Personeel

Portaaltoegang

Iedereen in je organisatie hoort in Personeel thuis, of diegene Tidal Control nu kan openen of niet. Portaaltoegang is een veld op hun record. Kies een rol en ze krijgen een account, laat het op Geen login staan en ze blijven een persoon zonder account. Iemand zonder login heeft nog steeds beleidstaken en telt gewoon mee in je rapportages.

Toegang uitdelen is werk voor een superuser. Alle anderen gebruiken Personeel zoals ze dat altijd deden, zonder het veld Portaaltoegang en zonder de kolom Toegang, en met het e-mailadres op een record wel zichtbaar maar op slot. Dat adres is de login, dus wie het kan wijzigen kan een bestaand account naar een andere mailbox laten wijzen.

Iemand toegang geven

  1. Ga naar Personeel via het hoofdmenu en zoek de persoon op het tabblad Personen.
  2. Klik op de naam om het detailvenster te openen en ga naar het tabblad Details.
  3. Zet Portaaltoegang op de rol die diegene nodig heeft.

Tidal Control maakt het account aan en mailt een uitnodiging naar het adres op het record. Logt die persoon al in, dan verplaatst het veld het bestaande account naar de gekozen rol in plaats van een tweede aan te maken.

Wie uit dienst is gezet, kun je geen toegang geven. Neem diegene eerst weer in dienst, dan wordt het account dat er was opnieuw ingeschakeld.

Hetzelfde veld staat in het dialoogvenster Persoon toevoegen, waar het op Geen login begint. Wie vanaf dag één toegang nodig heeft, stel je daar meteen in.

Tip

Voeg mensen toe voordat je bepaalt wie een login nodig heeft. Personeel is het register van je medewerkers, en de beleidstaken die het bijhoudt hangen niet af van kunnen inloggen.

Rollen

Een rol is globaal: die bepaalt wat iemand overal in Tidal Control mag.

RolWat het geeft
Basic UserOnboarding en de eigen gemelde incidenten. Genoeg om de toegewezen policies te lezen en te accepteren, en verder niets.
Read Only UserZiet alle controls, assets en risico's, plus dashboards en rapportages. Kan niets wijzigen, geen taken uitvoeren en geen eigenaar zijn.
Regular UserAlles wat Read Only ziet, plus het werk zelf: tests uitvoeren, bewijs uploaden en eigenaar zijn van controls en assets.
Super UserAlles wat een Regular User kan, plus beheer: portaaltoegang voor anderen, organisatie-instellingen en integraties.

Kies de rol op basis van wat iemand dagelijks doet, niet op basis van senioriteit. Medewerkers die alleen policies hoeven te accepteren zijn meestal Basic User. Externe auditors zijn het klassieke geval voor Read Only.

Warning

Super User geeft volledige beheerrechten, inclusief het wijzigen van de rol van anderen. Houd dat aantal klein.

Info

Er moet ten minste één superuser portaaltoegang houden. Tidal Control blokkeert de wijziging zodra de laatste die zou verliezen, dus naar een andere rol verplaatsen, toegang intrekken en uit dienst zetten mislukken allemaal met een melding totdat je iemand anders promoveert.

De rol van iemand wijzigen

Open de persoon en zet Portaaltoegang op de nieuwe rol. De wijziging geldt direct, en een nieuwe uitnodiging is niet nodig omdat het account al bestaat.

Draait je organisatie op Strict Mode, dan is een globale rol maar de helft van het verhaal. Zie Strict Mode en granulaire toegangscontrole voor de rollen op objectniveau die bepalen wat een Regular User daadwerkelijk ziet.

De kolom Toegang lezen

De kolom Toegang op het tabblad Personen laat zien hoe iedereen inlogt, zodat je de accounts die aandacht nodig hebben ziet zonder ze een voor een te openen. Superusers zien die kolom en niemand anders. De kolom rapporteert alleen; de rol zelf zet je via het veld Portaaltoegang van de persoon.

Wat je zietBetekenis
Geen loginDe persoon heeft geen account. Diegene heeft wel beleidstaken, maar kan Tidal Control niet openen om ze af te ronden.
De naam van de rolDiegene logt met een wachtwoord in op die rol.
Logt in via SSOHet account wordt beheerd door je identity provider.
Tweefactorauthenticatie ingeschakeldDiegene heeft een authenticator-app ingesteld bovenop het wachtwoord.
Logt in via SSO maar heeft nog een lokaal wachtwoordBeide routes werken, dus het wachtwoord is een omweg langs je identity provider. Het label vermeldt of dat lokale wachtwoord tweefactorauthenticatie heeft.
UitgeschakeldHet account bestaat maar kan niet inloggen. Iemand uit dienst zetten schakelt het account uit, en een beheerder kan er ook rechtstreeks in Keycloak een uitschakelen.

De tegel Vereist aandacht boven het tabblad Personen telt het eerste geval voor je onder Toegang te geven: mensen met openstaande beleidstaken maar zonder login. Staat die teller boven nul, dan meldt een banner boven de tabel hetzelfde, en die ziet iedereen.

Tip

Verwijder bij het uitrollen van single sign-on ook de lokale wachtwoorden. Een account dat beide houdt, laat een route naar Tidal Control open waar je identity provider niet over gaat.

Uitnodigingen

Een uitnodiging bevat de activatielink waarmee iemand een wachtwoord instelt. Die is 7 dagen geldig, daarna moet je een nieuwe sturen.

Open daarvoor de persoon en kies Uitnodiging opnieuw versturen in het actiemenu boven het detailvenster.

Komt een uitnodiging niet aan, dan is het bijna altijd een van drie dingen: hij belandde in spam, het e-mailadres op het record bevat een typefout, of jullie mailfilter blokkeerde hem. Loop ze in die volgorde na. Corrigeer het adres op het tabblad Details als het fout staat en verstuur daarna opnieuw.

Een wachtwoord resetten

Open de persoon en kies Wachtwoord resetten in hetzelfde actiemenu. Diegene krijgt een e-mail met een resetlink. Gebruik dit als iemand het wachtwoord vergeten is, als je vermoedt dat het gelekt is, of als een activatiemail nooit is aangekomen.

De optie ontbreekt zodra er niets te resetten valt. Een account dat via SSO inlogt en geen lokaal wachtwoord heeft, heeft geen eigen wachtwoord, en een uitgeschakeld account komt langs geen van beide routes binnen. Wie op SSO zit, beheert de inloggegevens in je identity provider.

Toegang intrekken

Portaaltoegang terugzetten op Geen login verwijdert na een bevestiging het account waarmee de persoon inlogt. Diegene blijft in personeel staan, houdt de beleidstaken, en behoudt elke control, taak en elk bewijsstuk waar diegene aan gewerkt heeft.

Intrekken is niet hetzelfde als uit dienst zetten, en dat verschil telt op het moment dat iemand vertrekt:

Toegang intrekkenUit dienst zetten
Het accountVerwijderdBlijft bestaan, maar uitgeschakeld
De persoonBlijft in personeelGemarkeerd als uit dienst
Gebruik het alsIemand geen login meer nodig heeft maar hier nog werktIemand de organisatie heeft verlaten

Bij vertrek is uit dienst zetten de juiste keuze, omdat het uitgeschakelde account het audittrail bewaart van wie wat gedaan heeft. Zie Personen beheren.

Warning

Toegang intrekken kun je niet ongedaan maken. Opnieuw toegang geven maakt een nieuw account aan, en de persoon moet een verse uitnodiging accepteren en een nieuw wachtwoord instellen.

Je eigen account beheren

Tidal Control authenticeert via Keycloak, waar iedereen de eigen inloggegevens beheert.

Klik daarvoor rechtsboven op je profielicoon en kies Mijn voorkeuren. Keycloak opent in een nieuw tabblad.

Keycloak persoonlijke gegevens

Mensen kunnen hun eigen e-mailadres en naam aanpassen. De gebruikersnaam ligt vast, en niemand kan zijn eigen rol wijzigen.

Tweefactorauthenticatie instellen

  1. Ga naar Account Security in het Keycloak-menu.
  2. Selecteer "Signing in".
  3. Klik op "Set up Authenticator application".
  4. Scan de QR-code met een authenticator-app.
  5. Voer de verificatiecode in om het te activeren.

Keycloak authenticatie-instellingen

Op hetzelfde scherm beheer je wachtwoorden, zie je actieve sessies en staan de gekoppelde applicaties.

Tweefactorauthenticatie of single sign-on centraal afdwingen?

Stuur een e-mail naar support@tidalcontrol.com en we zetten het voor je klaar. Voor single sign-on gelden aanvullende licentiekosten.

In dienst en uit dienst

Twee momenten verdienen een vaste routine.

Komt iemand in dienst, voeg diegene toe aan Personeel, zet diegene in de groepen die de policies dragen, en zet Portaaltoegang op de rol die het werk vraagt. Controleer of de uitnodiging is aangekomen voordat je controls of assets toewijst.

Vertrekt iemand, zet diegene dan eerst uit dienst zodat het account meteen wordt uitgeschakeld. Wijs daarna de openstaande taken en alles wat diegene bezat opnieuw toe, want uit dienst zetten geeft dat werk aan niemand door.

Loop het tabblad Personen ook periodiek na. De kolom Toegang maakt de twee dingen die het controleren waard zijn in één oogopslag zichtbaar: accounts met een hogere rol dan het werk nu vraagt, en mensen met beleidstaken die ze niet kunnen bereiken.