Benutzer & Rechte
Adresse: /einstellungen/benutzer · Recht: Benutzer verwalten (users.manage)
Hier entsteht die Zugriffsstruktur des Vereins: Wer hat ein Konto, welche Rolle trägt es, und was darf diese Rolle.
Der Bereich hat drei Umschalter: Benutzer, Rollen und Nextcloud.

Benutzer
Die Liste zeigt alle Konten mit Name, E-Mail, Rolle und Status.
Benutzer anlegen
Anzugeben sind Name, E-Mail-Adresse und Rolle. Beim MariaDB-Betrieb ist ein neues Konto sofort aktiv – es gibt keine Bestätigungsmail. Ebenso wirkt eine Änderung der E-Mail-Adresse sofort.
Zusatzrechte
Zusätzlich zur Rolle lassen sich einzelne Rechte direkt am Konto vergeben. Das ist der saubere Weg für Ausnahmen – eine eigene Rolle für eine einzige Person lohnt selten.
Deaktivieren
Ein deaktiviertes Konto wird beim Login und bei jedem weiteren Zugriff abgewiesen. Wer gerade angemeldet ist, fliegt beim nächsten Klick heraus – nicht erst nach Ablauf der Sitzung.
Betroffene sehen dann auf der Anmeldeseite: „Dieses Konto ist deaktiviert. Bitte an einen Administrator wenden."
Beim Ausscheiden aus der Leitungsrunde ist Deaktivieren richtig: Das Protokoll bleibt nachvollziehbar, und bei einer Rückkehr genügt ein Klick.
Rollen
Eine Rolle ist ein benanntes Rechte-Set. Rollen lassen sich anlegen, bearbeiten und löschen; die Rechte werden in Gruppen zum Anhaken dargestellt.

Jede Rolle zeigt in der Liste ihren Schlüssel und ihren Umfang – etwa „Material · System · 13 von 44 Rechten". Rolle erstellen legt über das Feld Neue Rolle (Name)… eine eigene an.
Wer Benutzer verwalten besitzt, kann einer Rolle nicht mehr Rechte eintragen, als er selbst hat – auch nicht der eigenen. Und eine Rolle, die heute schon mehr gewährt als du, lässt sich von dir gar nicht bearbeiten oder löschen. Dieselbe Regel gilt seit jeher bei den Benutzern; ohne sie wäre der Rollen-Editor ein Weg zu Führungszeugnissen, Bankdaten und der Speicheranbindung, ohne Administrator zu sein.
Mitgelieferte Systemrollen
| Rolle | Schlüssel | Umfang |
|---|---|---|
| Administrator | admin | Vollzugriff |
| Material | material | 13 von 44 Rechten |
| Benutzer | user | 4 von 44 Rechten |
| Nur Lesen | readonly | 3 von 44 Rechten |
| Mitglied (Portal) | mitglied | 0 von 44 Rechten – reines Portal-Konto |
Die Sonderrolle admin schließt alle Rechte ein – auch solche, die erst später
dazukommen. Sie lässt sich nicht beschneiden.
Bewährte eigene Rollen
| Rolle | Rechte-Schwerpunkt |
|---|---|
| Administration | admin |
| Leitung | Mitglieder, Veranstaltungen, Nachweise, Mails |
| Kasse | Bankbuchhaltung, Abrechnung, Kalkulation |
| Materialwart | Material, Packlisten, Fahrzeuge, Verleih, Scanner, Import/Export |
| Kassenprüfung | ausschließlich die read-Rechte der Finanzen |
Die vollständige Liste aller Rechte steht in der Rechte-Referenz; wie Rollen, Zusatzrechte und Module zusammenspielen, erklärt Rechte & Rollen.
Nextcloud
Der dritte Umschalter führt zur Anbindung an eine Nextcloud als Anmeldedienst: Verbindung (Adresse, Client-ID, Client-Secret, Redirect-URI), Verbindung testen, Gruppen abrufen und die Zuordnung Nextcloud-Gruppe → Rolle. Die Schritte im Einzelnen stehen bei den Systemeinstellungen.
Benutzer aus Nextcloud übernehmen
Ein SSO-Konto entstand bisher erst bei der ersten Anmeldung. Wer sich noch nie angemeldet hatte, existierte in der Anwendung nicht – und war damit nirgends auswählbar: weder als zuständige Person einer Aufgabe noch als @-Erwähnung in einem Kommentar. Genau das ist aber der Moment, in dem man jemanden eintragen will.
Der Abgleich legt diese Konten vorab an. Zuerst die Vorschau, dann Übernehmen – die Tabelle zeigt je Konto den geplanten Schritt: anlegen, aktualisieren, deaktivieren, übersprungen oder unverändert. Erst Übernehmen führt ihn aus.
Die Grenzen sind bewusst eng gezogen:
- Übernommen werden nur Mitglieder von Gruppen mit zugeordneter Rolle – ohne Zuordnung wäre unklar, was ein Konto überhaupt dürfen soll.
- Nur Personen mit E-Mail-Adresse in der Nextcloud.
- Wer aus den Gruppen wegfällt, wird deaktiviert, nie gelöscht – und von selbst auch nie wieder aktiviert.
- Administratoren und Portal-Konten bleiben unangetastet.
Optional läuft der Abgleich täglich um 5:30 Uhr (ab Werk aus). Wann zuletzt übernommen wurde, steht unter dem Schalter.
Anders als der Rest dieser Seite hängt der Abgleich nicht an Benutzer verwalten, sondern an der Administratorrolle: Ein Lauf legt Konten mit Rollen an und entzieht anderen den Zugang. Ohne die Rolle ist der Abschnitt gar nicht sichtbar.
Portal-Konten
Konten für das Mitgliederportal erscheinen ebenfalls hier – Sperren und Einladen laufen über diese Seite. Angelegt und Personen zugeordnet werden sie dagegen unter Portal-Zugänge.
Zwei-Faktor-Anmeldung
Eingerichtet wird der zweite Faktor von jeder Person selbst im Profil – dort fällt auch die Wahl zwischen Code per E-Mail und Authenticator-App. Ob er Pflicht ist, entscheidet dagegen die Administration zentral in den Systemeinstellungen.
Ein Administratorkonto kann alle Mitgliederdaten, Gesundheitsangaben und Bankverbindungen einsehen. Zwei Faktoren sind hier keine Übervorsicht.
Hat dies deine Frage beantwortet?