Rollen, Profile und Berechtigungen

Dieser Artikel erklärt, wie der Zugriff in Organizations funktioniert: was ein Mitglied tun kann, auf welchen Konten und was dabei passiert. Wie Genehmigungsrichtlinien Anfragen auflösen, erfährst du unter Richtlinien, Genehmigungen und Governance. Die Kontostruktur selbst wird unter Konten erläutert.

Der Zugriff eines Mitglieds setzt sich aus zwei Bausteinen zusammen und wird durch einen dritten geregelt:

  • Konto-Rollen beantworten „Was kann dieses Mitglied tun, und auf welchen Konten?" Sie enthalten Kontoberechtigungen – Read, Trade, Earn Allocate, Earn Deallocate, Withdraw, Transfer –, jeweils bezogen auf eine bestimmte Kontengruppe. Ein Mitglied mit mehreren zugewiesenen Konto-Rollen erbt alle Berechtigungen, die jede dieser Rollen enthält.
  • Das Workflow-Profil beantwortet „Welche Aktionen kann dieses Mitglied bei verwalteten Vorgängen ausführen?" Für jeden Workflow legt es fest, ob ein Mitglied den Vorgang ansehen (View), starten (Initiate), genehmigen (Approve) oder ausführen (Execute) kann. Jedes Mitglied kann nur ein Workflow-Profil besitzen.
  • Richtlinien beantworten „Wie wird ein verwalteter Vorgang abgeschlossen?" Die Richtlinie jedes Workflows legt fest, ob Anfragen sofort ausgeführt werden oder mehrere Genehmigungen erfordern. Richtlinien werden unter Richtlinien, Genehmigungen und Governance behandelt.

Zusammengefasst:

Effektiver Zugriff = ein Workflow-Profil + alle Konto-Rollen kombiniert + die Workflow-Richtlinie

Rollen und Profile werden bewusst getrennt gehalten. Konto-Rollen sind auf Konten beschränkt; Ebenen des Workflow-Profils hingegen nicht. Würde man beides als ein Bündel darstellen, entstünde der Eindruck, dass Genehmigungsrechte je nach Konto variieren – das ist jedoch nie der Fall. Ein Mitglied, das Auszahlungsanfragen genehmigen kann, kann dies überall in der Organization tun.

Kontoberechtigungen sind in Kontorollen gebündelt. Jede Berechtigung gilt pro Konto: Wer sie für ein Konto besitzt, erhält dadurch keinerlei Zugriff auf andere Konten.

Direkte Berechtigungen

Diese treten sofort in Kraft – ohne Anfragen, ohne Genehmigungen:

Berechtigung

Was sie erlaubt

Lies

Guthaben, Trade-Verlauf, Hauptbucheinträge und offene Orders des Kontos einsehen

Trade

Orders auf dem Konto aufgeben und verwalten

Earn Allocate

Assets vom Konto in Earn-Produkte zuteilen

Earn Deallocate

Zuteilung von Assets aus Earn aufheben und ins Konto zurückführen

Hinweis:

Trade umfasst auf dem Hauptkonto Spot- und Margin-Trading; auf zusätzlichen Konten ist nur Spot-Trading verfügbar – Margin-Unterstützung für zusätzliche Konten ist geplant. Einige Funktionen – darunter Futures, Options, OTC, Konvertieren, DeFi Earn und weitere – verfügen noch über keine Organizations-Berechtigung und sind dem Owner vorbehalten. Siehe Verfügbarkeit und Einschränkungen.

Berechtigungen für Kapitalbewegungen

Diese beiden Berechtigungen funktionieren anders: Für sich allein gewähren sie keinen Zugriff. Stattdessen legen sie fest, von welchen Konten ein Mitglied über einen Genehmigungsworkflow auszahlen und überweisen kann. Ein Mitglied benötigt ein Workflow-Profil, das das Starten dieser Vorgänge erlaubt.

Berechtigung

Was sie festlegt

Auszahlen

Konten, von denen das Mitglied auszahlen kann. Erforderlich auf dem Quellkonto.

Überweisen

Konten, zwischen denen das Mitglied überweisen kann. Erforderlich auf dem Quell- und dem Zielkonto.

Den vollständigen Ablauf einer Auszahlung oder Überweisung findest du unter Überweisungen und Auszahlungen.

Eine Kontorolle ist ein wiederverwendbares Bündel: eine Gruppe von Kontoberechtigungen, die auf eine Gruppe von Konten angewendet wird. Eine Trading-Rolle kann beispielsweise „Lesen" und „Traden" für die Konten eines Desks gewähren, eine Finanzierungsrolle hingegen „Lesen", „Überweisung" und „Auszahlen" für die Konten deines Operations-Teams. Du definierst die Rolle einmal und weist sie allen Mitgliedern zu, die sie benötigen.

  • Mitglieder können mehrere Kontorollen innehaben. Die Berechtigungen werden zusammengeführt – ein Mitglied mit einer Trading-Rolle und einer Finanzierungsrolle erbt die Zugriffsrechte beider Rollen.
  • Rollen sind aktive Ressourcen, keine Vorlagen. Eine Änderung an einer Rolle wirkt sich sofort auf alle Mitglieder aus, die diese Rolle bereits innehaben. Vor dem Speichern zeigt das System, welche Mitglieder von der Rollenänderung betroffen sind und inwiefern.
Tipp:

Unterschiedliche Anforderungen lassen sich am besten mit zwei Rollen abdecken. Eine Rolle wendet einen Berechtigungssatz auf ihre Konten an. Wenn jemand auf einer Gruppe von Konten traden und auf einer anderen Einlagen bewegen muss, weise dieser Person zwei Rollen zu – statt einer Rolle, die beides vermischt.

Das Workflow-Profil ist die Governance-Komponente des Mitgliedszugriffs. Es legt für jeden Workflow fest, welche Ebenen das Mitglied innehat:

Stufe

Was sie erlaubt

Anzeigen

Anfragen und Verlauf des Workflows einsehen

Einleiten

Eine neue Anfrage im Workflow starten

Genehmigen

Von anderen Mitgliedern gestartete Anfragen genehmigen oder ablehnen

Ausführen

Eine Anfrage sofort abschließen, sofern die Richtlinie des Workflows dies erlaubt

Die Ebenen sind Fähigkeiten, keine Ränge:

  • „Anzeigen" ist die Basis. Jede andere Ebene schließt „Anzeigen" automatisch ein.
  • „Initiieren" und „Genehmigen" sind unabhängig voneinander. Ein Mitglied kann Anfragen genehmigen, ohne sie starten zu können – oder umgekehrt. Diese Granularität gewährleistet die Funktionstrennung.
  • „Ausführen" schließt „Initiieren" und „Genehmigen" ein. Ein Mitglied, dem zugetraut wird, Aktionen ohne weitere Genehmigung abzuschließen, kann Anfragen auch starten und prüfen.

Zwei Eigenschaften verdienen besondere Beachtung:

  • Profilebenen gelten organisationsweit. „Genehmigen" für Auszahlungsanfragen bedeutet, dass das Mitglied jede Auszahlungsanfrage in der Organisation prüfen kann – unabhängig davon, von welchem Konto sie ausgeht. Nur das Erstellen von Auszahlungen ist kontobezogen: Ein Mitglied kann Auszahlungen und Überweisungen nur für Konten initiieren, für die es eine Kontoberechtigung zur Einlagenbewegung besitzt.
  • Jedes Mitglied hat genau ein Profil. Profile lassen sich nicht kombinieren – das Profil eines Mitglieds zeigt dessen vollständige Governance-Position auf einen Blick. Wie Account-Rollen sind Profile aktive Ressourcen: Eine Änderung wirkt sich sofort auf alle Mitglieder aus, die dieses Profil nutzen. Das System zeigt die betroffenen Mitglieder stets an, bevor du eine Änderung an einem bestehenden Profil speicherst.

Die verfügbaren Workflows sind:

Workflow

Zugehörige Vorgänge

Auszahlungsanfrage

Auszahlung an eine freigegebene externe Adresse

Überweisungsanfrage

Überweisungen zwischen den Konten der Organisation

Team & Zugriff verwalten

Mitglieder einladen, bearbeiten, deaktivieren und reaktivieren; Konto-Rollen und Workflow-Profile zuweisen und ändern

API-Schlüssel verwalten

API-Schlüssel erstellen, bearbeiten und widerrufen

Konten verwalten

Konten hinzufügen, bearbeiten, deaktivieren, aktivieren und löschen

Adressen verwalten

Whitelisted Auszahlungsadressen hinzufügen und löschen

Richtlinien verwalten

Richtlinieneinstellungen eines beliebigen Workflows ändern; Workflow-Richtlinien sperren und entsperren

Hinweis:

Die Verwaltung von API-Schlüsseln ist ein eigener Workflow, getrennt von „Team & Zugang verwalten". Du kannst Mitgliedern die Verwaltung von API-Schlüsseln erlauben, ohne ihnen die Möglichkeit zu geben, den Zugang anderer Mitglieder zu ändern – und die beiden Workflows können unterschiedliche Genehmigungsrichtlinien haben.

Jede Organisation startet mit einer Reihe systemdefinierter Kontenrollen und Workflow-Profile. Sie decken die gängigen Anwendungsfälle ab, sodass du ein Team einrichten kannst, ohne zuerst etwas Eigenes zu erstellen – und sie dienen als Beispiele für dein eigenes Governance-Konzept.

Systemdefinierte Kontenrollen

Rolle

Was sie gewährt

Voller Zugriff

Alle Kontoberechtigungen für alle aktuellen und zukünftigen Konten

Alle traden

Trading auf allen aktuellen und zukünftigen Konten

Alle Einlagen

Finanzierungsoperationen – Überweisung, Auszahlung, Earn zuteilen, Earn-Zuteilung aufheben – auf allen aktuellen und zukünftigen Konten

Alles lesen

Lesezugriff auf alle aktuellen und zukünftigen Konten

Die systemdefinierten Rollen gelten für alle aktuellen und künftigen Konten: Ein Mitglied mit der Rolle „Trade all" kann auf einem morgen erstellten Konto traden, ohne dass sein Zugriff angepasst werden muss, um das neue Konto einzuschließen. Es ist außerdem möglich, eine benutzerdefinierte Rolle zu erstellen, die auf eine feste Liste bestimmter Konten beschränkt ist.

Systemdefinierte Profile und Rollen können weder bearbeitet noch gelöscht werden. Du kannst jedoch eine Kopie erstellen und diese an die spezifischen Anforderungen deiner Organisation anpassen.

Systemdefinierte Workflow-Profile

Profil

Enthaltene Berechtigungen

Admin

Alle Stufen in allen Workflows, einschließlich „Execute". Wird dem Organization Owner bei der Erstellung der Organisation zugewiesen.

Einleiter

„View" und „Initiate" in allen Workflows. Kann keine Anfragen genehmigen.

Approver

„View" und „Approve" in allen Workflows. Kann keine Anfragen stellen.

Funds Manager

„View", „Initiate" und „Approve" für „Withdrawal Request" und „Transfer Request". „View" und „Initiate" für „Manage Addresses". Keine Stufe für „Manage Team & Access", „Manage API Keys", „Manage Accounts" oder „Manage Policies".

Auditor

Kann Anfragen und den Verlauf in allen Workflows einsehen, jedoch nichts starten oder genehmigen.

Ein Profil mit „Initiate" oder „Execute" für „Withdrawal Request" muss auch „View" für „Manage Addresses" enthalten. So wird die Whitelist der Auszahlungsadressen der Organisation in der Profilkonfiguration sichtbar. „View" für „Manage Addresses" berechtigt weder zum Starten noch zum Genehmigen von Adressänderungen.

Der Funds Manager kann eine neue oder alternative Auszahlungsadresse vorschlagen, Adressänderungen jedoch nicht genehmigen. Dadurch bleibt die Genehmigung einer Adressänderung unabhängig von der Person, die später Auszahlungen an diese Adresse initiieren oder genehmigen kann.

Die Profile „Initiator", „Approver" und „Auditor" entsprechen den drei Rollen eines Prüfprozesses: die Vorschlagenden, die Genehmigenden und die Überwachenden. Der Funds Manager ist das operative Profil für Mitglieder, die Kapitalbewegungen abwickeln und die benötigten Zieladressen selbst vorschlagen können.

Der effektive Zugriff eines Mitglieds wird durch das zugewiesene Workflow-Profil und die Kontenrollen sowie die jeweils aktuelle Richtlinie für jeden Workflow bestimmt.

  1. Gehe zu Team und wähle das Mitglied aus, oder wähle Mitglied einladen, um eine neue Person hinzuzufügen.
  2. Wähle das Workflow-Profil des Mitglieds – eines der systemdefinierten Profile oder ein benutzerdefiniertes.
  3. Füge eine oder mehrere Kontenrollen hinzu, die die genutzten Konten abdecken.
  4. Prüfe die Vorschau des effektiven Zugriffs. Sie zeigt Profil und Rollen getrennt an und löst sie anschließend auf: für jedes Konto, was das Mitglied direkt tun kann, und für jede Kapitalbewegungsberechtigung, wie eine Anfrage des Mitglieds unter den aktuellen Richtlinien abgeschlossen wird.
  5. Bestätigen. Wenn der Workflow „Team & Zugriff verwalten" eine Genehmigung erfordert, wird die Zuweisung zunächst in die Genehmigungswarteschlange eingereiht.

Die Vorschau weist auch auf Kombinationen hin, die weniger Rechte gewähren als es den Anschein hat – zum Beispiel eine Kontenrolle mit Auszahlung für ein Konto, kombiniert mit einem Profil, das keine Auszahlungsanfragen initiieren kann. Keine der beiden Zuweisungen ist falsch, aber zusammen erlauben sie dem Mitglied noch keine Auszahlungen – die Vorschau zeigt diesen Zustand, bevor du speicherst.

Hinweis:

Spätere Änderungen am Zugriff eines Mitglieds folgen demselben Ablauf und denselben Governance-Regeln wie die ursprüngliche Zuweisung.

Problemlösung

„Auszahlung" ist eine Kontoberechtigung, die festlegt, von welchen Konten das Mitglied auszahlen kann – sofern ihm ein Workflow-Profil zugewiesen ist, das das Starten von Auszahlungsanfragen überhaupt erlaubt. Überprüfe das Profil des Mitglieds: Es benötigt „Initiieren" (oder „Ausführen") für den Workflow „Auszahlungsanfrage". Die Vorschau des effektiven Zugriffs auf der Mitgliederseite zeigt diese Auflösung für jedes Konto.

Das ist beabsichtigt und entspricht der Funktionsweise der Ebene „Genehmigen". Die Ebenen des Workflow-Profils gelten für alle Konten der Organisation. Ein Mitglied mit der Ebene „Genehmigen" für Auszahlungsanfragen kann jede Auszahlungsanfrage in der Organisation genehmigen. Das aktuelle Modell unterstützt keine kontospezifischen Genehmigungsrechte.

Das ist beabsichtigt. Rollen sind aktive Ressourcen – jedes Mitglied, das eine Rolle innehat, erbt die damit verbundenen Berechtigungen. Wenn du eine Rolle bearbeitest, zeigt dir der Bestätigungsschritt, wie sich die Zugriffsrechte der Mitglieder ändern – bevor du speicherst. Um den Zugriff nur für ein einzelnes Mitglied zu ändern, erstelle eine neue Rolle und weise sie zu, anstatt eine gemeinsam genutzte Rolle zu bearbeiten.

Mitglieder können nur ein einziges Workflow-Profil innehaben. Wenn kein vorhandenes Profil passt, erstelle ein benutzerdefiniertes Profil mit den benötigten Ebenen und weise es zu.

Mitglieder benötigen Einblick in die Konten, auf denen sie arbeiten, und Rollen mit Trading-Berechtigungen umfassen in der Regel auch Leserechte für dieselben Konten. Um den Einblick eines Mitglieds auf anderen Konten einzuschränken, reduziere den Kontoumfang der jeweiligen Rollen – nicht die Berechtigungen innerhalb eines Kontos.

Brauchst du Hilfe?