Skip to content

Berechtigungskonzept

Das Berechtigungskonzept der ConnectCLOUD basiert auf einer mandantenbezogenen Zugriffskontrolle und einer rollenbasierten Berechtigungssteuerung (RBAC).

Architektur-Übersicht

Das folgende Diagramm illustriert den Autorisierungsprozess:

Mandanten-basierte Zugriffskontrolle

Der Zugriff auf einen Mandanten wird über E-Mail-Regex-Regeln gesteuert. Jeder Mandant kann eine Liste von regulären Ausdrücken definieren (allowedEmailRegex). Wenn die E-Mail-Adresse eines angemeldeten Benutzers auf einen dieser Ausdrücke passt, erhält der Benutzer Zugriff auf diesen Mandanten.

Konfiguration

Die Konfiguration erfolgt im Portal unter Administration > Berechtigungen. Hier können pro Zeile reguläre Ausdrücke hinterlegt werden.

  • Beispiel: (?i)^.*@mbcom\.de$ erlaubt allen Benutzern mit einer mbcom.de E-Mail-Adresse den Zugriff.

Rollen und Berechtigungen

Innerhalb eines Mandanten werden die Berechtigungen über Rollen gesteuert. Eine Rolle bündelt verschiedene technische Berechtigungen.

Verfügbare Rollen

RolleBeschreibung
TENANT_VIEWERBasis-Zugriff auf den Mandanten.
TENANT_ADMIN_VIEWERLesender Zugriff auf Mandanten-Einstellungen.
TENANT_ADMINVoller Zugriff auf Mandanten-Einstellungen (Schreiben), Token-Generierung und Invoice-Vergleich.
TENANT_DATA_VIEWERZugriff auf microtech-Daten und OpenSearch-Indizes.
PORTAL_ADMINGlobaler Administrator mit Zugriff auf alle Mandanten und System-Einstellungen.

Gruppen-Mapping

Die Zuweisung von Rollen erfolgt über ein Mapping von OIDC-Gruppen (z. B. aus Microsoft Entra ID oder Keycloak) zu den internen Rollen.

  • Globales Mapping: Die Gruppe mbcom-portal-admins weist dem Benutzer automatisch die Rolle PORTAL_ADMIN zu.
  • Mandantenspezifisches Mapping: In den Mandanten-Einstellungen kann definiert werden, welche Entra-Gruppe welcher internen Rolle zugeordnet wird. Dies ermöglicht eine flexible Steuerung der Berechtigungen basierend auf Ihrer bestehenden Unternehmensstruktur.

Mandantenwechsel

Ein Benutzer kann zwischen den Mandanten wechseln, auf die er Zugriff hat.

  1. Mandantenauswahl: Links oben im Portal befindet sich der Mandantenumschalter.
  2. URL-Parameter: Über den Query-Parameter ?tenant=<mandantename> kann ein Wechsel direkt beim Aufruf einer Seite ausgelöst werden.
  3. Session-Aktualisierung: Beim Wechsel eines Mandanten wird ein neues Session-Token (JWT) ausgestellt, das die spezifischen Rollen und Berechtigungen für den Zielmandanten enthält.