Benutzerverwaltung
Über die Benutzerverwaltung richtest du Zugänge für Personen ein und verwaltest, welche Person einem Benutzer in welchem Mandanten zugeordnet ist.
Zugang einrichten (Aktivieren)
Abschnitt betitelt „Zugang einrichten (Aktivieren)“- Wähle den gewünschten Mandanten oben in der Tenant-Auswahl.
- Klicke bei einer Person ohne Zugang auf „Aktivieren”.
- Bestätige die Anmeldeadresse. Sie ist mit der E-Mail-Adresse aus dem Personendatensatz vorbelegt; fehlt dort eine, trägst du sie hier ein.
- Klicke auf „Zugang einrichten”.
Es entsteht kein Benutzername und kein Passwort. Die Person bekommt eine Nachricht „Sie haben Zugang zu …” mit einem Link zur Anmeldeseite, ohne ein Geheimnis darin. Dort gibt sie ihre Adresse ein, erhält einen Code per E-Mail und ist angemeldet. Danach kann sie einen Passkey einrichten (siehe Passkeys).
Ohne Anmeldeadresse gibt es keinen Weg hinein. Deshalb lässt sich eine Person ohne Adresse nicht aktivieren, bis du eine einträgst.
Für mehrere Personen gleichzeitig: Setze Häkchen und klicke „N ausgewählte aktivieren”. Übernommen wird jeweils die Adresse aus dem Personendatensatz. Personen ohne Adresse werden im Ergebnis mit Begründung aufgeführt; aktiviere sie einzeln.
Ein Konto, mehrere Mandanten
Abschnitt betitelt „Ein Konto, mehrere Mandanten“Ein Mensch hat ein Konto, erkannt an seiner Anmeldeadresse. Aktivierst du eine Person, deren Adresse schon zu einem roleALPHA-Konto gehört, etwa weil sie als Beraterin auch für einen anderen Kunden arbeitet, bekommt dieses Konto eine weitere Mitgliedschaft in deinem Mandanten. Ein zweites Konto entsteht nicht.
- Du siehst dabei nicht, ob und wo es das Konto sonst noch gibt. Das geht nur den Menschen selbst etwas an.
- Die Person hat einen Passkey und einen Satz Wiederherstellungscodes für alle ihre Mandanten. Nach der Anmeldung wählt sie den Mandanten, und sie kann ohne neue Anmeldung wechseln.
- Rollen gelten je Mandant. Wer bei einem anderen Kunden Administrator ist, ist es bei dir nicht. Rollen vergibst du über die Rollenverwaltung deines Mandanten.
- Groß-/Kleinschreibung der Adresse spielt keine Rolle.
Ältere Konten: Vor dieser Umstellung wurde für jeden Mandanten ein eigenes Konto angelegt. Gehört eine Adresse noch mehreren solchen Konten, wird beim Aktivieren nicht geraten, sondern eine Meldung angezeigt. Der Plattform-Betrieb führt diese Konten zusammen.
Anmeldung verwalten: Anmeldeadresse und Notausgang
Abschnitt betitelt „Anmeldung verwalten: Anmeldeadresse und Notausgang“Neben jedem aktivierten Benutzer steht ein Schlüssel-Symbol. Dahinter liegen die beiden Dinge, die die passwortlose Anmeldung braucht.
Anmeldeadresse
Abschnitt betitelt „Anmeldeadresse“An diese Adresse gehen Anmeldecodes und Anmeldelinks. Sie gehört zum Konto und gilt in jedem Mandanten, in dem das Konto Mitglied ist. Sie ist nicht dasselbe wie die E-Mail-Adresse im Personendatensatz, auch wenn sie meist gleich lautet:
- Die Adresse im Personendatensatz ist ein Stammdatum und darf von jedem geändert werden, der Personen pflegen darf.
- Die Anmeldeadresse ist der Anker des Kontos. Wer sie ändert, ändert, wer sich als dieser Mensch anmelden kann.
Deshalb wird die Anmeldeadresse aus dem Personendatensatz nur einmal übernommen — solange dort noch keine steht. Danach ändert sie sich nur noch hier, ausdrücklich. Weichen beide voneinander ab, steht das im Dialog.
Es gibt eine Ausnahme, und sie ist die Umkehrung dieser Regel. Wird der Personen-Datensatz von einer Datenquelle gemastert (Entra ID, SAP, Dynamics) oder hat der Mandant einen aktiven SSO-Anbieter, gehört die Adresse dem Fremdsystem. Das Feld ist dann gesperrt und nennt die Quelle. Bei einer Datenquelle ist das kein Verlust: die Anmeldeadresse folgt dem Personendatensatz dort automatisch, sobald der nächste Abgleich gelaufen ist. Der Grund für die Sperre ist, dass es sonst zwei Wahrheiten gäbe — eine im Fremdsystem und eine hier — und niemand mehr sagen könnte, welche gilt.
Bei SSO gilt dasselbe, auf einem anderen Weg: die Anmeldung erkennt das Konto an einer stabilen Kennung des Anbieters und nicht an der Adresse. Ändert der Anbieter sie, landet die Person weiter in ihrem Konto, und die Anmeldeadresse folgt beim nächsten Anmelden.
Muss eine gesperrte Adresse doch geändert werden — etwa weil die neue Adresse im Mandanten bereits einem anderen Konto gehört und deshalb nicht übernommen wurde —, kann der Plattform-Betrieb das tun. Wende dich dafür an den Support.
Gehört das Konto auch zu anderen Mandanten, kannst du die Anmeldeadresse nicht ändern. Sie wirkt dort ebenso, und wer sie ändert, entscheidet, wer sich als dieser Mensch anmelden kann, auch bei den anderen Kunden. Ändern kann sie dann nur der Mensch selbst oder der Plattform-Betrieb. Dieselbe Regel gilt für Datenquellen und SSO-Anbieter deines Mandanten: Sie führen die Adresse eines solchen Kontos nicht nach.
Eine Adresse kann nur einem Konto gehören. Ist sie bereits vergeben, wird das Speichern abgelehnt.
Beim Speichern bekommt die bisherige Adresse eine Nachricht über die Änderung. Das ist keine Höflichkeit: der bisherige Inhaber ist der einzige Mensch, der einen Missbrauch bemerken kann.
Steht hier nichts, kann sich die Person nicht per E-Mail anmelden — sie bekäme weder Code noch Link, und ohne Single Sign-on oder einen schon eingerichteten Passkey kommt sie gar nicht hinein. Für Benutzer ohne Adresse im Personendatensatz ist dieses Feld daher der einzige Weg, sie überhaupt einzuladen.
Anmeldewege zurücksetzen
Abschnitt betitelt „Anmeldewege zurücksetzen“Der Notausgang für das verlorene Gerät. Er entfernt alle Passkeys und alle Authenticator-Apps dieser Person — mehr nicht:
- Ein Passwort wird dabei nicht vergeben. Sie erhalten keinen Zugang zum Konto; Sie machen es nur wieder erreichbar.
- Die Person meldet sich danach per E-Mail-Code an und richtet einen neuen Passkey ein — genau wie beim ersten Mal.
- Die Person wird benachrichtigt, auch wenn sie selbst darum gebeten hat. Ohne diese Nachricht wäre eine Hilfestellung von einer Übernahme nicht zu unterscheiden.
Der Vorgang lässt sich nicht rückgängig machen und fragt deshalb nach.
Du kannst ihn nur für Konten auslösen, die ausschließlich in deinem Mandanten bestehen. Passkeys und Authenticator-Apps gehören zum Konto und gelten in allen seinen Mandanten. Hat eine Person auch woanders Zugang, wende dich an den Plattform-Betrieb. Ein Konto aus einem fremden Mandanten ist für dich ohnehin nicht erreichbar.
Benutzer deaktivieren
Abschnitt betitelt „Benutzer deaktivieren“Klicke bei einem aktiven Benutzer auf „Deaktivieren”. Der Zugang zu deinem Mandanten wird sofort gesperrt. Auch eine bereits laufende Sitzung lässt sich danach nicht mehr verlängern. Hat die Person Zugang zu weiteren Mandanten, bleibt dieser unberührt. Reaktivieren ist jederzeit möglich; die Rollen bleiben dabei, wie sie waren.
Ein Konto über alle Mandanten hinweg sperren kann nur der Plattform-Betrieb.
Personen-Zuordnungen pro Mandant
Abschnitt betitelt „Personen-Zuordnungen pro Mandant“Ein Benutzer kann in mehreren Mandanten existieren — jeder Mandant kann eine eigene Person-Entität für diesen Benutzer haben. Über die Personen-Zuordnungen (Symbol
- Sehen, welche Person einem Benutzer in jedem Mandanten zugeordnet ist
- Eine andere Person für einen Mandanten auswählen
- Eine Zuordnung entfernen
So gehst du vor
Abschnitt betitelt „So gehst du vor“- Klicke auf das
UsersRound -Symbol in der Zeile eines Benutzers. - Der Dialog „Personen-Zuordnungen” zeigt alle Mandanten dieses Benutzers.
- Klicke auf „Person ändern” um eine Person-Suche für diesen Mandanten zu öffnen.
- Wähle die gewünschte Person aus — sie wird sofort gespeichert.
Hinweis: Eine Person kann nur einem Benutzer pro Mandant zugeordnet sein. Falls die gewünschte Person bereits einem anderen Benutzer zugeordnet ist, erscheint eine Fehlermeldung.
Aktivität: Letzter Login
Abschnitt betitelt „Aktivität: Letzter Login“Bei jedem aktivierten Benutzer steht der letzte Login (z.B. „heute”, „vor 5 Tagen” oder ein Datum). So erkennst du auf einen Blick, ob ein Zugang tatsächlich genutzt wird. „Nie eingeloggt” und länger als 30 Tage her werden dezent hervorgehoben — nützlich, um verwaiste Zugänge aufzuspüren und ggf. zu deaktivieren.
Gezählt wird nur ein echter Login (E-Mail-Code, Anmeldelink, Passkey oder Single Sign-On) — ein reines Token-Refresh im Hintergrund verändert den Zeitpunkt nicht.
Sichtbarkeit und JWT
Abschnitt betitelt „Sichtbarkeit und JWT“Die zugeordnete Person bestimmt den Sichtbarkeits-Kontext beim Login: Über die Person werden Gruppen-Mitgliedschaften, direkte Grants und Joker-Grants aufgelöst — und legen fest, welche Entitäten der Benutzer sehen kann.