> ## Documentation Index
> Fetch the complete documentation index at: https://docs.twisb.de/llms.txt
> Use this file to discover all available pages before exploring further.

# Rollen & Berechtigungen

> Das 4-Stufen Rollenmodell für Kundenbenutzer im twisb Portal.

# Rollen- und Berechtigungsmodell

Um das Prinzip der minimalen Rechtevergabe (**Least Privilege**) im gesamten Unternehmen sicherzustellen, verfügt theway über ein fein abgestuftes, 4-stufiges Rollenmodell.

Jeder Benutzer in Ihrem Mandanten erhält genau die Rechte, die für seine tägliche Arbeit erforderlich sind – nicht mehr und nicht weniger.

***

## Die 4 Rollenstufen im Vergleich

<CardGroup cols={2}>
  <Card title="1. Viewer (Mitarbeiter)" icon="eye">
    **Zielgruppe:** Alle regulären Mitarbeiter.<br />
    • Einsicht in den allgemeinen IT-Gesundheitsstatus<br />
    • Übersicht über die eigenen, zugewiesenen Geräte<br />
    • Durchsuchen der Knowledge Base (Hilfe-Artikel)<br />
    • KI-Assistent für allgemeine IT-Hilfe und How-Tos
  </Card>

  <Card title="2. Ticket-Ersteller" icon="ticket">
    **Zielgruppe:** Teamleiter, Key-User, Abteilungsverantwortliche.<br />
    • Alle Rechte der Rolle *Viewer*<br />
    • Erstellen neuer Support-Tickets & Störungsmeldungen<br />
    • Anhängen von Screenshots und Protokollen an Tickets<br />
    • Antworten auf Rückfragen der Support-Techniker
  </Card>

  <Card title="3. Asset-Manager" icon="laptop">
    **Zielgruppe:** IT-Beauftragte, Office-Manager, Hardware-Verantwortliche.<br />
    • Alle Rechte der Rolle *Ticket-Ersteller*<br />
    • Vollständige Hardware- und Geräteübersicht aller Mitarbeiter<br />
    • Überwachung von Garantie-, Leasing- und Lifecycle-Status<br />
    • Anfordern von Geräte-Neuzuweisungen
  </Card>

  <Card title="4. Portal-Admin" icon="shield-check">
    **Zielgruppe:** IT-Leiter, Geschäftsführung, Systemadministratoren.<br />
    • Uneingeschränkter Vollzugriff auf alle Portal-Bereiche<br />
    • Freigaben im **Approval Center** (4-Augen-Prinzip)<br />
    • Bestätigen von CIS-Hardening Fixes & Sicherheitsrichtlinien<br />
    • Einladen, Verwalten und Deaktivieren von Portal-Benutzern
  </Card>
</CardGroup>

***

## Berechtigungsmatrix nach Portal-Modulen

In der folgenden Matrix sehen Sie exakt, welche Rolle welche Aktionen in den einzelnen Modulen ausführen darf:

| Portal-Modul              |     Viewer     |      Ticket-Ersteller     |       Asset-Manager       |       Portal-Admin       |
| :------------------------ | :------------: | :-----------------------: | :-----------------------: | :----------------------: |
| **Übersicht (Dashboard)** |    👁️ Lesen   |         👁️ Lesen         |         👁️ Lesen         |       ⚡ Vollzugriff      |
| **Tickets & Support**     |  ❌ Nur eigene  | ✏️ Erstellen & Bearbeiten | ✏️ Erstellen & Bearbeiten |       ⚡ Vollzugriff      |
| **Geräte & Intune**       |  ❌ Nur eigene  |        ❌ Nur eigene       |      👁️ Alle Geräte      |     ⚡ Remote-Aktionen    |
| **Identity & Security**   | ❌ Kein Zugriff |       ❌ Kein Zugriff      |       ❌ Kein Zugriff      |       ⚡ Vollzugriff      |
| **CIS-Hardening**         | ❌ Kein Zugriff |       ❌ Kein Zugriff      |       ❌ Kein Zugriff      |    ⚡ 1-Klick Auto-Fix    |
| **Approval Center**       | ❌ Kein Zugriff |       ❌ Kein Zugriff      |       ❌ Kein Zugriff      | 🛡️ Genehmigen (4-Augen) |
| **M365 Lizenzen**         | ❌ Kein Zugriff |       ❌ Kein Zugriff      |         👁️ Lesen         |  ⚡ Zuweisen & Optimieren |
| **Benutzerverwaltung**    | ❌ Kein Zugriff |       ❌ Kein Zugriff      |       ❌ Kein Zugriff      |    ⚡ Einladen & Rollen   |

***

## Sicherheitsgarantie: Serverseitige Rollenprüfung

<Note>
  Die Rollenprüfung findet **bei jeder einzelnen Anfrage serverseitig** über kryptografisch signierte JWT-Tokens statt. Ein Benutzer kann seine Berechtigungen im Browser unter keinen Umständen selbst manipulieren.
</Note>

<Warning>
  Kritische Eingriffe in Ihre Microsoft 365 Infrastruktur (wie das Zurücksetzen von Geräten, Deaktivieren von MFA oder CIS-Sicherheitsanpassungen) können **ausschließlich von Portal-Admins** freigegeben werden und unterliegen dem **4-Augen-Prinzip**.
</Warning>
