Berechtigungen
Überblick
Ziptask verwendet ein flexibles Berechtigungsmodell. Jede Rolle besitzt eine Reihe von Berechtigungen aus Ressource + Aktion + Geltungsbereich, die genau festlegen, was ihre Mitglieder sehen und tun können. Systemrollen decken die häufigsten Konfigurationen von Haus aus ab; eigene Rollen ermöglichen es Root-Benutzern, maßgeschneiderten Zugriff für ihre spezifischen Arbeitsabläufe zu erstellen.
Geltungsbereiche von Berechtigungen
Jede Berechtigung hat einen Geltungsbereich, der steuert, worauf die Rolle einwirken kann:
| Geltungsbereich | Bedeutung |
|---|---|
account | Alles innerhalb des Kontos – keine Einschränkung durch Eigentümerschaft |
team | Alles, was zu den Teams des Mitglieds gehört, sowie alles, was es erstellt hat oder dem es direkt zugewiesen ist |
own | Nur das, was das Mitglied erstellt hat oder dem es direkt zugewiesen ist |
Systemrollen
Alle Konten enthalten fünf integrierte Systemrollen. Sie können nicht bearbeitet oder gelöscht werden.
Root
Eine pro Konto. Voller Zugriff auf jede Ressource, einschließlich Abrechnung, Feature-Flags und Rollenverwaltung.
Was Root tun kann: Alles, was Admin tun kann, sowie Feature-Flags umschalten, Abrechnung und Abo verwalten, eigene Rollen erstellen und löschen und die Rolle jedes Mitglieds ändern.
Admin
Was Admin tun kann: Alle Aufgabenlisten im gesamten Konto einsehen. Auf jeder Liste Einträge erstellen, bearbeiten, löschen, Mitglieder zuweisen und Einträge genehmigen. Alle Teams, Mitglieder, Projekte, Tags und Vorlagen verwalten. Berichte und kontoweite Aktivität einsehen. Den Shop ansehen.
| Ressource | Aktionen | Geltungsbereich |
|---|---|---|
| Aufgabenlisten | lesen, erstellen, aktualisieren, löschen, zuweisen, genehmigen | account |
| Aufgabenlisteneinträge | lesen, erstellen, aktualisieren, löschen, übernehmen & abschließen | account |
| Teams | lesen, erstellen, aktualisieren, löschen | account |
| Mitglieder | lesen, erstellen, aktualisieren, löschen | account |
| Projekte | lesen, erstellen, aktualisieren | account |
| Vorlagen | lesen, erstellen, aktualisieren, löschen | account |
| Tags | lesen, erstellen, aktualisieren, löschen | account |
| Berichte, Aktivitätsprotokoll, Shop | lesen | account |
Team Admin
Erfordert: aktiviertes Feature-Flag
teams_enabled.
Was Team Admin tun kann: Aufgabenlisten, Einträge und Team-Mitgliedschaft innerhalb der eigenen Teams vollständig verwalten. Alle Mitglieder und kontoweiten Ressourcen (Vorlagen, Tags, Shop) einsehen, sie aber nicht erstellen oder ändern. Kann keine Projekte erstellen oder verwalten – das ist Aufgabe von Admin/Root.
| Ressource | Lese-Geltungsbereich | Schreib-Geltungsbereich (erstellen / aktualisieren / löschen / zuweisen / genehmigen) |
|---|---|---|
| Aufgabenlisten | team | team |
| Aufgabenlisteneinträge | team | team (erstellen / aktualisieren / löschen / übernehmen & abschließen) |
| Teams | account | team (nur eigene Teams) |
| Mitglieder | account | — (nur lesen) |
| Vorlagen | account | — (nur lesen) |
| Tags | account | — (nur lesen) |
| Anhänge | team | team |
| Berichte, Aktivitätsprotokoll | team | — |
| Shop | account | — |
Team User
Erfordert: aktiviertes Feature-Flag
teams_enabled.
Was Team User tun kann: Alle Aufgabenlisten sehen, die zu den eigenen Teams gehören. Eigene Listen erstellen und verwalten. Einträge übernehmen, abschließen, kommentieren und Anhänge hochladen auf Listen, die sie erstellt haben oder denen sie von einem Admin zugewiesen wurden. Tags anwenden und erstellen, um ihre Listen zu organisieren. Im Shop stöbern und einlösen. Kann keine Einträge genehmigen, keine Vorlagen verwalten, keine Konto-Tags umbenennen oder löschen und keine Listen außerhalb der eigenen Teams sehen. Eine Team-Liste zu sehen berechtigt allein noch nicht dazu, sie zu bearbeiten – ein Admin weist die Arbeit zu (siehe „Die Bearbeitung von Einträgen folgt der Zuweisung” weiter unten).
| Ressource | Aktionen | Geltungsbereich |
|---|---|---|
| Aufgabenlisten | lesen | team |
| Aufgabenlisten | erstellen, aktualisieren, löschen | own |
| Aufgabenlisteneinträge | lesen | team |
| Aufgabenlisteneinträge | erstellen, aktualisieren, löschen, übernehmen & abschließen | own |
| Teams | lesen | team |
| Mitglieder | lesen | account |
| Vorlagen | lesen | account |
| Tags | lesen, erstellen | account |
| Shop | lesen | account |
Benutzer
Was Benutzer tun kann: Aufgabenlisten sehen und verwalten, die sie erstellt haben oder denen sie direkt zugewiesen sind. Auf diesen Listen Einträge übernehmen, abschließen, kommentieren und Anhänge hochladen. Das vollständige Mitgliederverzeichnis, verfügbare Vorlagen und den Shop einsehen. Kann die privaten Listen anderer Mitglieder nicht sehen, keine Einträge genehmigen und keine kontoweiten Ressourcen verwalten.
| Ressource | Aktionen | Geltungsbereich |
|---|---|---|
| Aufgabenlisten | lesen, erstellen, aktualisieren, löschen | own |
| Aufgabenlisteneinträge | lesen, erstellen, aktualisieren, löschen, übernehmen & abschließen | own |
| Mitglieder | lesen | account |
| Vorlagen | lesen | account |
| Tags | lesen, erstellen | account |
| Abrechnung | lesen | account |
| Shop | lesen | account |
Was Berechtigungen steuern
Zugriff auf Aufgabenlisten und Interaktionen mit Einträgen
Es gibt zwei verwandte Ressourcen. Aufgabenlisten-Berechtigungen regeln die Liste als Container – sie erstellen, umbenennen, Einträge hinzufügen oder entfernen, Wiederholung planen. Aufgabenlisteneinträge-Berechtigungen regeln die Arbeit innerhalb einer Liste – übernehmen, abschließen, kommentieren und Nachweise hochladen. Die Trennung ermöglicht es einer Rolle, die Arbeit zu erledigen, ohne die Liste umstrukturieren zu können.
Aus Gründen der Abwärtskompatibilität kann jeder, der eine Aufgabenliste update (aktualisieren) kann, weiterhin alles mit ihren Einträgen tun, sodass Rollen, die es vor dieser Trennung gab, unverändert weiterfunktionieren. Die Eintrag-Ressource erlaubt dir einfach, die Bearbeitung von Einträgen für sich allein zu gewähren.
| Aufgabenlisten-Berechtigung | Was sie freischaltet |
|---|---|
read | Die Liste und ihre Einträge, Kommentare und Anhänge sehen |
create | Neue Aufgabenlisten erstellen |
update | Die Liste umbenennen/bearbeiten, Einträge hinzufügen und bearbeiten sowie (per Abwärtskompatibilität) sämtliche Eintragsarbeit weiter unten |
delete | Eine Aufgabenliste löschen |
assign | Mitglieder-Zuweisungen auf einer Liste hinzufügen oder entfernen |
approve | Zur Genehmigung eingereichte Einträge genehmigen oder ablehnen; abgeschlossene Einträge zurücksetzen |
| Aufgabenlisteneinträge-Berechtigung | Was sie freischaltet |
|---|---|
read | Die Einträge, Kommentare und Anhänge der Liste sehen (greift ersatzweise auf Aufgabenlisten-read zurück) |
act | Übernehmen & abschließen – einen Eintrag beanspruchen, abschließen, freigeben, kommentieren, Nachweise hochladen |
create | Neue Einträge zu einer Liste hinzufügen |
update | Eintragstext/-einstellungen bearbeiten und einen abgeschlossenen Eintrag wieder öffnen (zurücksetzen) |
delete | Einträge löschen |
Die entscheidende Paarung ist act vs. update: act lässt ein Mitglied einen Eintrag erledigen (die alltägliche Crew-Aktion), während update es den Text oder die Einstellungen des Eintrags ändern lässt. Eine Rolle mit act, aber ohne update, kann eine Checkliste abschließen, ohne sie bearbeiten oder umschreiben zu können. Die Genehmigung/Ablehnung von Einträgen bleibt bei task_list:approve, und das Neuzuweisen eines Eintrags an eine andere Person bleibt bei task_list:assign – keines von beiden ist Teil der Eintrag-Ressource.
Die Bearbeitung von Einträgen folgt der Zuweisung
Die Bearbeitung von Einträgen ist wie alles andere im Geltungsbereich eingeschränkt: Ein Mitglied mit own-Geltungsbereich (Benutzer, Team User) kann Einträge nur auf Listen übernehmen und abschließen, die es erstellt hat oder denen es zugewiesen wurde – nicht auf jeder Liste, die es lediglich sehen kann. Das ist bewusst so: Arbeit wird durch Zuweisung erworben, daher teilt ein Admin oder Team Admin jede Liste auf und weist sie den Personen zu, die sie erledigen, und nur diese Personen (plus Admins) können Einträge abhaken. Ein Team User kann alle Listen seiner Teams sehen, aber keine davon abschließen, bis ein Admin sie ihm zuweist.
Eine Liste kann für die Verwaltung schreibgeschützt (nur lesen) sein, während ihre Einträge bearbeitbar sind: Ein Mitglied, das einer Liste zugewiesen ist, die es nicht erstellt hat, kann sie nicht umbenennen oder Einträge hinzufügen (Verwaltung), aber die vorhandenen Einträge übernehmen und abschließen (Arbeit). Beide Status gelten pro Mitglied und pro Liste – die Schaltflächen zur Eintragsbearbeitung erscheinen immer dann, wenn das Mitglied auf dieser Liste tätig werden (act) darf.
Für Konten, die stattdessen möchten, dass jedes Team-Mitglied jede Liste seines Teams ohne Zuweisungsschritt an sich nehmen kann, klone eine Rolle und gewähre task_item:act:team. (Kompromiss: Das erlaubt es auch einem Team-Mitglied, das an diesem Tag keinen Dienst hat, Einträge abzuzeichnen, weshalb die meisten Konten die Zuweisung vorziehen sollten.)
Eigene Rollen
Erfordert: Starter-Tarif oder höher.
Root-Benutzer können auf der Seite Rollen (erreichbar über den Navigationspunkt Rollen in der Seitenleiste) eigene Rollen erstellen. Eigene Rollen funktionieren genauso wie Systemrollen – sie besitzen eine Reihe von Berechtigungen aus Ressource + Aktion + Geltungsbereich und werden Mitgliedern über den Einladungsvorgang oder die Mitglieder-Detailseite zugewiesen.
Eine Rolle klonen. Die Detailseite jeder Rolle verfügt über eine Schaltfläche Klonen, die eine neue eigene Rolle startet, die mit dem Namen dieser Rolle (mit dem Präfix „Copy ”), der Beschreibung und der vollständigen Berechtigungsmatrix vorausgefüllt ist – die du dann anpasst und speicherst. Dies ist der schnellste Weg, um eine kleine Variante einer bestehenden Rolle zu erstellen, und die einzige Möglichkeit, eine Rolle auf einer Systemrolle (die nicht bearbeitet werden kann) aufzubauen: Klone zum Beispiel Admin und schalte Projektkalkulation ein, um einen „Admin, der auch die Kalkulation sehen kann” zu erhalten. Das Klonen ist überall dort verfügbar, wo das Erstellen einer Rolle möglich ist, sowohl bei System- als auch bei eigenen Rollen. Da Abrechnung und Feature-Flags Root vorbehalten sind, lässt das Klonen einer Rolle, die sie besitzt (wie Root), diese in der Kopie weg – die neue Rolle erhält alles andere.
Für eigene Rollen verfügbare Berechtigungen:
| Ressource | Verfügbare Aktionen | Einschränkung des Geltungsbereichs |
|---|---|---|
| Aufgabenlisten | lesen, erstellen, aktualisieren, löschen, zuweisen, genehmigen | own / team / account |
| Aufgabenlisteneinträge | lesen, erstellen, aktualisieren, löschen, übernehmen & abschließen | own / team / account |
| Projekte | lesen, erstellen, aktualisieren, löschen | own / account |
| Teams | lesen, erstellen, aktualisieren, löschen | team / account |
| Mitglieder | lesen, erstellen, aktualisieren, löschen | team / account |
| Vorlagen | lesen, erstellen, aktualisieren, löschen | nur account |
| Tags | lesen, erstellen, aktualisieren, löschen | nur account |
| Berichte | lesen | own / team / account |
| Aktivitätsprotokoll | lesen | own / team / account |
| Projektkalkulation | lesen, verwalten | own / account |
| Shop | lesen, erstellen, aktualisieren, löschen | nur account |
| Rollen | lesen, erstellen, aktualisieren, löschen | nur account |
Berechtigungen für Abrechnung und Feature-Flags stehen eigenen Rollen nicht zur Verfügung – diese bleiben ausschließlich Root vorbehalten.
Hinweis zu Anhängen: Der Zugriff auf Anhänge ist keine separate Berechtigung. Das Hochladen und Ansehen von Anhängen auf einer Aufgabenliste wird durch die Aufgabenlisten-Berechtigungen des Mitglieds geregelt – der Geltungsbereich
updategewährt die Möglichkeit, eigene Anhänge hochzuladen und zu löschen;update:accounterlaubt zusätzlich das Löschen der Anhänge jedes Mitglieds.
Nur kontoweite Ressourcen: Vorlagen, Tags, Shop und Rollen haben keinen sinnvollen own- oder team-Geltungsbereich. Das Berechtigungsraster beschränkt diese auf den account-Geltungsbereich.
Nur team-/kontoweite Ressourcen: Teams und Mitglieder haben keinen einzelnen Eigentümer, daher ist der own-Geltungsbereich nicht verfügbar. Das Berechtigungsraster bietet nur den team- und account-Geltungsbereich an.
Geltungsbereich der Projektkalkulation: own bedeutet, dass das Mitglied nur Kostendaten für Projekte einsehen kann, bei denen es der zugewiesene Projektmanager ist. account gewährt Einblick in die Kostendaten aller Projekte. read zeigt die Kostenzahlen des Projekts und seine Ausgaben; manage erlaubt zusätzlich das Hinzufügen, Bearbeiten und Löschen von Ausgaben. Beide sind standardmäßig nur Root vorbehalten.
Kaskadenregel für Geltungsbereiche: Wenn eine beliebige Schreibaktion auf einen Geltungsbereich gesetzt wird, wird der Lese-Geltungsbereich automatisch auf mindestens dieselbe Ebene angehoben (z. B. erzwingt das Setzen von update = team, dass read ≥ team ist).
Eigene Rollen löschen: Beim Löschen einer Rolle, der Mitglieder zugewiesen sind, wird eine Warnung angezeigt, die angibt, wie viele Mitglieder betroffen sein werden. Nach Bestätigung wird die Rolle gelöscht und die Rollenzuweisung dieser Mitglieder aufgehoben – sie haben keine Rolle, bis Root sie neu zuweist.
Wann Änderungen wirksam werden: Nach dem Bearbeiten einer eigenen Rolle sehen die Mitglieder die aktualisierten Berechtigungen bei ihrer nächsten Anmeldung – oder innerhalb von etwa 15 Minuten.
Support-Hinweise
- Rollen werden pro Kontomitgliedschaft zugewiesen. Ein Benutzer kann in verschiedenen Konten unterschiedliche Rollen haben.
teams_enabledmuss aktiviert sein, damit Team Admin und Team User als Optionen in der Rollenauswahl erscheinen. Wenn ein Admin diese Rollen beim Einladen eines Mitglieds nicht sehen kann, überprüfe das Feature-Flag in den Kontoeinstellungen.- Die Genehmigung von Einträgen – das Genehmigen oder Ablehnen eines eingereichten Eintrags – erfordert
task_list:approve. Root und Admin haben sie im account-Geltungsbereich; Team Admin hat sie im team-Geltungsbereich (nur eigene Teams). Sie ist bewusst nicht Teil der Aufgabenlisteneinträge-Ressource. Wenn eine eigene Rolle Genehmigungsbefugnis benötigt, füge die entsprechendetask_list:approve-Berechtigung hinzu. - Das erneute Öffnen eines abgeschlossenen Eintrags (Zurücksetzen auf To-do) erfordert
task_item:updateoder das umfassendetask_list:update– es gilt als Bearbeiten, nicht als Erledigen der Arbeit, sodass eine Rolle, die nuractbesitzt, keine Einträge zurücksetzen kann. - Ein Mitglied, das einer Liste zugewiesen ist, die es nicht erstellt hat, kann trotzdem deren Einträge bearbeiten – übernehmen, abschließen, kommentieren, hochladen – auch wenn die Verwaltungssteuerung (umbenennen, Einträge hinzufügen) ausgeblendet bleibt. Die Zuweisung ist es, die die Arbeit gewährt; die bloße Möglichkeit, eine Team-Liste zu sehen, tut es nicht. Um einem Team User das Abschließen einer Liste zu ermöglichen, weist ein Admin sie ihm zu (das Zuweisen einer wiederkehrenden Master-Liste überträgt die Zuweisung auf jede zukünftige Instanz).
- Nach dem Bearbeiten einer eigenen Rolle sehen die Mitglieder die aktualisierten Berechtigungen bei ihrer nächsten Anmeldung (oder innerhalb von etwa 15 Minuten).
- Eigene Rollen sind ab dem Starter-Tarif und höher verfügbar. Die Seite Rollen ist für Root in allen Tarifen zugänglich, zeigt aber im Free-Tarif eine Upgrade-Aufforderung anstelle der Schaltfläche Neue Rolle an.