Fjernsupport: hvordan får en konsulent sikkert adgang?
En konsulent skal ofte ind i jeres Business Central for at finde en fejl. Spørgsmålet er, hvordan det sker uden at dele adgangskoder og uden at give mere adgang end nødvendigt. Microsoft har indbyggede muligheder, som de fleste kunder kan bruge. Artiklen gennemgår de vigtigste: delegeret administration, gæstebrugere, rettigheder, begrænsning af adgang og log over, hvad der er sket. Den er skrevet til jer, der skal sige ja eller nej til adgang.
Del aldrig adgangskoder
Bed aldrig en konsulent om at bruge en kollegas login, og del aldrig en brugers adgangskode. Dels bryder det jeres sikkerhedsregler, dels kan I ikke bagefter se, hvem der gjorde hvad.
Det samme gælder delte konti. En fælles bruger, som flere konsulenter logger ind med, gør det umuligt at følge, hvem der har lavet hvad. Brug personlige adgange.
Delegeret administration
Ifølge Microsoft Learn får en partner adgang til jeres miljøer gennem et GDAP-forhold, som en global administrator hos jer accepterer. Anbefalet minimumsrolle til Business Central er Dynamics 365 Business Central Administrator. Det kræver ingen separat Business Central-licens til konsulenten.
Konsulenten oprettes automatisk som bruger i miljøet første gang vedkommende logger ind, med et pseudonym og virksomhedens navn. Handlingerne kan ses i ændringsloggen. Microsoft nævner, at I kan acceptere korte forhold, som ikke forlænges automatisk, hvis behovet er midlertidigt.
Spørg partneren, hvilke af deres medarbejdere der har adgang til jeres tenant, og hvordan de afmelder folk, der forlader virksomheden. Microsoft anbefaler, at partneren selv holder styr på, hvilke pseudonymer deres folk har hos hver kunde.
Begræns adgangen
Tjek indstillingen Partneradgang. Microsoft Learn skriver, at nye partnere som standard får adgang til miljøer, hvis alle partnere er tilladt. Vil I undgå det, skal I vælge udvalgte partnere. Når en GDAP-relation udløber, bevares indstillingen, så adgangen kan vende tilbage, hvis relationen genoprettes.
Business Central lader jer styre adgangen i administrationscenteret. Microsoft Learn nævner disse muligheder:
- Slå partneradgang fra på et miljø, eller tillad kun udvalgte partnere
- Deaktiver en bestemt delegeret bruger i miljøet
- Fjern eller ændr rettighederne i licenskonfigurationerne for delegerede administratorer
- Brug betinget adgang i Microsoft Entra, fx krav om flerfaktorgodkendelse
- Accepter kortvarige GDAP-forhold i stedet for permanente
Gæstebrugere, log og kontrol
Hvis en ekstern person skal arbejde med data som bruger, fx en revisor, kan I oprette dem som gæst i jeres Microsoft Entra og give dem en passende licens. Microsoft skriver, at en ekstern revisor skal have licensen External Accountant, og at delegerede administratorer ikke kan levere regnskabsydelser.
Giv kun de tilladelser, personen har brug for, og fjern dem, når opgaven er slut.
Både interne og eksterne administratorer kan se delegerede brugere i brugerlisten og følge deres ændringer i ændringsloggen, hvis den er slået til for de relevante felter. Tjek derfor jeres opsætning af ændringslog, før I giver adgang.
Bed jeres partner dokumentere, hvem der har adgang, og hvornår det sidst er gennemgået.
Tjek, at ændringsloggen faktisk er sat op til at følge de felter, I vil kunne se ændringer i. Den følger ikke alt som standard, og I kan ikke efterfølgende se det, der ikke blev logget.
Tjekliste
Gennemgå listen hvert halve år og efter hvert partnerskifte. Aftal med partneren, hvem der kontakter hvem, hvis der opstår mistanke om forkert brug.
- Er adgangen givet via delegeret administration og ikke delt login
- Er rollen den mindst nødvendige
- Er MFA slået til
- Er tidsrammen aftalt
- Er der en databehandleraftale
- Bliver adgangen fjernet efter opgaven
Hos Addverk
Læs om vores support på siden om ydelser og priser.
Korte, konkrete mails om det, kunderne oftest spørger os om. Vi skriver, når vi har noget, der er værd at læse.