Følgedokument til Security Groups i Business Central, gennemgået mod miljøets faktiske liste af permission sets, så alle navne nedenfor findes og er stavet som i miljøet1.
Hvad listen fortæller om miljøet
Miljøet har Premium-sættene (D365PREM MFG og D365PREM SMG findes), dansk lokalisering (OIOUBL, SAF-T DK, Electronic VAT Declaration), e-dokumenter med flere connectors, Shopify Connector, Subscription Billing og agenterne (Sales Order Agent, Payables Agent, Expense Agent). Tasklet Mobile WMS og Continia Document Capture er ikke installeret, så de indgår ikke.
Navngivning
Grupperne hedder BC-<miljø>-<tre bogstaver>: BAS er basis, FIN finans, LAG lager, SAL salg, SSP salgssupport, IND indkøb, ADM administration og RAP rapportering. Tillægsgrupper hænger på funktionen med endnu tre bogstaver, fx BC-PROD-FIN-BOG.
Lag 1 – Basisgruppen
| Gruppe | Permission set | Beskrivelse |
|---|---|---|
BC-PROD-BAS | D365 BASIC | Basisadgang: læseadgang til næsten alle applikationstabeller, og det sæt som gør at siderne kan åbne |
LOGIN (Login access) findes som strammere alternativ, men uden Role Center. D365 READ hører i rapporteringsgruppen, ikke i basis, fordi læseadgang på tværs er en beslutning. Team Member-brugere får D365 TEAM MEMBER i stedet for funktionsgrupperne, og deres entitlement er under alle omstændigheder loftet2.
Lag 2 – Funktionsgrupperne
| Gruppe | Permission set | Beskrivelse |
|---|---|---|
BC-PROD-FIN | D365 ACC. PAYABLE | Kreditorbogholderi: kreditorposter, udligning og afstemning |
D365 ACC. RECEIVABLE | Debitorbogholderi: debitorposter, udligning og rykkere | |
D365 JOURNALS, EDIT | Oprette og redigere kladdelinjer, uden at bogføre dem | |
D365 BANKING | Bankkonti, bankafstemning og betalingsformidling | |
D365 FA, EDIT | Oprette og vedligeholde anlægsaktiver | |
D365 CUSTOMER, EDIT | Oprette og redigere kunder | |
D365 VENDOR, EDIT | Oprette og redigere kreditorer | |
D365 FINANCIAL REP. | Finansrapporter: opsætte og køre Financial Reports | |
E-DOC. CORE - USER | Arbejde med indgående og udgående e-dokumenter | |
BC-PROD-LAG | D365 WHSE, EDIT | Lagerarbejdet: modtagelser, plukninger, læg-på-lager og flytninger |
D365 INV DOC, CREATE | Oprette lagerdokumenter, fx regulering og optælling | |
D365 INV DOC, POST | Bogføre lagerdokumenter, se undtagelsen nedenfor | |
D365 ITEM, VIEW | Se varer, uden at kunne oprette eller ændre dem | |
D365 ITEM AVAIL CALC | Beregne disponering og tilgængelighed på varer | |
D365 ASSEMBLY, EDIT | Oprette montageordrer, kun hvis montage bruges | |
D365PREM MFG, EDIT | Oprette produktionsordrer, kun ved produktion og Premium | |
BC-PROD-SAL | D365 SALES DOC, EDIT | Oprette og redigere salgsdokumenter: tilbud, ordrer, fakturaer |
D365 CUSTOMER, EDIT | Oprette og redigere kunder | |
D365 OPPORTUNITY MGT | Relationsstyring med emner og salgsmuligheder, kun hvis det bruges | |
BC-PROD-SSP | Eget sæt, se nedenfor | D365 SALES DOC, EDIT med pris- og rabatredigering trukket ud |
D365 CUSTOMER, VIEW | Se kunder, uden at kunne ændre dem | |
D365 ITEM, VIEW | Se varer, uden at kunne ændre dem | |
BC-PROD-IND | D365 PURCH DOC, EDIT | Oprette og redigere indkøbsdokumenter: rekvisitioner, ordrer, fakturaer |
D365 VENDOR, EDIT | Oprette og redigere kreditorer | |
D365 ITEM, EDIT | Oprette og vedligeholde varer, indkøb ejer typisk varekortet | |
BC-PROD-ADM | SECURITY | Tildele rettigheder og administrere brugere, uden SUPER |
D365 SETUP | Opsætning af virksomhedsdata og opsætningssider | |
EXTEN. MGT. - ADMIN | Installere og afinstallere extensions | |
EMAIL - ADMIN | Opsætte mailkonti og mail-scenarier | |
FEATURE MGT. - ADMIN | Slå kommende funktioner til og fra i Feature Management | |
D365 PROFILE MGT | Vedligeholde profiler og sidetilpasninger for andre | |
RETENTION POL. ADMIN | Opsætte opbevaringspolitikker og oprydning | |
BC-PROD-RAP | D365 READ | Læseadgang til hele løsningen |
D365 FINANCIAL REP. | Finansrapporter: opsætte og køre Financial Reports | |
POWERBI REPORT BASIC | Se indlejrede Power BI-rapporter |
Tre begrundelser der er værd at kende:
Lager har et POST-sæt, og det er en bevidst undtagelse. Reglen om at funktionsgrupper ikke bogfører gælder det økonomiske: kladder, fakturaer og betalinger. Bogføring af varemodtagelser og forsendelser er selve lagerarbejdet, så D365 INV DOC, POST hører hjemme her og ikke i et tillæg. Varestamdata gør ikke: lager får D365 ITEM, VIEW, mens D365 ITEM, EDIT ligger hos indkøb. Skal varestamdata styres endnu strammere, så flyt D365 ITEM, EDIT til en selvstændig masterdata-gruppe.
Finans er samlet af de smalle sæt frem for D365 FINANCE. D365 FINANCE (læs og skriv finansdata) findes og er den nemme genvej, men den er bredere end kombinationen ovenfor og gør det sværere at se hvad rollen faktisk kan. D365 FIN. & PURCH., D365 FULL ACCESS og D365 BUS FULL ACCESS findes også, og de hører ikke hjemme i nogen funktionsgruppe.
Moms har ikke et selvstændigt standardsæt. Momsarbejdet ligger inde i finans-sættene, mens selve indberetningen i det danske miljø kræver ELEC. VAT DECL. EDIT, som er lagt i bogføringstillægget nedenfor.
Lag 3 – Tillægsgrupperne
| Gruppe | Permission set | Beskrivelse |
|---|---|---|
BC-PROD-FIN-BOG | D365 JOURNALS, POST | Bogføre kladder |
ELEC. VAT DECL. EDIT | Indberette moms elektronisk (dansk lokalisering) | |
BC-PROD-SAL-BOG | D365 SALES DOC, POST | Bogføre salgsdokumenter |
BC-PROD-IND-BOG | D365 PURCH DOC, POST | Bogføre indkøbsdokumenter |
BC-PROD-FIN-BET | Eget sæt | Betalingskladde og eksport af bankfiler |
BC-PROD-FIN-BNK | Eget sæt | Ændre bankkonti på kreditorer og kunder |
BC-PROD-PRI | Eget sæt | Vedligeholde salgspriser og rabataftaler |
| Nødadgang | SUPER | Alle rettigheder. På en navngiven konto, aldrig i en gruppe |
D365 SALES (Post sales documents) findes som et sammensat alternativ til salgsbogføring, men vælg det specifikke D365 SALES DOC, POST, fordi det er tydeligere hvad det giver.
Godkendergruppen fra dokumentationen er droppet som permission set-gruppe. Godkendelsesindbakken virker allerede med basis, og hvem der godkender hvad styres i workflow-opsætningen med beløbsgrænser, ikke med rettigheder. Behold gerne Entra-gruppen BC-PROD-GOD alligevel, hvis den skal bruges til at vedligeholde godkenderlisten i arbejdsgangene.
Byg de egne sæt med include, ikke med kopi
D365 SALES DOC, EDIT og D365 PURCH DOC, EDIT er skåret efter dokumenttyper og rører stamdata som betalingsbetingelser, priser og rabatter. Splittet mellem salg og salgssupport kan derfor ikke laves med standardsæt alene.
Du skal bygge fire brugerdefinerede sæt: salgssupport, betaling, bankdata og prisvedligeholdelse. Giv dem kundens eget præfiks, så du med et blik kan se hvad der er standard og hvad der er lokalt. Byg salgssupport-sættet ved at inkludere D365 SALES DOC, EDIT via IncludedPermissionSets og reducere eller fjerne Modify på pris-, rabat- og betalingsbetingelsestabellerne. Brug samme teknik til de tre andre. Fordelen frem for en kopi er at Microsofts fremtidige rettelser følger med, hvor en kopi er frosset den dag den blev taget. Verificér resultatet med Effective Permissions By Set, før gruppen får sættet3.
Appsæt der skal fordeles bevidst
Miljøets apps har egne sæt, som ikke må ende i basis eller glemmes:
| App-sæt | Hører til |
|---|---|
E-DOC. CORE - USER / E-DOC. CORE - EDIT | Finans og salgssupport, alt efter hvem der behandler e-bilag. E-DOC. CORE - ADMIN kun til administration |
CONTEDOCCONNEDIT, EDOCOIOUBL - EDIT m.fl. | Følger e-dokument-rollerne ovenfor |
SHPFY - ADMIN | Kun administration. Der findes ikke et brugersæt, så Shopify-opsætning er en admin-opgave |
SOA - EDIT / SOA - READ | Salgssupport, hvis Sales Order Agent bruges |
PAYABLES AG. - RUN / - READ | Finans; - ADM. kun til administration |
SUB. BILLING USER / BASIC | Finans eller salg, hvis Subscription Billing bruges. ADMIN til administration |
SUSTAINABILITY EDIT / READ | Den der ejer ESG-rapporteringen, typisk finans |
Licensen som loft
Premium-sættene forudsætter Premium-licens på brugeren, og Team Member-brugere når aldrig ud over deres entitlement, uanset grupper. Verificér med Effective Permissions, hvor værdier i kantede parenteser viser hvad entitlementet slår fra4.
Kilder
- Microsoft Learn, Assign permissions to users and groups. ↩︎
- Microsoft Learn, Special permission sets. ↩︎
- Microsoft Learn, Composing permission sets (include og exclude). ↩︎
- Microsoft Learn, Entitlements and permission sets overview. ↩︎



