Je werkruimte staat klaar en je wilt je collega's uitnodigen. Doe eerst één ding: beslis wie wat mag zien. In Xcellerate OPS kost dat een halfuurtje, en het bespaart je later gedoe met technici die uurtarieven zien of een ex-medewerker die nog kan inloggen.
TL;DR
- Toegang loopt via teams: per functioneel gebied kies je bijdragen, bekijken of geblokkeerd. Wie in geen enkel team zit, ziet niets.
- Budgetbedragen en tarieven van technici kun je server-side weglaten voor wie geen geld hoeft te zien.
- Vertrekt iemand, dan schakel je die persoon uit: sessies stoppen, aanmelden lukt niet meer en API-sleutels worden ingetrokken, in elke werkruimte.
Waarom eerst rechten, dan uitnodigingen
OPS is standaard veilig ingesteld. Rechten hangen aan teams, niet aan losse personen. Per functioneel gebied krijgt een team één van drie standen: bijdragen, bekijken of geblokkeerd. Zit iemand in meerdere teams, dan krijgt die persoon de ruimste combinatie van al die teams samen. En wie in geen enkel team zit, is overal geblokkeerd tot je een team toewijst.
Dat is veilig, maar het betekent ook: nodig je iedereen uit zonder teams, dan krijg je meteen berichtjes dat "OPS leeg is". Daarom eerst de structuur.
Stap 1: schets je teams op papier
Begin niet in de software maar met een blad papier. Welke groepen doen ander werk en moeten andere dingen zien? Voor een kleine MSP is dit een werkbaar voorbeeld. Onze demo-omgeving gebruikt dezelfde vier teams.
| Team | Bijdragen | Bekijken | Geblokkeerd |
|---|---|---|---|
| Servicedesk | tickets | klanten, projecten | verkoop, facturatie |
| Netwerk & infra | tickets, projecten | klanten | verkoop, facturatie |
| Verkoop | verkoopkansen, offertes | klanten, tickets | facturatie |
| Boekhouding | facturatie | klanten, contracten | – |
Het is een voorbeeld, geen sjabloon: de functionele gebieden in OPS kunnen anders heten of fijner verdeeld zijn. Houd het aantal teams klein.
Stap 2: maak de teams aan en duid een teamleider aan
Ga in de instellingen naar het onderdeel voor teams en rechten, onder de groep over mensen en toegang. Een team maak je aan met een naam. In de lijst zie je per team hoeveel leden het heeft en wie de teamleider is.
De lijst met teams, met per team het aantal leden en de teamleider, inclusief het systeemteam "Tenant admins".
Je ziet er ook een systeemteam: "Tenant admins". Dat is het team van de beheerders van je werkruimte. Houd het zo klein mogelijk, liefst jij en één back-up.
Kies je teamleiders bewust. In OPS krijgen zij onder meer de waarschuwingen bij SLA-overschrijdingen, en ze kunnen in de goedkeuringsroute voor timesheets zitten.
Stap 3: stel per gebied bijdragen, bekijken of geblokkeerd in
Loop per team de functionele gebieden af. Twijfel je, kies dan "bekijken" in plaats van "bijdragen". Opschalen kan altijd. Omdat rechten over teams heen worden samengeteld, geef je iemand extra toegang door die persoon aan een tweede team toe te voegen, niet door een team ruimer te maken dan nodig.
Houd geld uit beeld
Niet iedereen hoeft te weten wat een technicus kost of hoe groot een projectbudget is. OPS heeft daarvoor aparte rechten die budgetbedragen en tarieven van technici server-side weglaten. De cijfers worden dus niet gewoon verborgen op het scherm; ze worden niet naar die gebruiker gestuurd. De winstgevendheid van projecten (omzet, kost en marge) is sowieso alleen zichtbaar voor beheerders.
Stap 4: nodig gebruikers uit met rol, teams en capaciteit
Pas nu nodig je mensen uit, via het e-mailadres. Je kiest meteen de rol (beheerder of technicus) en de teams. Zo klopt de toegang vanaf de eerste aanmelding.
Het gebruikersoverzicht met rol, geleide teams, zichtbaarheid en capaciteit, en het formulier om iemand uit te nodigen.
Vul ook de capaciteit in, bijvoorbeeld 8 uur per dag of 40 uur per week. Zo ligt per persoon vast hoeveel uren die beschikbaar is, wat vooral bij deeltijders het verschil maakt.
Stap 5: beveilig het aanmelden
- MFA: elke aanmelding met een wachtwoord vraagt een tweede bewijs, een passkey of een code uit een authenticator-app. Er zijn eenmalige herstelcodes. Vraag je team om die veilig te bewaren.
- Passkeys: aanmelden met vingerafdruk, gezicht of pincode van het toestel, bestand tegen phishing. Je kunt passkeys voor je werkruimte vereisen.
- SSO: werkt je team al met Microsoft 365 of Google Workspace, zet dan Microsoft- of Google-single sign-on op voor je werkruimte. In de integratiehub sleep je die naar de categorie voor authenticatie.
- Bruteforce-bescherming: elke aanmeldroute wordt afgeremd bij herhaalde pogingen. Daar hoef je niets voor te doen.
Meer over MFA, passkeys en SSO lees je op Beveiliging en toegangsbeheer.
Meerdere werkruimtes
Beheer je meer dan één werkruimte, bijvoorbeeld voor een tweede bedrijf? Eén login kan lid zijn van meerdere werkruimtes, met een werkruimtewisselaar en één wachtwoordreset voor allemaal. Elke werkruimte heeft wel een eigen, afgeschermde database. Zie multi-tenant architectuur.
Checklist als een medewerker vertrekt
- Schakel de persoon uit in OPS. Dat beëindigt meteen de sessies, weigert aanmelden met wachtwoord en SSO en trekt de API-sleutels in, in elke werkruimte waar die persoon bij kon.
- Wijs open tickets en taken toe aan een collega.
- Was de persoon teamleider? Duid een nieuwe aan, zodat waarschuwingen en goedkeuringen niet blijven hangen.
- Wijzig gedeelde wachtwoorden die de persoon kende. De kluis houdt een auditlog bij van wie welke gegevens heeft opgevraagd; dat is een goed startpunt.
Veelgemaakte fouten
- Modules verbergen en denken dat het beveiliging is. De schakelaars voor zichtbare functies zijn puur cosmetisch: de pagina's blijven bereikbaar. Toegang regel je met teams. Zie modulair en aanpasbaar.
- Iedereen in "Tenant admins" zetten omdat het sneller gaat. Dan heb je geen rechtenmodel meer, alleen vertrouwen.
- Iemand uitnodigen zonder team. Die ziet niets en denkt dat OPS stuk is.
- Gedeelde logins. Eén account voor twee mensen maakt MFA, uitschakelen bij vertrek en de logboeken zinloos.
Nog geen werkruimte? Gratis starten en zet je teams op voor je de eerste collega uitnodigt.
