Rollen, Grenzen und Sicherheit
Ein KI-Assistent handelt mit den Rechten des Benutzers, der ihn verbunden hat – nie mit mehr. Zusätzlich entscheidet der Administrator pro Person, ob der Assistent nur lesen oder auch schreiben darf, und pro Account, wie viel in einer Stunde erlaubt ist. Jede Entscheidung wird serverseitig getroffen und protokolliert. Was der Assistent selbst „verspricht", spielt für die Sicherheit keine Rolle.
Die drei Rollen
Vergeben unter Administration → Benutzer verwalten. Die beiden Zusatzrollen wirken nur zusammen mit der ersten.
| Rolle | Wirkung |
|---|---|
| Externe KI-Assistenten (MCP) verbinden | Verbindung erlaubt. Der Assistent liest: Daten, Auswertungen, Prozesse, Aufgaben. |
| Externe KI-Assistenten (MCP): Datensätze direkt schreiben | Zusätzlich: Datensätze anlegen und ändern. |
| Externe KI-Assistenten (MCP): Prozesse und Aufgaben ausführen | Zusätzlich: Prozesse starten und Aufgaben erledigen. |
Modus „nur Prozesse": Wird nur die dritte Rolle vergeben, kann der Assistent Daten ausschließlich über die Prozesse verändern, die das Unternehmen definiert hat – etwa „Kontakt anlegen" mit den dort eingebauten Prüfungen. Ein direktes Bearbeiten von Datensätzen ist dann nicht möglich.
Administratoren erhalten keine dieser Rollen automatisch. Auch für sie ist der Zugriff eine bewusste Entscheidung.
Rechte aus der App gelten weiter
- Datenschemas: Freigaben aus dem Data Designer (auflisten, lesen, anlegen, ändern) gelten für den Assistenten genauso. Ein Datensatz aus einem Schema ohne Leserecht wird nicht ausgeliefert, auch nicht als Referenz in einem anderen Datensatz.
- Prozesse und Aufgaben: Nur Startevents und Aufgaben, die dem Benutzer oder einer seiner Gruppen zugewiesen sind, können gestartet bzw. erledigt werden.
- Auswertungen: SQL-Abfragen laufen nur über Tabellen, für die der Benutzer freigegeben ist.
- Löschen: ist über den Assistenten grundsätzlich nicht möglich.
Grenzen & Schalter
Unter Administration → KI-Assistenten → Grenzen & Schalter gilt für den ganzen Account:
Schalter
- KI-Assistenten erlaubt: Der Hauptschalter, standardmäßig aus. Ein Administrator schaltet ihn einmalig ein, bevor Assistenten genutzt werden können. Aus bedeutet: kein Zugriff, auch kein Lesen. Verbundene Assistenten sehen keine Werkzeuge mehr. Rollen bleiben erhalten – der Schalter ist damit auch der Notaus.
- Datensätze direkt schreiben: Anlegen und Ändern durch Assistenten.
- Prozesse starten und Aufgaben erledigen.
Grenzen pro Benutzer und Stunde (Standardwerte in Klammern)
- Datensätze anlegen und ändern (200)
- Prozesse starten (50)
- Aufgaben erledigen (100)
Die Grenzen sind eine Bremse gegen Schleifen und Missverständnisse. Erreicht ein Benutzer eine Grenze, lehnt Pantarey weitere Aufrufe dieser Art bis zur nächsten vollen Stunde ab. Der Assistent teilt das mit und verweist auf die App oder den Administrator. Gezählt wird in festen Stundenfenstern (volle Stunde, UTC). Der Wert 0 sperrt die jeweilige Art von Aufruf.
Änderungen wirken sofort für alle Benutzer des Accounts.
Protokoll
Jeder Aufruf eines Assistenten wird in der Tabelle prio_mcp_usage_statistics in der Datenanalyse festgehalten:
| Spalte | Inhalt |
|---|---|
user_email, client |
Wer, mit welchem Assistenten |
tool |
Welches Werkzeug |
result |
ok, rejected (abgelehnt), denied (keine Berechtigung), invalid, error |
decision, guard |
Entscheidung der Prüfung (allow, approval_required, deny) und welcher Prüfer sie getroffen hat (switches, budget, permission) |
target_ids, produced_id |
Betroffene Kennungen und – bei schreibenden Aufrufen – die erzeugte Kennung |
policy_version |
Version von Grenzen & Schaltern zum Zeitpunkt des Aufrufs |
duration_ms, execution_timestamp |
Dauer und Zeitpunkt |
Inhalte von Datensätzen oder SQL-Texte werden nicht protokolliert, nur ein Prüfwert der Argumente.
Beispielabfrage:
SELECT execution_timestamp, user_email, tool, result, decision, guard
FROM prio_mcp_usage_statistics
ORDER BY execution_timestamp DESC
LIMIT 50
Beispiel
Ein Mitarbeiter soll Rechnungen per Chat auswerten, aber nichts verändern. Er erhält nur die Rolle „verbinden". Sein Assistent kann suchen, lesen und SQL-Abfragen ausführen. Versucht er, einen Datensatz anzulegen, ist das Werkzeug dafür gar nicht vorhanden.
Tipps
- Schrittweise freigeben: Erst „verbinden", nach einigen Tagen Protokoll ansehen, dann Schreibrollen vergeben.
- Verdacht auf Fehlverhalten: Notaus umlegen, Protokoll prüfen, dann gezielt eine Rolle entziehen.
- Grenzen anpassen: Das Protokoll zeigt, wie viele Aufrufe pro Stunde tatsächlich anfallen.