Rollen und Berechtigungen
Wie Orbit rollenbasierte und bedingungsbasierte Zugriffskontrolle verbindet: managed Rollen, Custom Rollen, Berechtigungen und warum manche Nutzer durch die Einschränkung weniger Datensätze sehen.
Wie Orbit rollenbasierte und bedingungsbasierte Zugriffskontrolle verbindet: managed Rollen, Custom Rollen, Berechtigungen und warum manche Nutzer durch die Einschränkung weniger Datensätze sehen.
War dieser Artikel hilfreich?
Keine Antwort gefunden?
Fragen Sie Luna oder schreiben Sie unserem Support-Team.
In Orbit ist eine gute Verwaltung der Nutzerzugriffe wichtig. Die Funktion „Rollen“ ist ein Kernstück des Systems: Mit ihr passen Sie die Zugriffskontrolle genau und flexibel an. Sie legen damit fest, wer in Orbit was tun darf, damit Ihr Betrieb reibungslos und sicher läuft. Rollen und Berechtigungen in Orbit sind auf größtmögliche Flexibilität und Kontrolle ausgelegt. Sie verbinden rollenbasierte Zugriffskontrolle (RBAC) mit den feineren Möglichkeiten der attributbasierten Zugriffskontrolle (ABAC).
Im Bereich „Rollen“ der Einstellungen von Orbit MissionControl legen Nutzer die Zugriffskontrolle für die meisten Objekte im Orbit-System fest und passen sie an.
Das Wichtigste im Überblick
Vehicle nach Gewicht einschränken oder den Zugriff auf Webhooks vom Inhalt der URL abhängig machen.Warning
Wichtig: Mit dieser Funktion kann jede Organisation Orbit an ihre eigenen Anforderungen anpassen. Die große Flexibilität hat aber eine Kehrseite: Eine falsche Konfiguration kann ungewollt Zugriffe sperren oder vertrauliche Informationen offenlegen. Gehen Sie bei Änderungen an diesen Einstellungen sehr vorsichtig vor. Prüfen Sie Ihre Änderungen gründlich und verstehen Sie ihre Auswirkungen, bevor Sie speichern.
Um Zugriffe in Orbit richtig einzurichten und zu verwalten, müssen Sie Nutzer, Rollen und Berechtigungen unterscheiden.
Managed Rollen stellt Orbit bereit. Es sind fest eingerichtete Rollen mit vordefinierten Berechtigungen für übliche betriebliche Anforderungen. Sie können nicht bearbeitet werden, damit das System stabil bleibt. Sie können aber als Ausgangspunkt für Custom Rollen dienen, die zu den Anforderungen Ihrer Organisation passen. Orbit pflegt die managed Rollen und aktualisiert sie automatisch, damit sie mit Systemupdates und neuen Funktionen zusammenpassen.
Orbit stellt sieben managed Rollen für Nutzer bereit. Sie decken die häufigsten Anforderungen der drei Parteien ab: des Logistik-Operators, seiner Shipper und seiner Carrier.
Stop), Ladungen (Load) und die Erfassung der Nachweise), ohne Angebote, Preise oder Kundendaten zu sehen.Außerdem stellt Orbit vier managed Rollen bereit, die nur für API-Keys gedacht sind: Operator API Key Full Access, Operator API Key Read Only, Carrier API Key Full Access und Carrier API Key Read Only. In den Rolleneinstellungen von Orbit MissionControl sind sie mit „Nur API-Keys“ markiert. Sie können keinem Nutzer zugewiesen werden, und keine Rollenauswahl für Nutzer bietet sie an.
Custom Rollen bieten eine persönlich angepasste Zugriffskontrolle. Sie können sie von Grund auf neu anlegen oder auf bestehenden Rollen aufbauen. Um eine bestehende Rolle als Ausgangspunkt zu nutzen, klicken Sie sie in Orbit MissionControl mit der rechten Maustaste an und wählen „Create a copy“. Mit Custom Rollen bilden Sie in Orbit genau die Aufgaben und Zuständigkeiten Ihrer Organisation ab.
Jede Rolle im Orbit-System, ob managed oder custom, enthält die folgenden Felder:
Rollen lassen sich ändern, wenn sich die Anforderungen Ihrer Organisation ändern. Sie können Berechtigungen hinzufügen oder entfernen, Bedingungen anpassen oder die Angaben und den Aktivstatus der Rolle überarbeiten. Beachten Sie: Für diese Änderungen braucht Ihr Nutzer die nötigen Berechtigungen für die Entität „Role“. Orbit protokolliert alle Änderungen, und Sie können sie im Status-Log der Rolle nachsehen.
Um einem Nutzer eine Rolle zuzuweisen, gehen Sie in Orbit MissionControl zu Einstellungen → Nutzer und wählen den Nutzer, den Sie ändern möchten. Wie bei den Rollen braucht Ihr Nutzer dafür Berechtigungen für die Entität „OperatorUser“.
Rollen steuern den Zugriff über Berechtigungen. Nutzer können einer Rolle beliebig viele Berechtigungen geben. Jede Berechtigung besteht aus:
Befugnis: Gibt an, ob die Rolle eine Aktion auf einer Entität ausführen darf („kann“) oder nicht darf („kann nicht“). Als bewährte Regel gilt: Direkte Logik ist leichter nachzuvollziehen, nutzen Sie also so oft wie möglich positive Regeln („kann“)! So bleiben die Berechtigungen sauber und lesbar, und das Risiko sinkt, den falschen Nutzern die falschen Berechtigungen zu geben.
Geben Sie Berechtigungen, statt sie zu entziehen
Aktion: Aktionen sind die Tätigkeiten, die eine Rolle ausführen darf: anlegen, betrachten, bearbeiten oder löschen. Eine Rolle mit der Befugnis „kann anlegen“ für Vehicles kann zum Beispiel in Orbit MissionControl neue Vehicles anlegen.
Entität: Das Ziel der Aktion (zum Beispiel Vehicle, CarrierUser (Fahrer, Driver), Region). Diese Liste wächst laufend, damit sich fast alle Objekte im Orbit-System in Rollen erfassen lassen. Die aktuelle Liste der Entitäten:
APIKeyCalloutCarrierCarrierUserCarrierTeamInsightsLoadTypeOperatorTeamOperatorUserOperatorUserInviteOrderPropertyDefinitionRegionRoleShipmentShipperShipperAddressShipperTeamShipperUserShipperUserInviteShopShopAppShopSignUpConfigTourTourPriceVehicleVehicleClassVoucherWebhookWorkbenchSettingBedingung (optional): Bedingungen machen Berechtigungen feiner. Mit ihnen legt eine Rolle fest, unter welchen Umständen eine Berechtigung gilt. Welche Bedingungen möglich sind, hängt von der Art der Entität ab. Eine Bedingung für eine Berechtigung auf Vehicle könnte zum Beispiel Aktionen auf Vehicles mit einer Nutzlast über 1000 kg beschränken. Eine Berechtigung auf Webhooks könnte dagegen prüfen, ob eine bestimmte Zeichenfolge in der URL des Endpunkts steht.
can create VehicleMit dieser Konfiguration können Nutzer mit der Rolle „Fleet Manager Tokyo“ Vehicles anlegen, deren Kennzeichen mit den Buchstaben ‚TKA‘ beginnt. Alles andere auf der Plattform dürfen diese Nutzer weder tun noch sehen, weil jede Berechtigung ausdrücklich vergeben werden muss.
Warum eine Kollegin weniger Datensätze sieht als Sie
Weil der Zugriff nach Rolle und Bedingung eingeschränkt ist, können zwei Personen dieselbe Liste öffnen und unterschiedlich viel sehen. Eine kürzere Liste, ein ausgeblendeter Preis oder ein Datensatz, den ein bestimmter Nutzer nicht sieht: Hier wendet Orbit die Rolle dieses Nutzers so an, wie sie eingerichtet ist. Das ist so gewollt, kein Fehler und keine fehlenden Daten. Wenn jemand mehr sehen muss, passen Sie seine Rolle an, statt einen Umweg zu suchen.