Rollen
Elke werkruimte kent vier rollen. Je rol bepaalt wat je mag doen, in het scherm én via een gekoppelde assistent. Wie een werkruimte opzet, wordt eigenaar; wie erbij komt, krijgt de rol die in zijn uitnodiging stond.
Wat elke rol mag
Link naar de kop “Wat elke rol mag”| Rol | Lezen | Boeken, importeren, regels, rekeningen | De werkruimte herinrichten |
|---|---|---|---|
| Eigenaar | ja | ja | ja |
| Bewerker | ja | ja | nee |
| Meelezer | ja | nee | nee |
| AI-agent | ja | ja | nee |
“De werkruimte herinrichten” is een korte lijst:
- leden uitnodigen, hun rol wijzigen of ze verwijderen
- API-keys aanmaken of intrekken
- de AI-provider en zijn sleutel instellen
- entiteiten aanmaken of archiveren
- de basisvaluta en de overige instellingen van de werkruimte zelf wijzigen
Al het andere schrijfwerk valt onder de middelste kolom: boekingen vastleggen en tegenboeken, importeren en beoordelen, categorieën wijzigen, regels maken en verwijderen, en rekeningen aanmaken, hernoemen, archiveren of verwijderen.
Hoe je aan een rol komt
Link naar de kop “Hoe je aan een rol komt”Je rol hangt aan je lidmaatschap van één werkruimte, niet aan je account. Hoor je bij twee werkruimtes, dan kun je in de ene eigenaar zijn en in de andere meelezer. Zie Account en werkruimtes.
- Maak je zelf een werkruimte aan, dan word je daar eigenaar van.
- Kom je binnen op een uitnodiging, dan krijg je de rol die de eigenaar bij die uitnodiging koos.
- De eigenaar kan je rol later wijzigen op het scherm “Leden”. Dat gaat meteen in, ook voor een sessie die op dat moment openstaat.
De rol AI-agent deel je niet per uitnodiging uit. Die hoort bij een API-key en ontstaat op het scherm “API-keys & MCP”.
Er blijft altijd een eigenaar
Link naar de kop “Er blijft altijd een eigenaar”Een werkruimte zonder eigenaar zou niemand meer kunnen beheren. Muntar houdt daarom de laatste eigenaar tegen: die is niet te degraderen en niet te verwijderen, ook niet door hemzelf. Je ziet dan “Er moet altijd minstens één eigenaar zijn. Maak eerst iemand anders eigenaar.”
Wil je de werkruimte overdragen, maak dan eerst iemand anders eigenaar en haal jezelf daarna weg.
Waarom een AI-agent niet alles mag
Link naar de kop “Waarom een AI-agent niet alles mag”Een AI-agent mag schrijven, maar mag de werkruimte niet herinrichten. Dat is een bewuste keuze. Een agent die zichzelf nieuwe API-keys kan uitgeven, breidt zijn eigen toegang uit. Een agent die de AI-provider kan omzetten, kan zijn eigen uitvoer ergens anders heen sturen. Dat blijft werk voor een mens met de eigenaarsrol.
Wat je ziet als iets niet mag
Link naar de kop “Wat je ziet als iets niet mag”| Melding | Wanneer |
|---|---|
| “Je hebt alleen leesrechten in deze werkruimte.” | Je bent meelezer en probeert iets te wijzigen. |
| “Alleen de eigenaar van deze werkruimte kan dit wijzigen.” | De handeling valt onder het herinrichten van de werkruimte. |
Ben je geen eigenaar, dan staan “Algemeen”, “Leden”, “Inloggen” en “Problemen” niet in de zijnavigatie. Open je zo’n adres toch, dan kom je terug op de startpagina van Instellingen met diezelfde melding erboven.
Een assistent krijgt dezelfde weigering in eigen woorden: “Deze API-key hoort bij een alleen-lezen lidmaatschap; schrijven is niet toegestaan.” of “Alleen een eigenaar mag dit; deze API-key heeft die rol niet.”
Rollen en API-keys
Link naar de kop “Rollen en API-keys”Een API-key hangt altijd aan één identiteit binnen de werkruimte, met de rol die daarbij hoort. Een key die je op het scherm “API-keys & MCP” aanmaakt, krijgt de rol AI-agent. Daarbovenop begrenzen de scopes van de key wat hij precies mag: een key zonder de scope “Schrijven” kan geen boeking vastleggen, ook al staat de rol dat toe.
Haalt een eigenaar een lid uit de werkruimte, dan stoppen de API-keys van dat lidmaatschap ook met werken.
De controle zit op één plek, niet apart in het scherm en apart in de MCP-server. Een assistent kan via de MCP-server dus nooit meer dan dezelfde rol in de webapp mag.