RMM Labs
Pierwsze kroki 4 min czytania 27 September 2026 Przez Fred

Zespoły, uprawnienia i bezpieczeństwo w Xcellerate OPS: kto co widzi (także pieniądze)

Zdecyduj, kto co widzi, zanim kogokolwiek zaprosisz. Zespoły, uprawnienia, MFA i odejście pracownika w Xcellerate OPS.

Zespoły, uprawnienia i bezpieczeństwo w Xcellerate OPS: kto co widzi (także pieniądze)

Twoja przestrzeń robocza jest gotowa i chcesz zaprosić współpracowników. Najpierw zrób jedno: zdecyduj, kto co może widzieć. W Xcellerate OPS zajmuje to około pół godziny i oszczędza później sytuacji, w których technik widzi stawki godzinowe albo były pracownik wciąż może się zalogować.

TL;DR

  • Dostęp działa przez zespoły: dla każdego obszaru funkcjonalnego wybierasz „współtworzy”, „wyświetla” lub „zablokowany”. Kto nie jest w żadnym zespole, nie widzi nic.
  • Kwoty budżetów i stawki techników można usuwać po stronie serwera dla osób, które nie muszą widzieć pieniędzy.
  • Gdy ktoś odchodzi, wyłączasz go: sesje się kończą, logowanie jest odrzucane, a klucze API cofane, w każdej przestrzeni roboczej.

Dlaczego uprawnienia przed zaproszeniami

OPS jest domyślnie bezpieczny. Uprawnienia są przypisane do zespołów, nie do pojedynczych osób. Dla każdego obszaru funkcjonalnego zespół dostaje jeden z trzech poziomów: współtworzy, wyświetla lub zablokowany. Jeśli ktoś jest w kilku zespołach, dostaje najszerszą kombinację wszystkich tych zespołów. A osoba bez zespołu jest zablokowana wszędzie, dopóki nie przypiszesz jej zespołu.

To bezpieczne, ale oznacza też, że jeśli zaprosisz wszystkich bez zespołów, szybko dostaniesz wiadomości, że „OPS jest pusty”. Dlatego najpierw struktura.

Krok 1: rozrysuj zespoły na kartce

Zacznij od kartki papieru, nie od oprogramowania. Które grupy wykonują inną pracę i powinny widzieć co innego? Dla małego MSP to praktyczny przykład. Nasza przestrzeń demo używa tych samych czterech zespołów.

Zespół Współtworzy Wyświetla Zablokowany
Service Desk zgłoszenia klienci, projekty sprzedaż, fakturowanie
Sieci i infrastruktura zgłoszenia, projekty klienci sprzedaż, fakturowanie
Sprzedaż szanse sprzedaży, oferty klienci, zgłoszenia fakturowanie
Księgowość fakturowanie klienci, umowy –

To przykład, nie szablon: obszary funkcjonalne w OPS mogą nazywać się inaczej albo być podzielone dokładniej. Utrzymuj małą liczbę zespołów. Cztery dobrze przemyślane zespoły łatwiej prowadzić niż dziesięć.

Krok 2: utwórz zespoły i wyznacz lidera

W ustawieniach otwórz sekcję zespołów i uprawnień w grupie dotyczącej osób i dostępu. Zespół tworzysz, nadając mu nazwę. Lista pokazuje dla każdego zespołu liczbę członków i lidera.

Lista zespołów z członkami i liderem w Xcellerate OPS Lista zespołów z liczbą członków i liderem każdego z nich, w tym zespół systemowy „Tenant admins”.

Zobaczysz tam też zespół systemowy: „Tenant admins”. To zespół administratorów Twojej przestrzeni. Utrzymuj go jak najmniejszym, najlepiej Ty i jedna osoba zastępcza.

Liderów wybieraj świadomie. W OPS dostają między innymi alerty o naruszeniu SLA i mogą być w ścieżce akceptacji kart czasu pracy. Wybierz kogoś, kto naprawdę reaguje.

Krok 3: ustaw „współtworzy”, „wyświetla” lub „zablokowany” dla każdego obszaru

Przejdź przez obszary funkcjonalne zespół po zespole. W razie wątpliwości wybierz „wyświetla” zamiast „współtworzy”. Poszerzyć dostęp możesz zawsze. Ponieważ uprawnienia sumują się między zespołami, dodatkowy dostęp dawaj, dodając osobę do drugiego zespołu, a nie poszerzając zespół bardziej niż trzeba.

Trzymaj pieniądze poza zasięgiem wzroku

Nie każdy musi wiedzieć, ile kosztuje technik ani jaki jest budżet projektu. OPS ma do tego osobne uprawnienia, które usuwają po stronie serwera kwoty budżetów i stawki techników. Liczby nie są więc tylko ukryte na ekranie, w ogóle nie trafiają do tego użytkownika. Rentowność projektów (przychód, koszt i marża) i tak widzą wyłącznie administratorzy.

Krok 4: zaproś użytkowników z rolą, zespołami i dostępnością

Dopiero teraz zapraszasz ludzi, podając adres e-mail. Od razu wybierasz rolę (administrator lub technik) i zespoły. Dzięki temu dostęp jest poprawny od pierwszego logowania.

Lista użytkowników z rolą, zespołami i dostępnością w Xcellerate OPS Lista użytkowników z rolą, prowadzonymi zespołami, widocznością i dostępnością oraz formularz zaproszenia.

Uzupełnij też dostępność, na przykład 8 godzin dziennie lub 40 godzin tygodniowo. Dzięki temu dla każdej osoby zapisane jest, ile godzin jest dostępna, co ma znaczenie zwłaszcza przy niepełnym etacie.

Krok 5: zabezpiecz logowanie

  • MFA: każde logowanie hasłem wymaga drugiego potwierdzenia, klucza passkey lub kodu z aplikacji uwierzytelniającej. Dostępne są jednorazowe kody odzyskiwania. Poproś zespół, by przechowywał je bezpiecznie.
  • Passkeys: logowanie odciskiem palca, twarzą lub PIN-em urządzenia, odporne na phishing. Przestrzeń robocza może ich wymagać.
  • SSO: jeśli zespół pracuje już w Microsoft 365 lub Google Workspace, skonfiguruj logowanie jednokrotne Microsoft lub Google dla swojej przestrzeni. W centrum integracji przeciągasz je do kategorii uwierzytelniania.
  • Ochrona przed atakami brute-force: każda ścieżka logowania jest spowalniana przy powtarzanych próbach. Nie trzeba nic konfigurować.

Więcej o MFA, passkeys i SSO: Bezpieczeństwo i kontrola dostępu.

Kilka przestrzeni roboczych

Prowadzisz więcej niż jedną przestrzeń, na przykład dla drugiej firmy? Jedno konto może należeć do kilku przestrzeni, z przełącznikiem między nimi i jednym resetem hasła dla wszystkich. Każda przestrzeń ma własną, odizolowaną bazę danych. Zobacz architektura multi-tenant.

Lista kontrolna przy odejściu pracownika

  1. Wyłącz osobę w OPS. To natychmiast kończy jej sesje, odrzuca logowanie hasłem i przez SSO oraz cofa jej klucze API, w każdej przestrzeni, do której miała dostęp.
  2. Przekaż jej otwarte zgłoszenia i zadania współpracownikowi.
  3. Była liderem zespołu? Wyznacz nowego, żeby alerty i akceptacje nie utknęły.
  4. Zmień wspólne hasła, które znała. Sejf prowadzi dziennik audytu, kto miał dostęp do jakich danych logowania; to dobry punkt wyjścia.
  5. Sprawdź konta u klientów i dostawców, które nie przechodzą przez OPS.

Częste błędy

  • Ukrywanie modułów i nazywanie tego bezpieczeństwem. Przełączniki widocznych funkcji są czysto kosmetyczne: strony pozostają dostępne. Dostępem sterujesz przez zespoły. Zobacz modułowość i personalizacja.
  • Wrzucenie wszystkich do „Tenant admins”, bo tak szybciej. Wtedy nie masz modelu uprawnień, tylko zaufanie.
  • Zaproszenie kogoś bez zespołu. Taka osoba nic nie widzi i uznaje, że OPS nie działa.
  • Wspólne loginy. Jedno konto dla dwóch osób sprawia, że MFA, wyłączanie przy odejściu i logi tracą sens.

Nie masz jeszcze przestrzeni roboczej? Zacznij za darmo i skonfiguruj zespoły, zanim zaprosisz pierwszą osobę.

Często zadawane pytania

Co widzi użytkownik, który nie jest w żadnym zespole?
Nic. Bez zespołu osoba jest zablokowana wszędzie, dopóki nie przypiszesz jej zespołu.
Czy mogę ukryć, ile kosztują technicy?
Tak. Osobne uprawnienia usuwają po stronie serwera kwoty budżetów i stawki techników dla użytkowników, którzy nie powinni widzieć pieniędzy. Rentowność projektów widzą tylko administratorzy.
Co się dzieje, gdy wyłączę użytkownika?
Jego sesje się kończą, logowanie hasłem i przez SSO jest odrzucane, a klucze API cofane, w każdej przestrzeni, do której miał dostęp.
#uprawnienia PSA#dostęp według ról#zarządzanie użytkownikami MSP#MFA#Xcellerate OPS
Źródła: Xcellerate OPS feature pages: https://rmmlabs.io/pl/products/ops/features/customizable; https://rmmlabs.io/pl/products/ops/features/multi-tenant; https://rmmlabs.io/pl/products/ops/features/security-access. Screenshots: real captures of the Xcellerate OPS demo workspace, 27 Sep 2026.

Gotowy rozwiązać zgodność z rejestracją czasu pracy?

Xcellerate OPS domyślnie obejmuje belgijskie wymogi rejestracji czasu pracy z 2027 roku — bez dodatkowego modułu.