Zum Hauptinhalt springen

Rollen

Eine Rolle sagt, was ein Benutzer überhaupt tun darf. Zugriffsrechte sagen, mit welchen Ressourcen er es tun darf. Ein Benutzer mit der Rolle Editor und ohne Zugriffsrechte sieht trotzdem nichts; ein Benutzer mit Zugriff auf jedes Gerät und der Rolle Viewer Basic kann schauen, aber nicht anfassen.

Beantwortet
RollenWas ein Benutzer überhaupt tun darf
ZugriffsrechteWelche Ressourcen er erreicht, und auf welcher Stufe
BenutzergruppenWer diese Zugriffsrechte gemeinsam erhält

Eine Rolle gilt für die gesamte Plattform, nicht für eine einzelne Ressource. Jeder Benutzer hat genau eine, entweder eine vordefinierte oder eine eigene.

Die vordefinierten Rollen​

RolleWas sie erlaubt
AdminAlles: anlegen, lesen, aktualisieren, löschen und verwalten, auf jeder Ressource
EditorLesen und ändern, aber nicht anlegen oder löschen. Nur Lesen bei Zugriffsrechten. Kein Zugriff auf Rollen
InstallerAlles lesen. Geräte ändern, Geräte-Seriennummern und Channels anlegen. Kein Zugriff auf Rollen
Viewer FullNur Lesen. Die gesamte Oberfläche außer Organizations und User groups
Viewer StandardNur Lesen. Dashboards, die Geräteliste und die Karte
Viewer BasicNur Lesen. Nur Dashboards

Editor​

Editor kann Ressourcen abrufen und ändern, aber nicht anlegen oder löschen. In API-Begriffen sind das GET, PUT und PATCH, aber nicht POST oder DELETE. Zugriffsrechte sind für einen Editor schreibgeschützt, er kann also sehen, wer worauf Zugriff hat, ohne es ändern zu können.

Installer​

Installer ist für die Person gebaut, die vor der Hardware steht. Über den Lesezugriff auf den Rest der Plattform hinaus erlaubt sie:

  • Geräte ändern, was der Device Updater tut;
  • Geräte-Seriennummern anlegen, was ein Gerät installieren tut;
  • Channels anlegen, damit die Werkzeuge eines Installateurs das eben montierte Gerät abonnieren können.

Die drei Viewer-Rollen​

Alle drei Viewer-Rollen haben identische Berechtigungen - nur Lesen auf allem außer Rollen. Sie unterscheiden sich nur darin, wie viel der Oberfläche gezeigt wird.

DashboardsGeräte, KarteConnectors, Logs, Apps, ReportsOrganizations, User groups
Viewer Basicjaneinneinnein
Viewer Standardjajaneinnein
Viewer Fulljajajanein

Wählen Sie die engste, die abdeckt, was die Person sehen muss. Viewer Basic passt zu jemandem, der ein Dashboard an einer Wand beobachten soll und sonst nichts.

Eigene Rollen​

Eine eigene Rolle wird gebaut, indem Sie Ressourcen wählen und für jede die darauf erlaubten Aktionen. Nutzen Sie eine, wenn keine der vordefinierten passt - etwa ein Dienstleister, der Berichte erstellen darf, aber sonst nichts.

Geben Sie der Rolle einen Namen, fügen Sie die Ressourcen hinzu, die sie umfasst, und wählen Sie die Aktionen je Ressource. (*) All resources deckt alles in einem einzigen Eintrag ab.

Die fünf Aktionen​

Die Aktionen sind die HTTP-Methoden der API, eine eigene Rolle ist also im Grunde eine Liste, welche API-Aufrufe der Benutzer machen darf.

AktionMethodeWas sie üblicherweise bedeutet
GetGETLesen, und auflisten
PostPOSTEine neue anlegen
PutPUTEine bestehende ersetzen
PatchPATCHEinen Teil einer bestehenden ändern
DeleteDELETEEntfernen

Das Bearbeiten verteilt sich je nach Ressource auf die beiden Schreibmethoden: Geräte, Connectoren und Berechnungen werden mit PUT gespeichert, Geofences und Gerätegruppen mit PATCH, Dashboards mit beiden. Vergeben Sie Put und Patch gemeinsam an alle, die bearbeiten können sollen, sonst speichern manche Masken und andere verweigern es.

Was jede Ressource abdeckt​

Jeder Eintrag in der Auswahl schützt eine Gruppe von API-Endpunkten. Der Swagger-Tag ist die Überschrift, unter der in der Swagger UI zu suchen ist.

Eintrag in der AuswahlAPI-EndpunkteSwagger-Tag
(*) All resourcesAlles unten-
Access/access-rightsAccessRights
App/appsApps
Basic Credentials Set/basic-credentials-setsBasicCredentialsSets
Calculation/calculationsCalculations
Channel/channelsChannels
Connector/connectors, /vyerConnectors
Dashboard/dashboardsDashboards
Data Listing/data-listingsData Listings
Device/iotnodes, /jobs, und die Sensative-VSM-Endpunkte /almanac-fleet-jobs, /app-upgrade-jobs, /vsm-appsIotnodes, Jobs, AlmanacFleetJobs, AppUpgradeJobs, VsmApps
Device Group/device-groupsDevice-groups
Device Serial/device-serialsNicht in Swagger
Flow/flowsFlows
Geofence/geofencesGeofences
Image/imagesImages
Location/locationsLocations
Log/logsLogs
Organization/organizationsOrganizations
Report/reports, einschließlich BerichtszeitpläneReports
Reserved MQTT Topic/reserved-mqtt-topicsReservedMqttTopics
Roles/rolesRoles
Rule Engine/rules-v2Rules
Rules/rules, die ältere EngineNicht in Swagger
Translator/translatorsTranslators
User/usersUsers
User Group/usergroupsUsergroups

Device deckt mehr ab als die Geräteliste. Die Sammeljobs für Geräte werden von Device geschützt, und ebenso Almanac Fleet und App Upgrade, die nur mit Sensative-VSM-Sensoren funktionieren. Eine Rolle, die Device POST gewährt, erlaubt daher auch, einen flottenweiten Almanach-Versand oder ein App-Upgrade zu starten.

Kombinationen, die funktionieren​

Die PersonGeben Sie ihr
Beobachtet ein Dashboard an der WandDashboard GET, Device GET
Installiert Geräte im FeldDevice GET PUT PATCH, Device Serial POST, Channel POST, Location GET
Baut Dashboards für andereDashboard alle fünf, Device GET, Data Listing GET
Erstellt monatlich BerichteReport alle fünf, Device GET
Pflegt RegelnRule Engine alle fünf, Device GET, Calculation GET
Verwaltet, wer was siehtAccess alle fünf, User GET, User Group alle fünf
Dienstkonto für eine IntegrationDevice GET PUT, Channel GET POST DELETE

Device GET taucht in fast jeder Zeile auf. Dashboards, Berichte, Regeln und Berechnungen zeigen alle Gerätedaten, eine Rolle, die nur ihre eigene Ressource gewährt, zeigt also leere Widgets und Berichte ohne Zeilen.

Kombinationen, die nicht funktionieren​

  • Eine Rolle ohne Zugriffsrechte erreicht nichts. Die Rolle erlaubt den API-Aufruf; das Zugriffsrecht entscheidet, welche Ressourcen der Aufruf zurückgibt. Beides wird jedes Mal gebraucht.
  • Views und Report Schedule stehen in der Auswahl, schützen aber keine Endpunkte. Sie zu vergeben hat keine Wirkung. Berichtszeitpläne werden von Report abgedeckt.
  • AI models ist der umgekehrte Fall: /ai-models ist geschützt, aber es gibt keinen Eintrag in der Auswahl dafür. Der einzige Weg, sie einer eigenen Rolle zu geben, ist (*) All resources, auf das der Schutz für jede beliebige Ressource zurückfällt.
  • Put ohne Patch, oder umgekehrt, funktioniert nur halb. Welche eine Maske verwendet, hängt von der Ressource ab, wie oben, vergeben Sie also beide.
  • Access POST, ohne auf etwas Admin zu haben teilt trotzdem nichts. Zugriffsrechte lassen sich nur auf Ressourcen vergeben, auf denen der Benutzer Admin hat, was auch immer die Rolle sagt. Eigentümer erfüllen das, weil Eigentum alle Scopes trägt.
  • Roles POST gewährt Kontrolle auf Administratorniveau, denn ein Benutzer, der Rollen schreiben kann, kann seine eigene anheben.
  • Device Serial hat nur einen Endpunkt zum Anlegen. Get, Put, Patch und Delete darauf bewirken nichts.

Hinweis: keine der vordefinierten Rollen außer Admin enthält Roles. Eine eigene Rolle ist der einzige Weg, Rollenverwaltung zu vergeben, ohne volle Admin-Rechte zu vergeben.

Eine Rolle zuweisen​

Die Administrationsseite für Rollen, auf der ausgewählten Benutzern eine Rolle zugewiesen wird

Die Seite Roles steht Organisationseigentümern zur Verfügung. Besitzen Sie keine Organisation, meldet die Seite, dass Sie keine Berechtigung haben, sie zu öffnen.

  1. Öffnen Sie Roles.
  2. Suchen und wählen Sie die zuzuweisenden Benutzer. Mehrere lassen sich gleichzeitig auswählen.
  3. Wählen Sie Preset und eine Rolle, oder Custom und bauen Sie eine.
  4. Bei mehreren ausgewählten Benutzern gibt Apply same role to all allen dieselbe Rolle. Lassen Sie es aus, um die Rolle jedes Benutzers einzeln zu setzen.
  5. Drücken Sie Assign roles.

Die aktuelle Rolle jedes Benutzers steht daneben, Sie sehen also, was Sie ändern, bevor Sie es ändern.

Rollen innerhalb einer Organisation​

Die Rolle eines Organisationsmitglieds wird auch in seiner Zeile im Organisation Manager angezeigt und gesetzt. Es ist dieselbe Plattformrolle, von einer anderen Seite aus erreicht, und sie unterliegt eigenen Regeln dazu, wer wessen Rolle ändern darf.