Rollenkonfiguration
Archiv-spezifische Rollen
Diese Rollen sind auf ein bestimmtes Archiv beschränkt und ermöglichen stufenweise Zugriff auf die Inhalte des Archivs.
Verfügbare Rollen
Es gibt vier Stufen an Zugriffsrechten, mit aufsteigender Berechtigung:
readerKann Inhalte lesen, aber keine Änderungen vornehmen.editorKann Inhalte lesen und bearbeiten, aber keine administrativen Aufgaben durchführen.adminKann Inhalte lesen, bearbeiten und fachliche administrative Aufgaben durchführen.siteadminKann Inhalte lesen, bearbeiten und fachliche sowie systemweite administrative Aufgaben durchführen.
Die Rollen folgen einer hierarchischen Struktur, wobei jede höhere Rolle die Berechtigungen der darunterliegenden Rollen erbt. Das bedeutet, dass ein Benutzer mit der Rolle admin auch die Berechtigungen eines editor und reader hat.
Zuordnung von Rollen zu Benutzern
Die Zuweisung von Rollen zu Benutzern erfolgt in Keycloak.
Dabei muss folgendes Namensschema beachtet werden:
{archive_id}-{client_id}-{role_name}
Beispiel: Für das Archiv mit der ID myArchive und den Client context würde die Rolle admin wie folgt benannt werden:
myArchive-context-admin
Groß-/Kleinschreibung beachten - der Rollenname muss kleingeschrieben angegeben werden.
Globale Rollen
Globale Rollen ermöglichen Zugriff auf systemweite administrative Funktionen, die nicht auf ein bestimmtes Archiv beschränkt sind.
Dabei gibt es keine allgemeinen Zugriffsebenen, sondern eine eigene Rolle für jede administrative Funktion.
Verfügbare Rollen
Folgende globale Rollen sind derzeit verfügbar:
- @archive:findAll Zugriff auf die Liste aller Archive.
- @system-config:getConfig Lesezugriff auf die Systemkonfiguration.
- @system-config:applyConfig Schreibzugriff auf die Systemkonfiguration.
- @system:releaseInformation Releaseinformationen (Version, Branch, Datum) auslesen.
- @system:about Systeminformationen auslesen.
- @system:sbomFile SBOM-Datei herunterladen.
- @logs:getLogLevel Log-Level der Applikation auslesen.
- @logs:setLogLevel Log-Level der Applikation überschreiben.
- @logs:download Log-Dateien herunterladen.
Zuweisung von Rollen zu Benutzern
Globale Rollen werden ebenfalls in Keycloak zugewiesen, wobei weder Client noch Archiv in der Rollenbezeichnung enthalten sind.
Die Rollenbezeichnung entspricht dem Namen der Rolle, z.B. @archive:findAll.
Die für einen Endpoint benötigte Rolle ist in der Swagger-Dokumentation unter Responses -> 401 angegeben.