addverk
Skontaktuj się
← Artykuły / Partnerzy i wsparcie

Zdalne wsparcie: jak konsultant może bezpiecznie uzyskać dostęp?

Addverk · 3 min czytania

Konsultant często musi wejść do waszego Business Central, aby znaleźć błąd. Pytanie brzmi, jak to zrobić bez udostępniania haseł i bez dawania większego dostępu, niż to konieczne. Microsoft ma wbudowane możliwości, z których może korzystać większość klientów. Artykuł omawia najważniejsze: delegowaną administrację, użytkowników-gości, uprawnienia, ograniczanie dostępu i dziennik tego, co się stało. Jest napisany dla was, którzy decydujecie, czy powiedzieć tak, czy nie dla dostępu.

Nigdy nie udostępniajcie haseł

Nigdy nie proście konsultanta o użycie loginu kolegi i nigdy nie udostępniajcie hasła użytkownika. Po pierwsze, łamie to wasze zasady bezpieczeństwa, po drugie, nie będziecie potem w stanie zobaczyć, kto co zrobił.

To samo dotyczy kont współdzielonych. Wspólny użytkownik, którym loguje się kilku konsultantów, uniemożliwia sprawdzenie, kto co zrobił. Korzystajcie z dostępów osobistych.

Delegowana administracja

Według Microsoft Learn partner uzyskuje dostęp do waszych środowisk przez związek GDAP, który akceptuje u was administrator globalny. Zalecaną minimalną rolą dla Business Central jest Dynamics 365 Business Central Administrator. Nie wymaga to osobnej licencji Business Central dla konsultanta.

Konsultant jest automatycznie zakładany jako użytkownik w środowisku przy pierwszym logowaniu, z pseudonimem i nazwą firmy. Działania można zobaczyć w Change Log. Microsoft wspomina, że możecie akceptować krótkie związki, które nie są automatycznie przedłużane, jeśli potrzeba jest tymczasowa.

Zapytajcie partnera, którzy z jego pracowników mają dostęp do waszego tenanta i jak wyrejestrowują osoby odchodzące z firmy. Microsoft zaleca, aby partner sam pilnował, jakie pseudonimy mają jego ludzie u każdego klienta.

Ograniczcie dostęp

Sprawdźcie ustawienie Partner Access. Microsoft Learn pisze, że nowi partnerzy domyślnie dostają dostęp do środowisk, jeśli dozwoleni są wszyscy partnerzy. Jeśli chcecie tego uniknąć, wybierzcie wybranych partnerów. Gdy związek GDAP wygasa, ustawienie jest zachowane, więc dostęp może wrócić, jeśli związek zostanie przywrócony.

Business Central pozwala kontrolować dostęp w centrum administracyjnym. Microsoft Learn wymienia takie możliwości:

  • Wyłączyć dostęp partnerów w środowisku lub zezwolić tylko wybranym partnerom
  • Dezaktywować konkretnego delegowanego użytkownika w środowisku
  • Usunąć lub zmienić uprawnienia w konfiguracjach licencji dla delegowanych administratorów
  • Użyć dostępu warunkowego w Microsoft Entra, na przykład wymagać uwierzytelniania wieloskładnikowego
  • Akceptować krótkotrwałe związki GDAP zamiast stałych

Użytkownicy-goście, dziennik i kontrola

Jeśli osoba zewnętrzna ma pracować z danymi jako użytkownik, na przykład biegły rewident, możecie założyć ją jako gościa w waszym Microsoft Entra i nadać odpowiednią licencję. Microsoft pisze, że zewnętrzny księgowy musi mieć licencję External Accountant i że delegowani administratorzy nie mogą świadczyć usług księgowych.

Dawajcie tylko te uprawnienia, których osoba potrzebuje, i usuwajcie je, gdy zadanie się skończy.

Zarówno wewnętrzni, jak i zewnętrzni administratorzy mogą widzieć delegowanych użytkowników na liście użytkowników i śledzić ich zmiany w Change Log, jeśli jest włączony dla odpowiednich pól. Sprawdźcie więc konfigurację Change Log, zanim dacie dostęp.

Poproście partnera o udokumentowanie, kto ma dostęp i kiedy był on ostatnio przeglądany.

Sprawdźcie, czy Change Log jest faktycznie skonfigurowany do śledzenia pól, w których chcecie widzieć zmiany. Domyślnie nie śledzi wszystkiego, a tego, co nie zostało zapisane, nie zobaczycie później.

Lista kontrolna

Przeglądajcie listę co pół roku i po każdej zmianie partnera. Ustalcie z partnerem, kto się z kim kontaktuje, jeśli pojawi się podejrzenie nieprawidłowego użycia.

  • Czy dostęp jest nadany przez delegowaną administrację, a nie przez współdzielony login
  • Czy rola jest najmniejszą niezbędną
  • Czy MFA jest włączone
  • Czy ramy czasowe są uzgodnione
  • Czy jest umowa powierzenia przetwarzania danych
  • Czy dostęp jest usuwany po zakończeniu zadania

Addverk

Jeśli chcecie porozmawiać o tym temacie, napiszcie do nas.

Napisz do nas
Napisz do nas
Newsletter o Business Central

Krótkie, konkretne wiadomości o tym, o co klienci pytają nas najczęściej. Piszemy, gdy mamy coś wartego przeczytania.