feat(module-grants): Stufe Verwalten in Freigaben-Matrix und Benutzerdetails, Doku und Changelog
- Matrix und Benutzerdetails liefern und zeigen die Stufe, Auswahlfeld Benutzen/Verwalten - Gruppen mit Verwalten sind in den Benutzerdetails markiert - Administrationshandbuch, Anwenderanleitung und Changelog beschreiben die Stufen Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -30,7 +30,7 @@ Wichtige Details, die im Code tatsächlich so umgesetzt sind:
|
||||
|
||||
- Der Menüpunkt „Administrator“ im Header erscheint nur für ADMIN und SUPER_ADMIN. Ein Benutzer mit der Rolle USER hat keinen sichtbaren Einstiegspunkt in den Administrationsbereich.
|
||||
- Innerhalb des Administrationsbereichs ist „Mandanten“ der einzige Navigationspunkt, der ausschließlich für SUPER_ADMIN sichtbar ist; alle anderen Punkte (Benutzer, Module, LDAP, SMTP, Gruppen) sind für ADMIN und SUPER_ADMIN gleichermaßen erreichbar.
|
||||
- **ADMIN und SUPER_ADMIN haben immer Zugriff auf alle für den Mandanten aktivierten Module** – unabhängig von der Freigaben-Matrix (siehe Kapitel 5). Die Matrix regelt ausschließlich, welche Module ein Benutzer mit der Rolle USER sehen darf.
|
||||
- **ADMIN und SUPER_ADMIN haben immer Zugriff auf alle für den Mandanten aktivierten Module** – unabhängig von der Freigaben-Matrix (siehe Kapitel 5). Die Matrix regelt ausschließlich, welche Module ein Benutzer mit der Rolle USER sehen darf und in welcher Stufe („Benutzen“ oder „Verwalten“, siehe Kapitel 5). Administratoren haben auf jedem aktiven Modul automatisch die Stufe „Verwalten“.
|
||||
- Ein ADMIN kann einem Benutzer nicht die Rolle SUPER_ADMIN zuweisen – weder beim Anlegen noch beim Bearbeiten. Nur ein SUPER_ADMIN darf das.
|
||||
|
||||
## 2. Benutzerverwaltung
|
||||
@@ -104,7 +104,7 @@ Der eigene Account lässt sich nicht löschen; der Löschen-Button ist für die
|
||||
Über den Button „Details“ neben einem Benutzer öffnet sich ein Dialog mit zwei Abschnitten:
|
||||
|
||||
- **Gruppenmitgliedschaften** – rein informativ (Chips mit Quelle „LDAP“ oder „Manuell“); Änderungen daran erfolgen ausschließlich unter „Gruppen“.
|
||||
- **Modul-Zugriff** – eine Tabelle je aktiviertem Modul mit der Spalte „Über Gruppe(n)“ (zeigt, über welche Gruppenmitgliedschaft(en) der Zugriff vererbt wird) und einer Checkbox „Direkt“, mit der zusätzlich zur Gruppenvererbung ein direkter Zugriff für genau diesen Benutzer gesetzt oder entzogen werden kann.
|
||||
- **Modul-Zugriff** – eine Tabelle je aktiviertem Modul mit der Spalte „Über Gruppe(n)“ (zeigt, über welche Gruppenmitgliedschaft(en) der Zugriff vererbt wird) und einer Checkbox „Direkt“, mit der zusätzlich zur Gruppenvererbung ein direkter Zugriff für genau diesen Benutzer gesetzt oder entzogen werden kann. Bei einer gesetzten Direkt-Freigabe erscheint daneben ein Auswahlfeld für die **Stufe** („Benutzen“ oder „Verwalten“). Gibt eine Gruppe die Stufe „Verwalten“ weiter, ist ihr Chip in der Spalte „Über Gruppe(n)“ mit „Verwalten“ gekennzeichnet.
|
||||
|
||||
## 3. Gruppen
|
||||
|
||||
@@ -232,9 +232,29 @@ Ein bereits aktiviertes Modul lässt sich direkt über den Schalter wieder deakt
|
||||
|
||||
### Freigaben-Matrix
|
||||
|
||||
Unter „Module → Freigaben-Matrix“ erscheint eine Tabelle: Zeilen sind die aktivierten Module (nach Kategorie gruppiert), Spalten sind die Gruppen des Mandanten (angezeigt mit ihrem internen Namen, falls gesetzt, sonst mit dem regulären Namen). Jede Zelle ist eine Checkbox, die die Freigabe für genau diese Kombination aus Modul und Gruppe an- oder abschaltet – Änderungen werden sofort gespeichert. Über das Suchfeld lässt sich sowohl nach Modul- als auch nach Gruppennamen filtern; ein Treffer auf nur einer Achse leert die andere Achse nicht.
|
||||
Unter „Module → Freigaben-Matrix“ erscheint eine Tabelle: Zeilen sind die aktivierten Module (nach Kategorie gruppiert), Spalten sind die Gruppen des Mandanten (angezeigt mit ihrem internen Namen, falls gesetzt, sonst mit dem regulären Namen). Jede Zelle ist eine Checkbox, die die Freigabe für genau diese Kombination aus Modul und Gruppe an- oder abschaltet – Änderungen werden sofort gespeichert. Bei einer freigegebenen Zelle erscheint neben der Checkbox ein Auswahlfeld für die **Stufe**: „Benutzen“ (Standard) oder „Verwalten“. Ein erneutes Ankreuzen ändert die Stufe nie; sie wechseln Sie nur über das Auswahlfeld. Über das Suchfeld lässt sich sowohl nach Modul- als auch nach Gruppennamen filtern; ein Treffer auf nur einer Achse leert die andere Achse nicht.
|
||||
|
||||
Ein Hinweistext unterhalb der Matrix erinnert daran, dass ADMIN und SUPER_ADMIN immer Zugriff auf alle aktiven Module haben und diese Matrix nur die Rolle USER betrifft.
|
||||
Ein Hinweistext unterhalb der Matrix erklärt die beiden Stufen und erinnert daran, dass Administratoren immer Zugriff auf alle aktiven Module haben und diese Matrix nur Benutzer ohne Administratorrechte betrifft.
|
||||
|
||||
### Freigabestufen: Benutzen und Verwalten
|
||||
|
||||
Jede Freigabe – ob für eine Gruppe oder für einen einzelnen Benutzer – hat eine von zwei Stufen:
|
||||
|
||||
- **Benutzen** (Standard): Das Modul öffnen und damit arbeiten. Alle Freigaben, die vor Einführung der Stufen bestanden, sind „Benutzen“; niemand hat durch die Umstellung zusätzliche Rechte bekommen.
|
||||
- **Verwalten**: zusätzlich die Einstellungen **dieses einen Moduls** ändern. Die Stufe gilt nur für das Modul, für das sie vergeben wurde, und nur, solange das Modul aktiviert ist.
|
||||
|
||||
Was „Verwalten“ je Modul freischaltet:
|
||||
|
||||
| Modul | Mit „Verwalten“ möglich |
|
||||
|---|---|
|
||||
| Kantinenabrechnung | Reiter „Einstellungen“ (Beraternummer, Mandantennummer, Lohnart) |
|
||||
| Handelsware | Reiter „Einstellungen“ (Standard-Erlöskonto, Startwert Gegenkonto) |
|
||||
| Proxmox | Server anlegen, ändern und löschen, Verbindung prüfen, „Jetzt aktualisieren“ |
|
||||
| DKV-Rechnung | das gesamte Modul – „Benutzen“ allein reicht dort nicht; Benutzer mit nur „Benutzen“ sehen eine Seite, die das erklärt |
|
||||
|
||||
Hat jemand über mehrere Wege Zugriff (zum Beispiel direkt „Benutzen“ und über eine Gruppe „Verwalten“), gilt die **höhere** Stufe.
|
||||
|
||||
Weiterhin **ausschließlich Administratoren** vorbehalten bleiben: Freigaben erteilen und deren Stufe wählen, Module aktivieren und deaktivieren, Benutzer, Gruppen, LDAP, SMTP, die Willkommensmail, gemeinsame eigene Module sowie die plattformweiten Einstellungen des Ausschreibungs-Radars (Abrufintervall, „Jetzt abrufen“, plattformweite RSS-Feeds). Wer „Verwalten“ für Proxmox erhält, darf Serveradressen eintragen; vergeben Sie die Stufe deshalb nur an Personen, denen Sie das zutrauen.
|
||||
|
||||
### Eigene Module (Seitenleisten-Einträge)
|
||||
|
||||
@@ -347,6 +367,7 @@ Ein Mandant lässt sich **nicht löschen, solange er noch aktive Benutzer hat**
|
||||
| Ein AD-Benutzer wird zwar synchronisiert, aber ohne E-Mail-Adresse angelegt oder aktualisiert; Passwort-Reset-Mails erreichen ihn nicht. | Normales, dokumentiertes Verhalten seit E-Mail optional ist: Die im AD hinterlegte Adresse gehört bereits zu einem anderen Konto und wird deshalb nicht übernommen. Der Ergebnisbericht des Sync-Laufs listet solche Fälle unter „Konten ohne E-Mail-Adresse“ auf. Die Kollision im betroffenen Konto (dem Halter der Adresse) prüfen und die Adresse dort ggf. korrigieren. |
|
||||
| Eine AD-Gruppe erscheint im Sync-Bericht als gelöscht, obwohl sie im Verzeichnis noch existiert. | Die Gruppe wurde vermutlich außerhalb der konfigurierten Basis-DN(s) verschoben. Tessera prüft vor einer Löschung zwar zusätzlich die Domänenwurzel, kann eine Verschiebung aber nur innerhalb der erreichbaren Suchbereiche erkennen. Basis-DN(s) und Import-Filter prüfen. |
|
||||
| Ein Benutzer mit Rolle USER sieht ein Modul nicht, obwohl es für den Mandanten aktiviert ist. | Für dieses Modul fehlt eine Freigabe – weder direkt (Benutzer-Details) noch über eine Gruppe (Freigaben-Matrix). Prüfen, ob der Benutzer Mitglied der vorgesehenen Gruppe ist und ob die Matrix-Zelle für Modul/Gruppe gesetzt ist. |
|
||||
| Ein Benutzer sieht den Reiter „Einstellungen“ eines Moduls nicht (oder Proxmox zeigt keine Verwaltungsknöpfe), obwohl er das Modul öffnen kann. | Seine Freigabe hat nur die Stufe „Benutzen“. In der Freigaben-Matrix (Gruppe) oder im Benutzer-Detaildialog (Direkt-Freigabe) die Stufe auf „Verwalten“ stellen. Hat er mehrere Freigaben, zählt die höchste. |
|
||||
| Ein neu importierter/erstellter Benutzer hat unerwartet Zugriff auf ein Modul, das eigentlich niemandem freigegeben sein sollte. | Der Benutzer wurde automatisch Mitglied der Standardgruppe (siehe Kapitel 3), und dieser Gruppe wurde beim Aktivieren eines Moduls über „Sofort freigeben“ Zugriff erteilt. Freigaben-Matrix prüfen und ggf. die Standardgruppen-Freigabe für das betreffende Modul entfernen. |
|
||||
| Der Name einer AD-gebundenen Gruppe „springt“ nach jedem Sync-Lauf auf den AD-Namen zurück, obwohl ein anderer Name gewünscht ist. | Erwartetes Verhalten: Der Anzeigename einer AD-gebundenen Gruppe wird bei jedem Sync mit dem AD-Wert überschrieben. Für einen dauerhaft abweichenden Anzeigenamen den „Internen Namen“ im Bearbeiten-Dialog der Gruppe setzen – dieses Feld wird von der Synchronisation nie berührt. |
|
||||
| Ein AD-Gruppen-Import schlägt für eine bestimmte Gruppe mit einem Namenskonflikt fehl. | Es existiert bereits eine lokale (manuelle) Gruppe mit demselben Namen. Diese lokale Gruppe umbenennen oder – falls es sich tatsächlich um dieselbe Gruppe handeln soll – vor dem Import einen internen Namen dafür vergeben, dann erneut importieren. |
|
||||
|
||||
@@ -109,6 +109,8 @@ Für Uhr, Suchleiste, Kalender, Notizen, Favoriten, Bilderrahmen, XFrame und Pro
|
||||
|
||||
**Aktivieren und Freigeben sind zwei unterschiedliche Dinge:** Nur Administratoren können ein Modul für das gesamte Unternehmen **aktivieren**. Ob Sie persönlich das Modul danach auch sehen und öffnen können, hängt zusätzlich davon ab, ob Ihnen oder Ihrer Gruppe der Zugriff **freigegeben** wurde. Ein Modul kann also für das Unternehmen aktiv sein, ohne dass Sie selbst Zugriff darauf haben. Versuchen Sie in diesem Fall, das Modul zu öffnen, erscheint statt des Moduls die Meldung „Kein Zugriff auf dieses Modul" mit dem Hinweis „Sie haben für dieses Modul keine Freigabe. Wenden Sie sich an Ihren Administrator." In diesem Fall wenden Sie sich an Ihren Administrator, damit er Ihnen (direkt oder über eine Gruppe) die Freigabe für das Modul erteilt.
|
||||
|
||||
Eine Freigabe hat zwei Stufen: **Benutzen** (das Modul öffnen und damit arbeiten) und **Verwalten** (zusätzlich die Einstellungen dieses Moduls ändern, zum Beispiel in der Kantinenabrechnung, bei Handelsware oder die Server in Proxmox). Welche Stufe Sie haben, legt Ihr Administrator fest; Freigaben vergeben und Module aktivieren darf auch mit „Verwalten“ nur er.
|
||||
|
||||
## Die Module
|
||||
|
||||
Aktuell stehen in Tessera sieben Module zur Verfügung. Je nachdem, welche für Sie freigegeben sind, sehen Sie sie in der Seitenleiste unter ihrer jeweiligen Kategorie.
|
||||
@@ -136,7 +138,7 @@ Administratoren sehen zusätzlich einen Link zu den plattformweiten Einstellunge
|
||||
|
||||
### DKV-Rechnung
|
||||
|
||||
Das Modul prüft automatisch ein Postfach auf eingehende DKV-Tankkarten-Rechnungen und verarbeitet sie.
|
||||
Das Modul prüft automatisch ein Postfach auf eingehende DKV-Tankkarten-Rechnungen und verarbeitet sie. Es steht Administratoren und Benutzern mit der Freigabestufe „Verwalten“ zur Verfügung; wer das Modul nur benutzen darf, sieht stattdessen eine Seite mit diesem Hinweis.
|
||||
|
||||
- **Posteingang:** Über **„Jetzt prüfen"** lässt sich der Posteingang sofort abfragen, statt auf den nächsten automatischen Lauf zu warten. Die **Verarbeitungshistorie** zeigt Datum/Zeit, Rechnungsnummer, betroffene Fahrzeuge, Anzahl Transaktionen und Status jeder verarbeiteten Rechnung. Darunter listet **„Letzte Exportdateien"** die erzeugten Exporte zum Download.
|
||||
- **Fahrzeuge:** Im Tab „Fahrzeuge" pflegen Sie die Fahrzeug-Stammdaten (Kennzeichen, Marke, Modell, Fahrer) — einzeln oder per CSV-Import (Format: `Kennzeichen;Marke;Modell;Fahrer`). Beim Import wählen Sie zwischen „Zusammenführen" (neue Fahrzeuge ergänzen, vorhandene bleiben) und „Ersetzen" (alle vorhandenen Fahrzeuge werden ersetzt — vor dieser Aktion erscheint eine Sicherheitsabfrage, da sie nicht rückgängig gemacht werden kann).
|
||||
@@ -163,7 +165,7 @@ Das Modul zeigt den Zustand Ihrer Proxmox-Server auf einen Blick — für die dr
|
||||
|
||||
**Die Modulseite** zeigt eine Karte je eingetragenem Server: Name, Typ und Adresse, dazu die zuletzt gemessenen Werte — bei PVE Anzahl Knoten sowie laufende/gestoppte virtuelle Maschinen und Container samt Auslastung je Knoten, bei PBS die Belegung je Datenspeicher mit dem Zeitpunkt der letzten Sicherung und deren Prüfergebnis, bei PMG die Tageszahlen eingehender und ausgehender E-Mails sowie Spam- und Virenfunde. Ein Wert, der „unbekannt" anzeigt, bedeutet nicht, dass etwas kaputt ist — er bedeutet, dass dieser eine Messwert beim letzten Abruf nicht in der erwarteten Form geliefert wurde. Der Knopf **„Jetzt aktualisieren"** fragt alle eingetragenen Server neu ab; regulär geschieht das automatisch im Hintergrund, in dem Abstand, den Sie je Server eingestellt haben.
|
||||
|
||||
**Einen Server anlegen** (nur für Administratoren, über den Link „Zu den Einstellungen"): Name, Typ (PVE/PBS/PMG), Adresse (z. B. `https://pve.intern:8006`) und Zugang. Beim Zugang wählen Sie zwischen einem API-Token oder Benutzername/Passwort — bei PMG bietet Tessera von vornherein nur Benutzername/Passwort an, weil dieses Proxmox-Produkt keine API-Token kennt. Ein einmal gespeichertes Geheimnis (Token oder Passwort) wird nie wieder im Klartext angezeigt; lassen Sie das Feld beim Bearbeiten leer, um es unverändert zu lassen, oder tragen Sie ein neues ein, um es zu ersetzen.
|
||||
**Einen Server anlegen** (für Administratoren und Benutzer mit der Freigabestufe „Verwalten“, über den Link „Zu den Einstellungen"): Name, Typ (PVE/PBS/PMG), Adresse (z. B. `https://pve.intern:8006`) und Zugang. Beim Zugang wählen Sie zwischen einem API-Token oder Benutzername/Passwort — bei PMG bietet Tessera von vornherein nur Benutzername/Passwort an, weil dieses Proxmox-Produkt keine API-Token kennt. Ein einmal gespeichertes Geheimnis (Token oder Passwort) wird nie wieder im Klartext angezeigt; lassen Sie das Feld beim Bearbeiten leer, um es unverändert zu lassen, oder tragen Sie ein neues ein, um es zu ersetzen.
|
||||
|
||||
**Zugangsrechte am Proxmox-Server:** Legen Sie dort für den Zugang, den Sie hier eintragen, ausschließlich eine NUR-LESE-Rolle an — Tessera braucht nie mehr. Bei PVE ist das die Rolle **PVEAuditor**, bei PBS **Audit** (beziehungsweise feiner **DatastoreAudit**), bei PMG **Auditor**. Wie Sie diesen Zugang Schritt für Schritt anlegen (bei PVE und PBS als API-Token, bei PMG als eigener Benutzer), steht im Administrationshandbuch unter [Proxmox-Server anbinden](anleitung-administration.md#proxmox-server-anbinden-zugang-nur-zum-lesen-einrichten).
|
||||
|
||||
@@ -177,7 +179,7 @@ Das Modul zeigt den Zustand Ihrer Proxmox-Server auf einen Blick — für die dr
|
||||
|
||||
Das Modul bereitet die Kantinenabrechnung für die Gehaltsabrechnung vor. Es steht in der Seitenleiste in der Gruppe **Finanzbuchhaltung**. Sie laden die CSV-Datei der Kantine hoch, Tessera prüft sie und erstellt daraus die Lohndatei für DATEV.
|
||||
|
||||
**Einmalig einrichten (Administrator):** Im Reiter **Einstellungen** trägt ein Administrator Beraternummer, Mandantennummer und Lohnart ein (nur Ziffern). Diese Angaben gelten für alle Benutzer Ihres Unternehmens. Solange sie fehlen, zeigt das Modul einen Hinweis und der Download bleibt gesperrt; andere Benutzer sehen den Hinweis „Ein Administrator muss zuerst Beraternummer, Mandantennummer und Lohnart hinterlegen.“
|
||||
**Einmalig einrichten (Administrator oder wer das Modul verwalten darf):** Im Reiter **Einstellungen** trägt ein Administrator Beraternummer, Mandantennummer und Lohnart ein (nur Ziffern). Diese Angaben gelten für alle Benutzer Ihres Unternehmens. Solange sie fehlen, zeigt das Modul einen Hinweis und der Download bleibt gesperrt; andere Benutzer sehen den Hinweis „Ein Administrator oder jemand, der dieses Modul verwalten darf, muss zuerst Beraternummer, Mandantennummer und Lohnart hinterlegen.“
|
||||
|
||||
**Abrechnung:** Ziehen Sie die CSV-Datei auf die Fläche oder klicken Sie darauf. Die Datei muss Semikolon-getrennt sein und elf Spalten haben; ob sie als UTF-8 oder Windows-1252 gespeichert ist, erkennt Tessera selbst. Nach dem Hochladen sehen Sie:
|
||||
|
||||
@@ -191,7 +193,7 @@ Ist alles in Ordnung, erzeugt **„DATEV-Datei herunterladen“** die Lohndatei
|
||||
|
||||
Das Modul ordnet Handelswaren-Umsätze aus einer Excel-Liste den Erlöskonten zu und erstellt die Buchungsdatei für DATEV. Es steht in der Gruppe **Finanzbuchhaltung**. Es hat drei Reiter.
|
||||
|
||||
**Einmalig einrichten (Administrator):** Im Reiter **Einstellungen** legt ein Administrator das **Standard-Erlöskonto** (wird neuen Konten zugeordnet) und den **Startwert Gegenkonto** (die erste Nummer, die vergeben wird, wenn die Kontenliste leer ist) fest. Solange das fehlt, ist die Verarbeitung gesperrt; andere Benutzer sehen den Hinweis, dass ein Administrator das zuerst hinterlegen muss.
|
||||
**Einmalig einrichten (Administrator oder wer das Modul verwalten darf):** Im Reiter **Einstellungen** legt ein Administrator das **Standard-Erlöskonto** (wird neuen Konten zugeordnet) und den **Startwert Gegenkonto** (die erste Nummer, die vergeben wird, wenn die Kontenliste leer ist) fest. Solange das fehlt, ist die Verarbeitung gesperrt; andere Benutzer sehen den Hinweis, dass ein Administrator oder jemand, der das Modul verwalten darf, das zuerst hinterlegen muss.
|
||||
|
||||
**Import:** Laden Sie die Excel-Datei (.xlsx) hoch. Der Buchungstext steht in Spalte A, der Umsatz in Spalte B (als Zahl oder als Text wie „1.234,56“), der Kopftext in Zelle B1. Die Vorschau zeigt je Zeile Buchungstext, Umsatz, S/H (Soll oder Haben), Gegenkonto, Datum und Erlöskonto. Produkte, die noch kein Konto haben, tragen die Markierung **neu** und bekommen das nächste freie Gegenkonto. Das **Buchungsdatum** wird aus dem Dateinamen abgeleitet („HWA 0326 Test.xlsx“ ergibt den letzten Tag im März 2026, also 3103); Sie können es als vierstelliges TTMM ändern, eine ungültige Eingabe sperrt den Download. **„Buchungsdatei herunterladen“** erstellt die TXT-Datei und speichert erst jetzt die neuen Konten. Hat sich die Kontenliste zwischenzeitlich geändert, weist Tessera darauf hin und bietet an, die Vorschau neu zu laden.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user