Zugriffsrechte

Zugriffsrechte sind Berechtigungen, die festlegen, auf welche Inhalte und Apps Benutzer zugreifen und diese bearbeiten können. In Odoo können diese Berechtigungen für einzelne Benutzer oder für Benutzergruppen festgelegt werden. Die Beschränkung der Berechtigungen auf diejenigen, die sie benötigen, stellt sicher, dass Benutzer nichts ändern oder löschen, auf das sie keinen Zugriff haben sollten.

Nur ein Administrator kann die Zugriffsrechte ändern.

Gefahr

Änderungen an den Zugriffsrechten können sich nachteilig auf die Datenbank auswirken. Dazu gehört auch impotent admin, was bedeutet, dass kein Benutzer in der Datenbank Änderungen an den Zugriffsrechten vornehmen kann. Aus diesem Grund empfiehlt Odoo, einen Odoo-Kundenbetreuer oder unser Supportteam zu kontaktieren, bevor Sie Änderungen vornehmen.

Tipp

Ein Benutzer muss die spezifischen Zugriffsrechte für Administration in seinem Benutzerprofil festgelegt haben, um Änderungen an den Einstellungen für Zugriffsrechte eines anderen Benutzers vorzunehmen.

Um auf diese Einstellung zuzugreifen, navigieren Sie zu Einstellungen ‣ Benutzer verwalten ‣ Benutzer auswählen ‣ Reiter „Zugriffsrechte“ ‣ Abschnitt „Administration“ ‣ Feld „Administration“.

Sobald die Einstellung erreicht ist, muss ein bereits vorhandener Administrator die Einstellung im Feld Administration auf Zugriffsrechte ändern.

Klicken Sie nach Abschluss auf Speichern, um die Änderungen zu speichern und den Benutzer als Administrator zu implementieren.

Benutzerberechtigungen verwalten

Die Zugriffsrechte für einzelne Benutzer werden festgelegt, wenn der Benutzer zur Datenbank hinzugefügt wird, können aber jederzeit im Benutzerprofil angepasst werden.

Um Änderungen an den Rechten eines Benutzers vorzunehmen, klicken Sie auf den gewünschten Benutzer, um sein Profil zu bearbeiten.

Benutzer-Menü im Bereich Benutzer & Unternehmen der Einstellungen-App von Odoo.

Auf der Profilseite des Benutzers im Tab Zugriffsrechte nach unten scrollen, um die aktuellen Berechtigungen anzuzeigen.

Für jede App das Dropdown-Menü verwenden, um die Berechtigungsstufe für diesen Benutzer auszuwählen. Die Optionen variieren je nach Bereich, die gängigsten sind jedoch: Leer/Keine, Benutzer: Eigene Dokumente, Benutzer: Alle Dokumente oder Administrator.

Das Feld Administration im Tab Zugriffsrechte hat folgende Optionen: Einstellungen oder Zugriffsrechte.

Das Dropdown-Menü der Verkaufs-Apps zum Festlegen der Berechtigungsstufe des Benutzers.

Spezifische Berechtigungen verwalten

Zugriffsrechte werden in der Regel gebündelt unter bestimmten Rollen zugewiesen, können aber auch als explizite Berechtigungen festgelegt werden.

Example

Wenn einem Benutzer die Administrator-Berechtigung für Zeiterfassung zugewiesen wird, erhält er vollen Zugriff auf diese App. Dieser Benutzer kann, während er vollen Zugriff hat, dennoch in seiner Fähigkeit eingeschränkt werden, seine eigenen Zeiterfassungen zu verwalten – wie etwa im Fall eines fest angestellten Personalabrechnungs-Administrators, der keine Zeit erfassen muss.

Um spezifische Berechtigungen zu verwalten, muss der Entwicklermodus aktiviert sein.

Anschließend zur App Einstellungen navigieren. Dann auf Benutzer verwalten klicken, einen Benutzer auswählen und zum Tab Technische Zugriffsrechte wechseln. Von hier aus können Gruppen bearbeitet und spezifische Zugriffsrechte in den verschiedenen Bereichen verwaltet werden. Wenn an diesen Gruppen keine Änderungen vorgenommen werden, spiegeln ihre Berechtigungen die Auswahl im Tab Zugriffsrechte wider.

  • Ausgewählte Gruppen: eine Liste detaillierter Zugriffsrechte, die durch die im Tab Zugriffsrechte getroffenen Auswahlen festgelegt wurden.

  • Automatisch hinzugefügte Gruppen: implizite Berechtigungen, die mit den bereits dem Benutzer erteilten expliziten Berechtigungen vererbt werden. Die Werte hier entsprechen den Werten, die im Formular einer bestimmten Gruppe unter dem Menü Benutzer & Unternehmen ‣ Gruppen im Tab Vererbt aufgeführt sind.

Der Tab mit den technischen Zugriffsrechten für ein Benutzerprofil.

Example

Wenn einem Benutzer die Berechtigung Sales Administrator zugewiesen wird, werden die Berechtigungen Canned Responses Administrator automatisch vererbt. Diese Zuweisungen spiegeln sich in den Werten wider, die in den Tabellen Ausgewählte Gruppen bzw. Automatisch hinzugefügte Gruppen aufgeführt sind.

Um diesem Benutzerprofil eine Berechtigung hinzuzufügen, klicken Sie in der Tabelle Ausgewählte Gruppen auf Zeile hinzufügen und fügen Sie dann diesem Benutzerprofil Berechtigungen hinzu. Um eine Berechtigung zu entfernen, klicken Sie auf das (Abbrechen)-Symbol am Ende der Zeile dieser Berechtigung.

Warnung

Das Entfernen von Berechtigungen aus der Liste Ausgewählte Gruppen kann sich darauf auswirken, welche Berechtigungen in der Liste Automatisch hinzugefügte Gruppen aufgeführt werden, da ausgewählte Berechtigungsgruppen bestimmen, welche Berechtigungsgruppen automatisch hinzugefügt werden.

Ein Klick auf die Berechtigung selbst öffnet ein Gruppenverwaltungsformular. Mehr erfahren über das Verwalten von Gruppen.

Jede Berechtigung im Abschnitt Automatisch hinzugefügte Gruppen ist durch die im Abschnitt Ausgewählte Gruppen angezeigte Berechtigung impliziert oder erforderlich. Diese können nicht entfernt werden, aber weiteren Benutzern können diese Berechtigungen erteilt werden, indem Sie auf die Berechtigung selbst klicken und dann den Benutzer zur Gruppe dieser Berechtigung hinzufügen.

Bemerkung

  • Jede grün dargestellte Berechtigung wird bereits durch eine andere Berechtigung bereitgestellt (wenn beispielsweise die Berechtigung der App Website auf Editor und Designer gesetzt wird, erhält dieser Benutzer auch die Berechtigung Eingeschränkter Editor).

  • Rot dargestellte Berechtigungen stehen in Konflikt zueinander und können nicht gleichzeitig aktiv sein.

  • Alle Berechtigungen in Kursivschrift sind durch eine Ausgewählte Gruppe impliziert (diese finden sich normalerweise in den Automatisch hinzugefügten Gruppen).

Gruppen erstellen und bearbeiten

Gruppen sind anwendungsspezifische Berechtigungssätze, die zur Verwaltung allgemeiner Zugriffsrechte für eine große Anzahl von Benutzern verwendet werden. Administratoren können die vorhandenen Gruppen in Odoo ändern oder neue erstellen, um Regeln für Modelle innerhalb einer Anwendung zu definieren.

Um Gruppen anzurufen, aktivieren Sie den Entwicklermodus von Odoo und gehen Sie zu Einstellungen ‣ Benutzer & Unternehmen ‣ Gruppen.

Gruppen-Menü im Bereich Benutzer & Unternehmen der Einstellungen-App von Odoo.

Um eine neue Gruppe von der Seite Gruppen zu erstellen, auf Erstellen klicken. Dann im leeren Gruppenformular eine Anwendung auswählen und das Gruppenformular ausfüllen (unten detailliert beschrieben).

Um eine bestehende Gruppe zu bearbeiten, klicken Sie auf der Seite Gruppen auf eine bestehende Gruppe aus der angezeigten Liste und bearbeiten Sie den Inhalt des Formulars.

Geben Sie einen Namen für die Gruppe ein und aktivieren Sie das Kontrollkästchen neben Gruppe teilen, falls diese Gruppe erstellt wurde, um Zugriffsrechte für die gemeinsame Nutzung von Daten mit bestimmten Benutzern festzulegen.

Wichtig

Testen Sie immer die geänderten Einstellungen, um sicherzustellen, dass sie auf die richtigen Benutzer angewendet werden.

Das Gruppenformular enthält mehrere Registerkarten zur Verwaltung aller Elemente der Gruppe. Klicken Sie in jeder Registerkarte auf Zeile hinzufügen, um eine neue Zeile für Benutzer oder Regeln hinzuzufügen, und klicken Sie auf das Symbol (abbrechen), um eine Zeile zu entfernen.

Registerkarten im Gruppenformular zum Ändern der Gruppeneinstellungen.
  • Registerkarte Benutzer: listet die aktuellen Benutzer in der Gruppe auf. Schwarz aufgeführte Benutzer haben Administratorrechte. Benutzer ohne Administratorzugriff erscheinen blau. Klicken Sie auf Zeile hinzufügen, um Benutzer zu dieser Gruppe hinzuzufügen.

  • Registerkarte Vererbt: Vererbt bedeutet, dass Benutzer, die dieser Gruppe hinzugefügt werden, automatisch den auf dieser Registerkarte aufgeführten Gruppen hinzugefügt werden. Klicken Sie auf Zeile hinzufügen, um vererbte Gruppen hinzuzufügen.

    Example

    Wenn beispielsweise die Gruppe Verkauf/Administrator die Gruppe Website/Eingeschränkter Bearbeiter auf ihrer Registerkarte Vererbt auflistet, erhalten alle Benutzer, die der Gruppe Verkauf/Administrator hinzugefügt werden, automatisch auch Zugriff auf die Gruppe Website/Eingeschränkter Bearbeiter.

  • Registerkarte Menüs: legt fest, auf welche Modelle die Gruppe zugreifen kann. Klicken Sie auf Zeile hinzufügen, um ein bestimmtes Menü hinzuzufügen.

  • Registerkarte Ansichten: listet auf, auf welche Ansichten in Odoo die Gruppe Zugriff hat. Klicken Sie auf Zeile hinzufügen, um eine Ansicht zur Gruppe hinzuzufügen.

  • Registerkarte Zugriffsrechte: listet die erste Ebene der Rechte (Modelle) auf, die diese Gruppe hat. Die Spalte Name stellt den Namen für den Zugriff der aktuellen Gruppe auf das in der Spalte Modell ausgewählte Modell dar.

    Um ein neues Zugriffsrecht mit einer Gruppe zu verknüpfen, klicken Sie auf Zeile hinzufügen. Wählen Sie das entsprechende Modell aus der Dropdown-Liste Modell aus und geben Sie dann einen Namen für das Zugriffsrecht in der Spalte Name ein. Aktivieren Sie für jedes Modell die folgenden Optionen je nach Bedarf:

    • Lesen: Benutzer können die vorhandenen Werte des Objekts sehen.

    • Schreiben: Benutzer können die vorhandenen Werte des Objekts bearbeiten.

    • Erstellen: Benutzer können neue Werte für das Objekt erstellen.

    • Löschen: Benutzer können Werte für das Objekt löschen.

    Tipp

    Es gibt zwar keine Konventionen für die Benennung von Zugriffsrechten, es ist jedoch ratsam, einen Namen zu wählen, der seinen Zweck kennzeichnet.

    Beispielsweise könnte der Zugriff, den Einkaufsleiter auf das Modell Kontakt haben, res.partner.purchase.manager genannt werden. Dies besteht aus dem technischen Namen des Modells, gefolgt von einem Namen, der die betreffende Benutzergruppe identifiziert.

    Name der Zugriffsrechte auf ein Modell.

    Um den technischen Namen des Modells aus der aktuellen Ansicht zu finden, geben Sie zunächst einen Platzhaltertext in das Feld Name ein, klicken Sie dann auf den Modell`namen und dann auf das Symbol :icon:`fa-arrow-right (Interner Link).

  • Registerkarte Datensatzregeln: listet die zweite Ebene der Bearbeitungs- und Sichtbarkeitsrechte auf. Datensatzregeln überschreiben oder verfeinern die Zugriffsrechte der Gruppe. Klicken Sie auf Zeile hinzufügen, um dieser Gruppe eine Datensatzregel hinzuzufügen. Wählen Sie für jede Regel Werte für die folgenden Optionen:

    • Für Lesen anwenden.

    • Für Schreiben anwenden.

    • Für Erstellen anwenden.

    • Für Löschen anwenden.

    Wichtig

    Datensatzregeln werden mithilfe einer Domäne oder Bedingungen geschrieben, die Daten filtern. Ein Domänenausdruck ist eine Liste solcher Bedingungen. Zum Beispiel:

    [('mrp_production_ids', 'in', user.partner_id.commercial_partner_id.production_ids.ids)]

    Diese Datensatzregel dient dazu, MRP-Verbrauchswarnungen für Subunternehmer zu aktivieren.

    Odoo verfügt über eine Bibliothek vorkonfigurierter Datensatzregeln zur einfachen Verwendung. Benutzer ohne Kenntnisse über Domänen (und Domänenausdrücke) sollten einen Odoo Business Analyst oder das Odoo Support-Team konsultieren, bevor sie Änderungen vornehmen.

Sitzungs- und Inaktivitäts-Timeouts

Wenn das Modul auth_timeout installiert ist, können Administratoren automatische Abmelderegeln für Benutzer konfigurieren, die einer bestimmten Benutzergruppe zugewiesen sind. Dieses Modul kann automatisch durch bestimmte Lokalisierungen installiert werden (zum Beispiel die australische Personalabrechnung-Lokalisierung).

Nach der Installation erscheint ein Timeouts-Tab auf den Benutzergruppenformularen. Dieser Tab ermöglicht es Administratoren, festzulegen, wie lange Benutzer unter verschiedenen Bedingungen angemeldet bleiben können.

Zwei Arten von Timeouts können konfiguriert werden:

Inaktivitäts-Timeout

Inaktivitäts-Timeout steuert, ob Benutzer nach einer Phase der Inaktivität automatisch abgemeldet werden.

Um den Inaktivitäts-Timeout zu aktivieren, klicken Sie auf den Tab Timeouts und aktivieren Sie das Kontrollkästchen Inaktivität. Wählen Sie anschließend entweder Bildschirmsperre oder Bildschirmsperre mit Zwei-Faktor-Authentifizierung aus dem Dropdown-Menü. Dies bestimmt, ob der Benutzer eine 2FA-Verifizierung durchführen muss, wenn er sich erneut anmeldet.

Geben Sie dann die gewünschte Zeitspanne ein, bevor die Bildschirmsperre erzwungen wird, und wählen Sie eine Maßeinheit aus dem Dropdown-Menü. Inaktivität kann in Minuten, Stunden oder Tagen gemessen werden.

Sitzungs-Timeout

Sitzungs-Timeout steuert, ob Benutzer nach einer festen Sitzungsdauer abgemeldet werden, unabhängig von der Aktivität.

Um den Sitzungs-Timeout zu aktivieren, klicken Sie auf den Tab Timeouts und aktivieren Sie das Kontrollkästchen Sitzung. Wählen Sie anschließend entweder Abmelden oder Abmelden mit Zwei-Faktor-Authentifizierung aus dem Dropdown-Menü. Dies bestimmt, ob der Benutzer eine 2FA-Verifizierung durchführen muss, wenn er sich erneut anmeldet.

Geben Sie dann die gewünschte Zeitspanne ein, bevor der Benutzer abgemeldet wird, und wählen Sie eine Maßeinheit aus dem Dropdown-Menü. Sitzungs-Timeouts können in Minuten, Stunden oder Tagen gemessen werden.

Superuser-Modus

Der Superuser-Modus ermöglicht es dem Benutzer, Datensatzregeln und Zugriffsrechte zu umgehen. Um den Superuser-Modus zu aktivieren, aktivieren Sie zunächst den Entwicklermodus. Navigieren Sie dann zum Debug-Menü, das durch ein (Debug)-Symbol in der oberen Leiste dargestellt wird.

Klicken Sie schließlich am unteren Ende des Menüs auf Superuser werden.

Wichtig

Nur Benutzer mit Einstellungen-Zugriff für den Bereich Administration der Zugriffsrechte (in ihrem Benutzerprofil) dürfen sich im Superuser-Modus anmelden.

Gefahr

Der Superuser-Modus ermöglicht die Umgehung von Datensatzregeln und Zugriffsrechten und sollte daher mit äußerster Vorsicht verwendet werden.

Beim Verlassen des Superuser-Modus können Benutzer aufgrund vorgenommener Änderungen von der Datenbank ausgesperrt werden. Dies kann zu einem machtlosen Administrator führen, also einem Administrator ohne die Möglichkeit, Zugriffsrechte oder Einstellungen zu ändern.

Kontaktieren Sie in diesem Fall den Odoo-Support hier: neues Support-Ticket. Das Support-Team kann den Zugriff mithilfe eines Support-Logins wiederherstellen.

Um den Superuser-Modus zu verlassen, melden Sie sich vom Konto ab, indem Sie zur oberen rechten Ecke navigieren und auf den Benutzernamen OdooBot klicken. Wählen Sie dann die Option Abmelden.

Tipp

Eine alternative Möglichkeit, den Superuser-Modus zu aktivieren, besteht darin, sich als Superuser anzumelden. Navigieren Sie dazu zum Anmeldebildschirm und geben Sie die entsprechende E-Mail und das Passwort ein.

Klicken Sie nicht auf Anmelden, sondern auf Als Superuser anmelden.