> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/web-interface/user-group-based-security.md).

# Benutzer- und gruppenbasierte Sicherheit

Best Practices für benutzergruppenbasierte Sicherheit in Devolutions Server – behandelt vererbte Berechtigungen, Einrichtung von Benutzergruppen, Benutzertypen und Zugriffskontrolle für Einträge.

Die benutzergruppenbasierte Sicherheit von Devolutions Server ermöglicht es, ein granulares Schutzsystem zu erstellen, das sehr flexibel ist. Flexibilität hat jedoch ihren Preis, und manchmal kann eine falsche Wahl den Zeitaufwand für die Verwaltung des Systems erhöhen.

Die folgenden Empfehlungen basieren auf unseren Erfahrungen mit dem System und den von unserer Community geteilten Ideen. Befolgen Sie diese Richtlinien, da sie Ihnen helfen, die benutzergruppenbasierte Sicherheit von Devolutions Server effizient zu nutzen.

Hier sind die wichtigsten Kernpunkte der benutzergruppenbasierten Sicherheit:

* Sicherheit wird vererbt: Untergeordnete Elemente und Ordner werden von der Sicherheit eines übergeordneten Ordners abgedeckt.
* Berechtigungen können überschrieben werden: Eine für einen Unterordner festgelegte Berechtigung überschreibt die Berechtigung des übergeordneten Elements.
* Berechtigungen sind granular: Für Einträge können mehrere Berechtigungen gleichzeitig festgelegt werden.

### Konfiguration von Benutzergruppen <a href="#user-groups-configuration" id="user-groups-configuration"></a>

Bei der Verwendung der benutzergruppenbasierten Sicherheit von Devolutions Server werden Benutzergruppen hauptsächlich verwendet, um den Zugriff mehrerer Benutzer gleichzeitig zu steuern.

#### Die Benutzergruppen erstellen <a href="#create-the-user-groups" id="create-the-user-groups"></a>

Um Benutzergruppen zu erstellen, navigieren Sie zu ***Administration*** – ***Benutzergruppen*** und klicken Sie dann auf ***Hinzufügen***.

Alle Einstellungen können auf den Standardwerten belassen werden, es sei denn, die Benutzergruppe enthält nur Administratoren. Aktivieren Sie in diesem Fall beim Konfigurieren der Benutzergruppe das Kontrollkästchen ***Ist Administrator***. Geben Sie einen Namen und eine Beschreibung für die Benutzergruppe ein und klicken Sie dann auf ***OK***. Bei Active Directory-Gruppen muss die Domäne angegeben werden.

Um der Benutzergruppe Benutzer zuzuweisen, klicken Sie auf ***Benutzer der Benutzergruppe zuweisen***. Bei einer aus einer Active Directory-Gruppe erstellten Benutzergruppe müssen keine Benutzer zugewiesen werden, da dies automatisch von Devolutions Server verwaltet wird.

### Benutzerkonfiguration

#### Benutzervorlage <a href="#user-template" id="user-template"></a>

Es ist möglich, die Standard-Benutzervorlage zu ändern. Navigieren Sie dazu zu ***Administration*** – ***Systemeinstellungen*** – ***Benutzervorlage***. Diese Einstellungen steuern die Standardeinstellungen eines neuen Benutzers. Es empfiehlt sich, alle Berechtigungen zu deaktivieren.

#### Den Benutzer erstellen <a href="#create-the-user" id="create-the-user"></a>

Um Benutzer zu erstellen, navigieren Sie zu ***Administration*** – ***Benutzer*** und klicken Sie dann auf ***Benutzer hinzufügen***. Geben Sie die Informationen ein und klicken Sie auf ***Hinzufügen***, um zu speichern.

Ein Benutzer kann mehreren Benutzergruppen gleichzeitig zugewiesen werden, indem Sie auf ***Bearbeiten*** – ***Benutzergruppen*** oder ***Mehr*** – ***Benutzergruppen zuweisen*** klicken. Im Rahmen der Active Directory-Integration müssen Benutzer diesen Benutzergruppen nicht zugewiesen werden, da dies automatisch von Devolutions Server verwaltet wird.

Wählen Sie die ***Benutzergruppen*** aus, die Sie dem Benutzer zuweisen möchten, und klicken Sie auf ***Aktualisieren***.

#### Administratoren <a href="#administrators" id="administrators"></a>

Administratoren können unabhängig von der Sicherheit alles tun. Diese Benutzer sind in der Regel die leitenden Angestellten und die Geschäftsleitung.

#### Benutzer <a href="#users" id="users"></a>

Benutzer haben eingeschränkten Zugriff auf Ressourcen. Sie verfügen jedoch standardmäßig über die Rechte ***Hinzufügen***, ***Bearbeiten*** und ***Löschen*** und können diese Aktionen für alle ungesicherten Einträge ausführen.

#### Auftragnehmer <a href="#contractors" id="contractors"></a>

***Auftragnehmer***-Benutzer haben anpassbaren Zugriff auf Ressourcen, laufen automatisch zu einem festgelegten Datum ab, müssen eine E-Mail-Adresse angeben und müssen bei der Anmeldung ein Passwort eingeben. Dieser Benutzertyp ist nützlich für die Verwaltung externer Devolutions Server-Benutzer.

Obwohl Auftragnehmer-Benutzer Zugriff auf [PAM-Funktionen](https://docs.devolutions.net/pam/de/pam-with-devolutions-server) haben, sind sie auf den Modus ***Schreibgeschützt*** beschränkt.

{% hint style="info" %}
Erfordert die Aktivierung der Authentifizierung mit Auftragnehmer-Benutzern im Administrationsbereich von [Devolutions Server](/server/de/web-interface/administration/configuration/server-settings/general/authentication.md) oder [Devolutions Cloud](https://docs.devolutions.net/cloud/de/web-interface/administration/configuration-and-security/access-and-authentication).
{% endhint %}

#### Den passenden Benutzertyp auswählen <a href="#select-the-appropriate-user-type" id="select-the-appropriate-user-type"></a>

Beim Erstellen von Benutzern müssen einige Kernpunkte berücksichtigt werden. Stellen Sie sich beim Konfigurieren eines neuen Benutzers die folgenden Fragen:

* Sollen sie ohne Einschränkung auf jede Ressource zugreifen können?
  * ***Administratoren*** können ohne Einschränkung auf jede Ressource zugreifen.
  * Wählen Sie beim Erstellen des Benutzers ***Administrator*** als ***Benutzertyp*** aus.
* Sollen sie eingeschränkte Administrationsrechte haben, aber die Möglichkeit, Einträge hinzuzufügen, zu bearbeiten, zu löschen, im Stammverzeichnis hinzuzufügen und zu verschieben?
  * Wählen Sie in diesem Fall beim Erstellen des Benutzers ***Benutzer*** als ***Benutzertyp*** aus. Benutzer verfügen standardmäßig über all diese Rechte.

### Eintragskonfiguration

Benutzern wird der Zugriff gewährt oder verweigert, indem Berechtigungen für Einträge festgelegt werden. Berechtigungen können für Benutzer oder Benutzergruppen festgelegt werden. Es empfiehlt sich, Berechtigungen an Benutzergruppen zu vergeben, um den Zugriff mehrerer Benutzer gleichzeitig zu steuern.

Um Berechtigungen für einen Eintrag festzulegen, bearbeiten Sie einen beliebigen Eintrag, aktivieren Sie ***Erweitert*** und navigieren Sie dann zum Abschnitt ***Sicherheit*** – ***Berechtigungen***.

Berechtigungen werden üblicherweise für Ordner festgelegt und gelten für alle untergeordneten Einträge. Es empfiehlt sich, alle Berechtigungen des Tresor-Ordners auf ***Nicht zugelassen*** zu setzen. Dadurch werden alle Berechtigungen aller Einträge standardmäßig verweigert.

Benutzern wird der Zugriff verweigert, indem der Zugriff ausdrücklich anderen Benutzern gewährt wird. Mit anderen Worten: Allen Benutzern, die nicht in der Liste einer Berechtigung stehen, wird der Zugriff verweigert.

Damit ein Benutzer Zugriff auf einen Unterordner hat, muss der Benutzer mindestens über die Berechtigung Anzeigen für alle übergeordneten Ordner verfügen.

Betrachten Sie die folgende Struktur:

* Tresor (Root)
  * Telemark (Ordner)
    * Anmeldeinformationen (Ordner)
      * David (Eintrag Benutzername und Passwort)
    * Boston (Ordner)
      * DB1 (SSH-Sitzungseintrag)
      * DB2 (SSH-Sitzungseintrag)
    * Montréal (Ordner)
      * Telemark DC1 (RDP-Sitzungseintrag)
      * Telemark SQL1 (RDP-Sitzungseintrag)

Es gibt drei Ordnerebenen: den Tresor-Root, Telemark und die untergeordneten Elemente von Telemark.

Angenommen, ein Benutzer, beispielsweise ein Berater, soll nur Zugriff auf den Ordner Montréal haben. Dem Berater muss auch die Berechtigung Anzeigen für den Ordner Telemark gewährt werden. Die Gewährung des Zugriffs Anzeigen auf den Ordner Telemark gibt dem Berater jedoch die Berechtigung, alle untergeordneten Elemente von Telemark anzuzeigen. Um dem Berater die Berechtigung Anzeigen für bestimmte untergeordnete Elemente zu verweigern, müssen die Berechtigungen Anzeigen dieser Elemente ausdrücklich für andere Benutzer festgelegt werden.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/web-interface/user-group-based-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
