Berechtigungssätze in Business Central
Berechtigungssätze legen fest, was ein Benutzer in Business Central lesen, einfügen, ändern, löschen und ausführen darf. Wenn alle denselben großen Satz erhalten, ist das einfach, aber auch riskant. Der Artikel erklärt, wie Berechtigungssätze aufgebaut sind, wie Sie aus den Standardsätzen eigene erstellen und wie Sie aufzeichnen können, was eine Rolle tatsächlich braucht. Es gibt außerdem eine kurze Liste dessen, was Sie jedes Jahr kontrollieren sollten.
Lizenz, Berechtigungssatz und Aufbau
Der Zugriff eines Benutzers wird von zwei Dingen bestimmt. Die Lizenz gibt einen übergeordneten Rahmen, und die Berechtigungssätze, die Sie zuweisen, geben die genaueren Berechtigungen. Laut Microsoft Learn muss jeder Benutzer mindestens einen Berechtigungssatz haben, bevor er Business Central betreten kann.
Der Berechtigungssatz SUPER gibt Zugriff auf alles, was die Lizenz erlaubt. Das ist bei der Einrichtung praktisch, sollte aber nur an sehr wenige vergeben werden.
Ein Berechtigungssatz besteht aus Berechtigungen für Objekte wie Tabellendaten, Seiten und Codeunits. Für jedes können Sie Lese-, Einfüge-, Änderungs-, Lösch- und Ausführungsberechtigung festlegen. Der Wert Indirect bedeutet, dass der Benutzer das Objekt nur über ein anderes Objekt nutzen darf, zum Beispiel die Buchung, und nicht selbst direkt.
Ein Satz kann auch andere Berechtigungssätze enthalten. Sie können dann einzelne Berechtigungen ausschließen. Ist eine Berechtigung sowohl enthalten als auch ausgeschlossen, gewinnt der Ausschluss.
Eigene Sätze erstellen
Standardsätze von Microsoft können nicht bearbeitet werden, aber Sie können sie in benutzerdefinierte Sätze kopieren. Beim Kopieren wählen Sie, ob Sie als Referenz, als flache Liste oder als Klon kopieren möchten. Eine Referenz ergibt einen Satz, der den Änderungen von Microsoft folgt. Sie können auch eine Benachrichtigung einschalten, falls sich der Originalsatz ändert.
Erstellen Sie Sätze nach Tätigkeitsbereichen, zum Beispiel Verkauf, Einkauf, Lager und Rechnungswesen, und weisen Sie sie Sicherheitsgruppen statt einzelnen Benutzern zu.
Berechtigungen aufzeichnen und kontrollieren
Es kann schwer sein zu erraten, welche Objekte eine Aufgabe erfordert. Business Central kann Ihre Aktionen aufzeichnen. Öffnen Sie einen neuen Berechtigungssatz, wählen Sie Berechtigungen und starten Sie die Aufzeichnung. Führen Sie die Aufgabe aus, beenden Sie die Aufzeichnung und fügen Sie die aufgezeichneten Berechtigungen dem Satz hinzu.
Gehen Sie die Liste anschließend durch. Die Aufzeichnung nimmt alles mit, was Sie berühren, und Sie müssen selbst entscheiden, ob der Benutzer einfügen, ändern oder löschen darf.
Die Seite Effective Permissions auf der Benutzerkarte zeigt, welche Berechtigungen ein Benutzer hat und woher sie kommen. Sie benötigen den Berechtigungssatz SECURITY oder SUPER, um die effektiven Berechtigungen anderer Benutzer zu sehen.
Sie können Sätze in eine XML-Datei exportieren und in einem anderen Tenant importieren, und Sie können veraltete Berechtigungen aus allen Sätzen entfernen. Änderungen an Berechtigungen können auch an die Telemetrie gesendet werden.
Mandanten und jährliche Durchsicht
Wenn Sie einen Berechtigungssatz einem Benutzer oder einer Sicherheitsgruppe zuweisen, können Sie einen bestimmten Mandanten angeben. Lassen Sie das Feld leer, gelten die Berechtigungen für alle Mandanten. Soll der Satz für mehrere Mandanten gelten, aber nicht für alle, müssen Sie ihn für jeden Mandanten hinzufügen.
Das ist nützlich, wenn Sie Tochtergesellschaften haben, in denen ein Mitarbeiter nur in einer arbeiten darf.
Gehen Sie einmal im Jahr durch, wer SUPER hat, welche benutzerdefinierten Sätze es gibt und ob die Berechtigungen zu den Rollen passen. Nutzen Sie die Seite mit der Übersicht der Berechtigungen, um zu sehen, welche Sätze und Benutzer mit einer bestimmten Seite oder Tabelle zusammenhängen.
Indirekte Berechtigungen
Verwenden Sie den Wert Indirect, wo es möglich ist. Ein Benutzer kann zum Beispiel Verkaufsbelege buchen, ohne das volle Recht zu haben, die Tabelle der Verkaufszeilen direkt zu ändern. Die Buchung nutzt die Berechtigung, aber der Benutzer kann sie nicht für anderes verwenden.
Das bietet besseren Schutz, als das direkte Recht auf die gesamte Tabelle zu geben, erfordert aber Tests für jede Rolle, damit Sie bemerken, wenn einer Aufgabe eine Berechtigung fehlt.
Nächste Schritte
Wenn Sie Hilfe beim Gestalten von Berechtigungssätzen nach Rollen möchten, schreiben Sie uns.
Kurze, konkrete E-Mails zu dem, wonach Kunden uns am häufigsten fragen. Wir schreiben, wenn wir etwas haben, das sich zu lesen lohnt.