T ToutadminDokumentation

Wer sieht was

Toutadmin hat keine Berechtigungsmatrix zum Ankreuzen. Es hat zwei Rollen, vier übergreifende Rechte, eine aus der Organisation abgeleitete Führung und eine einfache Regel: ein Bereich verweigert den Eintritt, bevor er auch nur ein Datum geladen hat. Diese Seite zählt alle Regeln auf, so wie sie im Code stehen.

Das Prinzip#

Die Prüfungen sind nicht über die Masken verstreut. Sie stehen an einer Stellesrc/middleware/ auf der Node-Seite, App\Core\Kernel auf der PHP-Seite —, die jede Anfrage vor dem Routing durchläuft. Die gesamte Zugriffspolitik lässt sich also in einem Zug lesen, und eine neue Seite kann nicht vergessen werden.

Wird der Zugriff verweigert, sagt das Produkt nicht warum: es schickt zurück in den eigenen Bereich, mit einer neutralen Meldung. Eine gesprächige Fehlermeldung würde dem Neugierigen verraten, dass die Maske existiert und welches Recht nötig wäre.

Die zwei Rollen#

RolleWas sie ist
admin Die Administration. Nur sie legt ein Konto an, vergibt ein Recht, schaltet ein Modul ein, rührt an Mailadressen und Mailserver-Einstellungen, verwaltet das Ausblenden aus dem Verzeichnis, liest das Prüfprotokoll und spielt eine Sicherung zurück.
employee Ein Mitglied. Der eigene Bereich, das Verzeichnis, der Kalender, die Planung lesend, die Anträge, der geteilte Tresor, die Wissensdatenbank, das Lager auf Anforderung. Alles Weitere hängt an einem Recht oder an einer Führungsaufgabe.
Nur die Administration fügt ein Mitglied hinzu

Es gibt keine öffentliche Anmeldung, keinen offenen Einladungslink, keine automatische Anlage durch einen Identitätsanbieter. Ein Konto entsteht durch eine angemeldete Administration, und der Vorgang wird protokolliert. Das ist eine Entwurfsentscheidung, keine Einstellung: nichts schaltet es frei.

Was die Administration nicht sieht#

Drei bewusste Ausnahmen, in denen Administrator zu sein nicht genügt:

  • Die Meldungen der internen Meldestelle. Eine Meldung kann sich gegen eine Administration richten. Nur die benannten Ansprechpersonen lesen sie; die Administration benennt sie und liest dort nichts.
  • Ein per Zugangscode geöffnetes Tresorfach. Eine per Code geöffnete Sitzung ist nie eine Verwaltungssitzung, gleich welches Konto dahintersteht.
  • Die dem Personal vorbehaltenen Bereiche. /mon-espace und /agenda schicken die Administration zurück auf ihre Übersicht: ein Administrationskonto hat weder Urlaubskonto noch Vorgesetzte noch Gehaltsabrechnung.

Die vier übergreifenden Rechte#

Sie werden unter Administration → Rechte einzeln an ein namentlich genanntes Mitglied vergeben. Jeder Block zeigt seine Reichweite, bevor Sie klicken: ein Recht wird im Wissen darum vergeben, was es öffnet.

RechtWas es öffnetReichweite
is_hr
Personalwesen
/rh, /parcours, /sante-securite, /accueil, die Tresorverwaltung Anträge, Urlaubskonten und Abrechnungen des gesamten festangestellten Personals.
is_finance
Verwaltung
/gestion, /partenaires, /flotte, /pieces, /import und die vorbehaltene Seite des Lagers Geschäftspartner, Verträge, Rechnungen, Budgets, Spesen, Inventar und Räume.
is_it
IT
/informatique, /developpement Softwarebestand, Anwendungszugänge und Störungen der Informationssysteme.
is_referent
Meldestelle
/alertes/signalements/… Entgegennahme von Meldungen, ab fünfzig Beschäftigten verpflichtend.

Ein Recht ist additiv: es öffnet einen Bereich, es schließt keinen. Ein Mitglied kann mehrere halten. Die Administration hält sie alle stillschweigend — außer den drei Ausnahmen oben.

Die Führung, die man nicht ankreuzt#

Es gibt kein Kästchen „Führungskraft“. Man führt, weil man in der Organisation zur Leitung einer Abteilung oder eines Teams bestimmt wurde. Der Bereich /mon-equipe öffnet sich für alle, die mindestens einen solchen Zuständigkeitsbereich leiten, und die Liste, die er zeigt, ist genau die dieser Bereiche — keine Person mehr.

Eine Führungskraft erhält, allein für den eigenen Bereich:

  • die Genehmigung von Abwesenheiten und Anträgen des Teams;
  • die Einzelgespräche;
  • Schreibrecht auf die Planung;
  • den Bereich /qualite;
  • das Schreiben in der Wissensdatenbank.

Die Steuerung#

/pilotage blickt auf das ganze Unternehmen: es öffnet sich der Administration, der Verwaltung und dem Personalwesen. Es ist die einzige Maske, deren Zugang die Vereinigung zweier Rechte ist statt eines von beiden.

Lesen offen, Schreiben vorbehalten#

Vier Bereiche unterscheiden nach dem HTTP-Verb statt nach dem Bereich: Sehen ist offen, Handeln nicht. Das ist das Gegenteil einer versteckten Maske — eine Planung, die niemand lesen kann, nützt keinem.

BereichLesenSchreiben
/planningalleFührung, Personalwesen, Administration
/base-de-connaissancesalle, begrenzt durch die Reichweite des ArtikelsFührung, Personalwesen, Administration
/evenementsallePersonalwesen und Administration — außer An- und Abmelden, für den eigenen Platz jedem offen
/stockalle fordern an, was sie brauchenArtikel, Bewegungen, Bestellungen und Rechnungen: Verwaltung

Der Administration vorbehalten, ohne Möglichkeit der Delegation#

BereichWarum
/adminKonten, Organisation, Rechte, Module, Erscheinungsbild.
/securitePrüfprotokoll, Sitzungen, Passwortregeln.
/sauvegardesEine Rücksicherung überschreibt die ganze Datenbank.
/rgpdExport und Löschung personenbezogener Daten.
/integrationsAPI-Token und Webhooks: eine Tür zu den Daten des Unternehmens öffnen.
/directionZusammengeführte Sicht der Geschäftsführung.
/juridiqueGesellschafter, Organe, Versammlungen.
/demandes/typesEine Antragsart festzulegen heißt, einen Genehmigungsweg zu schreiben.

Die Bereiche mit zwei Schlössern#

Sieben Bereiche gehören zu optionalen Modulen. Sie verlangen zwei Bedingungen: das eingeschaltete Modul und das Recht. Ist das Modul aus, antwortet die Seite nicht „Zugriff verweigert“ — sie antwortet 404. Ein ausgeschaltetes Modul existiert nicht; daraus lässt sich nichts schließen.

BereichModulZusätzlich nötiges Recht
/comptabiliteBuchhaltungVerwaltung
/paieLohnabrechnungPersonalwesen
/facturation-electroniqueElektronische RechnungsstellungVerwaltung
/stockLager und EinkaufLesen offen, Schreiben Verwaltung
/tresorerieLiquiditätVerwaltung
/immobilisationsAnlagevermögenVerwaltung
/crmVertriebs-CRMVerwaltung

Der Betriebsrat#

Der Bereich /cse steht allen Beschäftigten offen, /cse/gestion nur den Gewählten. Administrator zu sein ändert daran nichts: man ist gewählt oder nicht.

Die Unterschriftenmappe#

Jede und jeder sieht und unterzeichnet die eigenen Dokumente. Eine Mappe anzulegen, eine zurückzuziehen oder die anderer einzusehen setzt das Personalrecht oder die Administration voraus.

Was ein Mitglied nicht selbst ändern kann#

Drei Felder sind allein von der Administration änderbar, in allen Fassungen, und erscheinen im Profil nicht einmal:

  • Die Mailadresse — sie ist die Anmeldekennung.
  • Die IMAP- und SMTP-Einstellungen des Kontos.
  • Das Ausblenden aus dem Verzeichnis — ein Firmenverzeichnis, aus dem man sich selbst streicht, ist kein Verzeichnis mehr.

Das Mitglied behält die Hand über Passwort, Bild, Kurzvorstellung, Telefonnummer, Anzeigesprache und Zweifaktor-Anmeldung.

Eine Regel prüfen statt sie zu vermuten#

Die Politik steht in einer Datei. Um die Regel für einen Pfad zu lesen:

# PHP-Edition
grep -n "/pilotage" app/Core/Kernel.php

# Node-Edition
grep -rn "/pilotage" src/middleware/

Beide Editionen tragen dieselben Regeln, zweimal geschrieben und von denselben Szenarien geprüft: für jeden vorbehaltenen Bereich enthält die Testsuite einen Fall, der den Eintritt mit einem unberechtigten Konto versucht und die Abweisung verlangt.

Toutadmin-Dokumentation — erstellt am 2026-09-13. Eigenständige Website, unabhängig von der Software.