Fernsupport: Wie erhält ein Berater sicheren Zugriff?
Ein Berater muss oft in Ihr Business Central, um einen Fehler zu finden. Die Frage ist, wie das geschieht, ohne Passwörter zu teilen und ohne mehr Zugriff zu geben als nötig. Microsoft hat eingebaute Möglichkeiten, die die meisten Kunden nutzen können. Dieser Artikel geht die wichtigsten durch: delegierte Administration, Gastbenutzer, Berechtigungen, Begrenzung des Zugriffs und ein Protokoll darüber, was geschehen ist. Er ist für diejenigen geschrieben, die zum Zugriff Ja oder Nein sagen müssen.
Geben Sie niemals Passwörter weiter
Bitten Sie einen Berater nie, das Login eines Kollegen zu verwenden, und geben Sie nie das Passwort eines Benutzers weiter. Zum einen verstößt das gegen Ihre Sicherheitsregeln, zum anderen können Sie hinterher nicht sehen, wer was getan hat.
Dasselbe gilt für geteilte Konten. Ein gemeinsamer Benutzer, mit dem sich mehrere Berater anmelden, macht es unmöglich nachzuvollziehen, wer was gemacht hat. Nutzen Sie persönliche Zugänge.
Delegierte Administration
Laut Microsoft Learn erhält ein Partner Zugriff auf Ihre Umgebungen über eine GDAP-Beziehung, die ein globaler Administrator bei Ihnen akzeptiert. Die empfohlene Mindestrolle für Business Central ist Dynamics 365 Business Central Administrator. Dafür ist keine separate Business-Central-Lizenz für den Berater nötig.
Der Berater wird beim ersten Login automatisch als Benutzer in der Umgebung angelegt, mit einem Pseudonym und dem Namen des Unternehmens. Die Aktionen lassen sich im Änderungsprotokoll einsehen. Microsoft erwähnt, dass Sie kurze Beziehungen akzeptieren können, die nicht automatisch verlängert werden, wenn der Bedarf vorübergehend ist.
Fragen Sie den Partner, welche seiner Mitarbeiter Zugriff auf Ihren Tenant haben und wie er Personen abmeldet, die das Unternehmen verlassen. Microsoft empfiehlt, dass der Partner selbst den Überblick behält, welche Pseudonyme seine Leute bei jedem Kunden haben.
Begrenzen Sie den Zugriff
Prüfen Sie die Einstellung für den Partnerzugriff. Microsoft Learn schreibt, dass neue Partner standardmäßig Zugriff auf Umgebungen erhalten, wenn alle Partner zugelassen sind. Wollen Sie das vermeiden, müssen Sie ausgewählte Partner festlegen. Läuft eine GDAP-Beziehung aus, bleibt die Einstellung erhalten, sodass der Zugriff zurückkehren kann, wenn die Beziehung wiederhergestellt wird.
Business Central lässt Sie den Zugriff im admin center steuern. Microsoft Learn nennt diese Möglichkeiten:
- Partnerzugriff für eine Umgebung ausschalten oder nur ausgewählte Partner zulassen
- Einen bestimmten delegierten Benutzer in der Umgebung deaktivieren
- Die Berechtigungen in den Lizenzkonfigurationen für delegierte Administratoren entfernen oder ändern
- Conditional Access in Microsoft Entra verwenden, zum Beispiel die Anforderung einer Multifaktor-Authentifizierung
- Kurzzeitige GDAP-Beziehungen statt dauerhafter akzeptieren
Gastbenutzer, Protokoll und Kontrolle
Wenn eine externe Person als Benutzer mit Daten arbeiten soll, zum Beispiel ein Wirtschaftsprüfer, können Sie sie als Gast in Ihrem Microsoft Entra anlegen und ihr eine passende Lizenz geben. Microsoft schreibt, dass ein externer Buchhalter die Lizenz External Accountant benötigt und dass delegierte Administratoren keine Buchhaltungsleistungen erbringen können.
Geben Sie nur die Berechtigungen, die die Person braucht, und entfernen Sie sie, wenn die Aufgabe beendet ist.
Sowohl interne als auch externe Administratoren können delegierte Benutzer in der Benutzerliste sehen und ihre Änderungen im Änderungsprotokoll verfolgen, wenn es für die betreffenden Felder eingeschaltet ist. Prüfen Sie deshalb Ihre Einrichtung des Änderungsprotokolls, bevor Sie Zugriff geben.
Bitten Sie Ihren Partner zu dokumentieren, wer Zugriff hat und wann das zuletzt geprüft wurde.
Prüfen Sie, dass das Änderungsprotokoll tatsächlich so eingerichtet ist, dass es die Felder verfolgt, bei denen Sie Änderungen sehen wollen. Es verfolgt nicht alles standardmäßig, und was nicht protokolliert wurde, können Sie hinterher nicht mehr sehen.
Checkliste
Gehen Sie die Liste alle sechs Monate und nach jedem Partnerwechsel durch. Vereinbaren Sie mit dem Partner, wer wen kontaktiert, wenn der Verdacht auf missbräuchliche Nutzung entsteht.
- Wird der Zugriff über delegierte Administration gegeben und nicht über ein geteiltes Login
- Ist die Rolle die geringstmögliche
- Ist MFA eingeschaltet
- Ist der Zeitrahmen vereinbart
- Gibt es einen Auftragsverarbeitungsvertrag
- Wird der Zugriff nach der Aufgabe entfernt
Bei Addverk
Wenn Sie mehr über unseren Support wissen möchten, schreiben Sie uns.
Kurze, konkrete E-Mails zu dem, wonach Kunden uns am häufigsten fragen. Wir schreiben, wenn wir etwas haben, das sich zu lesen lohnt.