Rollen
Eine Rolle sagt, was ein Benutzer überhaupt tun darf. Zugriffsrechte sagen, mit welchen Ressourcen er es tun darf. Ein Benutzer mit der Rolle Editor und ohne Zugriffsrechte sieht trotzdem nichts; ein Benutzer mit Zugriff auf jedes Gerät und der Rolle Viewer Basic kann schauen, aber nicht anfassen.
| Beantwortet | |
|---|---|
| Rollen | Was ein Benutzer überhaupt tun darf |
| Zugriffsrechte | Welche Ressourcen er erreicht, und auf welcher Stufe |
| Benutzergruppen | Wer diese Zugriffsrechte gemeinsam erhält |
Eine Rolle gilt für die gesamte Plattform, nicht für eine einzelne Ressource. Jeder Benutzer hat genau eine, entweder eine vordefinierte oder eine eigene.
Die vordefinierten Rollen
| Rolle | Was sie erlaubt |
|---|---|
| Admin | Alles: anlegen, lesen, aktualisieren, löschen und verwalten, auf jeder Ressource |
| Editor | Lesen und ändern, aber nicht anlegen oder löschen. Nur Lesen bei Zugriffsrechten. Kein Zugriff auf Rollen |
| Installer | Alles lesen. Geräte ändern, Geräte-Seriennummern und Channels anlegen. Kein Zugriff auf Rollen |
| Viewer Full | Nur Lesen. Die gesamte Oberfläche außer Organizations und User groups |
| Viewer Standard | Nur Lesen. Dashboards, die Geräteliste und die Karte |
| Viewer Basic | Nur Lesen. Nur Dashboards |
Editor
Editor kann Ressourcen abrufen und ändern, aber nicht anlegen oder löschen. In API-Begriffen sind das GET, PUT und PATCH, aber nicht POST oder DELETE. Zugriffsrechte sind für einen Editor schreibgeschützt, er kann also sehen, wer worauf Zugriff hat, ohne es ändern zu können.
Installer
Installer ist für die Person gebaut, die vor der Hardware steht. Über den Lesezugriff auf den Rest der Plattform hinaus erlaubt sie:
- Geräte ändern, was der Device Updater tut;
- Geräte-Seriennummern anlegen, was ein Gerät installieren tut;
- Channels anlegen, damit die Werkzeuge eines Installateurs das eben montierte Gerät abonnieren können.
Die drei Viewer-Rollen
Alle drei Viewer-Rollen haben identische Berechtigungen - nur Lesen auf allem außer Rollen. Sie unterscheiden sich nur darin, wie viel der Oberfläche gezeigt wird.
| Dashboards | Geräte, Karte | Connectors, Logs, Apps, Reports | Organizations, User groups | |
|---|---|---|---|---|
| Viewer Basic | ja | nein | nein | nein |
| Viewer Standard | ja | ja | nein | nein |
| Viewer Full | ja | ja | ja | nein |
Wählen Sie die engste, die abdeckt, was die Person sehen muss. Viewer Basic passt zu jemandem, der ein Dashboard an einer Wand beobachten soll und sonst nichts.
Eigene Rollen
Eine eigene Rolle wird gebaut, indem Sie Ressourcen wählen und für jede die darauf erlaubten Aktionen. Nutzen Sie eine, wenn keine der vordefinierten passt - etwa ein Dienstleister, der Berichte erstellen darf, aber sonst nichts.
Geben Sie der Rolle einen Namen, fügen Sie die Ressourcen hinzu, die sie umfasst, und wählen Sie die
Aktionen je Ressource. (*) All resources deckt alles in einem einzigen Eintrag ab.
Die fünf Aktionen
Die Aktionen sind die HTTP-Methoden der API, eine eigene Rolle ist also im Grunde eine Liste, welche API-Aufrufe der Benutzer machen darf.
| Aktion | Methode | Was sie üblicherweise bedeutet |
|---|---|---|
| Get | GET | Lesen, und auflisten |
| Post | POST | Eine neue anlegen |
| Put | PUT | Eine bestehende ersetzen |
| Patch | PATCH | Einen Teil einer bestehenden ändern |
| Delete | DELETE | Entfernen |
Das Bearbeiten verteilt sich je nach Ressource auf die beiden Schreibmethoden: Geräte, Connectoren
und Berechnungen werden mit PUT gespeichert, Geofences und Gerätegruppen mit PATCH, Dashboards
mit beiden. Vergeben Sie Put und Patch gemeinsam an alle, die bearbeiten können sollen, sonst
speichern manche Masken und andere verweigern es.
Was jede Ressource abdeckt
Jeder Eintrag in der Auswahl schützt eine Gruppe von API-Endpunkten. Der Swagger-Tag ist die Überschrift, unter der in der Swagger UI zu suchen ist.
| Eintrag in der Auswahl | API-Endpunkte | Swagger-Tag |
|---|---|---|
| (*) All resources | Alles unten | - |
| Access | /access-rights | AccessRights |
| App | /apps | Apps |
| Basic Credentials Set | /basic-credentials-sets | BasicCredentialsSets |
| Calculation | /calculations | Calculations |
| Channel | /channels | Channels |
| Connector | /connectors, /vyer | Connectors |
| Dashboard | /dashboards | Dashboards |
| Data Listing | /data-listings | Data Listings |
| Device | /iotnodes, /jobs, und die Sensative-VSM-Endpunkte /almanac-fleet-jobs, /app-upgrade-jobs, /vsm-apps | Iotnodes, Jobs, AlmanacFleetJobs, AppUpgradeJobs, VsmApps |
| Device Group | /device-groups | Device-groups |
| Device Serial | /device-serials | Nicht in Swagger |
| Flow | /flows | Flows |
| Geofence | /geofences | Geofences |
| Image | /images | Images |
| Location | /locations | Locations |
| Log | /logs | Logs |
| Organization | /organizations | Organizations |
| Report | /reports, einschließlich Berichtszeitpläne | Reports |
| Reserved MQTT Topic | /reserved-mqtt-topics | ReservedMqttTopics |
| Roles | /roles | Roles |
| Rule Engine | /rules-v2 | Rules |
| Rules | /rules, die ältere Engine | Nicht in Swagger |
| Translator | /translators | Translators |
| User | /users | Users |
| User Group | /usergroups | Usergroups |
Device deckt mehr ab als die Geräteliste. Die Sammeljobs für Geräte werden von Device geschützt, und
ebenso Almanac Fleet und
App Upgrade, die nur mit Sensative-VSM-Sensoren funktionieren.
Eine Rolle, die Device POST gewährt, erlaubt daher auch, einen flottenweiten Almanach-Versand oder
ein App-Upgrade zu starten.
Kombinationen, die funktionieren
| Die Person | Geben Sie ihr |
|---|---|
| Beobachtet ein Dashboard an der Wand | Dashboard GET, Device GET |
| Installiert Geräte im Feld | Device GET PUT PATCH, Device Serial POST, Channel POST, Location GET |
| Baut Dashboards für andere | Dashboard alle fünf, Device GET, Data Listing GET |
| Erstellt monatlich Berichte | Report alle fünf, Device GET |
| Pflegt Regeln | Rule Engine alle fünf, Device GET, Calculation GET |
| Verwaltet, wer was sieht | Access alle fünf, User GET, User Group alle fünf |
| Dienstkonto für eine Integration | Device GET PUT, Channel GET POST DELETE |
Device GET taucht in fast jeder Zeile auf. Dashboards, Berichte, Regeln und Berechnungen zeigen
alle Gerätedaten, eine Rolle, die nur ihre eigene Ressource gewährt, zeigt also leere Widgets und
Berichte ohne Zeilen.
Kombinationen, die nicht funktionieren
- Eine Rolle ohne Zugriffsrechte erreicht nichts. Die Rolle erlaubt den API-Aufruf; das Zugriffsrecht entscheidet, welche Ressourcen der Aufruf zurückgibt. Beides wird jedes Mal gebraucht.
- Views und Report Schedule stehen in der Auswahl, schützen aber keine Endpunkte. Sie zu vergeben hat keine Wirkung. Berichtszeitpläne werden von Report abgedeckt.
- AI models ist der umgekehrte Fall:
/ai-modelsist geschützt, aber es gibt keinen Eintrag in der Auswahl dafür. Der einzige Weg, sie einer eigenen Rolle zu geben, ist(*) All resources, auf das der Schutz für jede beliebige Ressource zurückfällt. - Put ohne Patch, oder umgekehrt, funktioniert nur halb. Welche eine Maske verwendet, hängt von der Ressource ab, wie oben, vergeben Sie also beide.
- Access
POST, ohne auf etwas Admin zu haben teilt trotzdem nichts. Zugriffsrechte lassen sich nur auf Ressourcen vergeben, auf denen der Benutzer Admin hat, was auch immer die Rolle sagt. Eigentümer erfüllen das, weil Eigentum alle Scopes trägt. - Roles
POSTgewährt Kontrolle auf Administratorniveau, denn ein Benutzer, der Rollen schreiben kann, kann seine eigene anheben. - Device Serial hat nur einen Endpunkt zum Anlegen. Get, Put, Patch und Delete darauf bewirken nichts.
Hinweis: keine der vordefinierten Rollen außer Admin enthält Roles. Eine eigene Rolle ist der einzige Weg, Rollenverwaltung zu vergeben, ohne volle Admin-Rechte zu vergeben.
Eine Rolle zuweisen

Die Seite Roles steht Organisationseigentümern zur Verfügung. Besitzen Sie keine Organisation, meldet die Seite, dass Sie keine Berechtigung haben, sie zu öffnen.
- Öffnen Sie Roles.
- Suchen und wählen Sie die zuzuweisenden Benutzer. Mehrere lassen sich gleichzeitig auswählen.
- Wählen Sie Preset und eine Rolle, oder Custom und bauen Sie eine.
- Bei mehreren ausgewählten Benutzern gibt Apply same role to all allen dieselbe Rolle. Lassen Sie es aus, um die Rolle jedes Benutzers einzeln zu setzen.
- Drücken Sie Assign roles.
Die aktuelle Rolle jedes Benutzers steht daneben, Sie sehen also, was Sie ändern, bevor Sie es ändern.
Rollen innerhalb einer Organisation
Die Rolle eines Organisationsmitglieds wird auch in seiner Zeile im Organisation Manager angezeigt und gesetzt. Es ist dieselbe Plattformrolle, von einer anderen Seite aus erreicht, und sie unterliegt eigenen Regeln dazu, wer wessen Rolle ändern darf.