Identitet
Identitet samler organisationens medlemskab og adgang ét sted. Den kan bruges til at administrere meil-brugere, organisere adgangsgrupper og forbinde eksterne apps til meil.dk som identitetsudbyder.
Åbn admin.meil.dk/identity. Identitet er en del af virksomhedsadministrationen og gælder arbejdsområdet, ikke en privat meil-konto.
Kontrollér status først
Når siden åbnes, viser den identitetsmotorens status for arbejdsområdet:
| Status | Betydning |
|---|---|
| Klar | Identitetsdata kan bruges på siderne og i handlingerne nedenfor. |
| Behandles | Opsætningen er i gang. Vent, før du opretter en ny integration. |
| Mislykkedes | Opsætningen blev stoppet. Læs fejlmeddelelsen, og vælg Prøv opsætning igen, når årsagen er undersøgt. |
| Ikke opsat | Arbejdsområdet har endnu ingen færdig identitetsorganisation. |
Status gælder hele arbejdsområdet. En vellykket indlæsning betyder ikke, at en ekstern OIDC-, SAML- eller SCIM-udbyder allerede er konfigureret.
Fanerne i Identitet
Oversigt
Oversigt viser samlet status for medlemmer, adgangsgrupper, tilsluttede apps og SCIM-tokens. Herfra kan du åbne eksterne apps og revisionsloggen.
Medlemmer
Medlemmer viser navn, e-mail, rolle, status og adgangsgrupper. Søg på navn eller e-mail. For en valgt bruger kan en administrator:
- ændre mellem Medlem og Administrator, når arbejdsområdets regler tillader det
- suspendere eller genaktivere brugeren
- åbne dialogen for adgangsgrupper og tilføje eller fjerne brugeren fra egne grupper
Ejeren kan ikke ændres i denne dialog; ejerskab håndteres gennem ejerskabsoverførsel. Du kan heller ikke suspendere dig selv eller ejeren, degradere den sidste administrator eller fjerne den sidste ejer.
Invitationer
Opret en invitation med personlig eller ekstern e-mail, lokal del, valgfrit postkassedomæne, grundrolle, underroller og adgangsgrupper. Du kan sende invitationen igen eller tilbagekalde den.
Modtageren skal kunne aktivere invitationen og oprette adgangen. Gruppevalg i invitationsdialogen er markeret tildeles ved aktivering (kommer snart) i dagens grænseflade. Dokumentér eller planlæg ikke dette som øjeblikkelig gruppeprovisionering, før status er ændret i Admin.
Almindelige afvisninger skyldes, at brugeren allerede er medlem, at en invitation allerede findes, at brugergrænsen er nået, at postkassen er optaget, at domænet ikke ejes eller er aktivt, eller at den inviterende administrator forsøger at give en højere rolle end sin egen.
Adgangsgrupper
Systemgrupperne Ejere, Administratorer, Brugere og Gæster styres automatisk og kan ikke ændres. Opret egne grupper til arbejdet, for eksempel Økonomi, Salg eller Ledelse. En gruppe kan have en overordnet gruppe.
Grupper er nyttige, når flere personer skal have samme adgang til en app eller tjeneste. Opret gruppen, tilføj medlemmer, og kontrollér derefter adgangsmatricen, før du håndhæver adgang i en ekstern app.
Adminroller
Siden viser grundrollerne Ejer, Administrator og Medlem, samt underroller som brugeradministrator, sikkerhedsadministrator og fakturaadministrator. Den viser både menneskeligt læsbare beskrivelser og, når du åbner tekniske detaljer, de underliggende rettighedsnøgler.
En vigtig begrænsning i dagens løsning: underroller giver foreløbig kun læse- og indsigtsadgang, hvor grænsefladen angiver det. Fuld skrivehåndhævelse af underroller kommer senere. Brug ikke en underrolle som eneste sikkerhedsbarriere for en kritisk skrivehandling uden at kontrollere den faktiske adgang.
Adgangsoversigt
Adgangsoversigt er en matrix med grupper på rækkerne og interne tjenester eller eksterne apps i kolonnerne. Et flueben betyder, at gruppen har adgang. Et flueben via Alle ansatte gælder også for gruppens medlemmer.
Eksterne apps kan vise adgangshåndhævelse som:
- Fra: appen lukker brugere igennem uden at meil.dk stopper brugere, der mangler adgang
- Overvågning: meil.dk beregner, hvem der ville blive stoppet, men lukker alle igennem
- Håndhævet: kun brugere med adgang til appen lukkes videre
Start med Overvågning, kontrollér resultatet, og slå derefter Håndhævet til.
Apps og integrationer
Fanen Apps og integrationer indeholder fire underfaner.
Interne
Her vises Meils egne tjenester og hvem der har adgang. Tjenestekataloget og adgangsvisningen kan være dynamiske fra arbejdsområdet, så kontrollér status og adgang i Admin, før du lover en bestemt tjeneste til en gruppe.
Apps og SSO
Du kan oprette eksterne apps med OpenID Connect (OIDC) eller SAML 2.0.
OIDC
- Vælg OIDC, og skriv et appnavn.
- Indtast én konkret returadresse pr. linje.
- Brug
https://; wildcards er ikke tilladt. - Vælg Alle ansatte eller bestemte adgangsgrupper.
- Opret appen, og kopier klient-ID og hemmelig nøgle.
- Indtast discovery-URL eller de tekniske endpoints i den eksterne app.
Den hemmelige nøgle vises kun én gang. Gem den i den eksterne tjenestes secret-håndtering, før du lukker dialogen. Ved rotation holder den gamle nøgle straks op med at virke.
SAML 2.0
Angiv appnavn, Entity ID, konkret HTTPS-ACS-URL, NameID-format og eventuelt Single Logout-URL. Efter oprettelsen viser Admin IdP-metadata-URL, IdP Entity ID og SSO-URL. Meil.dk er identitetsudbyder (IdP), og værdierne skal gives til tjenesteudbyderen (SP).
Aktivér ikke håndhævelse, før en testbruger har gennemført login og er returneret til tjenesten.
Provisionering (SCIM)
SCIM forbinder et eksternt identitetssystem, for eksempel Entra eller Okta, med arbejdsområdet:
- Kopiér SCIM-base-URL fra Admin.
- Opret et token med et beskrivende navn.
- Kopiér tokenet, mens dialogen viser det, og indsæt det i identitetssystemet.
- Kontrollér senest brugt, IP-adresse, status og eventuelle fejl i tokenlisten.
Tokenet vises kun én gang. Rotér, når det skal erstattes; den gamle værdi holder straks op med at virke. Tilbagekald, når integrationen ikke længere skal kunne skrive til SCIM.
Admin viser også aktive medlemmer mod en eventuel pladsgrænse. Sæt en grænse, før du aktiverer automatisk provisionering, hvis arbejdsområdet mangler en pladsgrænse.
Tjenestekatalog
Tjenestekataloget er skrivebeskyttet. Det viser tjenestenavne, funktioner, plantilgængelighed, kapacitetsgrænser, hvem der kan oprette, ejersystem, status og risikoniveau. Vis interne udvider visningen med interne poster. Brug kataloget som faktagrundlag for, hvad arbejdsområdet faktisk har, ikke som en knap til at ændre adgang.
Indstillinger
Under Indstillinger kan administratoren gemme:
- standardrolle for nye invitationer: Medlem eller Administrator
- om medlemmer kan finde og starte krypterede chats med aktive meil-konti uden for organisationen
Indstillingen for standardrolle gælder, når der ikke vælges en rolle i en ny invitation. Den ændrer ikke eksisterende medlemmer.
Sikker brug
- Brug konkrete HTTPS-returadresser, aldrig wildcard.
- Behandl OIDC- og SCIM-hemmeligheder som adgangskoder.
- Brug Overvågning før Håndhævet for eksterne apps.
- Kontrollér grupper og adgangsmatrice før en bred ændring.
- Brug revisionsloggen til at bekræfte, hvem der oprettede, ændrede eller fjernede adgang.
- Læg ikke tokens, client secrets eller SAML-konfiguration i supportsager.