Zum Hauptinhalt springen
Gilt für:
Cockpit v2RBAC (roles & permissions)Users · OUs · Identity providers

Benutzer​

Benutzer sind die Identitäten, die sich bei einem Mandanten anmelden. Jeder Benutzer trägt einen vollständigen Authentifizierungszustand und kann Rollen und Organisationseinheiten zugewiesen bekommen.

AspektDetail
PasswortGeschützt durch starkes, branchenübliches Passwort-Hashing
Zwei-FaktorTOTP-2FA mit Wiederherstellungscodes
SperreFehlanmeldezähler mit automatischer Sperre und zeitgesteuerter Freigabe
GenehmigungAusstehende Benutzer können vor der Aktivierung genehmigt / abgelehnt werden
ZuweisungRollen und Organisationseinheiten bei Erstellung oder später zugewiesen

Administrative Aktionen umfassen Genehmigen, Ablehnen, Sperren / Entsperren, Suspendieren / Aufheben der Suspendierung, Passwort zurücksetzen, TOTP verwalten sowie das Überprüfen oder Widerrufen aktiver Sitzungen und Anmeldeprotokolle.

Rollen und Berechtigungen​

Die Autorisierung ist rollenbasiert (RBAC). Eine Rolle ist ein benanntes Bündel von Berechtigungen; Benutzern werden Rollen zugewiesen, und die effektiven Berechtigungen jedes Benutzers sind die kombinierte, aus all seinen Rollen erweiterte Menge.

Hierarchische Berechtigungen

Berechtigungen sind hierarchisch organisiert, sodass das Gewähren einer breiten Berechtigung (zum Beispiel "Schlüssel verwalten") automatisch die spezifischeren Aktionen darunter impliziert.

Host- vs. Mandanten-Umfang

Jede Berechtigung ist auf den Host, einen Mandanten oder beides beschränkt, sodass rein hostbezogene Aktionen niemals innerhalb eines Mandanten erscheinen — eine Grundlage für Aufgabentrennung.

Eingebaute & Standardrollen

Eingebaute Rollen können nicht gelöscht werden und bleiben mit dem aktuellen Funktionsumfang abgestimmt; eine Rolle kann als Standard markiert werden, sodass neue Benutzer sie automatisch erhalten.

Berechtigungen sind nach Bereich gruppiert — Administration (Benutzer, Rollen, Einstellungen), Operationen (die kryptografischen Fähigkeiten wie Schlüsselverwaltung, Vaults, PKI und PQC), Host sowie übergreifende Bereiche wie Zugriffsrichtlinien, Identitätsanbieter, Benachrichtigungen und Abrechnung. Siehe Funktionen dafür, wie die von diesen Berechtigungen geregelten Fähigkeiten pro Edition umgeschaltet werden.

Super-Administrator

Die Plattform verfügt über einen dedizierten Host-Super-Administrator. Seine Befugnis wird getrennt von gewöhnlichen Mandantenrollen verwaltet (siehe Host).

Organisationseinheiten​

Organisationseinheiten (OUs) fügen eine zweite Scoping-Ebene innerhalb eines Mandanten hinzu. Sie bilden einen Baum, der Teams oder Abteilungen widerspiegelt, und Ressourcen wie Apps können auf eine bestimmte OU beschränkt (oder für den gesamten Mandanten sichtbar belassen) werden. Rollen können auf OU-Ebene zugewiesen werden, und die Mitgliedschaft wird pro OU verwaltet.

Identitätsanbieter und SSO​

Externe Identitätsanbieter erlauben Benutzern, sich mit Unternehmens-Anmeldedaten anzumelden. Anbieter werden mit ihren Client-Anmeldedaten, Authority-/Metadaten-URLs, Scopes und Claim-Zuordnungen konfiguriert und können Benutzer automatisch bereitstellen (Auto-Provisioning) in Standardrollen.

AnbieterStatus
Azure AD / Entra IDUnterstützt
OktaUnterstützt
KeycloakUnterstützt
SSO ist feature-gated

Single Sign-On wird durch die Identitätsanbieter-Berechtigungen geregelt: Der Anbieter muss für die Edition des Mandanten aktiviert sein — siehe Funktionen.

Authentifizierungsmechanismen​

MechanismusDetail
PasswortStarkes, branchenübliches Passwort-Hashing, mit konfigurierbarer Passwortrichtlinie (siehe Host-Einstellungen)
TOTP-2FAZeitbasierte Einmalpasswörter mit Wiederherstellungscodes
WebAuthn / FIDO2Passkeys, Sicherheitsschlüssel und Windows Hello
Externes SSOAzure AD / Okta / Keycloak über das Identitätsanbieter-Modul

Sitzungen können bei Passwortänderung, Widerruf oder Abmeldung invalidiert werden, sodass der Zugriff bei Bedarf sofort unterbunden werden kann.

Zugriffsrichtlinien (ABAC)​

Über RBAC hinaus umfasst die Administration eine attributbasierte Zugriffsrichtlinien-Engine (ABAC), die zur Laufzeit kryptografische Operationen nach Benutzer, IP, Standort, Zeit und Gruppe regelt. Dieses Modell ist vollständig auf der Seite Zugriffsrichtlinien dokumentiert.

API-Referenz​

Die Administration stellt Management-Operationen für Benutzer, Rollen, Organisationseinheiten, Identitätsanbieter, Zugriffsrichtlinien und Impersonation bereit, jeweils geregelt durch die entsprechenden Administrationsberechtigungen.

API-Referenz
Detaillierte API-Endpunkte sind separat in den Entwicklerdokumenten → Administrations-API dokumentiert.