ProBusinessEnterprise

Berechtigungsmodell: 57 Berechtigungen

Funktionsprinzip

Das Berechtigungssystem von tikento basiert auf einem additiven Modell: Die resultierenden Rechte eines Benutzers sind die Vereinigung (Union) der Berechtigungen aller ihm zugewiesenen Rollen. Berechtigungen werden nur hinzugefügt und niemals entzogen.

Beispiel: Wenn einem Benutzer die Rollen Manager und Finance zugewiesen sind, erhält er alle Berechtigungen von Manager (Veranstaltungen, Registrierungen, Check-in) plus alle Berechtigungen von Finance (Zahlungen, Berichte, Rückerstattungen).

Drei Rollenkontexte

Jede Rolle in tikento gilt in einem von drei Kontexten, die den Sichtbarkeitsbereich der Berechtigungen bestimmen:

Globaler Kontext

Rollen auf Plattformebene. Werden zur Administration der tikento-Plattform selbst verwendet. Nicht für reguläre Veranstalter verfügbar.

Mandantenkontext (Organisation)

Der Hauptkontext für die Teamarbeit. Die Rolle gilt auf Organisationsebene und erstreckt sich auf alle ihre Veranstaltungen.

Beispiele:

  • Admin auf Organisationsebene -- Zugriff auf alle Veranstaltungen und Einstellungen
  • Finance auf Organisationsebene -- Einsicht in die Finanzen aller Veranstaltungen

Veranstaltungskontext

Die Rolle ist auf eine bestimmte Veranstaltung beschränkt. Der Benutzer sieht nur die Veranstaltung, der seine Rolle zugeordnet ist.

Beispiele:

  • Manager auf Veranstaltungsebene -- Verwaltung nur einer Veranstaltung
  • Support auf Veranstaltungsebene -- Check-in nur bei einer bestimmten Veranstaltung

Atomare Berechtigungen

Das System enthält 57 atomare Berechtigungen, gruppiert nach Bereichen:

Veranstaltungen

BerechtigungBeschreibung
EVENT_CREATENeue Veranstaltung erstellen
EVENT_UPDATEVeranstaltung bearbeiten
EVENT_DELETEVeranstaltung löschen
EVENT_PUBLISHVeranstaltung veröffentlichen
EVENT_VIEWVeranstaltung ansehen

Registrierungen

BerechtigungBeschreibung
REGISTRATION_VIEWTeilnehmerliste ansehen
REGISTRATION_MANAGERegistrierungen bestätigen, stornieren
REGISTRATION_EXPORTTeilnehmerliste exportieren
CHECKIN_MANAGETeilnehmer einchecken

Zahlungen

BerechtigungBeschreibung
PAYMENT_VIEWZahlungen ansehen
PAYMENT_REFUNDRückerstattungen einleiten
PAYMENT_GATEWAY_MANAGEZahlungs-Gateways konfigurieren

Formulare

BerechtigungBeschreibung
FORM_CREATERegistrierungsformular erstellen
FORM_UPDATEFormular bearbeiten
FORM_DELETEFormular löschen

Team

BerechtigungBeschreibung
TEAM_INVITEIns Team einladen
TEAM_REMOVEAus dem Team entfernen
ROLE_ASSIGNRollen zuweisen

Benachrichtigungen

BerechtigungBeschreibung
NOTIFICATION_SENDManuelle Nachrichtenversendung
NOTIFICATION_TEMPLATE_MANAGEVorlagen bearbeiten

Berichte

BerechtigungBeschreibung
REPORT_VIEWBerichte ansehen
REPORT_EXPORTBerichte exportieren

Experimente

BerechtigungBeschreibung
EXPERIMENT_MANAGEA/B-Experimente erstellen und verwalten (Business+)

Billing

BerechtigungBeschreibung
BILLING_MANAGETarif und Zahlung verwalten (nur Owner)

Die vollständige Liste der 57 Berechtigungen ist im Bereich Einstellungen -> Team -> Berechtigungen verfügbar (für die Tarife Business und Enterprise).

Temporäre Rollen

Sie können eine Rolle mit begrenzter Gültigkeitsdauer zuweisen. Dies ist nützlich für:

  • Freiwillige bei einer Veranstaltung -- Rolle Support für einen oder zwei Tage der Durchführung
  • Temporäre Manager -- Rolle Manager für die Vorbereitungszeit einer Veranstaltung
  • Auditoren -- Rolle Finance für die Dauer einer Prüfung

Temporäre Rolle zuweisen

  1. Gehen Sie zu Einstellungen -> Team.
  2. Wählen Sie das Teammitglied.
  3. Aktivieren Sie beim Zuweisen der Rolle den Schalter Zeitlich begrenzen.
  4. Geben Sie Datum und Uhrzeit des Ablaufs der Rolle an.
  5. Klicken Sie auf Speichern.

Nach Erreichen des angegebenen Zeitpunkts wird die Rolle automatisch deaktiviert. Der Benutzer verliert die entsprechenden Berechtigungen, bleibt aber Teammitglied. Der Eintrag über die temporäre Rolle wird im Audit-Log aufbewahrt.

Berechtigungs-Caching

Zur Gewährleistung einer schnellen Berechtigungsprüfung werden Berechtigungen in Redis zwischengespeichert:

  • Cache-Schlüssel: perms:{tenantId}:{userId}:{eventId}
  • Cache-Lebensdauer (TTL): 60 Sekunden
  • Bei Rollenänderungen wird der Cache automatisch invalidiert

In der Praxis bedeutet dies, dass nach einer Rollenänderung die neuen Rechte innerhalb von maximal einer Minute angewendet werden. Der Benutzer muss sich nicht aus dem System ab- und wieder anmelden.

Berechtigungen überprüfen

Der Veranstalter kann überprüfen, welche Berechtigungen jedes Teammitglied hat:

  1. Gehen Sie zu Einstellungen -> Team.
  2. Klicken Sie auf den Namen des Teilnehmers.
  3. Im Abschnitt Effektive Berechtigungen wird die vollständige Liste der Rechte unter Berücksichtigung aller zugewiesenen Rollen angezeigt.

Berechtigungen, die von verschiedenen Rollen stammen, sind mit entsprechenden Labels gekennzeichnet.

Häufig gestellte Fragen

Was bedeutet additives Berechtigungsmodell?
Das bedeutet, dass Berechtigungen nur hinzugefügt und niemals entzogen werden. Wenn ein Benutzer zwei Rollen hat, sind seine resultierenden Rechte die Vereinigung (Union) der Berechtigungen beider Rollen. Es ist nicht möglich, eine Rolle zuzuweisen, die ein von einer anderen Rolle gewährtes Recht entzieht.
Wie schnell werden Berechtigungsänderungen wirksam?
Berechtigungen werden in Redis mit einer TTL von 60 Sekunden zwischengespeichert. Nach einer Rollenänderung werden die neuen Rechte garantiert innerhalb einer Minute angewendet. Der Benutzer muss sich nicht ab- und wieder anmelden.
Was ist eine temporäre Rolle?
Eine Rolle mit einer festgelegten Gültigkeitsdauer (Feld expires_at). Sie können beispielsweise einem Freiwilligen die Rolle Support für einen Tag der Veranstaltung zuweisen. Nach Ablauf der Frist wird die Rolle automatisch deaktiviert.