Zugriffsmodell
Was eine Person in Costfluent tun kann, ergibt sich aus drei Dingen: ihrer Organisationsrolle, den Teams, denen sie mit jeweils einer Teamrolle angehört, und dem Zugriff, den jedes dieser Teams auf einen Workspace hat. Costfluent prüft jede Aktion auf dem Server gegen diese Kombination.
Organisationsrollen
Jedes Mitglied einer Organisation hat genau eine Organisationsrolle. Sie bestimmt, was es in der ganzen Organisation tun kann.
| Rolle | Kann in der Organisation |
|---|---|
| Eigentümer | Alles: Organisationseinstellungen, Abrechnung und Tarife, Single Sign-on, Benutzer und Teams, Workspaces, Verbindungen, API-Token und das Audit-Protokoll. Ein Eigentümer kann in jedem Workspace alles, ohne einem Team anzugehören. |
| Integrationsverantwortliche Person | Cloud-Konten verbinden und verwalten, Workspaces und API-Token anlegen, Benachrichtigungskanäle einrichten. Keine Benutzer oder Abrechnung. |
| Bearbeiter | Workspaces und API-Token anlegen, Verbindungen synchronisieren, Benachrichtigungskanäle einrichten. |
| Betrachter | Die Organisation und ihre Verbindungen ansehen. |
Die Rolle einer Person änderst du unter Einstellungen, dann Benutzer; siehe Benutzer, Teams und Rollen.
Teamrollen und Workspace-Zugriff
In einem Workspace handelt jeder außer einem Organisationseigentümer über ein Team. Ein Team hat Mitglieder mit jeweils einer Teamrolle und erhält Zugriff auf Workspaces, jeweils mit einer Stufe.
| Teamrolle | In einem Workspace, den das Team bearbeiten kann |
|---|---|
| Eigentümer | Alles, was ein Bearbeiter kann, dazu den Workspace umbenennen und löschen und seinen Zugriff verwalten. |
| Bearbeiter | Kostenberichte, Dashboards, Ordner, Budgets, Warnungen, Segmente, Zuordnungsregeln, Tags und virtuelle Tags, Freigabelinks und Berichtspläne sowie die Datenquellen des Workspace anlegen und ändern; Anomalien bestätigen; Einsparpotenziale verwalten. |
| Betrachter | Kosten, Berichte, Dashboards, Budgets, Anomalien, Segmente, Tags und Einsparpotenziale lesen. |
Jede Teamrolle kann Kosten als CSV exportieren.
| Workspace-Zugriff | Wirkung |
|---|---|
| Kann bearbeiten | Die Rollen des Teams gelten vollständig. |
| Kann ansehen | Nur der lesende Teil der Teamrollen gilt, unabhängig von der Rolle. |
| Kein Zugriff | Das Team gewährt in diesem Workspace nichts. |
Wer mehreren Teams angehört, erhält alles, was eines dieser Teams gewährt.
Das Team „Alle“
Jede Organisation hat ein Systemteam, „Alle“. Ein neuer Workspace gibt ihm den Standardzugriff auf Arbeitsbereiche der Organisation, bis einem Team ausdrücklich Zugriff gewährt wird. Den Standard legst du unter Einstellungen, dann Organisation fest.
API-Token
Ein Token für die Public API trägt eigene Berechtigungen und optional einen Workspace. Es kann nie mehr als die Person, die es angelegt hat. Siehe API-Authentifizierung.