> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/concepts/intermediate-concepts/roles.md).

# Rollen

Rollen in Devolutions Server sind Berechtigungssätze, die Benutzern, Gruppen oder Anwendungsidentitäten für Datenquellen, Tresore und PAM-Anbieter zugewiesen werden.

Rollen sind Sätze von Berechtigungen, die Benutzern, Benutzergruppen oder Anwendungsidentitäten zugewiesen werden. Sie regeln den Zugriff auf Datenquellen, Tresore und PAM-Anbieter und sind getrennt von vererbbaren Berechtigungen, die steuern, was ein bestimmter Benutzer oder eine bestimmte Benutzergruppe in einem gegebenen Eintrag oder Ordner innerhalb eines Tresors tun kann.

Es gibt viele Rollen für verschiedene Anwendungsfälle, aber alle fallen in drei Kategorien: ***Mitglieder***, ***Administratoren*** und ***Besitzer***:

* ***Mitglieder*** haben die wenigsten Berechtigungen. Sie können nur den Inhalt bestimmter Tresore anzeigen, und was sie innerhalb dieser Tresore tun können, wird separat über [Berechtigungen](/server/de/web-interface/user-group-based-security/permissions.md) gesteuert.
* ***Administratoren*** können Benutzer, Sicherheitseinstellungen, Passwortrichtlinien, Lizenzen, Voreinstellungen und ähnliche Einstellungen verwalten. Da ihre Rechte auf die Verwaltung beschränkt sind, erhalten sie nicht automatisch Zugriff auf den Inhalt der Tresore oder PAM-Anbieter, die sie administrieren.
* ***Besitzer*** haben volle Berechtigungen innerhalb ihres zugewiesenen Bereichs. Aus Sicherheitsgründen wird dringend empfohlen, die Anzahl der Besitzer auf ein Minimum zu beschränken, zum Beispiel einen pro Tresor.

Um zu sehen, welche Rollen Ihnen zugewiesen sind, gehen Sie zur Weboberfläche von Devolutions Server, klicken Sie auf Ihren Avatar in der oberen rechten Ecke und wählen Sie [***Meine Rollen***](https://docs.devolutions.net/server/de/web-interface/account-menu/my-roles).

## **Rollenzuweisungen**

Das Zuweisen von Rollen an Benutzer erfordert das Hinzufügen von ***Rollenzuweisungen***. Diese sind von mehreren Stellen aus zugänglich, nämlich:

* Der Abschnitt ***Rollenzuweisungen*** unter ***Administration*** – ***Konfiguration und Sicherheit***, der jede Rollenzuweisung in der Datenquelle auflistet und es Ihnen ermöglicht, neue hinzuzufügen.
* Direkt dort, wo diese Rollen gelten:
  * ***Administration*** – ***Tresore*** – ***Bearbeiten*** – ***Rollenzuweisungen***
  * ***Administration*** – ***Benutzer*** – ***Bearbeiten*** – ***Rollenzuweisungen***
  * ***Administration*** – ***Benutzergruppen*** – ***Bearbeiten*** – ***Rollenzuweisungen***
  * ***Administration*** – ***Anwendungsidentitäten*** – ***Bearbeiten*** – ***Rollenzuweisungen***

## Auditing von Rollenzuweisungen

Jede Rollenzuweisung wird protokolliert, einschließlich wenn ein Administrator sich selbst Zugriff auf einen Tresor gewährt. Gehen Sie zu ***Berichte*** – ***Sicherheit*** und wählen Sie dann zwischen den Berichten ***Tresor-Rollenzuweisungen***, ***Datenquellen-Rollenzuweisungen*** und ***Redundante Rollenzuweisungen***.

Diese Berichte zeigen, wer welche Rollen innehat, wie sie diese erhalten haben und wie deren Bereich aussieht. Der Bericht ***Redundante Rollenzuweisungen*** kennzeichnet zusätzlich redundante Zuweisungen, sodass sie bereinigt werden können.

## Integrierte Rollen

Rollen können in drei Bereichen zugewiesen werden: ***Datenquelle***, ***Tresor*** und ***PAM-Anbieter***.

<table data-search="false"><thead><tr><th>Rolle</th><th>Beschreibung</th></tr></thead><tbody><tr><td><strong>Datenquellenbesitze</strong>r</td><td>Gewährt unbeschränkten Zugriff auf die gesamte Datenquelle, einschließlich jedes Tresors und seines Inhalts. Wird automatisch Benutzern und Gruppen zugewiesen, die als Datenquellenbesitzer markiert sind; sie kann nicht manuell gewährt, bearbeitet oder entfernt werden.</td></tr><tr><td><strong>Datenquellen-Administrator</strong></td><td>Verwaltet jeden Bereich der Datenquelle: Benutzer, Rollen, Tresore, Einstellungen, Lizenzen, Protokolle und PAM. Gewährt keinen Zugriff auf den Inhalt der Tresore.</td></tr><tr><td><strong>Administrator für Benutzer und Identitäten</strong></td><td>Benutzerkonten und Anwendungsidentitäten erstellen, bearbeiten, löschen, entsperren und trennen, deren MFA und API-Schlüssel verwalten, Benutzergruppen und deren Mitglieder erstellen und verwalten sowie Berichte zu Benutzeraktivitäten und Lizenzzuweisungen anzeigen.</td></tr><tr><td><strong>Tresor-Administrator</strong></td><td>Tresore erstellen, bearbeiten und löschen, deren Gateways und Benutzerzuweisungen verwalten. Gewährt keinen Zugriff auf den Inhalt der Tresore.</td></tr><tr><td><strong>PAM-Administrator</strong></td><td>Konfiguriert jede PAM-Einstellung (Richtlinien, Vorlagen, OTP, Weitergabe, Risiko), verwaltet alle Anbieter für privilegierten Zugriff vollständig, einschließlich Kontoerkennung und Erkennungsergebnissen, und zeigt aktive privilegierte Sitzungen an.</td></tr><tr><td><strong>Gateway-Administrator</strong></td><td>Devolutions Gateway-Instanzen verwalten, überprüfen, wer sie verwenden kann und welche Berechtigungen gelten, und aktive Gateway-Sitzungen beenden.</td></tr><tr><td><strong>Tresor-Mitglied</strong></td><td>Gewährt Zugriff auf den Inhalt der zugewiesenen Tresore. Die im Tresor definierten Eintragsberechtigungen gelten weiterhin.</td></tr><tr><td><strong>Tresor-Besitzer</strong></td><td>Verwaltet jeden Aspekt eines zugewiesenen Tresors: dessen Inhalt, Berechtigungen, Zugriffsanfragen, Eintragsstatus, gelöschte Einträge, Berichte und Sitzungsaufzeichnungen sowie die Konfiguration, Gateways und Zuweisungen des Tresors selbst.</td></tr><tr><td><strong>PAM-Anbieter-Besitzer</strong></td><td>Verwaltet jeden Aspekt eines zugewiesenen Anbieters für privilegierten Zugriff, einschließlich dessen Kontoerkennungskonfiguration, Erkennungsergebnisse, Gruppenauflistung und Zuweisungen. Erlaubt nicht das Erstellen neuer Anbieter.</td></tr><tr><td><strong>Lizenz-Administrator</strong></td><td>Lizenzen hinzufügen, bearbeiten, löschen und zuweisen sowie Berichte zur Lizenznutzung und zu Benutzerlizenzen anzeigen.</td></tr><tr><td><strong>Administrator für Eintragsvorlagen</strong></td><td>Eintragsvorlagen erstellen, bearbeiten, löschen und exportieren, die Standardvorlage festlegen und überprüfen, wo jede Vorlage verwendet wird.</td></tr><tr><td><strong>Administrator für Passwortrichtlinien</strong></td><td>Passwortrichtlinien und Passphrasen-Wörterbücher erstellen, bearbeiten, löschen und exportieren.</td></tr><tr><td><strong>Administrator für Systemabbilder</strong></td><td>Die in der Datenquelle verfügbaren Systemabbilder erstellen, bearbeiten, löschen und bereinigen.</td></tr><tr><td><strong>PAM-Konto-Ersteller</strong></td><td>Erstellt PAM-Konten auf einem zugewiesenen Anbieter für privilegierten Zugriff. Gewährt keine anderen Berechtigungen für den Anbieter.</td></tr><tr><td><strong>Datenquellen-Protokollbetrachter</strong></td><td>Zeigt die Server- und Administrationsprotokolle der Datenquelle, die Anmeldeversuche und den Anmeldeverlauf, die PAM-Protokolle und die Aktivitätsprotokolle jedes Tresors an.</td></tr><tr><td><strong>Supervisor für privilegierte Sitzungen</strong></td><td>Aktive privilegierte Sitzungen anzeigen und beenden.</td></tr><tr><td><strong>Auditor</strong></td><td>Nur-Lese-Ansicht des gesamten Administrationsbereichs: Benutzer, Gruppen, Rollen, Tresore, Einstellungen, Lizenzen, Protokolle und Berichte. Gewährt keinen Zugriff auf den Inhalt der Tresore.</td></tr></tbody></table>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/concepts/intermediate-concepts/roles.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
