Maxim Mironjuk
-
Januar 17, 2026
Magento 2 steuert jeden Klick im Backend über ein hierarchisches Admin-ACL-System: acl.xml deklariert den Resource-Baum, Rollen unter System, Permissions, User Roles binden Administratoren an genau die Ressourcen, die sie benötigen, und isAllowed()-Prüfungen in Controllern, Blocks und ViewModels setzen diese Rechte zur Laufzeit durch. Wer eigene Module baut, ohne eigene ACL-Ressourcen zu deklarieren, öffnet neue Admin-Funktionen standardmäßig für jede Rolle mit Zugriff auf die übergeordnete Ressource, ein Risiko, das oft erst beim nächsten Rollen-Audit sichtbar wird. Dieser Beitrag zeigt, wie man den Resource-Baum korrekt aufbaut, eigene ACL-Ressourcen für Custom-Module modelliert, Berechtigungen in Controllern und ViewModels prüft und die häufigsten Fallstricke rund um acl.xml, system.xml-Bindungen und Config-Caching vermeidet.