> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/de/user-group-based-access-control/legacy-information/small-to-medium-enterprise.md).

# Klein- und Mittelunternehmen

Dieser Artikel stellt ein Strukturbeispiel vor, das für kleine und mittlere Unternehmen relevant sein sollte. In diesem Szenario werden alle Optionen im Abschnitt ***Privilegien*** der Benutzereigenschaften deaktiviert gelassen.

Auch wenn dieses Beispiel für viele Unternehmen passen mag, denken Sie daran, dass jedes Privileg nur bei Bedarf gemäß dem Prinzip der geringsten Rechte (Principle of Least Privilege, PoLP) gewährt werden sollte. Seien Sie äußerst vorsichtig, wenn Sie einem Benutzer oder einer Benutzergruppe Berechtigungen gewähren.

{% hint style="info" %}
Diese Funktion ist nur verfügbar, wenn eine [Advanced-Datenquelle](/rdm/de/getting-started/workspaces/workspace-types/native-workspaces.md) verwendet wird.
{% endhint %}

Unser fiktives Unternehmen Windjammer hat eine HelpDesk- (in Blau) und eine ServiceDesk-Abteilung, einen Administrator und einen MontrealConsultant. Wir sehen außerdem zwei Kunden: Downhill Pro und Telemark (in Rot).

Hier eine Ansicht der Baumstruktur der Datenquelle:

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6043.png)

### Benutzerkonfiguration

Hier ein Beispiel für die Benutzerkonfiguration:

Der Administrator:

* Wählen Sie beim Erstellen des Benutzers ***Administrator*** im Dropdown-Menü aus, um ihm Zugriff auf alles zu gewähren.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6077.png)

Der ServiceDesk:

* ***Add***
* ***Edit***

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6137.png)

Der HelpDesk:

* ***Add***

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6136.png)

Der MontrealConsultant hat Nur-Lese-Zugriff. Er kann keine Passwörter oder Eintragsdetails sehen.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6080.png)

### Konfiguration der Benutzergruppen

Nachdem die Benutzer erstellt sind, fügen wir die Benutzergruppen hinzu, denen wir später die Berechtigungen gewähren. Wir benötigen die Benutzergruppen nur, um ihnen Benutzer zuzuweisen. Es ist nicht nötig, ihnen Privilegien zu gewähren.

* ServiceDesk
* HelpDesk
* MontrealConsultant

### Konfiguration der Einträge

Jetzt ist alles bereit, um Benutzergruppen den Zugriff zu gewähren oder zu verweigern.

* Der ServiceDesk hat die Berechtigung, alle Einträge anzuzeigen und zu öffnen, kann aber nur die Einträge in den Kundengruppen/-ordnern bearbeiten.
* Der HelpDesk hat die Berechtigung, Einträge nur in den Kundengruppen/-ordnern anzuzeigen und zu öffnen, kann sie aber nicht bearbeiten.
* Der MontrealConsultant hat die Berechtigung, Einträge nur in der Gruppe/im Ordner Montreal anzuzeigen und zu öffnen, kann sie oder ihre untergeordneten Elemente aber nicht bearbeiten.

Wir beginnen mit den Gruppen/Ordnern auf Root-Ebene: Downhill Pro, Telemark und Windjammer.

Für Downhill Pro gewähren wir Berechtigungen für den ServiceDesk und den HelpDesk.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6072.png)

* ***View***: HelpDesk, ServiceDesk
* ***Add***: ServiceDesk
* ***Edit***: ServiceDesk
* ***Delete***: Da kein Benutzer das Löschrecht hat, können wir diese Berechtigung auf ***Inherited*** lassen.

Wir haben bereits ein gutes Beispiel für die Flexibilität der Sicherheit von Remote Desktop Manager. Ein ServiceDesk-Benutzer kann alle Einträge im Ordner Downhill Pro anzeigen und öffnen, sogar den Anmeldeinformationseintrag, wird aber niemals ein Passwort sehen können.

Als Nächstes gewähren wir für den Ordner Telemark Berechtigungen für den ServiceDesk, den HelpDesk und den MontrealConsultant. Hier wird es komplex. Wenn wir möchten, dass der MontrealConsultant nur den Ordner Montreal sehen kann, der ein untergeordnetes Element von Telemark ist, müssen wir dem Berater die Berechtigung gewähren, den gesamten Inhalt von Telemark anzuzeigen. Anschließend gewähren wir Berechtigungen für die untergeordneten Elemente nur der Benutzergruppe, die Zugriff auf diese Elemente haben soll. Dieser letzte Schritt verweigert dem Berater die Anzeigeberechtigung für die untergeordneten Elemente.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6075.png)

* ***View***: HelpDesk, MontrealConsultant, ServiceDesk
* ***Add***: ServiceDesk
* ***Edit***: ServiceDesk
* ***Delete***: Inherited

Da wir möchten, dass die Benutzer die Anmeldeinformationseinträge verwenden können, gewähren wir dem ServiceDesk und dem HelpDesk die Berechtigung, den Ordner Credentials anzuzeigen. So können sie die Einträge verwenden, ohne die Passwörter sehen zu können.

Die Berechtigungen ***Add*** und ***Edit*** können auf ***Inherited*** gelassen werden, da der ServiceDesk die einzige Benutzergruppe ist, der diese Berechtigungen im übergeordneten Ordner gewährt wurden.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6049.png)

* ***View***: HelpDesk, ServiceDesk
* ***Add***: Inherited
* ***Edit***: Inherited
* ***Delete***: Inherited

Wir möchten, dass der ServiceDesk auch den Anmeldeinformationseintrag Domain admin verwenden kann, der HelpDesk jedoch nicht. Dafür müssen wir die Berechtigung ***View*** nur dem ServiceDesk gewähren und die Berechtigungen ***Add*** und ***Edit*** auf ***Never*** setzen. Der ServiceDesk kann den Anmeldeinformationseintrag weiterhin bearbeiten, wird aber niemals das Passwort sehen. Wenn Sie es vorziehen, können Sie die Berechtigung ***Edit*** auf einen Administrator-Benutzer oder eine Administrator-Benutzergruppe setzen, um sie dem ServiceDesk zu verweigern.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6050.png)

* ***View***: ServiceDesk
* ***Add***: Inherited (ServiceDesk)
* ***Edit***: Inherited oder Administrator-Benutzer/-Benutzergruppe
* ***Delete***: Inherited

Der letzte Schritt für die untergeordneten Elemente von Telemark wäre, die Berechtigung ***View*** für den ServiceDesk und den HelpDesk im Ordner Boston zu setzen und alle anderen Berechtigungen auf ***Inherited*** zu lassen.

Nun kann der MontrealConsultant Einträge nur im Ordner Montreal anzeigen und öffnen. Jedes Mal, wenn ein neuer Ordner hinzugefügt wird, muss die Berechtigung ***View*** für ServiceDesk und HelpDesk gesetzt werden, um den neuen Ordner und dessen Inhalt vor dem Berater zu verbergen.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6073.png)

* ***View***: HelpDesk, ServiceDesk
* ***Add***: Inherited (ServiceDesk)
* ***Edit***: Inherited (ServiceDesk)
* ***Delete***: Inherited

Es ist nicht nötig, Berechtigungen für den Ordner Montreal zu setzen, da sie von den übergeordneten Ordnern geerbt werden.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6074.png)

Schließlich wird die Berechtigung zum Anzeigen des Ordners Windjammer nur für den ServiceDesk gesetzt, da wir möchten, dass er die untergeordneten Einträge verwenden kann. Wir möchten nicht, dass er etwas hinzufügt oder bearbeitet, daher setzen wir die Berechtigungen ***Add*** und ***Edit*** auf den Administrator-Benutzer/die Administrator-Benutzergruppe.

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6053.png)

### Fazit

Die Berechtigungen sind nun korrekt gesetzt. Beachten Sie, dass jeder Eintrag, der höher als die Gruppen/Ordner auf Root-Ebene hinzugefügt wird, standardmäßig keine Sicherheit hat. Das bedeutet, dass er für jeden verfügbar wäre, sogar für den Berater. Dies lässt sich im Screenshot unten bestätigen, in dem der Eintrag Daily routine für alle verfügbar ist. Hier ist, was jeder Benutzer in der Baumansicht sehen sollte:

![](https://cdnweb.devolutions.net/docs/docs_en_rdm_windows_RDMWin6054.png)

Sie können bei der Vergabe von Berechtigungen noch weiter gehen, indem Sie die Registerkarten ***Security*** und ***Attachments*** im Berechtigungsabschnitt verwenden. Wie immer ist bei der Vergabe von Berechtigungen große Sorgfalt geboten, und Benutzer sollten sehr strikte Privilegien haben.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/de/user-group-based-access-control/legacy-information/small-to-medium-enterprise.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
