Resource-Planner-Blog

Rollen und Berechtigungen in Resource Planner: Mitglied, Manager, Kunde und Admin

Resource Planner hat vier Workspace-Rollen: Mitglied, Manager, Kunde und Admin. Jede Rolle beginnt mit einem klaren Satz an Berechtigungen, während eine kleine Anzahl zusätzlicher Einstellungen steuert, wie viel vom Workspace eine Person sehen oder verwalten kann.

Dieser Leitfaden ist die Referenz für die vorgesehene Rollen- und Berechtigungsrichtlinie in Resource Planner. „Sichtbar“ bedeutet, dass ein Element in einer Liste, Zeitleiste oder Planungsübersicht erscheint. Vollständige Details, Bearbeitungsrechte, Finanzinformationen und Zugriffsverwaltung werden separat aufgeführt, weil das bloße Sehen eines Elements nicht automatisch die Kontrolle darüber gewährt.

Berechtigungsmodifikatoren

Fünf Einstellungen verfeinern die Basisrollen:

  • Ein Mitglied kann die Sichtbarkeit Kann nur sich selbst sehen oder Kann das Team sehen haben.
  • Ein Manager kann die Sichtbarkeit Nur Personen, die sie oder er verwaltet oder Kann alle sehen haben.
  • Ein Manager kann separat ausgewählte Personen verwalten oder Manager beaufsichtigt alle Mitglieder aktiviert haben.
  • Ein Manager kann separat berechtigt werden, Finanzinformationen zu sehen.
  • Ein Kunde kann separat berechtigt werden, Zuordnungen zu bearbeiten in Projekten, zu denen er eingeladen wurde.

Rollen- und Berechtigungsmatrix

Berechtigungen nach Funktion und Workspace-Rolle
Funktion oder Aktivität Mitglied Manager Kunde Admin
Navigation und Sichtbarkeit
Tab „Ressourcen“ und sichtbare Personen Kann nur sich selbst sehen: sieht nur sich selbst.
Kann das Team sehen: sieht alle Workspace-Mitglieder.
Nur Personen, die sie oder er verwaltet: sieht sich selbst und die eigene Verwaltungshierarchie.
Kann alle sehen: sieht jede Ressource, einschließlich anderer Manager und Admins. Die Sichtbarkeit erweitert nicht, wen der Manager bearbeiten oder planen kann.
Sieht nur Ressourcen, die Projekten zugewiesen sind, zu denen er eingeladen wurde. Sieht jede Ressource im Workspace.
Tab „Projekte“ und Planungsübersicht Kann nur sich selbst sehen: Der Tab „Projekte“ ist ausgeblendet.
Kann das Team sehen: „Projekte“ ist sichtbar, einschließlich der Workspace-Planungsübersicht, Meilensteine und Größe von Projekten (aber keine Sätze).
Sieht „Projekte“ und die Workspace-Projekte immer. Sieht nur Projekte, zu denen er eingeladen wurde, und die Zuordnungen in diesen Projekten. Sieht jedes Projekt und jede Zuordnung.
Vollständige Ressourcendetails Kann die Details keiner Person öffnen. Kann Details nur für Ressourcen öffnen, die er bearbeiten kann: sich selbst und verwaltete Nicht-Admin-Ressourcen. Andere sichtbare Personen bleiben nur in der Planungsübersicht verfügbar. Finanzfelder erfordern Finanzzugriff. Kann nicht die vollständigen Details einer Person öffnen; nur die für eingeladene Projekte benötigte Planungszusammenfassung ist sichtbar. Kann jede Ressource öffnen und bearbeiten.
Vollständige Projektdetails Kann Projektdetails nicht öffnen. Kann Projektdetails öffnen. Finanzfelder erfordern Finanzzugriff. Kann keine vollständigen Projektdetails öffnen; nur die Planungsansicht des eingeladenen Projekts ist sichtbar. Kann jedes Projektdetail öffnen.
Planungsvorgänge
Normale Zuordnungen erstellen, aktualisieren oder löschen Nein. Die einzige Ausnahme bei Zuordnungen ist die eigene Abwesenheit. Ja, für sich selbst und verwaltete Nicht-Admin-Ressourcen. Wenn Manager beaufsichtigt alle Mitglieder aktiviert ist, kann er jede Nicht-Admin-Ressource planen. Alle sehen zu können gewährt keinen Planungszugriff. Standardmäßig schreibgeschützt. Wenn Zuordnungen bearbeiten aktiviert ist, kann er Zuordnungen nur innerhalb eingeladener Projekte erstellen, aktualisieren und löschen und nur für Ressourcen, die über diese Projekte bereits sichtbar sind. Ja, für jedes Projekt und jede Ressource.
Projekte erstellen, aktualisieren oder löschen Nein. Ja, für normale Projekte. Finanzfelder sind nur mit Finanzzugriff verfügbar. Nein. Ja.
Ressourcen erstellen, aktualisieren oder löschen Nein. Kann reine Planungsressourcen hinzufügen oder sie als Mitglieder oder Kunden einladen und allgemeine Planungsdaten für sich selbst und verwaltete Nicht-Admin-Ressourcen bearbeiten. Kann verwaltete Mitglied- oder Kunden-Ressourcen löschen, aber niemals sich selbst oder Manager-/Admin-Ressourcen. Nein. Kann reine Planungsressourcen hinzufügen oder sie mit jeder Rolle einladen und jede Ressource bearbeiten oder löschen. Das Löschen des letzten aktiven Admins wird blockiert.
Abwesenheit
Eigene Abwesenheit erstellen, bearbeiten oder löschen Kann nur die eigene Abwesenheit erstellen, bearbeiten und löschen, solange sie ausstehend ist. Sobald sie genehmigt ist, auch wenn der Abwesenheitstyp automatisch genehmigt wird, kann sie nicht mehr bearbeitet oder gelöscht werden. Ein Manager, der die Person verwaltet, oder ein Admin muss spätere Änderungen vornehmen. Kann die eigene Abwesenheit erstellen, bearbeiten und löschen, solange sie ausstehend ist, kann sie jedoch nicht selbst genehmigen. Sobald sie genehmigt ist, kann sie nicht mehr bearbeitet oder gelöscht werden. Ein übergeordneter Manager, der die Person verwaltet, oder ein Admin muss spätere Änderungen vornehmen. Kein Zugriff auf Abwesenheit. Kann Abwesenheit erstellen, bearbeiten, löschen und genehmigen, einschließlich der eigenen.
Abwesenheit einer anderen Person verwalten oder genehmigen Nein. Kann Abwesenheit für Personen in seinem Verwaltungsbereich erstellen, bearbeiten, löschen und genehmigen, sich selbst und Admins ausgenommen. Abwesenheit, die er für eine verwaltete Person erstellt, wird sofort genehmigt. Nein. Kann jede Anfrage verwalten und genehmigen.
Abwesenheitskontingent und Workspace-Richtlinie Kann das eigene Kontingent sehen, aber keine Kontingenteinträge hinzufügen oder entfernen oder Regeln für Abwesenheitstypen ändern. Kann Kontingentanpassungen anhängen und vorhandene Einträge für verwaltete Personen widerrufen, die weder Manager noch Admin sind, sich selbst ausgenommen. Die Kontingenthistorie von Managern und Admins ist nur für Admins sichtbar. Kann Workspace-weite Abwesenheitstypen oder deren Regeln für Genehmigung und unbegrenztes Kontingent nicht ändern. Kein Zugriff. Kann für alle Personen Kontingenteinträge anhängen oder widerrufen und Abwesenheitstypen verwalten, einschließlich ihrer Regeln für Genehmigung und unbegrenztes Kontingent. Bestehende Kontingenteinträge bleiben unveränderliche Audit-Historie.
Finanzinformationen und Berichte
Finanzinformationen und Sätze Keine Finanzinformationen. Standardmäßig ausgeblendet. Mit Finanzzugriff kann er Projektsätze und Sätze für bearbeitbare Ressourcen sehen und bearbeiten, einschließlich der eigenen. Sätze von Admin-Ressourcen bleiben schreibgeschützt. Keine Finanzinformationen. Vollständige finanzielle Sichtbarkeit und Bearbeitung.
Tab „Forecast“ Nein. Nur sichtbar, wenn Finanzzugriff aktiviert ist. Nein. Ja.
Zeiterfassung Sieht und verwaltet nur die eigenen Zeitinformationen. Sieht die eigene Zeit und die von verwalteten Nicht-Admin-Personen erfasste Zeit. Jede Person behält weiterhin die Kontrolle über die eigenen Zeiteinträge. Kein Zugriff. Sieht alle Zeitinformationen des Workspace. Kann nur die eigenen Zeiteinträge erstellen, aktualisieren und löschen. Kann ein zunächst nicht verknüpftes Konto verknüpfen und das eigene Konto erneut mit einer anderen geeigneten reinen Planungsressource verknüpfen.
Rollen und Workspace-Zugriff
Personen einladen oder Rollen und Berechtigungen ändern Nein. Kann Personen nur in seinem Bereich einladen und den Zugriff verwalten, wenn die Zielrolle Mitglied oder Kunde ist. Kann keinen Manager- oder Admin-Zugriff zuweisen oder verwalten. Nein. Kann Personen einladen und jede Rolle und Berechtigung verwalten.
Eigenen Workspace-Zugriff ändern oder entfernen Kann die eigene Rolle oder die eigenen Berechtigungen nicht ändern. Kann die eigene Rolle oder die eigenen Berechtigungen nicht ändern. Kann die eigene Rolle oder die eigenen Berechtigungen nicht ändern. Kann den eigenen Zugriff nur ändern oder entfernen, wenn ein anderer aktiver Admin verbleibt.
Konto und Einstellungen
Workspace-Name Kann den Workspace-Namen sehen, aber nicht ändern. Kann den Workspace-Namen sehen, aber nicht ändern. Kann den Workspace-Namen sehen, aber nicht ändern. Kann den Workspace-Namen sehen und ändern.
Eigenes Konto löschen Nein. Ein Manager, der die Person verwaltet, oder ein Admin muss sie unter „Ressourcen“ löschen. Nein. Manager können sich nicht selbst löschen; ein Admin muss sie unter „Ressourcen“ löschen. Nein. Ein Manager, der die Person verwaltet, oder ein Admin muss sie unter „Ressourcen“ löschen. Ja. Wenn ein anderer aktiver Admin verbleibt, löscht das Löschen des Kontos auch die verknüpfte Person unter „Ressourcen“. Wenn die Person der letzte aktive Admin ist, warnt die Bestätigung, dass das Löschen des Kontos die gesamte Organisation und ihre Daten dauerhaft löscht.
Abrechnung und Abonnement Kann den aktuellen Plan, gekaufte Plätze und die Workspace-Kapazität sehen, das Abonnement aber nicht verwalten. Kann den aktuellen Plan, gekaufte Plätze und die Workspace-Kapazität sehen, das Abonnement aber nicht verwalten. Kann den aktuellen Plan, gekaufte Plätze und die Workspace-Kapazität sehen, das Abonnement aber nicht verwalten. Kann Plan- und Kapazitätsinformationen sehen und das Abonnement verwalten.
API-Schlüssel, MCP-Schlüssel und Webhooks Kein Zugriff. Kein Zugriff. Kein Zugriff. Vollzugriff.

So lesen Sie bedingte Berechtigungen

Sichtbarkeit ist kein Bearbeitungszugriff

Eine Person kann in einer Ressourcen- oder Projektübersicht erscheinen, ohne dass ihre vollständigen Details offengelegt werden oder Änderungen erlaubt sind. Zum Beispiel kann ein team-sichtbares Mitglied die Planungsübersicht für andere Rollen sehen, aber nicht die Details einer anderen Person öffnen. Ebenso kann ein Manager, der alle sehen kann, keine Details für Personen außerhalb seines bearbeitbaren Bereichs öffnen.

Der Bereich eines Managers folgt der Verwaltungsstruktur

Die Sichtbarkeit eines Managers und sein Verwaltungsbereich sind getrennt. Kann alle sehen erweitert die Planungsübersicht, gewährt aber keine Bearbeitungsrechte. Ein Manager bearbeitet und plant normalerweise nur sich selbst und die eigene Verwaltungshierarchie; Manager beaufsichtigt alle Mitglieder erweitert diesen Verwaltungsbereich auf jede Nicht-Admin-Ressource. Manager können in der Hierarchie aufeinander verweisen, ohne ein Berechtigungsproblem zu erzeugen, weil Zyklen sicher aufgelöst werden, während Admin-Datensätze vor Bearbeitungen durch Manager geschützt bleiben.

Finanzzugriff ist vom Verwaltungsbereich getrennt

Der Verwaltungsbereich eines Managers entscheidet, welche Ressourcen er verwalten kann. Seine Sichtbarkeitseinstellung entscheidet separat, wer in der Übersicht erscheint, und die Finanzeinstellung entscheidet, ob Sätze und Forecast sichtbar sind. Das Aktivieren von Sichtbarkeit oder Finanzzugriff erweitert nicht den Bearbeitungsbereich des Managers und erlaubt ihm nicht, Admins zu bearbeiten.

API- und MCP-Zugangsdaten bieten uneingeschränkten Workspace-Zugriff

API-Zugriffsschlüssel und MCP-Schlüssel sind Zugangsdaten auf Workspace-Ebene, keine rollengebundenen Benutzersitzungen. Jede Person oder jedes System, dem eine dieser Zugangsdaten gegeben wird, erhält über die von dieser Integration unterstützten Operationen uneingeschränkten Zugriff auf den Workspace, gleichwertig mit einem Handeln als Admin. Nur Admins können diese Zugangsdaten erstellen, ersetzen oder entfernen, und sie sollten sie nur mit vollständig vertrauenswürdigen Systemen und Personen teilen.

MCP-Verbindungen, die über eine persönliche OAuth-Sitzung authentifiziert werden, werden nur für einen aktiven Admin akzeptiert. Dadurch bleibt der uneingeschränkte MCP-Werkzeugsatz mit der nur für Admins geltenden Integrationsrichtlinie konsistent.

Planlimits gelten weiterhin

Rollenberechtigungen beschreiben, wer einen Vorgang ausführen darf. Workspace-Planlimits gelten separat und können die ansonsten erlaubte Erstellung von Ressourcen oder Zuordnungen blockieren, wenn der Workspace keine verfügbaren Plätze mehr hat oder sein Zuordnungskontingent erreicht wurde. Bestehende Zuordnungen können weiterhin aktualisiert oder gelöscht werden, wenn nur das Zuordnungskontingent des Free-Plans erreicht wurde.

Der letzte Admin schützt den Workspace

Resource Planner verhindert, dass der letzte aktive Admin entfernt oder herabgestuft wird, und verhindert, dass seine Ressource über die Teamverwaltung gelöscht wird. Das Löschen des persönlichen Kontos ist die ausdrückliche Ausnahme: Nach einer destruktiven Bestätigung kann der letzte aktive Admin sein Konto löschen, wodurch die gesamte Organisation und alle ihre Planungs-, Abwesenheits-, Zeiterfassungs-, Zugriffs- und Einstellungsdaten dauerhaft gelöscht werden. Wenn ein anderer aktiver Admin verbleibt, entfernt das Löschen eines Admin-Kontos nur dieses Konto.