Berechtigungen & Regeln

Berechtigungsprofile, Freigabe-Modi (2- und 4-Augen), Software- und Befehlsbeschränkungen sowie die Sicherheitsregeln des Agenten, das wichtigste Steuerungsinstrument im Dashboard.

Berechtigungen legen fest, was der KI-Agent auf einem Gerät tun darf und wer zustimmen muss. Das ist der wichtigste Hebel im Dashboard, er entscheidet, wie viel Autonomie du abgibst.

Zu finden unter Tools → Berechtigungen, aufgeteilt in vier Bereiche: Profile, Software, Lernen und Sicherheitsregeln.

Berechtigungsprofile

Ein Profil ist ein Regelsatz, der Geräten zugewiesen wird. Ein Profil kann als Standard markiert werden und gilt dann für alle Geräte ohne eigene Zuweisung.

Die vier Schalter pro Profil

Einstellung Wirkung Empfehlung
Freigabe-Modus Wer risikoreiche Remote-Befehle genehmigt Start mit 4-Augen
Chat-Genehmigung Endnutzer muss im Chat jede genehmigungspflichtige Aktion bestätigen Für sensible Abteilungen an
Shell-Scripts erlauben Ob Skripte überhaupt ausgeführt werden dürfen Aus = reine Diagnose
Max Commands/Session Obergrenze ausgeführter Befehle je Sitzung Standard 15

Freigabe-Modus im Detail

Modus Wer muss zustimmen
2-Augen Ein Admin im Dashboard genügt
4-Augen Admin und Endnutzer am Gerät müssen zustimmen

Der Modus greift bei risikoreichen Remote-Befehlen. Lesende Diagnose läuft in beiden Modi ohne Freigabe, sonst wäre keine Erstanalyse möglich.

Reihenfolge beim Aufbau: streng starten (4-Augen, Shell-Skripte aus), erst lockern, wenn du im Aktivitätsprotokoll gesehen hast, was der Agent tatsächlich tut. Lockern ist ein Klick; ein unbeabsichtigter Eingriff ist es nicht.

Profil anlegen

  1. Tools → Berechtigungen → Profile
  2. Neues Profil, Name und Beschreibung sprechend wählen („Buchhaltung, nur Diagnose")
  3. Schalter setzen, Freigabe-Modus wählen
  4. Optional Als Standard-Profil setzen
  5. Speichern

Geräte bekommen das Profil in der Geräteliste zugewiesen. Ohne Zuweisung gilt das Standardprofil.

Software-Beschränkungen

Pro Profil hinterlegst du Software, die der Agent nicht anfassen darf, typisch: Sicherheitsagenten, Verschlüsselungs- und Backup-Software, VPN-Clients, Branchenanwendungen.

Anlegen: Profil aufklappen → Software-Beschränkung hinzufügen → Name der Software plus optionale Notiz, warum.

Ergänzend zeigt der Bereich Software das erkannte Software-Inventar aller Geräte, gruppiert nach Anwendung und Version, mit Kategorien (Sicherheit, Produktivität, Entwicklung, System, Kommunikation, Sonstiges) und einer Schutzliste für die KI.

Befehlsbeschränkungen

Feiner als Software: Muster, die auf Befehle passen.

Aktion Wirkung
Blockieren Passende Befehle werden nie ausgeführt
Nachfragen Passende Befehle brauchen immer eine Freigabe

Anlegen: Profil aufklappen → Befehlsbeschränkung hinzufügen → Muster, Aktion, Beschreibung. Setze die Beschreibung sorgfältig, sie erklärt Kolleg:innen später, warum etwas geblockt wurde.

Sicherheitsregeln

Der Bereich Sicherheitsregeln zeigt den Regelsatz, mit dem gefährliche Aktionen erkannt werden. Er arbeitet unabhängig davon, ob sich das KI-Modell an Anweisungen hält:

  • Ein Regelsatz bewertet jeden Befehl vor der Ausführung.
  • Grauzonen gehen zusätzlich an eine zweite Prüfinstanz und werden im Zweifel abgelehnt.
  • Ausgelieferte Standardregeln greifen auch dann, wenn dein eigener Regelsatz leer ist.
  • Versuche, den Agenten per Prompt-Text zu manipulieren, werden erkannt und protokolliert.

Der Regelsatz ist mandantenspezifisch, du siehst und bearbeitest nur deinen eigenen.

Lernen

Der Bereich Lernen protokolliert, was der Agent aus gelösten Fällen mitgenommen hat, filterbar nach Erfolg, Fehlschlag und Kategorie. Nützlich für die Frage: Sind wiederkehrende Lösungen sauber, oder schleppt der Agent einen falschen Fix mit?

Automatisches Lernen in die Wissensdatenbank ist ein eigener Schalter unter Einstellungen → KI-Funktionen und standardmäßig aus. Details: The Brain

Kontrolle im Nachhinein

Berechtigungen sind die eine Hälfte, Nachvollziehbarkeit die andere:

Wo Was du siehst
Aktivität Jeder ausgeführte Befehl, jedes Skript, jede Admin-Aktion
Chat-Verlauf Vollständige Unterhaltungen inklusive Diagnoseschritte
Sicherheit Warnungen, wenn Firewall, Verschlüsselung, UAC oder SIP deaktiviert wurden

Empfohlener Aufbau

Profil Freigabe-Modus Shell-Skripte Für
Standard 4-Augen erlaubt Normale Arbeitsplätze
Sensibel 4-Augen aus Buchhaltung, Geschäftsführung, Personal
Werkstatt 2-Augen erlaubt Geräte ohne festen Nutzer, Testgeräte

Weiter