Passwort- und Rollenverwaltung im Solarportal: Betreiberrechte gezielt schützen
09.10.2026
Ein eigenes Passwort pro Zugang und bewusst vergebene Rollen verringern unnötige Zugriffsrechte. Prüfen Sie, welche Funktionen ein Portalnutzer tatsächlich benötigt, und schützen Sie administrative Konten zusätzlich, wenn Mehr-Faktor-Anmeldung angeboten wird.
Warum Betreiberrechte mehr als ein Passwort brauchen
Ein Solarportal bündelt Anlagendaten und – je nach System – auch Einstellungen. Ein Passwort schützt den Zugang; die Rollenverwaltung bestimmt zusätzlich, was ein angemeldeter Nutzer sehen oder verändern darf. SMA beschreibt für Sunny Portal verschiedene Rollen, deren Rechte sich unterscheiden. In der dortigen Rechteübersicht darf nur der Administrator die Nutzerverwaltung ansehen sowie Nutzer anlegen, löschen und Rollen zuweisen ([SMA: Nutzergruppen](https://manuals.sma.de/SPortal/en-US/13287794827.html), [SMA: Nutzerrechte](https://manuals.sma.de/SPortal/en-US/13287935627.html)). Das ist ein greifbares Beispiel dafür, warum die Betreiberkennung nicht als gemeinsamer Zugang für alle Beteiligten dienen sollte.
Konten und Passwörter sauber trennen
Richten Sie für jede Person ein eigenes Konto ein, sofern das Portal dies unterstützt. So bleibt die Zuordnung von Rechten übersichtlich und ein Zugang lässt sich bei einem Wechsel gezielt entziehen. Verwenden Sie für das Portal ein eigenes, starkes Passwort statt eines Kennworts, das bereits bei E-Mail oder einem anderen Dienst eingesetzt wird. Das BSI empfiehlt für jedes Online- und Benutzerkonto ein eigenes sicheres Passwort und rät davon ab, Passwörter weiterzugeben ([BSI: Basistipps zur IT-Sicherheit](https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/cyber-sicherheitsempfehlungen.html)). Ein Passwortmanager kann helfen, unterschiedliche Kennwörter zu verwalten; Zugangsdaten gehören nicht in gemeinsam genutzte Tabellen, E-Mails oder Geräte-Notizen.
Rolle nach Aufgabe statt nach Rang vergeben
Ordnen Sie zunächst die Aufgabe zu: Wer lediglich Ertragswerte kontrolliert, braucht nicht automatisch Rechte für Konfiguration oder Nutzerverwaltung. Ein Installationsbetrieb, der technische Einstellungen pflegt, kann vorübergehend weitergehende Rechte benötigen; die dauerhafte Vergabe sollte aber am tatsächlichen Auftrag ausgerichtet sein. Die konkreten Bezeichnungen und Befugnisse unterscheiden sich je nach Portal. Die SMA-Dokumentation zeigt ausdrücklich, dass Rollen jeweils unterschiedliche Rechte gewähren, und reserviert Nutzerverwaltung und Rollenvergabe in ihrem beschriebenen Portal dem Administrator. Prüfen Sie deshalb die Rechteübersicht Ihres eigenen Solarportals und wählen Sie nicht allein nach dem Rollennamen.
Mehr-Faktor-Anmeldung für weitreichende Konten
Wenn Ihr Anbieter Mehr-Faktor-Authentisierung anbietet, aktivieren Sie sie insbesondere für Betreiber- und Administratorkonten. Dabei kommt zum Passwort ein weiterer Nachweis hinzu. Das BSI betont, dass die Faktoren aus unterschiedlichen Kategorien stammen sollen – zum Beispiel Wissen und Besitz oder Biometrie ([BSI: Zwei-Faktor-Authentisierung](https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Zwei-Faktor-Authentisierung/zwei-faktor-authentisierung.html?nn=131630)). Zwei Kennwörter allein wären demnach keine Kombination unterschiedlicher Faktoren. Ob und welche Verfahren verfügbar sind, hängt vom jeweiligen Portal ab.
Ein kurzer Rechtecheck im laufenden Betrieb
Legen Sie einen festen Prüftermin fest, etwa bei saisonaler Wartungsplanung oder nach einem Wechsel des Installationsbetriebs. Gehen Sie dann die Nutzerliste durch: Gehört jedes Konto noch zu einer aktiven Person? Sind die Rechte für deren aktuelle Aufgabe nötig? Entfernen oder ändern Sie nicht mehr benötigte Zugänge und passen Sie die Rolle bei geänderter Verantwortung an. In Sunny Portal kann laut SMA der Administrator Nutzer löschen und Rollen zuweisen; dieses Beispiel ist keine Aussage, dass andere Portale dieselben Menüs oder Berechtigungen anbieten. Teilen Sie auch im Ausnahmefall nicht einfach das Betreiberpasswort: Ein persönliches Konto und eine gezielte Rechteänderung lassen sich kontrollierter handhaben.