Klik for at få support

Roller og rettigheder i Business Central: Sikkerhedsgrupper og rettighedssæt

Roller og rettigheder er to forskellige ting, og forskellen er vigtig. Et rettighedssæt bestemmer, hvad en bruger kan gøre i Business Central, helt ned på tabelniveau, mens en rolle bestemmer, hvad brugeren ser på sin startside.

Sikkerhedsgrupper er den mekanisme, du bruger til at tildele rettighedssættene struktureret og skalerbart, ved at koble en gruppe i Microsoft Entra ID sammen med rettighedssæt i Business Central.

Som ERP-manager har du to opgaver her: brugerne skal have adgang til de rette data og funktioner, og de skal have en brugerflade, der gør dem effektive. Og det er ikke en løsning at gøre alle til superbrugere.

Din rolle som ERP-manager
Roller og rettigheder i Business Central
0:00 0:00

Hvad er et rollecenter?

Rollecenteret er brugerens startside i Business Central, og det giver overblik og genveje til de funktioner, der er relevante for netop den rolle. Business Central har over 40 prædefinerede profiler, der dækker alt fra bogholder til salgschef til lagermedarbejder.

Alt for mange brugere starter med et tilfældigt rollecenter og bliver hængende ved det. Men rollecentrene er bygget til bestemte roller, så vælg det rigtige, og tilpas det til de faktiske arbejdsopgaver. Hvis en medarbejder har flere kasketter, så kan hun med fordel skifte mellem rollecentre.

Rollen simplificerer brugerens oplevelse, så hun kun præsenteres for det, der er relevant for hendes arbejdsområde. Det kunne være en rolle til lagermedarbejderne, som kun viser salgsordrer, varetabellen og lagerkladden, eller en rolle til sælgerne, der kun viser salgstilbud og kundelisten.

Men rollen bestemmer ikke, hvad brugeren kan i systemet, kun hvad hun ser. Hvis en bruger har superrettigheder, så kan hun stadig søge sig frem til alle funktioner, selv om rollecenteret kun viser genveje til nogle få af dem. Rollecenteret filtrerer støjen, men det låser ikke døren.

I praksis får de færreste virksomheder tilpasset rollecentrene. De fleste bruger standarden og forventer, at medarbejderne selv finder rundt. Det er en misforstået besparelse, for roller, der passer til de konkrete jobfunktioner, gør både arbejdet nemmere og løsningen mere sikker.

Du er som ERP-manager også ansvarlig for det, der i IT-branchen kaldes adoption, altså i hvilken grad brugerne udnytter løsningens muligheder. Hvis de funktioner og informationer, der betyder noget for en rolle, står frem på rollecenteret, så bruger folk i den rolle Business Central bedre.

Hvordan tilpasser du en profil for alle i en rolle?

Du vælger “Tilpas sider” fra profilkortet og ændrer sidelayoutet, så alle brugere med den profil ser det samme. Business Central åbner i en tilpasningstilstand, hvor du kan flytte, skjule eller tilføje felter og handlinger.

Det er en anden mekanisme end personalisering. Personalisering er individuel og påvirker kun den enkelte bruger, mens profiltilpasning påvirker alle i rollen.

Hvis du har brug for en profil, der ligner en eksisterende, men med tilpasninger, så kan du kopiere profilen og ændre kopien. Det er nyttigt, når flere teams arbejder i de samme områder af Business Central, men på forskellige måder.

Og hvis en bruger har lavet personlige tilpasninger, der konflikter med dine profiltilpasninger, så kan du rydde brugerens personalisering fra profilkortet. Det er også herfra, du tildeler profiler til brugere.

Hvorfor må du ikke gøre alle til superbrugere?

Fordi du så ikke har nogen kontrol, og fordi revisionen vil påtale det. Business Central er et stort system med mange funktionsområder, og derfor kan det hurtigt blive omfattende at styre rettigheder. Den nemme udvej er at give alle adgang til alt.

Det sker typisk, når en ny medarbejder starter, og der ikke er tid til at sætte sig ned og definere rettigheder. Så siger nogen: “Giv hende bare super.” Og så bliver det aldrig lavet om.

Regningen kommer, når revisionen spørger: “Kan du give mig en liste over alle jeres superbrugere?” Hvis svaret er “det er alle medarbejdere”, så er det svært at forsvare.

Der er også forretningsmæssige spørgsmål at tage stilling til. Hvem må oprette en købsordre? Hvem må foretage en udbetaling til en kreditor? Hvem må redigere en kreditors stamdata og bankoplysninger? Kombinationen af de tre er i hvert fald skidt. Hvis en kreditormedarbejder skal kunne udføre alle tre ting på forskellige tidspunkter, så skal der ikke kun opsættes rettighedssæt, men også indføres forretningsprocesser.

Princippet, du bør arbejde efter, er mindst nødvendige rettigheder. Brugere og systemer skal kun have de adgange, der er absolut nødvendige for at udføre deres opgaver, og ikke mere end det. Det reducerer risikoen for fejl, misbrug og sikkerhedsbrud.

Skal du bygge dine egne rettighedssæt fra bunden?

Nej, brug Microsofts prædefinerede rettighedssæt som fundament. Microsoft har lavet en række standardsæt, der dækker de mest almindelige roller, for eksempel “D365 Business Full Access”, “D365 Accountants” og “D365 Sales”, og de indeholder de nødvendige rettigheder til at læse, redigere, indsætte og slette.

Grunden er enkel. Hver gang Microsoft opdaterer Business Central, kommer der nye tabeller og sider til, og Microsoft opdaterer deres egne prædefinerede sæt. Hvis du har bygget dine sæt manuelt tabel for tabel, så får du ikke de nye tabeller med.

Abakion har set konsekvensen i praksis. Virksomheder, der har bygget deres helt egne sæt, opdager efter en opdatering, at der mangler tabeller, og så kan ingen logge ind. Det kan du lige så godt undgå.

Husk også de helt grundlæggende sæt som “Basic” og “Login”, der skal til, bare for at brugeren kan logge ind. Dem skal du altid inkludere.

Hvad erstattede brugergrupper?

To ting: sikkerhedsgrupper og sammensatte rettighedssæt. Brugergrupper blev forældede fra 2023 release wave 1 og var helt væk efter 2024 release wave 1, fordi forbedringerne af rettighedssæt og introduktionen af sikkerhedsgrupper gjorde dem overflødige.

Sikkerhedsgrupper er baseret på Microsoft Entra ID og bruges til at gruppere brugere og tildele dem rettighedssæt samlet. Sammensatte rettighedssæt gør det muligt at bygge et rettighedssæt, der inkluderer andre rettighedssæt.

I praksis bruger du sikkerhedsgrupper til at styre, hvem der får hvilke rettigheder, og sammensatte rettighedssæt til at styre, hvad rettighederne indeholder.

Du kan for eksempel oprette et sæt, du kalder “Godkender”, og inkludere de relevante Microsoft-standardsæt plus eventuelle ekstra rettigheder til Continia Document Capture, Expense Management eller andre apps. Så har du en slags gruppe, bare bygget som et rettighedssæt, der indeholder flere rettighedssæt. Og når Microsoft opdaterer deres standardsæt, så følger opdateringerne automatisk med ind i dit sammensatte sæt.

En af de vigtigste muligheder er, at du kan ekskludere rettigheder på øverste niveau. Det er anderledes end i de gamle Dynamics NAV-løsninger, hvor man kun kunne give positive rettigheder. I Business Central kan du sige: “Denne bruger må ikke have adgang til finansposter”, og den ekskludering slår igennem, uanset hvor mange rettighedssæt der ellers er tilføjet.

Brug altså de prædefinerede sæt som byggesten, saml dem i et sammensat sæt, og ekskludér de kritiske områder, brugerne ikke skal have adgang til.

Hvordan hænger sikkerhedsgrupper sammen med Entra ID?

Du opretter gruppen i Entra ID og kobler den til rettighedssæt inde i Business Central. Entra ID er kort sagt kartoteket over alle virksomhedens brugere, og du tilgår det via Microsoft 365 Admin Center, som de fleste kender. Teknisk set er Entra ID og Microsoft 365 to forskellige portaler, men brugere og grupper kan administreres begge steder, og det er den samme brugerdatabase.

I Entra ID opretter du grupper som “BC Access Sales”, “BC Lager” eller “BC Approvers”. I Business Central kobler du grupperne til bestemte rettighedssæt. Når du tilføjer en medarbejder til gruppen i Entra ID, så får hun automatisk de rettigheder, der hører til gruppen.

Det betyder, at når en ny medarbejder starter, og IT opretter brugeren i Microsoft 365, så skal de blot tilføje personen til den rigtige gruppe. Rettighederne følger med, og du behøver ikke at konfigurere noget manuelt inde i Business Central.

En ekstra fordel er, at sikkerhedsgrupperne ikke kun gælder Business Central. De er baseret på Entra ID, så de kan genbruges på tværs af andre Microsoft-tjenester. Hvis sælgerne bruger både Business Central og SharePoint, så skal gruppen ikke oprettes to gange.

Styrer sikkerhedsgrupper også licenserne?

Nej, sikkerhedsgrupper styrer tildeling af rettighedssæt i Business Central. Licenstildeling foregår i Entra ID eller Microsoft 365 Admin Center.

Du kan godt knytte en licens til den samme gruppe, så for eksempel en Team Member-licens tildeles automatisk, når en bruger tilføjes til gruppen. Men det er to separate opsætninger. Licensen kommer fra Entra ID, og rettighedssættene kommer fra Business Central.

I praksis arbejder IT og forretning sammen om det. IT opsætter grupperne og licenstildelingen i Entra ID, og du kobler rettighedssættene til grupperne inde i Business Central.

Kan du styre adgangen til de enkelte miljøer?

Ja, og sikkerhedsgrupper er den enkleste måde at gøre det på. Hvis du har flere miljøer, for eksempel et dansk, et svensk og et norsk, så laver du en gruppe, der hedder “BC DK”, og tilføjer den til det danske miljø i Admin-centeret. Så er det kun medlemmer af gruppen, der kan logge ind i den danske Business Central.

Det er en effektiv måde at holde styr på adgangen, når du har miljøer på tværs af lande eller selskaber.

Hvad er licenskonfiguration, og hvorfor skal du rydde op i den?

Licenskonfigurationen bestemmer, hvilke standardrettigheder en ny bruger automatisk får ved første login, og den er en skjult kilde til rettigheder ved siden af sikkerhedsgrupperne.

Hvis du styrer rettighedssæt med sikkerhedsgrupper, så bør du fjerne standardopsætningen i licenskonfigurationen. Ellers har dine brugere to kilder til rettigheder, og så bliver det svært at overskue, hvad en bruger reelt har adgang til.

Du kan se begge dele på brugerkortet, hvor der er en sektion for “Rettigheder”, som kommer fra licenskonfigurationen, og en for “Rettigheder fra sikkerhedsgruppe”. Brugerens samlede rettigheder er summen af de to. Abakion anbefaler, at du holder dig til sikkerhedsgrupper.

Vær også opmærksom på, at ændringer i licenskonfigurationen kun slår igennem for nyligt tildelte brugere og ikke ændrer noget for dem, der allerede er oprettet.

Hvordan tester du et nyt rettighedssæt?

Med én medarbejder ad gangen, og ikke med hele gruppen på én gang. Opsætning af rettigheder er en trial-and-error-proces, fordi ingen ERP-manager har fuld indsigt i alle hjørner af alle medarbejderes roller, og selv erfarne konsulenter kan ikke gennemtænke alle scenarier første gang.

Fremgangsmåden er enkel. Lav et udkast til rettighedssæt for hver rolle. Udtag én medarbejder, fjern “Super” fra hendes bruger, tilføj det nye sæt, og lad hende arbejde en helt almindelig arbejdsdag igennem. Når hun løber ind i noget, hun ikke har adgang til, så melder hun det ind, og sættet justeres.

Det sker ofte, at en rollebeskrivelse ikke fanger alt. En ordremodtager ændrer måske også reservationer på lageret. En supportmedarbejder arbejder måske i flere moduler, end du var klar over. Det finder du først ud af i testen.

Når sættet virker, så ruller du det ud til resten af gruppen.

Opgaven kan godt løses internt, hvis du har lyst til at sætte dig ind i det. Men mange virksomheder får hjælp fra deres ERP-leverandør til de første udkast og vedligeholder dem derefter selv.

Hvordan får du overblik over, hvem der har adgang til hvad?

Med Permissions Overview, som Microsoft introducerede i 2026. Siden giver et centraliseret overblik over alle rettighedssæt på tværs af installerede apps og extensions.

Du kan blandt andet se, hvilke rettighedssæt der giver adgang til et bestemt objekt, for eksempel hvilke sæt der tillader redigering af kundedata. Siden viser også, hvilke sikkerhedsgrupper og brugere der er knyttet til hvert rettighedssæt.

Det gør det markant nemmere at lave sikkerhedsaudit, fejlfinde adgangsproblemer og dokumentere over for revisionen, hvem der har adgang til hvad, uden at du skal navigere rundt på mange forskellige sider.

Hvad får du ud af at bruge tid på rettigheder?

Ro, når revisionen kommer, og mindre bøvl i hverdagen. Mange virksomheder har stadig ikke styr på rettigheder, og det er lidt som med sikkerhedsselen. Der sker jo ingenting ved at lade være, indtil det går galt.

Når opsætningen er på plads, så kan du åbne sikkerhedsgruppen og vise medlemslisten, og du har typisk kun én eller to superbrugere, nemlig dem, der administrerer Business Central.

Gevinsten i hverdagen er lige så konkret. Nye medarbejdere onboardes hurtigere. Der er færre “kan du ikke bare give hende super”-situationer. Og du har en struktur, alle kan forstå og følge.

Husk også den anden ende af processen. Når en medarbejder stopper, så skal licensen fjernes i Microsoft 365, brugeren skal fjernes fra de relevante sikkerhedsgrupper, og brugeren bør sættes til inaktiv i Business Central, så brugerlisten fortsat giver et retvisende billede.

Hvem må se de e-mails, der er sendt fra Business Central?

Det bestemmer du på siden “User Email View Policies”, og standarden er måske ikke den, du forventer. De e-mails, der sendes fra Business Central, ligger i systemet, og du kan styre, hvem der må se hvilke.

Der er fire politikker at vælge imellem.

  • View own emails.
    Brugeren ser kun sine egne e-mails.
  • View all emails.
    Brugeren ser alle e-mails, der er sendt fra Business Central, også dem der er sendt automatisk fra en jobkø.
  • View if access to all related records.
    Brugeren kan se andres e-mails, hvis hun har adgang til alle relaterede poster, altså for eksempel både fakturaen og kunden.
  • View if access to any related records.
    Brugeren kan se andres e-mails, hvis hun har adgang til mindst én relateret post.

Hvis du ikke angiver en politik for en bruger, så bruger Business Central “View if access to all related records”. Brugerne kan altså som udgangspunkt se hinandens e-mails, hvis de har adgang til de relevante data, og det er værd at vide, for det er måske ikke den adfærd, du ønsker. Afsenderen kan i øvrigt altid se sine egne e-mails, uanset politikken.

Du kan sætte en politik for den enkelte bruger, en fælles standard for alle, eller en kombination, hvor standarden gælder bredt, og enkelte brugere har deres egen linje, der går forud.

Det kan give god mening, at alle i bogholderiet kan se de e-mails, kollegerne har sendt, så alle kan svare på henvendelser fra kunder og leverandører. Omvendt vil man i en salgsorganisation måske ikke have, at sælgerne kan se hinandens tilbud, og så sætter du politikken til “View own emails” for salgsmedarbejderne.

Bemærk, at det er noget andet end rettighedssæt. Rettighedssættene bestemmer, om du systemteknisk har adgang til for eksempel debitorer. E-mailpolitikkerne går et skridt videre og regulerer, om du må se andres data eller kun dine egne inden for det område, du allerede har adgang til.

Hvordan ser du, hvem der har ændret hvad?

Med ændringsloggen, som logger de ændringer, brugerne foretager i de tabeller og felter, du vælger at overvåge. Hvis du for eksempel sætter den op på bankoplysninger på kreditorer, så kan du bagefter se præcis, hvem der har rettet i en kreditors bankkonto.

De fleste revisorer forventer, at du har ændringsloggen aktiveret på bankoplysninger, men den kan også bruges på mange andre områder. Du kan bruge den til at dokumentere brud på forretningsprocesser, og du kan bruge den til at finde årsagen, når nogen har rettet data i god tro, men det viser sig at have en utilsigtet konsekvens et andet sted.

Der er ingen sikkerhed i en ændringslog. Det er historik, og det er bagudskuende.

En detalje, der overrasker mange: ændringerne dukker først op i loggen, når brugerens session er genstartet, altså når sessionen er udløbet, når brugeren skifter selskab eller rollecenter, eller når hun logger ud og ind igen.

Business Central har to separate overvågningsfunktioner, og det er vigtigt ikke at forveksle dem.

Ændringsloggen logger ændringer på tabelniveau. Du vælger tabeller og felter, og Business Central registrerer, hvem der ændrede hvad hvornår. Den er velegnet til bred overvågning af stamdata som kunder, leverandører, varer og opsætningstabeller.

Field Monitoring er målrettet følsomme felter. Du markerer bestemte felter, for eksempel en kreditors IBAN-nummer eller virksomhedens bankkontooplysninger, og får en e-mailnotifikation, straks nogen ændrer værdien. Den er altså proaktiv, hvor ændringsloggen er reaktiv. Du sætter den op på siden “Field Monitoring Setup”, hvor du angiver modtager og afsenderkonto og trykker Start, og du vælger felterne på siden “Monitored Fields Worksheet”.

De to funktioner udelukker hinanden på feltniveau. Hvis du sætter Field Monitoring op på et felt, så er tabellen, feltet ligger i, ikke længere tilgængelig i opsætningen af ændringsloggen. Overvej derfor, hvilke felter der er så kritiske, at du har brug for øjeblikkelig besked, og hvilke der blot skal logges til senere gennemgang.

Overvåg kun det, du har brug for. Brug det på kritiske områder som betalingsoplysninger og kostpriser, men undlad at logge alle bogføringer. Det sætter Business Central på dobbelt arbejde og fylder din database. Microsofts egen anbefaling er, at du ikke skal tilføje finansposter og bogførte dokumenter, og at du skal vælge “Some Fields” i stedet for “All Fields”.

Tag også stilling til din opbevaringspolitik. Ændringer i betalingsoplysninger vil du måske kunne se mange år tilbage, mens du for ordrebekræftelser bare skal kunne finde årsagen til, at noget gik galt for nylig.

Hvordan forhindrer du en uønsket ændring i at ske?

Med et godkendelsesflow, hvor en ændring forudsætter, at en eller flere medarbejdere godkender den. Logs og monitorering er reaktive kontroller, og hvis du proaktivt vil undgå uønskede ændringer, så skal godkendelsen ind før handlingen.

Du kan for eksempel indføre, at en person må godkende indkøb op til 10.000 kroner, mens beløb derover kræver en godkendelse fra chefen. Eller at en salgskreditnota først kan bogføres, når en leder har godkendt. Eller at overførsel af betalinger til banken kræver en godkendelse.

Business Central har to separate workflow-systemer til det.

De indbyggede godkendelses-workflows opretter du på Workflow-siden i Business Central ved at vælge en hændelse, for eksempel at en købsordre frigives, en betingelse, for eksempel at beløbet overstiger 10.000 kroner, og en handling, for eksempel at der sendes en godkendelsesanmodning til lederen. Der følger en række skabeloner med, som du kan kopiere og tilpasse.

Power Automate er Microsofts no-code og low-code procesværktøj, som kobles til Business Central via en connector. Det rummer meget mere funktionalitet, blandt andet notifikationer i Teams og Outlook og integration med andre systemer.

De to systemer supplerer hinanden. Ethvert godkendelsesflow, du opretter i Power Automate, bliver automatisk føjet til listen over workflows i Business Central. Brug de indbyggede workflows til simple, standardiserede godkendelser, og Power Automate til de mere avancerede scenarier, der involverer flere systemer eller mere fleksible notifikationer. Du har sandsynligvis allerede adgang til Power Automate via din Microsoft 365-licens.

Overvej, hvilke områder det giver mening at bruge godkendelsesflows på. Det handler ikke kun om at sikre virksomheden mod snyd, men også om datakvalitet, om at forretningsprocesser bliver fulgt, om at undgå fejl, der giver manuel oprydning, og om at skabe troværdighed omkring processerne. Du kunne for eksempel have en procedure for oprettelse af en ny vare, hvor både lagerchefen, indkøberen, marketing og finansmedarbejderen bidrager.

Men pas på, at processerne ikke bliver for omstændelige. Du må overveje, hvor meget produktivitet i hverdagen du vil ofre.

Og husk stedfortræderen. Du kan opsætte en stedfortræder, når den primære godkender er fraværende, og uden den risikerer du, at en købsordre eller en betaling ligger og venter i dagevis, fordi godkenderen er syg eller på ferie.

Find en balance mellem kontrol og fleksibilitet, som både du, medarbejderne og revisoren er tilfredse med.

Kan du få hjælp til rettighedsopsætningen?

Ja, Abakion holder en workshop om roller og rettigheder, der er målrettet netop denne opgave. Den varer to timer, og deltagerne er typisk den IT-sikkerhedsansvarlige og ERP-systemejeren fra jeres side og en forretningskonsulent fra Abakion.

Workshoppen gennemgår rettighedsstrukturen i Business Central på et overordnet niveau, optegner et brugergruppedesign og opstiller kriterier for sikkerheden, som kan danne grundlag for det videre arbejde med konfiguration og test. Resultatet er en oversigt med forslag til jeres rettighedsgrupper, som I selv kan gå videre med.

Workshoppen handler ikke om at definere brugerlicenser, gennemgå de helt specifikke rettigheder i hvert enkelt sæt eller opsætte godkendelsesflows. Den giver dig strukturen og beslutningsgrundlaget, og derefter kan du selv vedligeholde opsætningen løbende.

Abakion rådgiver efter princippet om mindst nødvendige rettigheder, og det gælder også servicebrugere til integrationer, som ofte kræver bestemte licenser og specifikke rettigheder, og som bør gennemgås regelmæssigt sammen med resten af adgangsstyringen.

Abakion

Abakion er eksperter i Microsofts forretningsløsninger til ERP, CRM og BI til danske virksomheder. Vi leverer både enkle løsninger, der er klar til brug hos mindre virksomheder, og skræddersyede løsninger til større virksomheder.

Ring til os på 70 23 23 16
eller skriv til abakion@abakion.com

Vi giver gerne et godt råd, uanset om du vil handle hos os eller en anden Microsoft-partner.