Zum Hauptinhalt springen
Version: 4.1 (2026 H2)

Profilfreigabe-Richtlinien (Profile Sharing Policies)

Profilfreigabe-Richtlinien geben Profile automatisch frei, statt dass jeder Benutzer sein Profil manuell teilt: z.B. damit ein Sekretariat automatisch auf die Profile aller Mitarbeitenden einer Abteilung zugreifen kann.

Die Richtlinien werden in der DataSourceAdminApp (Dashboard) unter Settings → Profile Sharing Policies pro Datasource verwaltet.

Funktionsweise​

Aktive Richtlinien werden beim Anlegen eines Profils ausgewertet: beim Onboarding neuer Benutzer (Standardprofil) und bei jedem weiteren neu erstellten Profil. Erfüllt der Profilbesitzer die Bedingung der Richtlinie, wird auf dem neuen Profil automatisch eine Freigabe an das Ziel der Richtlinie erstellt.

  • Bestehende Profile werden nicht nachträglich erfasst. Eine neu angelegte oder geänderte Richtlinie wirkt nur auf künftig erstellte Profile. Auch das erneute Speichern eines bestehenden Profils löst keine Auswertung aus: für den Bestand gibt es ausschliesslich Apply policies now.
  • Bestehende Freigaben werden nie überschrieben: Existiert für das Zielkonto bereits eine Freigabe, manuell erteilt oder aus einem früheren Richtlinien-Lauf, bleibt sie unverändert und die Berechtigungsstufen der Richtlinie bleiben wirkungslos. Richtlinien legen nur fehlende Freigaben an, sie korrigieren nie eine bestehende.
  • Eine deaktivierte Richtlinie (Active = aus) wird nicht mehr angewandt; bereits erstellte Freigaben bleiben bestehen.
  • Zielen mehrere Richtlinien auf dasselbe Zielkonto, greift nur eine davon: Die Richtlinien werden alphabetisch nach Name durchlaufen, und pro Zielkonto entsteht höchstens eine Freigabe, nämlich die der alphabetisch ersten zutreffenden Richtlinie. Es wird weder die höchste Berechtigungsstufe gewählt noch werden Stufen zusammengeführt.

Organisationseinheit bei Schreibfreigaben​

Beim Bearbeiten eines fremden Profils richtet sich die Auswahl der Organisationseinheit nach den Berechtigungen des Profilbesitzers, nicht nach denen der bearbeitenden Person. In primedocs Desktop ist diese Zuweisung nur verfügbar, wenn der Client mit dem primedocs-Server verbunden ist. Im Offline-Modus ist diese Zuweisung nicht möglich. Eine Schreibfreigabe erweitert die erlaubten Organisationseinheiten des Besitzers nicht.

Eigenschaften einer Richtlinie​

EigenschaftBeschreibung
Name (erforderlich)Bezeichnung der Richtlinie (max. 256 Zeichen). Bestimmt bei mehreren Richtlinien auf dasselbe Zielkonto, welche greift.
Description (optional)Beschreibung.
ActiveNur aktive Richtlinien werden angewandt. Löschen ist nur möglich, wenn die Richtlinie deaktiviert ist: Die Schaltfläche Delete erscheint erst dann.
Sharing Target (SID) (erforderlich)An wen freigegeben wird: ein Benutzer oder eine Gruppe (per SID). Das Konto muss primedocs in dieser Datasource bereits bekannt sein.
Condition (SID) (optional)Bedingung an den Profilbesitzer: Die Freigabe wird nur erstellt, wenn der Besitzer Mitglied der angegebenen Gruppe ist. Ohne Bedingung gilt die Richtlinie für alle Benutzer.
ProfilePermissionLevelWie das freigegebene Profil genutzt werden darf: 0 = nicht als reguläres Profil verwendbar, 1 = verwendbar mit «im Auftrag»-Kennzeichnung, 2 = volle Übernahme der Identität.
SignatureProfilePermissionLevelNutzung als Zweitunterschrift: 0 = nicht erlaubt, 1 = ohne Unterschriftsbild, 2 = mit Unterschriftsbild.
AccessPermissionLevelRead-only (Standard) oder Read & write: mit Schreibrecht darf die berechtigte Person das Profil bearbeiten (Datenfelder, Unterschriften, Organisationseinheit). Das Schreibrecht erlaubt nur das Bearbeiten; ob das Profil auch verwendet werden darf, bestimmen die beiden anderen Levels.

Mindestens eines der drei Permission Levels muss gesetzt sein; stehen alle drei auf 0, lässt sich die Richtlinie nicht speichern.

hinweis

Dieselben Berechtigungsstufen lassen sich auch pro einzelner Freigabe über die Admin API setzen (profilePermissionLevel, signaturePermissionLevel, accessPermissionLevel).

Die Bedingung​

Eine Richtlinie kennt genau eine Bedingung: die Mitgliedschaft des Profilbesitzers in einer Gruppe. Bedingungen lassen sich nicht kombinieren — es gibt weder UND/ODER noch ein zweites Kriterium und keinen Bedingungs-Editor. Um mehrere Fälle abzudecken, werden mehrere Richtlinien angelegt.

Bei der Auswertung gilt:

  • Geprüft werden die eigene SID des Profilbesitzers und alle seine Gruppen-SIDs. Mitgliedschaften über verschachtelte Gruppen zählen damit ebenfalls.
  • Der SID-Vergleich erfolgt ohne Beachtung der Gross-/Kleinschreibung.
  • Ohne Bedingung gilt die Richtlinie für alle Benutzer.

Die Bedingung betrifft immer den Profilbesitzer, nie die Person, an die freigegeben wird.

So sieht eine Bedingung konkret aus​

Die Bedingung ist kein Ausdruck und keine Formel, sondern ein einzelnes Eingabefeld Condition (SID), in das die SID einer Gruppe eingetragen wird. Mehr Eingabemöglichkeiten gibt es nicht.

Beispiel: Das Sekretariat der Rechtsabteilung soll automatisch auf die Profile aller Mitarbeitenden dieser Abteilung zugreifen.

Feld im EditorWert
NameSekretariat Recht
Sharing Target (SID)S-1-5-21-1234567890-987654321-1122334455-4001 — Gruppe «Sekretariat Recht»
Condition (SID)S-1-5-21-1234567890-987654321-1122334455-3007 — Gruppe «Abteilung Recht»
ProfilePermissionLevelShared with OnBehalf Note

Gelesen ergibt das: Ist der Besitzer eines Profils Mitglied der Gruppe «Abteilung Recht», wird dieses Profil automatisch an die Gruppe «Sekretariat Recht» freigegeben, verwendbar mit «im Auftrag»-Kennzeichnung.

Bleibt Condition (SID) leer, entfällt die Prüfung und die Richtlinie gilt für alle Profile der Datasource.

Soll zusätzlich das Sekretariat der Finanzabteilung auf die Profile der Finanzabteilung zugreifen, entsteht daraus eine zweite Richtlinie mit einer anderen Bedingung — nicht eine erweiterte erste.

Die SID ermitteln​

Einzutragen ist die SID des Sicherheitsprinzipals aus dem Verzeichnisdienst, in der üblichen Active-Directory-Schreibweise S-1-5-21-….

Die SID muss zu einem Konto gehören, das primedocs in dieser Datasource bereits kennt. Andernfalls lässt sich die Richtlinie nicht speichern und der Editor meldet The conditionIsMemberOfSecurityAccountAsSid field is invalid. Eine Gruppe, die nie über die Provisionierung (z.B. SCIM) übernommen wurde, kommt als Bedingung also nicht in Frage.

Im Dashboard ist die SID an zwei Stellen sichtbar:

  • Unter SECURITY das Konto öffnen: die SID steht neben dem Namen.
  • In der Liste der Richtlinien: Das ?-Symbol neben dem Gruppennamen zeigt die SID als Tooltip — in der Spalte Sharing Target wie auch in Condition Group (optional).

Richtlinien anwenden und zurücksetzen​

Eine neue oder geänderte Richtlinie wirkt von sich aus nur auf künftig angelegte Profile. Für den Bestand stehen unter Settings → Profile Sharing Policies im Abschnitt Policy actions zwei Aktionen bereit:

AktionWirkung
Apply policies nowWendet alle aktiven Richtlinien einmalig auf alle bestehenden Profile an. Fehlende Freigaben werden nachgetragen, bestehende bleiben unverändert.
Remove profile shares based on policies (Reset)Entfernt alle Freigaben, die durch Richtlinien entstanden sind. Manuell erteilte Freigaben bleiben erhalten.
vorsicht

Reset wirkt datasourceweit und lässt sich nicht auf einzelne Richtlinien einschränken: Es werden sämtliche von Richtlinien erzeugten Freigaben gelöscht. Wiederherstellen lassen sie sich nur über Apply policies now — und nur, soweit die zugehörigen Richtlinien noch aktiv sind und ihre Bedingungen weiterhin zutreffen.