Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Feststellungen Sicherheitstab "Rollen, die auf mich Zugriff haben" #116

Closed
patrickuhlmann opened this issue Jul 9, 2023 · 3 comments
Closed

Comments

@patrickuhlmann
Copy link
Contributor

patrickuhlmann commented Jul 9, 2023

Ich habe das mal bei meiner Person ausprobiert: https://db.cevi.ch/groups/2748/people/21623/security_tools

Dabei sind mir folgende Punkte aufgefallen:

Es werden gelöschte Gruppen aufgelistet

Beispielsweise Admin 2017

Ist das effektiv korrekt? Sollten bei gelöschten Gruppen nicht deren Mitglieder entsprechende Zugriffsrechte verlieren? Faktisch ist ja die Idee einer Löschung das die Gruppe nicht mehr existiert.

Auch ist es in der Liste nicht auf den ersten Blick ersichtlich das die Gruppe gelöscht ist. Wäre nützlich das entsprechend zu markieren.

Es werden relativ viele Gruppen aufgelistet mit denen ich nichts zu tun habe/die ich nicht erwarten würde

Beispiele

Ist das korrekt und ist das richtig konfiguriert? Es erschliesst sich mir nicht weshalb Mitglieder beliebiger Ausschüsse und Delegiertengruppen entsprechende Zugriffsrechte haben sollten. Wird da möglicherweise zu häufig layer and below vergeben?

@carlobeltrame
Copy link
Member

carlobeltrame commented Jul 9, 2023

Zu den gelöschten Gruppen wurde hier auch schon diskutiert: hitobito/hitobito_pbs#257

Die Gremien könnten vielleicht daran liegen dass du eine Rolle mit :contact_data hast..? https://hitobito.readthedocs.io/de/latest/access_concept.html#spezialfall-contact-data
Oder ihr habt glaube ich auch noch Customizations beim Cevi dass Leute auf Organisator-Ebene von Kursen alle Kurs-TN sehen dürfen oder so, kann das sein?

@nchiapol
Copy link
Collaborator

Sorry für die lange Reaktionszeit.

Die von dir aufgelisteten Gruppen sind alles Gremien des Cevi Schweiz. Leitung und Mitglieder dieser Gruppen haben "layer_read". (Alles Lesen auf dieser Ebene.) Da du selbst ebenfalls Mitglied in mehreren Gremien des Cevi Schweiz bist (z.B. Cevi-Tools), können die dich also auch sehen.

Wir können gerne diskutieren, ob wir die Rechte enger vergeben sollten - das ist aber sicher eine interne Diskussion (d.h. gehört in https://github.com/cevi/hitobito_cevi/issues. Ich schliesse dieses Issue deshalb.

@patrickuhlmann
Copy link
Contributor Author

Ja ist gut. Sorry. Wollte das Issue eigentlich effektiv zuerst in cevi:hitobito_cevi eröffnen.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

3 participants