Produkthandbuch

Organisation und Zugriff

KI zu dieser Seite fragen

Mitarbeitende, Teams und Abteilungen sind mit den Zuständigkeiten verknüpft, die festlegen, wer welche Informationen sehen und verwalten darf.

Funktionen

  • Einladungen und Profile für Mitarbeitende
  • Abteilungs- und Teamstrukturen
  • Zuständigkeitsbereiche für Führungskräfte
  • Wechsel zwischen Arbeitsbereichen
  • Mehrfaktor-Authentifizierung und Passwort-Wiederherstellung
  • Befristete Vertretungen und Zugriff für externe Auftragnehmer
  • Zugriffsüberprüfungen mit herunterladbaren Ergebnissen
  • Lesender Zugriff für den Support

Diesen Bereich nutzen

Prüfen Sie Ihren Arbeitsbereich und die Ihnen zugewiesene Rolle. Sind Abteilung oder Berichtslinie falsch, bitten Sie Ihre Administration um Korrektur. Administratoren sollten den Zugriff immer dann prüfen, wenn jemand die Rolle wechselt oder das Unternehmen verlässt.

Die Organisationsseiten liegen in zwei Abschnitten der Seitenleiste:

AbschnittSeiten
People (Personen)Structure, People, Delegations, My delegations, Joiners and leavers
AdministrationOrganisation, Sign-in (Anmeldeanbieter und Verzeichnisquellen), Group mappings, Roles & permissions, External access, Access reviews, Audit records

Jede Seite zeigt ihren Inhalt nur Personen, deren Rolle oder Berechtigungen das zulassen, und nur für die Organisation, in der Sie gerade arbeiten. Alle anderen sehen, dass die Seite nicht verfügbar ist. Die Seitenleiste listet nur Seiten, die Sie öffnen können. „Delegations“, die Liste aller Vertretungen der Organisation, erscheint nur für Administratoren, die Vertretungen verwalten; „Organisation“ nur für Personen, die die Struktur sehen dürfen. Die Seiten funktionieren auf dem Smartphone ebenso wie auf größeren Bildschirmen.

Seite Organisation admin mit Kennzahlen zu Einheiten, aktiven Mitgliedern, aktiven Vertretungen und offenen Zugriffsüberprüfungen, einem Diagramm Personen je Einheit und dem Bereich Waiting
Organisation admin: Einheiten, Mitglieder, Vertretungen und offene Überprüfungen auf einen Blick, dazu alles, was auf Sie wartet.

Die Seite Organisation admin (Organisationsverwaltung) bündelt Struktur, Konten und Zugriffe. Die Kennzahlen zeigen Organisationseinheiten, aktive Mitglieder (und wie viele davon keiner Einheit zugeordnet sind), aktive Vertretungen und offene Zugriffsüberprüfungen. Der Bereich Waiting (Wartend) zeigt Eintritte und Austritte, die auf Freigabe warten, Ihnen zugewiesene Prüfpunkte und externe Zugriffe, die innerhalb von 14 Tagen enden.

Benutzer einladen

Administratoren nehmen neue Personen per Einladung in die Organisation auf.

Benutzerliste öffnen

Wählen Sie Admin › Users. Die Liste Members (Mitglieder) zeigt jede Person mit Rolle und Beitrittsdatum.

Einladung starten

Wählen Sie Invite Members (Mitglieder einladen).

E-Mail-Adresse und Rolle eingeben

Geben Sie die E-Mail-Adresse der Person ein und wählen Sie eine Rolle. Voreingestellt ist Member.

Einladung senden

Wählen Sie Send Invite. Die Person erhält eine E-Mail mit einer Anleitung zum Beitritt.

Seite Users mit der Liste Members, die Mitglied, Rolle und Beitrittsdatum zeigt, und der Schaltfläche Invite Members
Admin › Users: alle Mitglieder mit ihrer Rolle und die Schaltfläche für weitere Einladungen.

Hinweis

Ist das Verzeichnis Ihrer Organisation angebunden, können Personen auch als Eintritte über das Verzeichnis hinzukommen. Siehe Verzeichnis.

Organisationseinheiten und Struktur

Die Seite Organisation structure (Organisationsstruktur) zeigt Ihre Einheiten als Baum. Jede Einheit hat eine Art: Gesellschaft, Region, Filiale, Geschäftsbereich, Abteilung oder Team. Um die Struktur an einem früheren oder künftigen Tag zu sehen, wählen Sie ein Datum und dann Show.

Struktur öffnen

Wählen Sie People › Units.

Einheit anlegen

Wählen Sie Create unit. Geben Sie in New unit den Namen ein und wählen Sie Art und übergeordnete Einheit.

Stichtag festlegen

Tragen Sie das Effective date (Stichtag) ein. Die Einheit gilt ab Beginn dieses Tages in der Zeitzone der Organisation. Geben Sie eine Begründung an und wählen Sie Create unit.

Seite Organisation structure mit Datumsauswahl und einem Baum aus Gesellschaft, Abteilungen und Teams
People › Units: die Struktur als Baum, zum heutigen oder einem beliebigen anderen Datum.

Eine Einheit lässt sich verschieben oder archivieren. Eine archivierte Einheit kann nicht mehr verschoben werden; ihre Historie bleibt erhalten. Beim Archivieren müssen Sie den Grund angeben, und der Schritt lässt sich auf dieser Seite nicht rückgängig machen.

Personen

Ein Administrator, der die Organisationsstruktur lesen darf, öffnet das Personenverzeichnis. Es listet nur die Mitglieder dieser Organisation mit Status, Quelle, Einheit und Rolle. Filter grenzen dieselbe Liste ein. Die Detailseite einer Person zeigt ihre Sitzungen, Geräte und Dienstkonten. Systemkonten, die Akollo für eigene Hintergrundaufgaben nutzt, werden weder angezeigt noch mitgezählt.

AktionWirkung
Sitzungen widerrufenBeendet die laufenden Sitzungen und deaktiviert das Konto.
Zugriff widerrufenBeendet die laufenden Sitzungen, deaktiviert das Konto und entfernt die Mitgliedschaft.

Wartet der Schlüssel eines Dienstkontos noch auf die Sperrung, meldet die Seite den Widerruf als ausstehend, nicht als erfolgreich. Eine Support-Sitzung kann die Angaben einsehen, aber nichts widerrufen.

Verzeichnis

Bindet Ihre Organisation ihr Verzeichnis an, etwa per SCIM-Provisionierung, startet jeder Eintritt, Wechsel oder Austritt im Verzeichnis den passenden Prozess in Akollo.

Das Verzeichnis allein gewährt niemandem Zugriff und deaktiviert kein Konto. Jede Änderung läuft als Lebenszyklusfall. Eine Änderung, die jemanden zum Administrator oder Eigentümer machen oder viele Konten auf einmal deaktivieren würde, wartet auf eine Freigabe. Könnte ein Verzeichniseintrag zu zwei Personen gehören, rät Akollo nicht, sondern legt den Eintrag einem Administrator vor. Wer lediglich nicht mehr im Verzeichnis erscheint, wird erst deaktiviert, wenn zwei vollständige Lesevorgänge das bestätigen. Antwortet das Verzeichnis nicht oder liefert es eine unvollständige Seite, ändert sich nichts.

Die Seite der Anmeldeanbieter listet außerdem jedes angebundene Verzeichnis: ob es funktioniert, Probleme hat oder ausgeschaltet ist, wann es zuletzt synchronisiert wurde und gegebenenfalls den letzten Fehler. Eine SCIM-Verbindung zeigt das zugehörige Dienstkonto und den Anfang seines Schlüssels, nie den Schlüssel selbst. Ein Administrator kann ein Verzeichnis aus- und wieder einschalten. Zurückgestellte Einträge, die zu zwei Personen gehören könnten, warten auf derselben Seite, nur mit den für die Entscheidung nötigen Angaben wie Personalnummer und maskiertem Anmeldenamen. Der Administrator wählt die richtige Person; die Zuordnung wird im Prüfprotokoll festgehalten.

Unter „Group mappings“ (Gruppenzuordnungen) legt ein Administrator fest, welche Verzeichnisgruppe welche Rolle, welchen Berechtigungssatz oder welche Einheit verleiht. Änderungen entstehen in einem Entwurf und werden dann in der Vorschau geprüft. Die Vorschau zeigt, wer was gewinnt oder verliert und wer in zwei Einheiten landen würde. Anschließend geht der Entwurf zur Freigabe; ein anderer Administrator gibt ihn frei oder lehnt ihn ab, die einreichende Person kann das nicht. Auf dem Smartphone lassen sich die Regeln lesen, aber nicht bearbeiten.

„Joiners and leavers“ (Eintritte und Austritte) ist die Warteschlange dieser Prozesse mit fünf Registerkarten: wartet auf Freigabe, läuft, fehlgeschlagen, zurückgestellt und abgeschlossen. Ein geöffneter Fall zeigt seine Schritte und etwaige Fehler. Ein Administrator kann einen von anderen eröffneten Fall freigeben, einen fehlgeschlagenen wiederholen oder einen laufenden abbrechen. Fälle, die angehalten wurden, weil zu viele Konten gleichzeitig deaktiviert würden, sind gekennzeichnet.

Verzeichnisänderungen werden alle 15 Minuten zu Fällen. Die Schritte bereiter Fälle laufen alle paar Minuten automatisch; ein fehlgeschlagener Schritt wird wiederholt. Die eigenen Systemkonten von Akollo können nie Gegenstand eines Eintritts-, Wechsel- oder Austrittsfalls sein, und ihr Zugriff lässt sich auf diesen Seiten nicht widerrufen.

Vertretung

Sie können eine Ihrer Berechtigungen für einen festgelegten Zeitraum an eine andere Person übertragen, etwa die Freigabe von Urlaubsanträgen während Ihrer eigenen Abwesenheit. „My delegations“ (Meine Vertretungen) zeigt, an wen Sie was bis wann übertragen haben und was Ihnen übertragen wurde. Dort legen Sie auch neue Vertretungen an.

Meine Vertretungen öffnen

Wählen Sie People › My delegations und dann New delegation.

Person und Berechtigung wählen

Geben Sie unter Delegate (Vertretung) mindestens zwei Buchstaben eines Namens oder einer E-Mail-Adresse ein und wählen Sie die Kollegin oder den Kollegen. Wählen Sie unter Capabilities (Berechtigungen), was Sie übertragen, zum Beispiel Approve leave requests.

Bei Bedarf einschränken

Wählen Sie eine Unit nur, wenn die Vertretung allein für diese Einheit gelten soll; sonst umfasst sie alle Ihre Einheiten.

Zeitraum festlegen und anlegen

Setzen Sie Starts (leer lassen für sofortigen Beginn) und Ends, geben Sie eine Begründung an und wählen Sie Create delegation.

Lebenszyklus einer Vertretung

Sie können eine Vertretung jederzeit widerrufen; am Enddatum endet sie ohnehin automatisch. Eine Vertretung kann nie mehr gewähren, als Sie selbst in diesem Moment besitzen, und sie lässt sich nicht weiterübertragen. Administratoren sehen unter „Delegations“ alle Vertretungen der Organisation und können jede davon widerrufen. Eine Support-Sitzung kann diese Seiten nur ansehen und keine Vertretung anlegen oder widerrufen.

Achtung

Ein Widerruf wirkt sofort: Die vertretende Person verliert die Berechtigung umgehend, und der Schritt lässt sich nicht rückgängig machen.

Rollen und Berechtigungen

Jedes Mitglied hat eine Rolle. Die Seite Roles (Admin › Roles) listet die Rollen in ihrer Rangfolge mit Stufe, Mitgliedern und Beschreibung. Drei Rollen sind vorgegeben:

RolleStufeWas sie erlaubt
Owner (Eigentümer)100Vollzugriff auf alle Ressourcen und Einstellungen der Organisation
Admin50Mitglieder, Abrechnung und die meisten Organisationseinstellungen verwalten
Member (Mitglied)10Grundzugriff, einschließlich der Möglichkeit, andere einzuladen

Mit Create Role kann Ihre Organisation eigene Rollen dazwischen anlegen.

Seite Roles mit den Standardrollen Owner, Admin und Member sowie eigenen Rollen mit Stufe, Mitgliederzahl und Beschreibung
Admin › Roles: Rangfolge der Rollen und ihre Mitglieder.

Unter „Roles & permissions“ legen Administratoren im Detail fest, wer was tun darf. Das Verzeichnis der Berechtigungen (Registry) listet jeden Bereich, den die Module von Akollo bereitstellen, die dort verfügbaren Aktionen und die Felder, die als sensibel gelten, etwa eine nationale Ausweisnummer. Ein Berechtigungssatz bündelt Aktionen aus dieser Liste, zum Beispiel „Urlaub freigeben“. Er wird einer Person, einer Rolle, einer Verzeichnisgruppe oder einem Dienstkonto zugewiesen, auf Wunsch befristet. Wählbar sind nur gelistete Aktionen; frei eingeben lässt sich nichts.

Seite Roles and permissions mit den Abschnitten Waiting for approval, Permission sets, Assignments, Field policies, Explain access und Registry sowie einer Karte für einen Berechtigungssatz
Roles & permissions: Berechtigungssätze, ihre Inhaber, Feldrichtlinien und Änderungen, die auf einen zweiten Administrator warten.

Feldrichtlinien bestimmen, wie ein sensibles Feld für eine Person, eine Rolle, eine Gruppe oder einen Berechtigungssatz erscheint: ausgeblendet, maskiert, schreibgeschützt oder bearbeitbar. Greifen mehrere Richtlinien, gilt die strengste. Das gilt auch für Administratoren.

Manche Änderungen brauchen einen zweiten Administrator:

ÄnderungWirksam
Einen Satz mit Administrationsrechten anlegen oder ändernNach Freigabe durch einen zweiten Administrator
Einen solchen Satz jemandem zuweisenNach Freigabe durch einen zweiten Administrator
Eine Feldrichtlinie lockern, etwa von maskiert auf lesbar, oder entfernenNach Freigabe durch einen zweiten Administrator
Einen Satz einer Person entziehenSofort
Einen Satz außer Betrieb nehmenSofort

Freigabepflichtige Änderungen warten unter „Waiting for approval“, bis ein anderer Administrator sie freigibt. Wer die Änderung beantragt hat, kann sie nicht selbst freigeben. Ein außer Betrieb genommener Satz gewährt seinen Inhabern keine Berechtigungen mehr; seine Historie bleibt erhalten.

„Explain access“ (Zugriff erklären) zeigt für eine Person jede Berechtigung und ihre Herkunft: die Rolle, ein direkt oder über Rolle, Gruppe oder Dienstkonto zugewiesener Satz, eine Vertretung oder eine Zugriffsfreigabe. Eine Support-Sitzung kann diese Seite ansehen, aber nichts ändern.

Zugriff für externe Auftragnehmer

Wer von außerhalb der Organisation für Sie arbeitet, etwa als Berater, erhält über die Seite „External access“ (Externer Zugriff) befristeten Zugriff. Jeder Auftragnehmer hat einen Paten, der aktiver Mitarbeiter sein muss, und ein verpflichtendes Enddatum. Wählen Sie keinen Paten, sind Sie es selbst. Nur Administratoren können Auftragnehmer hinzufügen; Administratoren und Eigentümer können nicht als Auftragnehmer geführt werden.

Ein Auftragnehmer erhält nur die Berechtigungen aus Sätzen, die als für Auftragnehmer geeignet gekennzeichnet sind. Berechtigungen aus der Rolle und aus nicht gekennzeichneten Sätzen zählen für Auftragnehmer nie, und ein nicht gekennzeichneter Satz kann ihnen nicht zugewiesen werden.

RegelWert
Längste Zugriffsdauer180 Tage
Filter „Expiring soon“Zugriffe, die in den nächsten 14 Tagen enden
Erinnerungen an Auftragnehmer und Paten14 und 3 Tage vor Ablauf
Frist für einen neuen Paten, wenn der Pate ausscheidet7 Tage

Die Seite zeigt zu jedem Auftragnehmer Paten, Firma und die verbleibenden Tage. Zur Verlängerung wählen Sie über „Request renewal“ ein neues Enddatum und bei Bedarf einen neuen Paten. Die Verlängerung wird wirksam, sobald ein anderer Administrator als die beantragende Person sie freigibt. Würde der Gesamtzeitraum dann 180 Tage überschreiten, dürfen weder der Pate noch die Person, die den Auftragnehmer angelegt hat, die Verlängerung freigeben.

Mit dem Enddatum oder bei manueller Beendigung enden alle Berechtigungen des Auftragnehmers sofort, und der Austrittsprozess, der das Konto schließt, beginnt. Scheidet der Pate aus, muss der Zugriff innerhalb von sieben Tagen mit einem neuen Paten verlängert werden; sonst endet er mit Ablauf des siebten Tages.

Kennzeichnet eine Verzeichniszuordnung eine Person als Auftragnehmer, legt Akollo nie einen Auftragnehmer ohne Paten an. Der Eintrag wartet, bis ein Administrator den Zugriff von Hand anlegt. Nur Personen, die Auftragnehmerdaten sehen dürfen, können diese Seite öffnen. Eine Support-Sitzung kann sie ansehen, aber nichts ändern.

Zugriffsüberprüfungen

Administratoren können eine Zugriffsüberprüfung durchführen: eine Kampagne, die fragt, ob jede Person ihren Zugriff behalten soll. Eine Kampagne umfasst eine Organisationseinheit, eine Rolle, alle Personen mit Administrationsrechten, alle Auftragnehmer, alle Dienstkonten oder eine einzelne gemeinsam genutzte Ressource. Beim Start hält Akollo jeden Zugriff im Umfang zu diesem Zeitpunkt fest: Rollen, Berechtigungssätze (auch solche über eine Rolle oder Verzeichnisgruppe), Zugriff auf gemeinsame Datensätze, Auftragnehmerzugriff, Dienstkonten und Vertretungen.

Ablauf einer Zugriffsüberprüfung

Jeder Prüfpunkt geht an genau eine prüfende Person, in dieser Reihenfolge:

  1. die Führungskraft der Person;
  2. sonst die verantwortliche Person für diesen Zugriff, etwa der Pate eines Auftragnehmers oder der Inhaber eines Dienstkontos;
  3. sonst die vom Administrator benannte prüfende Person;
  4. sonst ein anderer Administrator.

Niemand prüft den eigenen Zugriff. Prüfende sehen nur die ihnen zugewiesenen Punkte und entscheiden jeweils, ob der Zugriff bleibt, entfernt oder eingeschränkt wird. Entfernen und Einschränken erfordern eine Begründung. Zugriff über eine Rolle oder Verzeichnisgruppe kann hier nur behalten werden; ändern Sie stattdessen die Rolle oder die Gruppenzuordnung. Eine Entscheidung lässt sich nachträglich nicht ändern.

Die Überprüfung selbst entfernt keinen Zugriff. Ein Widerruf startet einen Fall unter „Joiners and leavers“, der genau diesen einen Zugriff entfernt und den üblichen Freigaberegeln folgt; eine Änderung für einen Administrator wartet also auf einen zweiten Administrator. Prüfende erhalten 7, 3 und 1 Tag vor dem Fälligkeitsdatum eine Erinnerung. Am Fälligkeitsdatum schließt die Kampagne. Hat der Administrator das so gewählt, werden unbeantwortete Zugriffe auf demselben Weg entfernt. Eine geschlossene Kampagne lässt sich nicht mehr ändern.

Die Ergebnisse lassen sich als CSV oder Excel herunterladen. Jede Datei listet alle Prüfpunkte mit prüfender Person, Entscheidung, Begründung und Stand der Entfernung. Dazu gehören eine Prüfsumme und die Version des erzeugenden Generators. Die Datei einer geschlossenen Kampagne ist immer identisch, und ihre Prüfsumme stimmt mit der beim Schließen gespeicherten überein. Werte, die eine Tabellenkalkulation als Formel ausführen könnte, werden als reiner Text geschrieben. Jeder Download wird im Prüfprotokoll erfasst.

Seiten

Zugriffsüberprüfungen finden Sie auf der Seite „Access reviews“ im Abschnitt Administration. Die Liste zeigt Status, Fälligkeitsdatum und Anzahl entschiedener Punkte je Kampagne und lässt sich nach Status filtern.

Seite Access reviews mit Statusfiltern und einer Kampagnenliste mit Name, Umfang, Status, Fälligkeit und Entscheidungsfortschritt
Access reviews: alle Kampagnen mit Umfang, Status, Fälligkeit und Fortschritt.

Wer Kampagnen verwaltet, startet eine Kampagne so:

Entwurf anlegen

Wählen Sie New campaign. Geben Sie einen Namen ein und wählen Sie, was geprüft wird: eine Einheit (auf Wunsch mit den darunterliegenden Einheiten), eine Rolle, alle Personen mit Administrationsrechten, Auftragnehmer oder Dienstkonten.

Fälligkeit und Standardergebnis festlegen

Wählen Sie das Fälligkeitsdatum und was mit unbeantworteten Zugriffen geschieht: behalten oder widerrufen. Auf Wunsch benennen Sie eine Ersatzprüferin oder einen Ersatzprüfer; ohne Angabe sind Sie das selbst. Wählen Sie Create draft.

Kampagne öffnen

Solange die Kampagne ein Entwurf ist, wird nichts festgehalten. Wählen Sie Open campaign, um die Zugriffe festzuhalten und an die Prüfenden zu verteilen.

Ihnen zugewiesene Punkte finden Sie unter „My reviews“, nach Kampagne gruppiert.

Meine Überprüfungen öffnen

Wählen Sie auf der Seite Access reviews My reviews.

Jeden Punkt entscheiden

Wählen Sie Keep (Behalten) oder Revoke (Widerrufen). Für einen Widerruf ist eine Begründung mit 1 bis 500 Zeichen nötig.

Mehrere Punkte auf einmal behalten

Markieren Sie mehrere Punkte und wählen Sie Keep selected. Widerrufen geht immer nur einzeln.

Derzeit bieten die Seiten nur Behalten und Widerrufen. Zugriff einschränken und Kampagnen für einen einzelnen gemeinsamen Datensatz sind auf diesen Seiten nicht verfügbar.

Die Kampagnenseite zeigt Prüfpunkte, Entscheidungen und Begründungen. Die Registerkarte „Remediation“ (Bereinigung) listet die Fälle, die Zugriffe entfernen. Administratoren können dort einen Punkt einer anderen prüfenden Person zuweisen und die Kampagne vor der Fälligkeit schließen. Wer die Ergebnisse herunterladen darf, erhält die CSV- oder Excel-Datei auf derselben Seite. Eine geschlossene Kampagne zeigt keine Schaltflächen. Eine Support-Sitzung kann die Seiten ansehen und die Ergebnisse herunterladen, aber nichts entscheiden oder ändern. Auch diese Seiten funktionieren auf dem Smartphone.

Häufige Fragen

Verwandte Seiten

Auf dieser Seite