Nextcloud – Rechtekonzept & Benutzerverwaltung für einen Verein
Nextcloud Hub · Team-Ordner & ACL · Zwei-Faktor-Anmeldung · Betriebsdokumentation
Ausgangslage
Ein Verein betreibt eine gehostete Nextcloud als zentrale Ablage. Die Mitglieder sind in vier Rangstufen organisiert, jede Stufe braucht einen eigenen Arbeitsbereich. Wer welchen Bereich sehen darf, war in einer Vorgabe-Matrix des Vereins festgelegt.
Die entscheidende Anforderung: Alle Berechtigten dürfen Inhalte lesen und bearbeiten – löschen darf nur, wer sie erstellt hat.
Dazu kamen: Konten für alle Mitglieder statt reiner Adressbuch-Einträge, Absicherung der Konten mit weitreichenden Rechten per Zwei-Faktor-Anmeldung und ein Ablauf, den der Verein nach der Übergabe selbstständig pflegen kann.
Analyse
Nextcloud kennt von Haus aus keine Regel „nur Ersteller darf löschen“. Freigaben und Team-Ordner vergeben Rechte an Gruppen – wer bearbeiten darf, darf in der Regel auch löschen. Die Anforderung musste daher aus den vorhandenen Bausteinen zusammengesetzt werden.
Zwei Ansätze kamen in Frage:
- Persönliche Ordner, die das Mitglied selbst
für die berechtigten Gruppen freigibt
- Team-Ordner mit erweiterten Berechtigungen (ACL),
zentral vom Admin verwaltet
Der erste Ansatz hängt davon ab, dass jedes Mitglied Freigaben korrekt setzt – und beim Löschen eines Kontos verschwinden die Daten mit. Nach Tests beider Varianten fiel die Entscheidung für Team-Ordner mit ACL: Die Daten gehören dem Verein, nicht dem Konto, und die Rechte liegen an einer Stelle.
Umsetzung
Gestaffelte Team-Ordner. Jede Rangstufe erhält einen eigenen Team-Ordner. Höhere Stufen sehen die Ordner der niedrigeren, nicht umgekehrt. Zwei Stufen auf gleicher Ebene sehen sich nach Vorgabe des Vereins gegenseitig nicht.
| 00_Admin | admin |
|---|---|
| 01_Vorstand | Vorstand, admin |
| 02_Leitung | Vorstand, Leitung, admin |
| 03_Mitglieder | Vorstand, Leitung, Mitglieder, admin |
| 04_Einsteiger | Vorstand, Leitung, Einsteiger, admin |
Gruppennamen für diese Dokumentation neutralisiert.
Konten und Gruppen. Jede Person mit Zugriff erhält ein eigenes Konto. Kontakte im Adressbuch sind reine Adressdaten und geben keinen Zugriff. Der Zugriff auf Team-Ordner ergibt sich ausschließlich aus der Gruppenzugehörigkeit.
„Nur Ersteller darf löschen“ per ACL. Pro Konto wird im jeweiligen Team-Ordner ein Unterordner angelegt. Darauf gelten zwei Regeln:
- das Konto selbst: volle Rechte
- jede Gruppe mit Zugriff auf den Team-Ordner: Löschen verweigert,
alle übrigen Rechte werden vom Team-Ordner geerbt
Weil nur das Löschrecht entzogen und alles andere vererbt wird, bleibt die Rechtestruktur schlank: Ändert sich eine Berechtigung am Team-Ordner, gilt sie automatisch auch für alle Unterordner.
Absicherung. Zwei-Faktor-Anmeldung (TOTP) mit Backup-Codes eingerichtet und für die Gruppen mit weitreichenden Rechten als Pflicht vorgesehen. Für Smartphone- und Desktop-Clients werden eigene App-Passwörter verwendet, die sich bei Geräteverlust einzeln widerrufen lassen.
Test der Abläufe
Das Konzept wurde an den Fällen geprüft, die im Vereinsalltag tatsächlich vorkommen:
- Eintritt: Konto anlegen, Gruppe zuweisen,
Unterordner mit ACL einrichten, Rechte aus Sicht des Mitglieds prüfen
- Aufstieg in eine höhere Stufe: Gruppe wechseln,
Unterordner in den neuen Team-Ordner verschieben, ACL nachziehen
- Austritt: Konto deaktivieren statt löschen –
die Arbeitsdaten im Team-Ordner bleiben als Vereinsdaten erhalten,
endgültiges Löschen erst nach einer Wartezeit
- Passwort & 2FA: Änderung durch das Mitglied selbst,
Verhalten bei verlorenem zweiten Faktor
Ergebnis
Die Vorgabe „nur Ersteller darf löschen“ ist umgesetzt und in allen Abläufen getestet. Neue Mitglieder, Aufstiege und Austritte lassen sich ohne tiefere Nextcloud-Kenntnisse nach festem Schema abbilden.
Übergeben wurde eine bebilderte Betriebsanleitung für den Verein: Konten anlegen, Passwortvergabe, Gruppenzuordnung, ACL pro Konto, Austritt, Zwei-Faktor-Anmeldung, dazu eine Kurz-Checkliste und Hinweise zum Datenschutz (Zugriffsdokumentation, Löschfristen, Auftragsverarbeitungsvertrag mit dem Hoster). Offene Fragen wurden in einem Übergabetermin geklärt.
Der Mailversand der Nextcloud war zum Zeitpunkt der Einrichtung noch nicht konfiguriert. Passwörter werden daher vorerst persönlich vergeben; der Umstieg auf Einladung per E-Mail ist vorbereitet.
Leistung
Anforderungsanalyse und Entwicklung des Rechtekonzepts
Einrichtung von Team-Ordnern, Gruppen, Konten und ACL
Absicherung mit Zwei-Faktor-Anmeldung
Test der Abläufe Eintritt, Aufstieg und Austritt
Betriebsanleitung, Checkliste und Übergabe
Zeitaufwand: ca. 3 Stunden
Abrechnung
Arbeitsleistung (188 Minuten à 59 €/Std.): 184,87 €
− 25 % Vereinsrabatt: −46,21 €
− 10 % Nachlass Erstauftrag: −13,87 €
Rechnungsbetrag für dieses Projekt:
124,79 €
Dieses Projekt dient der Einordnung und ist nicht auf andere Fälle übertragbar.
Neustart-Linux.de