
„Wer hat eigentlich Zugriff auf die Verträge?“ In vielen Projekträumen kann das niemand sicher beantworten. Berechtigungen wurden über die Jahre an einzelne Personen vergeben, an einzelnen Ordnern, auf Zuruf. Das Ergebnis lässt sich weder prüfen noch auf das nächste Projekt übertragen.
Ein Berechtigungskonzept für Projekte beruht auf einer einfachen Idee: Rechte hängen an Rollen und nie an Namen. Dieser Beitrag zeigt drei Rollenmodelle aus unseren Projekten und die Regeln dahinter.
Vier Grundsätze
1. Rollen sind Gruppen. Für jede Projektrolle gibt es im Projektraum eine Gruppe: Projektleitung, Bauleitung, Einkauf, Planer. Personen kommen in Gruppen, Rechte gehören Gruppen.
2. Rechte hängen an Bibliotheken. Wer was darf, wird je Bibliothek festgelegt, in Ausnahmen je Ordner. Einzelne Dateien bekommen keine eigenen Berechtigungen.
3. Die Matrix ist die Quelle. Welche Rolle auf welche Bibliothek lesend oder schreibend zugreift, steht in einer Tabelle. Aus ihr entsteht die Vorlage, und aus der Vorlage entsteht jeder Projektraum.
4. Jedes Projekt wird gleich berechtigt. Die Rechte setzt kein Mensch, sondern der Dienst, der den Projektraum anlegt. Abweichungen sind möglich, aber sie sind Ausnahmen und als solche erkennbar.

Drei Modelle aus der Praxis
Das schlanke Modell: fünf Rollen
Ein Anlagenbauer mit tausenden Projekten kommt mit wenigen Rollen aus. Die Projektleitung besitzt das Team, die Bearbeiter sind Mitglieder, weitere Anwender lesen. Dazu kommen zwei Besonderheiten:
- Eine Gruppe Extern hat nur auf die Bibliothek für externe Dokumente Zugriff, dort aber schreibend.
- Die Unterlagen für das Management und die Seite zur Benutzerverwaltung sind der Bereichsleitung und den Besitzern vorbehalten.
Das Modell ist klein genug, dass die Projektleitung ihre Mitglieder selbst pflegt, in einer Ansicht im Projektraum.
Das Matrixmodell: zwölf Rollen
Ein Baukonzern unterscheidet zwölf Rollen, von Bauleitung und Polier über Kalkulation und Einkauf bis zu externen Nutzern und externen Planern. Die Matrix legt für jede Bibliothek und einzelne Ordner fest, wer liest und wer schreibt. In der umfangreichsten Vorlage sind das 76 Einträge.
Zwei Dinge machen das Modell aus:
- Die Matrix gibt es je Vorlage. Ein Angebot hat andere Rechte als ein Auftrag.
- Die Rechte ändern sich mit der Phase. In der Gewährleistung bleiben nur zwei Bereiche beschreibbar.
Das große Modell: 26 Gruppen und Rollen je Baulos
In einem Infrastrukturprojekt mit über 90 Bibliotheken hat jede Bibliothek eigene Berechtigungen. Die Vorlage enthält 26 Gruppen, drei eigene Berechtigungsstufen für Lesen, Schreiben und Löschen und über 800 Zuweisungen von Gruppen zu Bibliotheken.
Dazu kommen die Baulose. Jedes Baulos bringt 15 eigene Gruppen mit, benannt nach Rolle und Los: Auftragnehmer, Bauaufsicht, Planer, Prüfer und weitere. Sie erhalten Rechte auf die Bibliotheken ihres Loses und auf ausgewählte Bibliotheken des Gesamtprojekts.
Von Hand wäre das nicht zu pflegen. Als Vorlage wird es bei jedem Projekt und jedem Los gleich umgesetzt.
Externe Firmen
Externe sind der heikelste Teil jedes Konzepts. Vier Wege, die im Einsatz sind:
Eigene Bereiche. Externe sehen nur, was für sie bestimmt ist, etwa eine Bibliothek für externe Dokumente.
Einladung über einen Antrag. Die Projektleitung trägt die externe Person ein, ein Dienst lädt sie ein, und der Status ist sichtbar: beantragt, eingeladen, akzeptiert.
Freigabe je Projekt steuerbar. Ob Gäste überhaupt zugelassen sind, lässt sich für Gruppen von Projekten abschalten, gesteuert über den Anfang der Projektnummer.
Teilen einzelner Dateien. Manchmal soll eine Datei an jemanden gehen, der keinen Zugang zum Projekt hat. Bei zwei Kunden wird die Datei dafür in einen getrennten Bereich kopiert und über einen Link geteilt, der nur zum Lesen berechtigt und nach spätestens 30 Tagen abläuft. Die Freigabe wird protokolliert. Das Projekt selbst bleibt geschlossen.
Wo der Mandant keine Gäste zulässt, bilden Rollengruppen die beteiligten Firmen ab.
Wer pflegt die Mitglieder?
Wenn jede Änderung über die IT läuft, entstehen Wartezeiten und Umgehungen. Bewährt hat sich:
- Die Projektleitung pflegt die Mitglieder ihrer Rollen selbst, in einer Ansicht im Projektraum oder über eine Tabelle je Projekt.
- Eine eigene Gruppe darf Benutzer verwalten, ohne sonst Besitzerrechte zu haben.
- Änderungen gehen an angebundene Systeme weiter. Wer im Projektraum Bauleitung ist, hat auch in der Baustellen-App die passende Rolle.
Grenzen, die Sie kennen sollten
SharePoint verträgt viele eigene Berechtigungen, aber nicht beliebig viele. Microsoft nennt für eine Bibliothek eine unterstützte Grenze von 50.000 Elementen mit eigenen Berechtigungen und empfiehlt, deutlich darunter zu bleiben. Rechte an Bibliotheken und wenigen Ordnern halten Sie davon weit entfernt. Rechte an einzelnen Dateien führen dorthin.
Der zweite Punkt ist die Dauer. Hunderte Zuweisungen zu setzen braucht Zeit, und SharePoint drosselt Dienste, die zu schnell arbeiten. In der größten Vorlage werden die Rechte deshalb gebündelt gesetzt.
Prüfen, ob es noch stimmt
Ein Konzept ist so gut wie seine Kontrolle. Drei Mittel aus dem Betrieb:
- Eine Übersicht der Berechtigungen je Projekt für die Verantwortlichen
- Ein Abgleich, ob die eingetragenen Projektverantwortlichen und die tatsächlichen Besitzer des Teams übereinstimmen, mit Bericht
- Ein Aufräumen am Projektende: Freigaben entfernen, Verwaltungsgruppen leeren
Wann ein einfaches Modell reicht
Wenn alle im Projekt alles sehen dürfen, genügen Besitzer, Mitglieder und Besucher. Ein Rollenmodell lohnt sich, sobald Auftraggeber, Planer oder Nachunternehmer im selben Projektraum arbeiten, oder wenn kaufmännische Unterlagen nicht für alle bestimmt sind.
Wie die Rechte beim Anlegen gesetzt werden, beschreibt der Beitrag SharePoint-Projektraum automatisch anlegen. Warum die Bibliothek die richtige Ebene ist, steht im Beitrag zur Ordnerstruktur für Projekte.
Rollen und Berechtigungen sind ein Baustein von Smarter Project Portal.
Sie möchten wissen, wer in Ihren Projekträumen worauf Zugriff hat? Sprechen wir über Ihr Rollenmodell.
Alle Teile der Serie:
- SharePoint-Projektraum automatisch anlegen: Wo Vorlagen enden
- Ordnerstruktur für Projekte in SharePoint: Vorlage statt Kopie
- Teams-Vorlage mit Planner: Projektteams mit Standardaufgaben
- SharePoint-Berechtigungskonzept für Projekte: Rollen statt Namen (dieser Beitrag)
- Projektdaten aus ERP und SAP in SharePoint: vier Muster
- SharePoint OCR: gescannte PDFs durchsuchbar machen
- Planverwaltung in SharePoint: Plancode, Index und Versionen
- Projektphasen in SharePoint: vom Angebot bis zum Projektende
- Smarter Project Portal
- Berechtigungen
- SharePoint Online
- Rollenkonzept
- Projektraum


