Zugriff beantragen
Berechtigungen und Business-Rollen lassen sich in Nova über einen Antrag anfordern. Über jede beantragte Rolle entscheidet der Genehmigungsablauf, der ihr zugeordnet ist. Erst nach dieser Entscheidung weist Nova den Zugriff zu.
Wer was für wen beantragen kann
- Antragsteller: Jede angemeldete Identität kann einen Antrag stellen – für sich selbst, für eine andere Identität oder für eine Abteilung. Ob der Zugriff erteilt wird, entscheiden die Genehmiger.
- Anfragbar sind Berechtigungen und Business-Rollen, denen ein „Genehmigungs-Workflow“ zugeordnet ist. Rollen ohne Workflow nimmt Nova in keinen Antrag auf.
- Mehrere Rollen: Ein Antrag kann mehrere Rollen enthalten. Jede durchläuft ihren eigenen Genehmigungsablauf.
- KI-Agenten: Zugriff für einen KI-Agenten beantragen nur seine verantwortliche Person, deren eingetragene Vertretung oder Administratoren. Ein KI-Agent erhält auf diesem Weg ausschließlich KI-Fähigkeiten (Rollen
nova-ai:*); für alle anderen Identitäten sind diese nicht anfragbar.
Einen Antrag stellen
Unter „Zugriffsanfragen“ → „Meine Anfragen“ öffnet „Neue Anfrage“ das Formular:
- „Gestellt für“ – eine Person oder eine Abteilung. Voreingestellt ist die eigene Identität.
- „Rollen“ – die anfragbaren Berechtigungen und Business-Rollen, durchsuchbar und nach „Kategorie“ filterbar. Rollen, die alle Ziel-Identitäten bereits besitzen, blendet Nova aus.
- Vorabprüfung – Nova prüft die Auswahl gegen die Regeln zur Funktionstrennung und zeigt Konflikte als „Risiko-Befunde“. Je nach Risiko-Policy warnt Nova nur, ergänzt einen Prüfschritt oder blockiert den Antrag.
- „Anfrage senden“.
Für eine Abteilung entsteht ein gemeinsamer Antrag: Die Genehmiger entscheiden einmal für die ganze Abteilung, nicht je Person. Welche Personen den Zugriff erhalten, ermittelt Nova erst bei der abschließenden Genehmigung aus den dann aktuellen Mitgliedern.
Ein Antrag enthält keine Gültigkeitsdaten. Eine daraus entstehende Zuweisung gilt ab der Genehmigung und ohne Enddatum.
Status eines Antrags
| Status | Bedeutung |
|---|---|
| „Ausstehend“ | Über mindestens eine beantragte Rolle ist noch nicht entschieden. |
| „Genehmigt“ | Alle beantragten Rollen sind genehmigt. |
| „Teilweise genehmigt“ | Alle Rollen sind entschieden – ein Teil genehmigt, ein Teil abgelehnt. |
| „Abgelehnt“ | Alle beantragten Rollen sind abgelehnt. |
| „Storniert“ | Der Antrag wurde zurückgezogen oder von Administratoren storniert. |
Die Seite „Zugriffsanfragen“ hat drei Reiter: „Zu genehmigen“ zeigt, was die angemeldete Identität entscheiden darf – auch in Vertretung –, „Meine Anfragen“ die eigenen offenen Anträge und „Abgeschlossen“ die erledigten. Administratoren sehen unter „Zu genehmigen“ und „Abgeschlossen“ alle Anträge. Zu jeder Anfrage gibt es einen Chat zwischen Antragsteller und Genehmigern; Entscheidungen hält Nova dort als Systemnachricht fest.
Nach der Entscheidung
Sobald über alle Rollen eines Antrags entschieden ist, weist Nova die genehmigten Rollen den Ziel-Identitäten zu. Bestehende Zuweisungen bleiben unverändert. Abgelehnte und stornierte Anträge führen zu keiner Zuweisung.
Ist unter „Administration“ → „Provisionierung“ → „Mapping“ die Option „Zielsysteme automatisch provisionieren“ eingeschaltet, legt Nova für jede Identität, deren neue Rollen ein Zielsystem betreffen, einen Provisionierungslauf an:
- Zuweisung und Lauf speichert Nova in derselben Transaktion. Scheitert das Speichern, entsteht keins von beiden.
- Den Lauf startet Nova erst danach. Lässt er sich nicht starten, bleibt er gespeichert, und Nova nimmt ihn beim nächsten Start wieder auf.
Ist die Option ausgeschaltet, weist Nova die Rollen nur in Nova zu. In der Anfrage zeigt der Abschnitt „Provisionierung“ den Stand der Läufe. „Genehmigt“ bedeutet dabei: in Nova zugewiesen. Die Ausführung in den Zielsystemen verfolgt Nova separat.
Zurückziehen und stornieren
Solange ein Antrag „Ausstehend“ ist, kann der Antragsteller ihn mit „Anfrage stornieren“ zurückziehen. Administratoren können jeden offenen Antrag stornieren. Ein stornierter Antrag lässt sich nicht wieder öffnen. Nova benachrichtigt die Genehmiger offener Schritte und protokolliert die Stornierung.