Skip to main content

Was sind rollenbasierte Berechtigungen?

Rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) beschränkt den Systemzugriff anhand der Rolle eines Benutzers in einer Organisation. Berechtigungen werden nicht einzelnen Benutzern, sondern Rollen zugewiesen. Benutzer erhalten anschließend entsprechend ihrer Aufgaben die passende Rolle.

Hauptvorteile

  • Einfachere Verwaltung: Berechtigungen werden einmalig einer Rolle zugewiesen; anschließend weisen Sie dieser Rolle Benutzer zu
  • Konsistenz: Stellt sicher, dass alle Benutzer mit derselben Rolle identische Zugriffsrechte haben
  • Skalierbarkeit: Neue Teammitglieder lassen sich schnell vorkonfigurierten Rollen zuweisen
  • Sicherheit: Das Least-Privilege-Prinzip beschränkt jede Rolle auf die erforderlichen Berechtigungen
  • Audit & Compliance: Nach Aufgabenbereichen organisierte Berechtigungen vereinfachen Zugriffsprüfungen und Compliance-Berichte

Funktionsweise in Corgea

In Corgea erstellen Sie Permission Groups für die Rollen Ihrer Organisation, beispielsweise Admin, Developer oder Security Manager. Jede Permission Group erhält die Berechtigungen, die die zulässigen Aktionen dieser Rolle bestimmen. Benutzer können einer oder mehreren Permission Groups angehören und übernehmen deren Berechtigungen.
Berechtigungen sind additiv: Gehört ein Benutzer mehreren Permission Groups an, erhält er die Berechtigungen aller dieser Gruppen.

Rollenbasierte Berechtigungsempfehlungen

Die folgende Matrix enthält Empfehlungen für typische Rollen auf Basis der in Corgea verfügbaren Berechtigungen.

Rollenbeschreibungen

Admin

Vollständiger Systemzugriff einschließlich Unternehmenseinstellungen, Benutzern, Berechtigungen und sämtlichen Sicherheitsfunktionen.

Development Manager

Verwaltet Entwicklungsteams, Benutzer und Projekte und kann alle Security-Issues einsehen. Darf Scans starten und Teamzuweisungen verwalten, aber keine Sicherheitsrichtlinien ändern.

Developer

Lesezugriff auf Issues, Scans, Richtlinien und Teams. Kann Scans für eigene Projekte starten, verfügt aber nur über eingeschränkte Verwaltungsrechte.

DevOps

Operative Rolle mit vollständiger Kontrolle über Integrationen, geplante Scans, Agent-Einstellungen und Regeln zur PR-Automatisierung. Darf Scans verwalten und Issues einsehen, aber keine Sicherheitsrichtlinien ändern oder Issues löschen.

Security Manager

Umfassende Sicherheitsverwaltung einschließlich Richtlinien, SLAs, Blocking Rules sowie Benutzer- und Teamverwaltung. Darf keine Permission Groups löschen oder Unternehmenseinstellungen ändern.

Security Engineer

Operative Sicherheitsrolle mit vollständiger Kontrolle über Security-Issues, Richtlinien, Scans und Agent-Einstellungen, jedoch ohne Rechte zur Benutzer- oder Teamverwaltung.

Übersicht der Permission Groups

Die folgenden Permission Groups werden empfohlen. Die Admin-Berechtigung ist in Corgea standardmäßig vorhanden.

Best Practices

1

Benutzerrollen identifizieren

Bestimmen Sie die spezifischen Rollen und Verantwortlichkeiten innerhalb Ihrer Organisation (z. B. Sicherheitsanalyst, Entwickler, Manager).
2

Berechtigungen Rollen zuordnen

Weisen Sie für jede Rolle nur die minimal erforderlichen Berechtigungen zu, um das Prinzip der geringsten Rechte einzuhalten.
3

Berechtigungsgruppen erstellen

Erstellen Sie Berechtigungsgruppen, die den organisatorischen Rollen entsprechen, und weisen Sie die entsprechenden Berechtigungen zu.
4

Benutzer Gruppen zuweisen

Fügen Sie Benutzer den entsprechenden Berechtigungsgruppen basierend auf ihrer Rolle und ihren Aufgaben hinzu.

Berechtigungsreferenz

Die folgende Referenz beschreibt alle verfügbaren Berechtigungen in Corgea und ihre typischen Anwendungsfälle.

Benutzerverwaltungsberechtigungen

Berechtigungen für die Issue-Verwaltung (SAST)

Berechtigungen für die SCA-Issue-Verwaltung

SAST-Scan-Verwaltungsberechtigungen

Projektverwaltungsberechtigungen

API-Token-Verwaltungsberechtigungen

Richtlinienverwaltungsberechtigungen

Issue SLA Management-Berechtigungen

Blocking Rule Verwaltungsberechtigungen

PR-Scan-Kommentar-Regel-Berechtigungen

Geplante Scan-Verwaltungsberechtigungen

Berechtigungen für Integrationsverwaltung

Berechtigungen für die Verwaltung von Permission Groups

Berechtigungen für das Unternehmensmanagement

Berechtigungen für Corgea Agent Settings

Berechtigungen für die Skills Registry

Teamverwaltungsberechtigungen

Berechtigungen für Content Access Management