addverk
Neem contact op
← Artikelen / Beheer

Beveiligingsgroepen en gebruikers

Addverk · 3 min leestijd

Machtigingensets aan elke afzonderlijke gebruiker toewijzen kost tijd en veroorzaakt fouten wanneer iemand van rol wisselt of vertrekt. Beveiligingsgroepen lossen dat op door gebruikers in groepen te verzamelen die rechten krijgen. In Business Central online worden ze gekoppeld aan Microsoft Entra-groepen. Het artikel legt uit hoe dat werkt en wat u zelf in uw tenant moet controleren. Aan het eind staat een korte checklist.

Groepen in Entra, rechten in Business Central

U maakt een groep aan in Microsoft Entra, bijvoorbeeld in het beheercentrum van Microsoft 365. In Business Central opent u de pagina Security Groups, maakt u een nieuwe aan en kiest u de Entra-groep in het veld voor de Microsoft Entra-beveiligingsgroep.

Daarna wijst u machtigingensets aan de groep toe. Alle leden krijgen ze. Microsoft Learn schrijft dat deze manier van rechten beheren ook herbruikbaar is voor Dynamics 365-toepassingen.

Gebruikers en groepen per rol

Dit is een belangrijk voorbehoud. Leden verschijnen alleen in de groep als ze ook als gebruikers in Business Central zijn aangemaakt. Een Entra-groep geeft dus op zichzelf geen toegang zonder gebruiker en licentie.

Licenties worden toegewezen in het beheercentrum van Microsoft 365. Controleer op Microsoft Learn hoe gebruikers worden aangemaakt op basis van licentie en hoe ze hun standaardmachtigingen krijgen.

Een praktisch model is één beveiligingsgroep per functie aan te maken en aan elk een of meer machtigingensets te koppelen. Wanneer een collega van rol wisselt, wijzigt u het groepslidmaatschap in Entra in plaats van rechten helemaal opnieuw te corrigeren.

U kunt bij het toewijzen een bepaald bedrijf opgeven als de rechten alleen daar moeten gelden. Laat u het veld leeg, dan gelden ze voor alle bedrijven.

Toegang tot omgeving en controle

Beveiligingsgroepen kunnen ook worden gebruikt om te bepalen wie in een bepaalde omgeving mag inloggen. Dat is een andere functie dan machtigingensets en staat op een aparte pagina op Microsoft Learn over toegang tot omgevingen. Controleer die als u de toegang wilt beperken tot bijvoorbeeld een sandbox met een kopie van productie.

Gebruik de pagina Security Groups om leden en toegewezen machtigingensets te zien. De actie Permission Sets per beveiligingsgroep toont meer details. Op de gebruikerskaart ziet u lidmaatschappen van beveiligingsgroepen en machtigingensets uit groepen. De pagina Effective Permissions laat zien of een recht uit een groep komt.

  • Loop het groepslidmaatschap door bij elk vertrek of elke rolwissel.
  • Houd SUPER beperkt tot heel weinig mensen.
  • Test elke groep met een proefgebruiker.
  • Noteer wie elke groep bezit.

Voorbeeld van een model

Dit is een voorbeeld, geen aanbeveling: maak in Entra de groepen BC-Verkoop, BC-Inkoop, BC-Magazijn, BC-Administratie en BC-Admin aan. Koppel elke aan een of meer door de gebruiker gedefinieerde machtigingensets in Business Central. Wijs medewerkers in Entra aan groepen toe en laat Business Central het lidmaatschap lezen.

Houd slechts twee of drie personen in BC-Admin en geef ze geen SUPER als de rol dat niet vereist.

Vertrek en gedelegeerde beheerders

Verwijder de medewerker uit de groepen, blokkeer of verwijder de gebruiker in Business Central en verwijder de licentie in het beheercentrum van Microsoft 365. Controleer dat de betreffende persoon geen jobwachtrijposten of geplande rapporten bezit die dan niet meer werken.

Gebruikers van een partner kunnen optreden als gedelegeerde beheerders. Ze worden automatisch in Business Central aangemaakt wanneer ze inloggen, en hun handelingen kunnen in het wijzigingslogboek worden gevolgd. Ze verschijnen met een pseudoniem en niet met een naam, als de partner granulaire machtigingen gebruikt.

Spreek met de partner af welke rechten ze moeten krijgen en loop de lijst met gebruikers regelmatig door.

Externe toegang

Partners kunnen inloggen als gedelegeerde beheerders. Ze verschijnen in de gebruikerslijst met een pseudoniem en hun handelingen worden gelogd. Controleer uw overeenkomst over wat een partner mag en loop de lijst regelmatig door.

Addverk is een nieuw Business Central-bedrijf. Wilt u met ons van gedachten wisselen over het opruimen van gebruikers en machtigingen, schrijf ons dan.

Schrijf ons
Schrijf ons
De nieuwsbrief over Business Central

Korte, concrete mails over wat klanten ons het vaakst vragen. We schrijven als we iets hebben dat het lezen waard is.