Resource-Planner-Blog
Rollen und Berechtigungen in Resource Planner: Mitglied, Manager, Kunde und Admin
Resource Planner hat vier Workspace-Rollen: Mitglied, Manager, Kunde und Admin. Jede Rolle beginnt mit einem klaren Satz an Berechtigungen, während eine kleine Anzahl zusätzlicher Einstellungen steuert, wie viel vom Workspace eine Person sehen oder verwalten kann.
Dieser Leitfaden ist die Referenz für die vorgesehene Rollen- und Berechtigungsrichtlinie in Resource Planner. „Sichtbar“ bedeutet, dass ein Element in einer Liste, Zeitleiste oder Planungsübersicht erscheint. Vollständige Details, Bearbeitungsrechte, Finanzinformationen und Zugriffsverwaltung werden separat aufgeführt, weil das bloße Sehen eines Elements nicht automatisch die Kontrolle darüber gewährt.
Berechtigungsmodifikatoren
Fünf Einstellungen verfeinern die Basisrollen:
- Ein Mitglied kann die Sichtbarkeit Kann nur sich selbst sehen oder Kann das Team sehen haben.
- Ein Manager kann die Sichtbarkeit Nur Personen, die sie oder er verwaltet oder Kann alle sehen haben.
- Ein Manager kann separat ausgewählte Personen verwalten oder Manager beaufsichtigt alle Mitglieder aktiviert haben.
- Ein Manager kann separat berechtigt werden, Finanzinformationen zu sehen.
- Ein Kunde kann separat berechtigt werden, Zuordnungen zu bearbeiten in Projekten, zu denen er eingeladen wurde.
Rollen- und Berechtigungsmatrix
So lesen Sie bedingte Berechtigungen
Sichtbarkeit ist kein Bearbeitungszugriff
Eine Person kann in einer Ressourcen- oder Projektübersicht erscheinen, ohne dass ihre vollständigen Details offengelegt werden oder Änderungen erlaubt sind. Zum Beispiel kann ein team-sichtbares Mitglied die Planungsübersicht für andere Rollen sehen, aber nicht die Details einer anderen Person öffnen. Ebenso kann ein Manager, der alle sehen kann, keine Details für Personen außerhalb seines bearbeitbaren Bereichs öffnen.
Der Bereich eines Managers folgt der Verwaltungsstruktur
Die Sichtbarkeit eines Managers und sein Verwaltungsbereich sind getrennt. Kann alle sehen erweitert die Planungsübersicht, gewährt aber keine Bearbeitungsrechte. Ein Manager bearbeitet und plant normalerweise nur sich selbst und die eigene Verwaltungshierarchie; Manager beaufsichtigt alle Mitglieder erweitert diesen Verwaltungsbereich auf jede Nicht-Admin-Ressource. Manager können in der Hierarchie aufeinander verweisen, ohne ein Berechtigungsproblem zu erzeugen, weil Zyklen sicher aufgelöst werden, während Admin-Datensätze vor Bearbeitungen durch Manager geschützt bleiben.
Finanzzugriff ist vom Verwaltungsbereich getrennt
Der Verwaltungsbereich eines Managers entscheidet, welche Ressourcen er verwalten kann. Seine Sichtbarkeitseinstellung entscheidet separat, wer in der Übersicht erscheint, und die Finanzeinstellung entscheidet, ob Sätze und Forecast sichtbar sind. Das Aktivieren von Sichtbarkeit oder Finanzzugriff erweitert nicht den Bearbeitungsbereich des Managers und erlaubt ihm nicht, Admins zu bearbeiten.
API- und MCP-Zugangsdaten bieten uneingeschränkten Workspace-Zugriff
API-Zugriffsschlüssel und MCP-Schlüssel sind Zugangsdaten auf Workspace-Ebene, keine rollengebundenen Benutzersitzungen. Jede Person oder jedes System, dem eine dieser Zugangsdaten gegeben wird, erhält über die von dieser Integration unterstützten Operationen uneingeschränkten Zugriff auf den Workspace, gleichwertig mit einem Handeln als Admin. Nur Admins können diese Zugangsdaten erstellen, ersetzen oder entfernen, und sie sollten sie nur mit vollständig vertrauenswürdigen Systemen und Personen teilen.
MCP-Verbindungen, die über eine persönliche OAuth-Sitzung authentifiziert werden, werden nur für einen aktiven Admin akzeptiert. Dadurch bleibt der uneingeschränkte MCP-Werkzeugsatz mit der nur für Admins geltenden Integrationsrichtlinie konsistent.
Planlimits gelten weiterhin
Rollenberechtigungen beschreiben, wer einen Vorgang ausführen darf. Workspace-Planlimits gelten separat und können die ansonsten erlaubte Erstellung von Ressourcen oder Zuordnungen blockieren, wenn der Workspace keine verfügbaren Plätze mehr hat oder sein Zuordnungskontingent erreicht wurde. Bestehende Zuordnungen können weiterhin aktualisiert oder gelöscht werden, wenn nur das Zuordnungskontingent des Free-Plans erreicht wurde.
Der letzte Admin schützt den Workspace
Resource Planner verhindert, dass der letzte aktive Admin entfernt oder herabgestuft wird, und verhindert, dass seine Ressource über die Teamverwaltung gelöscht wird. Das Löschen des persönlichen Kontos ist die ausdrückliche Ausnahme: Nach einer destruktiven Bestätigung kann der letzte aktive Admin sein Konto löschen, wodurch die gesamte Organisation und alle ihre Planungs-, Abwesenheits-, Zeiterfassungs-, Zugriffs- und Einstellungsdaten dauerhaft gelöscht werden. Wenn ein anderer aktiver Admin verbleibt, entfernt das Löschen eines Admin-Kontos nur dieses Konto.