Zum Hauptinhalt springen

Benutzerverwaltung

Übersicht

Dieses Dokument beschreibt die Verwaltung von Benutzerkonten, Sicherheitsgruppen und Berechtigungen in der PlantPulse-Plattform. Die Benutzerverwaltung wird über das linke Menü System > Benutzer (/user/index) durchgeführt.

Benutzerstruktur

Die Benutzerverwaltung in PlantPulse besteht aus drei Kernelementen.

  • Benutzer: Einzelnes Anmeldekonto für die Plattform.
  • Sicherheitsgruppe: Gruppe, die die Rolle eines Benutzers definiert. Jeder Benutzer gehört zu einer Sicherheitsgruppe.
  • Berechtigung: Funktionsspezifische Zugriffsberechtigung einer Sicherheitsgruppe. Steuert den Zugriff auf Menüs, Bildschirme und APIs.

Drei Rollen

Das Produkt bietet nur drei Rollen.

RolleBildschirmanzeigeZweck
ADMINSystemadministratorAlle Funktionen. Kann Passwörter anderer ändern und Benutzer verwalten
APIAPI-EntwicklerIntegrationskonto für externe Systeme
USERAllgemeiner BenutzerGrundlegende Funktionen
OPERATOR · ENGINEER · VIEWER existieren nicht

Diese Namen standen in älteren Dokumenten, existieren aber nicht im Produkt. Sie erscheinen auch nicht in der Benutzerregistrierungsseite bei der Rollenauswahl. Das Gleiche gilt für MANAGER.

Prinzip der geringsten Berechtigung: Benutzerkonten sollten mit USER beginnen, und nur bei Bedarf sollte ADMIN vergeben werden.

Benutzerattribute

AttributErforderlichBeschreibung
Benutzer-IDOEindeutige Kennung für die Anmeldung (Buchstaben, Zahlen, 4–20 Zeichen)
BenutzernameOName, der auf dem Bildschirm angezeigt wird
PasswortOAnmeldepasswort (12–50 Zeichen, siehe Passwortrichtlinie unten)
E-Mail-E-Mail-Adresse für Benachrichtigungen
RolleOEine von ADMIN / API / USER
StatusOAktiv oder Inaktiv
Beschreibung-Notiz zum Benutzer
ErstellungsdatumAutomatischZeitpunkt der Kontoerstellung
Letzte AnmeldungAutomatischZeitpunkt der letzten Anmeldung

Benutzerliste anzeigen

Wählen Sie im linken Menü System > Benutzer, um die Liste der registrierten Benutzer anzuzeigen.

  • URL: /user/index
  • Sie können Benutzer-ID, Name, Sicherheitsgruppe, Status und letzte Anmeldezeit anzeigen.
  • Nutzen Sie Suchfilter, um schnell einen bestimmten Benutzer zu finden.

Hinweis: Die Benutzerliste können nur Benutzer der Sicherheitsgruppe ADMIN anzeigen.

Benutzer hinzufügen

  1. Klicken Sie auf der Benutzerlisten-Seite auf die Schaltfläche Hinzufügen.
  2. Füllen Sie die erforderlichen Felder aus.
    • Benutzer-ID: Eindeutige ID aus Buchstaben und Zahlen (4–20 Zeichen)
    • Benutzername: Name, der auf dem Bildschirm angezeigt wird
    • Passwort: 12–50 Zeichen, mit mindestens 3 von 4 Zeichentypen: Großbuchstaben, Kleinbuchstaben, Zahlen, Sonderzeichen. Andernfalls wird das Speichern abgelehnt.
    • Rolle: Wählen Sie eine von ADMIN / API / USER.
  3. Füllen Sie optionale Felder (E-Mail, Beschreibung usw.) bei Bedarf aus.
  4. Klicken Sie auf die Schaltfläche Speichern.

Hinweis: Die Benutzer-ID kann nach der Erstellung nicht mehr geändert werden. Legen Sie sie mit Bedacht fest.

Benutzer bearbeiten

  1. Klicken Sie in der Benutzerliste auf den Benutzer, den Sie bearbeiten möchten.
  2. Ändern Sie die bearbeitbaren Felder (Name, E-Mail, Sicherheitsgruppe, Status, Beschreibung usw.).
  3. Klicken Sie auf die Schaltfläche Speichern.

Hinweis: Die Benutzer-ID kann nicht bearbeitet werden. Um die ID zu ändern, löschen Sie den vorhandenen Benutzer und erstellen einen neuen.

Benutzer löschen

  1. Wählen Sie in der Benutzerliste den Benutzer aus, den Sie löschen möchten.
  2. Klicken Sie auf die Schaltfläche Löschen.
  3. Bestätigen Sie im Bestätigungsdialog mit OK.

Warnung: Gelöschte Benutzer können nicht wiederhergestellt werden. Es wird empfohlen, statt Löschen die Deaktivierung zu verwenden, um einen Benutzer vorübergehend zu sperren.

Benutzer deaktivieren

Verwenden Sie die Deaktivierungsfunktion, um die Anmeldung eines Benutzerkontos zu blockieren, ohne es zu löschen.

  1. Ändern Sie auf der Benutzerbearbeitungsseite den Status auf Inactive.
  2. Klicken Sie auf die Schaltfläche Speichern.

Ein deaktivierter Benutzer kann sich nicht anmelden, aber Daten (Audit-Logs, Konfigurationsverlauf usw.) bleiben erhalten. Um den Benutzer zu reaktivieren, ändern Sie den Status auf Active.


Passwortverwaltung

Passwörter werden an nur einer Stelle geändert: im linken Menü System > Benutzer (Benutzerliste).

Passwort ändern (Ersetzen des Standardpassworts)

Dies ist die Methode, um das Standardpasswort unmittelbar nach der Installation zu ändern.

  1. Öffnen Sie das linke Menü System > Benutzer.
  2. Klicken Sie auf das 🔑 Schlüsselsymbol in der Zeile des Zielbenutzers (Tooltip: "Passwort ändern").
  3. Geben Sie das neue Passwort ein. Bei Ihrem eigenen Konto müssen Sie auch das aktuelle Passwort eingeben.
  4. Speichern Sie.

Wer wessen Passwort ändern darf, ist festgelegt.

ZielErforderliche BerechtigungAktuelles Passwort prüfen
Sich selbstKeine (nur Anmeldung erforderlich)Erforderlich — wird abgelehnt, wenn falsch
Anderer BenutzerADMINNicht erforderlich

Wenn ein Benutzer ohne ADMIN versucht, das Passwort eines anderen zu ändern, wird es abgelehnt und eine Audit-Notiz wird im Serverlog erfasst. Erfolgreiche Änderungen werden auch als Password changed: session_user=[...], target_user=[...] protokolliert.

Das Gleiche können Sie auch über die REST API tun.

POST /api/v5/user/{user_id}/password
Content-Type: application/json

{ "current_password": "<current-password>", "password": "<new-password>" }

Verlorenes Passwort beheben

  • Kontaktieren Sie den Administrator: Ein Benutzer mit ADMIN setzt es mit obigem Verfahren zurück.
  • DB direkt zurücksetzen (Notfall): Verwenden Sie dies nur, wenn sogar das ADMIN Konto gesperrt ist.
Das Einfügen von SHA-256 sperrt das Konto dauerhaft

Passwörter werden als BCrypt-Hash gespeichert. Die in älteren Dokumenten erwähnte encode(digest(..., 'sha256'), 'hex') Methode wird nicht unterstützt. Das Einsetzen des Wertes auf diese Weise führt dazu, dass die BCrypt-Verifizierung bei der Anmeldung den Hash nicht interpretiert und keine Anmeldung mit irgendeinem Passwort mehr möglich ist. Da dieser Prozess bereits in einer gesperrten Situation verwendet wird, bleibt die Wiederherstellung unmöglich.

Der Tabellenname ist auch nicht pp_user, sondern USER_LOGIN.

Erstellen Sie zuerst einen BCrypt-Hash und setzen Sie diesen Wert ein.

# BCrypt 해시 생성 (htpasswd — apache2-utils / httpd-tools 패키지)
htpasswd -bnBC 10 "" '<new-password>' | tr -d ':\n'
# → $2y$10$... 형태의 문자열이 나옵니다
-- 비상 시에만. 위에서 만든 BCrypt 해시를 그대로 넣습니다.
UPDATE USER_LOGIN
SET PASSWORD = '<$2y$10$... paste-here>'
WHERE USER_ID = 'admin';

Testen Sie die Anmeldung unmittelbar nach dem Einfügen und ändern Sie das Passwort über den normalen Weg ein weiteres Mal, wenn es erfolgreich ist. Für Infrastruktur-Servicekonten (PostgreSQL, Cassandra, MinIO usw.) folgen Sie nicht diesem Dokument, sondern Passwort ändern (Credential Rotation) — das Ignorieren der Reihenfolge verhindert den Start der Plattform.

Passwortrichtlinie

Das Produkt erzwingt: Verstoß gegen die folgenden Regeln lehnt Speichern ab.

PunktWert
LängeMindestens 12 Zeichen, höchstens 50 Zeichen
KomplexitätMindestens 3 von 4 Zeichentypen: Großbuchstaben, Kleinbuchstaben, Zahlen, Sonderzeichen

Das Produkt erzwingt nicht: Diese Punkte müssen durch Betriebsrichtlinien verwaltet werden. Da die Plattform keine Funktionen für diese Punkte bietet, müssen Sie sie organisatorisch implementieren.

PunktStatus
Änderungszyklus erzwingen · AblaufNicht vorhanden
Wiederverwendung früherer Passwörter verbietenNicht vorhanden
WörterbuchblockierungNicht vorhanden
Konto dauerhaft sperrenNicht vorhanden — stattdessen gibt es vorübergehende Blockierung (s. u.)

Brute-Force-Schutz (vorübergehende Blockierung)

Wenn die Anmeldeversuche fehlschlagen, wird das Konto nicht gesperrt, sondern Anfragen werden für eine bestimmte Zeit blockiert (HTTP 429 + Retry-After). Nach einer Weile wird die Blockierung automatisch aufgehoben, sodass der Administrator nichts freigeben muss.

EinstellungEigenschaftStandardwert
Funktion aktivierenengine.session.bruteforce.enabledAktiviert
Fehler pro IPengine.session.bruteforce.ip_limit30
Fehler pro Kontoengine.session.bruteforce.user_limit10
Aggregationszeitraumengine.session.bruteforce.window.seconds300 Sekunden (5 Minuten)

Die Blockierung wird separat nach IP und nach Konto gezählt. Wenn mehrere Personen dieselbe öffentliche IP verwenden (z. B. in einem Büro), können Fehler einer anderen Person das IP-Limit (30) für alle füllen. Blockierungen und Fehler werden beide in den Audit-Logs (LOGIN_BLOCKED / LOGIN_FAILURE) erfasst.


Sicherheitsgrupenverwaltung

Standard-Sicherheitsgruppen

PlantPulse bietet drei Standard-Sicherheitsgruppen.

SicherheitsgruppeBeschreibungWichtigste Berechtigungen
ADMINSystemadministratorZugriff auf alle Funktionen (Benutzerverwaltung, Systemeinstellungen, alle Menüs)
OPERATOROperatorenZugriff auf betriebliche Funktionen (Überwachung, Alarmverwaltung, Datenanzeige)
USERAllgemeiner BenutzerZugriff auf grundlegende Funktionen (Dashboard-Anzeige, Datenanzeige)

Sicherheitsgruppe hinzufügen

Sie können Sicherheitsgruppen nach den Rollen Ihrer Organisation hinzufügen.

  1. Wählen Sie das Menü Sicherheitsverwaltung > Sicherheitsgruppen.
  2. Klicken Sie auf die Schaltfläche Hinzufügen.
  3. Geben Sie Gruppen-ID, Gruppennamen und Beschreibung ein.
  4. Klicken Sie auf die Schaltfläche Speichern.

Berechtigungen einstellen

Legen Sie Menü- und Funktionsberechtigung für die Sicherheitsgruppe fest.

  1. Wählen Sie im Menü Sicherheitsverwaltung > Sicherheitsgruppen eine Gruppe aus.
  2. Klicken Sie auf die Registerkarte Berechtigungen.
  3. Aktivieren Sie für jedes Menü/jede Funktion die Berechtigungen Lesen, Schreiben, Löschen.
  4. Klicken Sie auf die Schaltfläche Speichern.

Beispiel für Berechtigungseinstellung:

MenüADMINOPERATORUSER
VerbindungsverwaltungLesen/Schreiben/LöschenLesen/SchreibenLesen
FabrikverwaltungLesen/Schreiben/LöschenLesen/SchreibenLesen
AlarmverwaltungLesen/Schreiben/LöschenLesen/SchreibenLesen
BenutzerverwaltungLesen/Schreiben/Löschen--
SystemeinstellungenLesen/Schreiben/LöschenLesen-
CanvasLesen/Schreiben/LöschenLesen/SchreibenLesen

Zugriffskontrolle

Seitenzugriffskontrolle

In einer Multi-Site-Umgebung können Sie den Zugriff auf Seiten pro Benutzer einschränken.

  1. Wählen Sie auf der Benutzerbearbeitungsseite die Registerkarte Seitenzugriffsberechtigung.
  2. Aktivieren Sie die Seiten, auf die Sie Zugriff gewähren möchten.
  3. Klicken Sie auf die Schaltfläche Speichern.

Hinweis: Benutzer ohne Seitenzugriffsberechtigung können auf alle Seiten zugreifen.

Canvas-Freigabe

Canvas-Bildschirme können für bestimmte Benutzer oder Sicherheitsgruppen freigegeben werden.

  1. Klicken Sie auf der Canvas-Bearbeitungsseite auf Freigabeeinstellungen.
  2. Wählen Sie das Freigabeziel aus.
    • Öffentlich: Alle Benutzer können zugreifen.
    • Sicherheitsgruppe: Nur Benutzer der ausgewählten Sicherheitsgruppe können zugreifen.
    • Benutzerdefiniert: Nur ausgewählte Benutzer können zugreifen.
  3. Klicken Sie auf die Schaltfläche Speichern.

Sitzungsverwaltung

Sitzungs-Timeout

Das Standard-Sitzungs-Timeout ist auf 30 Minuten eingestellt. Nach 30 Minuten Inaktivität werden Sie automatisch abgemeldet.

Um das Sitzungs-Timeout zu ändern, ändern Sie die Einstellung unter web.xml.

<!-- WEB-INF/web.xml inside the webapp (bundled in the WAR — reset on deploy, so change it in the source) -->
<session-config>
<session-timeout>30</session-timeout> <!-- in minutes -->
</session-config>

Gleichzeitige Anmeldung

Standardmäßig können Sie sich mit demselben Konto von mehreren Browsern/Geräten gleichzeitig anmelden. In sicherheitsempfindlichen Umgebungen wird empfohlen, Konten pro Benutzer auszugeben und Einschränkungen auf IP-Ebene hinzuzufügen.


Audit-Log

Die wichtigsten Aktivitäten von Benutzern werden automatisch im Audit-Log erfasst. Über das Audit-Log können Sie die Änderungsverlauf des Systems nachverfolgen.

Erfasste Aktivitäten:

AktivitätstypBeschreibung
Anmeldung/AbmeldungBenutzer-Authentifizierungsereignis
BenutzerverwaltungBenutzer erstellen, ändern, löschen, deaktivieren
SicherheitsgruppenänderungGruppe erstellen, ändern, löschen, Berechtigungen ändern
SystemeinstellungsänderungEinstellungsänderungen wie Eigenschaften, Verbindungsinformationen
DatenwertänderungÄnderung von Masterdaten wie Fabrik, Anlage, Punkt

Das Audit-Log können Sie im Menü Tools > Audit-Log ansehen und nach Zeitraum, Benutzer und Aktivitätstyp filtern.


Benutzer-Massenregistrierung

Um mehrere Benutzer gleichzeitig zu registrieren, können Sie eine Excel-Datei für Batch-Registrierung verwenden.

Registrierungsablauf

  1. Klicken Sie im Menü Sicherheitsverwaltung > Benutzerverwaltung auf die Schaltfläche Excel hochladen.
  2. Laden Sie die Excel-Vorlagendatei herunter.
  3. Füllen Sie die Benutzerinformationen der Vorlage entsprechend aus.
SpalteErforderlichBeschreibungBeispiel
user_idOBenutzer-IDoperator01
user_nameOBenutzername홍길동
passwordOInitialpasswortTemp1234!
email-E-Mailhong@example.com
security_groupOSicherheitsgruppen-IDOPERATOR
description-Beschreibung생산1팀
  1. Laden Sie die ausgefüllte Excel-Datei hoch.
  2. Überprüfen Sie die Benutzerinformationen in der Vorschau.
  3. Klicken Sie auf die Schaltfläche Registrieren.

Hinweis: Bei dem Upload wird eine Validierung durchgeführt. Wenn es Fehler wie doppelte IDs oder fehlende erforderliche Felder gibt, werden diese Zeilen hervorgehoben. Sie können nach der Korrektur erneut hochladen.


Best Practices

  • Prinzip der geringsten Berechtigung: Geben Sie Benutzern nur die für ihre Arbeit erforderlichen Minderechte.
  • Admin-Konten minimieren: Halten Sie die Anzahl der Benutzer in der Gruppe ADMIN minimal und verwenden Sie stattdessen die Gruppe OPERATOR für alltägliche Operationen.
  • Regelmäßige Überprüfung: Überprüfen Sie quartalweise Benutzerlisten und Berechtigungen, und deaktivieren Sie unnötige Konten.
  • Austritt von Mitarbeitern: Deaktivieren oder löschen Sie Konten sofort beim Austritt.
  • Gemeinsame Konten vermeiden: Verwenden Sie persönliche Konten für jeden Benutzer und vermeiden Sie freigegebene Konten.
  • Passwortverwaltung: Weisen Sie Benutzer an, das Initialpasswort zu ändern, und ermutigen Sie regelmäßige Passwortänderungen.
  • Log-Überwachung: Überwachen Sie abnormale Anmeldeversuche (wiederholte Fehler, Zugriff zu ungewöhnlichen Zeiten usw.).

Häufig auftretende Probleme

Anmeldefehlgeschlagen

SymptomUrsacheLösung
"Benutzer-ID oder Passwort ist falsch"Falsches Passwort eingegebenÜberprüfen Sie das Passwort und versuchen Sie es erneut. Prüfen Sie auch den Caps-Lock-Status.
"Konto ist deaktiviert"Konto im Status InaktivKontaktieren Sie den Administrator, um das Konto zu aktivieren.
"Konto ist gesperrt"Konto durch wiederholte Anmeldeversuche gesperrtKontaktieren Sie den Administrator, um die Sperrung aufzuheben.
Anmeldebildschirm wird nicht angezeigtWebserver nicht ausgeführt oder NetzwerkproblemÜberprüfen Sie den Serverstatus und die Netzwerkverbindung.

Unzureichende Berechtigung

SymptomUrsacheLösung
Menü ist nicht sichtbarSicherheitsgruppe hat keinen Zugriff auf dieses MenüKontaktieren Sie den Administrator, um Zugriff anzufordern.
Meldung "Keine Zugriffsberechtigung"Unzureichende API- oder FunktionsberechtigungÜberprüfen Sie die Berechtigungseinstellungen der Sicherheitsgruppe.
Daten der bestimmten Seite werden nicht angezeigtSeitenzugriffsberechtigung nicht gesetztÜberprüfen Sie die Seitenzugriffsberechtigung des Benutzers.

Sitzung abgelaufen

SymptomUrsacheLösung
Anmeldebildschirm während der Arbeit angezeigtSitzungs-Timeout (Standard 30 Minuten)Melden Sie sich erneut an. Falls das Timeout zu kurz ist, passen Sie es unter web.xml an.
Von anderem Gerät abgemeldetErzwungene Beendigung durch Richtlinie für gleichzeitige Anmeldung (KICK)Überprüfen Sie die Einstellungen für gleichzeitige Anmeldung.
Wiederholter Fehler im Zusammenhang mit SitzungRedis-Cache-FehlerÜberprüfen Sie den Redis-Dienststatus.