Der KI-Workplace nutzt ein zweistufiges Rechtesystem (kurz RBAC für Role-Based Access Control, also rollenbasierte Zugriffssteuerung: Rechte hängen an Rollen, nicht an einzelnen Personen). Auf einer globalen Ebene legst du fest, was jemand grundsätzlich im Workplace tun darf. Auf der Ebene einzelner Ressourcen, also Spaces, Sammlungen, Agenten und mehr, kannst du feiner regeln, wer was sehen, bearbeiten oder verwalten darf.

So musst du Zugriffe nicht für jede einzelne Datei einzeln verwalten, sondern arbeitest mit klaren Rollen.

Globale Rollen

Jeder Account hat genau eine globale Rolle:

RolleWas bedeutet das?
AdminVollzugriff auf alle Funktionen und Verwaltungsbereiche.
UserStandard-Zugriff auf alle Grundfunktionen wie Chat, Agenten, Skills und Suche.

Was Admins zusätzlich dürfen

Admins sind die Verwalter:innen einer Workplace-Instanz und haben Zugriff auf:

  • Benutzerverwaltung: Benutzer anlegen, ändern oder löschen.
  • Gruppenverwaltung: Benutzergruppen pflegen und mit Rollen ausstatten.
  • Provider-Konfiguration: Welche KI-Modelle für die Organisation verfügbar sind.
  • Verbindungen: OAuth-Integrationen (sichere Verbindungen zu externen Systemen, ohne Passwörter weiterzugeben) zu externen Systemen einrichten.
  • Audit Log: Nachvollziehen, wer was geändert hat.
  • App-Konfiguration: Apps für die Organisation freischalten und konfigurieren.
  • Systemeinstellungen: Globale Defaults und Sicherheitsregeln.

💡 Tipp: Wenn du eine neue Workplace-Instanz für dein Unternehmen aufsetzt, erhält der allererste Benutzer automatisch die Admin-Rolle. So ist beim Start immer eine handlungsfähige Person da, ohne dass jemand extern eingreifen muss.

⚠️ Kein impliziter Admin-Zugriff auf Ressourcen: Admins haben Zugriff auf die globalen Verwaltungsbereiche, aber nicht automatisch auf einzelne Ressourcen (Spaces, Collections, Agenten, Apps). Wer Inhalte einer Ressource sehen oder bearbeiten will, braucht dort eine eigene ressourcenbasierte Rolle (Nutzer, Bearbeiter oder Besitzer). Das gilt auch für Admins.

Was User dürfen

Standard-User können im Workplace alles tun, was zum normalen Arbeiten dazugehört:

  • Eigene Chats erstellen und verwalten.
  • Agenten und Skills nutzen.
  • Knowledge-Base-Daten einsehen.
  • Suche über Chats, Wissen und weitere Quellen.
  • Aufgaben erstellen und verwalten.
  • Profil und Modellpräferenzen anpassen.

Ressourcenbasierte Rollen

Über die globale Rolle hinaus kannst du für einzelne Ressourcen genau festlegen, wer was darf. Das gilt für:

RessourceBeschreibung
SpacesGemeinsame Arbeitsbereiche mit Chats, Wissen und Teammitgliedern.
SammlungenSammlungen (Collections) in der Knowledge Base mit Dokumenten und Wissenseinträgen.
VerträgeVertragsdokumente und -daten in der Vertragsmanagement-App.
SkillsÖffentlich geteilte Skills.
AgentenEigene Agenten. Die Rolle steuert auch, welche Agenten dem Supervisor eines Users zur Delegation zur Verfügung stehen.
AppsContainer-Apps mit eigenen Tools, Skills und Agenten.
ToolsBenutzerdefinierte Tools.

Drei Rollen, in einer Hierarchie

Pro Ressource gibt es drei Rollen. Höhere Rollen umfassen die Rechte der niedrigeren mit:

Nutzer < Bearbeiter < Besitzer

BerechtigungNutzerBearbeiterBesitzer
Ansehen & BenutzenJaJaJa
BearbeitenNeinJaJa
LöschenNeinNeinJa
Zugriff verwaltenNeinNeinJa
Eigentum übertragenNeinNeinJa

Was die einzelnen Rollen bedeuten

  • Nutzer: Kann die Ressource ansehen und benutzen, aber nichts ändern. Gut für Stakeholder oder Kolleg:innen, die im Bilde sein wollen oder die Ressource nur nutzen, ohne mitzubauen.
  • Bearbeiter: Hat alle Rechte eines Nutzers und kann zusätzlich Inhalte bearbeiten und aktualisieren. Die typische Rolle für aktive Teammitglieder.
  • Besitzer: Hat alle Rechte eines Bearbeiters, kann zusätzlich anderen Benutzern und Gruppen Zugriff gewähren oder entziehen, die Ressource löschen und das Eigentum übertragen.

📌 Mehrere Besitzer möglich: Eine Ressource kann mehrere Besitzer haben. Das hilft, wenn ein Team gemeinsam die volle Verantwortung tragen soll oder wenn du sicherstellen willst, dass nicht nur eine einzelne Person alle Verwaltungsrechte hat.

Zugriff verwalten

Eine Ressource bekommt Mitglieder auf zwei Wegen, direkt oder über eine Gruppe.

Für alle freigeben

Agenten, Skills, Collections und Apps kannst du mit einem Klick für alle Benutzer:innen eures Workplace freigeben. Das ist der schnellste Weg, wenn eine Ressource ohnehin dem ganzen Team zur Verfügung stehen soll.

Einzelne Benutzer

Du kannst einer Ressource einzelne Benutzer mit einer Rolle hinzufügen. Wer eine Ressource erstellt, wird automatisch als Besitzer eingetragen.

Gruppen

Statt jede Person einzeln einzutragen, kannst du eine Benutzergruppe einer Ressource zuweisen. Alle Mitglieder der Gruppe erben die Rolle der Gruppe. So einfach geht’s:

  1. Lege eine Gruppe an, zum Beispiel „Marketing-Team“.
  2. Füge die relevanten User der Gruppe hinzu.
  3. Weise der Gruppe eine Rolle auf der Ressource zu.

ℹ️ Effektive Rolle: Wenn ein User direkt und über eine Gruppe Zugriff hat, gilt die jeweils höhere Rolle. Beispiel: Du bist direkt als Nutzer eingetragen, deine Gruppe hat aber Bearbeiter-Rechte. Effektiv hast du dann Bearbeiter-Rechte.

Eigentum übertragen

Wenn du eine Ressource an jemand anderen übergeben willst, kannst du das Eigentum übertragen:

  1. Öffne die Zugriffsverwaltung der Ressource.
  2. Wähl Eigentum übertragen.
  3. Such den neuen Besitzer aus der Benutzerliste aus.
  4. Bestätige die Übertragung.

⚠️ Letzter Besitzer: Eine Ressource muss immer mindestens einen Besitzer haben. Wenn du der einzige Besitzer bist und gehen willst, übertrag das Eigentum vorher oder ergänze eine zweite Person als Besitzer.

Tipps für saubere Rechtevergabe

  • Globale Rolle sparsam vergeben: Admin nur an Personen, die wirklich Verwaltungs-Aufgaben haben. Für alle anderen reicht User vollkommen aus, pro Ressource lässt sich noch fein justieren.
  • Mit Gruppen arbeiten, nicht mit Einzelfreigaben: Wenn ein ganzes Team Zugriff bekommen soll, ist eine Benutzergruppe sauberer als zehn einzelne Einträge. Spart Pflegeaufwand und hält den Überblick.
  • Mehrere Besitzer einplanen: Mindestens zwei Besitzer pro wichtiger Ressource helfen, wenn jemand ausfällt oder das Unternehmen verlässt. Sonst bleibt die Ressource ohne Verwaltungsmöglichkeit zurück.
  • Bearbeiter vor Besitzer: Wer Inhalte pflegt, braucht meistens „nur“ Bearbeiter. Besitzer-Rechte (Zugriff verwalten, löschen, Eigentum übertragen) gezielt vergeben.
  • Nutzer für Stakeholder: Wenn jemand mitlesen oder die Ressource nur benutzen, aber nichts kaputt machen soll: Nutzer ist die richtige Wahl.