LIVCK Cloud

Zugriffsbereiche

Standardmäßig sieht jedes Mitglied deiner Organisation alle Services und Statuspages. Für kleinere Teams ist das genau richtig.

Betreust du mehrere Marken, Kunden oder Abteilungen in einer Organisation, willst du das meist trennen: Das Team einer Marke soll nur deren Systeme sehen. Genau dafür gibt es Zugriffsbereiche.

Du findest sie unter Einstellungen → Organisation → Zugriffsbereiche.

Wie es funktioniert

Ein Zugriffsbereich ist eine benannte Sammlung von Ressourcen -- zum Beispiel „Marke Nord". Du weist ihn Teams und Rollen zu. Alle Mitglieder dahinter sehen dann genau die Ressourcen dieses Bereichs.

Welche Ressourcen dazugehören, bestimmst du über Tags:

  1. Tagge deine Services mit marke-nord
  2. Lege einen Zugriffsbereich „Marke Nord" mit der Regel marke-nord an
  3. Weise ihn dem Team „Marke Nord -- DevOps" zu

Ab jetzt gehört jeder Service, den du mit marke-nord taggst, automatisch dazu. Du musst den Bereich nie wieder anfassen.

Statuspages kannst du zusätzlich direkt auswählen -- davon gibt es meist wenige, und sie werden gezielt zugeordnet.

Die zwei Betriebsarten

Oben auf der Seite entscheidest du, wie deine Organisation arbeitet:

  • Alle sehen alles -- der Normalfall. Berechtigungen gelten für jede Ressource.
  • Nach Zugriffsbereich -- Mitglieder sehen nur die Ressourcen der Bereiche, die ihren Teams oder Rollen zugewiesen sind.

Deine Berechtigungen ändern sich dabei nicht. Wer Services bearbeiten darf, darf das weiterhin -- nur eben innerhalb seiner Bereiche. Die zwei Dinge sind unabhängig: Berechtigungen sagen was du darfst, Zugriffsbereiche womit.

Alarmierung bleibt unberührt

Das ist die wichtigste Regel, und sie ist bewusst so gebaut:

Wer über eine Eskalationsstufe oder eine Rufbereitschaft gerufen wird, bekommt die Meldung immer -- auch zu einem System außerhalb seiner Bereiche. Eine Vertretung, die nachts einspringt, wird geweckt. Alles andere wäre gefährlich.

Gefiltert werden nur Benachrichtigungen, deren Empfänger LIVCK selbst herleitet -- etwa die Statusmeldung an alle Mitglieder. Wen ein Mensch bewusst eingetragen hat, wird nie gefiltert.

Wer weiterhin alles sieht

  • Der Inhaber der Organisation
  • Wer Teams, Rollen, SSO oder Organisationseinstellungen verwaltet -- diese Rechte steuern die Sichtbarkeit selbst, eine Einschränkung wäre wirkungslos
  • Wer die Berechtigung „Zugriffsbereiche übergehen" hat -- gedacht für Auditoren oder die Geschäftsführung

Auf der Seite siehst du unter Sieht alles jederzeit namentlich, wer das ist und warum. Diese Liste lässt sich nicht direkt bearbeiten -- sie ergibt sich aus den Berechtigungen. Wer jemandem uneingeschränkte Sicht geben oder nehmen will, tut das unter Rollen.

Umstellen

Bevor du auf „Nach Zugriffsbereich" wechselst, prüft LIVCK, ob jemand danach gar nichts mehr sähe -- also Mitglieder, die über kein Team und keine Rolle einem Bereich zugeordnet sind. Solange das der Fall ist, lässt sich nicht umschalten, und du bekommst die Namen genannt.

Ressourcen ohne Bereich blockieren die Umstellung nicht. Sie sind danach nur noch für Mitglieder mit uneingeschränktem Zugriff sichtbar, und die Seite zeigt dir laufend, wie viele das sind. Du kannst also klein anfangen und nach und nach zuordnen.

Umschalten lässt sich jederzeit in beide Richtungen. Deine Bereiche, Regeln und Zuweisungen bleiben dabei erhalten.

API-Tokens

Ein API-Token sieht das, was die Person sieht, die es angelegt hat -- und zwar immer aktuell: wechselt sie das Team, wirkt das ab der nächsten Anfrage. Ein Token gehört technisch der Organisation, nicht der Person, und überlebt deshalb deren Austritt.

Verlässt der Ersteller die Organisation, sieht sein Token nichts mehr. Das ist Absicht: sonst würde ein eingeschränktes Token beim Ausscheiden seines Erstellers plötzlich mehr sehen als er selbst je durfte. Läuft eine Automatisierung darüber, lege das Token neu an -- am besten mit einem Konto, das dauerhaft in der Organisation bleibt.

Geteilte Systeme

Ein Datenbankserver, der hinter mehreren Marken steht, ist kein Sonderfall: Gib ihm einfach die Tags aller Marken, die ihn nutzen. Er erscheint dann in jedem dieser Bereiche.

Was Zugriffsbereiche sind -- und was nicht

Zugriffsbereiche sind eine organisatorische Trennung innerhalb einer Organisation. Sie sorgen dafür, dass Menschen mit dem arbeiten, wofür sie zuständig sind.

Sie sind keine Mandantentrennung. Geteilte Systeme sind für alle beteiligten Bereiche sichtbar, Team- und Tag-Namen sind organisationsweit sichtbar, und wer für einen Vorfall gerufen wird, sieht diesen Vorfall.

Brauchst du eine harte Trennung -- etwa weil zwei Kunden nichts voneinander erfahren dürfen -- lege dafür getrennte Organisationen an.

Verfügbarkeit

Zugriffsbereiche gibt es ab dem Team-Plan: 3 Bereiche im Team-Plan, 10 im Business-Plan. Weitere kannst du als Add-on dazubuchen.

Auf Free und Solo gibt es keine zusätzlichen Sitze -- dort bist du allein in deiner Organisation, und Zugriffsbereiche hätten nichts zu tun.