Zugriffsrechte
Zugriffsrechte entscheiden, wer eine einzelne Ressource erreicht, und auf welcher Stufe. Ein Gerät, ein Dashboard, ein Connector, eine Regel - jedes führt seine eigene Liste, wer darauf Zugriff hat.
Sie sind einer von drei getrennten Mechanismen, und es lohnt sich, diese auseinanderzuhalten:
| Beantwortet | |
|---|---|
| Rollen | Was ein Benutzer überhaupt tun darf - lesen, ändern, verwalten |
| Zugriffsrechte | Welche Ressourcen dieser Benutzer erreicht, und auf welcher Stufe |
| Benutzergruppen | Wer diese Zugriffsrechte gemeinsam erhält |
Eine Rolle ohne Zugriffsrechte erreicht nichts. Zugriffsrechte ohne die Rolle sind ebenso wenig nutzbar. Beides muss zusammenpassen.

Was als Ressource zählt
Fast alles, was Sie in Yggio anlegen, ist eine Ressource, und jede Ressource trägt ihre eigenen Zugriffsrechte. Geräte sind nur eine Art davon. Ein Dashboard, ein Connector, ein Bild, eine Berichtsvorlage und eine Organisation sind alle Ressourcen, jede mit einem Eigentümer und einer Liste, wer sie sonst noch erreicht.
| Ressource | Was es ist |
|---|---|
device | Ein IoT-Knoten |
deviceGroup | Eine benannte Gruppe von Geräten |
dashboard | Ein Dashboard und seine Widgets |
connector | Eine Verbindung zu einem Netzwerkserver oder einem externen System |
geofence | Ein auf der Karte gezeichneter Bereich |
ruleV2 | Eine Regel in der Rule Engine |
flow | Ein Datenfluss |
calculation | Eine Berechnungsdefinition |
image | Ein hochgeladenes Bild, etwa ein Grundriss oder ein Gerätefoto |
reportbase | Eine hochgeladene Berichtsvorlage |
reportSchedule | Ein geplanter Berichtslauf |
app | Eine installierte App |
vsmApp | Eine .vso-Anwendung für Sensoren mit Sensative VSM |
aiModel | Ein bereitgestelltes KI-Modell |
basicCredentialsSet | Ein gespeichertes Paar aus Benutzername und Passwort, das Integrationen verwenden |
oauthClient | Eine registrierte Client-Anwendung |
contact | Ein Kontakt, den Benachrichtigungen verwenden |
userGroup | Eine Benutzergruppe |
organization | Eine Organisation |
orgUnit | Eine einzelne Einheit in einem Organisationsbaum |
Die Stufen unten bedeuten dasselbe, welche davon Sie auch betrachten. Dieselben Typen erscheinen in
der API als resourceType; siehe Modelle für den Aufbau des jeweiligen.
Die Stufen
| Stufe | Was sie erlaubt |
|---|---|
| Admin | Volle Kontrolle über die Ressource: sie zu teilen, ihre Zugriffsrechte zu setzen und sie zu löschen. Enthält jede Stufe darunter. Das Eigentum kann sie nicht übertragen |
| Write | Die Ressource ändern - ihren Namen, ihre Beschreibung, ihre Einstellungen. Ermöglicht Downlink, wo das Gerät es unterstützt |
| Read | Die Ressource und ihre Daten sehen, und einen channel öffnen, um ihre Aktualisierungen zu abonnieren |
| Peek | Das System darf die Ressource lesen, sie erscheint aber nicht in der Geräteliste des Benutzers. Meist genutzt, um Zugriff auf einen Connector zu geben |
| Owner | Besitzt die Ressource. Immer genau ein Benutzer - nie eine Benutzergruppe und nie eine Organisation. Hat alles, was Admin hat, und kann als Einziger das Eigentum übertragen. Es ist die einzige Stufe, die sich nicht als Zugriffsrecht vergeben lässt: Eigentum wechselt, indem es an einen anderen Benutzer übertragen wird |
Peek gewährt Zugriff ohne Sichtbarkeit. Nutzen Sie es, wenn ein Konto über einen Connector Geräte hinzufügen muss, ohne jedes bereits vorhandene Gerät zu sehen.
Wo sie zu finden sind
Das Control Panel hat für sechs Arten von Ressourcen eine Zugriffsrechte-Ansicht:
| Ressource | Wo |
|---|---|
| Ein Gerät | Access rights in der Seitenleiste des Geräts, unter Gerätedetails |
| Mehrere Geräte | Mehrere auswählen |
| Eine Gerätegruppe | Die Zeile der Gruppe in der Geräteliste |
| Ein Dashboard | Manage dashboard, auf dem Dashboard |
| Ein Connector | Die eigene Seite des Connectors |
| Ein Geofence | Manage geofences, in der Seitenleiste der Karte |
| Eine Regel | Die Zugriffsschaltfläche in der Werkzeugleiste der Rule Engine |
Ressourcen ohne Freigabe-Ansicht
Die übrigen Ressourcentypen in der Tabelle oben haben Zugriffsrechte, aber keine Ansicht, um sie zu bearbeiten. Bilder sind ein Beispiel: ein Grundriss oder ein Gerätefoto kann über die API besessen und geteilt werden, aber im Control Panel gibt es kein Feld, um einem Benutzer Zugriff auf ein Bild zu geben.
Zwei Alternativen:
-
Weisen Sie die Ressource einer Organisationseinheit zu, was der Organisation Manager für Bilder, Apps, Berichtsvorlagen und Basic Credentials Sets kann. Alle mit Zugriff auf diese Einheit erreichen dann die Ressource.
-
Vergeben Sie das Recht direkt über die API. In der Swagger UI, unter AccessRights, nimmt
POST /access-rights/resourcedie Ressource und das Subjekt entgegen:{"resourceType": "image","resourceId": "<die Id des Bildes>","subjectType": "singleton","subjectId": "<die Id des Benutzers>","scope": ["read"]}subjectTypegibt an, welcher Art das Subjekt ist, dem Sie Zugriff geben, und bestimmt, wassubjectIdsein muss:subjectTypeGibt Zugriff an subjectIdistsingletonEinen Benutzer Die Keycloak-Id des Benutzers, eine UUID wie 1f8d4c2e-9b73-4a15-8e60-2c7f5a91b3d4groupEine Benutzergruppe Die _idder Gruppe, eine 24-stellige Hex-Zeichenkette wie507f1f77bcf86cd799439011orgUnitEine Organisationseinheit Die Zugriffssubjekt-Ref der Einheit, organization_<organizationId>_unit_<unitId>_<scope>- nicht die Id der Einheit alleinsingletonist der Begriff des Control Panels für einen einzelnen Benutzer, und das ist auch, was es sendet.userwird als Alias dafür akzeptiert, beide funktionieren also.resourceIdist die eigene_idder Ressource, eine 24-stellige Hex-Zeichenkette.DELETE /access-rights/resourcenimmt dieselben Werte als Query-Parameter entgegen und entfernt das Recht wieder.GET /access-rights/resource/{id}listet auf, wer derzeit Zugriff auf eine Ressource hat.Note:
GET /access-rights/subject/{id}ist die Ausnahme. Ihr Query-ParametersubjectTypeakzeptiert nuruserodergroupund verwendet standardmäßiguser.singletonwird dort abgelehnt.
Was Sie teilen können
Sie können Zugriffsrechte auf einer Ressource anzeigen und bearbeiten, die Ihnen gehört, und auf einer, auf der Sie Admin haben. Admin umfasst das Recht, die Ressource zu teilen und zu löschen, zusammen mit allem, was die Stufen darunter erlauben. Das Eigentum ist das Einzige, was Admin nicht umfasst: es zu übertragen bleibt dem Eigentümer vorbehalten, wie unter Eigentümer wechseln beschrieben.
Sind mehrere Ressourcen ausgewählt, beschränkt sich die Ansicht auf die von Ihnen verwaltbaren und nennt, wie viele der Auswahl das sind - "Showing access rights for owned devices only (3 of 12)". Die Meldung sagt owned, die Zählung umfasst aber auch Ressourcen, auf denen Sie Admin haben, ohne sie zu besitzen. Können Sie keine davon verwalten, steht das stattdessen dort.
Sie können auch Ihren eigenen Zugriff auf eine Ressource nicht bearbeiten, solange Sie als dieser Benutzer angemeldet sind.
Zugriff gewähren
- Öffnen Sie die Zugriffsrechte-Ansicht für die Ressource.
- Wählen Sie, ob Sie einer Organization, einem User oder einer User group Zugriff geben.
- Für einen Benutzer oder eine Gruppe tippen Sie den Benutzer- oder Gruppennamen. Ein Name, der nicht passt, wird als nicht auffindbar gemeldet - prüfen Sie die Schreibweise, statt anzunehmen, dass das Konto nicht existiert.
- Für eine Organisation wählen Sie die Einheit, auf der geteilt wird. Die Freigabe wird von den Untereinheiten dieser Einheit geerbt, so wie alles andere im Organisation Manager.
- Haken Sie die zu vergebenden Stufen an.
Alle mit Zugriff erscheinen in der Tabelle darunter, mit einem Haken bei den Stufen, die sie haben, und einem Kreuz bei denen, die sie nicht haben.
Zugriff an eine Benutzergruppe statt an sechs Personen zu geben bedeutet, dass die siebte Person durch Aufnahme in die Gruppe erledigt ist, ohne dass jemand die Ressource erneut öffnet.
Eigentümer wechseln
Change owner überträgt das Eigentum, und nur der aktuelle Eigentümer kann das tun. Admin genügt nicht, daher erscheint die Schaltfläche auf Ressourcen, die Ihnen gehören, und sonst nirgends. Die Bestätigung nennt, wie viele der ausgewählten Ressourcen Ihnen tatsächlich gehören und wer der neue Eigentümer wird, da nur diese übertragen werden.
Eigentum ist exklusiv. Es an jemand anderen zu übertragen hinterlässt bei Ihnen keine Kopie.
Ein Dashboard teilen

Ein Dashboard wird über Manage dashboard geteilt, wo auch Connected devices access aufgeführt ist.
Beide Hälften werden gebraucht. Das Dashboard für sich ist ein leerer Rahmen: die Widgets sind da, aber ein Benutzer ohne Zugriff auf die dahinterliegenden Geräte sieht keine Daten. Teilen Sie die verbundenen Geräte darunter ebenfalls.