docs(261005-jqd): Handbuch und CHANGELOG fuer aufgeraeumte Einstellungen und Verwaltung
Tessera CI/CD / Lint & Type Check (push) Successful in 1m8s
Tessera CI/CD / Tests (push) Successful in 1m48s
Tessera CI/CD / Desktop-Pakete bauen (push) Successful in 19s
Tessera CI/CD / Build & Publish Images (push) Successful in 3m1s

Menuepfade auf 'Verwaltung → …', Einstellungen-Kapitel beschreibt die
gemeinsame Leiste, CHANGELOG-Eintrag unter Neu.

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-10-05 14:12:27 +02:00
parent 0a35a32afb
commit 99adad881f
7 changed files with 63 additions and 35 deletions
+15 -15
View File
@@ -28,14 +28,14 @@ Tessera kennt drei Rollen:
Wichtige Details, die im Code tatsächlich so umgesetzt sind:
- Der Menüpunkt „Administrator“ im Header erscheint nur für ADMIN und SUPER_ADMIN. Ein Benutzer mit der Rolle USER hat keinen sichtbaren Einstiegspunkt in den Administrationsbereich.
- Innerhalb des Administrationsbereichs ist „Mandanten“ der einzige Navigationspunkt, der ausschließlich für SUPER_ADMIN sichtbar ist; alle anderen Punkte (Benutzer, Module, LDAP, SMTP, Gruppen) sind für ADMIN und SUPER_ADMIN gleichermaßen erreichbar.
- Der Menüpunkt „Verwaltung“ im Profilmenü erscheint nur für ADMIN und SUPER_ADMIN. Ein Benutzer mit der Rolle USER hat keinen sichtbaren Einstiegspunkt in den Administrationsbereich.
- Einstellungen und Verwaltung teilen sich eine Leiste: oben die persönlichen Einstellungen, darunter die Verwaltung in drei Gruppen – **Benutzer und Zugang** (Benutzer, Gruppen, Willkommensmail, Mandanten), **Module** (Module, Freigaben, Kategorien, Eigene Module für alle) und **Anbindungen** (Verzeichnis (LDAP), E-Mail-Versand (SMTP)). „Mandanten“ ist der einzige Eintrag, der ausschließlich für SUPER_ADMIN sichtbar ist; alle anderen sind für ADMIN und SUPER_ADMIN gleichermaßen erreichbar.
- **ADMIN und SUPER_ADMIN haben immer Zugriff auf alle für den Mandanten aktivierten Module** – unabhängig von der Freigaben-Matrix (siehe Kapitel 5). Die Matrix regelt ausschließlich, welche Module ein Benutzer mit der Rolle USER sehen darf und in welcher Stufe („Benutzen“ oder „Verwalten“, siehe Kapitel 5). Administratoren haben auf jedem aktiven Modul automatisch die Stufe „Verwalten“.
- Ein ADMIN kann einem Benutzer nicht die Rolle SUPER_ADMIN zuweisen – weder beim Anlegen noch beim Bearbeiten. Nur ein SUPER_ADMIN darf das.
## 2. Benutzerverwaltung
Der Bereich **Administrator → Benutzer** zeigt eine Tabelle mit Benutzername, E-Mail, Anzeigename, Rolle, Status und **Letzte Anmeldung** (Datum und Uhrzeit der letzten Anmeldung, bei neuen Konten „Noch nie“). Ein ADMIN sieht dabei ausschließlich die Benutzer des eigenen Mandanten, ein SUPER_ADMIN sieht alle.
Der Bereich **Verwaltung → Benutzer** zeigt eine Tabelle mit Benutzername, E-Mail, Anzeigename, Rolle, Status und **Letzte Anmeldung** (Datum und Uhrzeit der letzten Anmeldung, bei neuen Konten „Noch nie“). Ein ADMIN sieht dabei ausschließlich die Benutzer des eigenen Mandanten, ein SUPER_ADMIN sieht alle.
### Benutzer anlegen
@@ -64,7 +64,7 @@ Ein Passwort steht nie in der Mail. Bei einem lokalen Konto, das bereits ein Pas
#### Eigene Vorlage für die Willkommensmail
Unter **Administrator → Willkommensmail** legen Sie fest, mit welchen Worten Tessera neue Benutzer begrüßt. Die Vorlage gilt für Ihren Mandanten; ADMIN und SUPER_ADMIN können sie bearbeiten. Anpassen lassen sich sechs Texte:
Unter **Verwaltung → Willkommensmail** legen Sie fest, mit welchen Worten Tessera neue Benutzer begrüßt. Die Vorlage gilt für Ihren Mandanten; ADMIN und SUPER_ADMIN können sie bearbeiten. Anpassen lassen sich sechs Texte:
- **Betreff** (Pflicht, höchstens 200 Zeichen),
- **Überschrift** (Pflicht, höchstens 200 Zeichen),
@@ -108,7 +108,7 @@ Der eigene Account lässt sich nicht löschen; der Löschen-Button ist für die
## 3. Gruppen
Der Bereich **Administrator → Gruppen** verwaltet Gruppen, über die Modulzugriff vergeben wird (siehe Kapitel 5). Es gibt zwei Arten von Gruppen:
Der Bereich **Verwaltung → Gruppen** verwaltet Gruppen, über die Modulzugriff vergeben wird (siehe Kapitel 5). Es gibt zwei Arten von Gruppen:
- **Manuelle Gruppen**: über „Gruppe erstellen“ mit einem frei wählbaren Namen angelegt. Name und Mitglieder lassen sich jederzeit bearbeiten.
- **AD-gebundene Gruppen**: entstehen ausschließlich über den Import im LDAP-Bereich (Kapitel 4, „AD-Gruppen importieren“) – sie können nicht über den „Gruppe erstellen“-Dialog angelegt werden. Der Dialog weist bei einer Neuanlage per Hinweistext auf den LDAP-Bereich hin.
@@ -140,7 +140,7 @@ Der Löschen-Dialog zeigt vorab an, wie viele Mitglieder und Modul-Freigaben von
## 4. AD-/LDAP-Anbindung
Der Bereich **Administrator → LDAP** bündelt alles rund um die Anbindung an ein Active Directory bzw. einen LDAP-Verzeichnisdienst. Er ist in mehrere Abschnitte gegliedert.
Der Bereich **Verwaltung → Verzeichnis (LDAP)** bündelt alles rund um die Anbindung an ein Active Directory bzw. einen LDAP-Verzeichnisdienst. Er ist in mehrere Abschnitte gegliedert.
### Verbindungseinstellungen
@@ -216,8 +216,8 @@ Schlägt der Sync-Lauf als Ganzes fehl (z. B. weil die Verbindung nicht zustande
Der Zugriff auf ein Modul läuft zweistufig:
1. **Aktivierung für den Mandanten** (Administrator → Module): Ein Modul muss zunächst für den Mandanten aktiviert werden. Ohne Aktivierung ist es für niemanden im Mandanten nutzbar, unabhängig von jeder Freigabe.
2. **Freigabe pro Gruppe oder Benutzer** (Freigaben-Matrix bzw. Benutzer-Detaildialog): Erst danach lässt sich steuern, welche Gruppen oder einzelnen Benutzer mit der Rolle USER Zugriff erhalten.
1. **Aktivierung für den Mandanten** (Verwaltung → Module): Ein Modul muss zunächst für den Mandanten aktiviert werden. Ohne Aktivierung ist es für niemanden im Mandanten nutzbar, unabhängig von jeder Freigabe.
2. **Freigabe pro Gruppe oder Benutzer** (Verwaltung → Freigaben bzw. Benutzer-Detaildialog): Erst danach lässt sich steuern, welche Gruppen oder einzelnen Benutzer mit der Rolle USER Zugriff erhalten.
ADMIN und SUPER_ADMIN benötigen dafür keine Freigabe – sie haben, sobald ein Modul mandantenweit aktiviert ist, automatisch Zugriff darauf. Die Freigaben-Matrix betrifft ausschließlich die Rolle USER.
@@ -232,7 +232,7 @@ Ein bereits aktiviertes Modul lässt sich direkt über den Schalter wieder deakt
### Freigaben-Matrix
Unter „Module → Freigaben-Matrix“ erscheint eine Tabelle: Zeilen sind die aktivierten Module (nach Kategorie gruppiert), Spalten sind die Gruppen des Mandanten (angezeigt mit ihrem internen Namen, falls gesetzt, sonst mit dem regulären Namen). Jede Zelle ist eine Checkbox, die die Freigabe für genau diese Kombination aus Modul und Gruppe an- oder abschaltet – Änderungen werden sofort gespeichert. Bei einer freigegebenen Zelle erscheint neben der Checkbox ein Auswahlfeld für die **Stufe**: „Benutzen“ (Standard) oder „Verwalten“. Ein erneutes Ankreuzen ändert die Stufe nie; sie wechseln Sie nur über das Auswahlfeld. Über das Suchfeld lässt sich sowohl nach Modul- als auch nach Gruppennamen filtern; ein Treffer auf nur einer Achse leert die andere Achse nicht.
Unter „Verwaltung → Freigaben“ erscheint eine Tabelle: Zeilen sind die aktivierten Module (nach Kategorie gruppiert), Spalten sind die Gruppen des Mandanten (angezeigt mit ihrem internen Namen, falls gesetzt, sonst mit dem regulären Namen). Jede Zelle ist eine Checkbox, die die Freigabe für genau diese Kombination aus Modul und Gruppe an- oder abschaltet – Änderungen werden sofort gespeichert. Bei einer freigegebenen Zelle erscheint neben der Checkbox ein Auswahlfeld für die **Stufe**: „Benutzen“ (Standard) oder „Verwalten“. Ein erneutes Ankreuzen ändert die Stufe nie; sie wechseln Sie nur über das Auswahlfeld. Über das Suchfeld lässt sich sowohl nach Modul- als auch nach Gruppennamen filtern; ein Treffer auf nur einer Achse leert die andere Achse nicht.
Ein Hinweistext unterhalb der Matrix erklärt die beiden Stufen und erinnert daran, dass Administratoren immer Zugriff auf alle aktiven Module haben und diese Matrix nur Benutzer ohne Administratorrechte betrifft.
@@ -259,7 +259,7 @@ Weiterhin **ausschließlich Administratoren** vorbehalten bleiben: Freigaben ert
### Kategorien
Unter „Module → Kategorien“ bestimmen Sie, wie die Module in der Seitenleiste, im Marktplatz und in der Freigaben-Matrix gruppiert und sortiert werden. Die Einstellung gilt für alle Benutzer. Die Seite ist nur für Administratoren erreichbar.
Unter „Verwaltung → Kategorien“ bestimmen Sie, wie die Module in der Seitenleiste, im Marktplatz und in der Freigaben-Matrix gruppiert und sortiert werden. Die Einstellung gilt für alle Benutzer. Die Seite ist nur für Administratoren erreichbar.
- **Kategorie anlegen:** Name eintragen und „Kategorie anlegen“ wählen. Die neue Kategorie steht hinten. Der Name lässt sich später jederzeit ändern; die Adresse der Kategorie (der Teil nach /modules/ in der Adresszeile) bleibt dabei bestehen, damit gespeicherte Lesezeichen weiter funktionieren.
- **Umbenennen:** „Umbenennen“ an der Kategorie, neuen Namen eintragen, „Speichern“. Eine Kategorie, die Sie nicht umbenannt haben, zeigt weiterhin den mitgelieferten Namen in der Sprache des Benutzers.
@@ -358,7 +358,7 @@ Das Modul „Nextcloud-Status“ (Gruppe Infrastruktur) aktivieren Sie wie jedes
## 6. SMTP
Unter **Administrator → SMTP** wird der Mailversand konfiguriert: Host, Port, Verschlüsselung (Keine, STARTTLS oder SSL-TLS), Benutzername, Passwort, die Absenderadresse und optional das Feld „Fehlermeldungen an“ (siehe unten). Das Passwortfeld wird aus Sicherheitsgründen nie mit dem gespeicherten Wert vorbefüllt – es bleibt beim Laden immer leer und wird nur mitgesendet, wenn tatsächlich ein neuer Wert eingegeben wurde.
Unter **Verwaltung → E-Mail-Versand (SMTP)** wird der Mailversand konfiguriert: Host, Port, Verschlüsselung (Keine, STARTTLS oder SSL-TLS), Benutzername, Passwort, die Absenderadresse und optional das Feld „Fehlermeldungen an“ (siehe unten). Das Passwortfeld wird aus Sicherheitsgründen nie mit dem gespeicherten Wert vorbefüllt – es bleibt beim Laden immer leer und wird nur mitgesendet, wenn tatsächlich ein neuer Wert eingegeben wurde.
Über „Test-E-Mail an“ lässt sich optional eine echte Testnachricht an eine beliebige Adresse verschicken, um die Konfiguration vor dem produktiven Einsatz zu prüfen.
@@ -373,7 +373,7 @@ Die Anmeldung selbst, der laufende Betrieb und die LDAP-Synchronisation sind von
## 7. Mandanten
Der Bereich **Administrator → Mandanten** ist ausschließlich für SUPER_ADMIN sichtbar und zugänglich (siehe Kapitel 1). Er bietet:
Der Bereich **Verwaltung → Mandanten** ist ausschließlich für SUPER_ADMIN sichtbar und zugänglich (siehe Kapitel 1). Er bietet:
- eine Übersicht aller Mandanten mit Name, Slug, Status (Aktiv/Inaktiv) und Anzahl der zugehörigen Benutzer;
- „Mandant erstellen“ mit den Feldern Name und Slug (Slug nur bei der Neuanlage editierbar, danach fest);
@@ -396,7 +396,7 @@ Ein Mandant lässt sich **nicht löschen, solange er noch aktive Benutzer hat**
| Ein neu importierter/erstellter Benutzer hat unerwartet Zugriff auf ein Modul, das eigentlich niemandem freigegeben sein sollte. | Der Benutzer wurde automatisch Mitglied der Standardgruppe (siehe Kapitel 3), und dieser Gruppe wurde beim Aktivieren eines Moduls über „Sofort freigeben“ Zugriff erteilt. Freigaben-Matrix prüfen und ggf. die Standardgruppen-Freigabe für das betreffende Modul entfernen. |
| Der Name einer AD-gebundenen Gruppe „springt“ nach jedem Sync-Lauf auf den AD-Namen zurück, obwohl ein anderer Name gewünscht ist. | Erwartetes Verhalten: Der Anzeigename einer AD-gebundenen Gruppe wird bei jedem Sync mit dem AD-Wert überschrieben. Für einen dauerhaft abweichenden Anzeigenamen den „Internen Namen“ im Bearbeiten-Dialog der Gruppe setzen – dieses Feld wird von der Synchronisation nie berührt. |
| Ein AD-Gruppen-Import schlägt für eine bestimmte Gruppe mit einem Namenskonflikt fehl. | Es existiert bereits eine lokale (manuelle) Gruppe mit demselben Namen. Diese lokale Gruppe umbenennen oder – falls es sich tatsächlich um dieselbe Gruppe handeln soll – vor dem Import einen internen Namen dafür vergeben, dann erneut importieren. |
| Anwender melden, der Knopf „Fehler melden“ sage, es sei kein Postfach eingerichtet. | Feld „Fehlermeldungen an“ unter Administrator → SMTP ausfüllen und speichern (die SMTP-Einstellungen müssen vollständig sein, das Feld gehört zu ihnen). |
| Eine Fehlermeldung meldet „E-Mail konnte nicht gesendet werden“. | Der SMTP-Versand des Mandanten scheitert. „Verbindung testen“ unter Administrator → SMTP ausführen und das Serverprotokoll der API prüfen (Zeile „Bug report mail failed“). |
| Eine Test- oder Benachrichtigungs-E-Mail kommt nicht an. | SMTP-Konfiguration unter Administrator → SMTP prüfen (Host, Port, Verschlüsselungsart, Zugangsdaten, Absenderadresse) und über „Verbindung testen“ mit einer Test-Empfängeradresse erneut prüfen. |
| Anwender melden, der Knopf „Fehler melden“ sage, es sei kein Postfach eingerichtet. | Feld „Fehlermeldungen an“ unter Verwaltung → E-Mail-Versand (SMTP) ausfüllen und speichern (die SMTP-Einstellungen müssen vollständig sein, das Feld gehört zu ihnen). |
| Eine Fehlermeldung meldet „E-Mail konnte nicht gesendet werden“. | Der SMTP-Versand des Mandanten scheitert. „Verbindung testen“ unter Verwaltung → E-Mail-Versand (SMTP) ausführen und das Serverprotokoll der API prüfen (Zeile „Bug report mail failed“). |
| Eine Test- oder Benachrichtigungs-E-Mail kommt nicht an. | SMTP-Konfiguration unter Verwaltung → E-Mail-Versand (SMTP) prüfen (Host, Port, Verschlüsselungsart, Zugangsdaten, Absenderadresse) und über „Verbindung testen“ mit einer Test-Empfängeradresse erneut prüfen. |
| Ein Mandant lässt sich nicht löschen. | Der Mandant hat noch mindestens einen aktiven Benutzer. Alle Benutzer des Mandanten zunächst deaktivieren oder umziehen, dann erneut löschen. |