Rollen & Berechtigungen
Mit der rollenbasierten Zugriffskontrolle (RBAC) können Sie benutzerdefinierte Rollen definieren und Ihren Teammitgliedern granulare Berechtigungen zuweisen. Verfügbar im Enterprise-Tarif.
Wenn RBAC aktiviert ist, beziehen alle Mitglieder ihre Berechtigungen aus ihrer zugewiesenen Rolle — ein Mitglied ohne Rolle bleibt zwar in der Organisation, erhält über eine Rolle aber keinen Zugriff, bis ihm eine zugewiesen wird. Ohne RBAC ist jede Person, die der Organisation beitritt, Owner mit vollem Zugriff, und unter Settings → Roles steht „Roles aren't being applied“ (siehe Team).
Beim Umschalten von RBAC werden Rollen zurückgesetzt
Wenn RBAC für eine Organisation ein- oder ausgeschaltet wird, werden alle Mitglieder und alle ausstehenden Einladungen auf die Rolle Owner gesetzt. Damit haben alle vollen Zugriff, einschließlich Abrechnung und dem Löschen der Organisation, bis Sie Rollen mit enger gefassten Rechten zuweisen.
Berechtigungen#
Jede Rolle besteht aus zwanzig Berechtigungen in drei Gruppen. Settings → Roles zeigt sie mit diesen Bezeichnungen an:
| Berechtigung | Gruppe | Erlaubt |
|---|---|---|
Team verwalten (org:manage_team) | Organisation | Mitglieder einladen und entfernen, Rollen zuweisen und benutzerdefinierte Rollen verwalten |
Abrechnung verwalten (org:manage_billing) | Organisation | Abrechnungseinstellungen, Zahlungsmethoden und Rechnungen ansehen und ändern |
Einstellungen verwalten (org:manage_settings) | Organisation | Organisationsname, Zeitzone, Integrationen und Feature-Flags ändern |
API-Schlüssel verwalten (org:manage_api_keys) | Organisation | Service-API-Schlüssel der Organisation erstellen, eingrenzen und löschen |
Integrationen verwalten (org:manage_integrations) | Organisation | Externe Integrationen verbinden, konfigurieren und trennen |
Organisation löschen (org:delete) | Organisation | Die gesamte Organisation dauerhaft löschen |
Auditprotokolle anzeigen (org:view_audit_logs) | Organisation | Das Auditprotokoll der Organisation lesen. Erfordert die Berechtigung für Audit Logs |
Prüfungen verwalten (org:manage_reviews) | Organisation | Prüfungsverlauf und Statistiken für interne Übersetzungsprüfungen ansehen |
Engines anzeigen (engine:read) | Engines | Lokalisierungs-Engines und ihre Konfiguration ansehen |
Übersetzungen ausführen (engine:translate) | Engines | Lokalisierungsaufträge für die Engines der Organisation ausführen |
Engines erstellen (engine:create) | Engines | Neue Engines in der Organisation erstellen |
Engines bearbeiten (engine:edit) | Engines | Engine-Konfiguration, Modellkonfigurationen und Scorer bearbeiten |
Engines löschen (engine:delete) | Engines | Engines dauerhaft löschen |
Übersetzungen prüfen (engine:review_translations) | Engines | KI-Übersetzungen in der internen Prüfungswarteschlange prüfen |
Glossare anzeigen (org:glossary:read) | Content | Die Glossare der Organisation und ihre Begriffe ansehen |
Glossare bearbeiten (org:glossary:edit) | Content | Glossare und Begriffe erstellen, ändern und löschen und auf Engines anwenden |
Markenstimmen anzeigen (org:brandvoice:read) | Content | Die Markenstimmen der Organisation ansehen |
Markenstimmen bearbeiten (org:brandvoice:edit) | Content | Markenstimmen erstellen, ändern und löschen und auf Engines anwenden |
Regeln anzeigen (org:ruleset:read) | Content | Die Regelsätze der Organisation und die darin enthaltenen Regeln ansehen |
Regeln bearbeiten (org:ruleset:edit) | Content | Regelsätze und Regeln erstellen, ändern und löschen und auf Engines anwenden |
Keine Berechtigung ist dem Owner vorbehalten. Eine Eskalation wird dadurch verhindert, dass Sie nur das weitergeben können, was Sie selbst besitzen: Das Erstellen oder Bearbeiten einer Rolle, das Zuweisen einer Rolle an ein Mitglied oder das Anheften einer Rolle an eine Einladung wird abgelehnt, wenn die Rolle eine Berechtigung enthält, die Ihrer eigenen Rolle fehlt.
Rollen#
Es gibt zwei Arten von Rollen:
- Owner — die einzige Standardrolle der Plattform, unter Settings → Roles als Platform default markiert. Sie umfasst alle Berechtigungen und kann weder geändert noch gelöscht werden. Die Person, die die Organisation erstellt, wird ihr erster Owner; eine Organisation kann mehrere Owner haben und behält immer mindestens einen.
- Benutzerdefinierte Rollen — jede Rolle, die Sie unter Settings → Roles mit New role erstellen: mit einem Namen, einer optionalen Beschreibung und beliebigen Berechtigungen aus den drei Gruppen. Das Erstellen, Bearbeiten und Löschen von Rollen erfordert RBAC und Team verwalten.
Einige ältere Organisationen haben außerdem die Rolle Full Access. Sie ist eine ganz normale benutzerdefinierte Rolle — bearbeiten oder löschen Sie sie wie jede andere auch.
Rollen sind Pakete
Ein Mitglied hat auf Organisationsebene genau eine Rolle. Um teilweisen Zugriff zu gewähren, erstellen Sie eine Rolle mit genau dieser Teilmenge an Berechtigungen und weisen sie zu. Die einzigen Zugriffe außerhalb einer Rolle sind Zugriffe pro Engine und pro Content, wie unten beschrieben.
Wenn Sie eine Rolle löschen, bleiben alle Personen, die sie hatten, ohne Rolle in der Organisation, und ausstehende Einladungen, an die sie angeheftet war, kommen ohne Rolle an. Eine Rolle, die noch von einem API-Schlüssel der Organisation verwendet wird, kann nicht gelöscht werden — weisen Sie dem Schlüssel zuerst eine andere Rolle zu oder widerrufen Sie ihn.
Rolle zuweisen#
Öffnen Sie Settings → Team und wählen Sie im Tab Members eine Rolle für das Mitglied aus. Wenn Sie No role auswählen, bleibt die Person Mitglied ohne Berechtigungen — sie kann sich weiterhin anmelden, aber ohne Rolle erhält sie keinen Zugriff auf Engines, Einstellungen oder Abrechnung. Wenn Sie jemandem schon vor dem Beitritt eine Rolle geben möchten, legen Sie beim Einladen über den Tab Invitations Role on arrival fest. Das Zuweisen von Rollen erfordert RBAC und Team verwalten; das Senden von Einladungen erfordert Team verwalten.
Nur ein Owner kann jemandem die Rolle Owner geben oder wieder entziehen, und der letzte verbleibende Owner kann weder herabgestuft noch entfernt werden. Eine Einladung kann nicht die Rolle Owner tragen.
Engine-Zugriff#
Die Engine-Berechtigungen einer Rolle — Engines anzeigen, Übersetzungen ausführen, Engines bearbeiten, Engines löschen — gelten für jede Lokalisierungs-Engine in der Organisation. Engines erstellen gilt nur organisationsweit.
Um den Zugriff einzuschränken, gewähren Sie bestimmten Nutzerinnen und Nutzern Zugriff auf bestimmte Engines. Eine Freigabe pro Engine gibt diesem Mitglied Anzeige-, Übersetzungs-, Bearbeitungs- und Löschrechte für genau diese eine Engine. Freigaben sind additiv — eine Rolle, die bereits eine Engine-Berechtigung enthält, gilt trotzdem für alle Engines. Um eine Person auf eine einzelne Engine zu beschränken, geben Sie ihr eine Rolle ohne die Engine-Berechtigungen und gewähren Sie dann Zugriff auf diese Engine.
Im Dashboard gibt es keine Steuerung für Freigaben pro Engine; legen Sie sie über die API oder den MCP-Server fest:
| Aufruf | MCP-Tool | Erfordert |
|---|---|---|
PUT /organizations/:id/users/:userId/engine-access | permissions_setUserEngineAccess | Team verwalten. Ersetzt die Engine-Liste des Mitglieds |
POST /engines/:id/members | permissions_addEngineMember | Engines bearbeiten für diese Engine |
DELETE /engines/:id/members/:userId | permissions_removeEngineMember | Engines bearbeiten für diese Engine |
Freigaben funktionieren nur, solange die Person Mitglied der Organisation ist, und nur bei aktiviertem RBAC.
Content-Zugriff#
Glossare, Markenstimmen und Regelsätze funktionieren genauso. Eine Freigabe pro Element gibt einem Mitglied zusätzlich zu seiner Rolle Anzeige- und Bearbeitungsrechte für genau dieses Glossar, diese Markenstimme oder diesen Regelsatz. Unabhängig davon kann jede Person, die eine Engine ansehen kann, den darauf angewendeten Content lesen, um die Ausgabe zu verstehen.
Legen Sie Freigaben pro Element mit PUT /organizations/:id/users/:userId/content-access fest (MCP: permissions_setUserContentAccess). Dafür ist Team verwalten erforderlich, und die gesamte Content-Liste des Mitglieds wird ersetzt.
Organisations-API-Schlüssel#
Settings → API keys hat zwei Tabs. Personal-Schlüssel sind in jedem Plan verfügbar und handeln im Namen der Person, die sie erstellt hat — mit genau deren Zugriff. Organization-Schlüssel gehören der Organisation, funktionieren weiter, wenn Personen das Team verlassen, und erfordern RBAC — ohne RBAC zeigt der Tab „Organization keys need role-based access“ an.
- Das Erstellen eines Organization-Schlüssels sowie das Ändern seiner Rolle oder seines Geltungsbereichs erfordert API-Schlüssel verwalten (
org:manage_api_keys). - Role ist optional. Nur Rollen, die auf Engines anzeigen und Übersetzungen ausführen beschränkt sind, können einem Schlüssel zugewiesen werden. Eine Rolle mit Übersetzungen ausführen gilt für alle Engines.
- Mit No role gilt für den Schlüssel: „Reaches only the engines you pick below“ — sein Zugriff kommt vollständig von den Engines, die dort eingetragen sind. Sie können nur Engines angeben, für die Sie selbst Übersetzungen ausführen dürfen.
- Nachdem Sie einen Schlüssel erstellt haben, bearbeiten Sie ihn, um die Glossare, Markenstimmen und Regelsätze festzulegen, die er verwenden darf. Ein Schlüssel erhält nur Zugriff auf den dort angegebenen Content, und Sie können nur Content angeben, den Sie selbst bearbeiten dürfen.
- Wenn der Enterprise-Plan endet, wird jeder Organization-Schlüssel mit einem 403 deaktiviert, das die Berechtigung nennt, damit die zuständige Person weiß, dass sie den Plan wiederherstellen oder zu einem Personal-Schlüssel wechseln muss, statt einem vermeintlichen Fehler beim Engine-Geltungsbereich nachzujagen.
Unter API Keys erfahren Sie, wie Sie Schlüssel erstellen und widerrufen.
Eigentümerschaft#
Es gibt keinen separaten Schritt zum Übertragen der Inhaberschaft. Ein Owner überträgt sie, indem er unter Settings → Team für die andere Person Owner auswählt, und die Organisation muss immer mindestens einen Owner behalten. Da eine Einladung nicht die Rolle Owner tragen kann, laden Sie die Person zuerst mit einer anderen Rolle ein und machen sie erst nach dem Annehmen der Einladung zum Owner. Wenn Sie zurücktreten möchten, machen Sie zuerst ein anderes Mitglied zum Owner und stufen dann Ihre eigene Rolle herab (bei aktiviertem RBAC) oder entfernen sich selbst.