Rollen und Panel

Welche Rollen es in Nova gibt, wie Berechtigungen und Pläne funktionieren und welche Bereiche das Panel für wen zeigt.

Rollen

RolleWerUmfang
Ownerder eine Plattform-Owner, den die Installation anlegt (--owner-input)alles; kann nicht gesperrt, gelöscht oder in seinen Rechten ersetzt werden
Administratorweitere Administratoren (/native-users) mit einem Admin-Profil (security_admin, operations_admin, account_admin, support_admin, read_only_admin)plattformweit, begrenzt durch ihre Capabilities
Resellerein Mandant, dem Kunden gehöreneigene Kunden, Vorlagen, Kundengruppen und Domain-Claims
Kunde (Client)ein Mandanteigene Websites, E-Mail, DNS, Datenbanken, Zugänge und Zeitpläne
  • Es gibt nur eine Ebene: Ein Reseller kann keinen übergeordneten Reseller haben.
  • Wird ein Reseller suspendiert, enden die Sitzungen aller seiner Kunden. Das Sperren eines Kontos blockiert Anmeldungen und Schreibvorgänge, laufende Dienste bleiben aber aktiv.
  • Eine verwaltete Domain zu besitzen, erlaubt für sich allein noch keine Schreibzugriffe auf DNS, E-Mail oder Web.

Capabilities

Jede Aktion wird gegen eine Capability geprüft (der Katalog umfasst 79 Einträge). Was nicht gewährt ist, wird verweigert; ein explizites Verbot gewinnt immer.

  • Kunden und Reseller erhalten die Capabilities, die im Profil unter native_tenants.role_grants stehen. Der Installer lässt höchstens diese Obergrenze zu: core.read, help.read, content.read, operations.read, clients.read, sites|mail|dns|database|remote_users × read|create|update|delete, sites|mail|dns.effect; Reseller zusätzlich clients.create|update|delete.
  • Nie an Mandanten vergebbar: Plattform-Server, Firewall, Systemkonfiguration, Identitätsverwaltung, Erweiterungen, Direktiven, operations.execute|approve und das Erstellen von Service-Blueprints.
  • Step-up (native_capability_elevation): Die 23 administrativen Step-up-Capabilities brauchen unmittelbar vor der Aktion ein frisches Passwort plus einen TOTP-Code; das Panel fragt automatisch danach. Dazu gehören Firewall, Serverkonfiguration, Dienste, Adressen und PHP, das Aufgeben von Fleet-Knoten (platform.node.abandon), Systemkonfiguration, die Lizenzinstallation (system.license.manage), Identitätsverwaltung, Remote-Benutzer, Erweiterungen, Operations execute/approve und das Anzeigen von Blueprint-Zugangsdaten.

Hinweis: Eine Step-up-Freigabe gilt 5 Minuten und für genau einen akzeptierten Versuch. Voraussetzung ist eine eingerichtete MFA, siehe Sicherheit.

Pläne (Kundenvorlagen)

Ein Plan ist eine veröffentlichte Version einer Kundenvorlage (ctv_...). Er besteht aus:

  • Dimensionen: Limits wie web.sites, web.storage.bytes, mail.mailboxes, dns.primary-zones, dns.secondary-zones, database.instances, scheduling.cron-jobs, domains.claims und Schalter wie web.tls, web.automatic-tls, web.backup, mail.backup. Nicht aufgeführte Dimensionen sind deaktiviert.
  • Platzierungs-Selektoren: welche Knoten und Modi ein Kunde nutzen darf (web.nodes, mail.nodes, database.nodes, dns.primary-nodes, dns.secondary-nodes, web.ip-addresses, web.php-modes, access.ssh-chroots, scheduling.cron-type).

Kunden und Reseller legst du per Mandanten-Onboarding an: zuerst eine Vorschau (ohne Wirkung, 15 Minuten gültig), dann die Anwendung mit dem Initialpasswort. Ein Planwechsel ist eine Kontoänderung mit {"plan":{"template_version_id":"ctv_..."}}.

Wichtig: Einen gekündigten Kunden oder Reseller kannst du frühestens 24 Stunden nach der Kündigung löschen und nur, wenn nichts mehr von ihm abhängt. /clients/{id}/delete-preview listet die Hindernisse auf.

Bereiche des Panels

Das Panel ist deutschsprachig. Ein Bereich wird ausgeblendet, wenn Rolle oder Capability-Prüfung nicht passen; die API setzt dieselben Regeln durch.

BereichRouteWer sieht ihnVoraussetzung
Übersicht#/overviewallekeine
Websites (inkl. Sub-/Aliasdomains, Webordner, Dateien/Workspace)#/websitesallesites.read; Uploads brauchen sites.update
E-Mail#/mailallemail.read; Zugriffsregeln und globale Inhaltsfilter nur Admins
Domains & DNS#/dnsalledns.read
Datenbanken#/databasesallesites.read
Zugänge & Zeitpläne (FTP/SFTP, SSH, WebDAV, geschützte Ordner, Cron)#/accessallesites.read
Backups (Katalog, Download)#/backupsmit Capabilityoperations.read
Kunden & Leistungen (Kunden, Reseller, Vorlagen, Kundengruppen, Domain-Claims, Nachrichtenvorlagen)#/clientsAdmin, Resellerclients.read
Service-Pakete (Service-Blueprints)#/blueprintsAdmin, Resellerservice_blueprints.read
Aktivitäten & Hinweise#/activityallekeine
Hilfe & Support (FAQ, Support-Nachrichten)#/helpallehelp.read
Support-Referenzen#/supportAdmin, Reselleroperations.read
Status & Monitoring#/monitoringAdminoperations.read
Aufträge & Verlauf (Jobs)#/jobsAdminoperations.read
Identitäten & API (Administratoren, Gruppen, API-Clients)#/identityAdminidentity.admin.read
Server & Dienste (lesendes Dienste-Inventar)#/coreAdmincore.read
Betrieb & Diagnose (Bereitschaft, Audit, Fleet mit Zertifikatsablauf und fail2ban-Sperren, Topologie, Zertifikate)#/operationsAdminoperations.read
Systemverwaltung (Server, IPs, PHP-Versionen, Firewalls, DNS-Server & TSIG, Direktiven-Snippets, Systemkonfiguration)#/infrastructureAdminplatform.server.read; Firewalls security.firewall.read
Sicherheit#/securitymit Capabilitysecurity.posture.read
Einstellungen (Profil, Darstellung, Benachrichtigungen, MFA, Wiederherstellungsadresse)#/settingsallekeine

Eigene Seiten gibt es für die Anmeldung (/nova/login.html, mit MFA und erzwungenem Passwortwechsel), die Passwort-Wiederherstellung (/nova/recovery, /nova/reset) und die Postfach-Selbstverwaltung (/nova/mailbox-login.html).

Für Administratoren besonders nützlich:

  • Systemverwaltung → DNS-Server & TSIG (/nova/infrastructure/dns-fleet): DNS-Knoten, Endpunkte, TSIG-Paare, Schlüsselrotation.
  • Betrieb & Diagnose → Fleet & Agenten: Ablauf der Fabric-Zertifikate, fail2ban-Sperren und Entsperren.

Was Panel und API rund um Backups bieten, beschreibt das Kapitel Backups.