Wer sieht was
Toutadmin hat keine Berechtigungsmatrix zum Ankreuzen. Es hat zwei Rollen, vier übergreifende Rechte, eine aus der Organisation abgeleitete Führung und eine einfache Regel: ein Bereich verweigert den Eintritt, bevor er auch nur ein Datum geladen hat. Diese Seite zählt alle Regeln auf, so wie sie im Code stehen.
Das Prinzip#
Die Prüfungen sind nicht über die Masken verstreut. Sie stehen an einer
Stelle — src/middleware/ auf der Node-Seite,
App\Core\Kernel auf der PHP-Seite —, die jede Anfrage vor dem Routing
durchläuft. Die gesamte Zugriffspolitik lässt sich also in einem Zug lesen, und eine neue
Seite kann nicht vergessen werden.
Wird der Zugriff verweigert, sagt das Produkt nicht warum: es schickt zurück in den eigenen Bereich, mit einer neutralen Meldung. Eine gesprächige Fehlermeldung würde dem Neugierigen verraten, dass die Maske existiert und welches Recht nötig wäre.
Die zwei Rollen#
| Rolle | Was sie ist |
|---|---|
admin |
Die Administration. Nur sie legt ein Konto an, vergibt ein Recht, schaltet ein Modul ein, rührt an Mailadressen und Mailserver-Einstellungen, verwaltet das Ausblenden aus dem Verzeichnis, liest das Prüfprotokoll und spielt eine Sicherung zurück. |
employee |
Ein Mitglied. Der eigene Bereich, das Verzeichnis, der Kalender, die Planung lesend, die Anträge, der geteilte Tresor, die Wissensdatenbank, das Lager auf Anforderung. Alles Weitere hängt an einem Recht oder an einer Führungsaufgabe. |
Es gibt keine öffentliche Anmeldung, keinen offenen Einladungslink, keine automatische Anlage durch einen Identitätsanbieter. Ein Konto entsteht durch eine angemeldete Administration, und der Vorgang wird protokolliert. Das ist eine Entwurfsentscheidung, keine Einstellung: nichts schaltet es frei.
Was die Administration nicht sieht#
Drei bewusste Ausnahmen, in denen Administrator zu sein nicht genügt:
- Die Meldungen der internen Meldestelle. Eine Meldung kann sich gegen eine Administration richten. Nur die benannten Ansprechpersonen lesen sie; die Administration benennt sie und liest dort nichts.
- Ein per Zugangscode geöffnetes Tresorfach. Eine per Code geöffnete Sitzung ist nie eine Verwaltungssitzung, gleich welches Konto dahintersteht.
-
Die dem Personal vorbehaltenen Bereiche.
/mon-espaceund/agendaschicken die Administration zurück auf ihre Übersicht: ein Administrationskonto hat weder Urlaubskonto noch Vorgesetzte noch Gehaltsabrechnung.
Die vier übergreifenden Rechte#
Sie werden unter Administration → Rechte einzeln an ein namentlich genanntes Mitglied vergeben. Jeder Block zeigt seine Reichweite, bevor Sie klicken: ein Recht wird im Wissen darum vergeben, was es öffnet.
| Recht | Was es öffnet | Reichweite |
|---|---|---|
is_hrPersonalwesen |
/rh, /parcours, /sante-securite,
/accueil, die Tresorverwaltung |
Anträge, Urlaubskonten und Abrechnungen des gesamten festangestellten Personals. |
is_financeVerwaltung |
/gestion, /partenaires, /flotte,
/pieces, /import und die vorbehaltene Seite des Lagers |
Geschäftspartner, Verträge, Rechnungen, Budgets, Spesen, Inventar und Räume. |
is_itIT |
/informatique, /developpement |
Softwarebestand, Anwendungszugänge und Störungen der Informationssysteme. |
is_referentMeldestelle |
/alertes/signalements/… |
Entgegennahme von Meldungen, ab fünfzig Beschäftigten verpflichtend. |
Ein Recht ist additiv: es öffnet einen Bereich, es schließt keinen. Ein Mitglied kann mehrere halten. Die Administration hält sie alle stillschweigend — außer den drei Ausnahmen oben.
Die Führung, die man nicht ankreuzt#
Es gibt kein Kästchen „Führungskraft“. Man führt, weil man in der Organisation zur
Leitung einer Abteilung oder eines Teams bestimmt wurde.
Der Bereich /mon-equipe öffnet sich für alle, die mindestens einen solchen
Zuständigkeitsbereich leiten, und die Liste, die er zeigt, ist genau die dieser Bereiche —
keine Person mehr.
Eine Führungskraft erhält, allein für den eigenen Bereich:
- die Genehmigung von Abwesenheiten und Anträgen des Teams;
- die Einzelgespräche;
- Schreibrecht auf die Planung;
- den Bereich
/qualite; - das Schreiben in der Wissensdatenbank.
Die Steuerung#
/pilotage blickt auf das ganze Unternehmen: es öffnet sich der Administration,
der Verwaltung und dem Personalwesen. Es ist die einzige Maske, deren Zugang die
Vereinigung zweier Rechte ist statt eines von beiden.
Lesen offen, Schreiben vorbehalten#
Vier Bereiche unterscheiden nach dem HTTP-Verb statt nach dem Bereich: Sehen ist offen, Handeln nicht. Das ist das Gegenteil einer versteckten Maske — eine Planung, die niemand lesen kann, nützt keinem.
| Bereich | Lesen | Schreiben |
|---|---|---|
/planning | alle | Führung, Personalwesen, Administration |
/base-de-connaissances | alle, begrenzt durch die Reichweite des Artikels | Führung, Personalwesen, Administration |
/evenements | alle | Personalwesen und Administration — außer An- und Abmelden, für den eigenen Platz jedem offen |
/stock | alle fordern an, was sie brauchen | Artikel, Bewegungen, Bestellungen und Rechnungen: Verwaltung |
Der Administration vorbehalten, ohne Möglichkeit der Delegation#
| Bereich | Warum |
|---|---|
/admin | Konten, Organisation, Rechte, Module, Erscheinungsbild. |
/securite | Prüfprotokoll, Sitzungen, Passwortregeln. |
/sauvegardes | Eine Rücksicherung überschreibt die ganze Datenbank. |
/rgpd | Export und Löschung personenbezogener Daten. |
/integrations | API-Token und Webhooks: eine Tür zu den Daten des Unternehmens öffnen. |
/direction | Zusammengeführte Sicht der Geschäftsführung. |
/juridique | Gesellschafter, Organe, Versammlungen. |
/demandes/types | Eine Antragsart festzulegen heißt, einen Genehmigungsweg zu schreiben. |
Die Bereiche mit zwei Schlössern#
Sieben Bereiche gehören zu optionalen Modulen. Sie verlangen zwei Bedingungen: das eingeschaltete Modul und das Recht. Ist das Modul aus, antwortet die Seite nicht „Zugriff verweigert“ — sie antwortet 404. Ein ausgeschaltetes Modul existiert nicht; daraus lässt sich nichts schließen.
| Bereich | Modul | Zusätzlich nötiges Recht |
|---|---|---|
/comptabilite | Buchhaltung | Verwaltung |
/paie | Lohnabrechnung | Personalwesen |
/facturation-electronique | Elektronische Rechnungsstellung | Verwaltung |
/stock | Lager und Einkauf | Lesen offen, Schreiben Verwaltung |
/tresorerie | Liquidität | Verwaltung |
/immobilisations | Anlagevermögen | Verwaltung |
/crm | Vertriebs-CRM | Verwaltung |
Der Betriebsrat#
Der Bereich /cse steht allen Beschäftigten offen, /cse/gestion
nur den Gewählten. Administrator zu sein ändert daran nichts: man ist gewählt oder nicht.
Die Unterschriftenmappe#
Jede und jeder sieht und unterzeichnet die eigenen Dokumente. Eine Mappe anzulegen, eine zurückzuziehen oder die anderer einzusehen setzt das Personalrecht oder die Administration voraus.
Was ein Mitglied nicht selbst ändern kann#
Drei Felder sind allein von der Administration änderbar, in allen Fassungen, und erscheinen im Profil nicht einmal:
- Die Mailadresse — sie ist die Anmeldekennung.
- Die IMAP- und SMTP-Einstellungen des Kontos.
- Das Ausblenden aus dem Verzeichnis — ein Firmenverzeichnis, aus dem man sich selbst streicht, ist kein Verzeichnis mehr.
Das Mitglied behält die Hand über Passwort, Bild, Kurzvorstellung, Telefonnummer, Anzeigesprache und Zweifaktor-Anmeldung.
Eine Regel prüfen statt sie zu vermuten#
Die Politik steht in einer Datei. Um die Regel für einen Pfad zu lesen:
# PHP-Edition
grep -n "/pilotage" app/Core/Kernel.php
# Node-Edition
grep -rn "/pilotage" src/middleware/
Beide Editionen tragen dieselben Regeln, zweimal geschrieben und von denselben Szenarien geprüft: für jeden vorbehaltenen Bereich enthält die Testsuite einen Fall, der den Eintritt mit einem unberechtigten Konto versucht und die Abweisung verlangt.
Toutadmin-Dokumentation — erstellt am 2026-09-13. Eigenständige Website, unabhängig von der Software.