Joomla verfügt über eine integrierte Benutzerverwaltung, mit der Administratoren neue Benutzerkonten anlegen, bestehende Konten bearbeiten und Benutzer unterschiedlichen Benutzergruppen zuweisen können. Dieses Cheatsheet zeigt zunächst den schnellen Ablauf. Anschließend werden Benutzergruppen, Zugriffsebenen und Berechtigungen ausführlicher erklärt.

Cheatsheet: Neuen Benutzer im Joomla-Backend anlegen

Für das Anlegen eines neuen Benutzers wird ein Administratorkonto benötigt, das auf die Joomla-Benutzerverwaltung zugreifen und Benutzer erstellen darf.

Schnellübersicht
  1. Im Joomla-Backend anmelden.
  2. Benutzer öffnen.
  3. In der Benutzerverwaltung auf Neu klicken.
  4. Name, Benutzername, Passwort und E-Mail-Adresse eintragen.
  5. Unter Zugewiesene Benutzergruppen die gewünschte Gruppe auswählen.
  6. Mit Speichern & Schließen abschließen.
  7. Die Anmeldung mit dem neuen Benutzerkonto testen.

Schritt 1: Im Joomla-Backend anmelden

Das Administrator-Backend wird üblicherweise über die folgende Adresse aufgerufen:

https://www.example.at/administrator

Die Anmeldung muss mit einem Benutzerkonto erfolgen, das zur Verwaltung anderer Benutzer berechtigt ist.

Schritt 2: Benutzerverwaltung öffnen

Im Administrator-Menü wird die Benutzerverwaltung geöffnet. Je nach Menüführung kann sie über einen der folgenden Wege erreichbar sein:

Benutzer → Verwalten

oder über das Dashboard:

Startseite → Website → Benutzer

In der Benutzerübersicht anschließend auf die Schaltfläche Neu klicken.

Schritt 3: Kontodaten eintragen

FeldBeschreibungBeispiel
Name Vollständiger Name oder Anzeigename des Benutzers. Max Mustermann
Benutzername Eindeutiger Name für die Anmeldung. max.mustermann
Passwort Sicheres Anfangspasswort für das Benutzerkonto. Individuelles starkes Passwort
Passwort bestätigen Wiederholung des zuvor eingegebenen Passworts. Identisch mit dem Passwort
E-Mail-Adresse Adresse für Systemnachrichten und die Wiederherstellung des Kontos. Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.
Benutzerstatus Das Konto muss freigegeben sein, damit eine Anmeldung möglich ist. Freigegeben

Schritt 4: Benutzergruppe zuweisen

Im Benutzerformular den Reiter oder Bereich Zugewiesene Benutzergruppen öffnen und die benötigte Benutzergruppe auswählen.

Registriert

Für normale Benutzer, die sich im Frontend anmelden und geschützte Inhalte aufrufen sollen.

Autor

Für Benutzer, die eigene Beiträge erstellen und abhängig von der Konfiguration bearbeiten dürfen.

Editor

Für redaktionelle Benutzer, die auch Beiträge anderer Autoren bearbeiten dürfen.

Publisher

Für Benutzer, die Inhalte zusätzlich veröffentlichen oder deren Veröffentlichungsstatus ändern dürfen.

Manager oder Administrator

Für Benutzer mit administrativen Aufgaben. Der tatsächliche Zugriff hängt von den konfigurierten ACL-Berechtigungen ab.

Super Benutzer

Gewährt grundsätzlich uneingeschränkten Zugriff und sollte nur ausgewählten verantwortlichen Personen zugewiesen werden.

Ein Benutzer kann mehreren Benutzergruppen gleichzeitig zugeordnet werden. Die wirksamen Berechtigungen ergeben sich dann aus der Kombination dieser Gruppen.

Schritt 5: Benutzer speichern

Nach der Eingabe der Kontodaten und der Auswahl der Benutzergruppe auf Speichern & Schließen klicken. Das neue Konto erscheint anschließend in der Benutzerliste.

Schritt 6: Anmeldung prüfen

Die Anmeldung sollte mit dem neu angelegten Konto getestet werden. Für einen Benutzer mit Backend-Rechten erfolgt der Test unter:

https://www.example.at/administrator

Eine Backend-Anmeldung ist nur möglich, wenn mindestens eine zugewiesene Benutzergruppe die erforderliche Berechtigung für die Anmeldung am Administratorbereich besitzt.

Ablaufdiagramm: Benutzer anlegen

1
Backend öffnen
2
Benutzerverwaltung
3
Kontodaten eingeben
4
Gruppe zuweisen
5
Speichern und testen

Bestehende Benutzer bearbeiten

Kontodaten und Gruppenzuordnungen können jederzeit geändert werden:

  1. Benutzer → Verwalten öffnen.
  2. Auf den Namen des betreffenden Benutzers klicken.
  3. Die gewünschten Kontodaten ändern.
  4. Den Bereich Zugewiesene Benutzergruppen öffnen.
  5. Benutzergruppen hinzufügen oder nicht mehr benötigte Gruppen deaktivieren.
  6. Die Änderungen mit Speichern & Schließen übernehmen.

Nach einer Änderung der Benutzergruppen sollte sich der betroffene Benutzer vollständig abmelden und erneut anmelden. Dadurch wird eine neue Sitzung mit den aktualisierten Gruppen und Berechtigungen aufgebaut.

Benutzergruppen mehrerer Benutzer gleichzeitig ändern

Über die Stapelverarbeitung können mehrere Benutzer gleichzeitig einer Benutzergruppe hinzugefügt oder aus einer Gruppe entfernt werden.

  1. Die Benutzerverwaltung öffnen.
  2. Die Kontrollkästchen der betroffenen Benutzer aktivieren.
  3. In der Werkzeugleiste Stapelverarbeitung beziehungsweise Batch auswählen.
  4. Die gewünschte Benutzergruppe festlegen.
  5. Die vorgesehene Aktion auswählen.
  6. Die Stapelverarbeitung starten.
AktionWirkung
Zur Gruppe hinzufügen Die ausgewählten Benutzer erhalten eine zusätzliche Gruppenzuordnung. Bestehende Gruppen bleiben erhalten.
Aus Gruppe entfernen Die ausgewählten Benutzer werden aus der gewählten Gruppe entfernt. Andere Gruppen bleiben erhalten.
In Gruppe verschieben Je nach verfügbarer Stapelverarbeitung können bisherige Gruppenzuordnungen ersetzt werden. Diese Aktion muss besonders sorgfältig geprüft werden.

Eigene Benutzergruppe erstellen

Für individuelle Rollen sollten eigene Benutzergruppen angelegt werden. Dadurch müssen die von Joomla bereitgestellten Standardgruppen nicht verändert werden.

Benutzergruppe anlegen

  1. Im Backend Benutzer → Gruppen öffnen.
  2. Auf Neu klicken.
  3. Einen aussagekräftigen Gruppentitel vergeben.
  4. Eine geeignete übergeordnete Gruppe auswählen.
  5. Die Gruppe mit Speichern & Schließen anlegen.
  6. Die erforderlichen Berechtigungen für die neue Gruppe konfigurieren.
  7. Die Gruppe einem Testbenutzer zuweisen und praktisch prüfen.

Mögliche Bezeichnungen für eigene Benutzergruppen sind beispielsweise:

  • Redaktion Aktuelles
  • Produktpflege
  • Kundenbetreuung
  • Externe Agentur
  • Shop-Verwaltung
  • Standortredaktion Wien

Die übergeordnete Gruppe bewusst auswählen

Joomla bildet Benutzergruppen in einer hierarchischen Struktur ab. Eine untergeordnete Gruppe übernimmt Berechtigungen aus ihrer übergeordneten Gruppe. Deshalb sollte als Ausgangspunkt eine Gruppe gewählt werden, die nicht bereits wesentlich mehr Rechte besitzt, als für die neue Rolle erforderlich sind.

Standardgruppen möglichst nicht verändern

Die mit Joomla ausgelieferten Standardgruppen sollten möglichst nicht umbenannt, gelöscht oder grundlegend umstrukturiert werden. Dazu gehören unter anderem:

  • Öffentlich
  • Gast
  • Registriert
  • Autor
  • Editor
  • Publisher
  • Manager
  • Administrator
  • Super Benutzer

Individuelle Rollen lassen sich nachvollziehbarer über eigene Benutzergruppen abbilden. Das vereinfacht spätere Kontrollen, Wartungsarbeiten und Anpassungen des Berechtigungskonzepts.

Benutzergruppen, Zugriffsebenen und Berechtigungen unterscheiden

Für die korrekte Konfiguration ist die Unterscheidung zwischen Benutzergruppen, Zugriffsebenen und Aktionsberechtigungen entscheidend.

Benutzergruppe

Ordnet einen Benutzer einer organisatorischen oder funktionalen Rolle zu.

Beispiele: Redaktion, Administratoren, Kunden oder Produktpflege.

Berechtigung

Legt fest, welche Aktionen Mitglieder einer Benutzergruppe ausführen dürfen.

Beispiele: Erstellen, Bearbeiten, Löschen, Veröffentlichen oder Administrationsoberfläche aufrufen.

Zugriffsebene

Legt fest, welche Inhalte die Mitglieder bestimmter Benutzergruppen sehen dürfen.

Beispiele: Öffentlich, Gast, Registriert oder eine eigene Zugriffsebene.

Diagramm: Zusammenspiel der Zugriffskontrolle

Benutzer
Max Mustermann
ist Mitglied
Benutzergruppe
Redaktion
erhält
Berechtigungen
Beiträge erstellen und bearbeiten
und
Zugriffsebenen
Sichtbare Inhalte

Vereinfacht gilt:

  • Benutzergruppen ordnen Benutzer Rollen zu.
  • Berechtigungen bestimmen, was diese Rollen tun dürfen.
  • Zugriffsebenen bestimmen, welche Inhalte diese Rollen sehen dürfen.

Zugriffsebenen verwalten

Zugriffsebenen werden in der Benutzerverwaltung unter Zugriffsebenen verwaltet. Eine Zugriffsebene enthält eine oder mehrere Benutzergruppen.

Beiträge, Kategorien, Menüeinträge, Module und andere Joomla-Objekte können anschließend einer Zugriffsebene zugeordnet werden. Sichtbar ist ein Objekt nur für Benutzer, deren Benutzergruppe in der betreffenden Zugriffsebene enthalten ist.

Beispiel: Geschützter Kundenbereich

  1. Eine Benutzergruppe Premium-Kunden erstellen.
  2. Eine Zugriffsebene Premium-Inhalte anlegen.
  3. Der Zugriffsebene die Gruppe Premium-Kunden zuweisen.
  4. Geschützte Beiträge, Kategorien oder Menüeinträge auf die Zugriffsebene Premium-Inhalte einstellen.
  5. Die Konfiguration mit einem Benutzer aus der Gruppe Premium-Kunden testen.

Diagramm: Geschützte Inhalte freigeben

1
Benutzergruppe erstellen
Premium-Kunden
2
Zugriffsebene erstellen
Premium-Inhalte
3
Gruppe zuordnen
Premium-Kunden zur Zugriffsebene hinzufügen
4
Inhalte schützen
Zugriff der Beiträge und Menüpunkte einstellen

Berechtigungen einer Benutzergruppe konfigurieren

Das Anlegen einer Benutzergruppe allein gewährt noch nicht automatisch alle benötigten Rechte. Die tatsächlichen Berechtigungen werden über das Joomla-ACL-System konfiguriert.

Globale Berechtigungen

Globale Rechte werden in der Joomla-Konfiguration unter dem Bereich Berechtigungen festgelegt. Dazu können unter anderem folgende Aktionen gehören:

  • Seitenanmeldung
  • Administratoranmeldung
  • Offlinezugriff
  • Zugriff auf die Administrationsoberfläche
  • Erstellen
  • Löschen
  • Bearbeiten
  • Status bearbeiten
  • Eigene Inhalte bearbeiten
  • Optionen und Berechtigungen konfigurieren

Berechtigungen einzelner Komponenten

Viele Joomla-Komponenten besitzen eigene Berechtigungseinstellungen. Für Beiträge können die Rechte beispielsweise über die Optionen der Inhaltskomponente konfiguriert werden.

Dadurch kann eine Gruppe Zugriff auf die Inhaltsverwaltung erhalten, ohne gleichzeitig Benutzer, Erweiterungen oder die globale Joomla-Konfiguration verwalten zu dürfen.

Berechtigungen einzelner Kategorien

Für eine feinere Trennung können Berechtigungen zusätzlich auf Kategorien beschränkt werden. Eine Redaktion kann dadurch beispielsweise nur Beiträge innerhalb der Kategorie Aktuelles erstellen oder bearbeiten.

Vererbt, erlaubt und verweigert

Joomla verwendet bei ACL-Berechtigungen mehrere Zustände:

EinstellungBedeutung
Vererbt Die Einstellung wird von der übergeordneten Gruppe oder einer übergeordneten Konfigurationsebene übernommen.
Erlaubt Die Aktion wird der betreffenden Benutzergruppe ausdrücklich erlaubt, sofern sie nicht auf einer übergeordneten Ebene verweigert wurde.
Verweigert Die Aktion wird ausdrücklich untersagt. Eine übergeordnete Verweigerung kann auf einer untergeordneten Ebene nicht einfach durch eine Erlaubnis aufgehoben werden.

Beispiel: Eingeschränkte Redaktion einrichten

Eine Redaktion soll sich im Backend anmelden und Beiträge in der Kategorie Aktuelles bearbeiten können. Sie soll jedoch weder Erweiterungen installieren noch Benutzer oder die globale Konfiguration verwalten dürfen.

Mögliche Umsetzung
  1. Eine Gruppe Redaktion Aktuelles erstellen.
  2. Eine möglichst restriktive übergeordnete Gruppe auswählen.
  3. Die Administratoranmeldung für die neue Gruppe erlauben.
  4. Den Zugriff auf die Inhaltskomponente erlauben.
  5. In der Kategorie Aktuelles die benötigten Rechte für Erstellen und Bearbeiten vergeben.
  6. Keine Berechtigungen für Benutzerverwaltung, Erweiterungsverwaltung oder globale Konfiguration vergeben.
  7. Ein separates Testkonto erstellen und der neuen Gruppe zuordnen.
  8. Sowohl erlaubte als auch nicht erlaubte Aktionen testen.

Benutzer sperren oder löschen?

Wenn ein Benutzer keinen Zugang mehr erhalten soll, ist das Sperren des Kontos häufig sinnvoller als das sofortige Löschen.

Ein gesperrter Benutzer bleibt in der Benutzerverwaltung und in der Datenbank erhalten, kann sich jedoch nicht mehr anmelden. Dadurch bleiben beispielsweise Autorenzuordnungen und administrative Nachvollziehbarkeit erhalten.

Das Sperren ist besonders sinnvoll, wenn:

  • eine Person das Unternehmen verlassen hat,
  • ein Zugang nur vorübergehend deaktiviert werden soll,
  • Beiträge weiterhin dem ursprünglichen Autor zugeordnet bleiben sollen,
  • noch nicht endgültig feststeht, ob das Konto später wieder benötigt wird.

Häufige Fehler

  • Das Konto ist gesperrt oder noch nicht aktiviert.
  • Die Benutzergruppe besitzt keine Berechtigung zur Administratoranmeldung.
  • Die Gruppe darf die benötigte Komponente nicht aufrufen.
  • Eine übergeordnete Berechtigung wurde ausdrücklich verweigert.
  • Benutzername oder Passwort wurden falsch eingegeben.

  • Die Benutzergruppe ist nicht in der benötigten Zugriffsebene enthalten.
  • Der Beitrag, die Kategorie oder der Menüeintrag verwendet eine andere Zugriffsebene.
  • Die Änderung der Gruppenzuordnung wurde noch nicht gespeichert.
  • Der Benutzer hat sich nach der Änderung noch nicht neu angemeldet.

  • Der Benutzer gehört mehreren Benutzergruppen an.
  • Eine dieser Gruppen besitzt weitreichende globale Berechtigungen.
  • Der Benutzer wurde versehentlich einer administrativen Gruppe zugeordnet.
  • Zusätzliche Rechte wurden auf Komponenten- oder Kategorieebene erlaubt.

Sicherheitsempfehlungen

  • Eigene Konten verwenden: Für jede Person ein separates Benutzerkonto anlegen.
  • Least Privilege: Nur die tatsächlich benötigten Benutzergruppen und Berechtigungen zuweisen.
  • Super-Benutzer begrenzen: Uneingeschränkten Zugriff nur ausgewählten verantwortlichen Personen geben.
  • Mehrfaktor-Authentifizierung: Administrative Benutzerkonten zusätzlich absichern.
  • Konten sperren: Nicht mehr benötigte Zugänge zeitnah deaktivieren.
  • Testbenutzer einsetzen: Neue Rollen und ACL-Konfigurationen nie ausschließlich mit dem eigenen Super-Benutzer-Konto prüfen.
  • Berechtigungen dokumentieren: Zweck, Umfang und verantwortliche Personen eigener Benutzergruppen nachvollziehbar festhalten.
  • Regelmäßig kontrollieren: Benutzerkonten und Gruppenzuordnungen in festen Abständen überprüfen.

Praktische Checkliste

PrüfungErledigt
Name, Benutzername und E-Mail-Adresse korrekt eingetragen
Sicheres Anfangspasswort vergeben
Benutzerkonto freigegeben
Nur benötigte Benutzergruppen zugewiesen
System-E-Mails nur bei administrativem Bedarf aktiviert
Frontend- oder Backend-Anmeldung getestet
Erlaubte Aktionen erfolgreich geprüft
Nicht erlaubte Aktionen ebenfalls geprüft
Mehrfaktor-Authentifizierung für administrative Konten eingerichtet

Quellen und weiterführende Dokumentation

Benutzer und Benutzerkonten

Benutzergruppen und Zugriffsebenen

ACL und Berechtigungen