Ansatt tenant-tilgang¶
Ansatt tenant-tilgang styrer hvilke tenants en ansatt kan logge inn på. Funksjonen er primært laget for konsulenter, regnskapsførere, revisorer og felles support-personell som jobber på flere kundeoppsett — uten å måtte ha separate kontoer for hver.
I én og samme innlogging bytter konsulenten mellom tenants via en "Bytt klient"-meny. All datatilgang, rolle og modul-tilgang er fortsatt definert per tenant — denne siden styrer kun om brukeren har mulighet til å bytte inn til tenanten i det hele tatt.
Forskjell fra Brukere: En vanlig brukerkonto eksisterer i nøyaktig én tenant. Ansatt tenant-tilgang gir konsulenten en "broker"-konto i en hjem-tenant som så kan veksle inn til ekstra tenants.
Tilgang¶
| Hvem | Hva trengs |
|---|---|
| Rolle som kan endre | Administrator (i mål-tenanten) eller Konti sysadmin |
| Modul som kreves | System-administrasjon (Ansatt tenant-tilgang) |
| Effekt på hvem | Den eksterne ansatten som får mulighet til å bytte inn til denne tenanten |
Sikkerhetshensyn: Å gi en ekstern ansatt tilgang til tenanten er høyrisiko. Den ansatte kan potensielt se all data den tildelte rollen har scope for. Vurder alltid om en avgrenset konsulent-rolle med smal datatilgang er bedre enn full administrator-tilgang.
Innstillinger¶
| Innstilling | Betydning | Standard | Konsekvens | Tilgang |
|---|---|---|---|---|
| Ekstern ansatt | Hvilken konsulent / ekstern bruker som får tilgang | Tom | Identifiserer hvem som kan logge inn | Administrator |
| Tenant | Hvilken tenant tilgangen gjelder for | Den nåværende tenanten | Hver rad gir tilgang til én tenant | Administrator |
| Tilgangsnivå (brukerlevel) | Hvilken rolle den eksterne får i denne tenanten | Tom (må velges) | Bestemmer modul-tilgang, datatilgang og handlingsrettigheter | Administrator |
| Aktiv | Av/på-bryter for tilgangen | På ved opprettelse | Når av: konsulenten kan ikke bytte til tenanten, men koblingen beholdes | Administrator |
| Utløpsdato (valgfri) | Tidssperre — tilgangen blir automatisk inaktiv | Tom | Bra for tidsbegrensede engasjementer; reduserer risikoen for glemte tilganger | Administrator |
| Begrunnelse | Fritekstforklaring av hvorfor tilgangen er gitt | Tom | Audit-spor for fremtidige administratorer og revisjon | Administrator |
Detaljert beskrivelse per innstilling¶
Ekstern ansatt¶
Betydning. Identifiserer hvilken person som får tilgang. Den eksterne brukeren må allerede eksistere som ansatt i en "hjem-tenant" (typisk konsulentselskapets egen tenant).
Gyldige verdier. Et ansatt-ID som finnes i en annen tenant. Lookup gjøres typisk via e-post eller navn.
Standardverdi. Tom — må velges ved opprettelse.
Når trer endringen i kraft. Umiddelbart ved lagring.
Påvirker historiske data. Nei direkte. Men hvis koblingen aktiveres, kan konsulenten se historiske data ut fra tildelt scope.
Konsekvens for andre moduler.
- Innloggings-bytter — konsulenten ser tenanten i "Bytt klient"-menyen ved neste innlogging.
- Audit-log — handlinger logges med konsulentens ID og tenanten som kontekst.
Avhengigheter. Konsulenten må ha en aktiv konto i hjem-tenanten.
Hvem kan endre. Administrator. Praktisk sett samarbeider du med konsulentens hjem-administrator for å verifisere riktig konto.
Tenant¶
Betydning. Hvilken tenant tilgangen gjelder for. Vanligvis er dette den tenanten du administrerer akkurat nå — funksjonen kan kun gi tilgang til tenanter du selv har administrator-rettigheter i.
Gyldige verdier. Tenanten du er innlogget på, eller tenants Konti sysadmin har gitt deg administrasjons-tilgang til.
Standardverdi. Nåværende tenant.
Når trer endringen i kraft. Umiddelbart.
Påvirker historiske data. Nei.
Konsekvens for andre moduler. Tenanten dukker opp i konsulentens "Bytt klient"-meny.
Avhengigheter. Tenanten må være aktivert i Konti sysadmin.
Hvem kan endre. Administrator.
Tilgangsnivå (brukerlevel)¶
Betydning. Hvilken rolle konsulenten får i denne tenanten. Når konsulenten bytter inn, oppfører kontoen seg som om vedkommende hadde det leveldet som primær-rolle.
Anbefalt praksis: opprett en dedikert "Konsulent"-brukerlevel med smal modul-tilgang og smal datatilgang. Gi aldri full Administrator-rolle med mindre absolutt nødvendig.
Gyldige verdier. En av de definerte brukerlevels i mål-tenanten.
Standardverdi. Tom — må velges.
Når trer endringen i kraft. Umiddelbart. Konsulenten må logge ut og inn igjen — eventuelt bytte tenant aktivt — for at full ny tilgang skal tre i kraft i menyen.
Påvirker historiske data. Ja indirekte — bredt brukerlevel gir tilgang til mer historiske data.
Konsekvens for andre moduler.
- Datatilgang — konsulenten arver scope fra brukerleveldet (Datatilgang).
- Modul-tilgang — meny og navigering bestemmes av brukerleveldet.
- Godkjenningsflyt — hvis brukerleveldet har godkjenningsrett, kan konsulenten godkjenne andres timer/saker.
Avhengigheter. Brukerleveldet må eksistere og ha datatilgangs-regler i mål-tenanten.
Hvem kan endre. Administrator.
Aktiv¶
Betydning. Bryter som styrer om konsulenten faktisk kan bytte til tenanten. Hvis av: koblingen finnes, men tenanten skjules fra "Bytt klient"-menyen.
Praktisk for å midlertidig suspendere tilgang uten å miste oversikten over konsulentens oppdrag.
Gyldige verdier. På eller av.
Standardverdi. På ved opprettelse.
Når trer endringen i kraft. Umiddelbart, men aktive sesjoner i mål-tenanten forblir gyldige til konsulenten bytter tenant igjen eller logger ut.
Påvirker historiske data. Nei.
Konsekvens for andre moduler. Tenant forsvinner fra "Bytt klient"-menyen.
Avhengigheter. Ingen.
Hvem kan endre. Administrator.
Utløpsdato (valgfri)¶
Betydning. Hvis satt, blir tilgangen automatisk inaktiv etter denne datoen. Et viktig kontrolltiltak for tidsbegrensede engasjementer — uten utløp er det lett å glemme å fjerne tilgangen etter at oppdraget er ferdig.
Gyldige verdier. Dato i framtiden, eller tom.
Standardverdi. Tom (ingen utløp).
Når trer endringen i kraft. Umiddelbart ved lagring. Selve utløp-sjekken kjøres ved hver innlogging og hver tenant-bytting.
Påvirker historiske data. Nei.
Konsekvens for andre moduler. Ved utløp forsvinner tenanten fra konsulentens "Bytt klient"-meny.
Avhengigheter. Ingen.
Hvem kan endre. Administrator.
Begrunnelse¶
Betydning. Fritekstfelt der du dokumenterer hvorfor konsulenten har tilgang. Hjelper neste administrator (eller revisor) å forstå hvorfor tilgangen er gitt og om den fortsatt er gyldig.
Gyldige verdier. Fri tekst, anbefales: oppdragsnavn, kontrakt-referanse, hjem-tenant.
Standardverdi. Tom.
Når trer endringen i kraft. Umiddelbart.
Påvirker historiske data. Nei.
Konsekvens for andre moduler. Ingen.
Avhengigheter. Ingen.
Hvem kan endre. Administrator.
Slik gir du tenant-tilgang¶
Gi en konsulent tilgang¶
- Åpne Innstillinger → System-administrasjon → Ansatt tenant-tilgang.
- Klikk + Ny tilgang.
- Søk opp konsulenten via e-post eller navn — vedkommende må allerede ha en konto i en annen tenant.
- Velg riktig brukerlevel i mål-tenanten (Konsulent-rolle anbefales).
- Sett utløpsdato hvis tilgangen er tidsbegrenset.
- Fyll inn begrunnelse (oppdragsnavn / kontrakt).
- Klikk Lagre.
- Be konsulenten logge inn og bekrefte at tenanten dukker opp i "Bytt klient"-menyen.
Suspendere tilgang midlertidig¶
- Finn raden i listen.
- Klikk Rediger.
- Skru av Aktiv.
- Klikk Lagre.
- Tenanten forsvinner umiddelbart fra konsulentens menyer.
Fjerne tilgang permanent¶
- Finn raden i listen.
- Klikk Slett (papirkurv-ikon).
- Bekreft i dialogen.
- Audit-loggen beholder oppføringen for revisjon.
Forlenge utløpsdato¶
- Åpne raden.
- Endre Utløpsdato til ny dato.
- Klikk Lagre.
- Konsulenten merker ikke noe — tilgangen forblir aktiv.
Vanlige problemer¶
Konsulenten ser ikke tenanten i "Bytt klient"-menyen¶
Mulige årsaker:
- Tilgangen er ikke aktiv — sjekk Aktiv-flagget.
- Utløpsdato er passert — sjekk dato eller fjern utløp.
- Konsulenten har ikke logget ut og inn igjen — "Bytt klient"-menyen oppdateres ved innlogging.
- Brukerleveldet finnes ikke lenger i mål-tenanten — opprett eller velg en ny rolle.
Konsulenten ser tenanten men får "Ingen modul-tilgang"¶
Brukerleveldet du tildelte, har ingen moduler aktivert i denne tenanten. Gå til Brukergrupper eller juster brukerleveldets modul-mal.
Konsulenten ser data fra feil tenant¶
Mest sannsynlig forveksling — konsulenten har ikke byttet tenant i menyen. Be vedkommende sjekke tenant-indikatoren øverst på siden.
"Konto er allerede koblet til denne tenanten"¶
Det finnes allerede en aktiv eller inaktiv tilgangsrad. Sjekk listen — kanskje den er inaktiv og bør reaktiveres i stedet for å duplikatopprettes.
Audit-loggen viser handlinger jeg ikke gjenkjenner¶
Hvis konsulenten har for vidt scope eller for høyt brukerlevel, kan vedkommende ha utført handlinger du ikke var klar over. Vurder å smale ned brukerleveldet eller fjern tilgangen.
Konsulenten har sluttet hos sitt selskap — hvordan fjerner jeg tilgangen?¶
Sett Aktiv = av umiddelbart. Vurder også å varsle konsulentens hjem-tenant-administrator slik at hjem-kontoen kan deaktiveres. Sletting i ePortal alene fjerner ikke hjemkontoen.
Konsekvensanalyse før endring¶
Før du gir eller endrer tenant-tilgang, vurder:
- [ ] Identitetsverifikasjon: Er den ansatte verifisert som riktig person (e-post, hjem-tenant, oppdragsgiver)?
- [ ] Smalest mulig rolle: Gi minst mulig tilgang — Konsulent-rolle med smalt scope, ikke Administrator.
- [ ] Tidsbegrensning: Sett utløpsdato hvis engasjementet er tidsbegrenset.
- [ ] Datasensitivitet: Inneholder tenanten lønnsdata, kundekontrakter eller andre sensitive opplysninger? Reflekter dette i scope.
- [ ] GDPR / databehandlerregister: Er konsulenten registrert som databehandler eller databehandlerkjede?
- [ ] Audit-spor: Er begrunnelse fylt inn så ettertiden forstår tilgangen?
- [ ] Re-vurder periodisk: Sett en kalender-påminnelse for å revurdere tilgangen hver 3-6 måned.
- [ ] Reversibilitet: Sletting er reversibel ved å opprette på nytt, men handlinger utført med tilgangen kan ikke trekkes tilbake.
Relaterte sider¶
- Brukere — administrer enkeltkontoer
- Brukergrupper — bulk-tilgang
- Datatilgang — scope per brukerlevel × ObjectType
- Ansatt-filter — leders godkjenningsrett per avdeling
- Innstillinger — oversikt
- Roller og tilgang
- Roller og tilgang → Konsulent
- Roller og tilgang → Administrator