Einführung
Legen Sie fest, was jeder Techniker in Level sehen und tun kann. Berechtigungen sind rollenbasiert: Sie definieren eine Rolle, wählen aus, was sie verwalten kann, was sie auf Geräten tun kann und auf welche Gruppen sie Zugriff hat. Anschließend weisen Sie Techniker dieser Rolle auf der Team Seite.
Jeder Techniker gehört zu genau einer Rolle. Rollen können von beliebig vielen Technikern geteilt werden.
Funktionsweise von Rollen
Eine Rolle definiert drei Dinge:
Verwaltungsberechtigungen legen fest, ob die Rolle Ressourcen auf Arbeitsbereich-Ebene wie Automatisierungen, Skripte, Monitor-Richtlinien und Tags erstellen und verwalten kann.
Geräteberechtigungen legen fest, was die Rolle auf einzelnen Geräten tun kann: Fernsteuerung, Hintergrundverwaltung und Tagging.
Gruppenzugriff legt fest, auf welche Gerätegruppen, Automatisierungsgruppen und Skriptgruppen die Rolle Zugriff hat und in denen sie arbeiten kann.
Techniker ohne Zugriff auf eine Gerätegruppe können keine Geräte in dieser Gruppe sehen, keine Fernsteuerung ausführen oder irgendwelche Aktionen auf diesen Geräten durchführen. Dasselbe gilt für Automatisierungsgruppen und Skriptgruppen: Techniker können Automatisierungen oder Skripte in Gruppen, auf die ihre Rolle keinen Zugriff hat, weder sehen, ausführen noch bearbeiten.
💡 TIPP: Planen Sie Ihre Rollen entsprechend Ihrer Teamstruktur, bevor Sie diese erstellen. Eine übliche Konfiguration: eine Rolle „Junior Tech" mit Zugriff auf wenige Gruppen und ohne Verwaltungsberechtigungen, eine Rolle „Senior Tech" mit breiterem Zugriff sowie Verwaltung von Automatisierungen und Skripten, und ein Break-Glass-Administratorkonto außerhalb von SSO für die Notfallwiederherstellung.
Rolle erstellen
Navigieren Sie zu Arbeitsbereich → Berechtigungen.
Klicken Sie auf + Rolle erstellen in der oberen rechten Ecke.
Geben Sie einen Namen in das Rollenname Feld ein und klicken Sie auf Erstellen.
Die neue Rolle erscheint in der Rollenliste. Standardmäßig ist kein Zugriff konfiguriert – richten Sie Verwaltungszugriff und Gruppenzugriff ein, bevor Sie jemanden zuweisen.
💡 TIPP: Level erstellt bei jedem neuen Konto eine Rolle „Tech" als Startbeispiel. Sie können sie wie jede andere Rolle umbenennen, neu konfigurieren oder löschen.
Rolle konfigurieren
Wählen Sie eine beliebige Rolle aus der Liste aus, um das Konfigurationsfenster auf der rechten Seite zu öffnen.
Verwaltungsberechtigungen
Der Verwaltungsberechtigungen Abschnitt legt fest, ob diese Rolle Ressourcen auf Arbeitsbereich-Ebene erstellen, bearbeiten und löschen kann.
Berechtigung | Was sie steuert |
Automatisierungen | Automatisierungen erstellen und verwalten |
Skripte | Skripte erstellen und verwalten |
Monitor-Richtlinien | Monitor-Richtlinien erstellen und verwalten |
Tags | Tags erstellen und verwalten |
💡 TIPP: Lassen Sie Monitor-Richtlinien für die meisten Techniker deaktiviert lassen. Richtlinienänderungen wirken sich auf jedes Gerät aus, das den entsprechenden Tag trägt, sodass der Wirkungsbereich groß ist. Beschränken Sie dies auf erfahrene Mitarbeiter.
Jede Berechtigung ist unabhängig. Sie können Skripte ohne Automatisierungen, Tags ohne Monitor-Richtlinien vergeben und so weiter.
ℹ️ HINWEIS: Der Automatisierungen Die Verwaltungsberechtigung Manuell Auslöser, aber die Automatisierung nur gegen Geräte ausführen, auf die sie Gruppenzugriff haben. Die Berechtigung verhindert, dass Techniker Automatisierungen erstellen, deren Auslöser sich auf Geräte in Gruppen ausweiten könnten, auf die sie keinen Zugriff haben.
Geräteberechtigungen
Der Geräteberechtigungen Abschnitt legt fest, welche Aktionen diese Rolle auf einzelnen Geräten ausführen kann, auf die sie bereits Gruppenzugriff hat.
Fernsteuerung ermöglicht der Rolle, Fernsteuerungssitzungen zu starten.
Hintergrundverwaltung ermöglicht der Rolle, Hintergrundterminal- und Verwaltungssitzungen zu öffnen (Datei-Explorer, Dienste, Prozesse, Registrierung usw.).
Geräte-Tagging ermöglicht der Rolle, Tags auf Geräten anzuwenden und zu entfernen. Diese Berechtigung erweitert sich in zwei Unteroptionen:
Tags auf Geräte anwenden ermöglicht der Rolle, vorhandene Tags einem Gerät hinzuzufügen.
Tags von Geräten entfernen ermöglicht der Rolle, Tags von einem Gerät zu entfernen.
ℹ️ HINWEIS: Geräte-Tagging ist von der Tags Verwaltungsberechtigung. Ein Techniker kann die Berechtigung haben, Tags auf Geräte anzuwenden (Geräteberechtigung), ohne die Berechtigung zu haben, Tags auf Arbeitsbereich-Ebene zu erstellen oder umzubenennen (Verwaltungsberechtigung). Die Tags-Verwaltungsberechtigung steuert die globale Tag-Bibliothek; die Geräte-Tagging-Berechtigung steuert, ob vorhandene Tags auf einzelnen Geräten hinzugefügt oder entfernt werden können.
⚠️ WARNUNG: Die Gewährung von Hintergrundverwaltung gibt der Rolle vollständigen Terminalzugriff auf jedes Gerät in ihrem Gruppenbereich. Das entspricht effektiv lokalem Administratorzugriff. Stellen Sie sicher, dass der Gruppenzugriff der Rolle entsprechend eingeschränkt ist.
Gruppenzugriff
Der Gruppenzugriff Abschnitt legt fest, welche Gerätegruppen, Automatisierungsgruppen und Skriptgruppen diese Rolle sehen und in denen sie arbeiten kann. Es gibt drei Registerkarten: Geräte, Automatisierungen, und Skripte. Jede listet die entsprechenden Gruppen in Ihrem Arbeitsbereich als Baumstruktur auf.
Jede Zeile hat zwei Steuerelemente:
Gruppen-Kontrollkästchen gewährt dieser Rolle Zugriff auf diese Gruppe. Techniker in dieser Rolle können die Geräte, Automatisierungen oder Skripte in allen aktivierten Gruppen sehen und damit arbeiten.
Kontrollkästchen „Zukünftige Gruppen einschließen" (auf der rechten Seite der Zeile) legt fest, ob später unter dieser Gruppe erstellte Untergruppen automatisch denselben Zugriff erben. Wenn aktiviert, wird jede neue Untergruppe automatisch zum Zugriff der Rolle hinzugefügt.
ℹ️ HINWEIS: Wenn Sie eine Gruppe auswählen, wird „Zukünftige Gruppen einschließen" für diese Zeile automatisch aktiviert. Wenn Sie einer Gruppe Zugriff gewähren möchten, aber nicht ihren zukünftigen Untergruppen, deaktivieren Sie „Zukünftige Gruppen einschließen" nach der Auswahl der Gruppe.
Konfigurieren Sie jede Registerkarte unabhängig:
Geräte legt fest, auf welche Gerätegruppen die Rolle zugreifen und in denen sie agieren kann.
Automatisierungen legt fest, welche Automatisierungsgruppen die Rolle sehen, ausführen und bearbeiten kann.
Skripte legt fest, welche Skriptgruppen die Rolle sehen und ausführen kann.
Die Steuerelemente funktionieren auf allen drei Registerkarten gleich.
⚠️ WARNUNG: Das Deaktivieren einer Gruppe entzieht sofort allen Technikern, die dieser Rolle zugewiesen sind, den Zugriff. Sie verlieren die Sichtbarkeit auf diese Geräte, Automatisierungen oder Skripte, bis der Zugriff wiederhergestellt wird.
💡 TIPP: Aktivieren Sie Zukünftige Gruppen einschließen für Ihre übergeordnete Gruppe aktivieren, wenn eine Rolle automatisch alle neuen Untergruppen abdecken soll, die Ihr Team später hinzufügt. Ohne diese Option muss jeder neuen Untergruppe der Zugriff manuell gewährt werden.
ℹ️ HINWEIS: Der Skriptgruppen-Zugriff ist von der Skripte-Verwaltungsberechtigung getrennt. Der Skriptgruppen-Zugriff (hier) legt fest, welche Skriptgruppen eine Rolle sehen und ausführen kann. Die Skripte-Verwaltungsberechtigung (unter Verwaltungsberechtigungen) legt fest, ob die Rolle Skripte überhaupt erstellen, bearbeiten und löschen kann. Eine Rolle kann Zugriff auf eine Skriptgruppe haben, ohne die Skripte-Verwaltungsberechtigung zu besitzen, sodass sie vorhandene Skripte ausführen kann, ohne sie zu ändern.
Rolle umbenennen
Wählen Sie die Rolle aus der Liste aus.
Klicken Sie auf das Bleistiftsymbol in der oberen rechten Ecke des Konfigurationsfensters.
Bearbeiten Sie den Namen im Rollenname Feld ein und klicken Sie auf Speichern.
Das Umbenennen einer Rolle hat keinen Einfluss auf ihre Berechtigungen, den Gruppenzugriff oder die zugewiesenen Techniker. Nur der Anzeigename ändert sich.
Rolle löschen
Wählen Sie die Rolle aus der Liste aus.
Klicken Sie auf das Papierkorbsymbol in der oberen rechten Ecke des Konfigurationsfensters.
Bestätigen Sie durch Klicken auf Löschen.
⚠️ WARNUNG: Das Löschen einer Rolle ist dauerhaft und kann nicht rückgängig gemacht werden. Level blockiert das Löschen, wenn noch Techniker der Rolle zugewiesen sind. Weisen Sie diese Techniker über Arbeitsbereich → Team zuerst, dann versuchen Sie das Löschen erneut.
Häufig gestellte Fragen
Ein Techniker, der einer Rolle ohne Automatisierungen-Verwaltungsberechtigung zugewiesen ist, gibt an, dass er trotzdem Automatisierungen erstellen kann. Ist das ein Fehler? Nein. Die Automatisierungen-Verwaltungsberechtigung sperrt nur nicht-manuelle Auslöser (geplant, tag-basiert, ereignisbasiert usw.). Manuelle Automatisierungen sind immer erlaubt, da der Techniker die Zielgeräte explizit auswählen muss und nur Geräte in Gruppen auswählen kann, auf die er bereits Zugriff hat. Die Berechtigung verhindert Automatisierungen, deren Auslöser Geräte erreichen könnten, die der Techniker nicht sehen kann.
Was ist der Unterschied zwischen der Tags-Verwaltungsberechtigung und dem Geräte-Tagging? Die Tags-Verwaltung legt fest, wer Tags in der Arbeitsbereich-Tag-Bibliothek erstellen, umbenennen und löschen kann. Das Geräte-Tagging legt fest, wer vorhandene Tags auf Geräten anwenden oder entfernen kann. Ein Techniker kann Geräte-Tagging ohne Tags-Verwaltung besitzen, sodass er Geräte mit Tags versehen kann, die ein Administrator bereits definiert hat.
Was ist der Unterschied zwischen der Skripte-Verwaltungsberechtigung und dem Skriptgruppen-Zugriff? Die Skripte-Verwaltung (unter Verwaltungsberechtigungen) legt fest, ob die Rolle Skripte erstellen, bearbeiten und löschen kann. Der Skriptgruppen-Zugriff (unter Gruppenzugriff → Skripte) legt fest, welche Skriptgruppen die Rolle sehen und ausführen kann. Eine Rolle kann Zugriff auf eine Skriptgruppe haben, ohne die Skripte-Verwaltung zu besitzen, sodass sie die Skripte ausführen kann, ohne sie zu bearbeiten.
Ein Techniker hat die Skripte-Verwaltungsberechtigung, kann aber einige Skripte nicht sehen. Was fehlt? Die Skripte-Verwaltung erlaubt ihnen das Erstellen und Bearbeiten von Skripten, aber sie sehen weiterhin nur Skripte in den Skriptgruppen, auf die ihre Rolle Zugriff hat. Fügen Sie die entsprechende Skriptgruppe unter Gruppenzugriff → Skripte hinzu.
Kann ein Techniker ohne Hintergrundverwaltung trotzdem die Fernsteuerung nutzen? Ja. Fernsteuerung und Hintergrundverwaltung sind separate Berechtigungen. Sie können eine ohne die andere gewähren. Die Fernsteuerung umfasst die benutzerseitige Fernsteuerungssitzung; die Hintergrundverwaltung umfasst Terminal, Datei-Explorer, Dienste, Prozesse und andere Backend-Tools.
Warum kann ich eine Rolle nicht löschen? Level blockiert das Löschen, wenn noch Techniker zugewiesen sind. Gehen Sie zu Arbeitsbereich → Team, verschieben Sie diese Techniker in eine andere Rolle und versuchen Sie es dann erneut.
Ein Techniker kann eine vorhandene Automatisierung ausführen, aber nicht bearbeiten. Was fehlt? Sie haben eine Rolle ohne die Automatisierungen-Verwaltungsberechtigung. Aktivieren Sie diese, wenn Sie möchten, dass sie Automatisierungen erstellen und ändern können. Lassen Sie sie deaktiviert, wenn sie nur Automatisierungen auslösen sollen, die jemand anderes erstellt hat.
Ich habe eine neue Untergruppe erstellt und eine Rolle kann nicht darauf zugreifen. Warum? Zukünftige Gruppen einschließen war für die übergeordnete Gruppe dieser Rolle nicht aktiviert. Aktivieren Sie es für die Zukunft und aktivieren Sie dann das Kontrollkästchen der neuen Untergruppe manuell, um den Zugriff rückwirkend zu gewähren.
Ein Techniker muss Geräte in der Gruppe eines Kunden fernsteuern, aber nur Automatisierungen sehen (nicht ändern). Wie richte ich das ein? Gewähren Sie Fernsteuerung unter Geräteberechtigungen. Lassen Sie Automatisierungen unter Verwaltungsberechtigungen deaktiviert. Fügen Sie die entsprechende Gerätegruppe unter der Registerkarte „Geräte" des Gruppenzugriffs hinzu. Fügen Sie die Automatisierungsgruppe des Kunden unter der Registerkarte „Automatisierungen" hinzu, wenn sie Automatisierungen sehen sollen, die auf diese Geräte abzielen.
Können mehrere Techniker dieselbe Rolle teilen? Ja. Weisen Sie beliebig viele Techniker einer einzigen Rolle über Arbeitsbereich → Team. Berechtigungsänderungen gelten sofort für alle Mitglieder der Rolle.
Werden Administrator- und Break-Glass-Konten hier konfiguriert? Nein. Administrator ist eine Eigenschaft auf Arbeitsbereich-Ebene, keine benutzerdefinierte Rolle. Administratoren umgehen alle rollenbasierten Berechtigungsprüfungen. Verwalten Sie den Administratorstatus über Arbeitsbereich → Team.







