Zum Inhalt springen

Berechtigungen & Gruppen

Orimora nutzt Gruppen mit feingranularen Capabilities statt eines einzelnen „Admin vs. Mitglied“-Schalters. Collection- und Tag-Berechtigungen fügen eine weitere Ebene für den Inhaltszugriff hinzu.

Einstellungen → Gruppen listet alle Team-Gruppen:

TypBeschreibung
SystemgruppenEingebaut: Admins, Editors, Members, Viewers — Capabilities können angepasst werden, Gruppe nicht löschbar
Eigene GruppenVon Admins angelegt — Name, Farbe, Beschreibung, beliebige Capability-Kombination

Die vier Systemgruppen und ihre Standard-Capabilities:

GruppeStandard-Capabilities
AdminsAlle Capabilities
EditorsAlle außer Einstellungen, Developer, Publishing, Mitglieder sperren, Gruppen verwalten
MembersDokumente anlegen, Collections anlegen, Tags anlegen/nutzen, Templates anlegen, KI nutzen
ViewersKeine — Lesezugriff nur über Collection-/Dokument-Berechtigungen

Klicke eine Gruppe an, um den Drawer mit den Tabs Mitglieder und Capabilities zu öffnen.

  1. Gruppe öffnen → Tab Mitglieder
  2. Nach einem Teammitglied suchen und hinzufügen
  3. Nutzer erben alle Capabilities jeder Gruppe, der sie angehören

Das Entfernen eines Mitglieds aus einer Gruppe entzieht Capabilities, die nicht anderweitig vergeben sind.

Jeder Arbeitsbereich hat genau einen Eigentümer — standardmäßig der Nutzer, der ihn erstellt hat. Der Eigentümer ist ein einzelner, geschützter Principal: Er kann von niemandem suspendiert, herabgestuft oder aus der Admins-Gruppe entfernt werden, und er kann sein eigenes Konto nicht löschen, ohne zuvor das Eigentum zu übertragen. Das schließt eine Lücke, durch die ein zweiter Administrator sonst den Gründer aus seinem eigenen Arbeitsbereich aussperren könnte.

Der Eigentümer wird unter Einstellungen → Mitglieder mit einem Eigentümer-Badge angezeigt; Verwaltungsaktionen, die ihn neutralisieren würden, sind dort deaktiviert.

Dieser Schutz gilt nur für den Eigentümer — Administratoren können einander weiterhin wie gewohnt verwalten (der letzte Admin ist ohnehin separat geschützt, sodass ein Arbeitsbereich nie ganz ohne Admin dasteht).

Nur der aktuelle Eigentümer kann die Rolle abgeben, unter Einstellungen → Arbeitsbereich → Eigentum übertragen:

  • Der neue Eigentümer muss ein vorhandener, aktiver Administrator desselben Arbeitsbereichs sein.
  • Die Aktion ist Step-Up-geschützt und wird im Audit-Log festgehalten (team.ownership_transferred).
  • Nach der Übertragung wird der bisherige Eigentümer ein gewöhnlicher Administrator (und ist nun wie jeder andere entfernbar).

Capabilities sind additiv — ein Nutzer hat die Vereinigung aller Capabilities aus allen seinen Gruppen.

CapabilityErlaubt
Dokumente anlegenNeue Dokumente in Collections
Beliebige Dokumente löschenFremde Dokumente löschen
Beliebige Dokumente archivierenBeliebiges Dokument archivieren/wiederherstellen
Collections anlegenNeue Collections
Beliebige Collections löschenFremde Collections löschen
Collection-Berechtigungen verwaltenZugriffsregeln pro Collection setzen
CapabilityErlaubt
Tags anlegenNeue Team-Tags
Tags nutzenTags an Dokumenten setzen/entfernen
Tags verwaltenBeliebiges Tag umbenennen oder umfärben
Tag-Berechtigungen verwaltenZugriffssteuerung pro Tag
Vorlagen anlegenNeue Dokumentvorlagen
Beliebige Vorlage bearbeitenFremde Vorlagen bearbeiten
Beliebige Vorlage löschenFremde Vorlagen löschen
CapabilityErlaubt
Mitglieder einladenTeam-Einladungen versenden
Mitglieder sperrenNutzer sperren oder reaktivieren
Gruppenmitgliedschaft verwaltenNutzer zu Gruppen hinzufügen/entfernen
Gruppen verwaltenGruppen anlegen, bearbeiten, löschen
Team-EinstellungenWorkspace-Name, Logo, Domain
CapabilityErlaubt
PflichtlektürePflichtlektüre-Dokumente verwalten
GamificationPunkte, Badges, Streaks
Audit-LogTeam-Audit-Log einsehen
BackupsBackups auslösen und wiederherstellen
KI-EinstellungenLLM-Provider konfigurieren
CapabilityErlaubt
API-SchlüsselAPI-Schlüssel anlegen und verwalten
WebhooksWebhooks anlegen und verwalten
MCP-EndpunktHTTP-MCP für externe Tools aktivieren
PublishingAusgehendes Publishing konfigurieren (Git-Mirror, Push-Endpunkte)
CapabilityErlaubt
KI nutzenZugriff auf KI-Chat, Bildgenerierung und Smart-Actions (Cost-Control-Gate)
CapabilityErlaubt
Beliebige Kommentare löschenKommentare anderer Nutzer entfernen

Selbst mit „Dokumente anlegen“ sieht ein Nutzer möglicherweise nicht jede Collection. Regeln pro Collection beschränken den Sicht-/Bearbeitungs-Zugriff auf bestimmte Gruppen oder Mitglieder.

Verwaltung über die Collection-Einstellungen (erfordert Collection-Berechtigungen verwalten).

Tags können eigene Zugriffsregeln haben — nützlich für sensible Labels (z. B. „Vertraulich“). Erfordert Tag-Berechtigungen verwalten.

RolleVorgeschlagene Gruppen / Capabilities
LeserNur Members-Gruppe — keine Create-/Delete-Capabilities
AutorDokumente anlegen, Tags nutzen, Collections anlegen
Redaktionsleitung+ Beliebige Dokumente löschen, Collection-Berechtigungen verwalten
Integrations-AdminAPI-Schlüssel, Webhooks, Publishing, MCP-Endpunkt
Workspace-AdminAdmins-Gruppe oder manuell alle Capabilities zuweisen