RMM Labs
Първи стъпки 5 мин четене 27 септември 2026 г. От Fred

Екипи, права и сигурност в Xcellerate OPS: кой какво вижда (включително парите)

Решете кой какво вижда, преди да поканите някого. Екипи, права, MFA и напускане на служител в Xcellerate OPS.

Екипи, права и сигурност в Xcellerate OPS: кой какво вижда (включително парите)

Работното ви пространство е готово и искате да поканите колегите си. Първо направете едно нещо: решете кой какво може да вижда. В Xcellerate OPS това отнема около половин час и ви спестява техници, които виждат часовите ставки, или бивш служител, който все още може да влезе.

TL;DR

  • Достъпът минава през екипи: за всяка функционална област избирате „участва“, „преглежда“ или „блокиран“. Който не е в екип, не вижда нищо.
  • Сумите по бюджети и ставките на техниците могат да се премахват на сървъра за хората, които не трябва да виждат пари.
  • Когато някой напусне, го деактивирате: сесиите приключват, входът е отказан, а API ключовете се отнемат във всяко работно пространство.

Защо правата са преди поканите

OPS е защитен по подразбиране. Правата са обвързани с екипи, не с отделни хора. За всяка функционална област екипът получава едно от три нива: участва, преглежда или блокиран. Ако някой е в няколко екипа, получава най-широката комбинация от всички тях. А човек без екип е блокиран навсякъде, докато не му зададете екип.

Това е сигурно, но означава и следното: ако поканите всички без екипи, бързо ще получите съобщения, че „OPS е празен“. Затова първо структурата.

Стъпка 1: скицирайте екипите на хартия

Започнете с лист хартия, не със софтуера. Кои групи вършат различна работа и трябва да виждат различни неща? За малък MSP това е работещ пример. Нашето демо пространство използва същите четири екипа.

Екип Участва Преглежда Блокиран
Сервизно бюро тикети клиенти, проекти продажби, фактуриране
Мрежи и инфраструктура тикети, проекти клиенти продажби, фактуриране
Продажби възможности, оферти клиенти, тикети фактуриране
Счетоводство фактуриране клиенти, договори –

Това е пример, не шаблон: функционалните области в OPS може да се казват различно или да са разделени по-подробно. Дръжте броя на екипите малък. Четири добре избрани екипа се управляват по-лесно от десет.

Стъпка 2: създайте екипите и определете ръководител

В настройките отворете раздела за екипи и права в групата за хора и достъп. Екип се създава с име. Списъкът показва за всеки екип броя членове и ръководителя.

Списък с екипи, членове и ръководител в Xcellerate OPS Списъкът с екипи с броя членове и ръководителя на всеки, включително системния екип „Tenant admins“.

Там ще видите и системен екип: „Tenant admins“. Това е екипът на администраторите на вашето пространство. Дръжте го възможно най-малък, в идеалния случай вие и един заместник.

Избирайте ръководителите внимателно. В OPS те получават, наред с други неща, известия при нарушен SLA и могат да участват в одобрението на графиците с отработено време. Изберете човек, който наистина следи.

Стъпка 3: задайте „участва“, „преглежда“ или „блокиран“ за всяка област

Минете през функционалните области екип по екип. При съмнение изберете „преглежда“ вместо „участва“. Винаги можете да разширите достъпа по-късно. Тъй като правата се събират между екипите, давайте допълнителен достъп, като добавите човека към втори екип, а не като правите един екип по-широк от необходимото.

Дръжте парите далеч от погледа

Не всеки трябва да знае колко струва един техник или колко е бюджетът на проект. OPS има отделни права, които премахват на сървъра сумите по бюджети и ставките на техниците. Числата не просто се скриват на екрана, те изобщо не се изпращат към този потребител. Рентабилността на проектите (приходи, разходи и марж) така или иначе е видима само за администратори.

Стъпка 4: поканете потребители с роля, екипи и капацитет

Едва сега каните хората по имейл. Веднага избирате ролята (администратор или техник) и екипите. Така достъпът е правилен от първия вход.

Списък с потребители с роля, екипи и капацитет в Xcellerate OPS Списъкът с потребители с роля, ръководени екипи, видимост и капацитет, и формулярът за покана.

Попълнете и капацитета, например 8 часа на ден или 40 часа седмично. Така за всеки човек е записано колко часа е на разположение, което е важно особено при непълно работно време.

Стъпка 5: защитете входа

  • MFA: всеки вход с парола изисква второ доказателство, passkey или код от приложение за удостоверяване. Има еднократни кодове за възстановяване. Помолете екипа си да ги пази на сигурно място.
  • Passkeys: вход с пръстов отпечатък, лице или ПИН на устройството, устойчив на фишинг. Работното пространство може да ги изисква.
  • SSO: ако екипът ви вече работи с Microsoft 365 или Google Workspace, настройте единен вход с Microsoft или Google за пространството си. В хъба за интеграции го плъзгате в категорията за удостоверяване.
  • Защита срещу brute-force: всеки път за вход се ограничава при повторни опити. Не е нужно да настройвате нищо.

Повече за MFA, passkeys и SSO: Сигурност и контрол на достъпа.

Няколко работни пространства

Управлявате ли повече от едно пространство, например за втора фирма? Един акаунт може да членува в няколко пространства, с превключвател между тях и едно нулиране на паролата за всички. Всяко пространство запазва собствена изолирана база данни. Вижте мултитенант архитектура.

Контролен списък при напускане на служител

  1. Деактивирайте човека в OPS. Това веднага прекратява сесиите му, отказва вход с парола и SSO и отнема API ключовете му във всяко пространство, до което е имал достъп.
  2. Прехвърлете отворените му тикети и задачи на колега.
  3. Бил ли е ръководител на екип? Определете нов, за да не блокират известията и одобренията.
  4. Сменете споделените пароли, които е знаел. Трезорът води одитен дневник кой до кои идентификационни данни е имал достъп; това е добра отправна точка.
  5. Проверете акаунтите при клиенти и доставчици, които не минават през OPS.

Чести грешки

  • Скриване на модули с мисълта, че това е сигурност. Превключвателите за видими функции са чисто козметични: страниците остават достъпни. Достъпът се управлява с екипи. Вижте модулен и персонализируем.
  • Всички в „Tenant admins“, защото е по-бързо. Тогава нямате модел на права, а само доверие.
  • Покана без екип. Човекът не вижда нищо и решава, че OPS не работи.
  • Споделени акаунти. Един акаунт за двама прави MFA, деактивирането при напускане и дневниците безсмислени.

Още нямате работно пространство? Започнете безплатно и настройте екипите си, преди да поканите първия колега.

Често задавани въпроси

Какво вижда потребител, който не е в нито един екип?
Нищо. Без екип човекът е блокиран навсякъде, докато не му зададете екип.
Мога ли да скрия колко струват техниците?
Да. Отделни права премахват на сървъра сумите по бюджети и ставките на техниците за потребители, които не трябва да виждат пари. Рентабилността на проектите е видима само за администратори.
Какво става, когато деактивирам някого?
Сесиите му приключват, входът с парола и SSO е отказан, а API ключовете му се отнемат във всяко пространство, до което е имал достъп.
Източници: Xcellerate OPS feature pages: https://rmmlabs.io/bg/products/ops/features/customizable; https://rmmlabs.io/bg/products/ops/features/multi-tenant; https://rmmlabs.io/bg/products/ops/features/security-access. Screenshots: real captures of the Xcellerate OPS demo workspace, 27 Sep 2026.

Готови ли сте да решите съответствието при отчитане на работното време?

Xcellerate OPS покрива белгийските изисквания за отчитане на работното време от 2027 г. по подразбиране — без допълнителен модул.

Свързани статии