Skip to main content
VARIOS AI steuert Zugriffe über vier feste Rollen und über Gruppen. Die Rollen legen fest, welche Bereiche eine Person verwalten darf. Die Gruppen legen fest, welche Assistenten, KI-Modelle und Konnektoren ihre Mitglieder nutzen dürfen.

Rollen

SuperAdmin hat keinen Zugriff auf das DLP-Dashboard und die Compliance-Protokolle. Diese Bereiche sind der Rolle ComplianceAdmin vorbehalten. So bleibt die Kontrolle der Nutzung von der technischen Administration getrennt. Eine Person kann mehrere Rollen haben, zum Beispiel Admin und ComplianceAdmin.

Woher die Rollen kommen

Rollen werden ausschließlich im Identitätsanbieter vergeben, nicht in VARIOS AI. VARIOS AI übernimmt die Rollen bei jeder Anmeldung neu aus dem Token. Eine im Identitätsanbieter entzogene Rolle ist damit nach der nächsten Anmeldung auch in VARIOS AI entzogen.
Änderungen an Rollen wirken erst, wenn sich die Person neu anmeldet.

Wer sich anmelden darf

Für normale Benutzer gibt es keine eigene Rolle und keine Variable in der .env. Jede Person, die sich erfolgreich über den Identitätsanbieter anmeldet, kann VARIOS AI als User nutzen. Wer sich anmelden darf, legen Sie deshalb im Identitätsanbieter fest: Mit Microsoft Entra ID können Sie die Anmeldung zusätzlich auf Benutzer mit der Rolle UserLoginAllowed beschränken. Aktivieren Sie dazu unter Allgemein die Einstellung Anmeldung nur für Benutzer mit der Rolle UserLoginAllowed (über Microsoft-Entra-ID-Gruppenanspruch). Die Prüfung gilt auch für Administratoren.
Weisen Sie die Administratorrollen nur Benutzern und Gruppen zu, die Administratorrechte erhalten sollen. Erhält die Gruppe aller VARIOS-AI-Nutzer eine Administratorrolle, werden alle ihre Mitglieder Administratoren.

Was welche Rolle im Admin-Menü sieht

Gruppen

Über Gruppen steuern Admins, welche Ressourcen die Mitglieder nutzen dürfen:
  • Assistenten der Gruppe: globale Assistenten, die den Mitgliedern zur Verfügung stehen
  • KI-Modelle der Gruppe: Modelle, die die Mitglieder nutzen dürfen
  • Konnektoren der Gruppe: Konnektoren, die innerhalb der Gruppe erlaubt sind
  • Maximale Kosten pro Monat: Kostenobergrenze für die gesamte Gruppe
Gruppen und Mitgliedschaften kommen in der Regel per Synchronisation aus dem Identitätsanbieter. Gruppen vergeben keine Admin-Rechte; diese kommen allein aus den Rollen.

Empfehlungen

  • Vergeben Sie SuperAdmin nur an wenige Personen und Admin für die laufende Verwaltung.
  • Vergeben Sie ComplianceAdmin an Personen, die nicht zugleich SuperAdmin sind, damit Kontrolle und Administration getrennt bleiben.
  • Steuern Sie den Zugriff auf Modelle, Assistenten und Konnektoren über Gruppen statt über einzelne Personen.
  • Prüfen Sie die Rollenzuweisungen im Identitätsanbieter regelmäßig.