Mitarbeiter & Rollen (IAM)

Diese Seite steuert, wer im Adminbereich was darf. Sie verwalten hier Rollen (z. B. „Vertriebsleiter" oder „Support"), sehen in einer Matrix, welche Rolle welche Berechtigung besitzt, und können für einzelne Nutzer individuelle Ausnahmen (Overrides) setzen. Der ältere Menüpunkt „Team" führt automatisch hierher.

Was kann ich hier tun?

  • Neue Rollen erstellen, bestehende bearbeiten oder löschen
  • In der Berechtigungsmatrix pro Rolle und Bereich einzelne Berechtigungen an-/abschalten
  • Einem einzelnen Nutzer Rollen zuweisen oder entziehen
  • Für einzelne Nutzer gezielte Ausnahmen (Overrides) setzen, die eine Berechtigung erlauben oder verbieten — unabhängig von der Rolle
  • Die effektiven (tatsächlich wirksamen) Berechtigungen eines Nutzers einsehen
  • Den Zugang eines Mitarbeiters zurücksetzen (Passwort + 2FA löschen, E-Mail zum Setzen eines neuen Passworts senden)

Schritt für Schritt

  1. Neue Rolle anlegen: Wechseln Sie in den Reiter „Rollen" und klicken Sie auf „Neue Rolle erstellen". Vergeben Sie technischen Namen, Anzeigename, Beschreibung, Farbe und Hierarchie-Level, wählen Sie die gewünschten Berechtigungen aus und speichern Sie.
  2. Berechtigung gezielt an-/abschalten: Öffnen Sie den Reiter „Berechtigungsmatrix". Klappen Sie den gewünschten Bereich (z. B. „Bestellungen") auf und klicken Sie auf das Häkchen/Kreuz in der Spalte der jeweiligen Rolle.
  3. Nutzer-Rolle zuweisen: Öffnen Sie den Reiter „Nutzerberechtigungen", wählen Sie den Nutzer aus und klicken Sie im Bereich „Zugewiesene Rollen" auf „Rolle zuweisen".
  4. Einzelne Ausnahme setzen: Klicken Sie im selben Reiter auf „Override hinzufügen", wählen Sie die Berechtigung, entscheiden Sie „Erlaubt" oder „Verweigert", legen Sie den Geltungsbereich fest und speichern Sie mit Begründung.
  5. Zugang zurücksetzen: Ist bei einem Nutzer ein Admin-Konto verknüpft, finden Sie im Reiter „Nutzerberechtigungen" den Button „Zugang zurücksetzen" — dies löscht Passwort und 2FA, beendet alle Sitzungen und sendet eine E-Mail, über die der Mitarbeiter ein neues Passwort setzt. Sein Konto und Profil bleiben dabei unverändert bestehen — er durchläuft kein neues Onboarding.

Felder erklärt

Feld Bedeutung Hinweise/Auswirkung
Technischer Name Interner Rollen-Bezeichner Bei Systemrollen nicht änderbar
Anzeigename Sichtbarer Name der Rolle Frei wählbar
Beschreibung Kurzbeschreibung, wofür die Rolle gedacht ist Optional
Farbe Farbkennzeichnung der Rolle Wird als Badge angezeigt
Hierarchie-Level Zahl von 1–100, die die Rangordnung der Rolle beschreibt Höher = mehr Gewicht in der Hierarchie
Berechtigungen Liste einzelner Rechte, gruppiert nach Bereich (z. B. Produkte, Bestellungen, Einstellungen) Im Rollen-Bearbeitungsdialog bei Systemrollen komplett schreibgeschützt (nur Ansicht); änderbar ist bei Systemrollen ausschließlich die Berechtigungsmatrix — dort wirkt jeder Klick sofort, ohne Bestätigungsdialog
Override – Berechtigung Die konkrete Berechtigung, für die eine Ausnahme gilt Wird per Dropdown ausgewählt
Override – Aktion „Erlaubt" oder „Verweigert" Überschreibt die rollenbasierte Berechtigung für diesen Nutzer
Override – Scope Geltungsbereich: Alle, Abteilung, Team, Eigene Grenzt ein, auf welche Daten sich die Ausnahme bezieht
Override – Begründung Freitext-Notiz, warum die Ausnahme gesetzt wurde Für Nachvollziehbarkeit empfohlen

Werte & Status

Standard-Rollen (Beispiele aus dem System)

Wert Klartext-Bedeutung Was passiert dann
Geschäftsführer Vollzugriff auf alle Bereiche des Systems Höchste Hierarchiestufe
Vertriebsleiter Leitung des Vertriebsteams mit vollem CRM-Zugriff Sieht und bearbeitet alle Vertriebsdaten
Vertriebler Vertriebsmitarbeiter mit Zugriff auf eigene Daten Meist mit Scope „Eigene" eingeschränkt
Buchhaltung Buchhaltung und Finanzmanagement Zugriff auf Rechnungs- und Finanzbereiche
HR-Manager Personalverwaltung und Mitarbeiter-Management Zugriff auf HR-Module
Support Kundensupport und Ticket-Bearbeitung Zugriff auf Support-/CRM-Bereiche
Marketing Marketing, Newsletter und Content-Management Zugriff auf Marketing-Module
Lager Lagerverwaltung und Bestandsmanagement Zugriff auf Bestandsbereiche
Nur Lesen Lesezugriff auf alle wichtigen Bereiche Keine Bearbeitungsrechte

Die vier mitgelieferten Grundrollen

Jeder Arbeitsbereich bringt seit dem 22.08.2026 vier Systemrollen mit, die sofort wirksam sind. Sie sind so geschnitten, dass die Tätigkeit am Ende eines Rechts die Stufe bestimmt: lesen steht unter schreiben, schreiben unter verwalten.

Rolle Hierarchie-Level Was sie darf
Super-Administrator 100 Alles, was der Arbeitsbereich hergibt - als einzige Rolle auch die sensiblen Bereiche
Administrator 80 Verwalten und löschen in allen übrigen Bereichen. Freigaben, Erstattungen, Zahlungseinzüge, Einladungen und Zugangszurücksetzungen liegen hier. Keine Gehälter, keine Bankkonten, keine Buchhaltung, keine Auditspur
Redakteur 50 Alles lesen und bearbeiten, was nicht sensibel ist - Inhalte, Stammdaten, Produkte, Bestellungen, CRM. Keine Freigaben, kein Geld, keine Gehälter
Betrachter 10 Lesen, dazu die eigenen Selbstbedienungsfunktionen (eigene Aufgaben, eigene Unterschriften, eigene Termine). Keine Bearbeitung, keine sensiblen Bereiche

Sensibel heißt hier: Gehalts- und Vergütungsdaten, Gehaltsbänder, Bankkonten, Buchhaltung, Zahlungsströme, Rechnungen, Umsatzzahlen, Abrechnung, die Auditspur und Datenschutzanfragen - einschliesslich der zugehörigen Handlungen wie Buchen, Exportieren, Bankabgleich und Vergütungsfreigaben. Diese Bereiche stehen ausschliesslich dem Super-Administrator offen; Betrachter, Redakteur und Administrator sehen davon nichts, auch nicht lesend.

Geändert am 23.08.2026. Bis dahin war der Administrator die unterste Stufe mit Zugang zu den sensiblen Bereichen. Ausschlaggebend war die Auditspur: wer sie lesen und verwalten kann, verwaltet die Aufzeichnung seiner eigenen Handlungen. Wer diese Bereiche einer Person unterhalb des Super-Administrators öffnen möchte, legt dafür eine eigene Rolle an und vergibt die Rechte gezielt - die vier mitgelieferten Rollen bilden das nicht mehr ab.

Rechte der Betreiberebene sind in keiner der vier Rollen enthalten. Sie gehören zur SELLERLOGIC-Konsole und werden an keinen Arbeitsbereich vergeben.

Rollen ohne Kennzeichnung „Systemrolle" sind benutzerdefiniert und können vollständig bearbeitet oder gelöscht werden.

Override-Aktion

Wert Klartext-Bedeutung Was passiert dann
Erlaubt Die Berechtigung wird für diesen Nutzer gezielt freigeschaltet Gilt zusätzlich zu den Rollen-Rechten
Verweigert Die Berechtigung wird für diesen Nutzer gezielt gesperrt Gilt auch dann, wenn eine zugewiesene Rolle das Recht eigentlich erlaubt

Override-Scope

Wert Klartext-Bedeutung Was passiert dann
Alle Ausnahme gilt für alle Daten Keine Einschränkung
Abteilung Ausnahme gilt nur für Daten der eigenen Abteilung Eingeschränkter Zugriff
Team Ausnahme gilt nur für Daten des eigenen Teams Eingeschränkter Zugriff
Eigene Ausnahme gilt nur für die eigenen Datensätze Am stärksten eingeschränkt

Häufige Fragen

Ab wann wirkt eine Rechteänderung?
Sofort. Entziehen Sie eine Rolle oder eine Berechtigung, deaktivieren Sie ein Konto oder ändern Sie eine individuelle Ausnahme, wird die laufende Sitzung des betroffenen Nutzers unmittelbar neu bewertet: Seine nächste Aktion läuft bereits mit dem neuen Rechtestand - bei einer Deaktivierung wird er abgemeldet. Er muss dafür nichts tun; ein aktiver Nutzer mit weiterhin gültigem Zugang arbeitet ohne Unterbrechung weiter.

Was sieht ein Nutzer von Bereichen, für die er keine Berechtigung hat?
Nichts mehr. Seitenleiste, Produktleiste und Aktionsknöpfe richten sich nach den tatsächlichen Berechtigungen der Anmeldung: Bereiche ohne Leseberechtigung erscheinen gar nicht erst im Menü, Anlegen- und Bearbeiten-Knöpfe fehlen ohne das passende Schreibrecht. Die Selbstbedienungs-Bereiche (etwa „Mein Bereich" im Personalwesen) bleiben für jeden Mitarbeiter sichtbar. Ruft jemand eine Adresse ohne Berechtigung direkt auf, erscheint eine erklärende „Kein Zugriff"-Seite mit dem Hinweis, sich an die Administratorin oder den Administrator zu wenden - keine leere Seite mit Fehlerkacheln.

Was ist der Unterschied zwischen dieser Seite und „Mitarbeiter & Zugänge"?
„Mitarbeiter & Zugänge" verwaltet die Personendaten (Kontakt, Abteilung) und bietet eine schnelle Rollenzuweisung. „Mitarbeiter & Rollen" (IAM) ist die vollständige Verwaltung: hier legen Sie Rollen an, ändern die Berechtigungsmatrix im Detail und setzen individuelle Ausnahmen.

Kann ich Systemrollen bearbeiten?
Der Rollen-Bearbeitungsdialog ist bei Systemrollen (z. B. Admin, Manager, Viewer) komplett schreibgeschützt — Name, Beschreibung, Farbe, Hierarchie und Berechtigungen lassen sich dort nur ansehen. Ändern können Sie die Berechtigungen von Systemrollen ausschließlich über die Berechtigungsmatrix: Ein Klick auf das Häkchen/Kreuz in der Spalte der Rolle schaltet die Berechtigung sofort um — ohne separate Bestätigung. Gehen Sie dabei vorsichtig vor, da dies unmittelbar alle Nutzer mit dieser Rolle betrifft.

Wozu dient „Zugang zurücksetzen"?
Diese Funktion ist für Sicherheitsvorfälle oder wenn ein Mitarbeiter seinen Zugang verloren hat gedacht: Passwort und Zwei-Faktor-Daten werden gelöscht, alle aktiven Sitzungen beendet und eine E-Mail zum Setzen eines neuen Passworts versendet. Konto und Profil des Mitarbeiters bleiben unverändert.

Was passiert mit dem Menüpunkt „Team"?
„Team" ist ein alter Menüpunkt, der automatisch auf diese Seite (Mitarbeiter & Rollen) weiterleitet.

Warum kann ich manche Berechtigungen nicht vergeben?
Sie können nur Berechtigungen vergeben, die Sie selbst besitzen. Möchten Sie einer Rolle, einem Nutzer oder einem Override eine Berechtigung geben, die Ihr eigenes Konto nicht hat (z. B. „iam:manage"), wird die Aktion abgelehnt. So kann sich niemand über die Rechtevergabe selbst höhere Rechte verschaffen. Wer eine Berechtigung mit Sternchen besitzt (z. B. „hr:*"), darf auch die darunterliegenden Einzelrechte (z. B. „hr:absences:read") vergeben. Nur die beiden höchsten Rollen — Inhaber und Super-Admin — sind von dieser Grenze ausgenommen.

Wer darf die Rollen „Inhaber" oder „Super-Admin" vergeben?
Diese beiden Rollen umgehen alle Berechtigungsprüfungen und können daher nicht über die normale Team-Verwaltung vergeben werden. Die Rolle „Super-Admin" darf nur von Inhaber oder Super-Admin zugewiesen werden; die Rolle „Inhaber" ausschließlich vom Inhaber selbst. Einladungen oder Rollenänderungen, die diese Grenze verletzen, werden abgelehnt.

Warum darf eine Rolle eine Rechnung bearbeiten, aber nicht versenden?
Weil das Versenden seit August 2026 ein eigenes Recht ist. Bis dahin öffnete ein einziges Recht („Rechnungen bearbeiten") beides: den Entwurf ändern und die fertige Rechnung an die Kundin oder den Kunden mailen. Das sind zwei sehr verschiedene Dinge - das eine bleibt im Haus, das andere nicht. Im Rollen-Dialog finden Sie unter Rechnungen deshalb jetzt drei Rechte: Lesen, Bearbeiten und Versenden. Dieselbe Trennung gibt es in der Telefonie: Telefonie bearbeiten richtet die Anlage ein, Anruf auslösen wählt tatsächlich eine Nummer.

Verliert eine bestehende Rolle dadurch etwas?
Nein. Jede Rolle, die vorher Rechnungen bearbeiten durfte, hat das neue Versandrecht automatisch mitbekommen; jede Rolle, die die Telefonie einrichten durfte, ebenso das Recht zum Auslösen eines Anrufs. Nichts, was gestern ging, geht heute nicht mehr. Neu ist nur, dass Sie das Versenden ab jetzt einzeln entziehen können, ohne das Bearbeiten mitzunehmen - genau dafür ist die Trennung da.

Ein Mitarbeiter meldet, sein Menü sei leer. Was sieht er wirklich?
Eine leere Navigation gibt es nicht mehr. Wer angemeldet ist, sieht immer mindestens Dashboard, Mein Profil und Abmelden. Sind für sein Konto keine Berechtigungen hinterlegt, steht am Fuß der Navigation zusätzlich ein Hinweis. Dieser Hinweis nennt beide möglichen Ursachen, weil sie von aussen nicht zu unterscheiden sind: Entweder wurde noch keine Freigabe erteilt, oder die Rechteverwaltung ist gerade nicht erreichbar. Was er ausdrücklich nicht ist, ist ein Defekt der Anwendung. Ihr Weg ist in beiden Fällen derselbe - vergeben Sie dem Konto auf dieser Seite die passende Rolle; besteht der Hinweis danach fort, wenden Sie sich an den Betrieb. Hat ein Konto Berechtigungen, öffnet damit aber im gerade gewählten Produkt keinen einzigen Menüpunkt, sagt der Hinweis genau das; die übrigen Produkte bleiben erreichbar.

Verwandte Themen