Was sind rollenbasierte Berechtigungen?
Rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) beschränkt den Systemzugriff anhand der Rolle eines Benutzers in einer Organisation. Berechtigungen werden nicht einzelnen Benutzern, sondern Rollen zugewiesen. Benutzer erhalten anschließend entsprechend ihrer Aufgaben die passende Rolle.Hauptvorteile
- Einfachere Verwaltung: Berechtigungen werden einmalig einer Rolle zugewiesen; anschließend weisen Sie dieser Rolle Benutzer zu
- Konsistenz: Stellt sicher, dass alle Benutzer mit derselben Rolle identische Zugriffsrechte haben
- Skalierbarkeit: Neue Teammitglieder lassen sich schnell vorkonfigurierten Rollen zuweisen
- Sicherheit: Das Least-Privilege-Prinzip beschränkt jede Rolle auf die erforderlichen Berechtigungen
- Audit & Compliance: Nach Aufgabenbereichen organisierte Berechtigungen vereinfachen Zugriffsprüfungen und Compliance-Berichte
Funktionsweise in Corgea
In Corgea erstellen Sie Permission Groups für die Rollen Ihrer Organisation, beispielsweise Admin, Developer oder Security Manager. Jede Permission Group erhält die Berechtigungen, die die zulässigen Aktionen dieser Rolle bestimmen. Benutzer können einer oder mehreren Permission Groups angehören und übernehmen deren Berechtigungen.Berechtigungen sind additiv: Gehört ein Benutzer mehreren Permission Groups an, erhält er die Berechtigungen aller dieser Gruppen.
Rollenbasierte Berechtigungsempfehlungen
Die folgende Matrix enthält Empfehlungen für typische Rollen auf Basis der in Corgea verfügbaren Berechtigungen.Rollenbeschreibungen
Admin
Vollständiger Systemzugriff einschließlich Unternehmenseinstellungen, Benutzern, Berechtigungen und sämtlichen Sicherheitsfunktionen.
Development Manager
Verwaltet Entwicklungsteams, Benutzer und Projekte und kann alle Security-Issues einsehen. Darf Scans starten und Teamzuweisungen verwalten, aber keine Sicherheitsrichtlinien ändern.
Developer
Lesezugriff auf Issues, Scans, Richtlinien und Teams. Kann Scans für eigene Projekte starten, verfügt aber nur über eingeschränkte Verwaltungsrechte.
DevOps
Operative Rolle mit vollständiger Kontrolle über Integrationen, geplante Scans, Agent-Einstellungen und Regeln zur PR-Automatisierung. Darf Scans verwalten und Issues einsehen, aber keine Sicherheitsrichtlinien ändern oder Issues löschen.
Security Manager
Umfassende Sicherheitsverwaltung einschließlich Richtlinien, SLAs, Blocking Rules sowie Benutzer- und Teamverwaltung. Darf keine Permission Groups löschen oder Unternehmenseinstellungen ändern.
Security Engineer
Operative Sicherheitsrolle mit vollständiger Kontrolle über Security-Issues, Richtlinien, Scans und Agent-Einstellungen, jedoch ohne Rechte zur Benutzer- oder Teamverwaltung.
Übersicht der Permission Groups
Die folgenden Permission Groups werden empfohlen. Die Admin-Berechtigung ist in Corgea standardmäßig vorhanden.Best Practices
- Berechtigungszuweisung
- Sicherheitsaspekte
- Fehlerbehebung
1
Benutzerrollen identifizieren
Bestimmen Sie die spezifischen Rollen und Verantwortlichkeiten innerhalb Ihrer Organisation (z. B. Sicherheitsanalyst, Entwickler, Manager).
2
Berechtigungen Rollen zuordnen
Weisen Sie für jede Rolle nur die minimal erforderlichen Berechtigungen zu, um das Prinzip der geringsten Rechte einzuhalten.
3
Berechtigungsgruppen erstellen
Erstellen Sie Berechtigungsgruppen, die den organisatorischen Rollen entsprechen, und weisen Sie die entsprechenden Berechtigungen zu.
4
Benutzer Gruppen zuweisen
Fügen Sie Benutzer den entsprechenden Berechtigungsgruppen basierend auf ihrer Rolle und ihren Aufgaben hinzu.
