Skip to main content
Rollen verwalten Sie unter Settings → User Management → Roles. Zum Anzeigen benötigen Sie die Berechtigung Can view Permission Group und einen Tarif mit Rollenverwaltung.
Die Seite Roles unter Settings mit allen Rollen und der Anzahl zugewiesener Benutzer

Was sind rollenbasierte Berechtigungen?

Rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) beschränkt den Systemzugriff anhand der Rolle eines Benutzers in einer Organisation. Berechtigungen werden nicht einzelnen Benutzern, sondern Rollen zugewiesen. Benutzer erhalten anschließend entsprechend ihrer Aufgaben die passende Rolle.

Hauptvorteile

  • Einfachere Verwaltung: Berechtigungen werden einmalig einer Rolle zugewiesen; anschließend weisen Sie dieser Rolle Benutzer zu
  • Konsistenz: Stellt sicher, dass alle Benutzer mit derselben Rolle identische Zugriffsrechte haben
  • Skalierbarkeit: Neue Teammitglieder lassen sich schnell vorkonfigurierten Rollen zuweisen
  • Sicherheit: Das Least-Privilege-Prinzip beschränkt jede Rolle auf die erforderlichen Berechtigungen
  • Audit & Compliance: Nach Aufgabenbereichen organisierte Berechtigungen vereinfachen Zugriffsprüfungen und Compliance-Berichte

Funktionsweise in Corgea

In Corgea erstellen Sie Rollen für die Aufgabenbereiche Ihrer Organisation, beispielsweise Admin, Developer oder Security Manager. Jede Rolle erhält die Berechtigungen, die die zulässigen Aktionen bestimmen. Benutzer können einer oder mehreren Rollen angehören und übernehmen deren Berechtigungen.
Berechtigungen sind additiv: Gehört ein Benutzer mehreren Rollen an, erhält er die Berechtigungen aller dieser Rollen.

Rollenbasierte Berechtigungsempfehlungen

Die folgende Matrix enthält Empfehlungen für typische Rollen auf Basis der in Corgea verfügbaren Berechtigungen.

Rollenbeschreibungen

Admin

Vollständiger Systemzugriff einschließlich Unternehmenseinstellungen, Benutzern, Berechtigungen und sämtlichen Sicherheitsfunktionen.

Development Manager

Verwaltet Entwicklungsteams, Benutzer und Projekte und kann alle Security-Issues einsehen. Darf Scans starten und Teamzuweisungen verwalten, aber keine Sicherheitsrichtlinien ändern.

Developer

Lesezugriff auf Issues, Scans, Richtlinien und Teams. Kann Scans für eigene Projekte starten, verfügt aber nur über eingeschränkte Verwaltungsrechte.

DevOps

Operative Rolle mit vollständiger Kontrolle über Integrationen, geplante Scans, Agent-Einstellungen und Regeln zur PR-Automatisierung. Darf Scans verwalten und Issues einsehen, aber keine Sicherheitsrichtlinien ändern oder Issues löschen.

Security Manager

Umfassende Sicherheitsverwaltung einschließlich Richtlinien, SLAs, Blocking Rules sowie Benutzer- und Teamverwaltung. Darf keine Rollen löschen oder Unternehmenseinstellungen ändern.

Security Engineer

Operative Sicherheitsrolle mit vollständiger Kontrolle über Security-Issues, Richtlinien, Scans und Agent-Einstellungen, jedoch ohne Rechte zur Benutzer- oder Teamverwaltung.

Übersicht der Rollen

Die folgenden Rollen werden empfohlen. Die Admin-Rolle ist in Corgea standardmäßig vorhanden.

Best Practices

1

Benutzerrollen identifizieren

Bestimmen Sie die spezifischen Rollen und Verantwortlichkeiten innerhalb Ihrer Organisation (z. B. Sicherheitsanalyst, Entwickler, Manager).
2

Berechtigungen Rollen zuordnen

Weisen Sie für jede Rolle nur die minimal erforderlichen Berechtigungen zu, um das Prinzip der geringsten Rechte einzuhalten.
3

Rollen erstellen

Erstellen Sie Rollen, die den organisatorischen Aufgabenbereichen entsprechen, und weisen Sie die entsprechenden Berechtigungen zu.
4

Benutzer Rollen zuweisen

Fügen Sie Benutzer den entsprechenden Rollen basierend auf ihrem Aufgabenbereich und ihren Verantwortlichkeiten hinzu.

Berechtigungsreferenz

Die folgende Referenz beschreibt alle verfügbaren Berechtigungen in Corgea und ihre typischen Anwendungsfälle.

Benutzerverwaltungsberechtigungen

Berechtigungen für die Issue-Verwaltung (SAST)

Berechtigungen für die SCA-Issue-Verwaltung

SAST-Scan-Verwaltungsberechtigungen

Projektverwaltungsberechtigungen

API-Token-Verwaltungsberechtigungen

Richtlinienverwaltungsberechtigungen

Issue SLA Management-Berechtigungen

Blocking Rule Verwaltungsberechtigungen

PR-Scan-Kommentar-Regel-Berechtigungen

Geplante Scan-Verwaltungsberechtigungen

Berechtigungen für Integrationsverwaltung

Berechtigungen für die Rollenverwaltung

Diese Berechtigungen erscheinen in der App als Can add/change/view/delete Permission Group. Sie steuern, wer Rollen verwalten darf.

Berechtigungen für das Unternehmensmanagement

Berechtigungen für Corgea Agent Settings

Berechtigungen für die Skills Registry

Teamverwaltungsberechtigungen

Berechtigungen für Content Access Management