Einführung
Legen Sie fest, was jeder Techniker in Level sehen und tun kann. Berechtigungen sind rollenbasiert: Sie definieren eine Rolle, wählen aus, was sie verwalten kann, was sie auf Geräten tun kann und auf welche Gruppen sie zugreifen kann. Anschließend weisen Sie Techniker dieser Rolle über die Team Seite.
Jeder Techniker gehört genau einer Rolle an. Rollen können von beliebig vielen Technikern geteilt werden.
Wie Rollen funktionieren
Eine Rolle definiert drei Dinge:
Verwaltungsberechtigungen legen fest, ob die Rolle Ressourcen auf Arbeitsbereich-Ebene wie Automatisierungen, Skripte, Monitor-Richtlinien und Tags erstellen und verwalten kann und ob sie Zugriff auf die Level CLI hat.
Geräteberechtigungen legen fest, was die Rolle auf einzelnen Geräten tun kann: Fernsteuerung, Hintergrundverwaltung und Tagging.
Gruppenzugriff legt fest, welche Gerätegruppen, Automatisierungsgruppen und Skriptgruppen die Rolle sehen und bearbeiten kann.
Techniker ohne Zugriff auf eine Gerätegruppe können keine Geräte in dieser Gruppe sehen, keine Fernsteuerung ausführen oder irgendwelche Aktionen auf diesen Geräten durchführen. Dasselbe gilt für Automatisierungsgruppen und Skriptgruppen: Techniker können keine Automatisierungen oder Skripte in Gruppen sehen, ausführen oder bearbeiten, auf die ihre Rolle keinen Zugriff hat.
💡 TIPP: Planen Sie Ihre Rollen entsprechend Ihrer Teamstruktur, bevor Sie sie erstellen. Ein häufiges Setup: eine Rolle „Junior Tech" mit eingeschränktem Zugriff auf wenige Gruppen ohne Verwaltungsberechtigungen, eine Rolle „Senior Tech" mit breiterem Zugriff plus Automatisierungs- und Skriptverwaltung sowie ein Notfallzugang (Break-Glass-Konto), das außerhalb von SSO für die Notfallwiederherstellung verwendet wird.
Eine Rolle erstellen
Navigieren Sie zu Arbeitsbereich → Berechtigungen.
Klicken Sie auf + Rolle erstellen in der oberen rechten Ecke.
Geben Sie einen Namen in das Rollenname Feld ein und klicken Sie auf Erstellen.
Die neue Rolle erscheint in der Rollenliste. Standardmäßig ist kein Zugriff konfiguriert – richten Sie Verwaltungszugriff und Gruppenzugriff ein, bevor Sie jemanden zuweisen.
💡 TIPP: Level erstellt bei jedem neuen Konto eine Rolle „Tech" als Startbeispiel. Sie können sie wie jede andere Rolle umbenennen, neu konfigurieren oder löschen.
Eine Rolle konfigurieren
Wählen Sie eine beliebige Rolle aus der Liste aus, um das Konfigurationsfenster auf der rechten Seite zu öffnen.
Verwaltungsberechtigungen
Der Verwaltungsberechtigungen Abschnitt steuert, ob diese Rolle Ressourcen auf Arbeitsbereich-Ebene erstellen, bearbeiten und löschen sowie auf die Level CLI zugreifen kann.
Berechtigung | Was sie steuert |
Automatisierungen | Automatisierungen erstellen und verwalten |
Skripte | Skripte erstellen und verwalten |
Monitor-Richtlinien | Monitor-Richtlinien erstellen und verwalten |
Tags | Tags erstellen und verwalten |
CLI-Zugriff | Bei der Level CLI anmelden und CLI-Sitzungen erneuern. Dies steuert auch, ob die CLI-Einstellungsseite und die zugehörige Navigation sichtbar sind. |
ℹ️ HINWEIS: Administratoren haben immer CLI-Zugriff und umgehen diese Rollenberechtigung. Wenn CLI-Zugriff für eine Rolle deaktiviert ist, werden neue CLI-Anmeldungen und Sitzungserneuerungen abgelehnt mit Your role does not allow CLI access. Zugriffstoken, die bereits ausgestellt wurden, können bis zu ihrem Ablauf gültig bleiben – bis zu einer Stunde.
💡 TIPP: Lassen Sie Monitor-Richtlinien für die meisten Techniker deaktiviert lassen. Richtlinienänderungen wirken sich auf jedes Gerät aus, das den passenden Tag trägt, daher ist der Wirkungsbereich sehr groß. Beschränken Sie dies auf erfahrene Mitarbeiter.
Jede Berechtigung ist unabhängig. Sie können Skripte ohne Automatisierungen, Tags ohne Monitor-Richtlinien gewähren und so weiter.
ℹ️ HINWEIS: Die Automatisierungen Verwaltungsberechtigung sperrt speziell nicht-manuelle Automatisierungsauslöser (zeitgesteuert, tag-basiert, ereignisbasiert usw.). Techniker ohne diese Berechtigung können weiterhin Automatisierungen erstellen, die nur einen Manuell Auslöser, kann diese Automatisierung jedoch nur für Geräte ausführen, auf die sie Gruppenzugriff hat. Die Berechtigung soll verhindern, dass Techniker Automatisierungen erstellen, deren Auslöser sich auf Geräte in Gruppen ausweiten könnten, auf die sie keinen Zugriff haben.
Geräteberechtigungen
Der Geräteberechtigungen Abschnitt steuert, welche Aktionen diese Rolle auf einzelnen Geräten ausführen kann, auf die sie bereits Gruppenzugriff hat.
Fernsteuerung erlaubt der Rolle, Fernsteuerungssitzungen zu starten.
Hintergrundverwaltung erlaubt der Rolle, Hintergrund-Terminal- und Verwaltungssitzungen zu öffnen (Datei-Explorer, Dienste, Prozesse, Registrierung usw.).
Geräte-Tagging erlaubt der Rolle, Tags auf Geräten anzuwenden und zu entfernen. Diese Berechtigung erweitert sich in zwei Unteroptionen:
Tags auf Geräte anwenden erlaubt der Rolle, vorhandene Tags zu einem Gerät hinzuzufügen.
Tags von Geräten entfernen erlaubt der Rolle, Tags von einem Gerät zu entfernen.
ℹ️ HINWEIS: Geräte-Tagging ist von der Tags Verwaltungsberechtigung. Ein Techniker kann die Berechtigung haben, Tags auf Geräte anzuwenden (Geräteberechtigung), ohne die Berechtigung zu haben, Tags auf Arbeitsbereich-Ebene zu erstellen oder umzubenennen (Verwaltungsberechtigung). Die Tags-Verwaltungsberechtigung regelt die globale Tag-Bibliothek; die Geräte-Tagging-Berechtigung regelt, ob vorhandene Tags auf einzelne Geräte aufgebracht oder von ihnen entfernt werden können.
⚠️ WARNUNG: Die Gewährung von Hintergrundverwaltung gibt der Rolle vollen Terminal-Zugriff auf jedes Gerät in ihrem Gruppenbereich. Das entspricht effektiv dem Zugriff eines lokalen Administrators. Stellen Sie sicher, dass der Gruppenzugriff der Rolle entsprechend eingeschränkt ist.
Gruppenzugriff
Der Gruppenzugriff Abschnitt steuert, welche Gerätegruppen, Automatisierungsgruppen und Skriptgruppen diese Rolle sehen und bearbeiten kann. Es gibt drei Registerkarten: Geräte, Automatisierungenund Skripte. Jede listet die entsprechenden Gruppen in Ihrem Arbeitsbereich als Baumstruktur auf.
Jede Zeile hat zwei Steuerelemente:
Gruppen-Kontrollkästchen gewährt dieser Rolle Zugriff auf diese Gruppe. Techniker in dieser Rolle können die Geräte, Automatisierungen oder Skripte in jeder aktivierten Gruppe sehen und damit arbeiten.
Kontrollkästchen „Zukünftige Gruppen einschließen" (auf der rechten Seite der Zeile) steuert, ob später unter dieser Gruppe erstellte Untergruppen automatisch denselben Zugriff erben. Wenn aktiviert, wird jede neue Untergruppe automatisch zum Zugriff der Rolle hinzugefügt.
ℹ️ HINWEIS: Wenn Sie eine Gruppe auswählen, wird „Zukünftige Gruppen einschließen" für diese Zeile automatisch aktiviert. Wenn Sie einer Gruppe Zugriff gewähren möchten, aber nicht ihren zukünftigen Untergruppen, deaktivieren Sie „Zukünftige Gruppen einschließen" nach der Auswahl der Gruppe.
Konfigurieren Sie jede Registerkarte unabhängig:
Geräte steuert, welche Gerätegruppen die Rolle sehen und bearbeiten kann.
Automatisierungen steuert, welche Automatisierungsgruppen die Rolle sehen, ausführen und bearbeiten kann.
Skripte steuert, welche Skriptgruppen die Rolle sehen und ausführen kann.
Die Steuerelemente funktionieren auf allen drei Registerkarten gleich.
⚠️ WARNUNG: Das Deaktivieren einer Gruppe entzieht sofort jedem Techniker, der dieser Rolle zugewiesen ist, den Zugriff. Sie verlieren die Sichtbarkeit auf diese Geräte, Automatisierungen oder Skripte, bis der Zugriff wiederhergestellt wird.
💡 TIPP: Aktivieren Sie Zukünftige Gruppen einschließen für Ihre oberste Gruppe, wenn eine Rolle automatisch alle neuen Untergruppen abdecken soll, die Ihr Team später hinzufügt. Ohne diese Option muss jede neue Untergruppe manuell freigegeben werden.
ℹ️ HINWEIS: Der Skriptgruppen-Zugriff ist von der Skripte-Verwaltungsberechtigung getrennt. Der Skriptgruppen-Zugriff (hier) steuert, welche Skriptgruppen eine Rolle sehen und ausführen kann. Die Skripte-Verwaltungsberechtigung (unter Verwaltungsberechtigungen) steuert, ob die Rolle Skripte überhaupt erstellen, bearbeiten und löschen kann. Eine Rolle kann Zugriff auf eine Skriptgruppe haben, ohne über die Skripte-Verwaltungsberechtigung zu verfügen – so kann sie vorhandene Skripte ausführen, ohne sie zu verändern.
Eine Rolle umbenennen
Wählen Sie die Rolle aus der Liste aus.
Klicken Sie auf das Stift-Symbol in der oberen rechten Ecke des Konfigurationsfensters.
Bearbeiten Sie den Namen im Rollenname Feld ein und klicken Sie auf Speichern.
Das Umbenennen einer Rolle hat keinen Einfluss auf ihre Berechtigungen, den Gruppenzugriff oder die zugewiesenen Techniker. Nur der Anzeigename ändert sich.
Eine Rolle löschen
Wählen Sie die Rolle aus der Liste aus.
Klicken Sie auf das Papierkorb-Symbol in der oberen rechten Ecke des Konfigurationsfensters.
Bestätigen Sie durch Klicken auf Löschen.
⚠️ WARNUNG: Das Löschen einer Rolle ist dauerhaft und kann nicht rückgängig gemacht werden. Level verhindert das Löschen, wenn der Rolle noch Techniker zugewiesen sind. Weisen Sie diese Techniker über Arbeitsbereich → Team zuerst, dann versuchen Sie den Löschvorgang erneut.
Häufig gestellte Fragen
Ein Techniker, dem eine Rolle ohne Automatisierungen-Verwaltungsberechtigung zugewiesen ist, sagt, er kann trotzdem Automatisierungen erstellen. Ist das ein Fehler? Nein. Die Automatisierungen-Verwaltungsberechtigung sperrt nur nicht-manuelle Auslöser (zeitgesteuert, tag-basiert, ereignisbasiert usw.). Manuelle Automatisierungen sind immer erlaubt, da der Techniker die Zielgeräte explizit auswählen muss und nur Geräte in Gruppen auswählen kann, auf die er bereits Zugriff hat. Die Berechtigung soll verhindern, dass Automatisierungen erstellt werden, deren Auslöser Geräte erreichen könnten, die der Techniker nicht sehen kann.
Was ist der Unterschied zwischen der Tags-Verwaltungsberechtigung und dem Geräte-Tagging? Die Tags-Verwaltungsberechtigung steuert, wer Tags in der Arbeitsbereich-Tag-Bibliothek erstellen, umbenennen und löschen kann. Geräte-Tagging steuert, wer vorhandene Tags auf Geräte anwenden oder von ihnen entfernen kann. Ein Techniker kann Geräte-Tagging ohne Tags-Verwaltungsberechtigung haben, was ihm ermöglicht, Geräte mit Tags zu versehen, die ein Administrator bereits definiert hat.
Was ist der Unterschied zwischen der Skripte-Verwaltungsberechtigung und dem Skriptgruppen-Zugriff? Die Skripte-Verwaltungsberechtigung (unter Verwaltungsberechtigungen) steuert, ob die Rolle Skripte erstellen, bearbeiten und löschen kann. Der Skriptgruppen-Zugriff (unter Gruppenzugriff → Skripte) steuert, welche Skriptgruppen die Rolle sehen und ausführen kann. Eine Rolle kann Zugriff auf eine Skriptgruppe haben, ohne über die Skripte-Verwaltungsberechtigung zu verfügen – so kann sie diese Skripte ausführen, ohne sie zu bearbeiten.
Ein Techniker hat die Skripte-Verwaltungsberechtigung, kann aber einige Skripte nicht sehen. Was fehlt? Die Skripte-Verwaltungsberechtigung erlaubt ihnen das Erstellen und Bearbeiten von Skripten, aber sie sehen weiterhin nur Skripte in den Skriptgruppen, auf die ihre Rolle Zugriff hat. Fügen Sie die entsprechende Skriptgruppe unter Gruppenzugriff → Skripte hinzu.
Kann ein Techniker ohne Hintergrundverwaltung trotzdem die Fernsteuerung nutzen? Ja. Fernsteuerung und Hintergrundverwaltung sind separate Berechtigungen. Sie können eine ohne die andere gewähren. Fernsteuerung umfasst die benutzerseitige Fernsteuerungssitzung; Hintergrundverwaltung umfasst Terminal, Datei-Explorer, Dienste, Prozesse und andere Backend-Tools.
Warum kann ich eine Rolle nicht löschen? Level verhindert das Löschen, wenn der Rolle noch Techniker zugewiesen sind. Gehen Sie zu Arbeitsbereich → Team, verschieben Sie diese Techniker in eine andere Rolle und versuchen Sie es dann erneut.
Ein Techniker kann eine vorhandene Automatisierung ausführen, kann sie aber nicht bearbeiten. Was fehlt? Sie haben eine Rolle ohne die Automatisierungen-Verwaltungsberechtigung. Aktivieren Sie diese, wenn sie Automatisierungen erstellen und ändern sollen. Lassen Sie sie deaktiviert, wenn sie nur Automatisierungen auslösen sollen, die jemand anderes erstellt hat.
Ich habe eine neue Untergruppe erstellt und eine Rolle kann nicht darauf zugreifen. Warum? Zukünftige Gruppen einschließen war für die übergeordnete Gruppe dieser Rolle nicht aktiviert. Aktivieren Sie es für die Zukunft und aktivieren Sie dann manuell das Kontrollkästchen der neuen Untergruppe, um den Zugriff rückwirkend zu gewähren.
Ein Techniker muss Geräte in der Gruppe eines Kunden fernsteuern, aber Automatisierungen nur sehen (nicht ändern). Wie richte ich das ein? Gewähren Sie Fernsteuerung unter Geräteberechtigungen. Lassen Sie Automatisierungen unter Verwaltungsberechtigungen deaktiviert. Fügen Sie die entsprechende Gerätegruppe unter der Registerkarte „Geräte" des Gruppenzugriffs hinzu. Fügen Sie die Automatisierungsgruppe des Kunden unter der Registerkarte „Automatisierungen" hinzu, wenn diese Techniker Automatisierungen sehen sollen, die auf diese Geräte abzielen.
Können mehrere Techniker dieselbe Rolle teilen? Ja. Weisen Sie so viele Techniker wie nötig einer einzigen Rolle über Arbeitsbereich → Team. Berechtigungsänderungen werden sofort für alle Mitglieder der Rolle wirksam.
Werden Administrator- und Break-Glass-Konten hier konfiguriert? Nein. Administrator ist eine Eigenschaft auf Arbeitsbereich-Ebene, keine benutzerdefinierte Rolle. Administratoren umgehen alle rollenbasierten Berechtigungsprüfungen. Verwalten Sie den Administrator-Status über Arbeitsbereich → Team.







