Zum Inhalt

Berechtigungen & Rollen

Bifolk verwendet ein rollenbasiertes Zugriffskontrollsystem (RBAC), um zu steuern, was jeder Benutzer innerhalb einer Organisation tun kann. Jeder Benutzer hat eine bestimmte Rolle in jeder Organisation, der er angehört, und diese Rolle bestimmt seine Berechtigungen.

Zielgruppe: Organisationsinhaber und Administratoren


Rollenhierarchie

Bifolk verwendet vier Rollen, geordnet von den meisten zu den wenigsten Berechtigungen:

Inhaber > Administrator > Mitglied > Betrachter

Jede Rolle erbt alle Fähigkeiten der darunter liegenden Rollen. Ein Administrator kann beispielsweise alles tun, was ein Mitglied kann, plus zusätzliche Verwaltungsaufgaben.


Rollenfähigkeiten

Fähigkeit Inhaber Administrator Mitglied Betrachter
Alle Ressourcen anzeigen
Ressourcen erstellen (Bienenstöcke, Durchsichten usw.)
Eigene Ressourcen bearbeiten
Alle Ressourcen bearbeiten
Ressourcen löschen
Mitglieder verwalten (einladen, entfernen, Rollen ändern)
Einladungen anzeigen und verwalten
Organisationseinstellungen ändern
Daten exportieren
Daten importieren
Bienenstöcke zwischen Organisationen transferieren
Organisationsdetails bearbeiten (Name, Typ, Logo)
Inhaber-Rolle zuweisen
Einen Inhaber entfernen
Organisation löschen

Rollenbeschreibungen

Inhaber

Volle Kontrolle über die Organisation. Der Benutzer, der eine Organisation erstellt, wird automatisch deren Inhaber.

  • Alle Fähigkeiten des Administrators, plus:
  • Kann Organisationsdetails bearbeiten (Name, Typ, Beschreibung, Logo, Aktiv-Status)
  • Kann die Organisation und alle zugehörigen Daten löschen
  • Kann die Inhaber-Rolle anderen Mitgliedern zuweisen und entziehen
  • Kann andere Inhaber entfernen
  • Es muss immer mindestens einen Inhaber pro Organisation geben

Administrator

Zugang auf Verwaltungsebene für den täglichen Betrieb:

  • Kann alle Ressourcen in der Organisation erstellen, bearbeiten und löschen (Bienenstöcke, Durchsichten, Arbeiten, Ernten usw.)
  • Kann Mitglieder verwalten: neue Mitglieder einladen, bestehende Mitglieder entfernen und Rollen ändern (bis zur Administrator-Ebene)
  • Kann Einladungen anzeigen und verwalten
  • Kann Organisationseinstellungen ändern (Datumsformat, Einheiten, Nummerierungsschemata, Benachrichtigungen, Branding)
  • Kann Daten exportieren und importieren
  • Kann Bienenstöcke zwischen Organisationen transferieren (erfordert Administrator oder Inhaber in beiden Organisationen)
  • Kann keine Organisationsdetails bearbeiten (Name, Typ, Logo)
  • Kann die Inhaber-Rolle nicht zuweisen
  • Kann keinen Inhaber entfernen
  • Kann die Organisation nicht löschen

Mitglied

Standard-Mitwirkenden-Zugang für aktive Imker:

  • Kann alle Ressourcen in der Organisation anzeigen
  • Kann neue Ressourcen erstellen (Bienenstöcke, Durchsichten, Arbeiten, Ernten, Zuchtaufzeichnungen usw.)
  • Kann selbst erstellte Ressourcen bearbeiten
  • Kann keine von anderen Mitgliedern erstellten Ressourcen bearbeiten
  • Kann keine Ressourcen löschen
  • Kann keine Mitglieder, Einladungen oder Organisationseinstellungen verwalten

Betrachter

Nur-Lese-Zugang für Beobachter:

  • Kann alle Ressourcen in der Organisation anzeigen
  • Kann keine Ressourcen erstellen, bearbeiten oder löschen
  • Kann keine Mitglieder, Einladungen oder Einstellungen verwalten
  • Nützlich für Familienmitglieder, Mentoren oder externe Beobachter, die nur Daten lesen müssen

Tip

Die Betrachter-Rolle ist ideal für Personen, die die Imkereiaktivitäten der Organisation verfolgen möchten, ohne Änderungen vorzunehmen, wie z.B. Familienmitglieder oder Vereinsberater.


Spezielle Berechtigungsfälle

Schutz der Inhaber-Rolle

Administratoren können Inhaber-Mitgliedschaften nicht ändern, herabstufen oder entfernen. Dies gilt sowohl für die Seite zur Rollenänderung als auch für das Einladungsformular:

  • Rollenänderung: Ein Administrator, der die Rollenänderungsseite für ein Mitglied mit der Inhaber-Rolle öffnet, wird mit einer Fehlermeldung weitergeleitet. Die Option „Inhaber" wird im Rollen-Dropdown für Nicht-Inhaber nicht angezeigt.
  • Einladungen: Die Inhaber-Rolle ist im Einladungsformular für Administratoren nicht verfügbar. Eine serverseitige Prüfung lehnt außerdem jeden POST ab, der versucht, einen neuen Inhaber durch einen Administrator einzuladen.

Nur ein bestehender Inhaber kann die Inhaber-Rolle einem anderen Mitglied zuweisen oder entziehen.

Bienenstock-Transfers

Der Transfer eines Bienenstocks von einer Organisation in eine andere erfordert, dass der Benutzer in beiden Organisationen Administrator oder Inhaber ist. Wenn Sie in keiner anderen Organisation Administrator oder Inhaber sind, steht die Transfer-Option nicht zur Verfügung.

Geschlossene Chargen und Eimer

Geschlossene Honigchargen und Eimer können von niemandem geändert werden, einschließlich Inhabern. Dies gewährleistet die Integrität der Honig-Rückverfolgbarkeit.

Lagerartikel in Verkäufen

Lagerartikel, die in Verkaufsaufzeichnungen referenziert werden, können unabhängig von der Rolle des Benutzers nicht gelöscht werden. Dies verhindert, dass die Verbindung zwischen Lager- und Verkaufsdaten unterbrochen wird.

Gesundheitsstatus-Änderungen

Der Gesundheitsstatus von Bienenstöcken und Königinnen kann nur über Durchsichten geändert werden, nicht durch direktes Bearbeiten des Bienenstocks oder der Königin. Dies stellt sicher, dass jede Gesundheitsstatus-Änderung mit einem Durchsichtsbericht verknüpft ist.


Django-Superuser

Der Django-Superuser ist eine separate Rolle auf Systemebene, die außerhalb des organisationsbasierten RBAC-Systems existiert. Superuser haben:

  • Vollen Zugriff auf die Django-Admin-Oberfläche (/admin/)
  • Zugriff auf alle Organisationen und alle Daten
  • Die Möglichkeit, alle Benutzerkonten zu verwalten
  • Die Möglichkeit, systemweite Einstellungen zu konfigurieren (konfigurierbare Auswahlmöglichkeiten, globale MFA-Richtlinie usw.)

Warning

Die Django-Superuser-Rolle ist ausschließlich für Systemadministratoren bestimmt und ist von der Inhaber-Rolle auf Organisationsebene getrennt. Ein Benutzer kann Django-Superuser sein, ohne Inhaber einer Organisation zu sein, und umgekehrt.


MFA-Richtlinie

Organisationen können eine Richtlinie zur Multi-Faktor-Authentifizierung (MFA) für ihre Mitglieder über die Organisationseinstellungen festlegen:

Richtlinie Verhalten
Globale Einstellung erben Verwendet die systemweite MFA-Konfiguration
MFA erforderlich Alle Mitglieder dieser Organisation müssen MFA einrichten
MFA optional Mitglieder können selbst entscheiden, ob sie MFA aktivieren

Diese Einstellung wird von Inhabern und Administratoren in den Organisationseinstellungen konfiguriert.


Rollen zuweisen

Für Schritt-für-Schritt-Anleitungen zur Rollenverwaltung siehe Organisationsverwaltung:


Weiterführende Dokumentation