Siehe auch: Benutzer
Wozu dienen Gastbenutzer?
Lobster Data Platform legt Konten für Gastbenutzer meist automatisch an (siehe Gastbenutzer anlegen). So erhalten Nutzer einen niedrigschwelligen Zugriff ohne Authentifizierung auf ausgewählte Inhalte oder Funktionen – je nach Bedarf zeitlich oder inhaltlich begrenzt.
In der Logistik nutzen vor allem (End-)Empfänger Gastbenutzer-Konten zur Sendungsverfolgung. So erhalten sie Zugriff, ohne als vollwertige Benutzer der Lobster Data Platform angelegt zu werden.
Sie finden den Menüeintrag Gastbenutzer im Hauptmenü unter Verwaltung > Konten – vorausgesetzt, Sie haben die nötigen Berechtigungen.
Er öffnet standardmäßig eine Übersicht für den Entitätstyp Gastbenutzer (GuestUser), auch Gastbenutzerkonto genannt.
View-Name:
de.lobster.scm.base.security.guest::GuestUser|listDetailsWindowMenüknotenname:
admin/accounts/guestUserOverview
Die Berechtigungen für den Knoten Verwaltung > Konten > Gastbenutzer (administration/accounts/guestUser) regeln den Zugriff auf Gastbenutzer.
Der Menüeintrag Gastbenutzer erscheint nur, wenn die Berechtigung Anzeigen (
show) für Gastbenutzer vorliegt.Der Zugriff auf Gastbenutzer berücksichtigt in der Regel Besitzereinschränkungen für die Firma der Session.
Die Berechtigungen der Rolle der Session gelten daher nur für Gastbenutzer, für die die Firma der Session als Besitzer gilt. Das gilt auch, wenn sie Empfänger einer entsprechenden Firmenfreigaben ist.
Ein Gastbenutzerkonto ermöglicht den Aufbau einer Lobster Data Platform-Sitzung ohne explizite Authentifizierung. Es gilt dann innerhalb der Sitzung als Benutzer der Session.
HINWEIS: Wenn Gastbenutzer Schreibzugriffe ausführen, trägt das System im Feld Ersteller (creatorId) bzw. Zuletzt geändert von (lastModifierId) den negativen Wert der ID (id) des Kontos ein. So lassen sich Referenzen auf Gastbenutzer und Benutzer unterscheiden.
ACHTUNG: Gastbenutzer stellen ein potenzielles Sicherheitsrisiko dar. Sie ermöglichen Zugang zur Lobster Data Platform ohne explizite Authentifizierung. Zudem werden sie meist automatisiert bereitgestellt, ohne dass ein Administrator sie freigibt.
Kontrollieren Sie diesen ungeprüften Zugriff daher streng, mit folgenden Methoden:
Geben Sie Gastbenutzer nur Zugriff auf hochrestriktive Rollen mit minimalem Berechtigungsumfang für den jeweiligen Einsatzzweck.
Bei Bedarf konfigurieren Sie zusätzliche funktionale Einschränkungen für Gastbenutzer. Werten Sie dazu eine Typprüfung für den Benutzer der Session aus, zum Beispiel in Zuordnungskriterien oder Ereignisbehandlungen.
Begrenzen Sie die Nutzung von Gastbenutzerkonten zeitlich oder auf eine maximale Anzahl von Anmeldungen (siehe unten).
Mit spezifischen Gastbenutzer-Restriktionen steuern Sie den Zugriff auf einzelne Entitäten für individuelle Konten präziser als für Benutzer (siehe Gastbenutzer anlegen).
Die folgende Tabelle listet wesentliche systematische Unterschiede für Gastbenutzer und Benutzer auf:
Betreff | ||
|---|---|---|
Identifikation | ID ( | ID ( |
Referenzen in Entitätsattributen | negativer Wert der ID ( | ID ( |
Kontaktdetails | nur E-Mail Adresse ( | komplette Adresse (siehe Adressen) → E-Mail als Kommunikationsinformation optional |
Authentifizierung | nicht erforderlich | erforderlich |
eindeutige Rolle ( | Auswahl beim Login, wenn Zuordnung mehrdeutig | |
eindeutige Firma ( | Auswahl beim Login, wenn Zuordnung mehrdeutig | |
Laufzeit des Kontos | optional begrenzt per Gültig bis ( | unbegrenzt (nur Passwort-Ablaufdatum) |
Erlaubte Logins | optional begrenzt per Erlaubte Logins ( | unbegrenzt |
|
| |
|
| |
Eigene Daten |
|
|
individuelle |
|
|
Die interaktive Verwaltung für Gastbenutzer nutzt standardmäßig eine kombinierte Ansicht (listDetailsWindow). Sie öffnen diese über den Menüeintrag Gastbenutzer im Hauptmenü.
Der folgende Screenshot zeigt das Standard-Ribbon für eine Rolle mit allen relevanten Berechtigungen. Darunter sehen Sie die Standard-Erfassungsmaske mit den Details des im Listenbereich (unten) ausgewählten Gastbenutzers.

Besonderheiten im Ribbon
Neben den generischen Ribbon-Buttons (Neu, Löschen , usw.) enthält die im Screenshot sichtbare Hauptkategorie (Allgemein) auch spezifische Ribbon Buttons für Gastbenutzer :
Unterkategorie | Ribbon Button | Beschreibung |
|---|---|---|
Eigene Daten |
| Der Ribbon Button Bearbeiten (in der Unterkategorie Eigene Daten) öffnet einen einfachen XML-Editor, über den benutzerdefinierte Inhalte für ein im Listenbereich ausgewähltes Gastbenutzerkonto im Feld Eigene Daten (
Im Beispiel enthält das Feld Eigene Daten ( Typischerweise werden solche Inhalte automatisch bereitgestellt, häufig von einem Mechanismus, der auch das gesamte Gastbenutzerkonto automatisch anlegt. |
Anmeldungen |
| Der Ribbon Button Anzeigen öffnet ein modales Vollbild-Fenster (siehe Anmeldungsverlauf) innerhalb der aktuellen View, das die Historie der Anmeldungen eines im Listenbereich ausgewählten Gastbenutzers auflistet. |
Inhalte der Standarderfassungsmaske
Die per Standard für Gastbenutzer angebotene Erfassungsmaske bildet die für direkte interaktive Pflege relevanten Inhalte der Datenstruktur für Gastbenutzer über Formularelemente ab.
Feld | Datenfeldpfad | Beispielwerte | Inhalt |
|---|---|---|---|
Aktiv |
|
| Das Kennzeichen Aktiv muss gesetzt sein, damit ein Gastbenutzerkonto zum Anmelden einer Sitzung genutzt werden kann. |
Login-Token |
| "b017f3e8-ec62-4e2b-be24-2bcac7e8d49e" | Die als Login-Token zugewiesene Zeichenfolge wird typischerweise zufällig erzeugt. Im Kontext der Erfassungsmaske ermöglicht dies der Button mit dem Schlüssel-Symbol (Tooltip: Generieren) rechts neben dem Eingabefeld auf Anfrage. Wahlweise kann auch eine Zeichenfolge direkt eingegeben werden, anstatt ein Login-Token zu generieren. Beim Klick auf Speichern prüft das System, ob der angegebene Login-Token eindeutig ist, und verweigert das Aktualisieren oder Ändern eines Gastbenutzerkontos falls die Zeichenfolge bereits in Gebrauch ist. Soll ein neues Gastbenutzerkonto als Kopie eines bestehenden erstellt werden, muss also vor dem Speichern der kopierte Login-Token ersetzt werden. Der Login-Token (Pflichtfeld) ist der Schlüssel, der Gastbenutzer beim Anmelden einer Sitzung identifiziert. Sofern er nicht beim Starten des Clients per URL-Parameter ( |
Firma |
| "ZWORX Ltd.", Versteckte Firma | Einfachauswahl für die vordefinierte Firma der Session für jedes folgende Login mit dem Login-Token. |
HINWEIS: Die Beschriftung Versteckte Firma erscheint für Firmen, die bereits zugewiesen sind und deshalb im Kontext der aktuellen Sitzung zwar entfernt aber danach nicht wieder ausgewählt werden könnten. WICHTIG: Ein Gastbenutzerkonto, das sich auf eine Versteckte Firma bezieht, kann zwar geändert aber nicht erstellt werden. Dies ist vor allem beim Kopieren eines bestehenden Gastbenutzerkontos relevant. Gegebenenfalls müssen alle versteckten Firmen entfernt werden, damit das kopierte Gastbenutzerkonto gespeichert werden kann. Für den Zugriff auf Firmen/Mandanten für die Firma-Auswahl für Gastbenutzer sind per Standard folgende Szenarien zu unterscheiden:
| |||
Rolle |
| "Guest", Versteckte Rolle | Einfachauswahl für die Rolle der Session für jedes folgende Login mit dem Login-Token. |
HINWEIS: die Beschriftung Versteckte Rolle erscheint für Rollen, die bereits zugewiesen sind und deshalb im Kontext der aktuellen Sitzung zwar entfernt aber danach nicht wieder ausgewählt werden könnten. Dies betrifft alle Rollen, auf die mit der Rolle der Session kein Zugriff besteht. WICHTIG: Ein Gastbenutzerkonto, das sich auf eine Versteckte Rolle bezieht, kann zwar geändert aber nicht erstellt werden. Dies ist vor allem beim Kopieren eines bestehenden Gastbenutzerkontos relevant. Gegebenenfalls müssen alle versteckten Rollen entfernt werden, damit das kopierte Gastbenutzerkonto gespeichert werden kann. | |||
Sprache |
| Deutsch ( | Einfachauswahl für die Aktuelle Sprache für jedes folgende Login mit dem Login-Token. |
E-Mail-Adresse |
| "mika.spilikins@doma.in" | Pflichtfeld für die Angabe einer Zeichenfolge, deren Plausibilität als E-Mail-Adresse nicht durch Validierer überprüft wird. HINWEIS: Typischerweise werden Gastbenutzer per Automatisierung angelegt (siehe Gastbenutzer anlegen), wobei der Login-Token erzeugt und beim Erstellen des Kontos an die angegebene E-Mail-Adresse bereitgestellt wird. |
Erlaubte Logins |
| 5 | Das Feld Erlaubte Logins definiert, wie oft das Gastbenutzerkonto maximal verwendet werden kann, um eine Sitzung anzumelden. Die Anzahl |
Anzahl Logins |
| 3 | Das schreibgeschützte Feld Anzahl Logins zeigt die bereits ausgeführten ("verbrauchten") Anmeldungen für das Gastbenutzerkonto an. Anmeldungen sind nur erlaubt, solange die Anzahl Logins den Grenzwert (>0) für Erlaubte Logins noch nicht erreicht hat. Bei Bedarf kann dieses Limit auch nachträglich angepasst werden. |
Max. gleichzeitige Sitzungen |
| 1 | Diese Einstellung legt fest, wie viele Lobster Data Platform -Sitzungen ein Gastbenutzer gleichzeitig nutzen darf. Bei jedem Anmeldeversuch wird diese Beschränkung überprüft. Überschreitet ein Benutzer mit einer zusätzlichen Sitzung das persönliche Limit, dann wird die Anmeldung der neuen Sitzung nur vollzogen, wenn der Benutzer zustimmt, dafür eine bestehende Sitzung abzumelden. HINWEIS: Die Eingabe ist auf Werte >0 beschränkt. Der Standardwert lautet |
Gültig bis |
|
| Im Feld Gültig bis kann die Nutzungsdauer des Gastbenutzerkontos zeitlich befristet werden, indem ein absoluter Zeitpunkt als Datum mit Uhrzeit ( |
Anmelden als Gastbenutzer
Typischerweise erhalten Gastbenutzer Zugang zur Lobster Data Platform über E-Mails mit einem Link, der den Login-Token als URL-Parameter beinhaltet, und zum Beispiel so aussehen könnte:
https://platform.doma.in?loginToken=b017f3e8-ec62-4e2b-be24-2bcac7e8d49e
Ab Version 26.3.0 ermöglicht der Login-Token zusätzlich Direktlinks auf ein Log im DataCockpit.
Ein solcher Link meldet den Gastbenutzer an und öffnet direkt das Log des angegebenen Jobs:
https://platform.doma.in/DataCockpit/logs/<Jobnummer>?loginToken=<Login-Token>
HINWEIS: Details zum Linkformat und Sicherheitshinweise finden Sie unter Logs durchsuchen.
Alternativ kann ein Gastbenutzer-Login aber auch interaktiv ausgeführt werden:
Ausgehend von der Standard-Anmeldung (für Benutzer), muss über das Zahnrad-Symbol (rechts oben) ein Kontextmenü geöffnet werden. Das Auswählen des Menüeintrags Gast-Login, wechselt zum Login für Gastbenutzer (siehe unten). Umgekehrt ermöglicht dasselbe Kontextmenü auch den Wechsel zurück zum Login für Benutzer. |
|
Für das Login für Gastbenutzer wird nur der Login Schlüssel benötigt, der zum Anmelden in das betreffende Textfeld eingegeben oder eingefügt werden muss. Die eingegebene Zeichenfolge muss exakt (unter Berücksichtigung der Groß-/Kleinschreibung) mit dem Wert im Feld Login-Token für ein aktives Gastbenutzerkonto übereinstimmen, damit die Anmeldung funktionieren kann. Ob sie zugelassen wird, kann von weiteren Einstellungen für das Konto (siehe Tabelle oben) abhängen. |
|
Konfigurationsbeispiel
In einer beispielhaften Konfiguration sollen Gastbenutzer verwendet werden, um einen eingeschränkten Lesezugriff auf bestimmte Sendungen zu ermöglichen. Dabei sollen folgende Restriktionen individuell je Gastbenutzerkonto "parametriert" werden können:
Einerseits sollen nur Sendungen in einem bestimmten Zeithorizont vor dem aktuellen Zeitpunkt Änderungen angezeigt werden.
Andererseits soll eine Filterbedingung für den Wert eines Textattributs Werk angegeben werden können, die die Zuständigkeit des Gastbenutzers für die Sendung abgrenzt.
Weitere Einschränkungen für die Sichtbarkeit von Sendungen ergeben sich aus dem Kontext der im Gastbenutzerkonto zugewiesenen Firma über Besitz, Beteiligung bzw. Effektive Freigaben.
Den betreffenden Gastbenutzern wird eine Rolle zugewiesen, die ausschließlich die folgenden Berechtigungen zugesteht:
Geschäftsobjekte / Sendungen / Lesen
Geschäftsobjekte / Sendungen / Details anzeigen
Außerdem wird eine spezielle Sendungsübersicht eingerichtet (siehe Eigene Übersichten), deren Bedingung die genannten Parameter für das jeweilige Gastbenutzerkonto berücksichtigen muss. Diese Parameter werden zu diesem Zweck als Eigene Daten im Gastbenutzerkonto hinterlegt und dazu in einem Portal erfasst, das ausgehend von der Gastbenutzerübersicht mit einer Einfachauswahl für einen bestimmten Gastbenutzer per Ribbon-Button (Befehl Portale > Portal öffnen) geöffnet werden kann:

Beim Öffnen des Portals werden die Daten des ausgewählten Gastbenutzers automatisch übergeben, wenn das Formulardesign einen Container mit dem Datenfeld
loadedItementhält. Hier enthält dieser Container die Elemente ID (Datenfeld:id), Login-Token (loginToken) und E-Mail (emailAddress).Unterhalb kann ein Filter für das Werk (Datenfeld:
PLANT_FILTER) per Auswahlfeld/Combobox (mit den SchlüsselwertenA120,A121,A125,A127undA12_) ausgewählt werden. Der gewählte Wert wird in der Bedingung für das Textattribut Werk (t_PLANT.value.text) der Eigenen Übersicht per LIKE verglichen.Daneben muss ein Datumswert für ab Stichtag (Datenfeld:
MINDATE) ausgewählt werden, der den Zeithorizont rückwärts abgrenzt und in der Bedingung der Eigenen Übersicht per "größer oder gleich" mit dem Änderungsdatum (lastModified) verglichen wird.Die Filterkriterien sind in einem Container
filters(nicht sichtbar im Screenshot) zusammengefasst, der einen einfachen Zugriff auf die Kombination in der weiteren Konfiguration ermöglicht (siehe unten).Beim Klick auf den Button Freigabe erstellen wird per Verhalten ein Eigenes Aktionsevent Gastbenutzer - Daten setzen (
SET_GUEST_USER_DATA) ausgelöst, auf das die folgende Ereignisbehandlung "lauscht":

Da das Auslösende Ereignis ausschließlich aus dem Portal ausgelöst werden kann, beschränkt sich die Prüfende Regel hier auf ein Sub-Kriterium, das den Kontext für den Zugriff auf die Funktion abgrenzt (Firmenregel, Rollenregel).
Sämtliche Aktionen sollen im Kontext des ausgewählten Gastbenutzerkontos ausgeführt werden. Dieser wird hier innerhalb einer Ausführen mit Aktion über die Variable
formData(Typ Client Objekt) erst aus den Daten des Portals ermittelt. Hierzu wird der ContainerloadedItem, der die Auswahl repräsentiert, an einen Eingabeobjekt (Typsicher) Wertauflöser weitergegeben, der dann das Gastbenutzerkonto-Objekt zurückgibt.Per Aktion Setze Wert erfolgt schließlich die Zuweisung an das Objekt-Feld Eigene Daten (
customData) des Gastbenutzerkontos. Der Container "filters" aus der Variablen "formData" beinhaltet die Einstellungen aus dem Portal.Die Aktion Änderungen später speichern sorgt dafür, dass die Änderung für das Objekt gespeichert wird, obwohl es nur über Ausführen mit hinzugezogen wurde.
Das Ergebnis für eine konkrete Zuweisung kann dann zum Beispiel über den Eigene Daten > Bearbeiten Button in der Gastbenutzer-Übersicht überprüft werden:

In der Bedingung für die Eigene Übersicht Sendungsübersicht (Gastbenutzer) werden die Filterkriterien dann wie folgt eingebunden:

Das Textattribut Werk (
t_PLANT.value.Text) wird per LIKE mit der Auswahl für Werk(PLANT_FILTER) verglichen.Dazu wird zunächst der Benutzer der Session identifiziert und anschließend per Eingabeobjekt (Typsicher) dessen Gastbenutzerkonto gelesen.
Dessen Objekt-Feld Eigene Daten (
customData) liefert das per Portal generierte Objekt (object) mit den Feldern (property) PLANT_FILTER (string) und MINDATE (DateTime).Im Bild greift der Objekt-Feld Wertauflöser auf PLANT_FILTER zu, um den gespeicherten Vergleichswert zu lesen.
Der Zugriff auf MINDATE für den Abgleich mit dem
lastModified-Zeitstempel (unten) erfolgt analog zu dieser Vorgehensweise.




