# ADR-004: ITIL-Rollenmodell + Change-Gate für Repo-Edits **Datum:** 2026-07-15 · **Status:** Akzeptiert · **Vorgabe:** "Rollen gemäß ITIL" ## Kontext Vorher nur admin/agent; Repo-Edit aus Tickets stand JEDEM eingeloggten Nutzer offen (mit gemeinsamem Forge-Admin-Token) — Review-Befund. ## Entscheidung Vier Rollen: admin (Service Owner), change_manager (Change Enablement/CAB), agent (Service Desk), user (Requester/Self-Service: eigene Tickets, nur freigegebene KB). Repo-Edits gelten als Change-Implementierung: erlaubt nur für admin/change_manager UND nur aus einem umsetzbaren Change-Ticket (Standard = vorautorisiert; Normal = nach CAB-Genehmigung; Emergency = sofort mit nachträglicher ECAB-Freigabe; Abgelehnt = nie). Jede Repo- Änderung bleibt worklog-pflichtig (phase-008-Garantie unverändert). ## Konsequenzen + Least-Privilege; auditierbarer Change-Pfad für Produktions-Repos. − Agents müssen für Repo-Änderungen einen Change anlegen und freigeben lassen — gewollte Prozesshürde. − Feingranulare Forge-Repo-Rechte (statt Admin-Token) bleiben offen, bis Forge Repo-Scopes kennt (Backlog).