangsaktionen.
GlobalInstanceDeputyHead21Fast vollständige Kontrolle. Kann die Rolle Instanzleiter nicht zuweisen.
GlobalInstanceEditor22Notizen und Kommentare aller Instanzen bearbeiten. Entwurfseigenschaften bearbeiten.
GlobalInstanceExecutor23Schritte aller Instanzen ausführen. Instanzen starten.
GlobalInstanceObserver24Schreibgeschützter Zugriff auf alle Instanzen. Kann Kommentare hinzufügen.
RolleWertBeschreibung
TemplateCreator10Kann neue Vorlagen erstellen. Wird automatisch Vorlagenbesitzer bei erstellten Vorlagen.
SystemManager30Kann Systeme verwalten: Phasen hinzufügen, Systemrollen zuweisen.
CalendarManager50Kann Kalender, Zeitzonen und Feiertage verwalten.
MessageSubscriber60Erhält allgemeine Systembenachrichtigungen.
PreEscalationSubscriber61Erhält Vorab-Eskalationswarnungen.
EscalationSubscriber62Erhält Eskalationsmeldungen.

Globale Rollen verwenden. Das Zuweisen von Rollen zu einzelnen Vorlagen und Instanzen verursacht unnötigen Aufwand, wenn dieselben Personen überall arbeiten.

Beispiel: Anstatt Johann als Vorlagenbearbeiter einzeln für 50 Vorlagen zuzuweisen, weisen Sie ihm einmal GlobalTemplateEditor zu.

Vorlagenrollen werden pro Vorlage zugewiesen und steuern, was ein Benutzer mit dieser bestimmten Vorlage tun kann.

RolleBeschreibungKann bearbeitenKann veröffentlichenKann genehmigenKann löschenKann Rollen zuweisen
VorlagenbesitzerVollständige Kontrolle über die VorlageJaJaJaJaJa
VorlagenbearbeiterVersionen bearbeiten und veröffentlichenJaJaNeinNeinNein
VorlagenbetrachterSchreibgeschützter ZugriffNeinNeinNeinNeinNein
VorlagengenehmigerVeröffentlichte Versionen genehmigenNeinNeinJaNeinNein
  1. Navigieren Sie zur Vorlage.
  2. Öffnen Sie die Registerkarte Rollen.
  3. Klicken Sie auf Teammitglied hinzufügen.
  4. Wählen Sie den Benutzer und die gewünschte Rolle aus.
  5. Klicken Sie auf Zuweisen.

Instanzrollen werden pro Instanz zugewiesen und steuern, was ein Benutzer während des Instanzlebenszyklus tun kann.

RolleBeschreibungEigenschaften bearbeitenSchritte ausführenZwangsaktionenTeam verwalten
InstanzleiterVollständige InstanzkontrolleEntwurf/GeplantJaJaJa
Stellvertretender LeiterFast vollständige KontrolleEntwurf/GeplantJaJaTeilweise
BearbeiterNotizen und Entwürfe bearbeitenNur EntwurfNeinNeinNein
AusführerSchritte ausführenNeinJaNeinNein
BeobachterSchreibgeschützt mit KommentarenNeinNeinNeinNein
  1. Navigieren Sie zur Instanz.
  2. Öffnen Sie die Registerkarte Team.
  3. Klicken Sie auf Teammitglied hinzufügen.
  4. Suchen Sie im Mitglied-Suchdialog nach dem Benutzer.
  5. Wählen Sie die Rolle aus.
  6. Klicken Sie auf Zuweisen.

Zwangsaktionen sind leistungsstarke Operationen, die den Rollen Instanzleiter und Stellvertretender Leiter vorbehalten sind. Sie ermöglichen die Umgehung des normalen Schrittworkflows.

AktionBeschreibung
Zwangsabschluss (F-OK)Einen Schritt unabhängig von seinem aktuellen Status auf abgeschlossen setzen
Zwangsüberspringen (F-SKIP)Einen Schritt zwangsweise überspringen
Zwangsabbruch (F-ABORT)Einen Schritt zwangsweise abbrechen
ZwangsannullierungDie gesamte Instanz zwangsweise annullieren

Systemrollen werden pro System zugewiesen und steuern Verwaltung und Koordination.

RolleBeschreibung
KoordinatorSystemweite Koordination. Erhält automatisch Vorlagenbetrachter- und Instanzbeobachterrechte für alle Elemente im System. Kann Releaseplanung bearbeiten.
Stellvertretender KoordinatorDieselben Berechtigungen wie Koordinator (unterstützt Organisationshierarchie).

Koordinatoren und Stellvertretende Koordinatoren erhalten automatisch Einblick in alle Vorlagen und Instanzen, die mit ihrem System verknüpft sind, ohne dass explizite Vorlagen- oder Instanzrollenzuweisungen erforderlich sind.

RAMP wertet Berechtigungen in der folgenden Reihenfolge aus:

  1. SuperUser-Prüfung — SuperUser umgeht die meisten Berechtigungsprüfungen (außer schreibgeschützten Objekten und Zwangsaktionen).
  2. Globale Rollenprüfung — globale Rollen werden vor entitätsspezifischen Zuweisungen geprüft.
  3. Entitätsrollenprüfung — vorlagen-, instanz- oder systemspezifische Rollen werden ausgewertet.
  4. Gruppenrollenvererbung — durch Gruppenmitgliedschaft geerbte Rollen werden einbezogen.
  5. Die freizügigste Regel gilt — wenn ein Benutzer mehrere Rollen hat, bestimmt die freizügigste Rolle den Zugriff.

Wenn ein Benutzer sowohl globale Rollen als auch entitätsspezifische Rollen hat, gilt die freizügigste:

Globale RolleEntitätsrolleEffektive Berechtigung
GlobalTemplateViewerVorlagenbesitzer auf Vorlage ABetrachter auf allen Vorlagen, Besitzer auf Vorlage A
GlobalTemplateEditorVorlagenbetrachter auf Vorlage BBearbeiter auf allen Vorlagen (einschließlich B)
GlobalInstanceObserverInstanzleiter auf Instanz XBeobachter auf allen Instanzen, Leiter auf Instanz X
(keine)Vorlagenbearbeiter auf Vorlage CBearbeiter nur auf Vorlage C
  • Administrator-Inhaltssperre — Administrator allein kann nicht auf Inhalte zugreifen. Für den Zugriff mit Inhaltsrollen kombinieren.
  • TenantAdministrator-Isolation — TenantAdministrator hat keinen Zugriff auf Mandanteninhalte. Dies wird auf Autorisierungsebene durchgesetzt.
  • Schreibgeschützte Objekte — abgeschlossene und annullierte Instanzen sind unveränderlich. Selbst SuperUser kann sie nicht bearbeiten.
  • Schutz des letzten Besitzers — der letzte Vorlagenbesitzer oder Instanzleiter kann nicht entfernt werden. Es muss immer mindestens einer verbleiben.
AktionSuperUserAdminGlobalTemplateOwnerGlobalTemplateEditorGlobalTemplateViewerTemplateOwnerTemplateEditorTemplateViewer
AnzeigenJaNeinJaJaJaJaJaJa
ErstellenJaNeinJaJaNein
Einstellungen bearbeitenJaNeinJaJaNeinJaNeinNein
Version erstellenJaNeinJaJaNeinJaJaNein
Version veröffentlichenJaNeinJaJaNeinJaNeinNein
Version genehmigenJaNeinJaNeinNeinJaNeinNein
LöschenJaNeinJaNeinNeinJaNeinNein
Rollen zuweisenJaNeinJaNeinNeinJaNeinNein
AktionSuperUserGlobalInstanceHeadGlobalInstanceDeputyHeadInstanceHeadDeputyHeadEditorExecutorObserver
AnzeigenJaJaJaJaJaJaJaJa
Bearbeiten (Entwurf)JaJaJaJaJaJaNeinNein
Geplant setzenJaJaJaJaJaNeinNeinNein
Starten (Laufend)JaJaJaJaJaNeinJaNein
PausierenJaJaJaJaJaNeinNeinNein
AbschließenJaJaJaJaJaNeinNeinNein
AnnullierenJaJaNeinJaNeinNeinNeinNein
ZwangsaktionenNeinJaJaJaJaNeinNeinNein
Schritte ausführenJaJaJaJaJaNeinJaNein
Team zuweisenJaJaNeinJaTeilweiseNeinNeinNein

Alle Rollenzuweisungen und -entfernungen werden im Audit-Trail protokolliert:

  • Vorlagenrollen — in der Registerkarte “Verlauf” der Vorlage sichtbar
  • Instanzrollen — in der Registerkarte “Verlauf” der Instanz sichtbar
  • Anwendungsrollen — im Mandantenadministrations-Audit-Protokoll sichtbar
  • Minimale Rechtevergabe — weisen Sie die minimal erforderliche Rolle zu. Beginnen Sie mit Betrachter oder Beobachter und stufen Sie bei Bedarf auf.
  • Gruppen verwenden — weisen Sie Rollen Gruppen statt Einzelpersonen zu, für einfachere Verwaltung.
  • Mehrere Besitzer — weisen Sie mindestens zwei Vorlagenbesitzer pro Vorlage und zwei Instanzleiter pro Instanz für Redundanz zu.
  • Regelmäßige Prüfungen — überprüfen Sie Rollenzuweisungen vierteljährlich. Entfernen Sie Rollen von ausgeschiedenen oder versetzten Mitarbeitern.
  • SuperUser einschränken — begrenzen Sie SuperUser auf weniger als fünf Benutzer. Verwenden Sie stattdessen globale Rollen für breiteren Zugriff.
  • Administrator von Inhalten trennen — behalten Sie die Administratorrolle für die Systemverwaltung. Weisen Sie Inhaltsrollen dort explizit zu, wo sie benötigt werden.