Phase 3: Benutzer-Rollout
Geschätzte Dauer: ~2 Stunden für die ersten 100 Benutzer; linear skalierend
Verantwortlich: Projektleiter, LDAP-Admin
Ergebnis: Alle Zielbenutzer haben aktive Passwork-Accounts mit Zugang zu den entsprechenden Tresoren.
3.1 Rollout-Strategie
Wählen Sie den Ansatz, der zu Ihrem Bereitstellungsmodell passt. Die meisten Organisationen nutzen die LDAP-Gruppensynchronisierung als Hauptmethode und manuelle Einladungen für Benutzer oder Service-Accounts, die nicht in Active Directory sind.
| Methode | Am besten geeignet für |
|---|---|
| LDAP-Gruppensynchronisierung | Organisationen mit Active Directory; große Benutzerzahlen; automatisierte laufende Verwaltung |
| Masseneinladung | Kleinere Organisationen; Benutzer ohne AD-Accounts; phasenweiser Rollout nach Abteilung |
| Einzelne Einladung | Neue Mitarbeiter; Auftragnehmer; Ausnahmen |
Ein phasenweiser Rollout reduziert die Belastung des Help Desks. Empfohlene Reihenfolge:
- Pilotgruppe (5–20 Benutzer, IT + eine Abteilung): 1–2 Wochen
- Abteilungswelle 1 (größte oder kritischste Abteilung): 1 Woche
- Gesamte Organisation: übrige Abteilungen in Wellen von ~50–100 Benutzern/Woche
3.2 Benutzer über LDAP-Gruppen synchronisieren
Wenn Active Directory konfiguriert ist (Phase 1), nutzen Sie die LDAP-Gruppensynchronisierung, um Benutzer automatisch hinzuzufügen.
LDAP-Gruppen mit Passwork-Gruppen verknüpfen
- Gehen Sie in Passwork zu Einstellungen und Benutzer → LDAP-Einstellungen.
- Öffnen Sie den konfigurierten LDAP-Server und navigieren Sie zum Tab Synchronisierung.
- Verknüpfen Sie für jede LDAP-Sicherheitsgruppe die entsprechende Passwork-Gruppe.

Synchronisierung konfigurieren und ausführen
Legen Sie den Synchronisierungsplan fest (automatische Hintergrundaufgabe) oder starten Sie eine manuelle Synchronisierung.

Nach Abschluss der Synchronisierung erscheinen Benutzer aus den verknüpften LDAP-Gruppen in Passwork mit den entsprechenden Gruppenmitgliedschaften. Der Tresorzugriff wird anhand der in Phase 2 konfigurierten Gruppen-Tresor-Zuweisungen vererbt.
Die vollständige Dokumentation zur LDAP-Synchronisierung finden Sie unter LDAP synchronization.
3.3 Benutzer über Masseneinladung hinzufügen
Für Benutzer, die nicht über LDAP verwaltet werden, oder für Organisationen ohne Active Directory:
Einladung über das Administrator-Dashboard
- Gehen Sie zu Einstellungen und Benutzer → Einladungen.
- Klicken Sie auf Einladung erstellen.
- Wählen Sie den Einladungstyp (Link oder Einladungs-E-Mail) und weisen Sie vorab eine Gruppe zu.
- Klicken Sie auf Erstellen.


Jeder eingeladene Benutzer erhält je nach gewähltem Einladungstyp einen Link zur Registrierungsseite oder eine E-Mail mit einem Aktivierungslink. Überwachen Sie, welche Benutzer ihre Einladungen angenommen haben und welche nicht. Folgen Sie bei Benutzern nach, die nach 2–3 Tagen noch nicht aktiviert haben.
3.4 Benutzer automatisch Gruppen und Tresoren zuweisen
Nachdem Benutzer erstellt wurden (über LDAP-Sync oder Einladung), weisen Sie sie den entsprechenden Passwork-Gruppen zu, um den Tresorzugriff automatisch zu gewähren.
Wenn die LDAP-Gruppensynchronisierung konfiguriert ist, erfolgt die Gruppenzuweisung automatisch beim Synchronisierungslauf. Es sind keine manuellen Schritte erforderlich.
Für manuell erstellte Benutzer:
- Gehen Sie zu Einstellungen und Benutzer → Benutzer.
- Öffnen Sie das Profil des Benutzers.
- Klicken Sie im Abschnitt Gruppen auf Zur Gruppe hinzufügen und wählen Sie die relevanten Gruppen aus.
Alternativ verwalten Sie die Gruppenmitgliedschaft von der Gruppenseite aus:
- Gehen Sie zu Einstellungen und Benutzer → Gruppen.
- Öffnen Sie die Zielgruppe.
- Klicken Sie auf Benutzer hinzufügen und suchen Sie die hinzuzufügenden Benutzer.
Der Tresorzugriff folgt der Gruppenmitgliedschaft. Wenn ein Benutzer zu einer Gruppe hinzugefügt wird, die bereits Tresorzugriff hat, erbt er die Tresorrechte der Gruppe ohne zusätzliche Konfiguration.
3.5 Rollout-Abschluss prüfen
Bevor Sie Phase 3 für abgeschlossen erklären, prüfen Sie Folgendes für eine Stichprobe von Benutzern aus verschiedenen Abteilungen:
- Der Benutzer kann sich mit der zugewiesenen Authentifizierungsmethode anmelden (SSO, LDAP oder lokal)
- Der Benutzer sieht die richtigen Tresore auf seiner Seite
- Der Benutzer kann Passwörter aus dem Abteilungstresor öffnen und kopieren
- Der Benutzer erhält die Einladungs-E-Mail innerhalb von 5 Minuten nach der Einladung
- Benutzer in LDAP-Gruppen erscheinen nach der Synchronisierung in Passwork
Abschlusskriterien Phase 3
- Alle Zielbenutzer haben aktive Accounts oder wurden eingeladen
- LDAP-Gruppensync getestet und verifiziert (falls zutreffend)
- Benutzer den richtigen Gruppen und Tresoren zugewiesen
- Nachverfolgungsprozess für ausstehende Einladungen definiert (wer überwacht, wann erneut senden)
- Stichprobe von Benutzern auf korrekten Zugang geprüft
Weiter zu Phase 4: Kommunikation und Aktivierung.