Berechtigungen im Überblick
CertHub steuert über Rollen, was einzelne Benutzer tun dürfen. Eine Rolle enthält eine Reihe von Berechtigungen, Benutzern werden eine oder mehrere Rollen zugewiesen, und die Berechtigungen aller Rollen eines Benutzers werden zusammengeführt, um zu entscheiden, was dieser Benutzer tun darf.
Diese Seite erklärt das Modell. Zur Konfiguration siehe Rollen und Berechtigungen verwalten. Die vollständige Liste der vordefinierten Rollen und ihrer Berechtigungen findest du in der Rollenreferenz.
Die sechs Berechtigungen
Jede Rolle enthält dieselben sechs Berechtigungen. In der Anwendung erscheinen sie unter Access Modules, wenn du eine Rolle bearbeitest:
| Berechtigung | Bezeichnung in der Anwendung | Erlaubt |
|---|---|---|
| Lesen | Read | Ein Objekt ansehen |
| Bearbeiten | Edit/Update | Ein bestehendes Objekt ändern |
| Herunterladen | Download | Ein Objekt exportieren oder herunterladen |
| Freigeben | Approve | Ein Objekt freigeben sowie veröffentlichen |
| Erstellen | Create new | Ein neues Objekt erstellen |
| Löschen | Delete | Ein Objekt löschen |
Jede Berechtigung ist ein eigenständiger Schalter. Es handelt sich nicht um Stufen oder Ebenen – Kombinationen, die auf den ersten Blick ungewöhnlich wirken, sind daher völlig zulässig und manchmal genau das, was ein Qualitätsmanagementsystem benötigt. Eine Rolle kann zum Beispiel Approve besitzen, ohne Edit zu besitzen. Das beschreibt einen Prüfer, der Inhalte freigibt, sie aber nie selbst verfasst.
Wie die Berechtigungen eines Benutzers ermittelt werden
Die effektiven Berechtigungen eines Benutzers sind die Vereinigungsmenge der Berechtigungen aller Rollen, die er innehat. Hält ein Benutzer zwei Rollen und gewährt eine davon Approve, darf der Benutzer freigeben.
Zwei Konsequenzen sind dabei wichtig:
- Rollen fügen immer nur hinzu. Es gibt keine Möglichkeit, eine Rolle zu definieren, die eine von einer anderen Rolle gewährte Berechtigung wieder entzieht. Um die Rechte eines Benutzers einzuschränken, entferne eine Rolle von diesem Benutzer, statt zu versuchen, sie mit einer weiteren Rolle auszugleichen.
- Berechtigungen werden an Rollen vergeben, nie an einzelne Benutzer. Du kannst einer Person keine zusätzliche Berechtigung direkt zuweisen. Benötigt jemand eine Kombination, die keine bestehende Rolle abbildet, erstelle eine passende Rolle und weise sie zu.
Benutzer ohne Rolle
Einem Benutzer, der überhaupt keine Rolle innehat, wird alles verweigert – einschließlich Leserechten. Er sieht die Meldung "No access assigned. Contact your administrator".
Das ist bewusst so gestaltet: Zugriff wird ausdrücklich gewährt und niemals vorausgesetzt. Wenn du einen neuen Benutzer anlegst, ist die Zuweisung mindestens einer Rolle daher ein notwendiger und kein optionaler Schritt – siehe Anwendungseinstellungen & Benutzerverwaltung.
Berechtigungen gelten organisationsweit
Eine Berechtigung, die eine Rolle besitzt, gilt für jedes Objekt jeden Typs in allen Modulen von CertHub. Eine Rolle mit Edit kann jedes Objekt überall in der Anwendung bearbeiten – nicht ein bestimmtes Produkt, Dokument oder eine bestimmte QM-Liste.
Derzeit gibt es keine Möglichkeit, eine Rolle auf ein einzelnes Produkt, Dokument oder eine einzelne Liste zu beschränken, und keine Möglichkeit, eine Berechtigung für einen Objekttyp, aber nicht für einen anderen zu gewähren. Wenn eine Benutzergruppe nur auf einem Teil deiner Daten arbeiten soll und nicht auf dem Rest, lässt sich das mit dem Berechtigungssystem heute nicht abbilden.
Rollen erfüllen zwei verschiedene Aufgaben
Dieselben Rollen erscheinen an zwei Stellen in CertHub, und es lohnt sich, beide auseinanderzuhalten:
- Berechtigungen – was ein Benutzer tun darf, wie auf dieser Seite beschrieben.
- Zuweisung im Freigabeprozess – an welche Personen ein Freigabeprozess seine Schritte sendet. Ein Freigabeschritt kann an eine Rolle gerichtet werden; alle Inhaber dieser Rolle erhalten dann die Aufgabe.
Beides ist voneinander unabhängig. Einen Freigabeschritt an eine Rolle zu richten, gewährt dieser Rolle nicht die Berechtigung Approve, und die Vergabe von Approve nimmt niemanden in einen Freigabeprozess auf. Ein Benutzer, der eine Freigabeaufgabe erhält, dessen Rollen aber kein Approve gewähren, kann sie nicht abschließen. Prüfe daher beim Aufbau eines Freigabeprozesses, ob die adressierten Rollen tatsächlich Approve besitzen.
Rollenverwaltung
Das Erstellen von Rollen, das Ändern ihrer Berechtigungen und das Zuweisen von Benutzern sind selbst eingeschränkt – über eine separate Einstellung, die an einer Rolle als Kennzeichen Can manage roles angezeigt wird.
Diese Einstellung ist bewusst keine der sechs Berechtigungen und kann weder über die Anwendung noch über die API vergeben oder entzogen werden. Sie wird bei der Einrichtung deiner Organisation festgelegt und liegt dort bei Admin. Damit werden zwei Fehlerfälle verhindert: Niemand kann sich selbst die Rollenverwaltung gewähren, und – weil das Anlegen einer Rolle mit dem Namen "Admin" keine Rechte verleiht – niemand kann sie durch eine suggestive Benennung erlangen.
CertHub verhindert außerdem, dass sich deine Organisation selbst von der Rollenverwaltung aussperrt:
- Die letzte verbleibende Rolle, die Rollen verwalten darf, kann nicht gelöscht werden.
- Dem letzten Benutzer mit einer solchen Rolle kann sie nicht entzogen werden, und er kann nicht gelöscht werden.
Bestehende und neue Organisationen
Wie deine Rollen ursprünglich eingerichtet wurden, hängt davon ab, wann deine Organisation angelegt wurde.
Organisationen, die am oder nach dem 17. August 2026 angelegt wurden, starten mit den vordefinierten Rollen und den Berechtigungen aus der Rollenreferenz. Sie sind unmittelbar einsatzbereit und lassen sich jederzeit anpassen.
Organisationen, die vor dem 17. August 2026 angelegt wurden, haben allen Rollen alle sechs Berechtigungen erhalten, um den Übergang zum Berechtigungssystem zu erleichtern: Am Tag der Einführung wurde kein bestehender Arbeitsablauf unterbrochen.
Wenn deine Organisation vor dem 17. August 2026 angelegt wurde, kann derzeit jede Rolle alles. Deine Rollen sind damit freizügiger, als die Beschreibungen in der Rollenreferenz vermuten lassen, und die Berechtigungen wirken noch nicht als Kontrolle.
Öffne Settings → Roles und schränke jede Rolle auf das ein, was ihre Funktion tatsächlich erfordert – entweder anhand der Rollenreferenz oder anhand deiner eigenen Soll-Matrix. Bis dahin gilt: Jeder Benutzer kann jede Aktion ausführen.
Nachvollziehbarkeit
Zu jeder Rolle wird festgehalten, wer sie erstellt und wer sie zuletzt geändert hat, jeweils mit Zeitstempel. Diese Angaben werden oben in der Detailansicht der Rolle angezeigt. Änderungen an Rollen und Berechtigungen sind damit für Audits nachvollziehbar – ergänzend zu den übrigen Aufzeichnungen aus Freigabe und Versionierung.