Unternehmensadministrator und Superadministrator – wer welche Prüfungen umgeht
Ein Unternehmensadministrator umgeht in seinem Unternehmen alle Berechtigungsprüfungen. Er umgeht weder 2FA noch die Unternehmensgrenzen – dafür braucht es einen Plattform-Superadministrator.
Es gibt zwei Ebenen, die die üblichen Berechtigungsprüfungen umgehen. Sie unterscheiden sich stärker, als die Namen vermuten lassen.
Schritt für Schritt
Einer Rolle den Status „Unternehmensadministrator“ geben
- Öffne im Menü Team und Zugriff → Rollen und Berechtigungen. Der Bildschirm Team und Zugriff öffnet sich auf der Registerkarte Rollen und Berechtigungen mit der Liste Rollen im Unternehmen.
- Klicke neben der gewünschten Rolle auf das Stiftsymbol Rolle bearbeiten oder auf Rolle hinzufügen, wenn du eine neue erstellst.
- Fülle im Dialog den Rollennamen aus (sonst ist die Speichern-Schaltfläche inaktiv) und optional die Beschreibung.
- Aktiviere auf der Karte Unternehmensadministrator mit dem Hinweis Vollzugriff auf alle Funktionen und Daten den Schalter.
- Die Registerkarten Modulberechtigungen und Feldberechtigungen verschwinden. Stattdessen erscheint die Warnung Vollzugriff aktiviert. Das bestätigt, dass der Schalter aktiv ist.
- Klicke auf Rolle aktualisieren (bei einer neuen Rolle: Rolle erstellen).
- Das Fenster 2FA-Verifizierung erforderlich erscheint. Gib den Code aus deiner Authentifizierungs-App in das Feld Bestätigungscode ein und klicke auf Bestätigen. Anschließend wird gespeichert (2FA-Bestätigung bei Berechtigungsänderungen).
- Der Rollendialog schließt sich und die Rollenliste wird aktualisiert. In der Spalte Berechtigungen hat die Rolle jetzt einen roten Chip Vollzugriff statt Module: N; ihr Symbol wird zur Krone.
Bei einem Fehler erscheint Rolle konnte nicht gespeichert werden. Der Dialog bleibt mit deinen Einstellungen geöffnet.
Hinweis: Beim Speichern einer Rolle mit aktiviertem Schalter werden keine Feldberechtigungen gesendet – die Registerkarte wird nicht angezeigt, also gibt es dort nichts zu speichern. Die Werte bleiben unverändert in der Datenbank und erscheinen wieder im Dialog, wenn du den Schalter ausschaltest (Feldberechtigungen — einzelne Felder und einzelne Aktionen).
Prüfen, ob eine bestimmte Person Administrator ist
- Öffne die Registerkarte Benutzerkonten.
- Klicke in der Zeile der Person auf das Drei-Punkte-Menü und wähle Effektive Berechtigungen. Der Eintrag ist nur für Unternehmensadministratoren und Superadministratoren sichtbar.
- Im Fenster Effektive Berechtigungen erscheint beim Administrator statt einer Tabelle der Satz: Dieser Benutzer hat vollständigen Administratorzugriff (Verwaltung aller Bereiche).
- Schließe das Fenster mit Schließen.
Auch ohne das Fenster zu öffnen, erkennst du Administratorrollen in der Liste: In der Spalte Rollen haben sie rote Chips, die übrigen Rollen blaue (Benutzerliste — Kacheln, Spalten und Filter).
Unternehmensadministrator
Der Schalter befindet sich in der Rolle (Rolle erstellen und bearbeiten – Dialog mit zwei Registerkarten). Eine Person mit dieser Rolle:
- umgeht alle Modulberechtigungen in ihrem Unternehmen,
- umgeht alle Feldberechtigungen,
- sieht alles, was zum aktiven Unternehmen gehört.
Was sie nicht umgeht:
- 2FA-Bestätigungen bei sensiblen Vorgängen (2FA-Bestätigung bei Berechtigungsänderungen),
- Unternehmensgrenzen – Daten anderer Unternehmen bleiben für sie genauso unsichtbar wie für alle anderen,
- Schutz anderer Kollegen – sie kann weder das Passwort eines Kollegen zurücksetzen noch Superadministratoren oder andere Administratoren desselben Unternehmens löschen (Passwort vergessen und Zugriff gesperrt — was ein Administrator tun kann und was nicht),
- den Bereich Plattform, der ausdrücklich deaktiviert ist.
Eine Berechtigung haben alle
Jeder angemeldete Nutzer, auch ohne eine einzige Rolle, kann die Wissensdatenbank lesen. So kann jemand, dem noch keine Rolle zugewiesen wurde, zumindest nachlesen, was geschieht.
Wie viele Administratoren solltest du haben?
Mindestens zwei. Nach Verlust des 2FA-Zugriffs kann sich ein Administrator nicht selbst wiederherstellen (Passwort vergessen und Zugriff gesperrt — was ein Administrator tun kann und was nicht), und niemand außer einem zweiten Administrator kann helfen.
Technische Konten nur durch Administratoren
Ein externes Programm – n8n, WAPRO oder ein eigenes Skript – sollte nicht mit dem Mitarbeiterkonto oder dessen persönlichem Token arbeiten (API-Schlüssel – deine persönlichen Token). Es erhält ein technisches Konto: ein separates, dauerhaft einem Unternehmen zugeordnetes Programmkonto mit eigenem API-Token und begrenzter Gültigkeit.
Ein Unternehmensadministrator richtet das Konto ein und stellt Tokens aus: unter Einstellungen → System → Programmzugriff (API). Dafür gibt es keine separate Rollenberechtigung, und sie kann niemandem zugewiesen werden. Das Token eines solchen Kontos hat Administratorrechte; die Berechtigung zur Ausstellung wäre also genauso mächtig wie eine Administratorrolle. Jede Änderung verlangt eine neue 2FA-Bestätigung.
Möchtest du NOXTI mit deinen Bestellungen kennenlernen? Wir zeigen dir NOXTI mit deinen Vertriebskanälen und deinem Lager.
Präsentation vereinbaren