Organisation und Zugriff
Mitarbeitende, Teams und Abteilungen sind mit den Zuständigkeiten verknüpft, die festlegen, wer welche Informationen sehen und verwalten darf.
Funktionen
- Einladungen und Profile für Mitarbeitende
- Abteilungs- und Teamstrukturen
- Zuständigkeitsbereiche für Führungskräfte
- Wechsel zwischen Arbeitsbereichen
- Mehrfaktor-Authentifizierung und Passwort-Wiederherstellung
- Befristete Vertretungen und Zugriff für externe Auftragnehmer
- Zugriffsüberprüfungen mit herunterladbaren Ergebnissen
- Lesender Zugriff für den Support
Diesen Bereich nutzen
Prüfen Sie Ihren Arbeitsbereich und die Ihnen zugewiesene Rolle. Sind Abteilung oder Berichtslinie falsch, bitten Sie Ihre Administration um Korrektur. Administratoren sollten den Zugriff immer dann prüfen, wenn jemand die Rolle wechselt oder das Unternehmen verlässt.
Die Organisationsseiten liegen in zwei Abschnitten der Seitenleiste:
| Abschnitt | Seiten |
|---|---|
| People (Personen) | Structure, People, Delegations, My delegations, Joiners and leavers |
| Administration | Organisation, Sign-in (Anmeldeanbieter und Verzeichnisquellen), Group mappings, Roles & permissions, External access, Access reviews, Audit records |
Jede Seite zeigt ihren Inhalt nur Personen, deren Rolle oder Berechtigungen das zulassen, und nur für die Organisation, in der Sie gerade arbeiten. Alle anderen sehen, dass die Seite nicht verfügbar ist. Die Seitenleiste listet nur Seiten, die Sie öffnen können. „Delegations“, die Liste aller Vertretungen der Organisation, erscheint nur für Administratoren, die Vertretungen verwalten; „Organisation“ nur für Personen, die die Struktur sehen dürfen. Die Seiten funktionieren auf dem Smartphone ebenso wie auf größeren Bildschirmen.

Die Seite Organisation admin (Organisationsverwaltung) bündelt Struktur, Konten und Zugriffe. Die Kennzahlen zeigen Organisationseinheiten, aktive Mitglieder (und wie viele davon keiner Einheit zugeordnet sind), aktive Vertretungen und offene Zugriffsüberprüfungen. Der Bereich Waiting (Wartend) zeigt Eintritte und Austritte, die auf Freigabe warten, Ihnen zugewiesene Prüfpunkte und externe Zugriffe, die innerhalb von 14 Tagen enden.
Benutzer einladen
Administratoren nehmen neue Personen per Einladung in die Organisation auf.
Benutzerliste öffnen
Wählen Sie Admin › Users. Die Liste Members (Mitglieder) zeigt jede Person mit Rolle und Beitrittsdatum.
Einladung starten
Wählen Sie Invite Members (Mitglieder einladen).
E-Mail-Adresse und Rolle eingeben
Geben Sie die E-Mail-Adresse der Person ein und wählen Sie eine Rolle. Voreingestellt ist Member.
Einladung senden
Wählen Sie Send Invite. Die Person erhält eine E-Mail mit einer Anleitung zum Beitritt.

Hinweis
Ist das Verzeichnis Ihrer Organisation angebunden, können Personen auch als Eintritte über das Verzeichnis hinzukommen. Siehe Verzeichnis.
Organisationseinheiten und Struktur
Die Seite Organisation structure (Organisationsstruktur) zeigt Ihre Einheiten als Baum. Jede Einheit hat eine Art: Gesellschaft, Region, Filiale, Geschäftsbereich, Abteilung oder Team. Um die Struktur an einem früheren oder künftigen Tag zu sehen, wählen Sie ein Datum und dann Show.
Struktur öffnen
Wählen Sie People › Units.
Einheit anlegen
Wählen Sie Create unit. Geben Sie in New unit den Namen ein und wählen Sie Art und übergeordnete Einheit.
Stichtag festlegen
Tragen Sie das Effective date (Stichtag) ein. Die Einheit gilt ab Beginn dieses Tages in der Zeitzone der Organisation. Geben Sie eine Begründung an und wählen Sie Create unit.

Eine Einheit lässt sich verschieben oder archivieren. Eine archivierte Einheit kann nicht mehr verschoben werden; ihre Historie bleibt erhalten. Beim Archivieren müssen Sie den Grund angeben, und der Schritt lässt sich auf dieser Seite nicht rückgängig machen.
Personen
Ein Administrator, der die Organisationsstruktur lesen darf, öffnet das Personenverzeichnis. Es listet nur die Mitglieder dieser Organisation mit Status, Quelle, Einheit und Rolle. Filter grenzen dieselbe Liste ein. Die Detailseite einer Person zeigt ihre Sitzungen, Geräte und Dienstkonten. Systemkonten, die Akollo für eigene Hintergrundaufgaben nutzt, werden weder angezeigt noch mitgezählt.
| Aktion | Wirkung |
|---|---|
| Sitzungen widerrufen | Beendet die laufenden Sitzungen und deaktiviert das Konto. |
| Zugriff widerrufen | Beendet die laufenden Sitzungen, deaktiviert das Konto und entfernt die Mitgliedschaft. |
Wartet der Schlüssel eines Dienstkontos noch auf die Sperrung, meldet die Seite den Widerruf als ausstehend, nicht als erfolgreich. Eine Support-Sitzung kann die Angaben einsehen, aber nichts widerrufen.
Verzeichnis
Bindet Ihre Organisation ihr Verzeichnis an, etwa per SCIM-Provisionierung, startet jeder Eintritt, Wechsel oder Austritt im Verzeichnis den passenden Prozess in Akollo.
Das Verzeichnis allein gewährt niemandem Zugriff und deaktiviert kein Konto. Jede Änderung läuft als Lebenszyklusfall. Eine Änderung, die jemanden zum Administrator oder Eigentümer machen oder viele Konten auf einmal deaktivieren würde, wartet auf eine Freigabe. Könnte ein Verzeichniseintrag zu zwei Personen gehören, rät Akollo nicht, sondern legt den Eintrag einem Administrator vor. Wer lediglich nicht mehr im Verzeichnis erscheint, wird erst deaktiviert, wenn zwei vollständige Lesevorgänge das bestätigen. Antwortet das Verzeichnis nicht oder liefert es eine unvollständige Seite, ändert sich nichts.
Die Seite der Anmeldeanbieter listet außerdem jedes angebundene Verzeichnis: ob es funktioniert, Probleme hat oder ausgeschaltet ist, wann es zuletzt synchronisiert wurde und gegebenenfalls den letzten Fehler. Eine SCIM-Verbindung zeigt das zugehörige Dienstkonto und den Anfang seines Schlüssels, nie den Schlüssel selbst. Ein Administrator kann ein Verzeichnis aus- und wieder einschalten. Zurückgestellte Einträge, die zu zwei Personen gehören könnten, warten auf derselben Seite, nur mit den für die Entscheidung nötigen Angaben wie Personalnummer und maskiertem Anmeldenamen. Der Administrator wählt die richtige Person; die Zuordnung wird im Prüfprotokoll festgehalten.
Unter „Group mappings“ (Gruppenzuordnungen) legt ein Administrator fest, welche Verzeichnisgruppe welche Rolle, welchen Berechtigungssatz oder welche Einheit verleiht. Änderungen entstehen in einem Entwurf und werden dann in der Vorschau geprüft. Die Vorschau zeigt, wer was gewinnt oder verliert und wer in zwei Einheiten landen würde. Anschließend geht der Entwurf zur Freigabe; ein anderer Administrator gibt ihn frei oder lehnt ihn ab, die einreichende Person kann das nicht. Auf dem Smartphone lassen sich die Regeln lesen, aber nicht bearbeiten.
„Joiners and leavers“ (Eintritte und Austritte) ist die Warteschlange dieser Prozesse mit fünf Registerkarten: wartet auf Freigabe, läuft, fehlgeschlagen, zurückgestellt und abgeschlossen. Ein geöffneter Fall zeigt seine Schritte und etwaige Fehler. Ein Administrator kann einen von anderen eröffneten Fall freigeben, einen fehlgeschlagenen wiederholen oder einen laufenden abbrechen. Fälle, die angehalten wurden, weil zu viele Konten gleichzeitig deaktiviert würden, sind gekennzeichnet.
Verzeichnisänderungen werden alle 15 Minuten zu Fällen. Die Schritte bereiter Fälle laufen alle paar Minuten automatisch; ein fehlgeschlagener Schritt wird wiederholt. Die eigenen Systemkonten von Akollo können nie Gegenstand eines Eintritts-, Wechsel- oder Austrittsfalls sein, und ihr Zugriff lässt sich auf diesen Seiten nicht widerrufen.
Vertretung
Sie können eine Ihrer Berechtigungen für einen festgelegten Zeitraum an eine andere Person übertragen, etwa die Freigabe von Urlaubsanträgen während Ihrer eigenen Abwesenheit. „My delegations“ (Meine Vertretungen) zeigt, an wen Sie was bis wann übertragen haben und was Ihnen übertragen wurde. Dort legen Sie auch neue Vertretungen an.
Meine Vertretungen öffnen
Wählen Sie People › My delegations und dann New delegation.
Person und Berechtigung wählen
Geben Sie unter Delegate (Vertretung) mindestens zwei Buchstaben eines Namens oder einer E-Mail-Adresse ein und wählen Sie die Kollegin oder den Kollegen. Wählen Sie unter Capabilities (Berechtigungen), was Sie übertragen, zum Beispiel Approve leave requests.
Bei Bedarf einschränken
Wählen Sie eine Unit nur, wenn die Vertretung allein für diese Einheit gelten soll; sonst umfasst sie alle Ihre Einheiten.
Zeitraum festlegen und anlegen
Setzen Sie Starts (leer lassen für sofortigen Beginn) und Ends, geben Sie eine Begründung an und wählen Sie Create delegation.
Sie können eine Vertretung jederzeit widerrufen; am Enddatum endet sie ohnehin automatisch. Eine Vertretung kann nie mehr gewähren, als Sie selbst in diesem Moment besitzen, und sie lässt sich nicht weiterübertragen. Administratoren sehen unter „Delegations“ alle Vertretungen der Organisation und können jede davon widerrufen. Eine Support-Sitzung kann diese Seiten nur ansehen und keine Vertretung anlegen oder widerrufen.
Achtung
Ein Widerruf wirkt sofort: Die vertretende Person verliert die Berechtigung umgehend, und der Schritt lässt sich nicht rückgängig machen.
Rollen und Berechtigungen
Jedes Mitglied hat eine Rolle. Die Seite Roles (Admin › Roles) listet die Rollen in ihrer Rangfolge mit Stufe, Mitgliedern und Beschreibung. Drei Rollen sind vorgegeben:
| Rolle | Stufe | Was sie erlaubt |
|---|---|---|
| Owner (Eigentümer) | 100 | Vollzugriff auf alle Ressourcen und Einstellungen der Organisation |
| Admin | 50 | Mitglieder, Abrechnung und die meisten Organisationseinstellungen verwalten |
| Member (Mitglied) | 10 | Grundzugriff, einschließlich der Möglichkeit, andere einzuladen |
Mit Create Role kann Ihre Organisation eigene Rollen dazwischen anlegen.

Unter „Roles & permissions“ legen Administratoren im Detail fest, wer was tun darf. Das Verzeichnis der Berechtigungen (Registry) listet jeden Bereich, den die Module von Akollo bereitstellen, die dort verfügbaren Aktionen und die Felder, die als sensibel gelten, etwa eine nationale Ausweisnummer. Ein Berechtigungssatz bündelt Aktionen aus dieser Liste, zum Beispiel „Urlaub freigeben“. Er wird einer Person, einer Rolle, einer Verzeichnisgruppe oder einem Dienstkonto zugewiesen, auf Wunsch befristet. Wählbar sind nur gelistete Aktionen; frei eingeben lässt sich nichts.

Feldrichtlinien bestimmen, wie ein sensibles Feld für eine Person, eine Rolle, eine Gruppe oder einen Berechtigungssatz erscheint: ausgeblendet, maskiert, schreibgeschützt oder bearbeitbar. Greifen mehrere Richtlinien, gilt die strengste. Das gilt auch für Administratoren.
Manche Änderungen brauchen einen zweiten Administrator:
| Änderung | Wirksam |
|---|---|
| Einen Satz mit Administrationsrechten anlegen oder ändern | Nach Freigabe durch einen zweiten Administrator |
| Einen solchen Satz jemandem zuweisen | Nach Freigabe durch einen zweiten Administrator |
| Eine Feldrichtlinie lockern, etwa von maskiert auf lesbar, oder entfernen | Nach Freigabe durch einen zweiten Administrator |
| Einen Satz einer Person entziehen | Sofort |
| Einen Satz außer Betrieb nehmen | Sofort |
Freigabepflichtige Änderungen warten unter „Waiting for approval“, bis ein anderer Administrator sie freigibt. Wer die Änderung beantragt hat, kann sie nicht selbst freigeben. Ein außer Betrieb genommener Satz gewährt seinen Inhabern keine Berechtigungen mehr; seine Historie bleibt erhalten.
„Explain access“ (Zugriff erklären) zeigt für eine Person jede Berechtigung und ihre Herkunft: die Rolle, ein direkt oder über Rolle, Gruppe oder Dienstkonto zugewiesener Satz, eine Vertretung oder eine Zugriffsfreigabe. Eine Support-Sitzung kann diese Seite ansehen, aber nichts ändern.
Zugriff für externe Auftragnehmer
Wer von außerhalb der Organisation für Sie arbeitet, etwa als Berater, erhält über die Seite „External access“ (Externer Zugriff) befristeten Zugriff. Jeder Auftragnehmer hat einen Paten, der aktiver Mitarbeiter sein muss, und ein verpflichtendes Enddatum. Wählen Sie keinen Paten, sind Sie es selbst. Nur Administratoren können Auftragnehmer hinzufügen; Administratoren und Eigentümer können nicht als Auftragnehmer geführt werden.
Ein Auftragnehmer erhält nur die Berechtigungen aus Sätzen, die als für Auftragnehmer geeignet gekennzeichnet sind. Berechtigungen aus der Rolle und aus nicht gekennzeichneten Sätzen zählen für Auftragnehmer nie, und ein nicht gekennzeichneter Satz kann ihnen nicht zugewiesen werden.
| Regel | Wert |
|---|---|
| Längste Zugriffsdauer | 180 Tage |
| Filter „Expiring soon“ | Zugriffe, die in den nächsten 14 Tagen enden |
| Erinnerungen an Auftragnehmer und Paten | 14 und 3 Tage vor Ablauf |
| Frist für einen neuen Paten, wenn der Pate ausscheidet | 7 Tage |
Die Seite zeigt zu jedem Auftragnehmer Paten, Firma und die verbleibenden Tage. Zur Verlängerung wählen Sie über „Request renewal“ ein neues Enddatum und bei Bedarf einen neuen Paten. Die Verlängerung wird wirksam, sobald ein anderer Administrator als die beantragende Person sie freigibt. Würde der Gesamtzeitraum dann 180 Tage überschreiten, dürfen weder der Pate noch die Person, die den Auftragnehmer angelegt hat, die Verlängerung freigeben.
Mit dem Enddatum oder bei manueller Beendigung enden alle Berechtigungen des Auftragnehmers sofort, und der Austrittsprozess, der das Konto schließt, beginnt. Scheidet der Pate aus, muss der Zugriff innerhalb von sieben Tagen mit einem neuen Paten verlängert werden; sonst endet er mit Ablauf des siebten Tages.
Kennzeichnet eine Verzeichniszuordnung eine Person als Auftragnehmer, legt Akollo nie einen Auftragnehmer ohne Paten an. Der Eintrag wartet, bis ein Administrator den Zugriff von Hand anlegt. Nur Personen, die Auftragnehmerdaten sehen dürfen, können diese Seite öffnen. Eine Support-Sitzung kann sie ansehen, aber nichts ändern.
Zugriffsüberprüfungen
Administratoren können eine Zugriffsüberprüfung durchführen: eine Kampagne, die fragt, ob jede Person ihren Zugriff behalten soll. Eine Kampagne umfasst eine Organisationseinheit, eine Rolle, alle Personen mit Administrationsrechten, alle Auftragnehmer, alle Dienstkonten oder eine einzelne gemeinsam genutzte Ressource. Beim Start hält Akollo jeden Zugriff im Umfang zu diesem Zeitpunkt fest: Rollen, Berechtigungssätze (auch solche über eine Rolle oder Verzeichnisgruppe), Zugriff auf gemeinsame Datensätze, Auftragnehmerzugriff, Dienstkonten und Vertretungen.
Jeder Prüfpunkt geht an genau eine prüfende Person, in dieser Reihenfolge:
- die Führungskraft der Person;
- sonst die verantwortliche Person für diesen Zugriff, etwa der Pate eines Auftragnehmers oder der Inhaber eines Dienstkontos;
- sonst die vom Administrator benannte prüfende Person;
- sonst ein anderer Administrator.
Niemand prüft den eigenen Zugriff. Prüfende sehen nur die ihnen zugewiesenen Punkte und entscheiden jeweils, ob der Zugriff bleibt, entfernt oder eingeschränkt wird. Entfernen und Einschränken erfordern eine Begründung. Zugriff über eine Rolle oder Verzeichnisgruppe kann hier nur behalten werden; ändern Sie stattdessen die Rolle oder die Gruppenzuordnung. Eine Entscheidung lässt sich nachträglich nicht ändern.
Die Überprüfung selbst entfernt keinen Zugriff. Ein Widerruf startet einen Fall unter „Joiners and leavers“, der genau diesen einen Zugriff entfernt und den üblichen Freigaberegeln folgt; eine Änderung für einen Administrator wartet also auf einen zweiten Administrator. Prüfende erhalten 7, 3 und 1 Tag vor dem Fälligkeitsdatum eine Erinnerung. Am Fälligkeitsdatum schließt die Kampagne. Hat der Administrator das so gewählt, werden unbeantwortete Zugriffe auf demselben Weg entfernt. Eine geschlossene Kampagne lässt sich nicht mehr ändern.
Die Ergebnisse lassen sich als CSV oder Excel herunterladen. Jede Datei listet alle Prüfpunkte mit prüfender Person, Entscheidung, Begründung und Stand der Entfernung. Dazu gehören eine Prüfsumme und die Version des erzeugenden Generators. Die Datei einer geschlossenen Kampagne ist immer identisch, und ihre Prüfsumme stimmt mit der beim Schließen gespeicherten überein. Werte, die eine Tabellenkalkulation als Formel ausführen könnte, werden als reiner Text geschrieben. Jeder Download wird im Prüfprotokoll erfasst.
Seiten
Zugriffsüberprüfungen finden Sie auf der Seite „Access reviews“ im Abschnitt Administration. Die Liste zeigt Status, Fälligkeitsdatum und Anzahl entschiedener Punkte je Kampagne und lässt sich nach Status filtern.

Wer Kampagnen verwaltet, startet eine Kampagne so:
Entwurf anlegen
Wählen Sie New campaign. Geben Sie einen Namen ein und wählen Sie, was geprüft wird: eine Einheit (auf Wunsch mit den darunterliegenden Einheiten), eine Rolle, alle Personen mit Administrationsrechten, Auftragnehmer oder Dienstkonten.
Fälligkeit und Standardergebnis festlegen
Wählen Sie das Fälligkeitsdatum und was mit unbeantworteten Zugriffen geschieht: behalten oder widerrufen. Auf Wunsch benennen Sie eine Ersatzprüferin oder einen Ersatzprüfer; ohne Angabe sind Sie das selbst. Wählen Sie Create draft.
Kampagne öffnen
Solange die Kampagne ein Entwurf ist, wird nichts festgehalten. Wählen Sie Open campaign, um die Zugriffe festzuhalten und an die Prüfenden zu verteilen.
Ihnen zugewiesene Punkte finden Sie unter „My reviews“, nach Kampagne gruppiert.
Meine Überprüfungen öffnen
Wählen Sie auf der Seite Access reviews My reviews.
Jeden Punkt entscheiden
Wählen Sie Keep (Behalten) oder Revoke (Widerrufen). Für einen Widerruf ist eine Begründung mit 1 bis 500 Zeichen nötig.
Mehrere Punkte auf einmal behalten
Markieren Sie mehrere Punkte und wählen Sie Keep selected. Widerrufen geht immer nur einzeln.
Derzeit bieten die Seiten nur Behalten und Widerrufen. Zugriff einschränken und Kampagnen für einen einzelnen gemeinsamen Datensatz sind auf diesen Seiten nicht verfügbar.
Die Kampagnenseite zeigt Prüfpunkte, Entscheidungen und Begründungen. Die Registerkarte „Remediation“ (Bereinigung) listet die Fälle, die Zugriffe entfernen. Administratoren können dort einen Punkt einer anderen prüfenden Person zuweisen und die Kampagne vor der Fälligkeit schließen. Wer die Ergebnisse herunterladen darf, erhält die CSV- oder Excel-Datei auf derselben Seite. Eine geschlossene Kampagne zeigt keine Schaltflächen. Eine Support-Sitzung kann die Seiten ansehen und die Ergebnisse herunterladen, aber nichts entscheiden oder ändern. Auch diese Seiten funktionieren auf dem Smartphone.
Häufige Fragen
Jede Organisationsseite zeigt ihren Inhalt nur Personen, deren Rolle oder Berechtigungen das zulassen, und die Seitenleiste listet nur Seiten, die Sie öffnen können. Wenden Sie sich bei Bedarf an Ihre Administration.
Nein. Das Verzeichnis gewährt allein keinen Zugriff und deaktiviert kein Konto. Jede Änderung läuft als Lebenszyklusfall, und Änderungen zu Administrator- oder Eigentümerrechten oder zur Deaktivierung vieler Konten warten auf eine Freigabe.
Nein. Eine Vertretung lässt sich nicht weiterübertragen und gewährt nie mehr, als die übertragende Person in diesem Moment besitzt.
Nein. Änderungen mit Administrationsrechten warten auf einen zweiten Administrator, und wer beantragt, kann nicht selbst freigeben.
Die Überprüfung entfernt den Zugriff nicht selbst. Sie startet einen Fall unter „Joiners and leavers“, der genau diesen Zugriff entfernt und den üblichen Freigaberegeln folgt.
Insgesamt höchstens 180 Tage. Verlängerungen brauchen die Freigabe eines anderen Administrators als der beantragenden Person; am Enddatum endet der Zugriff sofort.
Verwandte Seiten
Einstellungen
Alle Einstellungsseiten an einem Ort: Ihr Konto, die Organisation, die Erfassung, Geräte, Integrationen und das Prüfprotokoll, mit der Frage, wer was ändern darf.
Aufgaben und Projekte
Arbeitselemente bündeln Arbeit, Verantwortliche und Kontext; Projekte fassen sie zusammen. Arbeit anlegen, verfolgen, freigeben und archivieren.