RMM Labs
Erste Schritte 5 Min. Lesezeit 27 September 2026 Von Fred

Teams, Berechtigungen und Sicherheit in Xcellerate OPS: Wer sieht was (auch beim Geld)

Legen Sie fest, wer was sieht, bevor Sie jemanden einladen. So richten Sie Teams, Berechtigungen, MFA und Offboarding in Xcellerate OPS ein.

Teams, Berechtigungen und Sicherheit in Xcellerate OPS: Wer sieht was (auch beim Geld)

Ihr Workspace ist eingerichtet und Sie wollen Ihre Kolleginnen und Kollegen einladen. Klären Sie vorher eine Sache: wer was sehen darf. In Xcellerate OPS dauert das etwa eine halbe Stunde und erspart Ihnen später Techniker, die Stundensätze sehen, oder ehemalige Mitarbeitende, die sich noch anmelden können.

TL;DR

  • Zugriff läuft über Teams: Pro Funktionsbereich wählen Sie Mitarbeiten, Ansehen oder Gesperrt. Wer in keinem Team ist, sieht nichts.
  • Budgetbeträge und Techniker-Stundensätze lassen sich serverseitig ausblenden, für alle, die keine Zahlen sehen müssen.
  • Verlässt jemand das Unternehmen, deaktivieren Sie die Person: Sitzungen enden, die Anmeldung wird verweigert und API-Schlüssel werden widerrufen, in jedem Workspace.

Warum Berechtigungen vor Einladungen kommen

OPS ist standardmäßig sicher eingestellt. Berechtigungen hängen an Teams, nicht an Einzelpersonen. Pro Funktionsbereich bekommt ein Team eine von drei Stufen: Mitarbeiten, Ansehen oder Gesperrt. Ist jemand in mehreren Teams, erhält die Person die weiteste Kombination aller dieser Teams. Und wer in keinem Team ist, ist überall gesperrt, bis Sie ein Team zuweisen.

Das ist sicher, bedeutet aber auch: Laden Sie alle ohne Teams ein, kommen schnell Nachrichten wie „OPS ist leer“. Deshalb zuerst die Struktur.

Schritt 1: Teams auf Papier skizzieren

Beginnen Sie mit einem Blatt Papier, nicht in der Software. Welche Gruppen machen unterschiedliche Arbeit und müssen Unterschiedliches sehen? Für einen kleinen MSP ist das ein praktikables Beispiel. Unser Demo-Workspace nutzt dieselben vier Teams.

Team Mitarbeiten Ansehen Gesperrt
Service Desk Tickets Kunden, Projekte Vertrieb, Rechnungen
Netzwerk & Infrastruktur Tickets, Projekte Kunden Vertrieb, Rechnungen
Vertrieb Verkaufschancen, Angebote Kunden, Tickets Rechnungen
Buchhaltung Rechnungen Kunden, Verträge –

Das ist ein Beispiel, keine Vorlage: Die Funktionsbereiche in OPS können anders heißen oder feiner aufgeteilt sein. Halten Sie die Zahl der Teams klein. Vier gut gewählte Teams lassen sich leichter verwalten als zehn.

Schritt 2: Teams anlegen und Teamleitung bestimmen

Öffnen Sie in den Einstellungen den Bereich für Teams und Berechtigungen in der Gruppe zu Personen und Zugriff. Ein Team legen Sie mit einem Namen an. Die Liste zeigt pro Team die Anzahl der Mitglieder und die Teamleitung.

Teamliste mit Mitgliedern und Teamleitung in Xcellerate OPS Die Teamliste mit Mitgliederzahl und Teamleitung je Team, einschließlich des Systemteams „Tenant admins“.

Dort sehen Sie auch ein Systemteam: „Tenant admins“. Das ist das Team der Administratoren Ihres Workspaces. Halten Sie es so klein wie möglich, am besten Sie selbst und eine Vertretung.

Wählen Sie Teamleitungen bewusst. In OPS erhalten sie unter anderem Warnungen bei SLA-Verletzungen und können im Genehmigungsweg für Stundenzettel stehen. Nehmen Sie jemanden, der tatsächlich nachfasst.

Schritt 3: Mitarbeiten, Ansehen oder Gesperrt pro Bereich festlegen

Gehen Sie die Funktionsbereiche Team für Team durch. Im Zweifel wählen Sie „Ansehen“ statt „Mitarbeiten“. Erweitern können Sie später immer. Da sich Berechtigungen über Teams hinweg addieren, geben Sie jemandem zusätzlichen Zugriff, indem Sie die Person einem zweiten Team hinzufügen, und nicht, indem Sie ein Team breiter machen als nötig.

Geld aus dem Blickfeld halten

Nicht jeder muss wissen, was ein Techniker kostet oder wie groß ein Projektbudget ist. OPS hat dafür eigene Berechtigungen, die Budgetbeträge und Techniker-Stundensätze serverseitig entfernen. Die Zahlen werden also nicht nur am Bildschirm ausgeblendet, sie werden gar nicht an diese Person übertragen. Die Projektrentabilität (Umsatz, Kosten und Marge) ist ohnehin nur für Administratoren sichtbar.

Schritt 4: Benutzer mit Rolle, Teams und Kapazität einladen

Erst jetzt laden Sie Personen per E-Mail-Adresse ein. Rolle (Administrator oder Techniker) und Teams wählen Sie direkt mit. So stimmt der Zugriff ab der ersten Anmeldung.

Benutzerliste mit Rolle, Teams und Kapazität in Xcellerate OPS Die Benutzerliste mit Rolle, geleiteten Teams, Sichtbarkeit und Kapazität sowie das Formular zum Einladen.

Tragen Sie auch die Kapazität ein, zum Beispiel 8 Stunden pro Tag oder 40 Stunden pro Woche. So ist pro Person festgehalten, wie viele Stunden sie verfügbar ist, was vor allem bei Teilzeitkräften zählt.

Schritt 5: Die Anmeldung absichern

  • MFA: Jede Anmeldung mit Passwort verlangt einen zweiten Nachweis, einen Passkey oder einen Code aus einer Authenticator-App. Es gibt Wiederherstellungscodes zur einmaligen Verwendung. Bitten Sie Ihr Team, sie sicher aufzubewahren.
  • Passkeys: Anmeldung per Fingerabdruck, Gesicht oder PIN des Geräts, resistent gegen Phishing. Ihr Workspace kann sie verpflichtend machen.
  • SSO: Arbeitet Ihr Team bereits mit Microsoft 365 oder Google Workspace, richten Sie Microsoft- oder Google-Single-Sign-on für Ihren Workspace ein. Im Integrations-Hub ziehen Sie es auf die Kategorie Authentifizierung.
  • Schutz vor Brute-Force: Jeder Anmeldeweg wird bei wiederholten Versuchen gedrosselt. Dafür müssen Sie nichts einstellen.

Mehr zu MFA, Passkeys und SSO: Sicherheit & Zugriffskontrolle.

Mehrere Workspaces

Betreiben Sie mehr als einen Workspace, etwa für ein zweites Unternehmen? Ein Login kann Mitglied in mehreren Workspaces sein, mit einem Workspace-Umschalter und einem Passwort-Reset für alle. Jeder Workspace behält seine eigene, isolierte Datenbank. Siehe Multi-Tenant-Architektur.

Checkliste für das Offboarding

  1. Deaktivieren Sie die Person in OPS. Das beendet sofort ihre Sitzungen, verweigert die Anmeldung per Passwort und SSO und widerruft ihre API-Schlüssel, in jedem Workspace, auf den sie Zugriff hatte.
  2. Weisen Sie offene Tickets und Aufgaben einer Kollegin oder einem Kollegen zu.
  3. War die Person Teamleitung? Bestimmen Sie eine neue, damit Warnungen und Genehmigungen nicht liegen bleiben.
  4. Ändern Sie gemeinsam genutzte Passwörter, die die Person kannte. Der Tresor führt ein Audit-Protokoll darüber, wer auf welche Zugangsdaten zugegriffen hat; ein guter Ausgangspunkt.
  5. Prüfen Sie Konten bei Kunden und Lieferanten, die nicht über OPS laufen.

Häufige Fehler

  • Module ausblenden und das für Sicherheit halten. Die Schalter für sichtbare Funktionen sind rein kosmetisch: Die Seiten bleiben erreichbar. Zugriff regeln Sie über Teams. Siehe modular & anpassbar.
  • Alle in „Tenant admins“ stecken, weil es schneller geht. Dann haben Sie kein Berechtigungsmodell mehr, nur noch Vertrauen.
  • Jemanden ohne Team einladen. Die Person sieht nichts und hält OPS für defekt.
  • Geteilte Logins. Ein Konto für zwei Personen macht MFA, Offboarding und Protokolle wertlos.

Noch kein Workspace? Kostenlos starten und richten Sie Ihre Teams ein, bevor Sie die erste Person einladen.

Häufig gestellte Fragen

Was sieht ein Benutzer, der in keinem Team ist?
Nichts. Ohne Team ist eine Person überall gesperrt, bis Sie ihr ein Team zuweisen.
Kann ich ausblenden, was Techniker kosten?
Ja. Eigene Berechtigungen entfernen Budgetbeträge und Techniker-Stundensätze serverseitig für Benutzer, die keine Zahlen sehen sollen. Die Projektrentabilität ist nur für Administratoren sichtbar.
Was passiert, wenn ich jemanden deaktiviere?
Die Sitzungen der Person enden, die Anmeldung per Passwort und SSO wird verweigert und ihre API-Schlüssel werden widerrufen, in jedem Workspace, auf den sie Zugriff hatte.
#PSA-Berechtigungen#rollenbasierter Zugriff Service Desk#Benutzerverwaltung MSP#MFA#Xcellerate OPS
Quellen: Xcellerate OPS feature pages: https://rmmlabs.io/de/products/ops/features/customizable; https://rmmlabs.io/de/products/ops/features/multi-tenant; https://rmmlabs.io/de/products/ops/features/security-access. Screenshots: real captures of the Xcellerate OPS demo workspace, 27 Sep 2026.

Bereit, die Zeiterfassungs-Compliance zu lösen?

Xcellerate OPS deckt die belgischen Zeiterfassungsvorgaben ab 2027 standardmäßig ab — ohne zusätzliches Modul.