addverk
Kontakt aufnehmen
← Artikel / Administration

Sicherheitsgruppen und Benutzer

Addverk · 3 Min. Lesezeit

Berechtigungssätze jedem einzelnen Benutzer zuzuweisen, kostet Zeit und erzeugt Fehler, wenn jemand die Rolle wechselt oder ausscheidet. Sicherheitsgruppen lösen das, indem sie Benutzer in Gruppen sammeln, die Berechtigungen erhalten. In Business Central online werden sie mit Microsoft-Entra-Gruppen verknüpft. Der Artikel erklärt, wie das funktioniert und was Sie in Ihrem Tenant selbst prüfen sollten. Am Ende steht eine kurze Checkliste.

Gruppen in Entra, Berechtigungen in Business Central

Sie legen eine Gruppe in Microsoft Entra an, zum Beispiel im Microsoft 365 Admin Center. In Business Central öffnen Sie die Seite Security Groups, legen eine neue an und wählen die Entra-Gruppe im Feld für die Microsoft-Entra-Sicherheitsgruppe.

Danach weisen Sie der Gruppe Berechtigungssätze zu. Alle Mitglieder erhalten sie. Microsoft Learn schreibt, dass diese Art, Berechtigungen zu steuern, auch über Dynamics-365-Anwendungen hinweg wiederverwendbar ist.

Benutzer und Gruppen je Rolle

Das ist ein wichtiger Vorbehalt. Mitglieder erscheinen in der Gruppe nur, wenn sie auch als Benutzer in Business Central angelegt sind. Eine Entra-Gruppe gibt also für sich genommen keinen Zugriff ohne Benutzer und Lizenz.

Lizenzen werden im Microsoft 365 Admin Center zugewiesen. Prüfen Sie auf Microsoft Learn, wie Benutzer nach Lizenz angelegt werden und wie sie ihre Standardberechtigungen erhalten.

Ein praktisches Modell ist, je Tätigkeitsbereich eine Sicherheitsgruppe anzulegen und jeder einen oder mehrere Berechtigungssätze zuzuordnen. Wenn ein Kollege die Rolle wechselt, ändern Sie die Gruppenmitgliedschaft in Entra, statt Berechtigungen von Grund auf zu korrigieren.

Sie können bei der Zuweisung einen bestimmten Mandanten angeben, wenn die Berechtigungen nur dort gelten sollen. Lassen Sie das Feld leer, gelten sie für alle Mandanten.

Zugriff auf die Umgebung und Kontrolle

Sicherheitsgruppen können auch dazu verwendet werden zu steuern, wer sich an einer bestimmten Umgebung anmelden darf. Das ist eine andere Funktion als Berechtigungssätze und steht auf einer separaten Seite auf Microsoft Learn zum Zugriff auf Umgebungen. Prüfen Sie sie, wenn Sie den Zugriff auf zum Beispiel eine Sandbox mit Kopie der Produktion beschränken möchten.

Nutzen Sie die Seite Security Groups, um Mitglieder und zugewiesene Berechtigungssätze zu sehen. Die Aktion Permission Sets by Security Group zeigt mehr Details. Auf der Benutzerkarte sehen Sie Mitgliedschaften in Sicherheitsgruppen und Berechtigungssätze aus Gruppen. Die Seite Effective Permissions zeigt, ob eine Berechtigung aus einer Gruppe kommt.

  • Die Gruppenmitgliedschaft bei jedem Ausscheiden oder Rollenwechsel durchgehen.
  • SUPER nur an sehr wenige Personen vergeben.
  • Jede Gruppe mit einem Testbenutzer testen.
  • Notieren, wer jede Gruppe verantwortet.

Beispiel für ein Modell

Dies ist ein Beispiel, keine Empfehlung: Legen Sie in Entra die Gruppen BC-Verkauf, BC-Einkauf, BC-Lager, BC-Rechnungswesen und BC-Admin an. Verknüpfen Sie jede mit einem oder mehreren benutzerdefinierten Berechtigungssätzen in Business Central. Weisen Sie Mitarbeiter in Entra Gruppen zu und lassen Sie Business Central die Mitgliedschaft lesen.

Nehmen Sie nur zwei oder drei Personen in BC-Admin auf und geben Sie ihnen nicht SUPER, wenn die Rolle es nicht erfordert.

Ausscheiden und delegierte Administratoren

Entfernen Sie den Mitarbeiter aus den Gruppen, sperren oder entfernen Sie den Benutzer in Business Central und entfernen Sie die Lizenz im Microsoft 365 Admin Center. Prüfen Sie, dass die Person keine Jobwarteschlangeneinträge oder geplanten Berichte besitzt, die dann nicht mehr funktionieren.

Benutzer eines Partners können als delegierte Administratoren auftreten. Sie werden beim Anmelden automatisch in Business Central angelegt, und ihre Aktionen lassen sich im Änderungsprotokoll nachverfolgen. Sie erscheinen mit einem Pseudonym und nicht mit einem Namen, wenn der Partner granulare Berechtigungen verwendet.

Vereinbaren Sie mit dem Partner, welche Berechtigungen er haben soll, und gehen Sie die Liste der Benutzer regelmäßig durch.

Externer Zugriff

Partner können sich als delegierte Administratoren anmelden. Sie erscheinen in der Benutzerliste mit einem Pseudonym, und ihre Aktionen werden protokolliert. Prüfen Sie Ihre Vereinbarung dazu, was ein Partner darf, und gehen Sie die Liste regelmäßig durch.

Wenn Sie Hilfe beim Aufräumen von Benutzern und Berechtigungen möchten, schreiben Sie uns.

Schreiben Sie uns
Schreiben Sie uns
Der Newsletter zu Business Central

Kurze, konkrete E-Mails zu dem, wonach Kunden uns am häufigsten fragen. Wir schreiben, wenn wir etwas haben, das sich zu lesen lohnt.