Teamrechte werden von der API durchgesetzt
Bei Frachta prüft die API selbst die Teamrechte, und nur der Kontoinhaber kann die Matrix ändern.
Die Berechtigungsmatrix des Teams unter /account#team legt genau fest, was jedes Teammitglied in Frachta sehen und tun kann, und das ist keine rein optische Einschränkung: Jede Berechtigung wird von der API selbst geprüft, bevor eine Aktion ausgeführt wird. Das bedeutet, dass ein Disponent, Fahrer oder Buchhalter ohne eine bestimmte Berechtigung direkt an der Quelle abgewiesen wird, nicht nur durch eine versteckte Schaltfläche.
Öffnen Sie /account#team, um die aktuelle Matrix Ihres Teams zu sehen. Jedes Mitglied wird zusammen mit den ihm zugewiesenen Berechtigungen aufgelistet, und die Oberfläche zeigt nur die Aktionen, die eine Person tatsächlich ausführen darf. Fehlt jemandem eine Berechtigung, erscheint die entsprechende Option für ihn gar nicht erst, denn es hat keinen Sinn, eine Schaltfläche anzuzeigen, die die API ohnehin ablehnen würde.
Nur der Kontoinhaber kann diese Matrix bearbeiten. Muss festgelegt werden, was ein Teammitglied hinzufügen, entfernen oder ändern darf, muss diese Änderung vom Konto des Inhabers ausgehen; andere Mitglieder können, unabhängig von ihrer Rolle, weder ihre eigenen noch fremde Berechtigungen ändern.
Da die Durchsetzung auf API-Ebene erfolgt, müssen Sie sich keine Sorgen machen, dass jemand über den Browser, einen direkten Link oder ein altes Lesezeichen einen Umweg findet. Was auch immer die Oberfläche verbergen würde, die API würde es ohnehin ablehnen, sodass beide Ebenen stets übereinstimmen.
Das schützt Sie vor der Situation, dass eine Berechtigung auf dem Bildschirm gut aussieht, der zugrunde liegende Zugriff aber uneinheitlich ist, oder dass ein Teammitglied eine Aktion ausführt, die es nie hätte ausführen dürfen, nur weil ein Bildschirmelement übersehen wurde. Da die Matrix durchgängig durchgesetzt wird, ist das, was Sie sehen, auch tatsächlich erlaubt.