Skip to main content
Rollenvorlagen sind Vorlagen, aus denen konkrete Rollen auf den verschiedenen Berechtigungsebenen (Instanz, Organisation, Space) erstellt werden. Sie definieren, welche Aktionen ein Benutzer mit einer bestimmten Rolle ausführen darf.
Erfordert Instanz-Administrator-Rechte.
v1.0.0-beta.5
Neu: Sie können Modellzugriffe jetzt rollenbasiert steuern — z.B. eine Rolle “Power-User” erstellen, die Zugriff auf große Flagship-Modelle erhält, während Standard-User auf günstigere Modelle beschränkt sind.Geändert: Berechtigungsprüfungen wurden überarbeitet und sind jetzt vorhersehbarer. Wenn Sie eigene Rollen-Konfigurationen aus früheren Versionen haben, prüfen Sie das Verhalten nach dem Update.

Zwei Arten von Rollenvorlagen

System-Rollenvorlagen

Von Localmind mitgelieferte Vorlagen wie Viewer und Administrator. Diese decken die gängigsten Anwendungsfälle ab und können nicht bearbeitet oder gelöscht werden.

Benutzerdefinierte Rollenvorlagen

Von Instanz-Administratoren erstellte Vorlagen für spezifische Anforderungen. Hier lässt sich granular festlegen, auf welche Funktionen eine Rolle Zugriff hat – z.B. „darf Agenten abfragen, aber keine Daten bearbeiten”.

Geltungsbereich

Rollenvorlagen können auf jeder der drei Berechtigungsebenen eingesetzt werden:
  • Instanz-Ebene — Steuert instanzweite Verwaltungsrechte
  • Organisations-Ebene — Steuert Zugriff auf Organisationseinstellungen, Library, Billing etc.
  • Space-Ebene — Steuert Zugriff auf KI-Ressourcen (Agenten, Daten, Apps, Tools)
Eine Rollenvorlage gilt immer nur innerhalb ihrer jeweiligen Ebene. Eine Space-Rollenvorlage hat keinen Einfluss auf Organisationseinstellungen und umgekehrt.
Benutzerdefinierte Rollenvorlagen sind besonders wirkungsvoll in Kombination mit Teams: Ein Team erhält beim Zuweisen zu einem Space automatisch die festgelegte Rolle – so lassen sich z.B. Leserechte für eine Abteilung und Vollzugriff für die Projektleitung im selben Space abbilden.
Details zur Zuweisung von Rollen an Benutzer und Teams auf Organisationsebene finden Sie unter Mitglieder (Org-Mitgliedschaften) und Space-Rollen (Rollen-Definitionen auf Space-Ebene).

Custom Org Rollen erstellen

Org-Rollen steuern, welche Aktionen Benutzer innerhalb einer Organisation ausführen dürfen – von der Mitgliederverwaltung über Billing bis hin zu Library und Audit Logs. Die Rolle wird über einzelne Berechtigungen je Kategorie granular zusammengestellt. UI-Ort: Instanzeinstellungen → Rollenvorlagen → Rolle erstellen

Formular

FeldBeschreibungPflicht
RollennameEindeutige Bezeichnung für die Rolle (z.B. „Content Manager” oder „Auditor Erweitert”)Ja
BeschreibungKurzerklärung des EinsatzzwecksNein
Im Berechtigungsbereich können Sie über die Suche („Kategorien oder Berechtigungen suchen…”) gezielt nach Berechtigungen filtern. Alle auswählen und Alle abwählen erleichtern die initiale Konfiguration.

Aktions-Glossar

Die folgenden Aktionstypen (Verben) kommen in den Berechtigungskategorien vor. Dieses Glossar gilt sowohl für Org-Rollen als auch für Custom Space Rollen.
AktionBedeutung
LesenRessourcen anzeigen und auflisten. Grundlegende Berechtigung für Sichtbarkeit.
ErstellenNeue Ressourcen anlegen (z.B. neuen Agenten, neues Dokument).
Aktualisieren / SchreibenBestehende Ressourcen ändern. Beide Begriffe beschreiben denselben Vorgang.
LöschenRessourcen dauerhaft entfernen. Oft nicht rückgängig zu machen.
VerwaltenÜbergeordnete administrative Aktionen innerhalb der Kategorie — umfasst typischerweise erweiterte Konfigurationen.
AusführenRessourcen ausführen oder auslösen (z.B. einen Agenten starten).
ExportierenDaten, Logs oder Reports als Datei exportieren (z.B. CSV-Export von Audit Logs).
AufdeckenSensible Werte im Klartext anzeigen (z.B. einen API-Schlüssel vollständig sichtbar machen). Sicherheitsrisiko — nur an Personen vergeben, die den Klartext tatsächlich benötigen.
VerwendenSensible Zugangsdaten nutzen, ohne sie im Klartext anzuzeigen. Ermöglicht z.B. die Nutzung eines API-Schlüssels durch einen Agenten, ohne dass der Benutzer den Schlüssel selbst sehen kann.
Schema verwaltenStruktur von Tabellen ändern (Spalten hinzufügen, entfernen, umbenennen).
AbfragenDatenabfragen auf Tabellen ausführen.
Abbrechen / WiederholenLaufende Jobs stoppen bzw. fehlgeschlagene Jobs erneut starten.
MarkierenKonversationen mit einer Markierung versehen (z.B. für Review oder Follow-up).
EinladenNeue Mitglieder per E-Mail in die Organisation einladen (Org-Level). Auf Space-Level entspricht „Hinzufügen”.
HinzufügenBestehende Org-Mitglieder einem Space zuordnen.
EntfernenMitglieder aus Org bzw. Space entfernen — der Account selbst bleibt bestehen.
Zuweisen / Rollen zuweisenEinem Mitglied oder Team eine Rolle vergeben.
Mitglieder verwaltenErweiterte Mitgliederverwaltung (Bulk-Operationen, Rollen-Wechsel, Status-Änderungen).
Nachricht sendenIn Conversations Nachrichten an Agenten senden — Grundvoraussetzung für die Interaktion.
Reset PasswordPasswort eines Org-Mitglieds zurücksetzen (Org-Admin-Action).
App nutzen”Spezifische App-Funktion in der Space-Seitenleiste sichtbar/verwendbar machen — eine Action pro App (Analyse, Automatisierung, Vergleich, Extraktion, Transkription, Übersetzung).

Berechtigungskategorien

Jede Berechtigung gehört zu einer Kategorie. Die folgende Tabelle zeigt alle verfügbaren Kategorien für Org-Rollen, ihre typischen Aktionen und die Auswirkung auf den Benutzer.
Diese Tabelle zeigt ausschließlich Org-Rollen-Kategorien (24 Resources). Space-Level-Berechtigungen (z.B. Conversations, Apps, Tables, Documents, Tools, Webhooks) finden Sie unter Space-Rollen — Berechtigungskategorien im Space. Einige Resources existieren auf beiden Ebenen (Library, Audit Logs, Analytics, Billing, Members, Spaces, Base Models, Prompt Variables, Credentials) mit jeweils eigenen Aktionen.
KategorieAktionenAuswirkung
Admin ConversationsLesen, Löschen, MarkierenOrganisationsweite Konversationsverwaltung. Konversationen über alle Spaces hinweg anzeigen, löschen und markieren.
AnalyticsLesenNutzungsanalysen und Statistiken auf Org-Ebene.
Api KeysErstellen, Lesen, Aktualisieren, LöschenPersönliche API-Schlüssel für programmatischen Plattform-Zugriff (verwaltet auf Org-Ebene). Standardrolle Org-Member hat alle Aktionen aktiv — Mitglieder verwalten ihre Schlüssel selbst in den Kontoeinstellungen. Siehe Persönliche API-Schlüssel.
Audit LogsLesen, ExportierenSicherheits- und Compliance-Prüfprotokoll aller Aktionen. Bestimmt, wer Audit-Protokolle einsehen und als CSV exportieren darf.
Base ModelsErstellen, Lesen, Aktualisieren, LöschenKI-Modell-Konfigurationen (LLM-Provider und -Settings), die Agenten zur Verfügung stehen. Steuert, wer Basismodelle organisationsweit anlegen, konfigurieren oder entfernen darf.
BillingLesen, Verwalten, ExportierenAbrechnungsinformationen, Rechnungen und Nutzungsverfolgung.
Billing.PricingSchreibenPreiskonfiguration für die Organisation (separate Sub-Permission, restriktiv vergeben).
CredentialsErstellen, Lesen, Aktualisieren, Löschen, Aufdecken, VerwendenZentraler Org-Vault für API-Schlüssel, Tokens und Geheimnisse, die von Agenten und Tools verwendet werden. „Verwenden” erlaubt die Nutzung in Integrationen, „Aufdecken” zeigt den Klartext — nur an wenige Admins vergeben.
JobsErstellen, Lesen, Aktualisieren, Löschen, Abbrechen, WiederholenHintergrund-Verarbeitungsaufträge (Dokumentenanalyse, Embeddings, etc.). Steuert Status-Einsicht und Eingriffe.
LibraryLesen, Schreiben, VerwaltenGemeinsame Ressourcenbibliothek zum Veröffentlichen und Entdecken von Agenten, Tools und Prompts in der gesamten Organisation.
MembersLesen, Einladen, Mitglieder verwalten, Rollen zuweisenBenutzermitgliedschaft und Zugriff innerhalb der Organisation. Regelt: Wer darf Benutzer einladen, Zugriffe ändern und Rollen zuweisen.
OrganizationsAktualisieren, LöschenOrganisationseinstellungen wie Name und Branding. Hinweis: Die Organisations-Erstellung ist auf Instanz-Administratoren beschränkt und nicht über diese Action steuerbar.
Prompt VariablesErstellen, Lesen, Aktualisieren, LöschenWiederverwendbare Variablen, die in Agenten-Prompts eingefügt werden können. Steuert organisationsweites Variablen-Management.
RolesErstellen, Lesen, Aktualisieren, Löschen, ZuweisenBenutzerdefinierte Rollendefinitionen und ihre Berechtigungssätze. Wer darf Rollen definieren, ändern und an Benutzer vergeben.
Settings.2FaLesen, AktualisierenTwo-Factor-Authentication-Policy für die Organisation.
Settings.AgentsLesen, AktualisierenAgenten-Default-Einstellungen für die Organisation (Name-/Beschreibungs-/Prompt-Längen-Limits).
Settings.ChatLesen, AktualisierenChat-Settings (Auto-Naming-Modell, Chat-Parsing-Mode, Dateigrößenlimits pro Extension, Parser-Präferenzen).
Settings.ParsersLesen, AktualisierenParser-Settings (Parser-Präferenzen, per-Parser-Konfiguration).
Settings.SmtpLesen, AktualisierenSMTP-/E-Mail-Delivery-Settings für die Organisation. Siehe E-Mail (SMTP).
Settings.SpacesLesen, AktualisierenSpace-Level-Defaults verwaltet auf Org-Ebene (z.B. Default-Private-Space-Rolle).
Settings.StorageLesen, AktualisierenStorage- und Daten-Settings (Dateigrößenlimits, Storage-Quotas, Verarbeitungs-Defaults, Throughput-Controls, Job-Timeouts, Retry-Konfiguration).
SpacesErstellen, Lesen, Aktualisieren, LöschenArbeitsbereiche, die Agenten, Daten und Konversationen enthalten. Steuert Anlegen, Konfigurieren und (kritisch) Löschen von Spaces.
TeamsErstellen, Lesen, Aktualisieren, Löschen, Mitglieder verwaltenBenutzergruppen, denen gemeinsam Rollen zugewiesen werden können.
UsersLesen, Aktualisieren, Einladen, Entfernen, Reset PasswordBenutzerkonten innerhalb der Organisation. Schließt Passwort-Reset durch Org-Admin als separate Action ein.

Best Practices

Rollen schrittweise aufbauen:
  • Starten Sie mit Lesen-Berechtigungen und fügen Sie nur die Schreib-/Admin-Rechte hinzu, die tatsächlich benötigt werden.
  • Reveal nur an sehr wenige Administratoren vergeben. Bevorzugen Sie Use, wenn die Nutzung von Zugangsdaten ausreicht, ohne den Klartext sehen zu müssen.
  • Trennen Sie Betriebs-Rollen (Jobs, Verarbeitung, Scheduled Tasks) von Inhalts-Rollen (Agents, Documents, Data). So vermeiden Sie, dass Content-Ersteller versehentlich die Pipeline beeinflussen.
  • Führen Sie regelmäßige Reviews durch: Wer hat Verwalten, Löschen, Exportieren oder Reveal?

Persönliche API-Schlüssel: Self-Service in der Standardrolle Org-Member

Seit v1.0.0-beta.5 sind persönliche API-Schlüssel ein Self-Service-Feature für End-User. Die Berechtigung steckt in der Kategorie Api Keys (Aktionen: Erstellen, Lesen, Aktualisieren, Löschen) und ist in der Standardrolle Org-Member komplett aktiviert — alle Mitglieder einer Organisation verwalten ihre Schlüssel also direkt in den Kontoeinstellungen, ohne dass Admins eingreifen müssen.
Wenn Sie das Verhalten einschränken wollen, klonen Sie die Rolle Org-Member in eine Custom Org-Rolle, entfernen die gewünschten Api Keys-Aktionen (z.B. Erstellen, um Neu-Anlage zu sperren) und weisen die neue Rolle gezielt zu. Die Standardrolle selbst ist nicht editierbar.
End-User-Perspektive: Persönliche API-Schlüssel — was Mitglieder mit dieser Berechtigung tun können.