Administration
Alles Administrative passiert im Hub: Benutzer, Rollen, Abteilungen, Terminbuchung und Einstellungen. Diese Seite beschreibt die täglichen Verwaltungsaufgaben und das Berechtigungsmodell dahinter.
Das Berechtigungsmodell in 60 Sekunden
Zugriff wird als Grant-Tripel vergeben: Benutzer × Modul × Rolle. Ein Benutzer kann im Vertrieb Admin, in den Finanzen Viewer und im Bau gar nichts sein. Wichtige Eigenschaften:
- Sofortige Wirkung: Rollen werden pro Anfrage geprüft. Entzug wirkt sofort; Deaktivierung eines Kontos beendet laufende Sitzungen.
- Nur der Hub vergibt Rechte: Alle anderen Module lesen das Grant-Tripel nur — es gibt keine zweite Stelle, an der Rechte entstehen können.
- Geschützte Module: Für Module mit besonders sensiblen Daten (z. B. HR mit Gehaltsdaten) dürfen nur dedizierte Modul-Administratoren Rollen vergeben. Eine Rollen-Wache meldet jede Rechteänderung an geschützten Modulen — auch direkte Datenbank-Eingriffe.
- Alles auditiert: Jede Rechteänderung landet über Datenbank-Trigger im Audit-Log.
Benutzer verwalten
Benutzer anlegen
1
M365-Nutzer: einfach anmelden lassen — das Konto entsteht automatisch beim ersten Login und wird gegen vorhandene Mitarbeiter-Daten abgeglichen (keine Dubletten).
2
Manuell:
Hub → Benutzer → Anlegen. Pflichtfelder: Name, E-Mail; optional Initial-Passwort mit Änderungszwang.3
Rechte vergeben: Im Benutzerprofil Modul + Rolle wählen — oder die Abteilung zuweisen und deren Template anwenden.
Weitere Aufgaben
| Aufgabe | Wo | Hinweis |
|---|---|---|
| Passwort zurücksetzen | Benutzerprofil | Erzwingt Neuvergabe beim nächsten Login |
| Konto deaktivieren | Benutzerprofil → Aktiv-Schalter | Beendet Sitzungen sofort; Daten bleiben erhalten |
| Konto löschen | Benutzerprofil | Nur wenn keine fachlichen Verknüpfungen bestehen — sonst deaktivieren |
| Offboarding komplett | Modul IT & Compliance | Checkliste: Geräte, Lizenzen, Zugänge, Konto |
Abteilungen & Rollen-Templates
- Abteilungen bündeln Standardrechte als Template („Vertrieb“: Vertrieb-Modul Mitarbeiter, Akquise lesend, Service lesend).
- Das Anwenden eines Templates ist ein bewusster Einmal-Vorgang — kein Live-Sync. Spätere Template-Änderungen ändern bestehende Benutzer nicht still.
- Geschützte Module können nie Teil eines Templates sein — sonst würde eine Abteilungszuweisung unbemerkt Zugriff auf Gehaltsdaten verteilen.
Standard-Rollen (Referenz)
| Rolle | Typischer Umfang |
|---|---|
Admin (je Modul) | Alle Funktionen des Moduls inkl. Einstellungen und Stammdaten |
Mitarbeiter | Tägliche Arbeit: anlegen, bearbeiten, eigene Vorgänge führen |
Leser / Viewer | Nur lesen — für Reporting und Nachbarabteilungen |
| Fachrollen | Modul-spezifisch, z. B. Bauleiter/Monteur (Bau), Buchhalter (Finanzen), Setter/Closer (Akquise), Redakteur (Marketing/Marktplatz) |
Automationen steuern
Modul Automationen → Übersicht: Status je Automation, Ein/Aus-Schalter, „Jetzt ausführen“.- Jede Automation zeigt ihren Doku-Block (Zweck, Grenzen, Bedeutung eines leeren Laufs) und die Lauf-Historie mit Logs.
- Review-Inbox: Läufe mit Ausgang „Prüfen“ erwarten eine menschliche Entscheidung — bauen Sie das in Ihre Tagesroutine ein.
- Scharfschalten: Geldbewegende oder mail-versendende Automationen benötigen zwei Freigaben. Dokumentieren Sie intern, wer wann was scharf geschaltet hat (das Audit-Log hilft).
- Der stündliche Heartbeat ist die einzige Automation, deren Ausbleiben einen Engine-Stillstand sichtbar macht — nie deaktivieren.
Audit-Log lesen
- Modulübergreifender Audit-Viewer mit Feld-Diffs: wer hat wann was von welchem Wert auf welchen geändert.
- Typische Anwendungsfälle: Rechteänderungen nachvollziehen, Preis- und Vertragsänderungen belegen, DSGVO-Auskunftsersuchen beantworten.
- Sensible Spezialfälle haben eigene Protokolle: Support-Impersonation, Zugriffe auf Finanzierungsunterlagen, PIN-Vault-Zugriffe.
Terminbuchung verwalten
- Termintypen (Dauer, Fragen, Puffer), Hosts mit Verfügbarkeits-Quellen aus M365, Overrides für Urlaub und Sonderzeiten.
- Teams mit Fairness-Verteilung: Buchungen werden gleichmäßig verteilt; Routing-Fragen wählen das richtige Team.
- Öffentliche Buchungsseiten laufen unter Ihrer Domain — mit Bestätigungs-Mail, Kalendereinladung und Verwaltungs-Link für den Gast.
Empfohlene Admin-Routinen
Täglich: Review-Inbox der Automationen. Wöchentlich: unzugewiesene Tickets, fehlgeschlagene Automations-Läufe. Quartalsweise: Access-Review (wer hat noch Rechte, die er nicht mehr braucht?) — das Modul IT & Compliance terminiert das auf Wunsch automatisch.