Zum Hauptinhalt springen

Berechtigungen und Rollen

Im CLYE AI steuern Rollen, wer in einem Space was tun darf. Das hält Inhalte übersichtlich und schützt davor, dass unbeabsichtigt etwas geändert oder gelöscht wird.

Die drei Rollen auf einen Blick

CLYE AI kennt drei Rollen pro Space:

  • Ansehen: Die Person kann Inhalte lesen und Assistenten im Space nutzen, aber nichts verändern.
  • Bearbeiten: Die Person kann Inhalte anlegen, ändern und löschen. Mitglieder und Einstellungen bleiben ihr verwehrt.
  • Admin: Die Person kann alles: Inhalte verwalten, Mitglieder einladen, Rollen vergeben und Space-Einstellungen ändern.

Der Eigentümer eines Spaces hat immer die Admin-Rolle und kann sie nicht verlieren.

Space löschen

Einen Space zu löschen ist nur für die Person möglich, die den Space erstellt hat. In den Einstellungen erscheint dafür im Gefahrenbereich die Aktion Space löschen.

Damit die Löschung nicht versehentlich ausgelöst wird, musst du den genauen Space-Namen zur Bestätigung eingeben. Erst danach lässt sich die Löschung abschließen.

So gehst du vor:

  1. Öffne den gewünschten Space.
  2. Gehe zu Einstellungen.
  3. Scrolle zum Gefahrenbereich.
  4. Klicke auf Space löschen.
  5. Gib den angezeigten Space-Namen exakt in das Bestätigungsfeld ein.
  6. Bestätige erst danach die Löschung.

Prüfe den Namen sorgfältig. Schon kleine Abweichungen verhindern die Bestätigung bewusst, damit du keinen falschen Space löschst.

Wann welche Rolle sinnvoll ist

Ein paar typische Situationen aus dem Alltag:

  • Kollegin soll Wissen und Assistenten im Space nutzen, aber nichts verändern → Ansehen
  • Kollege pflegt gemeinsam Inhalte und Wissen → Bearbeiten
  • Teamleitung soll Mitglieder verwalten und Einstellungen anpassen können → Admin
  • Externe Person soll nur einen klar begrenzten Assistenten nutzen → kein Space-Mitglied, stattdessen Assistant Access Link

Mitglieder zu einem Space hinzufügen

  1. Öffne den Space, für den du Mitglieder verwalten willst.
  2. Gehe zu den Einstellungen des Spaces.
  3. Wähle den Bereich Zugriffsrechte.
  4. Füge einzelne Personen oder Gruppen hinzu und weise direkt eine Rolle zu.

Für diese Aktion brauchst du die Admin-Rolle in dem Space.

Wichtig beim Einladen mehrerer E-Mail-Adressen:

  • Ungültige oder nicht zulässige Adressen blockieren nicht mehr automatisch alle übrigen Einladungen.
  • Der Dialog bleibt bei solchen Fehlern offen und zeigt die betroffenen Einträge direkt unter dem Feld an.
  • Fehlerhafte Chips werden markiert, damit du die problematischen Adressen gezielt korrigieren kannst.
  • Bei normalen Spaces kann eine unbekannte E-Mail den Hinweis auslösen, dass die Person zuerst in der Organisation angelegt werden muss.

Praktisch bedeutet das: Du kannst eine gemischte Liste mit mehreren Adressen einfügen und nur die betroffenen Einträge nacharbeiten, statt den ganzen Stapel neu zu starten.

Als Benutzer anmelden

In Umgebungen, in denen die Funktion ausdrücklich freigeschaltet wurde, können Admins sich direkt als andere Person anmelden. Das ist vor allem für Support, Fehlersuche oder gemeinsame Prüfungen nützlich.

Wichtig dabei:

  • Die Funktion muss in der jeweiligen Umgebung ausdrücklich aktiviert sein.
  • Sie steht damit auch in On-Premise-Umgebungen zur Verfügung, wenn sie dort freigegeben wurde.
  • Der Button Als Benutzer anmelden erscheint nur dann, wenn diese Freigabe für deine aktuelle Sitzung serverseitig tatsächlich aktiv ist.
  • Die Funktion ersetzt keinen Freigabe- oder Genehmigungsprozess.

So erkennst du eine laufende Anmeldung als andere Person:

  • Die unterstützende Person sieht währenddessen einen dauerhaften Warnhinweis mit der Aktion Zurück zum Hauptkonto.
  • Die betroffene Person erhält in CLYE AI einen sichtbaren Hinweis und kann ihn mit Verstanden bestätigen.

Zusätzlich werden Start, Bestätigung und Ende dieser Anmeldung serverseitig protokolliert, damit die Nutzung nachvollziehbar bleibt.

Active Directory / Microsoft Entra ID

Die Rollenverwaltung in CLYE AI erfolgt grundsätzlich pro Space. Auch wenn Benutzer oder Gruppen aus einem bestehenden Verzeichnisdienst eingebunden werden, werden Berechtigungen in CLYE AI weiterhin für den jeweiligen Space vergeben.

Eine Anbindung an bestehende Verzeichnisdienste wie Active Directory oder Microsoft Entra ID ist aktuell für On-Premise-Installationen verfügbar.

Bei LDAP-Gruppen können je nach Einrichtung unterschiedliche Zielrechte hinterlegt werden:

  • normale Space-Rollen wie Ansehen, Bearbeiten oder Admin
  • ein reiner Dokument-Zugriff mit Schreibrecht ohne Leserecht (Doc Write Only)
  • eine Liste von Assistenten, auf die Mitglieder dieser LDAP-Gruppe automatisch Zugriff erhalten

Doc Write Only wird dabei nicht als normale Space-Mitgliedschaft für den Gruppen-Space vergeben. Die Zuordnung gilt stattdessen als Dokumentzugriff für den verbundenen Space. Wenn einer LDAP-Gruppe zusätzlich Assistenten zugeordnet sind, werden diese Assistenten für betroffene Nutzer beim Login trotzdem direkt als Ansehen-Mitgliedschaft bereitgestellt. Dadurch erscheinen die Assistenten sofort in der Seitenleiste und die Nutzer sind auch direkt in den Berechtigungen des jeweiligen Assistenten sichtbar.

Die Synchronisierung berücksichtigt dabei auch die Gruppenhierarchie. Wenn eine LDAP-Gruppe Rechte über einen übergeordneten Gruppen-Space weitergibt, werden die daraus abgeleiteten Zugriffe auch in untergeordneten Gruppen-Spaces entsprechend übernommen. Fallen solche LDAP-Zuordnungen später weg oder ändern sich die Zielrechte, passt CLYE den Dokumentzugriff und daraus abgeleitete Assistenten-Zugriffe bei der nächsten Synchronisierung wieder an oder entfernt sie.

LDAP-Gruppen Assistenten zuordnen

Wenn LDAP aktiviert ist, kannst du unter /admin/ldap pro ausgewählter LDAP-Gruppe zusätzlich festlegen, auf welche Assistenten ihre Mitglieder Zugriff bekommen.

So gehst du vor:

  1. Öffne Admin → LDAP.
  2. Wähle die gewünschte LDAP-Gruppe aus oder markiere sie als relevant.
  3. Synchronisiere die Gruppe zuerst mit CLYE, damit der zugehörige Gruppen-Space angelegt bzw. aktualisiert wird.
  4. Gehe zum Bereich Assistenten je LDAP-Gruppe.
  5. Aktiviere dort die gewünschten Assistenten für diese Gruppe.

Wichtig dabei:

  • Die Assistenten-Auswahl steht nur für bereits ausgewählte LDAP-Gruppen zur Verfügung.
  • Solange eine Gruppe noch nicht mit CLYE synchronisiert wurde, kannst du noch keine Assistenten zuordnen.
  • Die Auswahl zeigt den Avatar, den Namen und die Person Erstellt von je Assistent, damit du die richtige Zuordnung schneller findest.
  • Neue LDAP-Nutzer erhalten diese Assistenten-Zugriffe automatisch beim ersten Login, sofern sie Mitglied der zugeordneten LDAP-Gruppe sind.
  • Das gilt auch dann, wenn die LDAP-Gruppe für den zugehörigen Gruppen-Space nur Doc Write Only statt einer normalen Space-Rolle erhält.
  • Bereits vorhandene Nutzer bekommen diese Assistenten-Zugriffe ebenfalls, sobald sie sich erneut anmelden.

Wie die Einrichtung im Detail aussieht – zum Beispiel bei der Anmeldung, der Übernahme von Gruppen, der Zuordnung von Berechtigungen oder der Auswahl passender Assistenten – hängt von der vorhandenen IT-Landschaft ab. Diese Punkte werden im technischen Abstimmungstermin gemeinsam geklärt.

Zwei Wege, andere auf einen Assistenten zuzulassen:

Für wen?Personen, die im Space mitarbeiten sollenPersonen, die nur einen Assistenten nutzen sollen
Zugang zu Space-Inhalten?Ja, je nach RolleNein, nur zum Assistenten
Richte ich einÜber Zugriffsrechte im SpaceÜber die Einstellungen des Assistenten

Wenn jemand nur einen Assistenten nutzen soll, ohne den restlichen Space zu sehen, ist ein Assistant Access Link meist der bessere Weg.

Organisationsbezogener Dokumentzugriff

In den Zugriffsrechten kann für einen Space zusätzlich ein organisationsbezogener Dokumentzugriff verfügbar sein. Damit können Mitglieder der verbundenen Organisation Dokumente im Space nutzen, ohne dass sich dadurch automatisch ihre allgemeinen Space-Rollen ändern.

Das gilt nicht nur für den Organisations-Space selbst. Die Option kann auch in Gruppen-Spaces verfügbar sein, wenn dieser Space Mitglied der Organisation ist oder anderweitig mit der Organisation verbunden wurde. Das schließt auch mehrstufig verschachtelte Gruppen-Spaces ein, wenn ein übergeordneter Gruppen-Space den Organisationsbezug herstellt.

Praktische Orientierung:

  • Ist ein Space mit einer Organisation verbunden, kannst du organisationsbezogene Zugriffsoptionen in den Zugriffsrechten nutzen.
  • Hat der Space keinen Organisationsbezug, bleiben diese Optionen deaktiviert oder werden mit einem Hinweis erklärt.
  • Die normalen Space-Rollen Ansehen, Bearbeiten und Admin gelten weiterhin unabhängig davon pro Space.

So prüfst du das:

  1. Öffne den gewünschten Space.
  2. Gehe zu Einstellungen → Zugriffsrechte.
  3. Prüfe, ob dort organisationsbezogene Optionen für den Dokumentzugriff angeboten werden.

Die Karte Zugriffsrechte nutzt dabei denselben überarbeiteten Einstellungsaufbau wie andere Space-Seiten. Organisationszuordnung, Standardrollen und temporäre Support-Freigaben stehen dadurch klarer untereinander und bleiben auch bei schmaleren Breiten besser lesbar.

Wichtig: Rollen gelten pro Space

Eine Person kann in verschiedenen Spaces unterschiedliche Rollen haben. Wer in einem Space Admin ist, hat in einem anderen Space nur Ansehen-Rechte, oder ist dort gar kein Mitglied. Es gibt keine globale Rolle, die für alle Spaces gilt.

Das ist nützlich, wenn Teams unterschiedliche Bereiche betreiben und Zugriffe sauber trennen wollen.

Häufige Situationen

Ich sehe den Bereich "Zugriffsrechte" nicht. Du hast vermutlich keine Admin-Rolle in diesem Space. Wende dich an die Person, die den Space verwaltet.

Ich will jemanden einladen, aber eine Adresse wird im Dialog als Fehler markiert. Prüfe zuerst, ob die E-Mail-Adresse korrekt geschrieben ist. Ungültige Adressen werden direkt am betroffenen Chip markiert. Wenn es sich in einem normalen Space um eine unbekannte Person handelt, musst du den Account je nach Organisationsregel zuerst in der Organisation anlegen.

Eine Person soll nur bestimmte Datenbankzeilen sehen, nicht den ganzen Space. Das ist über Zugriffsfilter steuerbar, nicht über Rollen allein. Mehr dazu in der Dokumentation zu Zugriffsfiltern.

Kurz gesagt

CLYE AI kennt drei Rollen pro Space: Ansehen, Bearbeiten und Admin. Rollen gelten immer nur für einen einzelnen Space, nicht global. Wer nur einen Assistenten nutzen soll, braucht meist keinen Space-Zugang, sondern einen Assistant Access Link.