Access Management hilft Ihnen zu steuern, was Benutzer in nShift Portal sehen und tun können. Durch das Erstellen von Zugriffsgruppen können Organisationen Rollen wie Administrator, Support, regulärer Benutzer oder Benutzer mit schreibgeschütztem Zugriff usw. definieren und sicherstellen, dass ihre Mitarbeiter Zugriff auf die benötigten Daten und Funktionen haben, ohne unnötige Berechtigungen zu erteilen.
Für Organisationen mit mehreren Tochtergesellschaften, Marken oder Geschäftsbereichen hilft Access Management außerdem dabei, den Zugriff zwischen Organisationen zu trennen. Dadurch können Unternehmenseigentümer Benutzer innerhalb jeder Organisation verwalten und gleichzeitig sicherstellen, dass Benutzer nur die Daten sehen, die für ihr eigenes Unternehmen oder ihre eigene Tochtergesellschaft relevant sind.
Abschnitte in diesem Artikel:
- Einführung in Access Management
- Migrierter Datenzugriff
-
Anwendungsfälle
- Anwendungsfall A – ein Unternehmen mit einer Organisation
- Anwendungsfall B – ein Unternehmen mit mehreren Organisationen - Erwartete Ergebnisse und Best Practices
- Access Management im Vergleich zu Configuration Data Access
Hinweis: Access Management muss für Ihr Unternehmen aktiviert sein, bevor Sie es verwenden können. Wenden Sie sich an den nShift Customer Service, um zu beginnen.
Einführung in Access Management
Der Zugriff setzt sich aus drei Komponenten zusammen, die Sie entsprechend der Struktur Ihrer Organisation kombinieren können.
1. Funktionssätze
Funktionssätze legen fest, welche Aktionen ein Benutzer ausführen kann. Sie könnten beispielsweise einen Satz für Benutzer mit schreibgeschütztem Zugriff erstellen (nur Berichte), einen weiteren für Supportmitarbeiter (Benutzersuche und Berichterstellung) und einen umfassenderen Satz für Administratoren (vollständige Benutzer- und Einstellungsverwaltung). Eine Übersicht über die Funktionen finden Sie hier.
2. Datensätze
Datensätze legen fest, welche Daten ein Benutzer sehen kann. In einem Unternehmen mit mehreren Regionen, Marken oder Geschäftsbereichen kann der Zugriff jedes Teams auf die jeweils relevanten Organisationen, Standorte und Konten beschränkt werden.
3. Zugriffsgruppen
Eine Zugriffsgruppe kann einen Datensatz, eine Funktion oder beides enthalten. Nach der Erstellung können Benutzer der Gruppe zugewiesen werden. Die Gruppe legt fest, welche Aktionen ein Benutzer ausführen kann und mit welchen Daten er arbeiten darf.
Typische Rollenmuster
Hier finden Sie Beispiele dafür, wie Sie Rollen innerhalb eines einzelnen Unternehmens strukturieren können:
| Rolle | Funktionssatz | Datensatz |
|---|---|---|
| Betrachter | Nur Berichte | Eigener Geschäftsbereich |
| Support | Benutzersuche, Sendungen anzeigen | Alle Geschäftsbereiche |
| Regulärer Benutzer | Standardversandvorgänge | Eigener Geschäftsbereich |
| Administrator | Vollständiger Zugriff inkl. Benutzerverwaltung | Alle Geschäftsbereiche |
Sie können so viele Kombinationen erstellen, wie Ihre Organisation benötigt, beispielsweise einen regionalen Administrator, der Benutzer innerhalb seiner Region verwalten kann, aber keine Daten aus anderen Regionen sehen kann.
Migrierter Datenzugriff
Für bestehende Kunden wird beim Aktivieren von Zugriffsgruppen ein spezieller Migrationsprozess verwendet.
Während der Migration werden automatisch Zugriffsgruppen erstellt, um den aktuellen Zugriff jedes Benutzers beizubehalten. Diese migrierten Zugriffsgruppen enthalten keine Datensätze oder Funktionssätze. Stattdessen werden die Berechtigungen direkt der Zugriffsgruppe zugewiesen und entsprechen dem Zugriff, den die Benutzer vor der Migration hatten.
Damit migrierte Berechtigungen eindeutig erkennbar sind, werden alle migrierten Datensätze und Funktionssätze als Legacy Access gekennzeichnet.
Im Laufe der Zeit können Administratoren diese migrierten Zugriffsgruppen durch neue Zugriffsgruppen ersetzen, die mithilfe von Datensätzen und Funktionssätzen erstellt werden. Dadurch ist ein schrittweiser Übergang zum neuen Zugriffsmodell möglich, ohne den bestehenden Benutzerzugriff zu beeinträchtigen.
Daher kann ein migriertes Unternehmen zunächst über mehrere automatisch erstellte Zugriffsgruppen sowie mehrere Legacy Access-Datensätze und -Funktionssätze verfügen, die historische Berechtigungen beibehalten.
Beispiel für migrierte Zugriffsgruppen:
Anwendungsfälle
Dieser Abschnitt enthält praktische Beispiele dafür, wie Access Management mithilfe von Zugriffsgruppen eingerichtet wird. Die Beispiele gelten sowohl für bestehende Unternehmen, die auf das neue Zugriffsmodell migriert wurden, als auch für neue Kunden, die Access Management zum ersten Mal einrichten. Wenn Ihr Unternehmen über migrierte Daten verfügt, können Sie Ihre Benutzer schrittweise in neue Zugriffsgruppen verschieben, während Sie diese einrichten.
Wir gehen zwei häufige Szenarien durch:
-
Ein Unternehmen mit einer Organisation, bei dem das Ziel darin besteht, operative Benutzer, die auf der Plattform arbeiten, von administrativen Benutzern zu trennen, die Zugriffe, Konfigurationen und Benutzerkonten verwalten.
- Ein Unternehmen mit mehreren Organisationen, beispielsweise ein 3PL-Anbieter (Third-Party Logistics), bei dem Benutzer Zugriff auf eine, mehrere oder alle Organisationen benötigen können und der Zugriff effizient über verschiedene Kundenorganisationen hinweg verwaltet werden muss.
Diese Beispiele zeigen, wie Datensätze und Funktionssätze zu Zugriffsgruppen kombiniert werden können, um eine skalierbare und wartungsfreundliche Zugriffsstruktur zu schaffen und gleichzeitig sicherzustellen, dass Benutzer nur Zugriff auf die Daten und Funktionen haben, die sie benötigen.
Anwendungsfall A – ein Unternehmen mit einer Organisation
In diesem Szenario möchte ein Unternehmen den Zugriff für drei Arten von Benutzerrollen verwalten: Administratoren, Lagermitarbeiter und Teamleiter, die die Lagermitarbeiter betreuen.
Eine Zugriffsgruppe für Lagermitarbeiter erstellen
Erstellen Sie zunächst eine Zugriffsgruppe für die Lagermitarbeiter:
- Melden Sie sich als Unternehmenseigentümer bei nShift Portal an.
- Gehen Sie zu Settings > Company Management > Access Management.
- Gehen Sie zur Registerkarte Data sets und klicken Sie auf +New data set.
- Geben Sie einen Anzeigenamen ein und wählen Sie die Organisationen, Standorte und Mitgliedskonten aus, auf die die Lagermitarbeiter Zugriff haben sollen.
- Klicken Sie auf Finish.
- Öffnen Sie anschließend die Registerkarte Functionality und klicken Sie auf +New functionality set.
- Geben Sie einen eindeutigen Anzeigenamen ein, der die Rolle widerspiegelt, z. B. „Lagerzugriff“.
- Erweitern Sie die Funktionsbereiche und aktivieren Sie die relevanten Schalter.
In diesem Beispiel sollen die Lagermitarbeiter Sendungen erstellen und anzeigen sowie auf Track and Trace zugreifen können. Eine detailliertere Beschreibung der Funktionen finden Sie in diesem Artikel: Die Funktionsliste verstehen - Klicken Sie auf Finish.
- Gehen Sie zur Registerkarte Access groups und klicken Sie auf +New access group.
- Geben Sie einen Anzeigenamen ein, der Rolle und Umfang genau beschreibt, beispielsweise „Zugriff für Lagermitarbeiter“.
- Wählen Sie den entsprechenden Datensatz und Funktionssatz aus, die für diese Rolle erstellt wurden. Klicken Sie dazu auf die Registerkarte Functionality Sets und wählen Sie eine Option aus dem Dropdown-Menü. Wiederholen Sie diesen Vorgang auf der Registerkarte Data Sets.
- Klicken Sie auf Finish, überprüfen Sie die Konfiguration und klicken Sie anschließend auf Save.
- Der Eigentümer kann nun Benutzer für Lagermitarbeiter erstellen und sie dieser Gruppe zuweisen. Dies kann beim Erstellen des Benutzers auf der Registerkarte Access oder in der Zugriffsgruppe durch Klicken auf Manage users erfolgen.
Eine Zugriffsgruppe für Teamleiter (Administratoren) erstellen
In diesem Szenario möchte der Eigentümer die Verwaltung der Lagermitarbeiter an eine Gruppe von Teamleitern delegieren, sodass diese Lagermitarbeiter erstellen und betreuen können.
- Gehen Sie zu Settings > Company Management > Access Management.
- Klicken Sie auf die Registerkarte Access groups und anschließend auf +New access group.
- Geben Sie einen Anzeigenamen ein, der Rolle und Umfang eindeutig beschreibt, beispielsweise „Teamleiterzugriff“.
- Aktivieren Sie unter Permissions den Schalter neben Make this an administrator group.
- Wählen Sie die Gruppen aus, die die Teamleiter verwalten können sollen. Wählen Sie in diesem Fall die oben erstellte Gruppe Warehouse workers access.
- Die richtigen Funktionssätze und Datensätze werden nun automatisch auf die neue Gruppe angewendet.
- Klicken Sie auf Finish, überprüfen Sie die Konfiguration und klicken Sie anschließend auf Save.
- Der Eigentümer kann nun Benutzer erstellen und sie der Teamleitergruppe zuweisen, sodass sie Lagermitarbeiter erstellen und verwalten können.
Der oben beschriebene Prozess kann verwendet werden, um Zugriffsgruppen für andere Rollen in Ihrer Organisation zu erstellen.
Anwendungsfall B – ein Unternehmen mit mehreren Organisationen
In diesem Szenario haben wir ein Unternehmen mit vier Tochtergesellschaften. Dieselbe Struktur könnte auch für ein 3PL-Unternehmen verwendet werden. Der Eigentümer richtet Mitarbeiter und Manager für jede Tochtergesellschaft ein. Mitarbeiter einer Tochtergesellschaft können keine Daten anderer Tochtergesellschaften sehen oder konfigurieren.
Eine Zugriffsgruppe für Mitarbeiter erstellen
Erstellen Sie zunächst die Zugriffsgruppen für die Mitarbeiter der vier verschiedenen Tochtergesellschaften:
- Melden Sie sich als Unternehmenseigentümer bei nShift Portal an.
- Gehen Sie zu Settings > Company Management > Access Management.
- Gehen Sie zur Registerkarte Data sets und klicken Sie auf +New data set.
- Geben Sie einen Anzeigenamen ein und wählen Sie die Organisationen, Standorte und Mitgliedskonten aus, auf die die Lagermitarbeiter Zugriff haben sollen. Verwenden Sie aussagekräftige Namen, damit die einzelnen Datensätze später leichter zu erkennen sind, z. B. „Marke 1“, „Markenname 2“, „Marke 3“ usw.
- Klicken Sie auf Finish.
- Wiederholen Sie diesen Vorgang für jede Tochtergesellschaft und wählen Sie jeweils nur die Organisationen, Standorte und Mitgliedskonten aus, auf die die Mitarbeiter der betreffenden Tochtergesellschaft Zugriff haben sollen. Nun gibt es vier verschiedene Datensätze.
- Öffnen Sie anschließend die Registerkarte Functionality und klicken Sie auf +New functionality set.
- Geben Sie dem Funktionssatz einen eindeutigen Anzeigenamen, der seine Rolle widerspiegelt, beispielsweise „Mitarbeiter mit Checkout“.
- Erweitern Sie die Funktionsbereiche und aktivieren Sie die relevanten Schalter.
Wenn Mitarbeiter aller Tochtergesellschaften Zugriff auf dieselben Funktionen benötigen, reicht es aus, nur einen Funktionssatz zu erstellen. In diesem Fall benötigen wir jedoch zwei Sätze, da die Mitarbeiter der Tochtergesellschaft 1 Zugriff auf Sendungen, Drucken und Track and Trace benötigen, jedoch nicht auf Checkout. Alle anderen Tochtergesellschaften benötigen zusätzlich Zugriff auf die Checkout-Funktionen. Eine detailliertere Beschreibung der Funktionen finden Sie in diesem Artikel: Die Funktionsliste verstehen
- Klicken Sie auf Finish.
- Gehen Sie zur Registerkarte Access groups und klicken Sie auf +New access group.
- Geben Sie einen Anzeigenamen ein, der Rolle und Umfang widerspiegelt, z. B. „Mitarbeiter Marke 1“, und wählen Sie den Datensatz und Funktionssatz aus, die für die Mitarbeiter der ersten Tochtergesellschaft gelten sollen.
- Klicken Sie auf Finish, überprüfen Sie die Konfiguration und klicken Sie anschließend auf Save.
- Wiederholen Sie den Vorgang und erstellen Sie neue Zugriffsgruppen für jede der anderen Tochtergesellschaften.
- Der Eigentümer kann nun Benutzer für Mitarbeiter erstellen und sie dieser Gruppe zuweisen. Dies kann beim Erstellen des Benutzers auf der Registerkarte Access oder in der Zugriffsgruppe durch Klicken auf Manage users erfolgen. Bestehende Benutzer können ebenfalls den neuen Zugriffsgruppen zugewiesen werden.
Eine Zugriffsgruppe für Manager erstellen
Der Eigentümer kann nun die Zugriffsgruppen für die Manager erstellen. In diesem Szenario gibt es Manager, die gleichzeitig Mitarbeiter in zwei Tochtergesellschaften verwalten. Daher gibt es eine Gruppe zur Verwaltung der Tochtergesellschaften 1+2 und eine weitere zur Verwaltung der Tochtergesellschaften 3+4.
- Gehen Sie zu Settings > Company Management > Access Management.
- Klicken Sie auf die Registerkarte Access groups und anschließend auf +New access group.
- Geben Sie einen Anzeigenamen ein, der Rolle und Umfang eindeutig beschreibt, beispielsweise „Manager Marke 1+2“.
- Aktivieren Sie unter Permissions den Schalter neben Make this an administrator group.
- Wählen Sie die Gruppen aus, die die Manager verwalten können sollen. Wählen Sie in diesem Fall die Gruppen aus, die für Mitarbeiter der Marken 1 und 2 erstellt wurden.
- Die richtigen Funktionssätze und Datensätze werden nun automatisch auf die neue Gruppe angewendet.
- Klicken Sie auf Finish, überprüfen Sie die Konfiguration und klicken Sie auf Save.
- Erstellen Sie eine ähnliche Zugriffsgruppe für Manager der beiden anderen Tochtergesellschaften.
- Der Eigentümer kann nun Benutzer erstellen und sie der Managergruppe hinzufügen oder bestehende Benutzer der Gruppe zuweisen.
Erwartete Ergebnisse und Best Practices
Nach der Konfiguration bieten Zugriffsgruppen ein übersichtliches, nachvollziehbares Berechtigungsmodell, das mit dem Wachstum oder den Veränderungen Ihrer Organisation skaliert.
Erwartete Ergebnisse
Benutzer sehen nur die Daten, die für ihre Rolle und ihr Team relevant sind. Sensible Vorgänge wie Benutzerverwaltung oder Finanzberichterstattung sind auf die entsprechenden Rollen beschränkt. Das Onboarding neuer Mitarbeiter wird unkompliziert: Weisen Sie sie der richtigen Zugriffsgruppe zu und sie erhalten sofort den korrekten Zugriff.
Best Practices
- Verwenden Sie Funktionssätze teamübergreifend wieder, wenn die Rolle identisch ist – ein Betrachter in einer Region arbeitet auf dieselbe Weise wie ein Betrachter in einer anderen Region.
- Halten Sie Datensätze team- oder regionsspezifisch, sodass der Umfang stets eindeutig ist.
- Verwenden Sie eindeutige Namenskonventionen wie [Rolle] – [Umfang], damit Gruppen auch bei wachsender Anzahl leicht verwaltet werden können.
- Halten Sie Zugriffsgruppen für Administratoren und reguläre Benutzer getrennt, selbst wenn der zugrunde liegende Datenumfang identisch ist.
- Testen Sie jede Rolle, indem Sie sich als ein Benutzer anmelden, der dieser Gruppe zugewiesen ist, bevor Sie die Konfiguration umfassender ausrollen.
Access Management im Vergleich zu Configuration Data Access
Hinweis: Dieser Abschnitt richtet sich an Kunden, die Configuration Data Access in ihrer Konfiguration verwenden.
Fragen Sie sich, wann Sie Access Management und wann Configuration Data Access verwenden sollten?
Access Management steuert, auf welche Funktionen Benutzer zugreifen können und welche Daten sie sehen können.
Configuration Data Access steuert hingegen, wer Daten ändern kann. Sie müssen dies nur einrichten, wenn eine andere Person als der Eigentümer oder Root-Benutzer die Berechtigung benötigt, die Datenstruktur zu ändern, beispielsweise Organisationseinheiten und Mitgliedskonten hinzuzufügen oder zu entfernen, oder wenn diese Person anderen Zugriff auf Konfigurationsdaten gewähren muss.
Die meisten Benutzer benötigen in der Regel nur Zugriff auf die Funktionen und Produkte, ohne die zugrunde liegende Datenstruktur der nShift-Lösung zu ändern. Änderungen an der Datenstruktur werden normalerweise vorgenommen, wenn neue Marken, Länder, Tochtergesellschaften oder Ähnliches eingerichtet werden.
Dieser Artikel konzentriert sich auf Access Management. Weitere Informationen zu Configuration Data Access finden Sie unter: Configuration Data Access einrichten