Berechtigungen

Der vollständige Katalog der Berechtigungen genau so, wie die Schalter einer Rolle sie schreiben, die Regeln, die einander bedingen, und was jede Berechtigung in der Anwendung freigibt, Seite für Seite.

Als Markdown ansehen

Eine Berechtigung ist ein Schalter auf der Karte einer Rolle auf der Seite Benutzer (siehe Rollen). Es gibt 22 davon, nach Bereich gruppiert, und jede Ansicht der Anwendung entscheidet über das, was sie zeichnet und was sie erlaubt, indem sie die Berechtigungen der Identität prüft, die auf dieser Verbindung angemeldet ist. Diese Seite führt den Katalog genau so auf, wie die Schalter ihn schreiben, dazu die Regeln, die Schalter aneinander binden, und das, was jeder freigibt.

Zwei Ablehnungen sehen überall in der Anwendung verschieden aus, und es hilft zu wissen, welche welche ist: ein Befehl, den die Rolle nie erlauben wird, wird gar nicht gezeichnet (ein Viewer liest eine Leiste in der Größe dessen, was ein Viewer kann), während ein Befehl, den die Situation ablehnt (nichts gewählt, ein Lauf, der die Station hält, die gestoppte Runtime), gezeichnet bleibt, ausgegraut, mit dem Grund als Tooltip. Wo eine Berechtigung auch beim Absetzen eines Befehls geprüft wird, landet die Ablehnung mit einer der unten zitierten Meldungen im Aktionsprotokoll.

Der Katalog

Jeder Bereich unten ist eine Gruppe der Karte einer Rolle, in der Reihenfolge der Karte, mit dem Zähler, den sie zeigt, und den Beschriftungen und Beschreibungen der Schalter im Wortlaut.

Dashboard (3)

Schalter Beschreibung
Dashboards anzeigen Die Bedienbilder öffnen und beobachten.
Dashboards bedienen Schaltflächen, Umschalter und Eingaben auf Dashboards benutzen.
Dashboards ändern Bilder und Komponenten anlegen, ändern und löschen.

Connector (3)

Schalter Beschreibung
Connector anzeigen Geräte und Tags durchsehen und Live-Werte lesen.
Tags kalibrieren Nur die Kalibrierung eines Tags abgleichen, ohne Geräte zu konfigurieren.
Connector konfigurieren Geräte und Tags anlegen, ändern und löschen.

Process (4)

Schalter Beschreibung
Modelle ansehen Modelle, Einheiten, Visualisierung, Einrichtung und Vorlagen öffnen, ohne sie auszuführen oder zu ändern.
Abläufe ausführen Vorhandene Abläufe ausführen und Ergebnisse ansehen.
Rezepte und Bewertungen ändern Rezepte, Bewertungen und Aktionen ändern, ohne die Struktur aus Modell und Einheit anzurühren.
Process verwalten Modelle von Abläufen und ihre Struktur aus Einheiten, die Layouts für Etiketten und Berichte und die Druckerwarteschlangen einer Einheit anlegen, ändern und löschen.

Historien (3)

Schalter Beschreibung
Historien anzeigen Aufgezeichnete Läufe einsehen. Die Seite Ereignisse hat eine eigene Berechtigung.
Historien exportieren/importieren Läufe und Berichte exportieren (CSV, XLSX, PDF, GLAB) und GLAB-Läufe importieren.
Historien verwalten Aufgezeichnete Läufe löschen und deren Kommentare und Markierungen schreiben, ändern oder entfernen.

Logic (3)

Schalter Beschreibung
Logic anzeigen Den Adressraum durchsehen und Datenpunkte lesen.
Logic konfigurieren Variablen, Aktionen, Auslöser und Alarme anlegen und ändern.
Logic bedienen Variablen schreiben, Aktionen ausführen und Alarme quittieren.

Validierung (1)

Schalter Beschreibung
Validierung anzeigen Die Seite Validierung öffnen, die Ansicht über den Zustand der Konfiguration und das, was die Station beheben muss.

System (5)

Schalter Beschreibung
Ereignisse anzeigen Die Seite Ereignisse öffnen: Historien für Alarme, Ereigniseinträge und Verriegelungen sowie die Diagnosekonsole auf Programmebene. Standardmäßig ein; Admin hat sie immer und kann sie für andere Rollen ausschalten.
Einstellungen ändern Die Einstellungen der Station ändern.
Agent verwalten (MCP) Den Zugriff eines KI-Agenten auf die Station einrichten.
Lokale Benutzer verwalten Benutzer, Rollen und Berechtigungen anlegen, ändern und entfernen. Nur Admin.
Fernzugriff (LAN) Die Station von einem anderen Gerät im Netzwerk aus benutzen. Für Nicht angemeldet standardmäßig aus, deshalb gibt das Einschalten des Fernzugriffs nichts preis, bis eine Rolle dies gewährt.

Regeln, die einander bedingen

Die Regeln unten sind die einzige Festlegung dessen, wie Schalter voneinander abhängen. Die Karte einer Rolle wendet sie beim Umlegen sofort an, und die Station wendet sie erneut an, wenn sie eine Rolle ablegt, eine abgelegte Rolle ist also immer in sich stimmig, und die Prüfung hinter jeder Ansicht ist ein schlichter Test eines Bits.

Was was voraussetzt

Schalter Setzt voraus Ihn einzuschalten schaltet auch ein Die Voraussetzung auszuschalten schaltet auch aus
Dashboards bedienen Dashboards anzeigen Dashboards anzeigen
Dashboards ändern Dashboards anzeigen Dashboards anzeigen
Tags kalibrieren Connector anzeigen Connector anzeigen
Connector konfigurieren Connector anzeigen Connector anzeigen
Abläufe ausführen Modelle ansehen Modelle ansehen
Rezepte und Bewertungen ändern Abläufe ausführen Abläufe ausführen, Modelle ansehen
Process verwalten Rezepte und Bewertungen ändern Rezepte und Bewertungen ändern, Abläufe ausführen, Modelle ansehen
Historien exportieren/importieren Historien anzeigen Historien anzeigen
Historien verwalten Historien anzeigen Historien anzeigen
Logic konfigurieren Logic anzeigen Logic anzeigen
Logic bedienen Logic anzeigen Logic anzeigen
Dashboards anzeigen Dashboards bedienen, Dashboards ändern
Connector anzeigen Tags kalibrieren, Connector konfigurieren
Modelle ansehen Abläufe ausführen und darüber Rezepte und Bewertungen ändern und Process verwalten
Historien anzeigen Historien exportieren/importieren, Historien verwalten
Logic anzeigen Logic konfigurieren, Logic bedienen

Die vier Schalter von Process sind eine Kette: Modelle ansehen, dann Abläufe ausführen, dann Rezepte und Bewertungen ändern, dann Process verwalten. Jede Stufe hält die vorigen. Alles andere im Katalog ist unabhängig: Ereignisse anzeigen, Einstellungen ändern, Agent verwalten (MCP), Validierung anzeigen und Fernzugriff (LAN) setzen nichts voraus und werden von nichts vorausgesetzt.

Die festen Bits

Regel Was sie bedeutet
Der Boden: Dashboards anzeigen Von jeder Rolle gehalten, immer. Der Schalter ist bei jeder bearbeitbaren Rolle ein und mit Erforderlich gekennzeichnet, und eine abgelegte Rolle trägt ihn immer. Ein Benutzer, dessen Rolle gelöscht wurde, hält ihn weiterhin, und sonst nichts.
Nur Admin: Lokale Benutzer verwalten Nur die Rolle Admin hält sie. Der Schalter ist bei jeder anderen Rolle aus und gesperrt, und eine mit ihr gespeicherte Rolle wird ohne sie abgelegt.
Admin hält alles Die Maske von Admin ist jeder Schalter des Katalogs, und sie lässt sich nicht bearbeiten.
Erforderlich Das Kennzeichen an einem Schalter, der ein und gesperrt ist, weil er der Boden ist oder weil ein Schalter ein ist, der ihn voraussetzt. Die Schalter von Admin zeigen kein Kennzeichen; sie sind schlicht fest.

Die Masken ab Werk

Rolle Schalter
Nicht angemeldet (ab Werk) Jeder Schalter außer Lokale Benutzer verwalten und Fernzugriff (LAN).
Eine neue Rolle Nur Dashboards anzeigen.
Viewer Dashboards anzeigen, Connector anzeigen, Modelle ansehen, Historien anzeigen, Logic anzeigen, Validierung anzeigen, Ereignisse anzeigen, Fernzugriff (LAN).
Operator Viewer plus Dashboards bedienen, Logic bedienen, Abläufe ausführen.
Maintainer Operator plus Tags kalibrieren, Connector konfigurieren, Historien exportieren/importieren, Historien verwalten.
Developer Maintainer plus Dashboards ändern, Logic konfigurieren, Process verwalten (und damit Rezepte und Bewertungen ändern).

Keine Rolle ab Werk außer Admin hält Einstellungen ändern, Agent verwalten (MCP) oder Lokale Benutzer verwalten. Nicht angemeldet hält ab Werk die ersten beiden.

Der Reichweitenstreifen

Jede Rolle auf der Seite Benutzer wird auch als sechs Segmente gezeichnet. Jedes Segment zeigt den tiefsten Schalter, den die Rolle in diesem Bereich hält, auf einer Skala mit vier Stufen: Kein Zugriff, Anzeigen, Bedienen, Verwalten. Der Streifen ist eine Silhouette, nicht der Katalog: die genaue Wahrheit sind immer die Schalter.

Segment Verwalten (voll) Bedienen (Mitte) Anzeigen (niedrig)
Dashboard Dashboards ändern Dashboards bedienen Dashboards anzeigen
Connector Connector konfigurieren Tags kalibrieren Connector anzeigen
Process Process verwalten Rezepte und Bewertungen ändern oder Abläufe ausführen Modelle ansehen
Historien Historien verwalten Historien exportieren/importieren Historien anzeigen oder Validierung anzeigen
Logic Logic konfigurieren Logic bedienen Logic anzeigen
System Lokale Benutzer verwalten Einstellungen ändern oder Agent verwalten (MCP) Fernzugriff (LAN)

Zwei Schalter hinterlassen auf dem Streifen keine Spur: Ereignisse anzeigen leuchtet nirgends, und Validierung anzeigen zählt nur auf die Stufe Anzeigen des Segments Historien. Die Zusammenfassung neben einem Streifen, "Darf von 6 Bereichen ändern", zählt die Segmente auf Bedienen oder Verwalten; "Nur ansehen" heißt mindestens ein Segment auf Anzeigen und keines höher; "Kein Zugriff" heißt jedes Segment leer.

Was jede Berechtigung freigibt

Die Navigationsleiste zeichnet einen Eintrag nur für eine Identität, die die Berechtigung hält, die der Eintrag nennt (irgendeine davon, wo mehrere genannt sind), und die Seite dahinter lehnt die Route mit derselben Prüfung ab: ein Browser, der die Adresse trotzdem tippt, bekommt die Anmeldefläche statt der Seite. Innerhalb einer Seite werden die Befehle und Felder unten nur für eine Rolle gezeichnet, die den Schalter hält, und beim Drücken erneut geprüft.

Dashboard

Schalter Navigationsleiste und Routen Befehle, Felder und Flächen
Dashboards anzeigen View (immer gezeichnet); die Seite View, die Seite Benutzer und die Seite Konto öffnen für jede Identität. Jedes Bild zu beobachten. Welche Bilder eine Rolle sieht, wird zusätzlich durch die Prüfliste Sichtbar für jedes Bildes enger gefasst (siehe Einstellungen eines Bildes): keine Rolle angehakt heißt jeder, und Admin sieht immer jedes Bild. Umgesetzte Bilder eines Modells folgen stattdessen Modelle ansehen.
Dashboards bedienen Jede Befehlskomponente auf einem vom Bediener verfassten Bild: Schaltflächen, Umschalter, Eingaben, Auswahllisten, Sollwerte, Schritttasten. Ein abgelehnter Druck bleibt an Ort und Stelle mit "Berechtigung Dashboards bedienen erforderlich." Eine Komponente, deren Ziel eine Handlung in Process ist (einen Lauf starten, vorbereiten, ein Kommentar, die Wahl eines Ablaufs, das Entriegeln einer Verriegelung), braucht zusätzlich Abläufe ausführen; die Ablehnung liest "Berechtigung Abläufe ausführen erforderlich."
Dashboards ändern In View: der Stift zum Bearbeiten, Neues Dashboard, Kopieren, Löschen und die Befehle der Ordner (Neuer Ordner, Umbenennen, Entfernen, Bilder verschieben). In Process: Dashboard bearbeiten auf dem Bild eines Modells, das einer Rolle ohne diese Berechtigung gar nicht gezeichnet wird statt ausgegraut. Er macht die Identität außerdem zu einer, die über Aktualisierungen entscheidet, der Hinweis auf eine neue Version richtet sich also an sie.

Connector

Schalter Navigationsleiste und Routen Befehle, Felder und Flächen
Connector anzeigen Connector; die Seite Connector. Treiber, Leitungen, Ordner, Geräte und Tags durchsehen und Live-Werte lesen.
Tags kalibrieren An einem Tag die Felder der Stufe Kalibrierung von Hand und ihr Assistent für zwei Punkte, und sonst nichts. Ohne sie (und ohne Connector konfigurieren) liest die Stufe "Zum Bearbeiten der Stufe Kalibrierung ist die Berechtigung Tags kalibrieren oder Connector konfigurieren erforderlich."
Connector konfigurieren Jeder Befehl der Einrichtung: Neues Gerät, Tag hinzufügen, Gerät kopieren, Aktivieren, Deaktivieren, Löschen, Ordner und serielle Leitungen, Umbenennen, Auffrischen und Suchen, die Kopplung bei Matter, die Stufe Skalierung ("Zum Bearbeiten der Stufe Skalierung ist die Berechtigung Connector konfigurieren erforderlich."), jedes Feld eines Geräts und eines Tags und Alle ersetzen bei Verweisen. Einen Verweis umzuschreiben, den eine Verriegelung einer Einheit nutzt, braucht zusätzlich Process verwalten ("Die Quelle einer Verriegelung einer Einheit zu ersetzen setzt die Berechtigung Process verwalten voraus."). Die allgemeine Ablehnung liest "Änderungen am Connector setzen die Berechtigung "Connector konfigurieren" voraus."

Process

Schalter Navigationsleiste und Routen Befehle, Felder und Flächen
Modelle ansehen Process (irgendeiner der vier Schalter von Process, oder Historien anzeigen); die Seite Process und die abgesetzten Fenster mit den Diagrammen eines Laufs und eines Rezepts. Die Wurzeln Modelle und Vorlagen, ganz und nur zum Lesen. Bilder eines Modells sind in View damit sichtbar.
Abläufe ausführen Derselbe Eintrag. An einer Einheit: Starten, Anhalten, Fortsetzen, Stoppen, Abbrechen, das Vorbereiten des nächsten Ablaufs und seiner Metadaten, Kommentare, das Entriegeln einer Verriegelung; Alle starten und Alle stoppen; dieselben Handlungen, von einer Dashboard-Komponente aus erreicht (zusammen mit Dashboards bedienen auf einem vom Bediener verfassten Bild). In den Historien: ein Etikett für einen aufgezeichneten Lauf ausgeben und einen Bericht oder ein Etikett erneut senden, beides zusammen mit Historien anzeigen.
Rezepte und Bewertungen ändern Derselbe Eintrag. Die Befehle der Einrichtung auf der Befehlsleiste: Aliassatz, Ablauf, Datalog, Rezept, Bewertung, Ereigniseintrag, Aktion und Befehl und ihre Gegenstücke zum Entfernen, dazu die Felder der Karten für Rezept, Bewertung, Ereigniseintrag, Aliassatz, Datalog, Ablauf und Aktion ("Aktionen zu ändern verlangt die Berechtigung "Rezepte und Bewertungen ändern"."). Ohne Process verwalten zeigt der Baum die Modelle auf ihre Gruppen der Einrichtung verkürzt und verbirgt Vorlagen.
Process verwalten Derselbe Eintrag. Modell, Ordner, Ordner umbenennen, Ordner entfernen, Modell kopieren, Modell löschen, Einheiten, Kanäle, Metadaten, Automatisierung, Produktivität, Drucker, Verriegelungen, Dashboard und Bereich unter Visualisierung mit Dashboard entfernen, Bereich entfernen und In View zeigen, sowie Vorlagen für Bericht und Etikett mit Bericht löschen und Etikettenvorlage löschen. Die Ablehnung des Arbeitsbereichs liest "Das Verwalten dieses Arbeitsbereichs verlangt die Berechtigung "Process verwalten"."

Historien

Schalter Navigationsleiste und Routen Befehle, Felder und Flächen
Historien anzeigen Process (für sich allein, auch ohne einen Schalter von Process); die Wurzel Historien im Baum von Process; der Betrachter der aufgezeichneten Läufe und die Fenster mit den Diagrammen eines Laufs. Aufgezeichnete Läufe, ihre Dokumente und Notizen durchsehen. Einen Bericht oder ein Etikett erneut zu senden braucht zusätzlich Abläufe ausführen ("Einen Bericht erneut zu senden verlangt sowohl Zugriff auf Historien als auch die Berechtigung Abläufe ausführen.").
Historien exportieren/importieren Export als CSV, XLSX und GLAB, PDF erzeugen, einen erzeugten Bericht öffnen oder herunterladen, GLAB-Läufe einspielen. Auf der Seite Ereignisse jeder Export und das Supportpaket ("Zeilen oder ein Supportpaket von der Station zu nehmen ist ein Export").
Historien verwalten Im Betrachter der aufgezeichneten Läufe: Löschen in der Befehlsleiste, die Häkchen, die Läufe dafür sammeln, und der Streifen mit dem Sammellöschen über der Liste, dazu die Notizen und die Markierungen eines Laufs, jeweils das Hinzufügen, das Ändern an Ort und Stelle und das Löschen einer Zeile. Einer Rolle ohne sie wird nichts davon gezeichnet, sie liest den Bestand also ohne einen Befehl, der ihn ändert; die Lagen, die Löschen einer Rolle verwehren, die sie hat, bleiben, wie sie sind: nichts ausgewählt, ein Lauf zeichnet noch auf, ein anderes Löschen läuft noch, die Station ist schreibgeschützt.

Logic

Schalter Navigationsleiste und Routen Befehle, Felder und Flächen
Logic anzeigen Logic; die Seite Logic. Den Adressraum durchsehen und Datenpunkte lesen. Eine Rolle, die nur ansieht, sieht die ganze Seite nur zum Lesen.
Logic konfigurieren Variablen, Aktionen, Auslöser, Alarme und Ordner anlegen, kopieren, umbenennen, aktivieren, deaktivieren, löschen und einsortieren, jedes Feld einer Definition und die Einspielungen in die Bibliothek der Assets (Bilder, Icons, Farben, Symbole). Die Ablehnung liest "Ihre Rolle darf Logic anzeigen, aber nicht konfigurieren (Variablen, Aktionen, Auslöser, Alarme und Ressourcen)."
Logic bedienen Wert setzen an einer Variablen, Ausführen an einer Aktion, Quittieren und Alle quittieren an Alarmen, auf der Seite Logic und auf der Karte Aktuelle Alarme der Seite Ereignisse. Die Ablehnung liest "Ihre Rolle darf Logic anzeigen, aber nicht bedienen (Werte schreiben, Aktionen ausführen, Alarme quittieren)."

Validierung

Schalter Navigationsleiste und Routen Befehle, Felder und Flächen
Validierung anzeigen Validierung; die Seite Validierung. Die Befunde und der erneute Suchlauf.

System

Schalter Navigationsleiste und Routen Befehle, Felder und Flächen
Ereignisse anzeigen Ereignisse; die Seite Ereignisse. Die vier Registerkarten. In den Einstellungen ist die Anzahl der Warnungen des OPC UA-Servers nur damit ein Verweis in die Ereignisse; sonst ist sie eine schlichte Zahl.
Einstellungen ändern Einstellungen; die Seite Einstellungen. Jede Einstellung auf dieser Seite (der Client- und der Anlagenzugriff brauchen zusätzlich das Fenster der Station). In der Konsole der Ereignisse Aufzeichnung starten und stoppen ("Das Starten oder Beenden der ausführlichen Aufzeichnung setzt die Berechtigung Einstellungen ändern voraus."). Wie Dashboards ändern macht sie die Identität zu einer, die über Aktualisierungen entscheidet.
Agent verwalten (MCP) Agentenzugriff; die Seite Agent. Der Hauptschalter, der Port und die freigegebenen Bereiche.
Lokale Benutzer verwalten Auf der Seite Benutzer: die Zweige Benutzer und Rollen, die Fußzeile der Spalte, Benutzer entfernen und Rolle löschen und jede Karte dahinter. Auf der Seite Konto: das An- und Abmelden des Ganter-Kontos und die Felder Kontakt für Support und Wartung und Integrator-ID. Admin sieht jedes Dashboard, gleich was seine Prüfliste Sichtbar für sagt.
Fernzugriff (LAN) Überhaupt von einem Gerät im Netzwerk aus ansehen. Ein Browser auf einem anderen Rechner, dessen Identität sie nicht hält, bekommt statt jeder Seite die Anmeldefläche, "Melden Sie sich an, um diese Station aus dem Netzwerk anzusehen.". Das Fenster der Station und ein Browser auf dem Rechner der Station werden dadurch nie gesperrt. Siehe Anmelden.

Was Berechtigungen nicht regeln

  • Die Runtime. Erfassung, Aufzeichnung, der Zyklus der Logik, Alarme, der eingebettete OPC UA-Server und der Endpunkt für MCP laufen, was die Rollen auch sagen; nur die Grenze des kostenlosen Modus hält sie an (siehe Abonnement).
  • Das Anmelden und Abmelden. Der Benutzerchip und die Wurzel Jetzt angemeldet stehen jeder Identität offen.
  • Die eigenen Vorgänge der Station hinter den Ansichten: ein über MCP verbundener Agent hat seine eigenen freigegebenen Bereiche auf der Seite Agent und meldet sich nicht als lokaler Benutzer an.
  • Das Formular für Rückmeldungen auf der Seite Konto, das am Ganter-Konto hängt und nicht an einer lokalen Rolle.