Zum Inhalt

Rollen, Grenzen und Sicherheit

Ein KI-Assistent handelt mit den Rechten des Benutzers, der ihn verbunden hat – nie mit mehr. Zusätzlich entscheidet der Administrator pro Person, ob der Assistent nur lesen oder auch schreiben darf, und pro Account, wie viel in einer Stunde erlaubt ist. Jede Entscheidung wird serverseitig getroffen und protokolliert. Was der Assistent selbst „verspricht", spielt für die Sicherheit keine Rolle.


Die drei Rollen

Vergeben unter Administration → Benutzer verwalten. Die beiden Zusatzrollen wirken nur zusammen mit der ersten.

Rolle Wirkung
Externe KI-Assistenten (MCP) verbinden Verbindung erlaubt. Der Assistent liest: Daten, Auswertungen, Prozesse, Aufgaben.
Externe KI-Assistenten (MCP): Datensätze direkt schreiben Zusätzlich: Datensätze anlegen und ändern.
Externe KI-Assistenten (MCP): Prozesse und Aufgaben ausführen Zusätzlich: Prozesse starten und Aufgaben erledigen.

Modus „nur Prozesse": Wird nur die dritte Rolle vergeben, kann der Assistent Daten ausschließlich über die Prozesse verändern, die das Unternehmen definiert hat – etwa „Kontakt anlegen" mit den dort eingebauten Prüfungen. Ein direktes Bearbeiten von Datensätzen ist dann nicht möglich.

Administratoren erhalten keine dieser Rollen automatisch. Auch für sie ist der Zugriff eine bewusste Entscheidung.


Rechte aus der App gelten weiter

  • Datenschemas: Freigaben aus dem Data Designer (auflisten, lesen, anlegen, ändern) gelten für den Assistenten genauso. Ein Datensatz aus einem Schema ohne Leserecht wird nicht ausgeliefert, auch nicht als Referenz in einem anderen Datensatz.
  • Prozesse und Aufgaben: Nur Startevents und Aufgaben, die dem Benutzer oder einer seiner Gruppen zugewiesen sind, können gestartet bzw. erledigt werden.
  • Auswertungen: SQL-Abfragen laufen nur über Tabellen, für die der Benutzer freigegeben ist.
  • Löschen: ist über den Assistenten grundsätzlich nicht möglich.

Grenzen & Schalter

Unter Administration → KI-Assistenten → Grenzen & Schalter gilt für den ganzen Account:

Schalter

  • KI-Assistenten erlaubt: Der Hauptschalter, standardmäßig aus. Ein Administrator schaltet ihn einmalig ein, bevor Assistenten genutzt werden können. Aus bedeutet: kein Zugriff, auch kein Lesen. Verbundene Assistenten sehen keine Werkzeuge mehr. Rollen bleiben erhalten – der Schalter ist damit auch der Notaus.
  • Datensätze direkt schreiben: Anlegen und Ändern durch Assistenten.
  • Prozesse starten und Aufgaben erledigen.

Grenzen pro Benutzer und Stunde (Standardwerte in Klammern)

  • Datensätze anlegen und ändern (200)
  • Prozesse starten (50)
  • Aufgaben erledigen (100)

Die Grenzen sind eine Bremse gegen Schleifen und Missverständnisse. Erreicht ein Benutzer eine Grenze, lehnt Pantarey weitere Aufrufe dieser Art bis zur nächsten vollen Stunde ab. Der Assistent teilt das mit und verweist auf die App oder den Administrator. Gezählt wird in festen Stundenfenstern (volle Stunde, UTC). Der Wert 0 sperrt die jeweilige Art von Aufruf.

Änderungen wirken sofort für alle Benutzer des Accounts.


Protokoll

Jeder Aufruf eines Assistenten wird in der Tabelle prio_mcp_usage_statistics in der Datenanalyse festgehalten:

Spalte Inhalt
user_email, client Wer, mit welchem Assistenten
tool Welches Werkzeug
result ok, rejected (abgelehnt), denied (keine Berechtigung), invalid, error
decision, guard Entscheidung der Prüfung (allow, approval_required, deny) und welcher Prüfer sie getroffen hat (switches, budget, permission)
target_ids, produced_id Betroffene Kennungen und – bei schreibenden Aufrufen – die erzeugte Kennung
policy_version Version von Grenzen & Schaltern zum Zeitpunkt des Aufrufs
duration_ms, execution_timestamp Dauer und Zeitpunkt

Inhalte von Datensätzen oder SQL-Texte werden nicht protokolliert, nur ein Prüfwert der Argumente.

Beispielabfrage:

SELECT execution_timestamp, user_email, tool, result, decision, guard
FROM prio_mcp_usage_statistics
ORDER BY execution_timestamp DESC
LIMIT 50

Beispiel

Ein Mitarbeiter soll Rechnungen per Chat auswerten, aber nichts verändern. Er erhält nur die Rolle „verbinden". Sein Assistent kann suchen, lesen und SQL-Abfragen ausführen. Versucht er, einen Datensatz anzulegen, ist das Werkzeug dafür gar nicht vorhanden.


Tipps

  • Schrittweise freigeben: Erst „verbinden", nach einigen Tagen Protokoll ansehen, dann Schreibrollen vergeben.
  • Verdacht auf Fehlverhalten: Notaus umlegen, Protokoll prüfen, dann gezielt eine Rolle entziehen.
  • Grenzen anpassen: Das Protokoll zeigt, wie viele Aufrufe pro Stunde tatsächlich anfallen.