Benutzer, Rollen und Berechtigungen verwalten
Das Berechtigungsmodell in Kürze
FMWeb arbeitet rollenbasiert:
- Berechtigungen sind feingranulare Schlüssel nach dem Muster
bereich.aktion– z. B.vehicles.view(Fahrzeuge sehen),vehicles.edit(bearbeiten),belege.import(Kostenimport). - Rollen bündeln Berechtigungen (gruppiert nach Kategorien wie System, Flotte, Finanzen, Verträge, Buchungen, Auswertungen).
- Benutzer erhalten eine oder mehrere Rollen.
Faustregeln für die Fehlersuche: Fehlt ein Menüpunkt, fehlt die zugehörige .view-Berechtigung. Ist ein Button ausgegraut (Anlegen/Bearbeiten/Löschen), fehlt .edit/.delete/.admin. Ganze Module können zusätzlich durch die Lizenz ausgeblendet sein (z. B. Strafmandate = Enterprise, Disposition = WebDispo, Dokumente = Dokumentenverwaltung) – das ist keine Berechtigungsfrage.
Benutzer anlegen und bearbeiten
- Systemadministration → Benutzer (
/applications/users/overview) → „Neu" bzw. Benutzer öffnen. - Pflegen Sie Benutzername, E-Mail (wird auf Gültigkeit und Duplikate geprüft), Telefon.
- Passwort: wird nur beim Anlegen gesetzt; später über den Dialog „Passwort festlegen". Mit „Passwort bei nächster Anmeldung ändern" erzwingen Sie einen Wechsel.
- Rollen per Häkchen zuweisen. Speichern.
- Sperren: Das Kennzeichen „Gesperrt?" deaktiviert den Zugang, ohne den Benutzer zu löschen.
Mitgelieferte Rollen
| Rolle | Zweck |
|---|---|
| SysAdmin | Systemrolle mit automatisch allen Berechtigungen (nicht änderbar) |
| Flottenmanager (Fuhrparkleiter) | Alle fachlichen Berechtigungen – Standardrolle für neue Benutzer ohne Rollenzuweisung |
| Nur Anzeige | Alles ansehen, nichts ändern |
| Disposition | Fokus Fahrzeugdisposition |
| Buchungsmanager | Fokus WebRes-Buchungsverwaltung |
| Praktikant/Auszubildende | Eingeschränkte Bearbeitung (Belege, Dokumente, Reifen) |
Eigene Rollen legen Sie unter Systemadministration → Rollen an und stellen die Berechtigungen per Häkchen zusammen. Systemrollen lassen sich weder umbenennen noch löschen.
Wichtig: Die Vergabe-Obergrenze („Grant Ceiling")
Seit Version 10.4 gilt: Ein Benutzer kann nur Rollen und Berechtigungen vergeben, die er selbst besitzt.
- Rollen, die Berechtigungen oberhalb der eigenen enthalten, erscheinen im Benutzer-Editor als ausgegraute Häkchen – das ist Absicht, kein Fehler.
- Gleiches gilt im Rollen-Editor für einzelne Berechtigungen.
- Bereits bestehende höhere Zuweisungen (z. B. ein vorhandener SysAdmin) bleiben beim Speichern erhalten – sie können von einem eingeschränkten Bearbeiter weder entfernt noch neu vergeben werden.
- Nur SysAdmin/WebAdmin vergeben uneingeschränkt.
So kann ein delegierter „Benutzerverwalter" (nur system.users) sich oder anderen keine Administratorrechte verschaffen.
Fahrer-Logins sind etwas anderes
Fahrer melden sich über den separaten Fahrer-Login am Fahrerportal an. Ihre Zugänge werden in der Fahrerakte verwaltet (Kennwort zurücksetzen, Tab „Rechte"), nicht über das Rollensystem. Das Rollensystem gilt nur für Backoffice-Benutzer.
Hinweis für Bestandskunden: Das Web-Rollensystem ist unabhängig von den Gruppenrechten des klassischen Windows-Flottenmanagers – Rechte werden nicht synchronisiert.