Team & Berechtigungen
Wiederverwendbare Berechtigungsgruppen steuern den Projektzugriff und legen fest, was einzelne Teammitglieder sehen, konfigurieren und deployen dürfen.
Auf dieser Seite
Überblick
Jedes Connic-Projekt hat einen Owner und beliebig viele Mitglieder. Was ein Mitglied tun kann, wird nicht durch eine feste Rolle bestimmt, sondern ergibt sich aus allen zugewiesenen Permission Groups. Mitglieder, Gruppen und die Security Policy des Projekts werden unter Projekt-Settings → Team & Permissions verwaltet.
Owner und Mitglieder
| Rolle | Bedeutung |
|---|---|
| Owner | Genau einer pro Projekt. Hat immer vollständigen Zugriff, einschließlich des Löschens des Projekts und der Übertragung der Projektinhaberschaft. Der Zugriff des Owners kann nicht durch Gruppen eingeschränkt werden. |
| Member | Alle anderen Personen. Ein Mitglied erhält die kombinierten Berechtigungen aller zugewiesenen Gruppen und muss mindestens einer Gruppe angehören. |
Jedes Projekt beginnt mit zwei Gruppen: Admin (alle Berechtigungen) und Nutzer (eine Basis zum Lesen und Ausführen). Es handelt sich um bearbeitbare Gruppen, nicht um feste Rollen. Sie lassen sich ändern, löschen oder durch eigene Gruppen ergänzen.
Permission Groups
Eine Gruppe bündelt mehrere Berechtigungen, die sich gemeinsam zuweisen lassen. Jede Berechtigung entspricht einer einzelnen Aktion und ist nach Bereich organisiert, etwa Agenten, Runs, Deployments, Verbindungen, Environments, Retrieval, Billing oder Team.
- Erstelle im Panel Groups eine Gruppe, wähle ihre Berechtigungen aus und weise sie anschließend Mitgliedern zu oder füge sie einer Einladung hinzu.
- Ein Mitglied kann mehreren Gruppen gleichzeitig angehören. Seine Berechtigungen ergeben sich aus allen zugewiesenen Gruppen.
- Zum Erstellen und Bearbeiten von Gruppen sind die Berechtigungen Create / Update / Delete permission groups erforderlich, die die Standardgruppe Admin besitzt. Alle außer dem Owner können nur Berechtigungen aufnehmen, die sie selbst haben.
- Eine Gruppe kann nicht gelöscht werden, solange sie noch von einem Mitglied oder einer ausstehenden Einladung verwendet wird.
Berechtigungen der Standardgruppen
Die beiden Startgruppen gewähren den folgenden Zugriff. Da Gruppen bearbeitbar sind, ist dies eine Standardkonfiguration und kein festes Rollensystem.
| Action | Owner | Admin group | Nutzergruppe |
|---|---|---|---|
| View agents, runs & logs | |||
| Trigger agents | |||
| Deploy | |||
| Manage connectors | |||
| Manage retrieval | |||
| Edit project settings | |||
| Manage team & permission groups | |||
| Manage environments | |||
| Manage billing | |||
| Delete project or transfer ownership |
Ein Projekt zu löschen oder die Projektinhaberschaft zu übertragen bleibt allein dem Owner vorbehalten. Keine Gruppe gewährt diese Aktionen – auch dann nicht, wenn sie alle Berechtigungen enthält.
Mitglieder einladen
Alle mit der Berechtigung Invite members – der Owner und die Standardgruppe Admin besitzen sie – können über das Invite-Panel Personen hinzufügen:
E-Mail-Adresse eingeben
Gib die E-Mail-Adresse der einzuladenden Person ein.
Permission Groups auswählen
Wähle eine oder mehrere Gruppen aus, deren Berechtigungen die einladende Person selbst besitzt. Die Gruppe Nutzer ist standardmäßig ausgewählt, möglicherweise ist jedoch eine andere Gruppe erforderlich. Der Owner kann jede Gruppe auswählen. Mindestens eine Gruppe ist erforderlich; die Auswahl lässt sich später ändern.
Einladung senden
Die eingeladene Person erhält eine E-Mail und eine In-App-Benachrichtigung. Die ausstehende Einladung erscheint außerdem auf ihrer Connic-Projekte-Seite. Sie kann die Einladung annehmen oder ablehnen. Beim Annehmen prüft Connic, ob die einladende Person weiterhin Invite members sowie alle Berechtigungen der ausgewählten Gruppen besitzt, bevor das Mitglied hinzugefügt wird.
Mitglieder verwalten
Die Teamliste bietet folgende Aktionen:
- Gruppen eines Mitglieds ändern: Füge mit dem Gruppen-Selector neben dem Namen Gruppen hinzu oder entferne sie. Dadurch wird die gesamte Gruppenauswahl ersetzt (erfordert Update members). Alle außer dem Owner können nur Gruppen zuweisen, deren Berechtigungen sie selbst besitzen.
- Mitglied entfernen: Entziehe der Person den Zugriff auf das Projekt (erfordert Remove members). Mitglieder können weder sich selbst noch den Owner entfernen.
- Ausstehende Einladung abbrechen: Ziehe eine Einladung zurück, bevor sie angenommen wurde (erfordert Invite members).
Der Owner kann alle drei Aktionen immer ausführen. Jedes andere Mitglied benötigt die passende Berechtigung und darf bei Änderungen an Gruppen nur Berechtigungen gewähren, die es selbst besitzt.
Projektinhaberschaft übertragen
Jedes Projekt hat genau einen Owner und nur dieser kann die Projektinhaberschaft übertragen. Wähle unter Team & Permissions neben einem Mitglied Make owner aus und bestätige. Die empfangende Person darf durch die Übernahme ihr Projektlimit nicht überschreiten.
Security Policy
Auf der Seite Team & Permissions befindet sich auch die Security Policy des Projekts. Aktiviere Require two-factor authentication, damit sich jedes Mitglied mit einem zweiten Faktor authentifizieren muss, bevor es auf das Projekt zugreifen kann. Beim Öffnen eines geschützten Projekts werden Mitglieder zum Einrichten eines Faktors oder zum Bestätigen eines vorhandenen Faktors weitergeleitet und kehren anschließend zum selben Projekt zurück. Der normale Connic Login bleibt verfügbar. Wer diese Policy ändert, muss zunächst selbst mit 2FA angemeldet sein und benötigt die Berechtigung Edit project settings.
API-Key-Berechtigungen
API Keys verwenden denselben Katalog aktionsbezogener Berechtigungen wie Teamgruppen. Ein Key kann die aktuellen Berechtigungen seines Owners nur einschränken und niemals Zugriff gewähren, den der Owner nicht besitzt. Projekt-2FA gilt weiterhin für interaktive Benutzersessions, während API Keys nicht interaktive Zugangsdaten bleiben.
Erstelle oder bearbeite Keys unter Projekt-Settings → API Keys & MCP Auth. Ein Key beginnt mit allen von der API unterstützten Berechtigungen, die seinem Owner zur Verfügung stehen. Entferne einzelne Berechtigungen für eine engere Auswahl oder wähle alle aus, damit der Key sämtliche zulässigen Berechtigungen übernimmt.
- Die Auswahl zeigt dieselben Berechtigungen und Kategorien wie die Berechtigungsgruppen des Teams.
- Die Gruppenzugehörigkeit des Owners wird bei jeder API-Anfrage ausgewertet.
- Änderungen an Berechtigungen gelten sofort, ohne den Key zu rotieren oder offenzulegen.
Vollständige Informationen zu Authentifizierung, Rate Limiting und verfügbaren Endpunkten stehen in den REST API Docs.
Audit Log
Projekt-Aktionen werden im Audit Log unter Projekt-Settings → Audit Log aufgezeichnet. Zum Anzeigen ist die Berechtigung View audit log erforderlich. Jeder Eintrag erfasst:
- wer die Aktion wann ausgeführt hat
- die Aktion und gegebenenfalls betroffene Ressourcenwerte; geheime Werte werden maskiert
- die Aktionskategorie, etwa Projekt, Deployment, Verbindung, Run, Judge, Approval, Member, Invite, Billing oder Git
Filtere das Log nach Zeitraum, Aktionstyp, Ressourcentyp oder Benutzer oder durchsuche alle Einträge. Projekt-Mitglieder können einzelne Einträge weder bearbeiten noch löschen. Einträge laufen gemäß der auf der Seite angezeigten Aufbewahrungsdauer des Plans ab.
