feat(module-grants): Stufe Verwalten in Freigaben-Matrix und Benutzerdetails, Doku und Changelog

- Matrix und Benutzerdetails liefern und zeigen die Stufe, Auswahlfeld Benutzen/Verwalten
- Gruppen mit Verwalten sind in den Benutzerdetails markiert
- Administrationshandbuch, Anwenderanleitung und Changelog beschreiben die Stufen

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-10-02 13:35:00 +02:00
parent c2ebc8daa0
commit eaf2c4574a
11 changed files with 463 additions and 31 deletions
+25 -4
View File
@@ -30,7 +30,7 @@ Wichtige Details, die im Code tatsächlich so umgesetzt sind:
- Der Menüpunkt „Administrator“ im Header erscheint nur für ADMIN und SUPER_ADMIN. Ein Benutzer mit der Rolle USER hat keinen sichtbaren Einstiegspunkt in den Administrationsbereich.
- Innerhalb des Administrationsbereichs ist „Mandanten“ der einzige Navigationspunkt, der ausschließlich für SUPER_ADMIN sichtbar ist; alle anderen Punkte (Benutzer, Module, LDAP, SMTP, Gruppen) sind für ADMIN und SUPER_ADMIN gleichermaßen erreichbar.
- **ADMIN und SUPER_ADMIN haben immer Zugriff auf alle für den Mandanten aktivierten Module** – unabhängig von der Freigaben-Matrix (siehe Kapitel 5). Die Matrix regelt ausschließlich, welche Module ein Benutzer mit der Rolle USER sehen darf.
- **ADMIN und SUPER_ADMIN haben immer Zugriff auf alle für den Mandanten aktivierten Module** – unabhängig von der Freigaben-Matrix (siehe Kapitel 5). Die Matrix regelt ausschließlich, welche Module ein Benutzer mit der Rolle USER sehen darf und in welcher Stufe („Benutzen“ oder „Verwalten“, siehe Kapitel 5). Administratoren haben auf jedem aktiven Modul automatisch die Stufe „Verwalten“.
- Ein ADMIN kann einem Benutzer nicht die Rolle SUPER_ADMIN zuweisen – weder beim Anlegen noch beim Bearbeiten. Nur ein SUPER_ADMIN darf das.
## 2. Benutzerverwaltung
@@ -104,7 +104,7 @@ Der eigene Account lässt sich nicht löschen; der Löschen-Button ist für die
Über den Button „Details“ neben einem Benutzer öffnet sich ein Dialog mit zwei Abschnitten:
- **Gruppenmitgliedschaften** – rein informativ (Chips mit Quelle „LDAP“ oder „Manuell“); Änderungen daran erfolgen ausschließlich unter „Gruppen“.
- **Modul-Zugriff** – eine Tabelle je aktiviertem Modul mit der Spalte „Über Gruppe(n)“ (zeigt, über welche Gruppenmitgliedschaft(en) der Zugriff vererbt wird) und einer Checkbox „Direkt“, mit der zusätzlich zur Gruppenvererbung ein direkter Zugriff für genau diesen Benutzer gesetzt oder entzogen werden kann.
- **Modul-Zugriff** – eine Tabelle je aktiviertem Modul mit der Spalte „Über Gruppe(n)“ (zeigt, über welche Gruppenmitgliedschaft(en) der Zugriff vererbt wird) und einer Checkbox „Direkt“, mit der zusätzlich zur Gruppenvererbung ein direkter Zugriff für genau diesen Benutzer gesetzt oder entzogen werden kann. Bei einer gesetzten Direkt-Freigabe erscheint daneben ein Auswahlfeld für die **Stufe** („Benutzen“ oder „Verwalten“). Gibt eine Gruppe die Stufe „Verwalten“ weiter, ist ihr Chip in der Spalte „Über Gruppe(n)“ mit „Verwalten“ gekennzeichnet.
## 3. Gruppen
@@ -232,9 +232,29 @@ Ein bereits aktiviertes Modul lässt sich direkt über den Schalter wieder deakt
### Freigaben-Matrix
Unter „Module → Freigaben-Matrix“ erscheint eine Tabelle: Zeilen sind die aktivierten Module (nach Kategorie gruppiert), Spalten sind die Gruppen des Mandanten (angezeigt mit ihrem internen Namen, falls gesetzt, sonst mit dem regulären Namen). Jede Zelle ist eine Checkbox, die die Freigabe für genau diese Kombination aus Modul und Gruppe an- oder abschaltet – Änderungen werden sofort gespeichert. Über das Suchfeld lässt sich sowohl nach Modul- als auch nach Gruppennamen filtern; ein Treffer auf nur einer Achse leert die andere Achse nicht.
Unter „Module → Freigaben-Matrix“ erscheint eine Tabelle: Zeilen sind die aktivierten Module (nach Kategorie gruppiert), Spalten sind die Gruppen des Mandanten (angezeigt mit ihrem internen Namen, falls gesetzt, sonst mit dem regulären Namen). Jede Zelle ist eine Checkbox, die die Freigabe für genau diese Kombination aus Modul und Gruppe an- oder abschaltet – Änderungen werden sofort gespeichert. Bei einer freigegebenen Zelle erscheint neben der Checkbox ein Auswahlfeld für die **Stufe**: „Benutzen“ (Standard) oder „Verwalten“. Ein erneutes Ankreuzen ändert die Stufe nie; sie wechseln Sie nur über das Auswahlfeld. Über das Suchfeld lässt sich sowohl nach Modul- als auch nach Gruppennamen filtern; ein Treffer auf nur einer Achse leert die andere Achse nicht.
Ein Hinweistext unterhalb der Matrix erinnert daran, dass ADMIN und SUPER_ADMIN immer Zugriff auf alle aktiven Module haben und diese Matrix nur die Rolle USER betrifft.
Ein Hinweistext unterhalb der Matrix erklärt die beiden Stufen und erinnert daran, dass Administratoren immer Zugriff auf alle aktiven Module haben und diese Matrix nur Benutzer ohne Administratorrechte betrifft.
### Freigabestufen: Benutzen und Verwalten
Jede Freigabe – ob für eine Gruppe oder für einen einzelnen Benutzer – hat eine von zwei Stufen:
- **Benutzen** (Standard): Das Modul öffnen und damit arbeiten. Alle Freigaben, die vor Einführung der Stufen bestanden, sind „Benutzen“; niemand hat durch die Umstellung zusätzliche Rechte bekommen.
- **Verwalten**: zusätzlich die Einstellungen **dieses einen Moduls** ändern. Die Stufe gilt nur für das Modul, für das sie vergeben wurde, und nur, solange das Modul aktiviert ist.
Was „Verwalten“ je Modul freischaltet:
| Modul | Mit „Verwalten“ möglich |
|---|---|
| Kantinenabrechnung | Reiter „Einstellungen“ (Beraternummer, Mandantennummer, Lohnart) |
| Handelsware | Reiter „Einstellungen“ (Standard-Erlöskonto, Startwert Gegenkonto) |
| Proxmox | Server anlegen, ändern und löschen, Verbindung prüfen, „Jetzt aktualisieren“ |
| DKV-Rechnung | das gesamte Modul – „Benutzen“ allein reicht dort nicht; Benutzer mit nur „Benutzen“ sehen eine Seite, die das erklärt |
Hat jemand über mehrere Wege Zugriff (zum Beispiel direkt „Benutzen“ und über eine Gruppe „Verwalten“), gilt die **höhere** Stufe.
Weiterhin **ausschließlich Administratoren** vorbehalten bleiben: Freigaben erteilen und deren Stufe wählen, Module aktivieren und deaktivieren, Benutzer, Gruppen, LDAP, SMTP, die Willkommensmail, gemeinsame eigene Module sowie die plattformweiten Einstellungen des Ausschreibungs-Radars (Abrufintervall, „Jetzt abrufen“, plattformweite RSS-Feeds). Wer „Verwalten“ für Proxmox erhält, darf Serveradressen eintragen; vergeben Sie die Stufe deshalb nur an Personen, denen Sie das zutrauen.
### Eigene Module (Seitenleisten-Einträge)
@@ -347,6 +367,7 @@ Ein Mandant lässt sich **nicht löschen, solange er noch aktive Benutzer hat**
| Ein AD-Benutzer wird zwar synchronisiert, aber ohne E-Mail-Adresse angelegt oder aktualisiert; Passwort-Reset-Mails erreichen ihn nicht. | Normales, dokumentiertes Verhalten seit E-Mail optional ist: Die im AD hinterlegte Adresse gehört bereits zu einem anderen Konto und wird deshalb nicht übernommen. Der Ergebnisbericht des Sync-Laufs listet solche Fälle unter „Konten ohne E-Mail-Adresse“ auf. Die Kollision im betroffenen Konto (dem Halter der Adresse) prüfen und die Adresse dort ggf. korrigieren. |
| Eine AD-Gruppe erscheint im Sync-Bericht als gelöscht, obwohl sie im Verzeichnis noch existiert. | Die Gruppe wurde vermutlich außerhalb der konfigurierten Basis-DN(s) verschoben. Tessera prüft vor einer Löschung zwar zusätzlich die Domänenwurzel, kann eine Verschiebung aber nur innerhalb der erreichbaren Suchbereiche erkennen. Basis-DN(s) und Import-Filter prüfen. |
| Ein Benutzer mit Rolle USER sieht ein Modul nicht, obwohl es für den Mandanten aktiviert ist. | Für dieses Modul fehlt eine Freigabe – weder direkt (Benutzer-Details) noch über eine Gruppe (Freigaben-Matrix). Prüfen, ob der Benutzer Mitglied der vorgesehenen Gruppe ist und ob die Matrix-Zelle für Modul/Gruppe gesetzt ist. |
| Ein Benutzer sieht den Reiter „Einstellungen“ eines Moduls nicht (oder Proxmox zeigt keine Verwaltungsknöpfe), obwohl er das Modul öffnen kann. | Seine Freigabe hat nur die Stufe „Benutzen“. In der Freigaben-Matrix (Gruppe) oder im Benutzer-Detaildialog (Direkt-Freigabe) die Stufe auf „Verwalten“ stellen. Hat er mehrere Freigaben, zählt die höchste. |
| Ein neu importierter/erstellter Benutzer hat unerwartet Zugriff auf ein Modul, das eigentlich niemandem freigegeben sein sollte. | Der Benutzer wurde automatisch Mitglied der Standardgruppe (siehe Kapitel 3), und dieser Gruppe wurde beim Aktivieren eines Moduls über „Sofort freigeben“ Zugriff erteilt. Freigaben-Matrix prüfen und ggf. die Standardgruppen-Freigabe für das betreffende Modul entfernen. |
| Der Name einer AD-gebundenen Gruppe „springt“ nach jedem Sync-Lauf auf den AD-Namen zurück, obwohl ein anderer Name gewünscht ist. | Erwartetes Verhalten: Der Anzeigename einer AD-gebundenen Gruppe wird bei jedem Sync mit dem AD-Wert überschrieben. Für einen dauerhaft abweichenden Anzeigenamen den „Internen Namen“ im Bearbeiten-Dialog der Gruppe setzen – dieses Feld wird von der Synchronisation nie berührt. |
| Ein AD-Gruppen-Import schlägt für eine bestimmte Gruppe mit einem Namenskonflikt fehl. | Es existiert bereits eine lokale (manuelle) Gruppe mit demselben Namen. Diese lokale Gruppe umbenennen oder – falls es sich tatsächlich um dieselbe Gruppe handeln soll – vor dem Import einen internen Namen dafür vergeben, dann erneut importieren. |