Fjärrsupport: hur får en konsult säker åtkomst?
En konsult behöver ofta komma in i ert Business Central för att hitta ett fel. Frågan är hur det går till utan att dela lösenord och utan att ge mer åtkomst än nödvändigt. Microsoft har inbyggda möjligheter som de flesta kunder kan använda. Artikeln går igenom de viktigaste: delegerad administration, gästanvändare, behörigheter, begränsning av åtkomst och logg över vad som har hänt. Den är skriven för er som ska säga ja eller nej till åtkomst.
Dela aldrig lösenord
Be aldrig en konsult använda en kollegas inloggning och dela aldrig en användares lösenord. Dels bryter det mot era säkerhetsregler, dels kan ni inte i efterhand se vem som gjorde vad.
Detsamma gäller delade konton. En gemensam användare som flera konsulter loggar in med gör det omöjligt att följa vem som har gjort vad. Använd personliga åtkomster.
Delegerad administration
Enligt Microsoft Learn får en partner åtkomst till era miljöer genom ett GDAP-förhållande som en global administratör hos er accepterar. Rekommenderad minimiroll för Business Central är Dynamics 365 Business Central Administrator. Det kräver ingen separat Business Central-licens för konsulten.
Konsulten skapas automatiskt som användare i miljön första gången hen loggar in, med ett pseudonym och företagets namn. Åtgärderna syns i ändringsloggen. Microsoft nämner att ni kan acceptera korta förhållanden som inte förlängs automatiskt om behovet är tillfälligt.
Fråga partnern vilka av deras medarbetare som har åtkomst till er tenant och hur de avregistrerar personer som lämnar företaget. Microsoft rekommenderar att partnern själv håller reda på vilka pseudonymer deras personal har hos varje kund.
Begränsa åtkomsten
Kontrollera inställningen Partner access. Microsoft Learn skriver att nya partner som standard får åtkomst till miljöer om alla partner är tillåtna. Vill ni undvika det ska ni välja utvalda partner. När en GDAP-relation löper ut bevaras inställningen, så att åtkomsten kan komma tillbaka om relationen återskapas.
Business Central låter er styra åtkomsten i administrationscentret. Microsoft Learn nämner dessa möjligheter:
- Slå av partneråtkomst på en miljö, eller tillåt bara utvalda partner
- Inaktivera en viss delegerad användare i miljön
- Ta bort eller ändra behörigheterna i licenskonfigurationerna för delegerade administratörer
- Använd villkorlig åtkomst i Microsoft Entra, till exempel krav på flerfaktorsautentisering
- Acceptera kortvariga GDAP-förhållanden i stället för permanenta
Gästanvändare, logg och kontroll
Om en extern person ska arbeta med data som användare, till exempel en revisor, kan ni skapa personen som gäst i er Microsoft Entra och ge en lämplig licens. Microsoft skriver att en extern revisor ska ha licensen External Accountant och att delegerade administratörer inte kan leverera redovisningstjänster.
Ge bara de behörigheter som personen behöver och ta bort dem när uppgiften är slutförd.
Både interna och externa administratörer kan se delegerade användare i användarlistan och följa deras ändringar i ändringsloggen, om den är påslagen för de aktuella fälten. Kontrollera därför er konfiguration av ändringsloggen innan ni ger åtkomst.
Be er partner dokumentera vem som har åtkomst och när det senast granskades.
Kontrollera att ändringsloggen faktiskt är konfigurerad att följa de fält där ni vill kunna se ändringar. Den följer inte allt som standard och ni kan inte i efterhand se det som inte loggades.
Checklista
Gå igenom listan varje halvår och efter varje partnerbyte. Kom överens med partnern om vem som kontaktar vem om det uppstår misstanke om felaktig användning.
- Är åtkomsten given via delegerad administration och inte delad inloggning
- Är rollen den minsta nödvändiga
- Är MFA påslaget
- Är tidsramen överenskommen
- Finns det ett personuppgiftsbiträdesavtal
- Tas åtkomsten bort efter uppgiften
Hos Addverk
Skriv gärna till oss om ni har frågor om åtkomst och support.
Korta, konkreta mejl om det kunderna oftast frågar oss om. Vi skriver när vi har något som är värt att läsa.