Zum Hauptinhalt springen

Rollenkonfiguration

Archiv-spezifische Rollen

Diese Rollen sind auf ein bestimmtes Archiv beschränkt und ermöglichen stufenweise Zugriff auf die Inhalte des Archivs.

Verfügbare Rollen

Es gibt vier Stufen an Zugriffsrechten, mit aufsteigender Berechtigung:

  • reader Kann Inhalte lesen, aber keine Änderungen vornehmen.
  • editor Kann Inhalte lesen und bearbeiten, aber keine administrativen Aufgaben durchführen.
  • admin Kann Inhalte lesen, bearbeiten und fachliche administrative Aufgaben durchführen.
  • siteadmin Kann Inhalte lesen, bearbeiten und fachliche sowie systemweite administrative Aufgaben durchführen.

Die Rollen folgen einer hierarchischen Struktur, wobei jede höhere Rolle die Berechtigungen der darunterliegenden Rollen erbt. Das bedeutet, dass ein Benutzer mit der Rolle admin auch die Berechtigungen eines editor und reader hat.

Zuordnung von Rollen zu Benutzern

Die Zuweisung von Rollen zu Benutzern erfolgt in Keycloak.

Dabei muss folgendes Namensschema beachtet werden:

{archive_id}-{client_id}-{role_name}

Beispiel: Für das Archiv mit der ID myArchive und den Client context würde die Rolle admin wie folgt benannt werden:

myArchive-context-admin

Groß-/Kleinschreibung beachten - der Rollenname muss kleingeschrieben angegeben werden.

Globale Rollen

Globale Rollen ermöglichen Zugriff auf systemweite administrative Funktionen, die nicht auf ein bestimmtes Archiv beschränkt sind.

Dabei gibt es keine allgemeinen Zugriffsebenen, sondern eine eigene Rolle für jede administrative Funktion.

Verfügbare Rollen

Folgende globale Rollen sind derzeit verfügbar:

  • @archive:findAll Zugriff auf die Liste aller Archive.
  • @system-config:getConfig Lesezugriff auf die Systemkonfiguration.
  • @system-config:applyConfig Schreibzugriff auf die Systemkonfiguration.
  • @system:releaseInformation Releaseinformationen (Version, Branch, Datum) auslesen.
  • @system:about Systeminformationen auslesen.
  • @system:sbomFile SBOM-Datei herunterladen.
  • @logs:getLogLevel Log-Level der Applikation auslesen.
  • @logs:setLogLevel Log-Level der Applikation überschreiben.
  • @logs:download Log-Dateien herunterladen.

Zuweisung von Rollen zu Benutzern

Globale Rollen werden ebenfalls in Keycloak zugewiesen, wobei weder Client noch Archiv in der Rollenbezeichnung enthalten sind.

Die Rollenbezeichnung entspricht dem Namen der Rolle, z.B. @archive:findAll.

Die für einen Endpoint benötigte Rolle ist in der Swagger-Dokumentation unter Responses -> 401 angegeben.