Zum Inhalt springen
hs-sql-agent
2.0.2
Dokumentation 2.0.2
Dokumentation Administration

Mitglieder und Rollen

Admin-Benutzer, Sitzungen, Rollenzuweisungen und den Rollenlebenszyklus in hs-sql-agent 2.0.2 verwalten.

Mitglieder Admin-Benutzer anlegen, Konten aktivieren oder deaktivieren sowie Rollen und aktive Sitzungen prüfen.
Rollen Zulässige Permission/Action-Paare zu wiederverwendbaren Autorisierungsrollen bündeln.
Sitzungen ungültig machen Sicherheitsrelevante Änderungen an Mitgliedern oder Rollen machen betroffenen Laufzeit-Autorisierungszustand ungültig.

Admin-Mitglieder sind Identitäten für die Steuerungsebene. Sie sind von MCP-Schlüsseln getrennt, die /mcp-Clients authentifizieren.

Lebenszyklus eines Mitglieds

01 Mitglied anlegen
02 Rollen zuweisen
03 Admin UI verwenden
04 Zugriff ändern
05 Sitzungen bei Bedarf widerrufen

Ein neues Mitglied benötigt eine gültige E-Mail-Adresse und ein Passwort mit mindestens 8 Zeichen. Der Benutzername ist optional und auf 100 Zeichen begrenzt. Beim Anlegen können konkrete Rollen-IDs oder alle Rollen zugewiesen werden.

Die Mitgliederliste lässt sich nach Suchtext, Aktivstatus und Rolle filtern und wird paginiert. Die Ansicht in 2.0.2 zeigt Kontostatus, Erstellungs- und letzte Anmeldezeit, Anzahl aktiver Sitzungen sowie aktuelle Rollen-IDs und -namen.

Administrative Aktionen für Mitglieder

AktionBerechtigungWichtige Schutzregel
Mitglied anlegen/auth/usercreateE-Mail- und Passwortvalidierung gilt
Mitglieder auflisten/suchen/auth/userviewunterstützt Status-, Rollen- und Suchfilter
Rollen eines Mitglieds ersetzen/auth/userediteigene Rollen können nicht geändert werden
Konto aktivieren/deaktivieren/auth/usereditdas eigene Konto kann nicht deaktiviert werden
alle Sitzungen eines Mitglieds widerrufen/auth/usereditmacht diese Sitzungen sofort ungültig
Passwortwechsel verlangen/auth/usereditwird bei der nächsten Anmeldung erzwungen
Mitglied löschen/auth/userdeletedas eigene Konto kann nicht gelöscht werden

Rollen

Eine Rolle hat einen eindeutigen Namen, eine optionale Beschreibung und eine Menge ausgewählter Permission/Action-Paare. Die Zuordnung ist n:m: Ein Mitglied kann mehrere Rollen besitzen und eine Rolle mehreren Mitgliedern zugewiesen sein.

Die integrierte Rolle SuperUser ist geschützt. Sie kann weder geändert noch gelöscht werden; neue oder umbenannte Rollen dürfen diese geschützte Identität nicht übernehmen.

Rollenänderungen ändern die aktive Autorisierung

Wenn sich die Berechtigungen einer Rolle ändern, ermittelt 2.0.2 die zugewiesenen Mitglieder, erhöht deren Security Version und führt die Änderung über die Cache-Barriere für Auth-Laufzeitzustand aus. Dadurch soll verhindert werden, dass eine bereits authentifizierte Sitzung unbegrenzt mit veralteten Rollenrechten weiterläuft.

Dasselbe Prinzip gilt, wenn eine zugewiesene Rolle entfernt wird.

Abhängigkeiten vor dem Löschen prüfen

Der Rollen-Abhängigkeitsendpunkt meldet sowohl:

  • Permission/Action-Einträge der Rolle als auch
  • Mitglieder, denen die Rolle aktuell zugewiesen ist.

Das Löschen einer Rolle mit zugewiesenen Mitgliedern wird standardmäßig abgelehnt. Es gibt einen expliziten Pfad mit force=true; prüfen Sie vorher trotzdem die Abhängigkeiten, da betroffene Mitglieder diese Rolle verlieren und ihr Sicherheitszustand ungültig gemacht wird.

Passwort- und Sitzungsverwaltung

Die Administration kann ein Konto so markieren, dass beim nächsten Login ein Passwortwechsel erforderlich ist, und alle Sitzungen eines Zielmitglieds widerrufen. Benutzer können ihre eigenen Sitzungen außerdem über die Auth API verwalten.

Zum Rollen- und Berechtigungsmodell siehe Berechtigungen.