Logins & Benutzer-Lifecycle
Ein Login ist in buzzle Commerce Core der digitale Zugang einer Person, nicht die Person selbst. Diese Trennung verbindet fachliche Benutzerverwaltung mit einer spezialisierten Identity-Plattform: Der Commerce Core kennt Person, Unternehmen und Rollen; Zitadel übernimmt Authentifizierung, Zugangsdaten und sichere Sitzungen.
Der Lifecycle auf einen Blick
Abschnitt betitelt „Der Lifecycle auf einen Blick“| Phase | Was die Plattform unterstützt |
|---|---|
| Einladen | Person per E-Mail einladen und vorgesehenem Unternehmen sowie einer Rolle zuordnen |
| Registrieren | Person, Login-Zuordnung und Firmenbeziehung kontrolliert anlegen oder eine bestehende Person erweitern |
| Aktivieren | Login freigeben und den externen Identity-Benutzer aktivieren |
| Betreiben | Profil, Rollen, Loginmethode, zweite Faktoren und Status synchron halten |
| Unterstützen | Passwortreset auslösen und sicher über den Identity-Dienst zustellen |
| Sperren | Zugang sofort blockieren, ohne Person und Geschäftshistorie zu löschen |
| Entsperren | Zugang kontrolliert wieder freigeben |
| Deaktivieren | Login im Rahmen des Offboardings stilllegen und fachliche Zuordnungen separat behandeln |
Person und Login bleiben getrennt
Abschnitt betitelt „Person und Login bleiben getrennt“Eine Person kann ohne Login existieren. Erst wenn sie Zugriff auf ein Portal, einen Shop oder eine Fachanwendung benötigt, wird eine Login-Zuordnung angelegt. Diese Zuordnung verbindet die Person mit dem externen Identity-Benutzer und führt den für den Betrieb relevanten Status.
Dadurch bleiben auch nach einer Sperrung erhalten:
- persönliche Stammdaten und Kontaktinformationen,
- Zuordnungen zu Unternehmen und Rollen,
- Bestellungen, Belege und Änderungsverläufe,
- bezogene Services und weitere fachliche Beziehungen.
Sichtbarer und nachvollziehbarer Loginstatus
Abschnitt betitelt „Sichtbarer und nachvollziehbarer Loginstatus“Der Core führt eine fachliche Projektion des Identity-Status. Dazu gehören unter anderem:
- Benutzername und externe Login-ID,
- Freigabestatus,
- Zeitpunkt des letzten Logins,
- Zeitpunkt des letzten Passwortresets,
- bestätigter E-Mail-Status,
- Sperrstatus beziehungsweise Sperrende,
- beobachtete Loginmethode,
- konfigurierte zweite Faktoren,
- Profilbild und Rollenbeziehungen.
Diese Informationen können in einer Management-Oberfläche angezeigt und für Support, Sicherheit oder fachliche Regeln verwendet werden, ohne Zugangsdaten im Commerce Core zu speichern.
Passwort zurücksetzen
Abschnitt betitelt „Passwort zurücksetzen“Ein berechtigter Support- oder Administrationsprozess kann für einen konkreten Login einen Passwortreset anfordern. Die Anfrage wird ereignisgetrieben an die ZitadelBridge übergeben. Zitadel erzeugt den sicheren Resetprozess; die Benachrichtigung kann über die konfigurierte E-Mail-Infrastruktur zugestellt werden.
Nach erfolgter Änderung meldet der Identity-Dienst das Ereignis zurück. Der Core aktualisiert den Zeitpunkt des letzten Passwortresets und hält damit fachliche Sicht und Identity-Status synchron.
Sperren, entsperren und deaktivieren
Abschnitt betitelt „Sperren, entsperren und deaktivieren“Zugänge lassen sich gezielt steuern:
- Sperren blockiert einen Login unmittelbar, beispielsweise bei Sicherheitsverdacht.
- Entsperren hebt diese Blockierung kontrolliert wieder auf.
- Deaktivieren legt den Identity-Benutzer still, typischerweise beim Offboarding.
- Reaktivieren stellt einen zuvor deaktivierten Benutzer wieder her, sofern der fachliche Prozess dies erlaubt.
Auch alle Logins einer Person können im Rahmen eines Offboardings deaktiviert werden. Eine Schutzregel verhindert dabei, dass Administratoren versehentlich ihren eigenen Zugang sperren.
Rollen und Anwendungen synchronisieren
Abschnitt betitelt „Rollen und Anwendungen synchronisieren“Rollen entstehen aus dem fachlichen Kontext: Eine Person wird einem Unternehmen zugeordnet, erhält dort eine Company-Rolle und darf daraus bestimmte Anwendungen verwenden. Änderungen werden als Ereignisse an die ZitadelBridge übertragen. Umgekehrt meldet Zitadel relevante Identity-Ereignisse zurück, beispielsweise angenommene Einladungen, verifizierte E-Mails, Rollenänderungen, Passwortänderungen und erfolgreiche Logins.
So entsteht keine unkontrollierte Doppelpflege zwischen Portal und Identity-Provider.
Typische Administrationsfälle
Abschnitt betitelt „Typische Administrationsfälle“- Eine neue Mitarbeiterin wird eingeladen und erhält die Rolle „Einkauf“.
- Eine bestehende Person bekommt zusätzlich Zugriff auf eine zweite Company.
- Ein Supportmitarbeiter löst einen Passwortreset aus.
- Ein kompromittierter Zugang wird sofort gesperrt und nach Prüfung entsperrt.
- Beim Austritt werden Logins deaktiviert, während Bestellungen und Audit erhalten bleiben.
- Ein Rollenwechsel wird fachlich im Unternehmen vorgenommen und automatisch an die Identity synchronisiert.
Zusammenspiel der Bausteine
Abschnitt betitelt „Zusammenspiel der Bausteine“- Unternehmen & Personen beschreibt die fachlichen Beziehungen.
- Das Business-Modul verwaltet Personen, Logins, Einladungen und Rollenzuordnungen.
- Identity mit Zitadel erklärt Standards, Authentifizierung und Sicherheitsfunktionen.
- Die ZitadelBridge synchronisiert Befehle und Ereignisse zwischen Commerce Core und Identity-Dienst.