Rollen, Gruppen und Rechte
Track D ist der Betreiber-Track. In D1 richtest du als Org-Admin der Muster GmbH die Governance ein — wer in der Organisation was darf, vom Rollenmodell bis zum Offboarding.
Was du in diesem Tutorial einrichtest
Du bist Org-Admin der Muster GmbH und vergibst Rechte rund um den in Track C gebauten Helpdesk-Assistenten. Du legst die Gruppe „Helpdesk-Team" an, erteilst ihr das Nutzungsrecht am Agenten und behältst Bearbeitungsrechte einem kleinen Kreis vor. Statt „Das solltest du können"-Checks gibt es hier Verwaltungs- und Prüfschritte mit echten Admin-Reitern und -Dialogen, gezeigt als Konfigurations-Mockups.
Voraussetzung: Für agentbezogene Rechte reichen je nach Instanz Agent-Admin-Rechte; für Benutzer-/Gruppenverwaltung, 2FA und Verzeichnis-Sync brauchst du Org-Admin oder höher (gegen Instanz prüfen). Track B wird zum Verständnis empfohlen, A für den Bedienkontext. Die organisationsweite Benutzer- und Gruppenverwaltung und der Microsoft-Konnektor in voller Tiefe folgen in D2.
Quellen und Stand
Geprüft gegen das AuxData-Administrator-Handbuch (Stand Juni 2026), Kapitel 1 (Rollen und Rechte, 1.1–1.6). Der Verzeichnis-Sync verweist auf Kapitel 9 (Details in D2). Rollen-Wertstufen, die Spalte „Service-Administrator", Reiter- und Feldnamen sowie Konnektor-Scopes sind instanzabhängig — „gegen Instanz prüfen".
Das Rollenmodell
Drei Bausteine — und wer auf der Plattform was darf.
1Drei Bausteine
AuxData.ai setzt ein hierarchisches Rechte-System aus drei Bausteinen ein. Sie sind der rote Faden der Stufen 1–4. (AH 1)
- Benutzer-Rollen
- Berechtigung auf Plattform-Ebene — im Benutzerprofil hinterlegt.
- Gruppen
- Sammlungen von Benutzern, die gemeinsame Rechte erben (Stufe 2).
- Objektbezogene Rechte
- pro Agent bzw. Ressource — nutzen vs. bearbeiten (Stufe 3).
Rolle in edituser.html hinterlegt und im Frontend als Schwellenwert (Rollen-Wert) abgefragt — höhere Werte schließen die Rechte niedrigerer Werte ein. (AH 1, 1.1)
2Die vier Plattform-Rollen
Vier Rollen aus AH 1.1, jeweils mit dem, was sie dürfen:
- Anwender
- Services und Chatbots nutzen; keine organisations-administrativen Zugriffe.
- Agent-Administrator
- Agenten konfigurieren, Wissensdatenbanken pflegen, Services und Workflows erstellen.
- Org-Admin / Administrator
- zusätzlich: Organisation bearbeiten, Benutzer und Gruppen verwalten, LLM-Provider konfigurieren, HTTP-/Function-/MCP-Services anlegen, Marktplatz-Agenten installieren.
- Plattform-Manager
- Partner- und Distributions-Rechte; laut Handbuch nicht Gegenstand des Admin-Handbuchs — hier nur der Vollständigkeit halber genannt.
✓ Das hast du eingerichtet / geprüft
Gruppen
Der effizienteste Weg, einem Kreis von Personen Rechte zu geben.
1Warum Gruppen?
Benutzer können einer oder mehreren Gruppen angehören. Gruppen sind der effizienteste Weg, einem Kreis von Personen Rechte auf denselben Agenten oder dieselbe Ressource zu erteilen — statt jedes Recht einzeln pro Benutzer zu pflegen. (AH 1.2)


Erreichbar über Einstellungen → Benutzerverwaltung (usermanagement.html), Panel Gruppen. Die ausführliche Gruppen- und Benutzerverwaltung steht in Kapitel 9 (→ D2). In D1 legen wir die Gruppe nur an, um ihr in Stufe 3 ein Recht zu geben. (AH 1.2)
2Muster aus dem Handbuch
- Gruppe „Vertrieb"
- Leserecht auf einen Agenten.
- Gruppe „IT-Support"
- Administrationsrechte auf mehrere Agenten.
- Gruppe „Helpdesk-Team"
- unsere Demo — später Nutzungsrecht auf „Helpdesk-Assistent" (Stufe 3).
✓ Das hast du eingerichtet / geprüft
Objektbezogene Rechte
Nutzen vs. bearbeiten — pro Agent.
1Die Zugriffsliste pro Agent
Zusätzlich zu Rolle und Gruppe gibt es pro Agent eine Zugriffsliste (agentrights.html). Sie kennt zwei Eintragstypen. (AH 1.3)
Demo: Gruppe „Helpdesk-Team" als Anwender, ein kleiner Kreis als Administrator. Rechte lassen sich an einzelne Benutzer oder an Gruppen vergeben. (AH 1.3)
2Konfliktregel: das höhere Recht gewinnt
Hinweis: Auch HTTP-Services, Funktionen und Services können eigene Rechte tragen und haben je nach Konfiguration interne bzw. organisationsweite Sichtbarkeit. Die Detailpflege folgt in späteren Tracks und Tutorials. (AH 1.3)
✓ Das hast du eingerichtet / geprüft
Die Rechte-Matrix & Least-Privilege
Wer darf was — und wie wenig reicht wirklich?
1Wer darf was?
Die Matrix stellt Aktionen den Rollen gegenüber und ist die Prüfgrundlage für Least-Privilege: jede Person nur so viel, wie sie wirklich braucht. (AH 1.4)
| Aktion | Anwender | Agent-Admin | Org-Admin | Service-Admin |
|---|---|---|---|---|
| Chat mit Agent / AI-Service ausführen | ✔ | ✔ | ✔ | ✔ |
| Eigene KB pflegen | ✔ | ✔ | ✔ | ✔ |
| Agent anlegen / Agent-KB pflegen | ✔ | ✔ | ✔ | |
| AI-Service / Workflow anlegen | ✔ | ✔ | ✔ | |
| Rechte auf Agenten vergeben | ✔ | ✔ | ✔ | |
| Benutzer anlegen / ändern | ✔ | ✔ | ||
| Gruppe anlegen | ✔* | ✔ | ✔ | |
| LLM-Provider konfigurieren | ✔ | ✔ | ||
| HTTP-/Function-/MCP-Service anlegen | ✔ | ✔ | ||
| Organisations-Settings ändern | ✔ | ✔ | ||
| Feedback organisationsweit lesen | ✔ | ✔ |
(*) „Gruppe anlegen" beim Agent-Admin laut Handbuch nur für den Agenten, dessen Administrator man ist. (AH 1.4)
2Least-Privilege in der Praxis
✓ Das hast du eingerichtet / geprüft
Zwei-Faktor & Login-Sicherheit
2FA organisationsweit erzwingen.
12FA auf Organisations-Ebene
Auf Organisations-Ebene kann 2FA erzwungen werden: die Checkbox „2-Faktor-Authentifizierung erforderlich" in editorg.html. Ist sie gesetzt, werden Benutzer beim ersten Login zur Einrichtung einer TOTP-App gezwungen, bevor sie die Anwendung erreichen. (AH 1.5)
2Empfehlung & Grenzen
✓ Das hast du eingerichtet / geprüft
Verzeichnis-Sync & Offboarding
Microsoft Entra / Azure AD — und das Offboarding-Leck.
1Der Microsoft-Konnektor
Im Organisations-Editor → Reiter „Microsoft Konnektor" konfigurierst du die automatische Benutzer-Synchronisation über Microsoft Graph. (AH 1.6, Details Kap. 9)
Der Prozess legt neu angelegte Azure-AD-Benutzer in AuxData.ai an, deaktiviert entfernte Benutzer und synchronisiert optional Gruppenmitgliedschaften. D1 zeigt nur den Einstieg — die volle Konfiguration behandelt Kapitel 9 / Tutorial D2. (AH 1.6 verweist explizit auf Kap. 9)
2Das Offboarding-Risiko
Governance eingerichtet!
Du kennst jetzt das Rollenmodell der Muster GmbH, hast die Gruppe „Helpdesk-Team" mit dem richtigen Recht am Helpdesk-Assistenten ausgestattet, die Rechte-Matrix gegen Least-Privilege geprüft, 2FA erzwungen und das Offboarding-Risiko über den Verzeichnis-Sync verstanden. Mach das Quiz und geh dann weiter zu D2 — Organisation und Microsoft-Konnektor, wo die Benutzer- und Gruppenverwaltung und der Konnektor in voller Tiefe folgen (Kap. 9).
✓ Das hast du eingerichtet / geprüft
Sitzen Rollen, Gruppen & Rechte?
6 szenariobasierte Fragen aus den Stufen 1–6. Kein Zertifikat — zur Selbstkontrolle. Beliebig oft wiederholbar.