> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/de/web-interface/user-group-based-security.md).

# Auf Benutzergruppen basierende Sicherheit

Die auf Benutzergruppen basierende Sicherheit von Devolutions Server ermöglicht es, ein granulares Schutzsystem zu erstellen, das sehr flexibel ist. Diese Flexibilität hat jedoch ihren Preis, und manchmal können falsche Entscheidungen den Zeitaufwand für die Verwaltung des Systems erhöhen.

Die folgenden Empfehlungen basieren auf unserer Erfahrung mit dem System und den Ideen, die von unserer Community geteilt wurden. Befolgen Sie diese Richtlinien, da sie Ihnen helfen, die auf Benutzergruppen basierende Sicherheit von Devolutions Server effizient zu nutzen.

Hier sind die wichtigsten Kernpunkte der auf Benutzergruppen basierenden Sicherheit:

* Sicherheit wird vererbt: untergeordnete Elemente und Ordner sind durch die Sicherheit eines übergeordneten Ordners abgedeckt.
* Berechtigungen können überschrieben werden: eine für einen Unterordner festgelegte Berechtigung überschreibt die Berechtigung des übergeordneten Elements.
* Berechtigungen sind granular: mehrere Berechtigungen können gleichzeitig für Einträge festgelegt werden.

### Konfiguration von Benutzergruppen <a href="#user-groups-configuration" id="user-groups-configuration"></a>

Bei der Verwendung der auf Benutzergruppen basierenden Sicherheit von Devolutions Server werden Benutzergruppen hauptsächlich verwendet, um den Benutzerzugriff für mehrere Benutzer gleichzeitig zu steuern.

#### Benutzergruppen erstellen <a href="#create-the-user-groups" id="create-the-user-groups"></a>

Um Benutzergruppen zu erstellen, navigieren Sie zu ***Administration*** – ***Benutzergruppen*** und klicken Sie dann auf ***Hinzufügen***.

![](https://cdnweb.devolutions.net/docs/DVLS6026_2025_3.png)

Alle Einstellungen können auf den Standardwerten belassen werden, es sei denn, die Benutzergruppe enthält nur Administratoren. In diesem Fall aktivieren Sie das Kontrollkästchen ***Ist Administrator*** bei der Konfiguration der Benutzergruppe. Geben Sie einen Namen und eine Beschreibung für die Benutzergruppe ein und klicken Sie dann auf ***OK***. Bei Active Directory-Gruppen muss die Domäne wie folgt angegeben werden.

![](https://cdnweb.devolutions.net/docs/DVLS6027_2025_3.png)

Um der Benutzergruppe Benutzer zuzuweisen, klicken Sie auf ***Benutzer der Benutzergruppe zuweisen***. Bei einer aus einer Active Directory-Gruppe erstellten Benutzergruppe ist es nicht erforderlich, Benutzer zuzuweisen, da dies automatisch von Devolutions Server verwaltet wird.

![](https://cdnweb.devolutions.net/docs/DVLS6028_2025_3.png)

### Benutzerkonfiguration

#### Benutzervorlage <a href="#user-template" id="user-template"></a>

Es ist möglich, die Standard-Benutzervorlage zu ändern. Navigieren Sie dazu zu ***Administration*** – ***Systemeinstellungen*** – ***Benutzervorlage***. Diese Einstellungen steuern die Standardeinstellungen eines neuen Benutzers. Die Best Practice ist, alle Privilegien zu deaktivieren.

#### Den Benutzer erstellen <a href="#create-the-user" id="create-the-user"></a>

Um Benutzer zu erstellen, navigieren Sie zu ***Administration*** – ***Benutzer*** und klicken Sie dann auf ***Benutzer hinzufügen***. Geben Sie die Informationen ein und klicken Sie auf ***Hinzufügen***, um zu speichern.

![](https://cdnweb.devolutions.net/docs/DVLS4166_2025_1.png)

Ein Benutzer kann mehreren Benutzergruppen gleichzeitig zugewiesen werden, indem Sie auf ***Bearbeiten*** – ***Benutzergruppen*** oder ***Mehr*** – ***Benutzergruppen zuweisen*** klicken. Im Rahmen der Active Directory-Integration ist es nicht erforderlich, Benutzer diesen Benutzergruppen zuzuweisen, da dies automatisch von Devolutions Server verwaltet wird.

![](https://cdnweb.devolutions.net/docs/DVLS6046_2024_1.png)

Wählen Sie die ***Benutzergruppen*** aus, die Sie dem Benutzer zuweisen möchten, und klicken Sie auf ***Aktualisieren***.

![](https://cdnweb.devolutions.net/docs/DVLS6047_2024_1.png)

#### Administratoren <a href="#administrators" id="administrators"></a>

Administratoren können unabhängig von der Sicherheit alles tun. Diese Benutzer sind in der Regel die leitenden Angestellten und die Geschäftsleitung.

#### Benutzer <a href="#users" id="users"></a>

Benutzer haben eingeschränkten Zugriff auf Ressourcen. Sie haben jedoch standardmäßig die Rechte ***Hinzufügen***, ***Bearbeiten*** und ***Löschen*** und können diese Aktionen für alle nicht gesicherten Einträge ausführen.

#### Auftragnehmer <a href="#contractors" id="contractors"></a>

***Auftragnehmer***-Benutzer haben anpassbaren Zugriff auf Ressourcen, laufen automatisch zu einem festgelegten Datum ab, müssen eine E-Mail-Adresse angeben und müssen bei der Anmeldung ein Passwort eingeben. Dieser Benutzertyp ist praktisch für die Verwaltung externer Devolutions Server-Benutzer.

Obwohl Auftragnehmer-Benutzer Zugriff auf [PAM-Funktionen](https://docs.devolutions.net/pam/de/pam-with-devolutions-server) haben, sind sie auf den Modus ***Nur lesen*** beschränkt.

{% hint style="info" %}
Erfordert die Aktivierung der Authentifizierung mit Auftragnehmer-Benutzern im Administrationsbereich von [Devolutions Server](/server/de/web-interface/administration/configuration/server-settings/general/authentication.md) oder [Devolutions Cloud](https://docs.devolutions.net/cloud/de/web-interface/administration/configuration-and-security/access-and-authentication).
{% endhint %}

#### Den passenden Benutzertyp auswählen <a href="#select-the-appropriate-user-type" id="select-the-appropriate-user-type"></a>

Beim Erstellen von Benutzern müssen einige wichtige Punkte berücksichtigt werden. Stellen Sie sich die folgenden Fragen, während Sie einen neuen Benutzer konfigurieren:

* Sollen sie ohne Einschränkung auf jede Ressource zugreifen können?
  * ***Administratoren*** können ohne Einschränkung auf jede Ressource zugreifen.
  * Wählen Sie beim Erstellen des Benutzers ***Administrator*** als ***Benutzertyp*** aus.

![](https://cdnweb.devolutions.net/docs/DVLS4167_2025_1.png)

* Sollen sie eingeschränkte administrative Rechte haben, aber die Möglichkeit, Einträge hinzuzufügen, zu bearbeiten, zu löschen, im Stammverzeichnis hinzuzufügen und zu verschieben?
  * Wenn ja, wählen Sie beim Erstellen des Benutzers ***Benutzer*** als ***Benutzertyp*** aus. Benutzer haben standardmäßig all diese Rechte.

### Eintragskonfiguration

Benutzern wird der Zugriff gewährt oder verweigert, indem Berechtigungen für Einträge festgelegt werden. Berechtigungen können Benutzern oder Benutzergruppen zugewiesen werden. Die Best Practice ist, Berechtigungen an Benutzergruppen zu vergeben, um den Zugriff für mehrere Benutzer gleichzeitig zu steuern.

Um Berechtigungen für einen Eintrag festzulegen, bearbeiten Sie einen beliebigen Eintrag, aktivieren Sie ***Erweitert*** und navigieren Sie dann zum Abschnitt ***Sicherheit*** – ***Berechtigungen***.

![](https://cdnweb.devolutions.net/docs/DVLS6053_2024_1.png)

Berechtigungen werden normalerweise für Ordner festgelegt und gelten für alle untergeordneten Einträge. Eine Best Practice ist, alle Berechtigungen des Tresor-Ordners auf ***Nicht erlaubt*** zu setzen. Dadurch werden alle Berechtigungen aller Einträge standardmäßig verweigert.

Der Zugriff wird Benutzern verweigert, indem der Zugriff ausdrücklich anderen Benutzern gewährt wird. Anders gesagt: Allen Benutzern, die nicht in der Liste einer Berechtigung stehen, wird der Zugriff verweigert.

Damit ein Benutzer Zugriff auf einen Unterordner hat, muss der Benutzer mindestens die Berechtigung Anzeigen für alle übergeordneten Ordner besitzen.

Betrachten Sie die folgende Struktur:

![](https://cdnweb.devolutions.net/docs/docs_en_server_clip8044.png)

Es gibt drei Ordnerebenen: den Tresor, Telemark und die untergeordneten Elemente von Telemark.

Angenommen, ein Benutzer, wie zum Beispiel ein Berater, soll nur Zugriff auf den Ordner Montreal haben. Dem Berater muss auch die Berechtigung Anzeigen für den Ordner Telemark gewährt werden. Das Gewähren des Anzeigen-Zugriffs auf den Ordner Telemark gibt dem Berater jedoch die Berechtigung, alle untergeordneten Elemente von Telemark anzuzeigen. Um die Anzeigen-Berechtigungen für den Berater bei bestimmten untergeordneten Elementen zu verweigern, müssen die Anzeigen-Berechtigungen dieser Elemente ausdrücklich für andere Benutzer festgelegt werden.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/de/web-interface/user-group-based-security.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
