> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Content Access Management

> Steuern Sie den Projektzugang für verschiedene Teams und Mitglieder.

Content Access Management ist Corgeas System zur Zugriffskontrolle auf Projektebene. Damit steuern Sie, wer in Ihrer Organisation bestimmte Projekte und deren Sicherheitsdaten anzeigen und bearbeiten darf.

<Note>Content Access Management setzt Teams voraus und ist in Tarifen mit Team Management verfügbar.</Note>

Standardmäßig können alle Benutzer in Ihrem Unternehmen auf alle Unternehmensprojekte zugreifen. Mit aktiviertem Content Access Management können Sie den Zugriff einschränken, sodass Benutzer nur die Projekte sehen, für die ihnen ausdrücklich Zugriff gewährt wurde.

Diese Funktion eignet sich für Organisationen, die:

* Zugriffe verschiedener Teams oder Abteilungen voneinander trennen
* Sensible Projekte auf bestimmte Personen beschränken
* Sicherheitsrichtlinien zur Zugriffstrennung einhalten
* Zugriffe für Auftragnehmer oder externe Berater verwalten

## Wie funktioniert es?

Content Access Management arbeitet auf zwei Ebenen:

### Einstellung auf Unternehmensebene

Die Option **Project Access Control** legt das allgemeine Zugriffsmodell Ihres Unternehmens fest:

* **Deaktiviert (Standard)**: Offenes Zugriffsmodell – alle Benutzer des Unternehmens können auf alle Unternehmensprojekte zugreifen
* **Aktiviert**: Eingeschränktes Zugriffsmodell – Benutzer können nur auf explizit freigegebene Projekte zugreifen

### Zugriff auf Projektebene

Wenn Project Access Control aktiviert ist, erhalten Benutzer auf drei Arten Zugriff auf ein Projekt:

<Tabs>
  <Tab title="Teammitglieder">
    Benutzer eines dem Projekt zugewiesenen Teams erhalten automatisch Zugriff als Mitglied. Die Berechtigungen entsprechen denen direkt zugewiesener Mitglieder, werden jedoch auf Teamebene statt pro Projekt verwaltet.

    Erfahren Sie mehr über Teams in unserem [Teams-Leitfaden](teams).
  </Tab>

  <Tab title="Projektmitglieder">
    Mitglieder können auf Projektdaten zugreifen, haben jedoch eingeschränkte Verwaltungsmöglichkeiten:

    * Alle Sicherheitsprobleme und Schwachstellen anzeigen
    * Auf Scan-Ergebnisse und historische Daten zugreifen
    * Fixes prüfen und verwenden
    * An Issue-Diskussionen teilnehmen
    * Projekteinstellungen weder ändern noch das Projekt löschen
  </Tab>

  <Tab title="Projekt-Owner">
    Owner haben die vollständige Kontrolle über ein Projekt:

    * Alle Sicherheitsdaten des Projekts anzeigen (Issues, Scans, Fixes)
    * Konfigurieren der Projekteinstellungen
    * Verwalten von Projektintegrationen
    * Hinzufügen/Entfernen anderer Benutzer und Teams
    * Löschen des Projekts
  </Tab>
</Tabs>

### Besondere Fälle

<Note>**API-Zugriff**: Die Zugriffskontrolle gilt sowohl für die Weboberfläche als auch für API-Aufrufe. Benutzer können nur dann auf Projektdaten über die API zugreifen, wenn sie die entsprechenden Berechtigungen haben.</Note>

## Content Access Management einrichten

<Steps>
  <Step title="Project Access Control aktivieren">
    <Tip>**Erforderliche Berechtigung**: Zugriff als Unternehmensadministrator</Tip>

    1. Öffnen Sie **Company Settings**
    2. Suchen Sie die Einstellung **Project Access Control**
    3. Aktivieren Sie "Project Access Control"
    4. Speichern Sie Ihre Änderungen

    <Warning>Sobald aktiviert, verlieren Benutzer sofort den Zugriff auf Projekte, zu denen ihnen nicht explizit Zugriff gewährt wurde. Planen Sie Ihre Einführung entsprechend.</Warning>
  </Step>

  <Step title="Zugriff auf Projekte zuweisen">
    <Tip>**Erforderliche Berechtigung**: `Change Project` oder Rolle als Projekt-Owner</Tip>

    Nach der Aktivierung der Projektzugangskontrolle müssen Sie den Benutzern Zugriff auf Projekte gewähren:

    1. Öffnen Sie die Seite **Content Access**
    2. Suchen Sie nach einem Projekt oder Mitglied oder grenzen Sie die Liste nach Team und Projekt ein
    3. Für jedes Projekt können Sie:
       * Aktuelle Mitglieder und Teams anzeigen
       * Neue Benutzer als Owner oder Mitglieder hinzufügen
       * Teams zum Projekt hinzufügen
       * Bestehenden Zugriff entfernen
    4. Wenden Sie mit **Edit Members** Zugriffsänderungen gleichzeitig auf mehrere Projekte an

    <Tabs>
      <Tab title="Einzelne Benutzer hinzufügen">
        1) Klicken Sie auf das Projekt, das Sie verwalten möchten
        2) Wählen Sie **Add Member** oder **Add Owner**
        3) Wählen Sie den Benutzer aus der Benutzerliste Ihres Unternehmens
        4) Wählen Sie die Rolle:
           * **Owner**: Vollständige Kontrolle über das Projekt
           * **Member**: Sicherheitsdaten anzeigen und bearbeiten
        5) Bestätigen Sie die Hinzufügung
      </Tab>

      <Tab title="Teams hinzufügen">
        1. Klicken Sie auf das Projekt, das Sie verwalten möchten
        2. Wählen Sie **Add Team**
        3. Wählen Sie das Team aus der Liste der Teams Ihres Unternehmens
        4. Bestätigen Sie die Hinzufügung
        5. Alle aktuellen und zukünftigen Mitglieder dieses Teams erhalten Zugriff auf Mitgliedsebene

        Erfahren Sie, wie Sie Teams erstellen und verwalten, in unserem [Teams-Leitfaden](teams).
      </Tab>

      <Tab title="Massenänderungen">
        1. Klicken Sie auf **Edit Members**
        2. Filtern oder suchen Sie nach den Projekten, die Sie aktualisieren möchten
        3. Wählen Sie die betreffenden Projekte aus
        4. Wählen Sie eine Aktion aus:
           * Benutzer als Mitglieder oder Owner hinzufügen
           * Benutzer als Mitglieder oder Owner entfernen
           * Teams hinzufügen oder entfernen
           * Einen Owner durch einen anderen ersetzen
           * Inaktive Benutzer aus ausgewählten Projekten entfernen
        5. Aktualisierung bestätigen
      </Tab>
    </Tabs>
  </Step>

  <Step title="Zugriff überprüfen">
    Nach dem Zuweisen der Zugriffe:

    1. Prüfen Sie auf der Seite "Content Access", ob die Zuweisungen korrekt sind
    2. Testen Sie mit einem Benutzerkonto, um zu überprüfen, ob der Zugriff auf die entsprechenden Projekte möglich ist
    3. Überprüfen Sie, dass Benutzer ohne Zugriff die eingeschränkten Projekte nicht sehen können
  </Step>

  <Step title="Laufende Verwaltung">
    Berücksichtigen Sie bei Veränderungen in Ihrer Organisation:

    * **Neue Projekte**: Weisen Sie beim Erstellen neuer Projekte Besitzer und Mitglieder zu
    * **Neue Benutzer**: Fügen Sie sie den relevanten Projekten oder Teams hinzu
    * **Rollenänderungen**: Aktualisieren Sie Zugriffe bei einem Rollenwechsel; Projekt-Owner lassen sich auch gesammelt ersetzen
    * **Abgänge**: Deaktivierte Benutzer werden in aktiven Zugriffslisten ausgeblendet und können gesammelt aus ausgewählten Projekten entfernt werden
  </Step>
</Steps>

## Best Practices

<AccordionGroup>
  <Accordion title="Vor Aktivierung planen" icon="calendar">
    Bevor Sie die Projektzugangskontrolle aktivieren:

    * Dokumentieren Sie, welche Benutzer Zugriff auf welche Projekte haben sollten
    * Erwägen Sie zunächst die Erstellung von Teams, um die Zuweisung zu vereinfachen
    * Kommunizieren Sie die Änderung an Ihre Organisation
    * Erwägen Sie, mit einer Pilotgruppe von Projekten zu beginnen
  </Accordion>

  <Accordion title="Teams für Skalierbarkeit verwenden" icon="users">
    Für Projekte mit mehreren Benutzern verwenden Sie Teams anstelle von Einzelzuweisungen:

    * ✅ Fügen Sie das "Backend-Team" zu 10 Projekten hinzu (10 Vorgänge)
    * ❌ Fügen Sie 15 einzelne Benutzer zu 10 Projekten hinzu (150 Vorgänge)

    Teams erleichtern auch die laufende Verwaltung erheblich.
  </Accordion>

  <Accordion title="Mindestens einen Owner pro Projekt zuweisen" icon="user-shield">
    Jedes Projekt sollte mindestens einen Owner haben, der:

    * Projekteinstellungen verwalten
    * Andere Benutzer hinzufügen/entfernen
    * Projekt-spezifische Konfiguration verwalten

    <Warning>Ohne Owner lassen sich Projekte nur schwer verwalten.</Warning>
  </Accordion>

  <Accordion title="Owner und Mitglieder unterscheiden" icon="user-gear">
    Weisen Sie die Owner-Rolle gezielt zu:

    * **Owner**: Projektleiter, Manager und Senior Engineers mit Verantwortung für das Projekt
    * **Mitglieder**: Mitwirkende, Prüfer, Stakeholder, die Einsicht benötigen

    <Tip>Weisen Sie nicht allen Benutzern die Owner-Rolle zu. Das schwächt die Verantwortlichkeit und erhöht das Sicherheitsrisiko.</Tip>
  </Accordion>

  <Accordion title="Regelmäßige Zugriffsprüfungen" icon="clipboard-check">
    Planen Sie regelmäßige Überprüfungen des Projektzugriffs:

    * Überprüfen Sie vierteljährlich oder halbjährlich, wer Zugang zu jedem Projekt hat
    * Entfernen Sie den Zugang für Benutzer, die ihn nicht mehr benötigen
    * Aktualisieren Sie den Zugang für Benutzer, deren Rollen sich geändert haben
    * Bereinigen Sie mit Massenaktionen veraltete Zuweisungen in gefilterten Projekten
    * Exportieren Sie Zugriffsdatensätze für Compliance-Zwecke
  </Accordion>

  <Accordion title="Suchfunktion verwenden" icon="magnifying-glass">
    Die Seite "Content Access" bietet eine Suche und Filter:

    * Suchen Sie schnell nach bestimmten Projekten
    * Suchen Sie nach aktiven oder inaktiven Benutzern, um zu sehen, welchen Projekten sie zugewiesen sind
    * Filtern Sie nach Team oder Projekt, bevor Sie den Zugang überprüfen oder Massenänderungen anwenden
  </Accordion>

  <Accordion title="Zugriffsdaten exportieren" icon="download">
    <Tip>**Erforderliche Berechtigung**: Berechtigung zum Anzeigen von Inhaltszugriffen</Tip>

    Exportieren Sie Ihre Zugriffskonfiguration für:

    * Compliance-Prüfungen
    * Sicherheitsüberprüfungen
    * Dokumentationszwecke
    * Sicherung vor Massenänderungen

    Klicken Sie auf der Seite "Content Access" auf **Export**, um eine CSV-Datei mit den aktiven Projektzugriffen herunterzuladen.
  </Accordion>

  <Accordion title="Workflow berücksichtigen" icon="diagram-project">
    Passen Sie Ihre Zugriffskontrolle an die tatsächliche Arbeitsweise Ihrer Organisation an:

    * Wenn Teams voneinander getrennt sind (separate Frontend-/Backend-/Mobile-Teams), verwenden Sie strikte Zugriffskontrolle
    * Wenn Teams flexibel und kollaborativ sind, könnten Sie offenen Zugang bevorzugen
    * Verwenden Sie einen hybriden Ansatz: offener Zugriff auf die meisten Projekte und eingeschränkter Zugriff auf sensible Projekte. Dafür müssen Sie einige Projekte in einem separaten Unternehmensbereich verwalten
  </Accordion>

  <Accordion title="Änderungen kommunizieren" icon="megaphone">
    Beim Ändern von Zugriffsrechten:

    * Informieren Sie betroffene Nutzer, bevor Sie ihren Zugang entfernen
    * Erklären Sie, warum Zugang gewährt oder entzogen wird
    * Dokumentieren Sie Ihre Zugriffsrichtlinien, damit die Nutzer die Regeln verstehen
  </Accordion>

  <Accordion title="Konservativ beginnen" icon="shield">
    Im Zweifelsfall:

    * Gewähren Sie Mitgliedszugang statt Eigentümerzugang
    * Benutzer können jederzeit erweiterte Berechtigungen anfordern, falls erforderlich
    * Es ist einfacher, zusätzlichen Zugriff zu gewähren, als ihn zu widerrufen
  </Accordion>
</AccordionGroup>

## Häufig gestellte Fragen

<AccordionGroup>
  <Accordion title="Was passiert mit bestehenden Benutzern, wenn ich die Projektzugriffskontrolle aktiviere?">
    Sie verlieren sofort den Zugriff auf alle Projekte, bei denen sie nicht ausdrücklich als Eigentümer, Mitglied oder über ein Team zugewiesen wurden. Planen Sie entsprechend und weisen Sie den Zugriff vor oder unmittelbar nach der Aktivierung der Funktion zu.
  </Accordion>

  <Accordion title="Kann ich die Zugriffskontrolle für einige Projekte aktivieren, aber nicht für andere?">
    Nein. Die Projektzugriffskontrolle ist eine unternehmensweite Einstellung. Sie wird entweder für alle Projekte aktiviert oder für alle Projekte innerhalb Ihres Unternehmens deaktiviert.
  </Accordion>

  <Accordion title="Was ist der Unterschied zwischen einem Owner und einem Mitglied?">
    Owner können Projekteinstellungen konfigurieren, Zugriffe verwalten und Projekte löschen, wenn sie zusätzlich über die Berechtigung `Can delete project` verfügen. Mitglieder können Sicherheitsdaten anzeigen und bearbeiten, aber weder die Projektkonfiguration ändern noch Zugriffe verwalten.
  </Accordion>

  <Accordion title="Wenn jemand sowohl direktes Mitglied als auch Teil eines Teams ist, das einem Projekt zugewiesen ist, was passiert dann?">
    Die Person hat über beide Wege Zugriff. Wird sie aus dem Team entfernt, bleibt ihre direkte Mitgliedschaft bestehen und umgekehrt.
  </Accordion>

  <Accordion title="Können Benutzer sehen, welche Projekte existieren, auch wenn sie keinen Zugriff haben?">
    Nein. Wenn die Projektzugriffskontrolle aktiviert ist, können Benutzer nur Projekte sehen, auf die sie Zugriff haben. Projekte, auf die sie keinen Zugriff haben, sind vollständig verborgen.
  </Accordion>

  <Accordion title="Berücksichtigen Integrationen die Zugriffskontrolle?">
    Ja. API-Aufrufe und Integrationen halten sich an dieselben Zugriffskontrollregeln wie die Weboberfläche.
  </Accordion>

  <Accordion title="Kann ich die Zugriffskontrolle vorübergehend deaktivieren, um etwas zu testen?">
    Ja, Sie können die Projektzugriffskontrolle ein- und ausschalten. Allerdings müssen Sie jedes Mal, wenn Sie sie deaktivieren und wieder aktivieren, überprüfen, ob die Zugriffszuweisungen noch angemessen sind.
  </Accordion>

  <Accordion title="Wer kann Projektzugriffszuweisungen verwalten?">
    Projekt-Owner können Zugriffe für ihre Projekte verwalten. Unternehmensadministratoren können dies für alle Projekte tun. Reguläre Mitglieder dürfen keine Zugriffe verwalten.
  </Accordion>

  <Accordion title="Was passiert, wenn ein Benutzer deaktiviert wird?">
    Deaktivierte Benutzer erscheinen in der Content-Access-Tabelle, im Mitgliederdialog und im CSV-Export nicht mehr als aktive Projekt-Owner oder Mitglieder. Unternehmensadministratoren können inaktive Benutzer mit **Edit Members** gesammelt aus ausgewählten Projekten entfernen.
  </Accordion>

  <Accordion title="Beeinflusst dies, wie Probleme gescannt oder behoben werden?">
    Nein. Die Zugriffskontrolle legt nur fest, wer Projekte und ihre Daten *anzeigen* kann. Sie ändert weder das Scannen von Repositorys noch die Generierung von Fixes.
  </Accordion>
</AccordionGroup>

***

**Verwandte Dokumentation:**

* [Teams Guide](teams) - Teams für eine effiziente Zugriffskontrolle erstellen und verwalten
* [Benutzerverwaltung](user_management) - Verwaltung von Benutzern in Ihrer Organisation

**Brauchen Sie Hilfe?** Kontaktieren Sie den Corgea-Support, um Unterstützung bei der Einrichtung oder Verwaltung des Content Access Management für Ihre Organisation zu erhalten.
