„Zugriff verweigert“-Fehler beheben
Dieser Artikel hilft Ihnen, "Zugriff verweigert"-Fehler in MobilityManager zu diagnostizieren und zu beheben. Nahezu jedes Zugriffsproblem lässt sich auf eine fehlende Berechtigung, den falschen Mandanten oder ein inaktives Konto zurückführen — diese Anleitung geht jeden Punkt der Reihe nach durch.
Was "Zugriff verweigert" bedeutet
Die Plattform prüft Berechtigungen, bevor sie eine geschützte Aktion ausführt. Wenn die Rollen des angemeldeten Benutzers im aktuellen Mandanten nicht die von der Aktion geforderte Berechtigung umfassen, wird die Anfrage mit einer "Zugriff verweigert"-Meldung abgelehnt. Es handelt sich um eine Berechtigungsentscheidung, nicht um einen Fehler: Dem Konto fehlt schlicht das Recht für diese Aktion in diesem Kontext.
Schritt 1: Die von der Aktion benötigte Berechtigung prüfen
Jede geschützte Funktion erfordert eine bestimmte Berechtigung — beispielsweise benötigt das Genehmigen einer Buchung bookings:approve und das Erstellen eines Benutzers users:manage. Ermitteln Sie, welche Berechtigung die Aktion erfordert, und prüfen Sie anschließend, ob der Benutzer sie besitzt.
Tipp: Prüfen Sie Ihre eigenen Rollen und Berechtigungen für den aktuellen Mandanten über Ihr Konto. Ist die erforderliche Berechtigung nicht aufgeführt, haben Sie damit Ihre Antwort, und die Lösung ist eine Rollenänderung.
Schritt 2: Den Mandanten prüfen
Rollen und Berechtigungen gelten pro Mandant. Berechtigungsprüfungen werden gegen den Mandanten Ihrer aktuellen Sitzung ausgewertet, sodass eine Rolle, die Sie in einem Mandanten innehaben, in einem anderen nichts gewährt. Wenn Sie "manchmal" Zugriff haben, wechseln Sie wahrscheinlich zwischen Mandanten.
- Vergewissern Sie sich, dass Sie in dem Mandanten arbeiten, in dem Sie die Rolle innehaben.
- Wenn Sie denselben Zugriff in einem anderen Mandanten benötigen, muss ein Administrator die Rolle auch dort zuweisen.
Schritt 3: Prüfen, ob das Konto aktiv und entsperrt ist
Ein deaktiviertes Konto kann sich überhaupt nicht anmelden. Schlägt bereits die Anmeldung selbst fehl, wurde das Konto möglicherweise deaktiviert oder es ist nach wiederholten fehlgeschlagenen Anmeldeversuchen gesperrt. Ein Administrator kann das Konto reaktivieren, und ein administrativer Passwort-Reset setzt sowohl ein neues Passwort als auch hebt die Sperrung auf.
Schritt 4: Rollenspezifische Schutzmechanismen prüfen
Einige Ablehnungen sind selbst dann beabsichtigt, wenn ein Benutzer ansonsten privilegiert erscheint:
| Symptom | Grund |
|---|---|
| SystemAdmin kann nicht gewährt oder entfernt werden | Nur ein bestehender SystemAdmin darf die Rolle SystemAdmin zuweisen oder entfernen. |
| Ein bestimmter Benutzer kann nicht bearbeitet oder deaktiviert werden | Nicht-SystemAdmins können niemals auf ein SystemAdmin-Konto einwirken und können Benutzer nur in einem Mandanten verwalten, in dem sie users:manage innehaben. |
| FleetManager kann keine Benutzer erstellen | FleetManager besitzt users:view, aber nicht users:manage. |
| Driver kann keine Belege sehen | Die Rolle Driver schließt belege:view bewusst aus. |
Schritt 5: Den Zugriff korrigieren
- Entscheiden Sie, ob der Benutzer die Berechtigung überhaupt haben sollte.
- Falls ja, weisen Sie im korrekten Mandanten eine Rolle zu, die sie trägt, oder fügen Sie die Berechtigung einer benutzerdefinierten Rolle hinzu, die der Benutzer innehat.
- Denken Sie daran, dass das Ändern der Berechtigungen einer benutzerdefinierten Rolle deren gesamten Berechtigungssatz ersetzt — beziehen Sie alles ein, was die Rolle haben soll.
- Lassen Sie den Benutzer sich abmelden und wieder anmelden, damit seine Sitzung die Änderung widerspiegelt.
Hinweis: Wenn Sie kürzlich die Berechtigungen einer Rolle geändert haben und der Benutzer weiterhin "Zugriff verweigert" sieht, ist eine veraltete Sitzung die übliche Ursache. Eine erneute Authentifizierung aktualisiert seine effektiven Berechtigungen.
Verwandte Artikel
- Der Berechtigungskatalog und seine Kategorien
- Berechtigungen einer benutzerdefinierten Rolle zuweisen
- Benutzerrollen zuweisen und entfernen
- Wer die Rolle SystemAdmin zuweisen darf