Berechtigungen
Themen:
Diese Seite richtet sich an die IT-Administration. Die Rollen werden in der Power Platform zugewiesen.
Drei Rollen, ein Prinzip
dsyr.SalesCentral liefert drei Sicherheitsrollen mit. Zwei davon sind Ergänzungsrollen, eine ist für ein technisches Konto gedacht.
Die Rollen tragen noch den historischen Produktnamen SalesConnect — das ist dieselbe Lösung wie dsyr.SalesCentral, nur die Rollennamen wurden bei der Umbenennung nicht mitgezogen.
| Rolle | Für wen | Charakter |
|---|---|---|
| SalesConnect Reader | Anwender, die mit den Daten arbeiten, sie aber nicht pflegen | Ergänzungsrolle, überwiegend lesend |
| SalesConnect Admin | Key-User und Administratoren, die die Stammdaten der Lösung pflegen | Ergänzungsrolle, schreibend |
| SalesConnect DataBridge | Das Dienstkonto der Datenübertragung | Eigenständige Rolle für die Schnittstelle |
SalesConnect Reader und SalesConnect Admin enthalten bewusst keine Rechte auf die Standardtabellen Firma, Kontakt, Lead, Verkaufschance und Angebot. Sie regeln ausschließlich die Tabellen dieser Lösung.
Ein Anwender benötigt deshalb zusätzlich eine Standardrolle von Dynamics 365 Sales (etwa „Vertriebsmitarbeiter" oder „Vertriebsleiter"). Wird nur eine SalesConnect-Rolle zugewiesen, kann der Anwender die App zwar öffnen, sieht aber keine Verkaufschancen und keine Firmen.
Der Zuschnitt ist Absicht: Wie weit die Sichtbarkeit auf Firmen und Verkaufschancen reicht — eigene Datensätze, Geschäftseinheit oder organisationsweit — entscheidet jede Organisation über ihre Standardrollen. Die Lösung greift dieser Entscheidung nicht vor.
SalesConnect Reader
Die Rolle gibt lesenden Zugriff auf sämtliche Tabellen der Lösung: die Stammdaten aus Business Central, Abonnements und Abonnementzeilen, Leadquellen sowie Anreden, Titel und Sprachen. Dazu kommt Leserecht auf die App, die Weboberflächen-Bestandteile und die Organisationseinstellungen — nötig, damit Formularlogik und Konfiguration funktionieren.
Eine bewusste Ausnahme vom reinen Lesen: Externe Stakeholder dürfen angelegt, geändert und zugewiesen werden. Sie entstehen im Tagesgeschäft an der Verkaufschance und wären als reine Administratorenaufgabe unpraktikabel. Das Löschen ist auf eigene Datensätze beschränkt.
SalesConnect Admin
Die Rolle erweitert den Lesezugriff um volle Pflegerechte — Anlegen, Ändern, Löschen, Zuweisen und Freigeben — auf den Tabellen der Lösung:
- Stammdaten aus Business Central: Verkäufer, Anreden, Positionen, Rabattgruppen, Länder, Sprachen
- Abonnements und Abonnementzeilen
- Leadquellen, externe Stakeholder
- Anredevorlagen und Titel
Eine Einschränkung besteht beim Mandanten (BC): Er ist auch für Administratoren nur lesbar. Mandanten spiegeln die Buchungskreise in Business Central; sie dort und hier auseinanderlaufen zu lassen, hätte Folgen für jede Zuordnung.
Die Rolle heißt „Admin", meint aber den fachlichen Administrator der Lösung — nicht den Systemadministrator der Umgebung. Änderungen an Einstellungen, Umgebungsvariablen oder am Datenmodell erfordern weiterhin die entsprechenden Plattformrechte.
SalesConnect DataBridge
Diese Rolle gehört dem Dienstkonto, mit dem die dsyr.DataBridge auf Customer Engagement zugreift — nicht einer natürlichen Person.
Anders als die beiden Ergänzungsrollen umfasst sie auch die Standardtabellen: Firma, Kontakt, Verkaufschance, Angebot und Produkt, jeweils mit vollem Zugriff auf Organisationsebene. Das ist erforderlich, weil die Übertragung Datensätze unabhängig von deren Besitzer anlegen, aktualisieren und zuordnen muss.
Diese Rolle ist weitreichend. Sie sollte ausschließlich dem Dienstkonto der Übertragung zugewiesen werden und keinem Anwenderkonto. Das Konto selbst gehört mit einem Geheimnis aus dem Azure Key Vault abgesichert — siehe Konfiguration.
Zuweisung in der Praxis
| Personengruppe | Rollenkombination |
|---|---|
| Vertriebsmitarbeiter | Standardrolle „Vertriebsmitarbeiter" + SalesConnect Reader |
| Vertriebsleitung | Standardrolle „Vertriebsleiter" + SalesConnect Reader |
| Key-User der Lösung | Standardrolle + SalesConnect Admin |
| Dienstkonto der Übertragung | ausschließlich SalesConnect DataBridge |
Reader und Admin schließen einander nicht aus; wird beides zugewiesen, gilt in Dynamics 365 die jeweils weitergehende Berechtigung.