Neustart-Linux.de

Nextcloud – Rechtekonzept & Benutzerverwaltung für einen Verein

Nextcloud Hub · Team-Ordner & ACL · Zwei-Faktor-Anmeldung · Betriebsdokumentation

Ausgangslage

Ein Verein betreibt eine gehostete Nextcloud als zentrale Ablage. Die Mitglieder sind in vier Rangstufen organisiert, jede Stufe braucht einen eigenen Arbeitsbereich. Wer welchen Bereich sehen darf, war in einer Vorgabe-Matrix des Vereins festgelegt.

Die entscheidende Anforderung: Alle Berechtigten dürfen Inhalte lesen und bearbeiten – löschen darf nur, wer sie erstellt hat.

Dazu kamen: Konten für alle Mitglieder statt reiner Adressbuch-Einträge, Absicherung der Konten mit weitreichenden Rechten per Zwei-Faktor-Anmeldung und ein Ablauf, den der Verein nach der Übergabe selbstständig pflegen kann.

Analyse

Nextcloud kennt von Haus aus keine Regel „nur Ersteller darf löschen“. Freigaben und Team-Ordner vergeben Rechte an Gruppen – wer bearbeiten darf, darf in der Regel auch löschen. Die Anforderung musste daher aus den vorhandenen Bausteinen zusammengesetzt werden.

Zwei Ansätze kamen in Frage:

- Persönliche Ordner, die das Mitglied selbst für die berechtigten Gruppen freigibt
- Team-Ordner mit erweiterten Berechtigungen (ACL), zentral vom Admin verwaltet

Der erste Ansatz hängt davon ab, dass jedes Mitglied Freigaben korrekt setzt – und beim Löschen eines Kontos verschwinden die Daten mit. Nach Tests beider Varianten fiel die Entscheidung für Team-Ordner mit ACL: Die Daten gehören dem Verein, nicht dem Konto, und die Rechte liegen an einer Stelle.

Umsetzung

Ordnerbaum mit Admin-Ordner und vier gestaffelten Team-Ordnern

Gestaffelte Team-Ordner. Jede Rangstufe erhält einen eigenen Team-Ordner. Höhere Stufen sehen die Ordner der niedrigeren, nicht umgekehrt. Zwei Stufen auf gleicher Ebene sehen sich nach Vorgabe des Vereins gegenseitig nicht.

00_Admin admin
01_Vorstand Vorstand, admin
02_Leitung Vorstand, Leitung, admin
03_Mitglieder Vorstand, Leitung, Mitglieder, admin
04_Einsteiger Vorstand, Leitung, Einsteiger, admin

Gruppennamen für diese Dokumentation neutralisiert.

Konten und Gruppen. Jede Person mit Zugriff erhält ein eigenes Konto. Kontakte im Adressbuch sind reine Adressdaten und geben keinen Zugriff. Der Zugriff auf Team-Ordner ergibt sich ausschließlich aus der Gruppenzugehörigkeit.

„Nur Ersteller darf löschen“ per ACL. Pro Konto wird im jeweiligen Team-Ordner ein Unterordner angelegt. Darauf gelten zwei Regeln:

- das Konto selbst: volle Rechte
- jede Gruppe mit Zugriff auf den Team-Ordner: Löschen verweigert, alle übrigen Rechte werden vom Team-Ordner geerbt

Erweiterte Berechtigungen: Konto mit vollen Rechten, alle Gruppen ohne Löschrecht

Weil nur das Löschrecht entzogen und alles andere vererbt wird, bleibt die Rechtestruktur schlank: Ändert sich eine Berechtigung am Team-Ordner, gilt sie automatisch auch für alle Unterordner.

Absicherung. Zwei-Faktor-Anmeldung (TOTP) mit Backup-Codes eingerichtet und für die Gruppen mit weitreichenden Rechten als Pflicht vorgesehen. Für Smartphone- und Desktop-Clients werden eigene App-Passwörter verwendet, die sich bei Geräteverlust einzeln widerrufen lassen.

Test der Abläufe

Das Konzept wurde an den Fällen geprüft, die im Vereinsalltag tatsächlich vorkommen:

- Eintritt: Konto anlegen, Gruppe zuweisen, Unterordner mit ACL einrichten, Rechte aus Sicht des Mitglieds prüfen
- Aufstieg in eine höhere Stufe: Gruppe wechseln, Unterordner in den neuen Team-Ordner verschieben, ACL nachziehen
- Austritt: Konto deaktivieren statt löschen – die Arbeitsdaten im Team-Ordner bleiben als Vereinsdaten erhalten, endgültiges Löschen erst nach einer Wartezeit
- Passwort & 2FA: Änderung durch das Mitglied selbst, Verhalten bei verlorenem zweiten Faktor

Ergebnis

Die Vorgabe „nur Ersteller darf löschen“ ist umgesetzt und in allen Abläufen getestet. Neue Mitglieder, Aufstiege und Austritte lassen sich ohne tiefere Nextcloud-Kenntnisse nach festem Schema abbilden.

Übergeben wurde eine bebilderte Betriebsanleitung für den Verein: Konten anlegen, Passwortvergabe, Gruppenzuordnung, ACL pro Konto, Austritt, Zwei-Faktor-Anmeldung, dazu eine Kurz-Checkliste und Hinweise zum Datenschutz (Zugriffsdokumentation, Löschfristen, Auftragsverarbeitungsvertrag mit dem Hoster). Offene Fragen wurden in einem Übergabetermin geklärt.

Der Mailversand der Nextcloud war zum Zeitpunkt der Einrichtung noch nicht konfiguriert. Passwörter werden daher vorerst persönlich vergeben; der Umstieg auf Einladung per E-Mail ist vorbereitet.

Leistung

Anforderungsanalyse und Entwicklung des Rechtekonzepts
Einrichtung von Team-Ordnern, Gruppen, Konten und ACL
Absicherung mit Zwei-Faktor-Anmeldung
Test der Abläufe Eintritt, Aufstieg und Austritt
Betriebsanleitung, Checkliste und Übergabe

Zeitaufwand: ca. 3 Stunden

Abrechnung

Arbeitsleistung (188 Minuten à 59 €/Std.): 184,87 €
− 25 % Vereinsrabatt: −46,21 €
− 10 % Nachlass Erstauftrag: −13,87 €
Rechnungsbetrag für dieses Projekt: 124,79 €

Dieses Projekt dient der Einordnung und ist nicht auf andere Fälle übertragbar.