Berechtigungen & Rollen¶
Bifolk verwendet ein rollenbasiertes Zugriffskontrollsystem (RBAC), um zu steuern, was jeder Benutzer innerhalb einer Organisation tun kann. Jeder Benutzer hat eine bestimmte Rolle in jeder Organisation, der er angehört, und diese Rolle bestimmt seine Berechtigungen.
Zielgruppe: Organisationsinhaber und Administratoren
Rollenhierarchie¶
Bifolk verwendet vier Rollen, geordnet von den meisten zu den wenigsten Berechtigungen:
Inhaber > Administrator > Mitglied > Betrachter
Jede Rolle erbt alle Fähigkeiten der darunter liegenden Rollen. Ein Administrator kann beispielsweise alles tun, was ein Mitglied kann, plus zusätzliche Verwaltungsaufgaben.
Rollenfähigkeiten¶
| Fähigkeit | Inhaber | Administrator | Mitglied | Betrachter |
|---|---|---|---|---|
| Alle Ressourcen anzeigen | ✅ | ✅ | ✅ | ✅ |
| Ressourcen erstellen (Bienenstöcke, Durchsichten usw.) | ✅ | ✅ | ✅ | ❌ |
| Eigene Ressourcen bearbeiten | ✅ | ✅ | ✅ | ❌ |
| Alle Ressourcen bearbeiten | ✅ | ✅ | ❌ | ❌ |
| Ressourcen löschen | ✅ | ✅ | ❌ | ❌ |
| Mitglieder verwalten (einladen, entfernen, Rollen ändern) | ✅ | ✅ | ❌ | ❌ |
| Einladungen anzeigen und verwalten | ✅ | ✅ | ❌ | ❌ |
| Organisationseinstellungen ändern | ✅ | ✅ | ❌ | ❌ |
| Daten exportieren | ✅ | ✅ | ❌ | ❌ |
| Daten importieren | ✅ | ✅ | ❌ | ❌ |
| Bienenstöcke zwischen Organisationen transferieren | ✅ | ✅ | ❌ | ❌ |
| Organisationsdetails bearbeiten (Name, Typ, Logo) | ✅ | ❌ | ❌ | ❌ |
| Inhaber-Rolle zuweisen | ✅ | ❌ | ❌ | ❌ |
| Einen Inhaber entfernen | ✅ | ❌ | ❌ | ❌ |
| Organisation löschen | ✅ | ❌ | ❌ | ❌ |
Rollenbeschreibungen¶
Inhaber¶
Volle Kontrolle über die Organisation. Der Benutzer, der eine Organisation erstellt, wird automatisch deren Inhaber.
- Alle Fähigkeiten des Administrators, plus:
- Kann Organisationsdetails bearbeiten (Name, Typ, Beschreibung, Logo, Aktiv-Status)
- Kann die Organisation und alle zugehörigen Daten löschen
- Kann die Inhaber-Rolle anderen Mitgliedern zuweisen und entziehen
- Kann andere Inhaber entfernen
- Es muss immer mindestens einen Inhaber pro Organisation geben
Administrator¶
Zugang auf Verwaltungsebene für den täglichen Betrieb:
- Kann alle Ressourcen in der Organisation erstellen, bearbeiten und löschen (Bienenstöcke, Durchsichten, Arbeiten, Ernten usw.)
- Kann Mitglieder verwalten: neue Mitglieder einladen, bestehende Mitglieder entfernen und Rollen ändern (bis zur Administrator-Ebene)
- Kann Einladungen anzeigen und verwalten
- Kann Organisationseinstellungen ändern (Datumsformat, Einheiten, Nummerierungsschemata, Benachrichtigungen, Branding)
- Kann Daten exportieren und importieren
- Kann Bienenstöcke zwischen Organisationen transferieren (erfordert Administrator oder Inhaber in beiden Organisationen)
- Kann keine Organisationsdetails bearbeiten (Name, Typ, Logo)
- Kann die Inhaber-Rolle nicht zuweisen
- Kann keinen Inhaber entfernen
- Kann die Organisation nicht löschen
Mitglied¶
Standard-Mitwirkenden-Zugang für aktive Imker:
- Kann alle Ressourcen in der Organisation anzeigen
- Kann neue Ressourcen erstellen (Bienenstöcke, Durchsichten, Arbeiten, Ernten, Zuchtaufzeichnungen usw.)
- Kann selbst erstellte Ressourcen bearbeiten
- Kann keine von anderen Mitgliedern erstellten Ressourcen bearbeiten
- Kann keine Ressourcen löschen
- Kann keine Mitglieder, Einladungen oder Organisationseinstellungen verwalten
Betrachter¶
Nur-Lese-Zugang für Beobachter:
- Kann alle Ressourcen in der Organisation anzeigen
- Kann keine Ressourcen erstellen, bearbeiten oder löschen
- Kann keine Mitglieder, Einladungen oder Einstellungen verwalten
- Nützlich für Familienmitglieder, Mentoren oder externe Beobachter, die nur Daten lesen müssen
Tip
Die Betrachter-Rolle ist ideal für Personen, die die Imkereiaktivitäten der Organisation verfolgen möchten, ohne Änderungen vorzunehmen, wie z.B. Familienmitglieder oder Vereinsberater.
Spezielle Berechtigungsfälle¶
Schutz der Inhaber-Rolle¶
Administratoren können Inhaber-Mitgliedschaften nicht ändern, herabstufen oder entfernen. Dies gilt sowohl für die Seite zur Rollenänderung als auch für das Einladungsformular:
- Rollenänderung: Ein Administrator, der die Rollenänderungsseite für ein Mitglied mit der Inhaber-Rolle öffnet, wird mit einer Fehlermeldung weitergeleitet. Die Option „Inhaber" wird im Rollen-Dropdown für Nicht-Inhaber nicht angezeigt.
- Einladungen: Die Inhaber-Rolle ist im Einladungsformular für Administratoren nicht verfügbar. Eine serverseitige Prüfung lehnt außerdem jeden POST ab, der versucht, einen neuen Inhaber durch einen Administrator einzuladen.
Nur ein bestehender Inhaber kann die Inhaber-Rolle einem anderen Mitglied zuweisen oder entziehen.
Bienenstock-Transfers¶
Der Transfer eines Bienenstocks von einer Organisation in eine andere erfordert, dass der Benutzer in beiden Organisationen Administrator oder Inhaber ist. Wenn Sie in keiner anderen Organisation Administrator oder Inhaber sind, steht die Transfer-Option nicht zur Verfügung.
Geschlossene Chargen und Eimer¶
Geschlossene Honigchargen und Eimer können von niemandem geändert werden, einschließlich Inhabern. Dies gewährleistet die Integrität der Honig-Rückverfolgbarkeit.
Lagerartikel in Verkäufen¶
Lagerartikel, die in Verkaufsaufzeichnungen referenziert werden, können unabhängig von der Rolle des Benutzers nicht gelöscht werden. Dies verhindert, dass die Verbindung zwischen Lager- und Verkaufsdaten unterbrochen wird.
Gesundheitsstatus-Änderungen¶
Der Gesundheitsstatus von Bienenstöcken und Königinnen kann nur über Durchsichten geändert werden, nicht durch direktes Bearbeiten des Bienenstocks oder der Königin. Dies stellt sicher, dass jede Gesundheitsstatus-Änderung mit einem Durchsichtsbericht verknüpft ist.
Django-Superuser¶
Der Django-Superuser ist eine separate Rolle auf Systemebene, die außerhalb des organisationsbasierten RBAC-Systems existiert. Superuser haben:
- Vollen Zugriff auf die Django-Admin-Oberfläche (
/admin/) - Zugriff auf alle Organisationen und alle Daten
- Die Möglichkeit, alle Benutzerkonten zu verwalten
- Die Möglichkeit, systemweite Einstellungen zu konfigurieren (konfigurierbare Auswahlmöglichkeiten, globale MFA-Richtlinie usw.)
Warning
Die Django-Superuser-Rolle ist ausschließlich für Systemadministratoren bestimmt und ist von der Inhaber-Rolle auf Organisationsebene getrennt. Ein Benutzer kann Django-Superuser sein, ohne Inhaber einer Organisation zu sein, und umgekehrt.
MFA-Richtlinie¶
Organisationen können eine Richtlinie zur Multi-Faktor-Authentifizierung (MFA) für ihre Mitglieder über die Organisationseinstellungen festlegen:
| Richtlinie | Verhalten |
|---|---|
| Globale Einstellung erben | Verwendet die systemweite MFA-Konfiguration |
| MFA erforderlich | Alle Mitglieder dieser Organisation müssen MFA einrichten |
| MFA optional | Mitglieder können selbst entscheiden, ob sie MFA aktivieren |
Diese Einstellung wird von Inhabern und Administratoren in den Organisationseinstellungen konfiguriert.
Rollen zuweisen¶
Für Schritt-für-Schritt-Anleitungen zur Rollenverwaltung siehe Organisationsverwaltung:
Weiterführende Dokumentation¶
- Organisationsverwaltung -- Organisationen und Mitglieder verwalten
- Benutzerverwaltung -- Benutzerkonten verwalten
- Systemkonfiguration -- Systemweite Einstellungen