
Работното ви пространство е готово и искате да поканите колегите си. Първо направете едно нещо: решете кой какво може да вижда. В Xcellerate OPS това отнема около половин час и ви спестява техници, които виждат часовите ставки, или бивш служител, който все още може да влезе.
TL;DR
- Достъпът минава през екипи: за всяка функционална област избирате „участва“, „преглежда“ или „блокиран“. Който не е в екип, не вижда нищо.
- Сумите по бюджети и ставките на техниците могат да се премахват на сървъра за хората, които не трябва да виждат пари.
- Когато някой напусне, го деактивирате: сесиите приключват, входът е отказан, а API ключовете се отнемат във всяко работно пространство.
Защо правата са преди поканите
OPS е защитен по подразбиране. Правата са обвързани с екипи, не с отделни хора. За всяка функционална област екипът получава едно от три нива: участва, преглежда или блокиран. Ако някой е в няколко екипа, получава най-широката комбинация от всички тях. А човек без екип е блокиран навсякъде, докато не му зададете екип.
Това е сигурно, но означава и следното: ако поканите всички без екипи, бързо ще получите съобщения, че „OPS е празен“. Затова първо структурата.
Стъпка 1: скицирайте екипите на хартия
Започнете с лист хартия, не със софтуера. Кои групи вършат различна работа и трябва да виждат различни неща? За малък MSP това е работещ пример. Нашето демо пространство използва същите четири екипа.
| Екип | Участва | Преглежда | Блокиран |
|---|---|---|---|
| Сервизно бюро | тикети | клиенти, проекти | продажби, фактуриране |
| Мрежи и инфраструктура | тикети, проекти | клиенти | продажби, фактуриране |
| Продажби | възможности, оферти | клиенти, тикети | фактуриране |
| Счетоводство | фактуриране | клиенти, договори | – |
Това е пример, не шаблон: функционалните области в OPS може да се казват различно или да са разделени по-подробно. Дръжте броя на екипите малък. Четири добре избрани екипа се управляват по-лесно от десет.
Стъпка 2: създайте екипите и определете ръководител
В настройките отворете раздела за екипи и права в групата за хора и достъп. Екип се създава с име. Списъкът показва за всеки екип броя членове и ръководителя.
Списъкът с екипи с броя членове и ръководителя на всеки, включително системния екип „Tenant admins“.
Там ще видите и системен екип: „Tenant admins“. Това е екипът на администраторите на вашето пространство. Дръжте го възможно най-малък, в идеалния случай вие и един заместник.
Избирайте ръководителите внимателно. В OPS те получават, наред с други неща, известия при нарушен SLA и могат да участват в одобрението на графиците с отработено време. Изберете човек, който наистина следи.
Стъпка 3: задайте „участва“, „преглежда“ или „блокиран“ за всяка област
Минете през функционалните области екип по екип. При съмнение изберете „преглежда“ вместо „участва“. Винаги можете да разширите достъпа по-късно. Тъй като правата се събират между екипите, давайте допълнителен достъп, като добавите човека към втори екип, а не като правите един екип по-широк от необходимото.
Дръжте парите далеч от погледа
Не всеки трябва да знае колко струва един техник или колко е бюджетът на проект. OPS има отделни права, които премахват на сървъра сумите по бюджети и ставките на техниците. Числата не просто се скриват на екрана, те изобщо не се изпращат към този потребител. Рентабилността на проектите (приходи, разходи и марж) така или иначе е видима само за администратори.
Стъпка 4: поканете потребители с роля, екипи и капацитет
Едва сега каните хората по имейл. Веднага избирате ролята (администратор или техник) и екипите. Така достъпът е правилен от първия вход.
Списъкът с потребители с роля, ръководени екипи, видимост и капацитет, и формулярът за покана.
Попълнете и капацитета, например 8 часа на ден или 40 часа седмично. Така за всеки човек е записано колко часа е на разположение, което е важно особено при непълно работно време.
Стъпка 5: защитете входа
- MFA: всеки вход с парола изисква второ доказателство, passkey или код от приложение за удостоверяване. Има еднократни кодове за възстановяване. Помолете екипа си да ги пази на сигурно място.
- Passkeys: вход с пръстов отпечатък, лице или ПИН на устройството, устойчив на фишинг. Работното пространство може да ги изисква.
- SSO: ако екипът ви вече работи с Microsoft 365 или Google Workspace, настройте единен вход с Microsoft или Google за пространството си. В хъба за интеграции го плъзгате в категорията за удостоверяване.
- Защита срещу brute-force: всеки път за вход се ограничава при повторни опити. Не е нужно да настройвате нищо.
Повече за MFA, passkeys и SSO: Сигурност и контрол на достъпа.
Няколко работни пространства
Управлявате ли повече от едно пространство, например за втора фирма? Един акаунт може да членува в няколко пространства, с превключвател между тях и едно нулиране на паролата за всички. Всяко пространство запазва собствена изолирана база данни. Вижте мултитенант архитектура.
Контролен списък при напускане на служител
- Деактивирайте човека в OPS. Това веднага прекратява сесиите му, отказва вход с парола и SSO и отнема API ключовете му във всяко пространство, до което е имал достъп.
- Прехвърлете отворените му тикети и задачи на колега.
- Бил ли е ръководител на екип? Определете нов, за да не блокират известията и одобренията.
- Сменете споделените пароли, които е знаел. Трезорът води одитен дневник кой до кои идентификационни данни е имал достъп; това е добра отправна точка.
- Проверете акаунтите при клиенти и доставчици, които не минават през OPS.
Чести грешки
- Скриване на модули с мисълта, че това е сигурност. Превключвателите за видими функции са чисто козметични: страниците остават достъпни. Достъпът се управлява с екипи. Вижте модулен и персонализируем.
- Всички в „Tenant admins“, защото е по-бързо. Тогава нямате модел на права, а само доверие.
- Покана без екип. Човекът не вижда нищо и решава, че OPS не работи.
- Споделени акаунти. Един акаунт за двама прави MFA, деактивирането при напускане и дневниците безсмислени.
Още нямате работно пространство? Започнете безплатно и настройте екипите си, преди да поканите първия колега.


