Anbefalet opsætning af sikkerhedsgrupper og rettighedssæt

·

·

Læsetid ~5 min

Følgedokument til Security Groups i Business Central, gennemgået mod miljøets faktiske liste af permission sets, så alle navne nedenfor findes og er stavet som i miljøet1.

Hvad listen fortæller om miljøet

Miljøet har Premium-sættene (D365PREM MFG og D365PREM SMG findes), dansk lokalisering (OIOUBL, SAF-T DK, Electronic VAT Declaration), e-dokumenter med flere connectors, Shopify Connector, Subscription Billing og agenterne (Sales Order Agent, Payables Agent, Expense Agent). Tasklet Mobile WMS og Continia Document Capture er ikke installeret, så de indgår ikke.

Navngivning

Grupperne hedder BC-<miljø>-<tre bogstaver>: BAS er basis, FIN finans, LAG lager, SAL salg, SSP salgssupport, IND indkøb, ADM administration og RAP rapportering. Tillægsgrupper hænger på funktionen med endnu tre bogstaver, fx BC-PROD-FIN-BOG.

Lag 1 – Basisgruppen

GruppePermission setBeskrivelse
BC-PROD-BASD365 BASICBasisadgang: læseadgang til næsten alle applikationstabeller, og det sæt som gør at siderne kan åbne

LOGIN (Login access) findes som strammere alternativ, men uden Role Center. D365 READ hører i rapporteringsgruppen, ikke i basis, fordi læseadgang på tværs er en beslutning. Team Member-brugere får D365 TEAM MEMBER i stedet for funktionsgrupperne, og deres entitlement er under alle omstændigheder loftet2.

Lag 2 – Funktionsgrupperne

GruppePermission setBeskrivelse
BC-PROD-FIND365 ACC. PAYABLEKreditorbogholderi: kreditorposter, udligning og afstemning
D365 ACC. RECEIVABLEDebitorbogholderi: debitorposter, udligning og rykkere
D365 JOURNALS, EDITOprette og redigere kladdelinjer, uden at bogføre dem
D365 BANKINGBankkonti, bankafstemning og betalingsformidling
D365 FA, EDITOprette og vedligeholde anlægsaktiver
D365 CUSTOMER, EDITOprette og redigere kunder
D365 VENDOR, EDITOprette og redigere kreditorer
D365 FINANCIAL REP.Finansrapporter: opsætte og køre Financial Reports
E-DOC. CORE - USERArbejde med indgående og udgående e-dokumenter
BC-PROD-LAGD365 WHSE, EDITLagerarbejdet: modtagelser, plukninger, læg-på-lager og flytninger
D365 INV DOC, CREATEOprette lagerdokumenter, fx regulering og optælling
D365 INV DOC, POSTBogføre lagerdokumenter, se undtagelsen nedenfor
D365 ITEM, VIEWSe varer, uden at kunne oprette eller ændre dem
D365 ITEM AVAIL CALCBeregne disponering og tilgængelighed på varer
D365 ASSEMBLY, EDITOprette montageordrer, kun hvis montage bruges
D365PREM MFG, EDITOprette produktionsordrer, kun ved produktion og Premium
BC-PROD-SALD365 SALES DOC, EDITOprette og redigere salgsdokumenter: tilbud, ordrer, fakturaer
D365 CUSTOMER, EDITOprette og redigere kunder
D365 OPPORTUNITY MGTRelationsstyring med emner og salgsmuligheder, kun hvis det bruges
BC-PROD-SSPEget sæt, se nedenforD365 SALES DOC, EDIT med pris- og rabatredigering trukket ud
D365 CUSTOMER, VIEWSe kunder, uden at kunne ændre dem
D365 ITEM, VIEWSe varer, uden at kunne ændre dem
BC-PROD-INDD365 PURCH DOC, EDITOprette og redigere indkøbsdokumenter: rekvisitioner, ordrer, fakturaer
D365 VENDOR, EDITOprette og redigere kreditorer
D365 ITEM, EDITOprette og vedligeholde varer, indkøb ejer typisk varekortet
BC-PROD-ADMSECURITYTildele rettigheder og administrere brugere, uden SUPER
D365 SETUPOpsætning af virksomhedsdata og opsætningssider
EXTEN. MGT. - ADMINInstallere og afinstallere extensions
EMAIL - ADMINOpsætte mailkonti og mail-scenarier
FEATURE MGT. - ADMINSlå kommende funktioner til og fra i Feature Management
D365 PROFILE MGTVedligeholde profiler og sidetilpasninger for andre
RETENTION POL. ADMINOpsætte opbevaringspolitikker og oprydning
BC-PROD-RAPD365 READLæseadgang til hele løsningen
D365 FINANCIAL REP.Finansrapporter: opsætte og køre Financial Reports
POWERBI REPORT BASICSe indlejrede Power BI-rapporter

Tre begrundelser der er værd at kende:

Lager har et POST-sæt, og det er en bevidst undtagelse. Reglen om at funktionsgrupper ikke bogfører gælder det økonomiske: kladder, fakturaer og betalinger. Bogføring af varemodtagelser og forsendelser er selve lagerarbejdet, så D365 INV DOC, POST hører hjemme her og ikke i et tillæg. Varestamdata gør ikke: lager får D365 ITEM, VIEW, mens D365 ITEM, EDIT ligger hos indkøb. Skal varestamdata styres endnu strammere, så flyt D365 ITEM, EDIT til en selvstændig masterdata-gruppe.

Finans er samlet af de smalle sæt frem for D365 FINANCE. D365 FINANCE (læs og skriv finansdata) findes og er den nemme genvej, men den er bredere end kombinationen ovenfor og gør det sværere at se hvad rollen faktisk kan. D365 FIN. & PURCH., D365 FULL ACCESS og D365 BUS FULL ACCESS findes også, og de hører ikke hjemme i nogen funktionsgruppe.

Moms har ikke et selvstændigt standardsæt. Momsarbejdet ligger inde i finans-sættene, mens selve indberetningen i det danske miljø kræver ELEC. VAT DECL. EDIT, som er lagt i bogføringstillægget nedenfor.

Lag 3 – Tillægsgrupperne

GruppePermission setBeskrivelse
BC-PROD-FIN-BOGD365 JOURNALS, POSTBogføre kladder
ELEC. VAT DECL. EDITIndberette moms elektronisk (dansk lokalisering)
BC-PROD-SAL-BOGD365 SALES DOC, POSTBogføre salgsdokumenter
BC-PROD-IND-BOGD365 PURCH DOC, POSTBogføre indkøbsdokumenter
BC-PROD-FIN-BETEget sætBetalingskladde og eksport af bankfiler
BC-PROD-FIN-BNKEget sætÆndre bankkonti på kreditorer og kunder
BC-PROD-PRIEget sætVedligeholde salgspriser og rabataftaler
NødadgangSUPERAlle rettigheder. På en navngiven konto, aldrig i en gruppe

D365 SALES (Post sales documents) findes som et sammensat alternativ til salgsbogføring, men vælg det specifikke D365 SALES DOC, POST, fordi det er tydeligere hvad det giver.

Godkendergruppen fra dokumentationen er droppet som permission set-gruppe. Godkendelsesindbakken virker allerede med basis, og hvem der godkender hvad styres i workflow-opsætningen med beløbsgrænser, ikke med rettigheder. Behold gerne Entra-gruppen BC-PROD-GOD alligevel, hvis den skal bruges til at vedligeholde godkenderlisten i arbejdsgangene.

Byg de egne sæt med include, ikke med kopi

D365 SALES DOC, EDIT og D365 PURCH DOC, EDIT er skåret efter dokumenttyper og rører stamdata som betalingsbetingelser, priser og rabatter. Splittet mellem salg og salgssupport kan derfor ikke laves med standardsæt alene.

Du skal bygge fire brugerdefinerede sæt: salgssupport, betaling, bankdata og prisvedligeholdelse. Giv dem kundens eget præfiks, så du med et blik kan se hvad der er standard og hvad der er lokalt. Byg salgssupport-sættet ved at inkludere D365 SALES DOC, EDIT via IncludedPermissionSets og reducere eller fjerne Modify på pris-, rabat- og betalingsbetingelsestabellerne. Brug samme teknik til de tre andre. Fordelen frem for en kopi er at Microsofts fremtidige rettelser følger med, hvor en kopi er frosset den dag den blev taget. Verificér resultatet med Effective Permissions By Set, før gruppen får sættet3.

Appsæt der skal fordeles bevidst

Miljøets apps har egne sæt, som ikke må ende i basis eller glemmes:

App-sætHører til
E-DOC. CORE - USER / E-DOC. CORE - EDITFinans og salgssupport, alt efter hvem der behandler e-bilag. E-DOC. CORE - ADMIN kun til administration
CONTEDOCCONNEDIT, EDOCOIOUBL - EDIT m.fl.Følger e-dokument-rollerne ovenfor
SHPFY - ADMINKun administration. Der findes ikke et brugersæt, så Shopify-opsætning er en admin-opgave
SOA - EDIT / SOA - READSalgssupport, hvis Sales Order Agent bruges
PAYABLES AG. - RUN / - READFinans; - ADM. kun til administration
SUB. BILLING USER / BASICFinans eller salg, hvis Subscription Billing bruges. ADMIN til administration
SUSTAINABILITY EDIT / READDen der ejer ESG-rapporteringen, typisk finans

Licensen som loft

Premium-sættene forudsætter Premium-licens på brugeren, og Team Member-brugere når aldrig ud over deres entitlement, uanset grupper. Verificér med Effective Permissions, hvor værdier i kantede parenteser viser hvad entitlementet slår fra4.


Kilder

  1. Microsoft Learn, Assign permissions to users and groups. ↩︎
  2. Microsoft Learn, Special permission sets. ↩︎
  3. Microsoft Learn, Composing permission sets (include og exclude). ↩︎
  4. Microsoft Learn, Entitlements and permission sets overview. ↩︎

Om forfatteren

Rasmus Aaen

Rasmus Aaen

Rasmus er CTO og partner i Sekvens. Han er softwareingeniør med over et årtis erfaring i Business Central-udvikling og arkitektur, og han er en af de eneste Microsoft Certified Trainers verden, der underviser i Business Central udvikling. Han ved hvad BC platformen kan og hvor den har begrænsninger. Rasmus skriver om tekniske valg, udviklingsværktøjer og den måde vi bygger og vedligeholder løsninger på. Hans emner spænder fra kode, udvikling over AI og integration til migrering og automatisering.