Tildel roller via Entra-sikkerhedsgrupper
Kobl Microsoft Entra-grupper til Ressourcify-roller, så adgang styres centralt fra Azure.
Ressourcify læser brugerens Entra-gruppemedlemskaber ved hvert login og tildeler roller derudfra. Du administrerer grupperne i Entra — Ressourcify holder sig synkroniseret automatisk.
Har du behov for at give en enkelt bruger en rolle, som Entra ikke styrer, kan du tildele den manuelt. Den overlever synkroniseringen; se Hvor kommer en rolle fra? nedenfor.
Hvilke grupper bruges
Du skal oprette fire grupper i Entra. Navnene er forslag; det er gruppe-ID'et der gemmes i Ressourcify, så navnet er kosmetisk.
| Entra-gruppe (forslag) | Funktion | Ressourcify-rolle |
|---|---|---|
ressourcify-users | Adgangsspærre — uden medlemskab blokeres login | RESOURCE (baseline) |
ressourcify-admin | Fuld admin | ORG_ADMIN |
ressourcify-dept-admin | Afdelings-admin | DEPT_ADMIN |
ressourcify-koordinator | Team-koordinator | COORDINATOR |
Alle der består users-gruppe-tjekket får automatisk RESOURCE-rollen
oveni — uanset hvilke andre grupper de er i. Der findes ingen Entra-mapping
for VIEWER; den tildeles manuelt af en ORG_ADMIN.
Kobl grupperne til Ressourcify
- Hent Object ID for hver gruppe i Azure-portalen:
Microsoft Entra ID → Grupper → [vælg gruppe] → Egenskaber → Object ID - I Ressourcify: gå til Indstillinger → Entra-integration.
- Indsæt Object ID i de fire felter:
- Users-gruppe (adgangsspærre — anbefalet)
- ORG_ADMIN-gruppe
- DEPT_ADMIN-gruppe
- COORDINATOR-gruppe
- Klik Gem.
Sætter du ikke users-gruppen op, kan alle i hele tenant'en logge ind.
Anbefalet praksis: opret altid ressourcify-users og tilføj kun licens-bærende
brugere.
Test rolle-tildelingen
- Tilføj en testbruger til
ressourcify-admin-gruppen. - Vent 5-10 minutter — Entras gruppemedlemskab kan have lag.
- Bed brugeren logge ind på Ressourcify.
- Gå til Brugere og verificér at brugeren har rollen
ORG_ADMIN.
Fjern en rolle igen
Fjern brugeren fra Entra-gruppen og bed dem logge ud og ind igen.
Rollen genberegnes kun ved login. En aktiv session beholder de roller den blev oprettet med, indtil sessionen udløber (12 timer).
Hvor kommer en rolle fra?
Roller kan komme fra to steder, og Ressourcify holder styr på hvilket. Under Brugere → [bruger] → Roller har hver rolle et mærke:
| Mærke | Betydning | Hvad synkroniseringen gør |
|---|---|---|
| Entra | Følger med et gruppemedlemskab | Fjerner rollen, når medlemskabet forsvinder |
| Manuel | Tildelt her i Ressourcify | Rører den aldrig |
| Entra + Manuel | Begge dele giver rollen | Trækker kun Entra-halvdelen tilbage |
| Team | Følger med koordinator-rollen på et team | Styres af team-redigeringen |
En manuelt tildelt rolle overlever synkroniseringen. Beder du om, at en bruger skal have en rolle, består den — også når Entra siger noget andet.
Har en bruger den samme rolle fra begge kilder, vises begge mærker. Fjerner du rollen, trækkes kun den manuelle tildeling tilbage: brugeren beholder adgangen via Entra-gruppen, og Ressourcify siger det i beskeden bagefter. Vil du fjerne adgangen helt, skal brugeren også ud af Entra-gruppen.
Fjerner du en rolle med mærket Entra, kommer den igen ved næste synkronisering eller næste login. Brug Entra-gruppen i stedet.
Scope: hvor langt rækker en rolle?
En rolle gælder altid inden for et scope — den del af organisationen, den virker i. Entra-tildelte roller får deres scope automatisk:
| Rolle | Scope fra Entra | Rækkevidde |
|---|---|---|
ORG_ADMIN | Organisation | Hele organisationen |
DEPT_ADMIN | Division | Brugerens egen division, udledt af primær afdeling |
COORDINATOR | Division | Brugerens egen division |
DEPT_ADMIN og COORDINATOR kan ikke tildeles på organisationsniveau.
De ville da give adgang til hele organisationen og sætte divisionsgrænsen ud af
kraft. Vælg division eller afdeling i stedet — organisationsniveau kan kun
vælges for ORG_ADMIN og VIEWER.
Vil du give en bruger adgang til kun én afdeling, tildeler du rollen manuelt med afdelings-scope via Brugere → [bruger] → Roller. Den tildeling er uafhængig af Entra og består.
Har brugeren ingen primær afdeling, kan divisionen ikke udledes, og synkroniseringen springer rollen over frem for at give adgang til for meget. Sæt primær afdeling på brugeren, og kør synkroniseringen igen.
Læs mere i RBAC scope-model.