Rechte & Zugriff

Teil von Rechte und Zugriff

Rechte mit einem gewöhnlichen Nutzerkonto testen

Administratoren sehen oft mehr als normale Nutzer. Wer eine App nur mit dem eigenen Administratorkonto prüft, übersieht leicht falsche Sperren und unerwartete …

Administratoren sehen oft mehr als normale Nutzer. Wer nur mit dem eigenen Administratorkonto prüft, übersieht leicht falsche Sperren und unerwartete Freigaben. Für die Rechteprüfung nutzen Sie Konten mit genau den Rollen, die später im Alltag eingesetzt werden.

Erwartete Ergebnisse festhalten

Halten Sie für jede Testrolle fest, welche Datensätze und Aktionen erlaubt oder verboten sind. Die Matrix umfasst eigenen und fremden Datensatz, Anhang, Export und eine Verwaltungsfunktion. Negative Fälle gehören dazu: „Bearbeiter darf fremden Fall nicht öffnen“ ist so wichtig wie „Bearbeiter darf eigenen Fall ändern“.

Melden Sie sich mit einem normalen Konto an. Prüfen Sie die sichtbaren Menüs, aber nicht nur diese. Öffnen Sie einen direkten Link zu einem fremden Datensatz, ändern Sie eine Kennung in einer sicheren Testanfrage und versuchen Sie Export oder API-Zugriff.

Eine ausgeblendete Schaltfläche ist noch kein Beleg für eine serverseitige Sperre.

Erwartetes vs. tatsächliches Ergebnis bei Rechtestests

Bearbeiter – eigenen Fall bearbeiten
Erwartet: Ja | Tatsächlich: Ja
Bearbeiter – fremden Fall öffnen
Erwartet: Nein | Tatsächlich: Nein
Manager – Datensätze exportieren
Erwartet: Ja | Tatsächlich: Ja
Supporter – Verwaltungsfunktionen nutzen
Erwartet: Nein | Tatsächlich: Nein

Rollen kombinieren und ändern

Testen Sie auch Nutzer mit mehreren Rollen. Microsoft Dataverse weist darauf hin, dass Rechte aus Rollen kumulativ sind. Eine zusätzliche Gruppenmitgliedschaft kann den erwarteten Zugriff erweitern. Entfernen Sie danach eine Rolle und prüfen Sie, ob der Zugriff wirklich entfällt; berücksichtigen Sie aktive Sitzungen und zwischengespeicherte Ansichten.

Automationen können mit einem Dienstkonto laufen. Prüfen Sie, ob eine Aktion, die ein normaler Nutzer auslöst, dadurch ungewollt auf fremde Datensätze zugreift. Halten Sie den Test auf sichere Beispieldaten begrenzt.

Dokumentieren Sie pro Fall Konto, Rollen, Datensatz, Aktion, erwartetes und tatsächliches Ergebnis. Ein bestandener Test gilt nur für die geprüfte Version und Konfiguration. Wiederholen Sie die kritischen Fälle nach Änderungen an Rollen, Datenmodell oder Schnittstellen.

Mehr aus Rechte & Zugriff