Groups
Gruppen vereinfachen die Berechtigungsverwaltung, indem sie Rollen bündeln. Anstatt jedem Benutzer einzeln Rollen zuzuweisen, weisen Sie einer Gruppe Rollen zu und fügen der Gruppe Benutzer hinzu. Gruppen unterstützen zudem Verschachtelung – eine Gruppe kann untergeordnete Gruppen für eine hierarchische Rollenvererbung enthalten.
Zugriff auf Gruppen
Navigieren Sie zu Identity > Groups, um die Oberfläche zur Gruppenverwaltung zu öffnen.
Die Liste zeigt alle Gruppen im aktuellen Tenant:
| Spalte | Beschreibung |
|---|---|
| Group Name | Der eindeutige Name der Gruppe |
| Description | Optionale Beschreibung des Zwecks der Gruppe |
Toolbar-Aktionen
| Schaltfläche | Beschreibung |
|---|---|
| New Group | Eine neue Gruppe erstellen |
| Search | Gruppen nach Name oder Beschreibung filtern |
| Export to Excel | Die Gruppenliste in eine Excel-Datei exportieren |
| Export to PDF | Die Gruppenliste in eine PDF-Datei exportieren |
| Refresh Data | Die Gruppenliste neu laden |
Zeilen- und Kontextaktionen
| Aktion | Beschreibung |
|---|---|
| Edit | Die Gruppe im Bearbeitungsformular öffnen |
| Delete | Die Gruppe löschen (Kontextmenü, mit Bestätigung) |
Standardgruppe: TenantOwners
Jeder neue Tenant enthält eine Gruppe TenantOwners, die alle 10 Standardrollen umfasst. Administratoren, die über die Admin-Provisionierung provisioniert werden, werden dieser Gruppe automatisch hinzugefügt.
Eine Gruppe erstellen
Klicken Sie auf New Group, um das Formular zur Gruppenerstellung zu öffnen.
Gruppeninformationen
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| Group Name | Ja | Eindeutiger Name für die Gruppe |
| Description | Nein | Beschreibung des Zwecks der Gruppe |
Rollenzuweisungen
Über das Feld Assigned Roles wählen Sie aus, welche Rollen die Mitglieder dieser Gruppe erhalten. Alle Mitglieder (Benutzer, Clients und untergeordnete Gruppen) erben diese Rollen.
Mitglieds-Benutzer
Über das Feld Assigned Users fügen Sie Benutzer als direkte Mitglieder dieser Gruppe hinzu.
Auch Clients (Machine-to-Machine-Identitäten) können Gruppenmitglieder sein. Ein Client wird über das Client-Formular und nicht über das Gruppenformular zu einer Gruppe hinzugefügt; einmal hinzugefügt, erbt er die Rollen der Gruppe in seinem Access Token.
Untergeordnete Gruppen
Über das Feld Member Groups verschachteln Sie andere Gruppen innerhalb dieser Gruppe. Mitglieder untergeordneter Gruppen erben auch die Rollen der übergeordneten Gruppe.
Verwenden Sie untergeordnete Gruppen, um eine Rollenhierarchie aufzubauen. Zum Beispiel erbt eine Gruppe „Engineering Leads", die in eine Gruppe „Engineering" verschachtelt ist, alle Engineering-Rollen sowie ihre eigenen zusätzlichen Rollen.
Klicken Sie auf Save, um die Gruppe zu erstellen, oder auf Cancel, um zu verwerfen.
Eine Gruppe bearbeiten
Klicken Sie in einer Gruppenzeile auf Edit, um das Bearbeitungsformular zu öffnen. Der Group Name ist im Bearbeitungsmodus schreibgeschützt. Alle anderen Felder können geändert werden.
Eine Gruppe löschen
Klicken Sie mit der rechten Maustaste auf eine Gruppe und wählen Sie Delete. Bestätigen Sie die Löschung im Dialog.
Das Löschen einer Gruppe entfernt alle Rollenzuweisungen für ihre Mitglieder. Benutzer, die ihre Rollen nur über diese Gruppe erhalten haben, verlieren diese Berechtigungen sofort.
Wie die Rollenvererbung funktioniert
Wenn ein Benutzer zu einer Gruppe gehört, erhält er automatisch alle Rollen, die dieser Gruppe zugewiesen sind. Enthält die Gruppe untergeordnete Gruppen, wird die Vererbung rekursiv aufgelöst (bis zu 10 Ebenen tief):
Group "Operations"
├── Roles: DashboardViewer, ReportingViewer
├── Members: bob
└── Child Group: "Operations Leads"
├── Roles: DashboardManagement, ReportingManagement
└── Members: alice
| Benutzer | Effektive Rollen |
|---|---|
| bob | DashboardViewer, ReportingViewer |
| alice | DashboardViewer, ReportingViewer, DashboardManagement, ReportingManagement |
alice erhält Rollen sowohl aus der Gruppe „Operations Leads" (direkte Mitgliedschaft) als auch aus der Gruppe „Operations" (übergeordnete Gruppe ihrer Gruppe).
Bewährte Vorgehensweisen
- Verwenden Sie Gruppen für die Rollenzuweisung: Vermeiden Sie es, Benutzern Rollen direkt zuzuweisen. Gruppen erleichtern die Verwaltung von Berechtigungen, wenn Ihr Team wächst
- Verwenden Sie aussagekräftige Namen: Wählen Sie Gruppennamen, die das Team oder die Funktion widerspiegeln (z. B. „Engineering", „Operators", „Viewers")
- Halten Sie die Hierarchie flach: Auch wenn eine Verschachtelung von bis zu 10 Ebenen unterstützt wird, sind 2–3 Ebenen in der Regel ausreichend
- Verwenden Sie die Gruppe TenantOwners für Administratoren: Fügen Sie Administratoren zur bestehenden Gruppe TenantOwners hinzu, anstatt eine neue Admin-Gruppe zu erstellen