Das Ende von „Schüler (Robotik + Laser)“
Jedes Konto mit gemeinsam genutzten Druckern stößt irgendwann auf dieselbe Grenze. Jemand braucht eine zusätzliche Berechtigung, die sich mit nur einer Rolle pro Person nicht abbilden lässt. Also kopierst du eine Rolle und für die nächste Kombination gleich noch einmal. Ein Jahr später pflegst du vierzehn fast identische Gruppen, die niemand anzufassen wagt. Arbeitsgruppen sind die zweite Achse, die diesem Problem immer gefehlt hat: Vier Rollen plus zwei Arbeitsgruppen bilden ab, wofür sonst sechzehn Rollen nötig wären, und bleiben alle verständlich.
Eine Rolle, viele Arbeitsgruppen
Eine Benutzergruppe beantwortet die Frage „Wer ist diese Person im Konto?“, und jeder hat genau eine. Sie bestimmt die Berechtigungen im Konto: Benutzerverwaltung, Abrechnung, Einstellungen und API-Schlüssel.
Eine Arbeitsgruppe beantwortet die Frage „Woran sind sie derzeit noch beteiligt?“, und es gibt keine Begrenzung, wie viele jemand haben kann. Sie gewährt Workflow-Berechtigungen, Druckerzugriff und Druckkontingente, sonst nichts.
Kurz gesagt: Deine Benutzergruppe ist deine Stellenbezeichnung, deine Arbeitsgruppen sind die Räume, für die du Schlüssel hast. Jemandes Stellenbezeichnung zu ändern, ist eine Entscheidung über Befugnisse. Einen Schlüssel für das Semester zu geben, ist es nicht und sollte keine Umstrukturierung deiner Gruppen erfordern.
Benutzergruppen und Arbeitsgruppen
SimplyPrint ist eine Cloud-Plattform zur Verwaltung von 3D-Druckern, mit der du Drucker jeder Marke im Browser slicen, in die Warteschlange stellen, überwachen und verwalten kannst. Das Zugriffsmodell hat zwei Dimensionen:
| Benutzergruppe (Basisrolle) | Arbeitsgruppe | |
|---|---|---|
| Anzahl pro Mitglied | Genau eine | Beliebig viele |
| Zuweisbare Berechtigungen | Die vollständige Berechtigungsliste | Eine feste Liste erlaubter Workflow-Berechtigungen |
| Nutzer, Abrechnung, API-Schlüssel, Einstellungen | ✓ | × |
| Auf alle Drucker zugreifen | ✓ | Nur die genannten Drucker |
| Kann an einem Datum ablaufen | × | ✓ |
| Bei jeder SSO-Anmeldung vergeben | Eins | Alle passenden |
| Auswirkung auf das Mitglied | Ersetzt die vorherige Gruppe | Erweitert bestehende Zugriffe |
So funktioniert die Berechtigungsschichtung
Wenn SimplyPrint entscheidet, ob du etwas tun darfst, setzt es deinen effektiven Zugriff aus deiner Benutzergruppe und allen Arbeitsgruppen zusammen, die für dich gerade aktiv sind:
- Berechtigungen werden vereinigt. Du hast eine Berechtigung, wenn deine Benutzergruppe sie gewährt oder eine aktive Arbeitsgruppe sie gewährt. Keine Reihenfolge, keine Priorität, keine Überschreibungen: Ein Ja irgendwo bedeutet Ja.
- Druckerzugriffe werden getrennt vereinigt. Einzelne Drucker, Druckergruppen und Druckermodelle werden aus allen Quellen zusammengeführt.
- Die beiden Listen werden unabhängig kombiniert. Eine Berechtigung aus einer Arbeitsgruppe gilt für einen Drucker aus einer anderen.
Arbeitsgruppen fügen nur hinzu, sie können nichts beeinträchtigen
In einer Arbeitsgruppe gibt es kein Verweigern. Sie kann keine Berechtigung entfernen, keinen Drucker ausblenden und nichts einschränken, was ein Mitglied bereits hatte. Eine Berechtigung in einer Arbeitsgruppe zu deaktivieren bedeutet nur, dass diese Arbeitsgruppe sie nicht hinzufügt.
Das ist Absicht und macht Arbeitsgruppen sicher für die freie Vergabe. Jemanden zu einer Arbeitsgruppe hinzuzufügen kann den bestehenden Zugriff nie beeinträchtigen. Du musst also weder die Reihenfolge der Hinzufügung beachten noch herausfinden, welche gewinnt. Keine gewinnt, alles wird hinzugefügt.
Die praktische Folge und die wichtigste Regel: Wenn jemand weniger haben soll, gehört das in seine Benutzergruppe.
Organisationsbefugnisse bleiben dauerhaft bei der Rolle
Eine Arbeitsgruppe kann nur Berechtigungen aus einer expliziten Liste für Workflows und Ressourcen gewähren: Drucken, Pausieren, Abbrechen, Druckwarteschlange, Slicer-Werkzeuge, Filament, Kameras, Druckverlauf und Druckerkalibrierung. Der Editor zeigt die genaue Anzahl für dein Konto.
Sie kann niemals gewähren:
- Benutzerverwaltung, Einladen, Löschen, Ändern der Gruppe einer Person
- Verwaltung der Benutzergruppen und Arbeitsgruppen
- Das Abonnement, die Abrechnung oder Rechnungen
- API-Schlüssel, Webhooks oder benutzerdefinierte Felder
- Organisations- und Registrierungseinstellungen oder das Audit-Protokoll
- Zugriff auf alle Drucker: Eine Arbeitsgruppe fügt nur die ausdrücklich genannten Drucker hinzu
- Ausnahme von IP-Beschränkungen oder Gerätefreigabe
Dauerhaft, geplant oder automatisch ablaufend
Jede Berechtigung hat eigene optionale Daten. Lass sie für dauerhaften Zugriff leer, lege „aktiv ab“ fest, um Zugriff ab dem nächsten Semester zu planen, oder setze „läuft ab nach“, damit sie sich selbst entzieht.
Außerhalb ihres Zeitfensters gewährt eine Arbeitsgruppe überhaupt nichts, keine Berechtigungen, Drucker oder Kontingente, und gilt wieder, sobald sich das Zeitfenster öffnet, ohne Zutun. Ein Schüler, der für ein Semester dem Robotikclub beitritt, bleibt nach Semesterende Schüler, die Drucker des Clubs sind dann einfach nicht mehr verfügbar.
Du kannst Arbeitsgruppen in einer Einladung oder einem teilbaren Beitrittslink festlegen, damit Personen direkt den richtigen Gruppen beitreten, und am Ende eines Halbjahres die Termine von bis zu 500 Mitgliedern in einer Sammelaktion ändern.
Vollständige SSO- und SCIM-Synchronisierung, alle passenden
Ordne Gruppen deines Identitätsanbieters einer Arbeitsgruppe zu, und SimplyPrint gleicht sie bei jeder SSO-Anmeldung ab. Wer in deinem IdP einer Gruppe hinzugefügt wird, erhält die Arbeitsgruppe bei der nächsten Anmeldung. Wer entfernt wird, verliert sie. Dein Verzeichnis bleibt die maßgebliche Quelle, ohne geplanten Auftrag und ohne Aufräumarbeiten.
Der Unterschied zu Rollen ist entscheidend: SSO weist genau eine Benutzergruppe zu, aber so viele passende Arbeitsgruppen wie nötig. Dein IdP kann endlich in einer Aussage festlegen: „Diese Person ist Lehrer“ und „diese Person ist in der Robotikgruppe, der laserqualifizierten Gruppe und den Abteilungsadministratoren“, was kein Modell mit einer einzelnen Rolle ausdrücken kann.
Jede Vergabestelle verwaltet ihre eigene unabhängige Zuweisung. Eine SSO-Synchronisierung verändert daher nie, was eine Lehrkraft manuell vergibt, was eine Klasse vergibt oder was eine Kursanmeldung vergibt. Eine Arbeitsgruppe kann außerdem nie als SSO-Rollenzuordnung verwendet werden. Die Aufnahme in eine Verzeichnisgruppe kann also Zugriff gewähren, ohne unbemerkt die Rolle einer Person zu ändern.
Geteilte Budgets, nicht nur geteilte Berechtigungen
Eine Arbeitsgruppe kann auch Druckkontingente in zwei verschiedenen Formen enthalten:
- Persönlich: Jedes Mitglied erhält diese Menge. „Jede Person im Robotikclub erhält pro Halbjahr zusätzliche 2 kg.“
- Gemeinsam: Die gesamte Arbeitsgruppe nutzt einen Pool. „Der Robotikclub hat zusammen 20 kg.“ Er ist für alle gleichzeitig aufgebraucht.
Arbeitsgruppen enthalten absichtlich nur zusätzliche Kontingente. Feste Limits pro Auftrag, Ausnahmen vom Guthaben und die anderen Sicherheitsregeln bleiben in der Benutzergruppe. Eine Arbeitsgruppe kann also Kontingent hinzufügen, aber niemals unbemerkt eine Schutzvorkehrung deaktivieren. Kontingente und Limits anzeigen
Woher eine Mitgliedschaft kommt und warum sie wieder da ist
Eine Arbeitsgruppenmitgliedschaft kann von einem Admin manuell, über einen Einladungs- oder Beitrittslink, über deinen Identitätsanbieter via SSO oder SCIM, durch eine Schulklasse oder durch eine Kursanmeldung zugewiesen werden. Jede Instanz verwaltet ihre eigene unabhängige Zuordnung, und das Panel zeigt alle Zuordnungen einer Mitgliedschaft sowie ihre Quelle.
Diese Unabhängigkeit ist der entscheidende Vorteil. Ist ein Schüler in der Robotik-Arbeitsgruppe, weil dein Verzeichnis es vorgibt und weil ein Lehrer ihn manuell hinzugefügt hat, bleibt die Freigabe des Lehrers bestehen, wenn er aus der Verzeichnisgruppe entfernt wird, und er behält den Zugriff. Das beantwortet auch die übliche Frage „Warum ist das wieder da?“. Entfernst du manuell etwas, das eine Klasse oder dein IdP vorgibt, wird es bei der nächsten Synchronisierung erneut gesetzt. Um es dauerhaft zu entfernen, entferne es an der Quelle.
Schulklassen werden berechnet statt kopiert: Weise einer Klasse einmal Arbeitsgruppen zu, die Klassenliste bestimmt dann, wer sie hat. Das Hinzufügen eines Schülers zur Klasse gewährt sie sofort, das Entfernen entzieht sie sofort, und es gibt keinen Sync-Schritt, der abweichen kann.
Teil des Mehrbenutzersystems
Arbeitsgruppen ergänzen Benutzergruppen und die Berechtigungsmatrix. Für den Gesamtüberblick, etwa wie Berechtigungen funktionieren, wie Personen eingeladen werden und wie Kontingente und Warteschlangenfreigaben zusammenhängen, beginne mit der Mehrbenutzerübersicht.
Zurück zur Mehrbenutzerübersicht