Berechtigungen & Gruppen
Orimora nutzt Gruppen mit feingranularen Capabilities statt eines einzelnen „Admin vs. Mitglied“-Schalters. Collection- und Tag-Berechtigungen fügen eine weitere Ebene für den Inhaltszugriff hinzu.
Gruppen im Überblick
Abschnitt betitelt „Gruppen im Überblick“Einstellungen → Gruppen listet alle Team-Gruppen:
| Typ | Beschreibung |
|---|---|
| Systemgruppen | Eingebaut: Admins, Editors, Members, Viewers — Capabilities können angepasst werden, Gruppe nicht löschbar |
| Eigene Gruppen | Von Admins angelegt — Name, Farbe, Beschreibung, beliebige Capability-Kombination |
Die vier Systemgruppen und ihre Standard-Capabilities:
| Gruppe | Standard-Capabilities |
|---|---|
| Admins | Alle Capabilities |
| Editors | Alle außer Einstellungen, Developer, Publishing, Mitglieder sperren, Gruppen verwalten |
| Members | Dokumente anlegen, Collections anlegen, Tags anlegen/nutzen, Templates anlegen, KI nutzen |
| Viewers | Keine — Lesezugriff nur über Collection-/Dokument-Berechtigungen |
Klicke eine Gruppe an, um den Drawer mit den Tabs Mitglieder und Capabilities zu öffnen.
Mitglieder zuweisen
Abschnitt betitelt „Mitglieder zuweisen“- Gruppe öffnen → Tab Mitglieder
- Nach einem Teammitglied suchen und hinzufügen
- Nutzer erben alle Capabilities jeder Gruppe, der sie angehören
Das Entfernen eines Mitglieds aus einer Gruppe entzieht Capabilities, die nicht anderweitig vergeben sind.
Eigentümer des Arbeitsbereichs
Abschnitt betitelt „Eigentümer des Arbeitsbereichs“Jeder Arbeitsbereich hat genau einen Eigentümer — standardmäßig der Nutzer, der ihn erstellt hat. Der Eigentümer ist ein einzelner, geschützter Principal: Er kann von niemandem suspendiert, herabgestuft oder aus der Admins-Gruppe entfernt werden, und er kann sein eigenes Konto nicht löschen, ohne zuvor das Eigentum zu übertragen. Das schließt eine Lücke, durch die ein zweiter Administrator sonst den Gründer aus seinem eigenen Arbeitsbereich aussperren könnte.
Der Eigentümer wird unter Einstellungen → Mitglieder mit einem Eigentümer-Badge angezeigt; Verwaltungsaktionen, die ihn neutralisieren würden, sind dort deaktiviert.
Dieser Schutz gilt nur für den Eigentümer — Administratoren können einander weiterhin wie gewohnt verwalten (der letzte Admin ist ohnehin separat geschützt, sodass ein Arbeitsbereich nie ganz ohne Admin dasteht).
Eigentum übertragen
Abschnitt betitelt „Eigentum übertragen“Nur der aktuelle Eigentümer kann die Rolle abgeben, unter Einstellungen → Arbeitsbereich → Eigentum übertragen:
- Der neue Eigentümer muss ein vorhandener, aktiver Administrator desselben Arbeitsbereichs sein.
- Die Aktion ist Step-Up-geschützt und wird im Audit-Log festgehalten (
team.ownership_transferred). - Nach der Übertragung wird der bisherige Eigentümer ein gewöhnlicher Administrator (und ist nun wie jeder andere entfernbar).
Capabilities-Referenz
Abschnitt betitelt „Capabilities-Referenz“Capabilities sind additiv — ein Nutzer hat die Vereinigung aller Capabilities aus allen seinen Gruppen.
Dokumente & Collections
Abschnitt betitelt „Dokumente & Collections“| Capability | Erlaubt |
|---|---|
| Dokumente anlegen | Neue Dokumente in Collections |
| Beliebige Dokumente löschen | Fremde Dokumente löschen |
| Beliebige Dokumente archivieren | Beliebiges Dokument archivieren/wiederherstellen |
| Collections anlegen | Neue Collections |
| Beliebige Collections löschen | Fremde Collections löschen |
| Collection-Berechtigungen verwalten | Zugriffsregeln pro Collection setzen |
Tags & Vorlagen
Abschnitt betitelt „Tags & Vorlagen“| Capability | Erlaubt |
|---|---|
| Tags anlegen | Neue Team-Tags |
| Tags nutzen | Tags an Dokumenten setzen/entfernen |
| Tags verwalten | Beliebiges Tag umbenennen oder umfärben |
| Tag-Berechtigungen verwalten | Zugriffssteuerung pro Tag |
| Vorlagen anlegen | Neue Dokumentvorlagen |
| Beliebige Vorlage bearbeiten | Fremde Vorlagen bearbeiten |
| Beliebige Vorlage löschen | Fremde Vorlagen löschen |
Team & Mitglieder
Abschnitt betitelt „Team & Mitglieder“| Capability | Erlaubt |
|---|---|
| Mitglieder einladen | Team-Einladungen versenden |
| Mitglieder sperren | Nutzer sperren oder reaktivieren |
| Gruppenmitgliedschaft verwalten | Nutzer zu Gruppen hinzufügen/entfernen |
| Gruppen verwalten | Gruppen anlegen, bearbeiten, löschen |
| Team-Einstellungen | Workspace-Name, Logo, Domain |
Einstellungen & Betrieb
Abschnitt betitelt „Einstellungen & Betrieb“| Capability | Erlaubt |
|---|---|
| Pflichtlektüre | Pflichtlektüre-Dokumente verwalten |
| Gamification | Punkte, Badges, Streaks |
| Audit-Log | Team-Audit-Log einsehen |
| Backups | Backups auslösen und wiederherstellen |
| KI-Einstellungen | LLM-Provider konfigurieren |
Developer & Publishing
Abschnitt betitelt „Developer & Publishing“| Capability | Erlaubt |
|---|---|
| API-Schlüssel | API-Schlüssel anlegen und verwalten |
| Webhooks | Webhooks anlegen und verwalten |
| MCP-Endpunkt | HTTP-MCP für externe Tools aktivieren |
| Publishing | Ausgehendes Publishing konfigurieren (Git-Mirror, Push-Endpunkte) |
| Capability | Erlaubt |
|---|---|
| KI nutzen | Zugriff auf KI-Chat, Bildgenerierung und Smart-Actions (Cost-Control-Gate) |
Kommentare
Abschnitt betitelt „Kommentare“| Capability | Erlaubt |
|---|---|
| Beliebige Kommentare löschen | Kommentare anderer Nutzer entfernen |
Collection-Berechtigungen
Abschnitt betitelt „Collection-Berechtigungen“Selbst mit „Dokumente anlegen“ sieht ein Nutzer möglicherweise nicht jede Collection. Regeln pro Collection beschränken den Sicht-/Bearbeitungs-Zugriff auf bestimmte Gruppen oder Mitglieder.
Verwaltung über die Collection-Einstellungen (erfordert Collection-Berechtigungen verwalten).
Tag-Berechtigungen
Abschnitt betitelt „Tag-Berechtigungen“Tags können eigene Zugriffsregeln haben — nützlich für sensible Labels (z. B. „Vertraulich“). Erfordert Tag-Berechtigungen verwalten.
Empfohlene Setups
Abschnitt betitelt „Empfohlene Setups“| Rolle | Vorgeschlagene Gruppen / Capabilities |
|---|---|
| Leser | Nur Members-Gruppe — keine Create-/Delete-Capabilities |
| Autor | Dokumente anlegen, Tags nutzen, Collections anlegen |
| Redaktionsleitung | + Beliebige Dokumente löschen, Collection-Berechtigungen verwalten |
| Integrations-Admin | API-Schlüssel, Webhooks, Publishing, MCP-Endpunkt |
| Workspace-Admin | Admins-Gruppe oder manuell alle Capabilities zuweisen |
Siehe auch
Abschnitt betitelt „Siehe auch“- Webhooks — erfordert die Capability Webhooks
- Git-Mirror — erfordert die Capability Publishing
- REST-API Überblick — Capability API-Schlüssel