Appearance
Berechtigungskonzept
Das Berechtigungskonzept der ConnectCLOUD basiert auf einer mandantenbezogenen Zugriffskontrolle und einer rollenbasierten Berechtigungssteuerung (RBAC).
Architektur-Übersicht
Das folgende Diagramm illustriert den Autorisierungsprozess:
Mandanten-basierte Zugriffskontrolle
Der Zugriff auf einen Mandanten wird über E-Mail-Regex-Regeln gesteuert. Jeder Mandant kann eine Liste von regulären Ausdrücken definieren (allowedEmailRegex). Wenn die E-Mail-Adresse eines angemeldeten Benutzers auf einen dieser Ausdrücke passt, erhält der Benutzer Zugriff auf diesen Mandanten.
Konfiguration
Die Konfiguration erfolgt im Portal unter Administration > Berechtigungen. Hier können pro Zeile reguläre Ausdrücke hinterlegt werden.
- Beispiel:
(?i)^.*@mbcom\.de$erlaubt allen Benutzern mit einer mbcom.de E-Mail-Adresse den Zugriff.
Rollen und Berechtigungen
Innerhalb eines Mandanten werden die Berechtigungen über Rollen gesteuert. Eine Rolle bündelt verschiedene technische Berechtigungen.
Verfügbare Rollen
| Rolle | Beschreibung |
|---|---|
| TENANT_VIEWER | Basis-Zugriff auf den Mandanten. |
| TENANT_ADMIN_VIEWER | Lesender Zugriff auf Mandanten-Einstellungen. |
| TENANT_ADMIN | Voller Zugriff auf Mandanten-Einstellungen (Schreiben), Token-Generierung und Invoice-Vergleich. |
| TENANT_DATA_VIEWER | Zugriff auf microtech-Daten und OpenSearch-Indizes. |
| PORTAL_ADMIN | Globaler Administrator mit Zugriff auf alle Mandanten und System-Einstellungen. |
Gruppen-Mapping
Die Zuweisung von Rollen erfolgt über ein Mapping von OIDC-Gruppen (z. B. aus Microsoft Entra ID oder Keycloak) zu den internen Rollen.
- Globales Mapping: Die Gruppe
mbcom-portal-adminsweist dem Benutzer automatisch die RollePORTAL_ADMINzu. - Mandantenspezifisches Mapping: In den Mandanten-Einstellungen kann definiert werden, welche Entra-Gruppe welcher internen Rolle zugeordnet wird. Dies ermöglicht eine flexible Steuerung der Berechtigungen basierend auf Ihrer bestehenden Unternehmensstruktur.
Mandantenwechsel
Ein Benutzer kann zwischen den Mandanten wechseln, auf die er Zugriff hat.
- Mandantenauswahl: Links oben im Portal befindet sich der Mandantenumschalter.
- URL-Parameter: Über den Query-Parameter
?tenant=<mandantename>kann ein Wechsel direkt beim Aufruf einer Seite ausgelöst werden. - Session-Aktualisierung: Beim Wechsel eines Mandanten wird ein neues Session-Token (JWT) ausgestellt, das die spezifischen Rollen und Berechtigungen für den Zielmandanten enthält.