> ## Documentation Index
> Fetch the complete documentation index at: https://docs.varios-ai.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Wer darf was in VARIOS AI

> Wie Rollen aus dem Identitätsanbieter und Gruppen den Zugriff in VARIOS AI steuern.

VARIOS AI steuert Zugriffe über **vier feste Rollen** und über **Gruppen**. Die Rollen legen fest, welche Bereiche eine Person verwalten darf. Die Gruppen legen fest, welche Assistenten, KI-Modelle und Konnektoren ihre Mitglieder nutzen dürfen.

## Rollen

| Rolle | Wert im Identitätsanbieter | Aufgabe |
| - | - | - |
| **User** | keiner, siehe [Wer sich anmelden darf](#wer-sich-anmelden-darf) | Chatten, eigene Assistenten anlegen, eigene Einstellungen verwalten. Jede angemeldete Person hat diese Rolle. |
| **Admin** | Wert von `ADMIN_GROUP_NAME` | Benutzer, Gruppen, globale Assistenten, Wissensdatenbanken und API-Schlüssel verwalten, Admin-Dashboard einsehen. |
| **SuperAdmin** | Wert von `SUPERADMIN_GROUP_NAME` | Alles, was Admin darf, dazu Modelle, Konnektoren, Zugangsdaten, Prompt-Bibliothek, Einstellungen, Updates und technische Protokolle. |
| **ComplianceAdmin** | Wert von `COMPLIANCE_ADMIN_GROUP_NAME` | DLP-Dashboard und Compliance-Protokolle einsehen. |

**SuperAdmin** hat keinen Zugriff auf das DLP-Dashboard und die Compliance-Protokolle. Diese Bereiche sind der Rolle **ComplianceAdmin** vorbehalten. So bleibt die Kontrolle der Nutzung von der technischen Administration getrennt.

Eine Person kann mehrere Rollen haben, zum Beispiel **Admin** und **ComplianceAdmin**.

## Woher die Rollen kommen

Rollen werden ausschließlich im **Identitätsanbieter** vergeben, nicht in VARIOS AI.

| Identitätsanbieter | Vergabe |
| - | - |
| Microsoft Entra ID | App-Rollen der Unternehmensanwendung, siehe [Microsoft Entra ID einrichten](../installation/microsoft-entra-id) |
| Keycloak | Gruppen mit den Namen aus der `.env`, siehe [Keycloak einrichten](../installation/keycloak#administratorrollen-zuordnen) |

VARIOS AI übernimmt die Rollen bei **jeder Anmeldung** neu aus dem Token. Eine im Identitätsanbieter entzogene Rolle ist damit nach der nächsten Anmeldung auch in VARIOS AI entzogen.

<Note>
  Änderungen an Rollen wirken erst, wenn sich die Person neu anmeldet.
</Note>

## Wer sich anmelden darf

Für normale Benutzer gibt es keine eigene Rolle und keine Variable in der `.env`. Jede Person, die sich erfolgreich über den Identitätsanbieter anmeldet, kann VARIOS AI als **User** nutzen. Wer sich anmelden darf, legen Sie deshalb im Identitätsanbieter fest:

| Identitätsanbieter | Steuerung | Details |
| - | - | - |
| Microsoft Entra ID | Einstellung **Zuweisung erforderlich** der Unternehmensanwendung | [Benutzerzugang in Microsoft Entra ID](../installation/microsoft-entra-id#benutzerzugang) |
| Keycloak | Benutzer im Realm | [Benutzerzugang in Keycloak](../installation/keycloak#benutzerzugang) |

Mit Microsoft Entra ID können Sie die Anmeldung zusätzlich auf Benutzer mit der Rolle `UserLoginAllowed` beschränken. Aktivieren Sie dazu unter [Allgemein](./settings/general) die Einstellung **Anmeldung nur für Benutzer mit der Rolle UserLoginAllowed (über Microsoft-Entra-ID-Gruppenanspruch)**. Die Prüfung gilt auch für Administratoren.

<Warning>
  Weisen Sie die Administratorrollen nur Benutzern und Gruppen zu, die Administratorrechte erhalten sollen. Erhält die Gruppe aller VARIOS-AI-Nutzer eine Administratorrolle, werden alle ihre Mitglieder Administratoren.
</Warning>

## Was welche Rolle im Admin-Menü sieht

| Bereich | Admin | SuperAdmin | ComplianceAdmin |
| - | - | - | - |
| Dashboard | Ja | Ja | — |
| Abrechnung (nur bei Prepaid) | Ja | Ja | — |
| Benutzer | Ja | Ja, zusätzlich Synchronisation starten | — |
| Gruppen | Ja | Ja, zusätzlich Gruppe für die Anmeldung sperren | — |
| Globale Assistenten | Ja | Ja | — |
| Wissensdatenbanken (mit Embedding-Modell) | Ja | Ja | — |
| API-Schlüssel | Ja | Ja | — |
| Prompt-Bibliothek | — | Ja | — |
| Konnektoren | — | Ja | — |
| Modelle | — | Ja | — |
| Zugangsdaten | — | Ja | — |
| Protokolle: System, Sicherheit, SCIM | — | Ja | — |
| Service-Status | — | Ja | — |
| Einstellungen und Updates | — | Ja | — |
| Compliance: DLP-Dashboard | — | — | Ja |
| Compliance: Audit-, Anmelde-, DLP- und Konnektor-Protokolle | — | — | Ja |

## Gruppen

Über [Gruppen](./groups) steuern Admins, welche Ressourcen die Mitglieder nutzen dürfen:

* **Assistenten der Gruppe**: globale Assistenten, die den Mitgliedern zur Verfügung stehen
* **KI-Modelle der Gruppe**: Modelle, die die Mitglieder nutzen dürfen
* **Konnektoren der Gruppe**: Konnektoren, die innerhalb der Gruppe erlaubt sind
* **Maximale Kosten pro Monat**: Kostenobergrenze für die gesamte Gruppe

Gruppen und Mitgliedschaften kommen in der Regel per Synchronisation aus dem Identitätsanbieter. Gruppen vergeben keine Admin-Rechte; diese kommen allein aus den Rollen.

## Empfehlungen

* Vergeben Sie **SuperAdmin** nur an wenige Personen und **Admin** für die laufende Verwaltung.
* Vergeben Sie **ComplianceAdmin** an Personen, die nicht zugleich SuperAdmin sind, damit Kontrolle und Administration getrennt bleiben.
* Steuern Sie den Zugriff auf Modelle, Assistenten und Konnektoren über Gruppen statt über einzelne Personen.
* Prüfen Sie die Rollenzuweisungen im Identitätsanbieter regelmäßig.


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.