KlarKonform Docs

Mitgliedschaft

Verwaltung von Team- und Gruppen-Mitgliedschaften in KlarKonform

Die Mitgliedschaftsverwaltung verbindet Benutzer mit Sicherheitsgruppen und bestimmt dadurch deren Zugriffsrechte im System. Aenderungen werden mit Microsoft 365 synchronisiert.

Grundkonzept

+-------------------+       +-------------------+       +-------------------+
|     Benutzer      |       |  Sicherheits-     |       |  Berechtigungen   |
|                   |       |  gruppe           |       |                   |
+-------------------+       +-------------------+       +-------------------+
| Max Mustermann    |<----->| Admin             |------>| admin             |
| Anna Schmidt      |<----->| Buchhaltung       |------>| manage_invoices   |
| Tom Mueller       |<----->| Entwicklung       |------>| view_files        |
+-------------------+       +-------------------+       +-------------------+

Ein Benutzer kann mehreren Gruppen angehoeren.
Berechtigungen werden aus allen Gruppen zusammengefuehrt.

Benutzer-Gruppen-Beziehung

Many-to-Many Beziehung

  • Ein Benutzer kann in mehreren Gruppen sein
  • Eine Gruppe kann mehrere Benutzer haben
  • Berechtigungen werden kumuliert (Vereinigungsmenge)

Effektive Berechtigungen

Benutzer: Max Mustermann
    |
    +-- Gruppe: Benutzer
    |       +-- view_dashboard
    |       +-- view_files
    |       +-- browse_files
    |
    +-- Gruppe: Buchhaltung
            +-- manage_invoices
            +-- view_invoices
            +-- manage_accounting

Effektive Berechtigungen:
    - view_dashboard
    - view_files
    - browse_files
    - manage_invoices
    - view_invoices
    - manage_accounting

Admin-Override

Wenn ein Benutzer Mitglied einer Gruppe mit admin-Berechtigung ist, hat er automatisch alle Rechte:

Benutzer: Admin-User
    |
    +-- Gruppe: Admin
            +-- admin  <-- Ueberschreibt alles

Effektive Berechtigungen:
    - ALLE Berechtigungen

Mitglieder zu Gruppe hinzufuegen

Ueber die Gruppen-Bearbeitung

  1. Navigieren Sie zu Sicherheitsgruppen
  2. Oeffnen Sie die gewuenschte Gruppe
  3. Klicken Sie auf "Bearbeiten"
  4. Im Abschnitt "Mitglieder":
    • Waehlen Sie einen Benutzer aus der Dropdown-Liste
    • Klicken Sie auf "Hinzufuegen"
+------------------------------------------------------------------+
|  Mitglieder verwalten                                             |
+------------------------------------------------------------------+
|                                                                   |
|  Mitglied hinzufuegen                                             |
|  +------------------------------------------+  +-------------+   |
|  | Benutzer auswaehlen...              v   |  | Hinzufuegen |   |
|  +------------------------------------------+  +-------------+   |
|                                                                   |
|  Aktuelle Mitglieder (3)                                          |
|  +------------------------------------------------------------+  |
|  | Max Mustermann        | max@contoso.com    | [Entfernen]   |  |
|  | Anna Schmidt          | anna@contoso.com   | [Entfernen]   |  |
|  | Tom Mueller           | tom@contoso.com    | [Entfernen]   |  |
|  +------------------------------------------------------------+  |
|                                                                   |
+------------------------------------------------------------------+

Voraussetzungen

AnforderungBeschreibung
Microsoft-IDBenutzer muss mit M365 verknuepft sein
Gleicher MandantBenutzer muss zum gleichen Mandanten gehoeren
Nicht bereits MitgliedBenutzer darf nicht bereits in der Gruppe sein

Ablauf

  1. Benutzer aus der Dropdown-Liste auswaehlen
  2. Auf "Hinzufuegen" klicken
  3. Das System fuegt den Benutzer zur M365-Gruppe hinzu
  4. Bei Erfolg erscheint eine Bestaetigung, bei Fehlern eine Fehlermeldung

Mitglieder aus Gruppe entfernen

Ueber die Gruppen-Ansicht

  1. Navigieren Sie zur Gruppe (Detail- oder Bearbeitungsansicht)
  2. Klicken Sie bei dem Mitglied auf "Entfernen"
  3. Bestaetigen Sie im Dialog

Bestaetigungsdialog

+------------------------------------------------------------------+
|  Mitglied entfernen                                               |
+------------------------------------------------------------------+
|                                                                   |
|  Moechten Sie "Max Mustermann" wirklich aus dieser Gruppe        |
|  entfernen?                                                       |
|                                                                   |
|  Der Benutzer verliert alle Berechtigungen, die ausschliesslich  |
|  ueber diese Gruppe vergeben wurden.                             |
|                                                                   |
|              [Abbrechen]   [Entfernen]                           |
|                                                                   |
+------------------------------------------------------------------+

Achtung: Das Entfernen aus der Admin-Gruppe kann dazu fuehren, dass Sie selbst keinen Admin-Zugang mehr haben, wenn Sie keine andere Admin-Mitgliedschaft besitzen.

Ablauf

  1. Auf "Entfernen" beim entsprechenden Mitglied klicken
  2. Im Dialog auf "Entfernen" klicken um zu bestaetigen
  3. Das System entfernt den Benutzer aus der M365-Gruppe
  4. Bei Erfolg erscheint eine Bestaetigung, bei Fehlern eine Fehlermeldung

Rollen innerhalb von Gruppen

Rollen-Typen

RolleBeschreibungVerwendung
MemberStandard-MitgliedNormale Benutzer
OwnerGruppen-EigentuemerKann Gruppe in M365 verwalten

Rollen in KlarKonform

In KlarKonform wird die Rolle "member" standardmaessig verwendet. Die Owner-Verwaltung erfolgt direkt in Microsoft 365.

+-------------------+
|   M365 Gruppe     |
+-------------------+
| Owners:           |
| - Admin A         |
| - Admin B         |
+-------------------+
| Members:          |
| - User 1          |
| - User 2          |
| - User 3          |
+-------------------+
        ^
        |
   Wird von
   KlarKonform
   verwaltet

Berechtigungspruefung

Wie Berechtigungen geprueft werden

Aktion: Rechnung erstellen
        |
        v
+------------------------+
| Erforderliche          |
| Berechtigung:          |
| manage_invoices        |
+------------------------+
        |
        v
+------------------------+
| Benutzer-Gruppen       |
| laden                  |
+------------------------+
        |
        v
+------------------------+
| Hat eine Gruppe        |
| 'admin' oder           |
| 'manage_invoices'?     |
+------------------------+
        |
    +---+---+
    |       |
   Ja     Nein
    |       |
    v       v
 Zugriff  Zugriff
 erlaubt  verweigert

Hierarchie

  1. admin ueberschreibt alle anderen Berechtigungen
  2. Spezifische Berechtigungen werden aus allen Gruppen gesammelt
  3. Wenn mindestens eine Gruppe die Berechtigung hat, ist der Zugriff erlaubt

Synchronisation mit M365

Was wird synchronisiert?

RichtungDaten
KlarKonform -> M365Mitglieder hinzufuegen/entfernen
M365 -> KlarKonformMitgliederliste bei Sync

Automatische Synchronisation

Bei folgenden Aktionen wird automatisch synchronisiert:

  • Gruppe oeffnen (Mitglieder werden geladen)
  • Gruppe bearbeiten (Mitglieder werden aktualisiert)
  • Manuelle Synchronisation

Inkonsistenzen

Wenn ein Benutzer direkt in M365 hinzugefuegt oder entfernt wird:

  1. KlarKonform zeigt die alte Mitgliederliste
  2. Bei naechster Synchronisation werden Aenderungen uebernommen
  3. Manuelle Synchronisation kann Inkonsistenzen beheben

Verfuegbare Benutzer

Wer erscheint in der Auswahlliste?

+------------------------------------------------------------------+
|  Benutzer-Filter                                                  |
+------------------------------------------------------------------+
|                                                                   |
|  Alle Benutzer des Mandanten                                      |
|      |                                                            |
|      +-- Hat Microsoft-ID?                                        |
|              |                                                    |
|          +---+---+                                                |
|          |       |                                                |
|         Ja     Nein                                               |
|          |       |                                                |
|          v       v                                                |
|       In Liste  Nicht                                             |
|                 sichtbar                                          |
|                                                                   |
+------------------------------------------------------------------+

Benutzer ohne Microsoft-ID

Benutzer, die nicht mit Microsoft 365 verknuepft sind:

  • Erscheinen nicht in der Mitglieder-Auswahl
  • Koennen keinen Gruppen hinzugefuegt werden
  • Muessen zuerst mit M365 synchronisiert werden

Best Practices

Gruppenstruktur

Empfohlene Struktur:
+-------------------+
|      Admin        |  <-- Nur IT-Administratoren
+-------------------+
        |
        v
+-------------------+
|     Benutzer      |  <-- Alle Mitarbeiter
+-------------------+
        |
    +---+---+
    |       |
    v       v
+-------+ +-------+
| Buchhalt| Vertrieb |  <-- Abteilungs-spezifisch
+-------+ +-------+

Prinzip der minimalen Rechte

  • Benutzer erhalten nur notwendige Berechtigungen
  • Vermeiden Sie es, alle Benutzer als Admin zu setzen
  • Erstellen Sie spezifische Gruppen fuer Abteilungen

Regelmaeessige Ueberpruefung

IntervallAufgabe
MonatlichMitgliedschaften pruefen
Bei AustrittBenutzer aus allen Gruppen entfernen
QuartalsweiseUngenutzte Gruppen identifizieren

Fehlerbehebung

Benutzer erscheint nicht in der Auswahlliste

  1. Pruefen Sie, ob der Benutzer eine Microsoft-ID hat
  2. Synchronisieren Sie die Benutzerliste
  3. Pruefen Sie, ob der Benutzer zum gleichen Mandanten gehoert

Mitglied laesst sich nicht entfernen

  1. Pruefen Sie die M365-Verbindung
  2. Pruefen Sie, ob Sie berechtigt sind (Admin oder manage_groups)
  3. Pruefen Sie die Fehlermeldung

Berechtigungen werden nicht korrekt angewendet

  1. Synchronisieren Sie die Gruppen
  2. Pruefen Sie die Gruppen-Mitgliedschaften des Benutzers
  3. Pruefen Sie die Berechtigungen der Gruppen
  4. Benutzer muss sich ggf. neu anmelden