Rollen und Berechtigungen
Vordefinierte Rollen, benutzerdefinierte Rollen, Vererbung und Katalogberechtigungen.
SteelEngine verwendet richtlinienbasierte Zugriffskontrolle (PBAC). Eine Rolle ist eine benannte Sammlung von Berechtigungen aus dem Berechtigungskatalog und keine fest codierte Zugriffsstufe. Rollen können Personen oder Gruppen für einen einzelnen Workspace oder für die gesamte Organisation zugewiesen werden.
Die früheren Stufen Lesen, Schreiben und Admin wurden in die vordefinierten Rollen Betrachter, Bearbeiter und Workspace-Admin migriert. Bestehender Zugriff wurde automatisch übernommen.
Vordefinierte Rollen
| Bereich | Rolle | Anfänglicher Zweck |
|---|---|---|
| Organisation | Admin | Vollständige Organisations-, Zugriffs-, Abrechnungs- und Workspace-Verwaltung |
| Organisation | Supervisor | Organisation lesen, Workspaces erstellen und Mitgliedschaften verwalten, ohne automatisch Workspace-Inhalte zu sehen |
| Organisation | Mitglied | Organisation lesen, Workspaces erstellen und gemeinsame Anmeldedatensätze verwenden |
| Workspace | Workspace-Admin | Betrachter- und Bearbeiterrechte plus Einstellungen, Mitglieder, API-Schlüssel, Anmeldedaten, Posteingang und MCP |
| Workspace | Bearbeiter | Leserechte plus Änderungen an Workflows, Dokumenten, Tabellen, Wissen, Tools, Skills und Benachrichtigungen |
| Workspace | Betrachter | Workspace-Ressourcen und Metadaten lesen |
Die anfängliche Vererbung lautet:
Mitglied → Supervisor → Admin
Betrachter → Bearbeiter → Workspace-AdminAutorisierte Administratoren können Namen, Berechtigungen und Vererbung bearbeiten. Diese Rollen sind daher Ausgangskonfigurationen, keine unveränderlichen Produktregeln.
Benutzerdefinierte Rollen
Unter Organisationseinstellungen → Zugriff → Rollen können Sie Rollen nach Aufgaben modellieren, zum Beispiel Dokumentbearbeiter, Release-Manager oder Datenanalyst. Die Durchsetzung verwendet stabile Katalogschlüssel wie workflow:execute, workspace:update_documents und table:query; der Rollenname selbst gewährt keinen Zugriff.
Vererbung und Zuweisungen
Eine Rolle kann eine oder mehrere Rollen transitiv erben. SteelEngine verhindert Vererbungszyklen.
Eine Zuweisung verbindet:
- eine Person oder Berechtigungsgruppe,
- eine vordefinierte oder benutzerdefinierte Rolle,
- den Organisationsbereich oder einen Workspace,
- eine direkte, gruppenbasierte oder organisationsweite Quelle.
Organisationsweite Zuweisungen gelten überall, wo die Berechtigungen passen. Workspace-Zuweisungen gelten nur für diesen Workspace.
Effektiver Zugriff
Bei jeder Anfrage kombiniert SteelEngine direkte Rollen, Gruppenrollen, organisationsweite und Workspace-Zuweisungen sowie Rollenvererbung. Ein anwendbares explizites Verbot hat Vorrang vor einer Erlaubnis. Produktberechtigungen und API-Schlüsselbereiche können den Zugriff zusätzlich begrenzen.
MCP verwendet dasselbe Modell. tools/list zeigt nur potenziell nutzbare Operationen; tools/call prüft die genaue Katalogberechtigung am aufgelösten Ziel erneut. Die Labels read, write und admin eines MCP-Schlüssels sind nur eine zusätzliche Transportgrenze und ersetzen keine Rolle.
Weitere Informationen: Effektiven Zugriff berechnen und Berechtigungskatalog.
SteelEngine blockiert Änderungen, durch die niemand mehr sowohl die Autorisierung als auch die Organisationsmitgliedschaft verwalten könnte.