> ## Documentation Index
> Fetch the complete documentation index at: https://www.twicecommerce.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Päätä kuka vastaa hallintaoikeuksista

> Nimeä kirjautumisesta ja rooleista vastaavat henkilöt ennen kuin rajoitat kirjautumistapoja, ja tunnista ne kysymykset joihin vain oma IT-osastosi voi vastata.

Nimeä kaksi vastuuhenkilöä ennen kuin rajoitat tiimisi kirjautumistapoja: se joka ylläpitää Google Workspace- tai Microsoft Entra -hakemistoanne, ja se joka vastaa TWICE Commerce -tilistä. He ovat harvoin sama henkilö, ja pääsy rikkoutuu juuri heidän välissään.

Ratkaise tämä nyt, älä julkaisua edeltävällä viikolla. Ryhmän luominen hakemistoon tai sopiminen siitä kuka hyväksyy pääsypyynnöt kulkee IT-osaston kautta sen omassa aikataulussa.

## Mitä kirjautumisen rajoittaminen oikeasti tekee

TWICE Commerce ei federoi tunnistautumista hakemistonne kanssa. SAML- tai OIDC-yhteyttä hakemistoonne ei ole, eikä hakemistosynkronointia.

Hallintapaneeli antaa käyttöösi neljän kirjautumistavan sallittujen listan: **Email & Password**, **Google**, **Microsoft** ja **Facebook**. Kun rajaat tilin Microsoftiin, jokainen saapuu sinne Microsoft-tunnuksella, jonka Microsoft on tunnistanut. Hakemistonne ryhmät, käytännöt tai uudet työntekijät eivät kulje sen mukana TWICE Commerceen.

## Kuka päättää mistä

Hakemistonne päättää kuka pääsee ovesta sisään. TWICE Commerce päättää mihin sisällä oleva voi koskea. Molempien on toteuduttava, ja vain toinen niistä on meidän.

| Päätetään hakemistossanne                                       | Päätetään TWICE Commercessa                                       |
| --------------------------------------------------------------- | ----------------------------------------------------------------- |
| Onko henkilöllä lainkaan tunnusta jolla kirjautua               | Onko hän TWICE Commerce -tilisi jäsen                             |
| Saapuvat ja lähtevät työntekijät                                | Mikä rooli kullakin käyttäjällä on ja mitkä alueet hän näkee      |
| Ryhmäjäsenyys, monivaiheinen tunnistus, ehdollinen käyttöoikeus | Käyttäjän jäädyttäminen tai poistaminen                           |
| Salasanakäytäntö ja salasanan vaihto                            | Ei mitään. TWICE Commerce ei säilytä hakemistotunnuksen salasanaa |

Kun perut henkilön oikeudet hakemistossa, hän ei enää pääse kirjautumaan sillä tavalla. Se ei päätä hänen jäsenyyttään TWICE Commercessa eikä muuta sitä mitä hänen roolinsa salli. Lähtevä työntekijä pitää poistaa molemmista.

## Päätä nämä neljä asiaa

Vastaa kaikkiin neljään ennen kuin kukaan muuttaa yhtään asetusta. Jokaisella on vastuuhenkilö teidän puolellanne, eikä yksikään niistä ole TWICE Commercen asetus.

| Päätä                                    | Kenelle se yleensä kuuluu                  | Mitä menee pieleen ratkaisematta                                             |
| ---------------------------------------- | ------------------------------------------ | ---------------------------------------------------------------------------- |
| Kuka hyväksyy hallintaoikeuspyynnöt      | TWICE Commerce -tilistä vastaava           | Pyynnöt menevät lähimmälle ja rooleja jaetaan vahingossa                     |
| Miten uusi työntekijä saa tunnukset      | IT-osastonne, sen jälkeen tilistä vastaava | Uusi työntekijä odottaa päiviä kutsua jota kukaan ei tiennyt olevansa velkaa |
| Mitä tapahtuu hänen viimeisenä päivänään | IT-osastonne ja tilistä vastaava yhdessä   | Lähtijälle jää toimiva kirjautuminen tai jäsenyys                            |
| Mitkä kirjautumistavat tili sallii       | Tilistä vastaava yhdessä IT:n kanssa       | Joku rajaa tilin ja lukitsee puolet tiimistä ulos                            |

Kirjaa molemmat nimet sinne mistä käyttöönotosta vastaava löytää ne. Vuorolista tai yhteinen sähköpostilaatikko ei ole vastuuhenkilö.

## Rajoita kirjautumistavat

Aseta sallitut tavat kohdassa **Asetukset → Turvallisuus**, kortilla **Kirjautumistavat**. Valitse jokainen tapa jota tiimisi saa käyttää ja poista valinta muista.

Uusi tili sallii kaikki neljä kunnes rajoitat niitä. Vähintään yhden tavan on pysyttävä valittuna: lomake ei tallenna tyhjää valintaa, vaan sanoo "Vähintään yksi kirjautumistapa vaaditaan".

Kerro tiimille ennen kuin tallennat. Poistamallasi tavalla kirjautunut pudotetaan tilinvalitsimeen seuraavalla pyynnöllä, ja hänen rivillään lukee englanniksi "Sign in with Microsoft to access" sen sijaan että se avautuisi.

<Note>
  Kirjautumistapojen rajoittaminen on tilaustasoon sidottu ominaisuus. [Kestotilaustasot](/docs/fi/twice-commerce-overview) listaavat pakotetun SSO-kirjautumisen Enterprise-tasolle. Tarkista sopimuksesi tai kysy TWICE Commerce -yhteyshenkilöltäsi mitä tilisi sisältää.
</Note>

## Mitä tapahtuu niille joilla on jo salasana

Kukaan ei lukitu pois töistään, eikä mikään data siirry. Jokainen liittää hakemistotunnuksensa jäsenyyteen joka hänellä on jo, kertaalleen.

| Hänen tilanteensa            | Mitä hän tekee                                                                                                                                            |
| ---------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Kirjautuu tänään salasanalla | Kirjautuu uudella tavalla. TWICE Commerce tunnistaa sähköpostin, lähettää 6-numeroisen koodin ja liittää tunnuksen kohdan **Vahvista sähköposti** jälkeen |
| Ei ole koskaan kirjautunut   | Seuraa kutsua ja kirjautuu sitten valitulla tavalla. Mitään ei tarvitse liittää                                                                           |
| Ei ole tilin jäsen           | Mikään ei toimi. Kutsumaton kirjautuminen hylätään viestillä "Emme tunnista tätä sähköpostia", eikä siitä synny tunnusta                                  |

Microsoft-tunnuksilla koodin voi ohittaa, kun sähköpostin verkkotunnus on tilin kirjautumiseen vahvistettujen verkkotunnusten listalla. Listalle ei ole kenttää hallintapaneelissa, joten pyydä TWICE Commerce -yhteyshenkilöäsi asettamaan se ennen kuin iso tiimi liittää tunnuksiaan.

## Pidä yksi tie takaisin sisään

Kytke päälle **Tietoturvarajoitusten ohitus** samassa näkymässä, ja varmista että vähintään kaksi henkilöä voi käyttää sitä. Se antaa käyttäjän, jolla on oikeus `Account settings > Security > Manage`, kirjautua sähköpostilla ja salasanalla silloinkin kun se tapa ei ole sallittu. Juuri näin väärin määritetty tunnistautumispalvelu korjataan.

Tämä oikeus on Ownerilla ja Adminilla. Managerilla ja Memberillä sitä ei ole, eikä mukautetulla roolilla jolle sitä ei ole annettu.

Testaa ohitus rajoituksen ollessa voimassa, älä vasta katkoksen alettua. Pyydä toista näistä kahdesta kirjautumaan ulos, kirjautumaan sisään sähköpostilla ja salasanalla ja vahvistamaan että hän pääsee hallintapaneeliin.

Ilman ohitusta väärin määritetty tunnistautumispalvelu jättää kaikki kykenemättömiksi muuttamaan asetusta, ja tilin palauttaminen muuttuu tukipyynnöksi.

## Roolit eivät koskaan tule hakemistosta

Määritä jokainen rooli käsin TWICE Commercessa kohdassa **Asetukset → Käyttäjät ja roolit**. Ryhmien kartoitusta rooleihin ei ole eikä hakemistosta tulevaa käyttäjien luontia, joten Entran ryhmä ei muuta tässä mitään.

Suunnittele kaksi prosessia sen mukaisesti:

* **Saapuva työntekijä** tarvitsee tunnuksen hakemistoonne ja kutsun TWICE Commerceen. Kumpikaan ei tuota toista, ja kutsu kantaa roolin.
* **Lähtevä työntekijä** pitää poistaa molemmista. Hakemistotunnuksen katoaminen estää sen kirjautumistavan, mutta hänen jäsenyytensä jää voimaan, ja niin jää myös aiemmin asetettu salasana jos **Email & Password** on yhä sallittu.

Poista lähtijä kohdassa **Asetukset → Käyttäjät ja roolit**, tai aseta hänet tilaan **Jäädytetty** jos haluat säilyttää merkinnän ja päättää pääsyn. Tilin Owneria ei voi jäädyttää eikä poistaa, joten siirrä omistajuus ensin kun lähtijä on Owner.

Katso [Tuo tiimisi TWICEen](/docs/fi/guides/launch/get-your-team-into-twice) itse roolin valinnasta.

## Mitä TWICEn tuki ei voi tehdä

Kysy omalta IT-osastoltasi kaikkea vasemmanpuoleista. Kukaan TWICE Commercella ei pääse hakemistoonne, ja kysyminen maksaa sinulle yhden edestakaisen kierroksen.

| Ei meidän                                                            | Meidän                                                          |
| -------------------------------------------------------------------- | --------------------------------------------------------------- |
| Luoda, sulkea tai avata tunnusta hakemistossanne                     | Jäsenyydet, roolit ja näkyvät alueet TWICE Commerce -tililläsi  |
| Vaihtaa hakemiston salasanaa tai monivaiheisen tunnistuksen laitetta | Mitkä kirjautumistavat tili sallii                              |
| Kartoittaa ryhmiänne TWICE Commercen rooleihin, mitä tuote ei tee    | Tilin kirjautumiseen vahvistettujen verkkotunnusten asettaminen |
| Kertoa kuka organisaatiossanne hyväksyy pääsyt                       | Tilin palauttaminen kun ohitusta ei koskaan kytketty päälle     |

## Valmis kun

* Yksi nimetty henkilö vastaa hallintaoikeuksista teidän puolellanne, ja yksi nimetty henkilö ylläpitää hakemistoa. Käyttöönotosta vastaavalla on molemmat nimet.
* Saapuvan ja lähtevän työntekijän vaiheet nimeävät molemmat järjestelmät, ja joku on sitoutunut ajamaan ne.
* Sallitut kirjautumistavat vastaavat sitä mitä tiimisi oikeasti voi käyttää, ja tiimille kerrottiin ennen muutosta.
* Kahdella henkilöllä on turvallisuusoikeus, ja toinen heistä on kirjautunut ohituksen kautta rajoituksen ollessa voimassa.

## Aiheeseen liittyvät artikkelit

<CardGroup cols={2} className="doc-rows-condensed">
  <Card title="Määritä yrityksesi" href="/docs/fi/guides/launch/set-up-the-foundation">
    Käyttöönottovaihe, johon tämä ohje kuuluu.
  </Card>

  <Card title="Tuo tiimisi TWICEen" href="/docs/fi/guides/launch/get-your-team-into-twice">
    Roolin valinta, kutsun lähettäminen ja näkyvät alueet suhteessa pääsyyn tietoihin.
  </Card>

  <Card title="Turvallisuusasetukset" href="/docs/fi/settings/security">
    Sivun kaksi korttia kenttä kentältä.
  </Card>

  <Card title="Käyttäjät ja roolit -asetukset" href="/docs/fi/settings/users-roles">
    Kutsuvuo, neljä järjestelmäroolia ja käyttöoikeusmatriisi.
  </Card>

  <Card title="Ennen kuin aloitat" href="/docs/fi/guides/launch/before-you-start">
    Päätökset jotka tulevat ennen konfigurointia.
  </Card>
</CardGroup>
