Skip to main content
Nimeä kaksi vastuuhenkilöä ennen kuin rajoitat tiimisi kirjautumistapoja: se joka ylläpitää Google Workspace- tai Microsoft Entra -hakemistoanne, ja se joka vastaa TWICE Commerce -tilistä. He ovat harvoin sama henkilö, ja pääsy rikkoutuu juuri heidän välissään. Ratkaise tämä nyt, älä julkaisua edeltävällä viikolla. Ryhmän luominen hakemistoon tai sopiminen siitä kuka hyväksyy pääsypyynnöt kulkee IT-osaston kautta sen omassa aikataulussa.

Mitä kirjautumisen rajoittaminen oikeasti tekee

TWICE Commerce ei federoi tunnistautumista hakemistonne kanssa. SAML- tai OIDC-yhteyttä hakemistoonne ei ole, eikä hakemistosynkronointia. Hallintapaneeli antaa käyttöösi neljän kirjautumistavan sallittujen listan: Email & Password, Google, Microsoft ja Facebook. Kun rajaat tilin Microsoftiin, jokainen saapuu sinne Microsoft-tunnuksella, jonka Microsoft on tunnistanut. Hakemistonne ryhmät, käytännöt tai uudet työntekijät eivät kulje sen mukana TWICE Commerceen.

Kuka päättää mistä

Hakemistonne päättää kuka pääsee ovesta sisään. TWICE Commerce päättää mihin sisällä oleva voi koskea. Molempien on toteuduttava, ja vain toinen niistä on meidän. Kun perut henkilön oikeudet hakemistossa, hän ei enää pääse kirjautumaan sillä tavalla. Se ei päätä hänen jäsenyyttään TWICE Commercessa eikä muuta sitä mitä hänen roolinsa salli. Lähtevä työntekijä pitää poistaa molemmista.

Päätä nämä neljä asiaa

Vastaa kaikkiin neljään ennen kuin kukaan muuttaa yhtään asetusta. Jokaisella on vastuuhenkilö teidän puolellanne, eikä yksikään niistä ole TWICE Commercen asetus. Kirjaa molemmat nimet sinne mistä käyttöönotosta vastaava löytää ne. Vuorolista tai yhteinen sähköpostilaatikko ei ole vastuuhenkilö.

Rajoita kirjautumistavat

Aseta sallitut tavat kohdassa Asetukset → Turvallisuus, kortilla Kirjautumistavat. Valitse jokainen tapa jota tiimisi saa käyttää ja poista valinta muista. Uusi tili sallii kaikki neljä kunnes rajoitat niitä. Vähintään yhden tavan on pysyttävä valittuna: lomake ei tallenna tyhjää valintaa, vaan sanoo “Vähintään yksi kirjautumistapa vaaditaan”. Kerro tiimille ennen kuin tallennat. Poistamallasi tavalla kirjautunut pudotetaan tilinvalitsimeen seuraavalla pyynnöllä, ja hänen rivillään lukee englanniksi “Sign in with Microsoft to access” sen sijaan että se avautuisi.
Kirjautumistapojen rajoittaminen on tilaustasoon sidottu ominaisuus. Kestotilaustasot listaavat pakotetun SSO-kirjautumisen Enterprise-tasolle. Tarkista sopimuksesi tai kysy TWICE Commerce -yhteyshenkilöltäsi mitä tilisi sisältää.

Mitä tapahtuu niille joilla on jo salasana

Kukaan ei lukitu pois töistään, eikä mikään data siirry. Jokainen liittää hakemistotunnuksensa jäsenyyteen joka hänellä on jo, kertaalleen. Microsoft-tunnuksilla koodin voi ohittaa, kun sähköpostin verkkotunnus on tilin kirjautumiseen vahvistettujen verkkotunnusten listalla. Listalle ei ole kenttää hallintapaneelissa, joten pyydä TWICE Commerce -yhteyshenkilöäsi asettamaan se ennen kuin iso tiimi liittää tunnuksiaan.

Pidä yksi tie takaisin sisään

Kytke päälle Tietoturvarajoitusten ohitus samassa näkymässä, ja varmista että vähintään kaksi henkilöä voi käyttää sitä. Se antaa käyttäjän, jolla on oikeus Account settings > Security > Manage, kirjautua sähköpostilla ja salasanalla silloinkin kun se tapa ei ole sallittu. Juuri näin väärin määritetty tunnistautumispalvelu korjataan. Tämä oikeus on Ownerilla ja Adminilla. Managerilla ja Memberillä sitä ei ole, eikä mukautetulla roolilla jolle sitä ei ole annettu. Testaa ohitus rajoituksen ollessa voimassa, älä vasta katkoksen alettua. Pyydä toista näistä kahdesta kirjautumaan ulos, kirjautumaan sisään sähköpostilla ja salasanalla ja vahvistamaan että hän pääsee hallintapaneeliin. Ilman ohitusta väärin määritetty tunnistautumispalvelu jättää kaikki kykenemättömiksi muuttamaan asetusta, ja tilin palauttaminen muuttuu tukipyynnöksi.

Roolit eivät koskaan tule hakemistosta

Määritä jokainen rooli käsin TWICE Commercessa kohdassa Asetukset → Käyttäjät ja roolit. Ryhmien kartoitusta rooleihin ei ole eikä hakemistosta tulevaa käyttäjien luontia, joten Entran ryhmä ei muuta tässä mitään. Suunnittele kaksi prosessia sen mukaisesti:
  • Saapuva työntekijä tarvitsee tunnuksen hakemistoonne ja kutsun TWICE Commerceen. Kumpikaan ei tuota toista, ja kutsu kantaa roolin.
  • Lähtevä työntekijä pitää poistaa molemmista. Hakemistotunnuksen katoaminen estää sen kirjautumistavan, mutta hänen jäsenyytensä jää voimaan, ja niin jää myös aiemmin asetettu salasana jos Email & Password on yhä sallittu.
Poista lähtijä kohdassa Asetukset → Käyttäjät ja roolit, tai aseta hänet tilaan Jäädytetty jos haluat säilyttää merkinnän ja päättää pääsyn. Tilin Owneria ei voi jäädyttää eikä poistaa, joten siirrä omistajuus ensin kun lähtijä on Owner. Katso Tuo tiimisi TWICEen itse roolin valinnasta.

Mitä TWICEn tuki ei voi tehdä

Kysy omalta IT-osastoltasi kaikkea vasemmanpuoleista. Kukaan TWICE Commercella ei pääse hakemistoonne, ja kysyminen maksaa sinulle yhden edestakaisen kierroksen.

Valmis kun

  • Yksi nimetty henkilö vastaa hallintaoikeuksista teidän puolellanne, ja yksi nimetty henkilö ylläpitää hakemistoa. Käyttöönotosta vastaavalla on molemmat nimet.
  • Saapuvan ja lähtevän työntekijän vaiheet nimeävät molemmat järjestelmät, ja joku on sitoutunut ajamaan ne.
  • Sallitut kirjautumistavat vastaavat sitä mitä tiimisi oikeasti voi käyttää, ja tiimille kerrottiin ennen muutosta.
  • Kahdella henkilöllä on turvallisuusoikeus, ja toinen heistä on kirjautunut ohituksen kautta rajoituksen ollessa voimassa.

Aiheeseen liittyvät artikkelit

Määritä yrityksesi

Käyttöönottovaihe, johon tämä ohje kuuluu.

Tuo tiimisi TWICEen

Roolin valinta, kutsun lähettäminen ja näkyvät alueet suhteessa pääsyyn tietoihin.

Turvallisuusasetukset

Sivun kaksi korttia kenttä kentältä.

Käyttäjät ja roolit -asetukset

Kutsuvuo, neljä järjestelmäroolia ja käyttöoikeusmatriisi.

Ennen kuin aloitat

Päätökset jotka tulevat ennen konfigurointia.