Zum Inhalt springen

Team & Rollen

Alles auf dieser Seite finden Sie unter Einstellungen → Team.

Eine Organisation hat genau einen Owner — das Konto, das sie angelegt hat. Alle anderen tragen eine von drei Rollen:

RolleDarf lesenDarf ändernDarf das Team verwaltenHinweise
OwnerJaJaJa, auch OwnerEiner je Organisation. Nicht entfernbar.
AdminJaJaJa, außer Owner
MitgliedJaJaNeinStandard für eine neue Einladung.
Viewer (nur Lesen)JaNeinNeinJeder Schreibvorgang wird serverseitig abgelehnt.

Einige Regeln werden auf dem Server durchgesetzt, nicht nur in der Oberfläche versteckt:

  • Nur der Owner kann die Owner-Rolle vergeben oder entziehen bzw. die Rolle des Owners ändern. Ein Admin kann sich niemals selbst befördern.
  • Der Owner kann auf der Teamseite nicht entfernt werden. Die Organisation zu löschen ist die eigene Handlung des Owners, unter Einstellungen → Konto.
  • Schreibvorgänge eines Viewers werden mit 403 ROLE_READ_ONLY abgelehnt — im Dashboard und in allem anderen, was mit seiner Sitzung zur API spricht. Ausgenommen sind das eigene Profil, die eigene E-Mail-Bestätigung und der eigene DSGVO-Datenexport.
TarifMitglieder (Owner eingeschlossen)
Free1
Pro3
Max10
EnterpriseUnbegrenzt

Ausstehende Einladungen zählen gegen das Limit, ein Schwall Einladungen kann Sie also nicht darüber hinausschieben. Die Grenzen greifen beim Hinzufügen: Eine Organisation, die bereits über einer gesenkten Grenze liegt, behält ihre Mitglieder.

  1. Gehen Sie zu Einstellungen → Team.
  2. Geben Sie die E-Mail-Adresse ein, wählen Sie eine Rolle und klicken Sie auf Einladung senden.
  3. Die Person erhält eine E-Mail mit einem Link. Die Einladung verfällt nach 48 Stunden.

Eine Adresse erneut einzuladen, die bereits eine ausstehende, nicht verfallene Einladung hat, frischt diese auf, statt eine zweite anzulegen. Eine Adresse, die schon Mitglied ist, wird mit einer klaren Meldung abgelehnt.

Ausstehende Einladungen stehen mit ihrem Verfallsdatum auf derselben Seite.

Im Tarif Enterprise lässt sich Ihre Organisation an Ihren eigenen Identity Provider (SAML oder OIDC) anbinden, vermittelt über das Keycloak von OKStatus. Nach der Einrichtung:

  • Nutzer klicken auf der Anmeldeseite Mit SSO anmelden und geben Ihren Organisations-Slug ein — sie werden direkt zu Ihrem IdP umgeleitet.
  • Mit aktivem SSO erzwingen werden Passwort- und Social-Anmeldung für Mitglieder dieser Organisation abgelehnt; der IdP ist der einzige Weg hinein.
  • Mit gesetzter Auto-Join-Domain (z. B. acme.com) tritt jede Person, die sich mit einer bestätigten E-Mail dieser Domain anmeldet, beim ersten Login als Mitglied der Organisation bei, ganz ohne Einladung.

Die Einrichtung der IdP-Verbindung, von „SSO erzwingen” und Auto-Join übernimmt OKStatus im Rahmen Ihres Enterprise-Onboardings — schreiben Sie an contact@okstatus.eu mit den Metadaten Ihres IdP.

Jedes Konto kann unter Einstellungen → Sicherheit einen TOTP-Authenticator registrieren, in jedem Tarif. In Enterprise kann ein Owner oder Admin ihn zusätzlich für die ganze Organisation verpflichtend machen: Mitglieder ohne Authenticator werden bei ihrer nächsten Anfrage zum Registrierungsbildschirm geschickt. Organisationen, die SSO verlangen, sind ausgenommen — dort erzwingt der Identity Provider die MFA.

Einzelheiten unter Kontosicherheit.

Jedes Anlegen, Ändern und Löschen — auch Einladungen, Rollenänderungen und Entfernungen — wird mit handelnder Person, Ressource und Quell-IP ins Audit-Log geschrieben.