Joomla verfügt über eine integrierte Benutzerverwaltung, mit der Administratoren neue Benutzerkonten anlegen, bestehende Konten bearbeiten und Benutzer unterschiedlichen Benutzergruppen zuweisen können. Dieses Cheatsheet zeigt zunächst den schnellen Ablauf. Anschließend werden Benutzergruppen, Zugriffsebenen und Berechtigungen ausführlicher erklärt.
Cheatsheet: Neuen Benutzer im Joomla-Backend anlegen
Für das Anlegen eines neuen Benutzers wird ein Administratorkonto benötigt, das auf die Joomla-Benutzerverwaltung zugreifen und Benutzer erstellen darf.
- Im Joomla-Backend anmelden.
- Benutzer öffnen.
- In der Benutzerverwaltung auf Neu klicken.
- Name, Benutzername, Passwort und E-Mail-Adresse eintragen.
- Unter Zugewiesene Benutzergruppen die gewünschte Gruppe auswählen.
- Mit Speichern & Schließen abschließen.
- Die Anmeldung mit dem neuen Benutzerkonto testen.
Schritt 1: Im Joomla-Backend anmelden
Das Administrator-Backend wird üblicherweise über die folgende Adresse aufgerufen:
https://www.example.at/administrator
Die Anmeldung muss mit einem Benutzerkonto erfolgen, das zur Verwaltung anderer Benutzer berechtigt ist.
Schritt 2: Benutzerverwaltung öffnen
Im Administrator-Menü wird die Benutzerverwaltung geöffnet. Je nach Menüführung kann sie über einen der folgenden Wege erreichbar sein:
Benutzer → Verwalten
oder über das Dashboard:
Startseite → Website → Benutzer
In der Benutzerübersicht anschließend auf die Schaltfläche Neu klicken.
Schritt 3: Kontodaten eintragen
| Feld | Beschreibung | Beispiel |
|---|---|---|
| Name | Vollständiger Name oder Anzeigename des Benutzers. | Max Mustermann |
| Benutzername | Eindeutiger Name für die Anmeldung. | max.mustermann |
| Passwort | Sicheres Anfangspasswort für das Benutzerkonto. | Individuelles starkes Passwort |
| Passwort bestätigen | Wiederholung des zuvor eingegebenen Passworts. | Identisch mit dem Passwort |
| E-Mail-Adresse | Adresse für Systemnachrichten und die Wiederherstellung des Kontos. | |
| Benutzerstatus | Das Konto muss freigegeben sein, damit eine Anmeldung möglich ist. | Freigegeben |
Schritt 4: Benutzergruppe zuweisen
Im Benutzerformular den Reiter oder Bereich Zugewiesene Benutzergruppen öffnen und die benötigte Benutzergruppe auswählen.
Registriert
Für normale Benutzer, die sich im Frontend anmelden und geschützte Inhalte aufrufen sollen.
Autor
Für Benutzer, die eigene Beiträge erstellen und abhängig von der Konfiguration bearbeiten dürfen.
Editor
Für redaktionelle Benutzer, die auch Beiträge anderer Autoren bearbeiten dürfen.
Publisher
Für Benutzer, die Inhalte zusätzlich veröffentlichen oder deren Veröffentlichungsstatus ändern dürfen.
Manager oder Administrator
Für Benutzer mit administrativen Aufgaben. Der tatsächliche Zugriff hängt von den konfigurierten ACL-Berechtigungen ab.
Super Benutzer
Gewährt grundsätzlich uneingeschränkten Zugriff und sollte nur ausgewählten verantwortlichen Personen zugewiesen werden.
Ein Benutzer kann mehreren Benutzergruppen gleichzeitig zugeordnet werden. Die wirksamen Berechtigungen ergeben sich dann aus der Kombination dieser Gruppen.
Schritt 5: Benutzer speichern
Nach der Eingabe der Kontodaten und der Auswahl der Benutzergruppe auf Speichern & Schließen klicken. Das neue Konto erscheint anschließend in der Benutzerliste.
Schritt 6: Anmeldung prüfen
Die Anmeldung sollte mit dem neu angelegten Konto getestet werden. Für einen Benutzer mit Backend-Rechten erfolgt der Test unter:
https://www.example.at/administrator
Eine Backend-Anmeldung ist nur möglich, wenn mindestens eine zugewiesene Benutzergruppe die erforderliche Berechtigung für die Anmeldung am Administratorbereich besitzt.
Ablaufdiagramm: Benutzer anlegen
Bestehende Benutzer bearbeiten
Kontodaten und Gruppenzuordnungen können jederzeit geändert werden:
- Benutzer → Verwalten öffnen.
- Auf den Namen des betreffenden Benutzers klicken.
- Die gewünschten Kontodaten ändern.
- Den Bereich Zugewiesene Benutzergruppen öffnen.
- Benutzergruppen hinzufügen oder nicht mehr benötigte Gruppen deaktivieren.
- Die Änderungen mit Speichern & Schließen übernehmen.
Nach einer Änderung der Benutzergruppen sollte sich der betroffene Benutzer vollständig abmelden und erneut anmelden. Dadurch wird eine neue Sitzung mit den aktualisierten Gruppen und Berechtigungen aufgebaut.
Benutzergruppen mehrerer Benutzer gleichzeitig ändern
Über die Stapelverarbeitung können mehrere Benutzer gleichzeitig einer Benutzergruppe hinzugefügt oder aus einer Gruppe entfernt werden.
- Die Benutzerverwaltung öffnen.
- Die Kontrollkästchen der betroffenen Benutzer aktivieren.
- In der Werkzeugleiste Stapelverarbeitung beziehungsweise Batch auswählen.
- Die gewünschte Benutzergruppe festlegen.
- Die vorgesehene Aktion auswählen.
- Die Stapelverarbeitung starten.
| Aktion | Wirkung |
|---|---|
| Zur Gruppe hinzufügen | Die ausgewählten Benutzer erhalten eine zusätzliche Gruppenzuordnung. Bestehende Gruppen bleiben erhalten. |
| Aus Gruppe entfernen | Die ausgewählten Benutzer werden aus der gewählten Gruppe entfernt. Andere Gruppen bleiben erhalten. |
| In Gruppe verschieben | Je nach verfügbarer Stapelverarbeitung können bisherige Gruppenzuordnungen ersetzt werden. Diese Aktion muss besonders sorgfältig geprüft werden. |
Eigene Benutzergruppe erstellen
Für individuelle Rollen sollten eigene Benutzergruppen angelegt werden. Dadurch müssen die von Joomla bereitgestellten Standardgruppen nicht verändert werden.
Benutzergruppe anlegen
- Im Backend Benutzer → Gruppen öffnen.
- Auf Neu klicken.
- Einen aussagekräftigen Gruppentitel vergeben.
- Eine geeignete übergeordnete Gruppe auswählen.
- Die Gruppe mit Speichern & Schließen anlegen.
- Die erforderlichen Berechtigungen für die neue Gruppe konfigurieren.
- Die Gruppe einem Testbenutzer zuweisen und praktisch prüfen.
Mögliche Bezeichnungen für eigene Benutzergruppen sind beispielsweise:
- Redaktion Aktuelles
- Produktpflege
- Kundenbetreuung
- Externe Agentur
- Shop-Verwaltung
- Standortredaktion Wien
Die übergeordnete Gruppe bewusst auswählen
Joomla bildet Benutzergruppen in einer hierarchischen Struktur ab. Eine untergeordnete Gruppe übernimmt Berechtigungen aus ihrer übergeordneten Gruppe. Deshalb sollte als Ausgangspunkt eine Gruppe gewählt werden, die nicht bereits wesentlich mehr Rechte besitzt, als für die neue Rolle erforderlich sind.
Standardgruppen möglichst nicht verändern
Die mit Joomla ausgelieferten Standardgruppen sollten möglichst nicht umbenannt, gelöscht oder grundlegend umstrukturiert werden. Dazu gehören unter anderem:
- Öffentlich
- Gast
- Registriert
- Autor
- Editor
- Publisher
- Manager
- Administrator
- Super Benutzer
Individuelle Rollen lassen sich nachvollziehbarer über eigene Benutzergruppen abbilden. Das vereinfacht spätere Kontrollen, Wartungsarbeiten und Anpassungen des Berechtigungskonzepts.
Benutzergruppen, Zugriffsebenen und Berechtigungen unterscheiden
Für die korrekte Konfiguration ist die Unterscheidung zwischen Benutzergruppen, Zugriffsebenen und Aktionsberechtigungen entscheidend.
Ordnet einen Benutzer einer organisatorischen oder funktionalen Rolle zu.
Beispiele: Redaktion, Administratoren, Kunden oder Produktpflege.
Legt fest, welche Aktionen Mitglieder einer Benutzergruppe ausführen dürfen.
Beispiele: Erstellen, Bearbeiten, Löschen, Veröffentlichen oder Administrationsoberfläche aufrufen.
Legt fest, welche Inhalte die Mitglieder bestimmter Benutzergruppen sehen dürfen.
Beispiele: Öffentlich, Gast, Registriert oder eine eigene Zugriffsebene.
Diagramm: Zusammenspiel der Zugriffskontrolle
Vereinfacht gilt:
- Benutzergruppen ordnen Benutzer Rollen zu.
- Berechtigungen bestimmen, was diese Rollen tun dürfen.
- Zugriffsebenen bestimmen, welche Inhalte diese Rollen sehen dürfen.
Zugriffsebenen verwalten
Zugriffsebenen werden in der Benutzerverwaltung unter Zugriffsebenen verwaltet. Eine Zugriffsebene enthält eine oder mehrere Benutzergruppen.
Beiträge, Kategorien, Menüeinträge, Module und andere Joomla-Objekte können anschließend einer Zugriffsebene zugeordnet werden. Sichtbar ist ein Objekt nur für Benutzer, deren Benutzergruppe in der betreffenden Zugriffsebene enthalten ist.
Beispiel: Geschützter Kundenbereich
- Eine Benutzergruppe Premium-Kunden erstellen.
- Eine Zugriffsebene Premium-Inhalte anlegen.
- Der Zugriffsebene die Gruppe Premium-Kunden zuweisen.
- Geschützte Beiträge, Kategorien oder Menüeinträge auf die Zugriffsebene Premium-Inhalte einstellen.
- Die Konfiguration mit einem Benutzer aus der Gruppe Premium-Kunden testen.
Diagramm: Geschützte Inhalte freigeben
Berechtigungen einer Benutzergruppe konfigurieren
Das Anlegen einer Benutzergruppe allein gewährt noch nicht automatisch alle benötigten Rechte. Die tatsächlichen Berechtigungen werden über das Joomla-ACL-System konfiguriert.
Globale Berechtigungen
Globale Rechte werden in der Joomla-Konfiguration unter dem Bereich Berechtigungen festgelegt. Dazu können unter anderem folgende Aktionen gehören:
- Seitenanmeldung
- Administratoranmeldung
- Offlinezugriff
- Zugriff auf die Administrationsoberfläche
- Erstellen
- Löschen
- Bearbeiten
- Status bearbeiten
- Eigene Inhalte bearbeiten
- Optionen und Berechtigungen konfigurieren
Berechtigungen einzelner Komponenten
Viele Joomla-Komponenten besitzen eigene Berechtigungseinstellungen. Für Beiträge können die Rechte beispielsweise über die Optionen der Inhaltskomponente konfiguriert werden.
Dadurch kann eine Gruppe Zugriff auf die Inhaltsverwaltung erhalten, ohne gleichzeitig Benutzer, Erweiterungen oder die globale Joomla-Konfiguration verwalten zu dürfen.
Berechtigungen einzelner Kategorien
Für eine feinere Trennung können Berechtigungen zusätzlich auf Kategorien beschränkt werden. Eine Redaktion kann dadurch beispielsweise nur Beiträge innerhalb der Kategorie Aktuelles erstellen oder bearbeiten.
Vererbt, erlaubt und verweigert
Joomla verwendet bei ACL-Berechtigungen mehrere Zustände:
| Einstellung | Bedeutung |
|---|---|
| Vererbt | Die Einstellung wird von der übergeordneten Gruppe oder einer übergeordneten Konfigurationsebene übernommen. |
| Erlaubt | Die Aktion wird der betreffenden Benutzergruppe ausdrücklich erlaubt, sofern sie nicht auf einer übergeordneten Ebene verweigert wurde. |
| Verweigert | Die Aktion wird ausdrücklich untersagt. Eine übergeordnete Verweigerung kann auf einer untergeordneten Ebene nicht einfach durch eine Erlaubnis aufgehoben werden. |
Beispiel: Eingeschränkte Redaktion einrichten
Eine Redaktion soll sich im Backend anmelden und Beiträge in der Kategorie Aktuelles bearbeiten können. Sie soll jedoch weder Erweiterungen installieren noch Benutzer oder die globale Konfiguration verwalten dürfen.
- Eine Gruppe Redaktion Aktuelles erstellen.
- Eine möglichst restriktive übergeordnete Gruppe auswählen.
- Die Administratoranmeldung für die neue Gruppe erlauben.
- Den Zugriff auf die Inhaltskomponente erlauben.
- In der Kategorie Aktuelles die benötigten Rechte für Erstellen und Bearbeiten vergeben.
- Keine Berechtigungen für Benutzerverwaltung, Erweiterungsverwaltung oder globale Konfiguration vergeben.
- Ein separates Testkonto erstellen und der neuen Gruppe zuordnen.
- Sowohl erlaubte als auch nicht erlaubte Aktionen testen.
Benutzer sperren oder löschen?
Wenn ein Benutzer keinen Zugang mehr erhalten soll, ist das Sperren des Kontos häufig sinnvoller als das sofortige Löschen.
Ein gesperrter Benutzer bleibt in der Benutzerverwaltung und in der Datenbank erhalten, kann sich jedoch nicht mehr anmelden. Dadurch bleiben beispielsweise Autorenzuordnungen und administrative Nachvollziehbarkeit erhalten.
Das Sperren ist besonders sinnvoll, wenn:
- eine Person das Unternehmen verlassen hat,
- ein Zugang nur vorübergehend deaktiviert werden soll,
- Beiträge weiterhin dem ursprünglichen Autor zugeordnet bleiben sollen,
- noch nicht endgültig feststeht, ob das Konto später wieder benötigt wird.
Häufige Fehler
- Das Konto ist gesperrt oder noch nicht aktiviert.
- Die Benutzergruppe besitzt keine Berechtigung zur Administratoranmeldung.
- Die Gruppe darf die benötigte Komponente nicht aufrufen.
- Eine übergeordnete Berechtigung wurde ausdrücklich verweigert.
- Benutzername oder Passwort wurden falsch eingegeben.
- Die Benutzergruppe ist nicht in der benötigten Zugriffsebene enthalten.
- Der Beitrag, die Kategorie oder der Menüeintrag verwendet eine andere Zugriffsebene.
- Die Änderung der Gruppenzuordnung wurde noch nicht gespeichert.
- Der Benutzer hat sich nach der Änderung noch nicht neu angemeldet.
- Der Benutzer gehört mehreren Benutzergruppen an.
- Eine dieser Gruppen besitzt weitreichende globale Berechtigungen.
- Der Benutzer wurde versehentlich einer administrativen Gruppe zugeordnet.
- Zusätzliche Rechte wurden auf Komponenten- oder Kategorieebene erlaubt.
Sicherheitsempfehlungen
- Eigene Konten verwenden: Für jede Person ein separates Benutzerkonto anlegen.
- Least Privilege: Nur die tatsächlich benötigten Benutzergruppen und Berechtigungen zuweisen.
- Super-Benutzer begrenzen: Uneingeschränkten Zugriff nur ausgewählten verantwortlichen Personen geben.
- Mehrfaktor-Authentifizierung: Administrative Benutzerkonten zusätzlich absichern.
- Konten sperren: Nicht mehr benötigte Zugänge zeitnah deaktivieren.
- Testbenutzer einsetzen: Neue Rollen und ACL-Konfigurationen nie ausschließlich mit dem eigenen Super-Benutzer-Konto prüfen.
- Berechtigungen dokumentieren: Zweck, Umfang und verantwortliche Personen eigener Benutzergruppen nachvollziehbar festhalten.
- Regelmäßig kontrollieren: Benutzerkonten und Gruppenzuordnungen in festen Abständen überprüfen.
Praktische Checkliste
| Prüfung | Erledigt |
|---|---|
| Name, Benutzername und E-Mail-Adresse korrekt eingetragen | ☐ |
| Sicheres Anfangspasswort vergeben | ☐ |
| Benutzerkonto freigegeben | ☐ |
| Nur benötigte Benutzergruppen zugewiesen | ☐ |
| System-E-Mails nur bei administrativem Bedarf aktiviert | ☐ |
| Frontend- oder Backend-Anmeldung getestet | ☐ |
| Erlaubte Aktionen erfolgreich geprüft | ☐ |
| Nicht erlaubte Aktionen ebenfalls geprüft | ☐ |
| Mehrfaktor-Authentifizierung für administrative Konten eingerichtet | ☐ |
Quellen und weiterführende Dokumentation
Benutzer und Benutzerkonten
- Joomla-Dokumentation – Einen neuen Benutzer hinzufügen
Beschreibt die grundlegenden Schritte zum Anlegen eines Benutzerkontos in der Joomla-Administration. - Joomla-5-Hilfe – Benutzerverwaltung
Übersicht über die Benutzerliste, Filter, Statusangaben, Werkzeugleiste und Stapelverarbeitung. - Joomla-5-Hilfe – Benutzer erstellen und bearbeiten
Erläutert Kontodetails, Gruppenzuordnungen und persönliche Einstellungen eines Joomla-Benutzers.
Benutzergruppen und Zugriffsebenen
- Joomla-5-Hilfe – Benutzergruppen
Beschreibt die Verwaltung und hierarchische Struktur der in Joomla eingerichteten Benutzergruppen. - Joomla-5-Hilfe – Benutzergruppe erstellen oder bearbeiten
Erklärt das Anlegen eigener Benutzergruppen und die Auswahl einer übergeordneten Gruppe. - Joomla-5-Hilfe – Zugriffsebenen bearbeiten
Zeigt, wie Benutzergruppen einer Zugriffsebene zugeordnet und geschützte Inhalte freigegeben werden.
ACL und Berechtigungen
- Joomla Programmer Documentation – ACL und Zugriffsebenen
Erklärt die technische Funktionsweise der sichtbarkeitsbezogenen Zugriffskontrolle in Joomla. - Joomla Programmer Documentation – ACL-Berechtigungen
Beschreibt Aktionsberechtigungen, Vererbung sowie die Wirkung von erlaubten und verweigerten Einstellungen. - Joomla-5-Hilfe – Berechtigungen einer Benutzergruppe prüfen
Zeigt, wie die wirksamen Berechtigungen einer Benutzergruppe kontrolliert werden können.