Beiträge in diesem Abschnitt

Wer die Rolle SystemAdmin zuweisen kann

Veröffentlicht:
Aktualisiert:

Dieser Artikel erläutert, wer die Rolle SystemAdmin in MobilityManager gewähren oder entziehen darf und warum die Plattform diese Regel so strikt durchsetzt. Das Verständnis dieser Regel verhindert sowohl versehentliche Aussperrungen als auch unbeabsichtigte Rechteausweitung.

Die Regel in einem Satz

Nur ein bestehender SystemAdmin kann die Rolle SystemAdmin an eine andere Person vergeben, und nur ein SystemAdmin kann sie entfernen. Keine andere Berechtigung gewährt diese Möglichkeit.

Hinweis: Der Besitz von users:manage oder roles:assign genügt, um gewöhnliche Rollen wie FleetManager oder Driver zu vergeben, ist jedoch nicht ausreichend, um SystemAdmin zu vergeben. Dieser letzte Schritt ist daran gebunden, bereits SystemAdmin zu sein.

Warum die Einschränkung besteht

Benutzerdefinierte Rollen gelten für die gesamte Plattform, und SystemAdmin hält jede Berechtigung in jedem Mandanten. Ohne diesen Schutz könnte ein Mandantenadministrator, der lediglich users:manage für seinen eigenen Mandanten innehat, sich selbst oder einen Kollegen zum SystemAdmin befördern und die Kontrolle über jeden anderen Mandanten erlangen. Die Plattform behandelt SystemAdmin daher als Sonderfall, den nur der bestehende SystemAdmin-Kreis erweitern kann.

Wo die Regel durchgesetzt wird

Die Prüfung wird auf jedem Weg angewandt, der SystemAdmin gewähren könnte, sodass es keine Hintertür gibt:

  • Beim Erstellen eines Benutzers mit angehängter Rolle — ein Nicht-SystemAdmin kann die Rolle SystemAdmin während der Kontoerstellung nicht anhängen.
  • Beim Zuweisen einer Rolle an einen bestehenden Benutzer über die Benutzerverwaltung.
  • Beim Zuweisen einer Rolle über den Rollenbereich.
  • Beim Entfernen der Rolle SystemAdmin — nur ein SystemAdmin kann sie entziehen.

Versucht ein Nicht-SystemAdmin eine dieser Aktionen, wird die Anfrage mit einer "Zugriff verweigert"-Antwort abgelehnt.

Verwandte Schutzmechanismen

Zwei weitere Regeln verstärken diese Grenze:

SchutzmechanismusWirkung
Nicht-SystemAdmins können nicht auf ein SystemAdmin-Konto einwirkenSie können das Passwort eines SystemAdmin nicht bearbeiten, deaktivieren oder zurücksetzen.
Die mandantenübergreifende Reichweite ist SystemAdmin vorbehaltenEin Mandantenadministrator verwaltet nur seine eigenen Mandanten, niemals alle.

Praktische Hinweise

  • Behalten Sie mindestens zwei SystemAdmin-Konten, damit der Verlust eines Kontos Sie nicht daran hindert, die Rolle erneut zu vergeben.
  • Gewähren Sie SystemAdmin nur vertrauenswürdigen Plattformbetreibern; verwenden Sie für eng gefasste Administratoren eine benutzerdefinierte Rolle.
  • Wenn Sie einen neuen SystemAdmin benötigen und keiner verfügbar ist, brauchen Sie einen bestehenden SystemAdmin (oder Ihren Plattformanbieter), um die Zuweisung vorzunehmen.
Warnung: Wenn jedes SystemAdmin-Konto verloren geht oder deaktiviert wird, kann kein verbleibender Benutzer über die normale Oberfläche ein neues erstellen. Schützen Sie diese Konten entsprechend.

Verwandte Artikel

  • Die Rolle SystemAdmin und ihre Möglichkeiten
  • Benutzerrollen zuweisen und entfernen
  • Eine benutzerdefinierte Rolle erstellen
  • Fehlerbehebung bei "Zugriff verweigert"-Fehlern
AH
Geschrieben von Alexander Hagemann
Aktualisiert:
Zugriff abgelehnt
Zugriff abgelehnt