Zum Hauptinhalt springen

Zugriffsrechte

Zugriffsrechte entscheiden, wer eine einzelne Ressource erreicht, und auf welcher Stufe. Ein Gerät, ein Dashboard, ein Connector, eine Regel - jedes führt seine eigene Liste, wer darauf Zugriff hat.

Sie sind einer von drei getrennten Mechanismen, und es lohnt sich, diese auseinanderzuhalten:

Beantwortet
RollenWas ein Benutzer überhaupt tun darf - lesen, ändern, verwalten
ZugriffsrechteWelche Ressourcen dieser Benutzer erreicht, und auf welcher Stufe
BenutzergruppenWer diese Zugriffsrechte gemeinsam erhält

Eine Rolle ohne Zugriffsrechte erreicht nichts. Zugriffsrechte ohne die Rolle sind ebenso wenig nutzbar. Beides muss zusammenpassen.

Die Tabelle der Zugriffsrechte, mit Benutzern gegen die Stufen admin, write, read und peek

Was als Ressource zählt​

Fast alles, was Sie in Yggio anlegen, ist eine Ressource, und jede Ressource trägt ihre eigenen Zugriffsrechte. Geräte sind nur eine Art davon. Ein Dashboard, ein Connector, ein Bild, eine Berichtsvorlage und eine Organisation sind alle Ressourcen, jede mit einem Eigentümer und einer Liste, wer sie sonst noch erreicht.

RessourceWas es ist
deviceEin IoT-Knoten
deviceGroupEine benannte Gruppe von Geräten
dashboardEin Dashboard und seine Widgets
connectorEine Verbindung zu einem Netzwerkserver oder einem externen System
geofenceEin auf der Karte gezeichneter Bereich
ruleV2Eine Regel in der Rule Engine
flowEin Datenfluss
calculationEine Berechnungsdefinition
imageEin hochgeladenes Bild, etwa ein Grundriss oder ein Gerätefoto
reportbaseEine hochgeladene Berichtsvorlage
reportScheduleEin geplanter Berichtslauf
appEine installierte App
vsmAppEine .vso-Anwendung für Sensoren mit Sensative VSM
aiModelEin bereitgestelltes KI-Modell
basicCredentialsSetEin gespeichertes Paar aus Benutzername und Passwort, das Integrationen verwenden
oauthClientEine registrierte Client-Anwendung
contactEin Kontakt, den Benachrichtigungen verwenden
userGroupEine Benutzergruppe
organizationEine Organisation
orgUnitEine einzelne Einheit in einem Organisationsbaum

Die Stufen unten bedeuten dasselbe, welche davon Sie auch betrachten. Dieselben Typen erscheinen in der API als resourceType; siehe Modelle für den Aufbau des jeweiligen.

Die Stufen​

StufeWas sie erlaubt
AdminVolle Kontrolle über die Ressource: sie zu teilen, ihre Zugriffsrechte zu setzen und sie zu löschen. Enthält jede Stufe darunter. Das Eigentum kann sie nicht übertragen
WriteDie Ressource ändern - ihren Namen, ihre Beschreibung, ihre Einstellungen. Ermöglicht Downlink, wo das Gerät es unterstützt
ReadDie Ressource und ihre Daten sehen, und einen channel öffnen, um ihre Aktualisierungen zu abonnieren
PeekDas System darf die Ressource lesen, sie erscheint aber nicht in der Geräteliste des Benutzers. Meist genutzt, um Zugriff auf einen Connector zu geben
OwnerBesitzt die Ressource. Immer genau ein Benutzer - nie eine Benutzergruppe und nie eine Organisation. Hat alles, was Admin hat, und kann als Einziger das Eigentum übertragen. Es ist die einzige Stufe, die sich nicht als Zugriffsrecht vergeben lässt: Eigentum wechselt, indem es an einen anderen Benutzer übertragen wird

Peek gewährt Zugriff ohne Sichtbarkeit. Nutzen Sie es, wenn ein Konto über einen Connector Geräte hinzufügen muss, ohne jedes bereits vorhandene Gerät zu sehen.

Wo sie zu finden sind​

Das Control Panel hat für sechs Arten von Ressourcen eine Zugriffsrechte-Ansicht:

RessourceWo
Ein GerätAccess rights in der Seitenleiste des Geräts, unter Gerätedetails
Mehrere GeräteMehrere auswählen
Eine GerätegruppeDie Zeile der Gruppe in der Geräteliste
Ein DashboardManage dashboard, auf dem Dashboard
Ein ConnectorDie eigene Seite des Connectors
Ein GeofenceManage geofences, in der Seitenleiste der Karte
Eine RegelDie Zugriffsschaltfläche in der Werkzeugleiste der Rule Engine

Ressourcen ohne Freigabe-Ansicht​

Die übrigen Ressourcentypen in der Tabelle oben haben Zugriffsrechte, aber keine Ansicht, um sie zu bearbeiten. Bilder sind ein Beispiel: ein Grundriss oder ein Gerätefoto kann über die API besessen und geteilt werden, aber im Control Panel gibt es kein Feld, um einem Benutzer Zugriff auf ein Bild zu geben.

Zwei Alternativen:

  • Weisen Sie die Ressource einer Organisationseinheit zu, was der Organisation Manager für Bilder, Apps, Berichtsvorlagen und Basic Credentials Sets kann. Alle mit Zugriff auf diese Einheit erreichen dann die Ressource.

  • Vergeben Sie das Recht direkt über die API. In der Swagger UI, unter AccessRights, nimmt POST /access-rights/resource die Ressource und das Subjekt entgegen:

    {
    "resourceType": "image",
    "resourceId": "<die Id des Bildes>",
    "subjectType": "singleton",
    "subjectId": "<die Id des Benutzers>",
    "scope": ["read"]
    }

    subjectType gibt an, welcher Art das Subjekt ist, dem Sie Zugriff geben, und bestimmt, was subjectId sein muss:

    subjectTypeGibt Zugriff ansubjectId ist
    singletonEinen BenutzerDie Keycloak-Id des Benutzers, eine UUID wie 1f8d4c2e-9b73-4a15-8e60-2c7f5a91b3d4
    groupEine BenutzergruppeDie _id der Gruppe, eine 24-stellige Hex-Zeichenkette wie 507f1f77bcf86cd799439011
    orgUnitEine OrganisationseinheitDie Zugriffssubjekt-Ref der Einheit, organization_<organizationId>_unit_<unitId>_<scope> - nicht die Id der Einheit allein

    singleton ist der Begriff des Control Panels für einen einzelnen Benutzer, und das ist auch, was es sendet. user wird als Alias dafür akzeptiert, beide funktionieren also.

    resourceId ist die eigene _id der Ressource, eine 24-stellige Hex-Zeichenkette.

    DELETE /access-rights/resource nimmt dieselben Werte als Query-Parameter entgegen und entfernt das Recht wieder. GET /access-rights/resource/{id} listet auf, wer derzeit Zugriff auf eine Ressource hat.

    Note: GET /access-rights/subject/{id} ist die Ausnahme. Ihr Query-Parameter subjectType akzeptiert nur user oder group und verwendet standardmäßig user. singleton wird dort abgelehnt.

Was Sie teilen können​

Sie können Zugriffsrechte auf einer Ressource anzeigen und bearbeiten, die Ihnen gehört, und auf einer, auf der Sie Admin haben. Admin umfasst das Recht, die Ressource zu teilen und zu löschen, zusammen mit allem, was die Stufen darunter erlauben. Das Eigentum ist das Einzige, was Admin nicht umfasst: es zu übertragen bleibt dem Eigentümer vorbehalten, wie unter Eigentümer wechseln beschrieben.

Sind mehrere Ressourcen ausgewählt, beschränkt sich die Ansicht auf die von Ihnen verwaltbaren und nennt, wie viele der Auswahl das sind - "Showing access rights for owned devices only (3 of 12)". Die Meldung sagt owned, die Zählung umfasst aber auch Ressourcen, auf denen Sie Admin haben, ohne sie zu besitzen. Können Sie keine davon verwalten, steht das stattdessen dort.

Sie können auch Ihren eigenen Zugriff auf eine Ressource nicht bearbeiten, solange Sie als dieser Benutzer angemeldet sind.

Zugriff gewähren​

  1. Öffnen Sie die Zugriffsrechte-Ansicht für die Ressource.
  2. Wählen Sie, ob Sie einer Organization, einem User oder einer User group Zugriff geben.
  3. Für einen Benutzer oder eine Gruppe tippen Sie den Benutzer- oder Gruppennamen. Ein Name, der nicht passt, wird als nicht auffindbar gemeldet - prüfen Sie die Schreibweise, statt anzunehmen, dass das Konto nicht existiert.
  4. Für eine Organisation wählen Sie die Einheit, auf der geteilt wird. Die Freigabe wird von den Untereinheiten dieser Einheit geerbt, so wie alles andere im Organisation Manager.
  5. Haken Sie die zu vergebenden Stufen an.

Alle mit Zugriff erscheinen in der Tabelle darunter, mit einem Haken bei den Stufen, die sie haben, und einem Kreuz bei denen, die sie nicht haben.

Zugriff an eine Benutzergruppe statt an sechs Personen zu geben bedeutet, dass die siebte Person durch Aufnahme in die Gruppe erledigt ist, ohne dass jemand die Ressource erneut öffnet.

Eigentümer wechseln​

Change owner überträgt das Eigentum, und nur der aktuelle Eigentümer kann das tun. Admin genügt nicht, daher erscheint die Schaltfläche auf Ressourcen, die Ihnen gehören, und sonst nirgends. Die Bestätigung nennt, wie viele der ausgewählten Ressourcen Ihnen tatsächlich gehören und wer der neue Eigentümer wird, da nur diese übertragen werden.

Eigentum ist exklusiv. Es an jemand anderen zu übertragen hinterlässt bei Ihnen keine Kopie.

Ein Dashboard teilen​

Die Ansicht Manage dashboard, in der die Zugriffsrechte eines Dashboards gesetzt werden

Ein Dashboard wird über Manage dashboard geteilt, wo auch Connected devices access aufgeführt ist.

Beide Hälften werden gebraucht. Das Dashboard für sich ist ein leerer Rahmen: die Widgets sind da, aber ein Benutzer ohne Zugriff auf die dahinterliegenden Geräte sieht keine Daten. Teilen Sie die verbundenen Geräte darunter ebenfalls.