Berechtigungen & Rollen
Wer darf was sehen und tun? Diese Seite erklärt, wie Nexidia Zugriff entscheidet — und wie du Rechte vergibst, ohne aus Versehen zu viel oder zu wenig zu geben.
Wofür du das brauchst
Jede Aktion in Nexidia läuft durch dieselbe Prüfung. Wenn jemand „nichts sieht" oder „zu viel sieht", liegt die Antwort immer in diesem Bereich.
Die vier Prüfungen
Ein Zugriff klappt nur, wenn alle vier zutreffen:
| # | Prüfung | Bedeutung |
|---|---|---|
| 1 | App freigeschaltet | Deine Firma nutzt die App überhaupt. |
| 2 | Zugriff auf die App | Das Grundrecht Zugriff für diese App — der Türöffner. |
| 3 | Recht für die Aktion | z. B. Bearbeiten, Anlegen, Löschen. |
| 4 | Umfang | Welche Datensätze — nur eigene, das Team, alle. |
[!warning] Der häufigste Konfigurationsfehler Jemand bekommt Tickets bearbeiten, aber nicht Tickets Zugriff. Ergebnis: gar kein Zugriff. Das Zugriffsrecht ist immer zusätzlich nötig — es ist das Tor, alle anderen Rechte sind Türen dahinter.
Die drei Ebenen der Vergabe
1. Rollen
Eine Rolle ist eine benannte Sammlung von Rechten („Technikerin", „Buchhaltung", „Teamleitung"). Personen bekommen Rollen; mehrere Rollen pro Person sind möglich, die Rechte addieren sich.
Eine Rolle kann zusätzlich eine Vorlage tragen: eine gespeicherte Dashboard- und Menü-Anordnung, die neuen Personen beim Einladen mitgegeben wird.
2. Rechte pro Person
Zusätzlich lässt sich einer einzelnen Person ein Recht direkt geben oder direkt entziehen. Diese Einstellung ist stärker als jede Rolle — in beide Richtungen.
Damit kannst du:
- einer Person ausnahmsweise ein Recht geben, ohne eine neue Rolle zu bauen,
- einer Person ein Recht entziehen, das ihre Rolle mitbringt.
[!warning] Entzug schlägt Rolle Ein persönlicher Entzug gewinnt gegen jeden Rollen-Grant. Wenn jemand ein Recht „eigentlich haben müsste", aber nicht hat: zuerst die persönlichen Ausnahmen prüfen, dann die Rollen.
3. Firmenadministration
Wer das Recht Firmenadministration besitzt, umgeht die Prüfungen 2 bis 4 und sieht innerhalb der Firma alles. Vergib es sparsam.
Davon zu unterscheiden: der Plattform-Administrator (Systemadmin). Das ist eine Rolle des Betreibers über Firmengrenzen hinweg — sie ersetzt nicht automatisch die Firmenadministration.
Sichtbarkeitsumfang
Der Umfang beantwortet „welche Datensätze", nicht „ob überhaupt". Von eng nach weit:
| Umfang | Sichtbar sind … |
|---|---|
| Keine | nichts |
| Eigene | von dir selbst angelegte Vorgänge |
| Zugewiesene | Vorgänge, die dir zugeteilt sind |
| Rolle | zusätzlich Vorgänge, die Personen deiner Rolle zugeteilt sind |
| Team | alle Vorgänge deines Teams |
| Team + Untergruppen | dein Team und alle darunterliegenden Teams |
| Alle | alles in der Firma |
Die Stufen sind kumulativ: „Team" schließt „Zugewiesene" und „Eigene" mit ein. Hat jemand über mehrere Rollen unterschiedliche Umfänge, gilt der weiteste.
[!note] Nicht jeder Bereich wertet den Umfang aus Manche Bereiche kennen nur „darf / darf nicht". Die Dateiverwaltung zum Beispiel arbeitet stattdessen mit Ordnerfreigaben.
Teams
Teams bilden eure Organisation ab und können ineinander verschachtelt sein (Team, Untergruppe, Untergruppe der Untergruppe). Tickets und Fälle hängen an Teams — daran hängt der Umfang Team bzw. Team + Untergruppen. Jede Person kann Mitglied mehrerer Teams sein, eines davon als Hauptteam.
Verwaltungsoberfläche
Die Rechteverwaltung ist in Registerkarten aufgeteilt:
- Rechtegruppen — Rollen anlegen, Rechte zuordnen, Umfang setzen.
- Organisation — Teams, Hierarchie, Teamleitung, Mitgliedschaften.
- Rechte pro Benutzer — persönliche Ausnahmen (geben und entziehen).
- Zugriffssimulator — „Was darf Person X?" durchspielen, bevor du speicherst. Nutze das bei jeder nicht offensichtlichen Änderung.
Rechte weiterreichen (delegierte Verwaltung)
Du kannst festlegen, dass eine Rolle bestimmte andere Rollen für bestimmte Rechte verwalten darf. Beispiel: Die Teamleitung darf Technikern das Recht Tickets ansehen geben, aber keine Administrationsrollen anfassen.
So bekommst du Selbstverwaltung im Team, ohne Vollzugriff zu vergeben.
Feinsteuerung in den Firmeneinstellungen
Die Firmeneinstellungen sind eine App mit einem Zugriffsrecht — einzelne Bereiche lassen sich aber gezielt freigeben. Beispiel: Jemand soll ausschließlich die Ticket-Schlagworte pflegen dürfen.
Dafür vergibst du:
- Firmeneinstellungen — Zugriff (das Tor) und
- das passende Detailrecht (z. B. Ticket-Tags bearbeiten),
- ohne das allgemeine Bearbeitungsrecht der Firmeneinstellungen.
Die Person sieht dann nur die freigegebenen Bereiche.
Zusätzlich: Funktionen
Neben Rechten gibt es Funktionen — firmenweite Fähigkeiten, die unabhängig vom Rechtesystem an- oder ausgeschaltet werden (z. B. der interne Chat oder der Zweitbildschirm). Eine Funktion muss für die Firma aktiv sein; je nach Funktion kommt eine Freigabe pro Rolle dazu.
Praktische Folge: Wenn der Chat fehlt, ist meist nicht ein Recht das Problem, sondern die Funktion ist nicht aktiv.
Gut zu wissen
- Änderungen greifen sofort. Betroffene Oberflächen aktualisieren sich live.
- Ausgeblendet ist nicht ungeschützt. Die Oberfläche versteckt Dinge zur besseren Übersicht; die eigentliche Prüfung passiert immer serverseitig.
- Ein Widget verschwindet, wenn das Recht entzogen wird — es bleibt kein leerer Platz auf dem Dashboard zurück.
Häufige Fragen
Warum sieht ein Administrator vertrauliche Termine nicht? Absicht. Als vertraulich markierte Termine zeigen auch Personen mit vollem Umfang nur „Gebucht". Siehe Kalender & Schichtplan.
Ich habe eine Rolle geändert, die Person merkt nichts. Prüfe, ob eine persönliche Ausnahme das Recht entzieht — die gewinnt.
Wie sperre ich jemanden schnell komplett aus? Konto deaktivieren (siehe Benutzerverwaltung). Das verhindert die Anmeldung sofort und ist zuverlässiger, als einzelne Rechte abzuräumen.