---
title: "Verstehen von Rollen & Berechtigungen"
source: /de/gcxone/platform-fundamentals/roles-and-permissions
locale: de
updated: 2026-09-13
---
## Was RBAC bewirkt

Role-Based Access Control (RBAC) in GCXONE gibt Administratoren eine feinkörnige Kontrolle darüber, was Benutzer tun können und welche Entitäten sie sehen dürfen.

>   🔑 **Wichtiger Unterschied — Entitätszugriff vs. Privilegien:**Entitätszugriff und Privilegien sind in GCXONE getrennte Konzepte. Privilegien (in der Rolle konfiguriert) bestimmen, WELCHE Aktionen ein Benutzer ausführen kann. Entitätszugriff bestimmt, WELCHE Kunden, Standorte, Geräte und Sensoren er sehen kann. Anpassungen auf Benutzerebene erfolgen ausschließlich über den Entitätszugriff – es gibt keine Privilegien‑Overrides auf Benutzerebene.

## **Warum das wichtig ist**

- "Ich muss zwischen mehreren Seiten hin‑und her springen, um zu sehen, welchen Zugriff eine Rolle tatsächlich gewährt"
- "Das Erstellen einer neuen Rolle dauert ewig, weil zu viele Konfigurationsschritte nötig sind"
- "Ich kann nicht schnell erkennen, welche Berechtigungen meine Benutzer haben"
- "Zwei Benutzer in derselben Rolle benötigen Zugriff auf unterschiedliche Kunden, aber ich muss für jeden eine separate Rolle erstellen"

## **Wie es funktioniert**

Eine Rolle ist die Kerneinheit der Zugriffskontrolle in GCXONE. Jede Rolle kombiniert drei Elemente:

**Hinweis:** Diese Seite behandelt die GCXONE Rolle, konfiguriert unter Einstellungen → Rollen. Benutzer haben außerdem eine separate Genesis Rolle, die bei Einladung oder Bearbeitung zugewiesen wird – siehe [Benutzerverwaltung](/gcxone/admin-guide/user-management).

**Rolleninformationen & Benutzer:** Grundlegende Rollendetails (Name und Beschreibung) und die diesem Rolle zugewiesenen Benutzer.

**Modul‑Privilegien:** Welche Plattform‑Module Benutzer zugreifen können und welche spezifischen Funktionen in jedem aktiviert sind. Privilegien bestimmen, WAS ein Benutzer tun kann.

**Entitätszuweisungen:** Welche Kunden, Standorte, Geräte und Sensoren Benutzer zugreifen können. Entitätszugriff bestimmt, WO ein Benutzer arbeiten kann. Entitätszuweisungen können auf zwei Ebenen konfiguriert werden:

- **Rollen‑Ebene Entitäten:** Im Rahmen der Rolle zugewiesene Entitäten, die von allen Benutzern der Rolle gemeinsam genutzt werden
- **Benutzer‑Ebene Entitäten:** Durch Edit Entity Access einzelnen Benutzern zugewiesene Entitäten, die es verschiedenen Benutzern derselben Rolle ermöglichen, auf unterschiedliche Kunden oder Standorte zuzugreifen

>   💡 **Tipp — Eine Rolle für mehrere Benutzer wiederverwenden:** Früher musste man, wenn zwei Benutzer dieselben Privilegien (z. B. Admin‑Zugriff) benötigten, aber unterschiedliche Kunden verwalteten, zwei separate Rollen erstellen. Jetzt erstellen Sie eine Rolle und passen den Entitätszugriff pro Benutzer über Edit Entity Access an.

### Entitäts‑Hierarchie

GCXONE organisiert Entitäten in einer hierarchischen Struktur. Der Service Provider ist das Top‑Level‑Konto (Ihr Mandant), und alle Entitäten sind darunter verschachtelt: Service Provider → Customer → Site → Tower / Device → Sensor (Camera).

**Kaskadierende Auswahl:** Die Auswahl eines Kunden schließt automatisch alle darunter liegenden Standorte, Geräte und Sensoren ein. Das stellt sicher, dass neue Entitäten automatisch einbezogen werden, wenn der Schalter Include Children verwendet wird, und vereinfacht die Konfiguration.

**Berechtigungsauflösung**: Wenn ein Benutzer mehrere Rollen hat (direkte Zuweisungen + Gruppenmitgliedschaften), werden alle Privilegien additiv kombiniert. Änderungen werden innerhalb von 5 Sekunden auf Web‑ und Mobilplattformen wirksam.

## **Wesentliche Funktionen**

### Standardrollen

GCXONE wird mit fünf vorkonfigurierten Standardrollen ausgeliefert – Super Admin, Admin, Operator, Installer und End User – jede zugeschnitten auf eine typische Aufgabenfunktion, von voller administrativer Kontrolle bis zu schreibgeschütztem Zugriff. Der Entitätszugriff kann weiterhin pro Benutzer angepasst werden, unabhängig davon, welche Standardrolle er innehat, und Sie können diese Rollen unverändert verwenden, anpassen oder neue Rollen von Grund auf erstellen. Für genau welche Module und Funktionen jede Standardrolle gewährt, siehe [Verwalten von Rollen & Berechtigungen](/gcxone/admin-guide/roles-permissions).

### Modul‑Privilegien

Privilegien sind nach Plattformmodul organisiert und in drei Kategorien eingeteilt – Kern, Funktion und System. Die meisten Module besitzen einen „View Page“-Schalter sowie ein oder mehrere Fähigkeits‑Dropdowns; die Dropdowns sind gesperrt, bis „View Page“ aktiviert ist. Privilegien bestimmen, WELCHE Aktionen ein Benutzer auf der Plattform ausführen kann.

**Kern:**

- **Konfiguration** — View Page‑Schalter, plus Fähigkeits‑Dropdowns für Dienstleister, Kunden, Kundengruppen, Standorte, Geräte, Sensoren (Kameras), Mobile Türme, Journal‑Verwaltung, Alarm‑Verwaltungssystem, IO‑Konfiguration, Audio‑Verwaltung, Analytik und Konfigurations‑Dashboards
- **Kamera‑Aktionen & Alarm‑Handling** — Video‑Funktionen, Audio‑Funktionen, Kamerasteuerungen, Alarm‑Funktionen, Isolierungszeit‑Optionen und ein Feld für Stream‑Timeout (Sekunden)

**Funktion:**

- **Dashboard** — View Page‑Schalter, Haupt‑Dashboard‑Fähigkeiten
- **HealthCheck** — View Page‑Schalter, HealthCheck‑ und Bericht‑Fähigkeiten
- **ZenMode** — Fähigkeiten zum Zugriff auf ZenMode aus Video‑Aktivitätssuche und aus Video‑Viewer
- **Video‑Aktivitätssuche** — View Page‑Schalter, Video‑Aktivitätssuche‑Modul und Video‑Aktivitätssuche‑Fähigkeits‑Dropdowns
- **Talos** — Talos‑Module‑Dropdown
- **Karte** — View Page‑Schalter, Karten‑Modul, Karten‑Elemente verwalten und Karten‑Elemente anzeigen‑Dropdowns
- **Video‑Viewer** — View Page‑Schalter, Video‑Stichworte, Stichwort‑Ordner, Video‑Ansichten und Ereignis‑Salvo‑Dropdowns
- **Marktplatz** — View Page‑Schalter, Marktplatz‑Modul‑Dropdown

**System:**

- **Einstellungen** — Benutzer‑Profil, Rollen & Berechtigungen, Benutzer‑Verwaltung, Berichte, Stichwort‑Verwaltung, Mobile‑Konfiguration und Entitäts‑Gruppen‑Fähigkeiten
- **Genie (AI Assistant)** — Genie‑AI‑Assistant‑Fähigkeiten

Jedes Modul verfügt über eine „Alle auswählen / Alle entfernen“-Option für schnelle Massenkonfiguration, plus (bei den meisten Modulen) einen View Page‑Schalter, der das gesamte Modul aktiviert oder deaktiviert.

### Entitäts‑Zugriff: Drei Modi

Beim Konfigurieren des Entitäts‑Zugriffs während der Rollenerstellung (oder -bearbeitung) stehen drei Modi zur Verfügung. Entitäts‑Zugriff bestimmt, WO ein Benutzer operieren kann – er steuert, welche Kunden, Standorte, Geräte und Sensoren für den Benutzer sichtbar und zugänglich sind.

- **Kein Entitäts‑Zugriff** — Benutzer haben standardmäßig keinen Entitäts‑Zugriff. Muss pro Benutzer über „Entitäts‑Zugriff bearbeiten“ zugewiesen werden. Ideal für: Gemeinsame Rolle mit individuellen Entitätszuweisungen.
- **Ausgewählte Entitäten** — Benutzer sind auf die ausdrücklich ausgewählten Entitäten (mit oder ohne Unter‑Entitäten) beschränkt. Ideal für: Spezifische Teil‑Listen oder Mandanten mit identischem Zugriff.
- **Vollzugriff** — Benutzer erhalten standardmäßig Vollzugriff auf alle Kunden, Standorte, Türme, Geräte und Kameras. Ideal für: Admin‑ oder Super‑User‑Rollen, die uneingeschränkten Zugriff benötigen.

**Unabhängig vom Modus:** Sie können die Entitätenliste für bestimmte Benutzer jederzeit über Edit Entity Access anpassen, wobei die Rollenprivilegien unverändert bleiben.

Der Include Children Toggle: Beim Auswählen von Entitäten in der Baumansicht hat jede Entität einen Include Children Toggle (dargestellt als blauer Schieberegler neben dem Entitätsnamen). Dieser Toggle hat erhebliche Auswirkungen darauf, wie der Zugriff funktioniert:

**Without Include Children:**Nur die manuell ausgewählten Entitäten werden einbezogen. Wenn Sie Site A sowie deren 5 Geräte und 30 Sensoren einzeln auswählen, erhält der Benutzer genau Zugriff auf diese Elemente. Zukünftig hinzugefügte Geräte oder Sensoren unter dieser Site werden NICHT automatisch einbezogen – Sie müssen manuell zu "Edit Entity Access" zurückkehren und das neue Gerät auswählen.

**With Include Children:**Sie müssen nur die übergeordnete Entität auswählen (z. B. Site A). Alle darunter liegenden Geräte und Sensoren werden automatisch einbezogen. Zukünftig hinzugefügte Geräte oder Sensoren unter dieser Site werden ebenfalls automatisch einbezogen – manuelle Aktualisierungen sind nicht erforderlich.

>   💡 **Tip — Default to Include Children:**Verwenden Sie nach Möglichkeit "Include Children". Das spart Zeit und stellt sicher, dass neue Geräte automatisch den richtigen Benutzern zugänglich sind. Manuelle Auswahl sollten Sie nur einsetzen, wenn Sie den Zugriff gezielt auf einen festen Satz von Entitäten beschränken müssen.

### Edit Entity Access (Per-User Entity Management)

Da Berechtigungen stets aus der Rolle stammen, gilt die benutzerbezogene Anpassung ausschließlich für den Entitätszugriff, niemals für die Aktionen eines Benutzers. GCXONE unterstützt dies in zwei Modi:

**Override Mode:** The user's custom entity selection REPLACES the role-level defaults entirely. Use this when you want complete control over a specific user's entity access.

**Merge Mode:** The selected entities are ADDED on top of the role's existing entity assignments. The user gets both the role-level entities AND the additional user-level entities. Use this to extend a user's access beyond what the role provides.

Damit wird das Muster "eine Rolle, viele Kunden" möglich (siehe Beispiel 1 unter Best Practices weiter unten) – zwei Benutzer können identische Berechtigungen teilen, sehen jedoch jeweils nur ihre eigenen Kunden. Für die Schritt‑für‑Schritt‑Anleitung und Screenshots siehe [Rollen‑ und Berechtigungsverwaltung](/gcxone/admin-guide/roles-permissions).

### Verwaltung von Entitätsgruppen

Navigation: Einstellungen → Entitätsgruppen

Entitätsgruppen sind gespeicherte, wiederverwendbare Sammlungen von Entitäten (Kunden, Sites, Geräte und Sensoren), die als Vorlagen dienen. Anstatt jedes Mal, wenn Sie eine Rolle konfigurieren oder einem Benutzer Zugriff zuweisen, dieselben Entitäten manuell auszuwählen, definieren Sie die Gruppe einmalig und wenden sie bei Bedarf an. Betrachten Sie eine Entitätsgruppe als benannten Shortcut für einen bestimmten Satz von Entitäten.

**Entitätsgruppen:**Definieren Sie die Gruppe einmalig und wählen Sie sie anschließend nach Namen aus, wenn Sie einer Rolle oder einem Benutzer Zugriffsrechte auf Entitäten zuweisen. Jede Rolle oder jeder Benutzer, dem diese Gruppe zugewiesen wird, erhält automatisch die richtigen Entitäten.

Die Seite „Entity Groups“ listet alle vorhandenen Gruppen in einer Tabelle mit den Spalten Name, Beschreibung, Anzahl Entitäten, Anzahl Rollen und Anzahl Benutzer. Von hier aus können Sie suchen, exportieren und neue Gruppen über die Schaltfläche „Configure New Entity Group“ konfigurieren.

#### Erstellen einer Entity Group

Klicken Sie auf „Configure New Entity Group“, um den zweistufigen Erstellungsassistenten zu öffnen.

**Schritt 1 – Gruppeninformationen:**Geben Sie einen Namen und optional eine Beschreibung für die Gruppe ein und klicken Sie anschließend auf „Next“.

![Schritt 1 des Entity‑Group‑Erstellungsassistenten mit den Feldern Name und Beschreibung für die neue Gruppe.](/api/media/file/6d47dbc237d481cff077fbbc4977bf05281500f6-1510x795.png)

**Schritt 2 – Entitäten auswählen:**Verwenden Sie den Entity‑Baum, um die Kunden, Standorte, Geräte oder Sensoren auszuwählen, die in diese Gruppe aufgenommen werden sollen. Nutzen Sie den Include Children‑Schalter neben einem Entity, um automatisch alle aktuellen und zukünftigen Unter‑Entities darunter einzubeziehen. Eine Zusammenfassung rechts zeigt, wie viele Entities ausgewählt sind und welche Rollen und Benutzer davon betroffen sind. Klicken Sie auf Submit, um die Gruppe zu speichern.

![Schritt 2 des Entity‑Group‑Erstellungsassistenten, zeigt den Entity‑Baum mit Kontrollkästchen und Include Children‑Schaltern, um auszuwählen, welche Entities zur Gruppe gehören.](/api/media/file/e76c4f327344e274579bea742cfd6caccbfe2269-1523x817.png)

#### Zuweisen einer Entity Group an eine Rolle oder einen Benutzer

Entity Groups können an zwei Stellen angewendet werden:

- **Während der Rollen‑Entity‑Zuweisung (Schritt 4 der Rollen‑Erstellung/Bearbeitung):**Im Entity‑Auswahlbildschirm verwenden Sie das Dropdown Select Entity Group, um eine gespeicherte Gruppe anzuwenden. Alle Entities dieser Gruppe werden sofort in die Auswahl geladen. Alle Benutzer der Rolle erben diese Entities.
- **In Edit Entity Access (pro Benutzer):**Nach der Auswahl eines Benutzers im Edit Entity Access‑Panel verwenden Sie das Dropdown Select Entity Group oben, um schnell die Entities einer Gruppe für diesen Benutzer zu laden. Die Einstellung Override‑ oder Merge‑Modus bleibt wirksam – die Gruppe füllt lediglich die Entity‑Auswahl vor.

>   💡 **Tipp — Entity Groups wiederverwenden:**Entity Groups sind besonders nützlich, wenn mehrere Rollen oder Benutzer Zugriff auf dieselben Standorte oder Kunden benötigen. Erstellen Sie die Gruppe einmal und wenden Sie sie auf beliebig viele Rollen und Benutzer an. Ändert sich die Entity‑Liste, aktualisieren Sie die Gruppe an einer Stelle und alle zugewiesenen Rollen und Benutzer übernehmen die Änderung automatisch.

### Eine Rolle bearbeiten

Navigation: Settings → Roles → \[Rollenname\] → Aktionen‑Menü ("...")

Das Bearbeiten einer bestehenden Rolle ist in zwei separate Aktionen im Aktionen‑Menü aufgeteilt: Edit Role Permissions öffnet denselben Konfigurationsbildschirm wie die Rollenerstellung (Rolleninformationen, Benutzer, Modul‑Privilegien) ohne den Schritt Entity‑Zuweisung; Edit Role Entities öffnet dieselbe Entity‑Zuweisungsoberfläche, die in Edit Entity Access verwendet wird, begrenzt auf diese Rolle. Änderungen wirken sich sofort auf alle Benutzer mit dieser Rolle aus.

>   ⚠️ **Warnung — Rollenänderungen gelten sofort:**Das Entfernen von Modul‑Zugriffen oder Entities kann Benutzer‑Arbeitsabläufe stören. Prüfen Sie, wer diese Rolle hat, bevor Sie wesentliche Änderungen vornehmen.

### Eine Rolle löschen

Navigation: Settings → Roles → \[Rollenname\] → Löschen (über Aktionen‑Menü)

Durch Klicken auf Löschen wird ein Bestätigungsdialog geöffnet, der warnt, dass die Aktion nicht rückgängig gemacht werden kann. Der Dialog listet nicht auf, welche Benutzer derzeit der Rolle zugewiesen sind; prüfen Sie daher die Anzahl zugewiesener Benutzer auf der Rollen‑Verwaltungsseite, bevor Sie löschen.

## **Bewährte Verfahren**

### Beispiel 1: Zwei regionale Administratoren, eine Rolle

Szenario: Sie haben zwei regionale Administratoren, die identische Privilegien benötigen (vollständige Überwachung, Alarmsteuerung, Video‑Export), wobei Admin A die Nordost‑Kunden und Admin B die Südost‑Kunden verwaltet. Früher erforderte dies zwei separate Rollen. Jetzt benötigen Sie nur noch eine.

Schritt 1 — Erstellen Sie die Rolle ohne standardmäßigen Entity‑Zugriff:

1. Gehen Sie zu Settings → Roles → Configure New Role
2. Rolleninformationen: Name = "Regional Admin", Beschreibung = "Vollständige Überwachung und Alarmsteuerung für zugewiesene Region"
3. Benutzer: Wählen Sie sowohl Admin A als auch Admin B aus dem Benutzer‑Raster aus
4. Modul‑Privilegien: Aktivieren Sie Dashboard, Video Viewer, Kamera‑Aktionen & Alarm‑Handling, Karte mit gewünschten Funktionen
5. Entity‑Zuweisung: Schalten Sie „Full access for all entities“ aus und wählen Sie keine Entities aus. Klicken Sie auf Submit.

Schritt 2 — Weisen Sie den Entity‑Zugriff pro Benutzer zu:

- Gehen Sie zu Settings → Roles → Edit Entity Access
- Wählen Sie Admin A → wählen Sie Merge → markieren Sie alle Nordost‑Kunden (mit aktivierter Include Children) → Submit
- Admin B auswählen → Merge wählen → Alle Südost‑Kunden markieren (mit Include Children aktiviert) → Absenden

Ergebnis: Beide Administratoren haben exakt dieselbe Rolle und dieselben Privilegien, aber Admin A sieht nur Nordost‑Kunden, während Admin B nur Südost‑Kunden sieht. Eine Rolle statt zwei. Wenn neue Standorte oder Geräte unter ihren zugewiesenen Kunden hinzugefügt werden, werden sie dank Include Children automatisch einbezogen.

### Beispiel 2: Nur‑Ansichts‑Operator

Szenario: Operatoren, die während ihrer Schicht nur Kameras ansehen sollen – kein Videoexport, keine Alarmsteuerung, nur Live‑Ansicht und Wiedergabe für bestimmte Standorte.

Konfiguration:

- Einstellungen → Rollen → Neue Rolle konfigurieren
- Rolleninformation: Name = "Nur‑Ansichts‑Operator"
- Benutzer: Die Operatoren auswählen, die diese Rolle benötigen
- Modul‑Privilegien: Nur Dashboard (Nur‑Ansicht) und Video Viewer (mit Live‑Ansicht und Wiedergabe) aktivieren. Alle anderen Module deaktivieren.
- Entitätszuweisung: Bestimmte Standorte, die diese Operatoren abdecken, im Entitäts‑Baum auswählen, mit Include Children aktiviert

Operatoren können Kameras ansehen, aber kein Filmmaterial exportieren, keine Konfiguration aufrufen oder Alarme steuern. Ideal für Einsteiger‑Personal oder externe Überwachungsdienste.

### Beispiel 3: Installateur mit standortspezifischem Zugriff

Szenario: Ein Vor-Ort‑Installateur benötigt Zugriff auf einen bestimmten Kundenstandort, um Geräte zu verwalten und Sensoren zu konfigurieren. Er soll nur die für seine aktuelle Zuordnung relevanten Entitäten sehen.

Konfiguration:

- Rolle "Installateur" erstellen (oder die Standard‑Installateur‑Rolle verwenden)
- Modul‑Privilegien: Konfiguration (Geräte, Sensoren, Netzwerkeinstellungen) aktivieren, Video Viewer (Live‑Ansicht zum Testen) aktivieren
- Entitätszuweisung: Kein Standard‑Entitätszugriff
- Entitätszugriff bearbeiten: Installateur‑Benutzer auswählen → Merge → Nur den spezifischen Standort auswählen, an dem er arbeitet, mit Include Children aktiviert

Der Installateur kann nur den spezifischen Standort und alle dessen Geräte/Sensoren sehen und verwalten. Wird an diesem Standort ein neues Gerät installiert, ist es automatisch zugänglich. Nach Abschluss des Auftrags wird sein Entitätszugriff entfernt oder dem nächsten Standort zugewiesen.

### Beispiel 4: Mobile‑App‑Zugriff für Feldtechniker

Szenario: Feldtechniker benötigen mobilen App‑Zugriff auf die von ihnen betreuten Standorte, mit Kamerasicht und Alarmsteuerung.

Konfiguration:

- Rolle "Feldtechniker" über den Rollen‑Assistenten erstellen
- Modul‑Privilegien: Video Viewer (Live‑Ansicht), Kamera‑Aktionen & Alarm‑Handhabung (Scharf/Unscharf), Karte (Live‑Stream‑Ansicht) aktivieren
- Entitätszuweisung: Kein Standard‑Entitätszugriff. Entitätszugriff bearbeiten verwenden, um jedem Techniker sein Service‑Gebiet mit Include Children aktiviert zuzuweisen.

Mobile‑App‑Verhalten: Der Techniker meldet sich in der GCXONE‑Mobile‑App an und sieht nur die ihm individuell zugewiesenen Standorte. Er kann Live‑Kameras ansehen und per Telefon scharf/unscharf schalten. Berechtigungsänderungen werden innerhalb von 5 Sekunden auf dem Mobilgerät wirksam. Es ist nicht nötig, mobile Berechtigungen separat zu verwalten oder einzelne Rollen zu erstellen.

## **Verwandte Ressourcen**

- Für eine schrittweise Admin‑Durchführung mit Fehlersuche siehe [Rollen & Berechtigungen verwalten](/gcxone/admin-guide/roles-permissions)
- Für den vollständigen Katalog aller einzelnen Berechtigungen siehe [Privilegien](/gcxone/platform-fundamentals/privilege-deep-dive)
- Zur Verständnis der Entitäts‑Hierarchie siehe [Organisation & Hierarchie‑Einrichtung](/gcxone/getting-started/organization-hierarchy-setup)
- Zur Verwaltung von Benutzern siehe [Benutzerverwaltung](/gcxone/admin-guide/user-management)
- Zum Verständnis von Audit‑Protokollen siehe [Audit](/gcxone/features/operational-modes/audit)
- Für Kontakt zum Support siehe [Support kontaktieren](/gcxone/support/contact)