# Organisation und Zugriff (https://docs.akollo.com/de/product-guide/organisation-and-access)



Mitarbeitende, Teams und Abteilungen sind mit den Zuständigkeiten verknüpft, die festlegen, wer welche Informationen sehen und verwalten darf.

## Funktionen [#funktionen]

* Einladungen und Profile für Mitarbeitende
* Abteilungs- und Teamstrukturen
* Zuständigkeitsbereiche für Führungskräfte
* Wechsel zwischen Arbeitsbereichen
* Mehrfaktor-Authentifizierung und Passwort-Wiederherstellung
* Befristete Vertretungen und Zugriff für externe Auftragnehmer
* Zugriffsüberprüfungen mit herunterladbaren Ergebnissen
* Lesender Zugriff für den Support

## Diesen Bereich nutzen [#diesen-bereich-nutzen]

Prüfen Sie Ihren Arbeitsbereich und die Ihnen zugewiesene Rolle. Sind Abteilung oder Berichtslinie falsch, bitten Sie Ihre Administration um Korrektur. Administratoren sollten den Zugriff immer dann prüfen, wenn jemand die Rolle wechselt oder das Unternehmen verlässt.

Die Organisationsseiten liegen in zwei Abschnitten der Seitenleiste:

| Abschnitt         | Seiten                                                                                                                                              |
| ----------------- | --------------------------------------------------------------------------------------------------------------------------------------------------- |
| People (Personen) | Structure, People, Delegations, My delegations, Joiners and leavers                                                                                 |
| Administration    | Organisation, Sign-in (Anmeldeanbieter und Verzeichnisquellen), Group mappings, Roles & permissions, External access, Access reviews, Audit records |

Jede Seite zeigt ihren Inhalt nur Personen, deren Rolle oder Berechtigungen das zulassen, und nur für die Organisation, in der Sie gerade arbeiten. Alle anderen sehen, dass die Seite nicht verfügbar ist. Die Seitenleiste listet nur Seiten, die Sie öffnen können. „Delegations“, die Liste aller Vertretungen der Organisation, erscheint nur für Administratoren, die Vertretungen verwalten; „Organisation“ nur für Personen, die die Struktur sehen dürfen. Die Seiten funktionieren auf dem Smartphone ebenso wie auf größeren Bildschirmen.

<Screenshot src="/screens/en/org-admin.webp" alt="Seite Organisation admin mit Kennzahlen zu Einheiten, aktiven Mitgliedern, aktiven Vertretungen und offenen Zugriffsüberprüfungen, einem Diagramm Personen je Einheit und dem Bereich Waiting" caption="Organisation admin: Einheiten, Mitglieder, Vertretungen und offene Überprüfungen auf einen Blick, dazu alles, was auf Sie wartet." />

Die Seite **Organisation admin** (Organisationsverwaltung) bündelt Struktur, Konten und Zugriffe. Die Kennzahlen zeigen Organisationseinheiten, aktive Mitglieder (und wie viele davon keiner Einheit zugeordnet sind), aktive Vertretungen und offene Zugriffsüberprüfungen. Der Bereich **Waiting** (Wartend) zeigt Eintritte und Austritte, die auf Freigabe warten, Ihnen zugewiesene Prüfpunkte und externe Zugriffe, die innerhalb von 14 Tagen enden.

## Benutzer einladen [#benutzer-einladen]

Administratoren nehmen neue Personen per Einladung in die Organisation auf.

<Steps>
  <Step>
    ### Benutzerliste öffnen [#benutzerliste-öffnen]

    Wählen Sie **Admin › Users**. Die Liste **Members** (Mitglieder) zeigt jede Person mit Rolle und Beitrittsdatum.
  </Step>

  <Step>
    ### Einladung starten [#einladung-starten]

    Wählen Sie **Invite Members** (Mitglieder einladen).
  </Step>

  <Step>
    ### E-Mail-Adresse und Rolle eingeben [#e-mail-adresse-und-rolle-eingeben]

    Geben Sie die E-Mail-Adresse der Person ein und wählen Sie eine Rolle. Voreingestellt ist **Member**.
  </Step>

  <Step>
    ### Einladung senden [#einladung-senden]

    Wählen Sie **Send Invite**. Die Person erhält eine E-Mail mit einer Anleitung zum Beitritt.
  </Step>
</Steps>

<Screenshot src="/screens/en/settings-members.webp" alt="Seite Users mit der Liste Members, die Mitglied, Rolle und Beitrittsdatum zeigt, und der Schaltfläche Invite Members" caption="Admin › Users: alle Mitglieder mit ihrer Rolle und die Schaltfläche für weitere Einladungen." />

<Callout type="info" title="Hinweis">
  Ist das Verzeichnis Ihrer Organisation angebunden, können Personen auch als Eintritte über das Verzeichnis hinzukommen. Siehe [Verzeichnis](#verzeichnis).
</Callout>

## Organisationseinheiten und Struktur [#organisationseinheiten-und-struktur]

Die Seite **Organisation structure** (Organisationsstruktur) zeigt Ihre Einheiten als Baum. Jede Einheit hat eine Art: Gesellschaft, Region, Filiale, Geschäftsbereich, Abteilung oder Team. Um die Struktur an einem früheren oder künftigen Tag zu sehen, wählen Sie ein Datum und dann **Show**.

<Steps>
  <Step>
    ### Struktur öffnen [#struktur-öffnen]

    Wählen Sie **People › Units**.
  </Step>

  <Step>
    ### Einheit anlegen [#einheit-anlegen]

    Wählen Sie **Create unit**. Geben Sie in **New unit** den Namen ein und wählen Sie Art und übergeordnete Einheit.
  </Step>

  <Step>
    ### Stichtag festlegen [#stichtag-festlegen]

    Tragen Sie das **Effective date** (Stichtag) ein. Die Einheit gilt ab Beginn dieses Tages in der Zeitzone der Organisation. Geben Sie eine Begründung an und wählen Sie **Create unit**.
  </Step>
</Steps>

<Screenshot src="/screens/en/org-structure.webp" alt="Seite Organisation structure mit Datumsauswahl und einem Baum aus Gesellschaft, Abteilungen und Teams" caption="People › Units: die Struktur als Baum, zum heutigen oder einem beliebigen anderen Datum." />

Eine Einheit lässt sich verschieben oder archivieren. Eine archivierte Einheit kann nicht mehr verschoben werden; ihre Historie bleibt erhalten. Beim Archivieren müssen Sie den Grund angeben, und der Schritt lässt sich auf dieser Seite nicht rückgängig machen.

## Personen [#personen]

Ein Administrator, der die Organisationsstruktur lesen darf, öffnet das Personenverzeichnis. Es listet nur die Mitglieder dieser Organisation mit Status, Quelle, Einheit und Rolle. Filter grenzen dieselbe Liste ein. Die Detailseite einer Person zeigt ihre Sitzungen, Geräte und Dienstkonten. Systemkonten, die Akollo für eigene Hintergrundaufgaben nutzt, werden weder angezeigt noch mitgezählt.

| Aktion               | Wirkung                                                                                 |
| -------------------- | --------------------------------------------------------------------------------------- |
| Sitzungen widerrufen | Beendet die laufenden Sitzungen und deaktiviert das Konto.                              |
| Zugriff widerrufen   | Beendet die laufenden Sitzungen, deaktiviert das Konto und entfernt die Mitgliedschaft. |

Wartet der Schlüssel eines Dienstkontos noch auf die Sperrung, meldet die Seite den Widerruf als ausstehend, nicht als erfolgreich. Eine Support-Sitzung kann die Angaben einsehen, aber nichts widerrufen.

## Verzeichnis [#verzeichnis]

Bindet Ihre Organisation ihr Verzeichnis an, etwa per SCIM-Provisionierung, startet jeder Eintritt, Wechsel oder Austritt im Verzeichnis den passenden Prozess in Akollo.

Das Verzeichnis allein gewährt niemandem Zugriff und deaktiviert kein Konto. Jede Änderung läuft als Lebenszyklusfall. Eine Änderung, die jemanden zum Administrator oder Eigentümer machen oder viele Konten auf einmal deaktivieren würde, wartet auf eine Freigabe. Könnte ein Verzeichniseintrag zu zwei Personen gehören, rät Akollo nicht, sondern legt den Eintrag einem Administrator vor. Wer lediglich nicht mehr im Verzeichnis erscheint, wird erst deaktiviert, wenn zwei vollständige Lesevorgänge das bestätigen. Antwortet das Verzeichnis nicht oder liefert es eine unvollständige Seite, ändert sich nichts.

Die Seite der Anmeldeanbieter listet außerdem jedes angebundene Verzeichnis: ob es funktioniert, Probleme hat oder ausgeschaltet ist, wann es zuletzt synchronisiert wurde und gegebenenfalls den letzten Fehler. Eine SCIM-Verbindung zeigt das zugehörige Dienstkonto und den Anfang seines Schlüssels, nie den Schlüssel selbst. Ein Administrator kann ein Verzeichnis aus- und wieder einschalten. Zurückgestellte Einträge, die zu zwei Personen gehören könnten, warten auf derselben Seite, nur mit den für die Entscheidung nötigen Angaben wie Personalnummer und maskiertem Anmeldenamen. Der Administrator wählt die richtige Person; die Zuordnung wird im Prüfprotokoll festgehalten.

Unter „Group mappings“ (Gruppenzuordnungen) legt ein Administrator fest, welche Verzeichnisgruppe welche Rolle, welchen Berechtigungssatz oder welche Einheit verleiht. Änderungen entstehen in einem Entwurf und werden dann in der Vorschau geprüft. Die Vorschau zeigt, wer was gewinnt oder verliert und wer in zwei Einheiten landen würde. Anschließend geht der Entwurf zur Freigabe; ein anderer Administrator gibt ihn frei oder lehnt ihn ab, die einreichende Person kann das nicht. Auf dem Smartphone lassen sich die Regeln lesen, aber nicht bearbeiten.

„Joiners and leavers“ (Eintritte und Austritte) ist die Warteschlange dieser Prozesse mit fünf Registerkarten: wartet auf Freigabe, läuft, fehlgeschlagen, zurückgestellt und abgeschlossen. Ein geöffneter Fall zeigt seine Schritte und etwaige Fehler. Ein Administrator kann einen von anderen eröffneten Fall freigeben, einen fehlgeschlagenen wiederholen oder einen laufenden abbrechen. Fälle, die angehalten wurden, weil zu viele Konten gleichzeitig deaktiviert würden, sind gekennzeichnet.

Verzeichnisänderungen werden alle 15 Minuten zu Fällen. Die Schritte bereiter Fälle laufen alle paar Minuten automatisch; ein fehlgeschlagener Schritt wird wiederholt. Die eigenen Systemkonten von Akollo können nie Gegenstand eines Eintritts-, Wechsel- oder Austrittsfalls sein, und ihr Zugriff lässt sich auf diesen Seiten nicht widerrufen.

## Vertretung [#vertretung]

Sie können eine Ihrer Berechtigungen für einen festgelegten Zeitraum an eine andere Person übertragen, etwa die Freigabe von Urlaubsanträgen während Ihrer eigenen Abwesenheit. „My delegations“ (Meine Vertretungen) zeigt, an wen Sie was bis wann übertragen haben und was Ihnen übertragen wurde. Dort legen Sie auch neue Vertretungen an.

<Steps>
  <Step>
    ### Meine Vertretungen öffnen [#meine-vertretungen-öffnen]

    Wählen Sie **People › My delegations** und dann **New delegation**.
  </Step>

  <Step>
    ### Person und Berechtigung wählen [#person-und-berechtigung-wählen]

    Geben Sie unter **Delegate** (Vertretung) mindestens zwei Buchstaben eines Namens oder einer E-Mail-Adresse ein und wählen Sie die Kollegin oder den Kollegen. Wählen Sie unter **Capabilities** (Berechtigungen), was Sie übertragen, zum Beispiel **Approve leave requests**.
  </Step>

  <Step>
    ### Bei Bedarf einschränken [#bei-bedarf-einschränken]

    Wählen Sie eine **Unit** nur, wenn die Vertretung allein für diese Einheit gelten soll; sonst umfasst sie alle Ihre Einheiten.
  </Step>

  <Step>
    ### Zeitraum festlegen und anlegen [#zeitraum-festlegen-und-anlegen]

    Setzen Sie **Starts** (leer lassen für sofortigen Beginn) und **Ends**, geben Sie eine Begründung an und wählen Sie **Create delegation**.
  </Step>
</Steps>

<Mermaid
  title="Lebenszyklus einer Vertretung"
  chart="`stateDiagram-v2
  state &#x22;Geplant&#x22; as Scheduled
  state &#x22;Aktiv&#x22; as Active
  state &#x22;Abgelaufen&#x22; as Expired
  state &#x22;Widerrufen&#x22; as Revoked
  [*] --> Scheduled: Mit späterem Beginn angelegt
  [*] --> Active: Mit sofortigem Beginn angelegt
  Scheduled --> Active: Beginn erreicht
  Active --> Expired: Enddatum erreicht
  Scheduled --> Revoked: Widerrufen
  Active --> Revoked: Widerrufen
  Expired --> [*]
  Revoked --> [*]`"
/>

Sie können eine Vertretung jederzeit widerrufen; am Enddatum endet sie ohnehin automatisch. Eine Vertretung kann nie mehr gewähren, als Sie selbst in diesem Moment besitzen, und sie lässt sich nicht weiterübertragen. Administratoren sehen unter „Delegations“ alle Vertretungen der Organisation und können jede davon widerrufen. Eine Support-Sitzung kann diese Seiten nur ansehen und keine Vertretung anlegen oder widerrufen.

<Callout type="warn" title="Achtung">
  Ein Widerruf wirkt sofort: Die vertretende Person verliert die Berechtigung umgehend, und der Schritt lässt sich nicht rückgängig machen.
</Callout>

## Rollen und Berechtigungen [#rollen-und-berechtigungen]

Jedes Mitglied hat eine Rolle. Die Seite **Roles** (**Admin › Roles**) listet die Rollen in ihrer Rangfolge mit Stufe, Mitgliedern und Beschreibung. Drei Rollen sind vorgegeben:

| Rolle              | Stufe | Was sie erlaubt                                                             |
| ------------------ | ----- | --------------------------------------------------------------------------- |
| Owner (Eigentümer) | 100   | Vollzugriff auf alle Ressourcen und Einstellungen der Organisation          |
| Admin              | 50    | Mitglieder, Abrechnung und die meisten Organisationseinstellungen verwalten |
| Member (Mitglied)  | 10    | Grundzugriff, einschließlich der Möglichkeit, andere einzuladen             |

Mit **Create Role** kann Ihre Organisation eigene Rollen dazwischen anlegen.

<Screenshot src="/screens/en/settings-roles.webp" alt="Seite Roles mit den Standardrollen Owner, Admin und Member sowie eigenen Rollen mit Stufe, Mitgliederzahl und Beschreibung" caption="Admin › Roles: Rangfolge der Rollen und ihre Mitglieder." />

Unter „Roles & permissions“ legen Administratoren im Detail fest, wer was tun darf. Das Verzeichnis der Berechtigungen (Registry) listet jeden Bereich, den die Module von Akollo bereitstellen, die dort verfügbaren Aktionen und die Felder, die als sensibel gelten, etwa eine nationale Ausweisnummer. Ein Berechtigungssatz bündelt Aktionen aus dieser Liste, zum Beispiel „Urlaub freigeben“. Er wird einer Person, einer Rolle, einer Verzeichnisgruppe oder einem Dienstkonto zugewiesen, auf Wunsch befristet. Wählbar sind nur gelistete Aktionen; frei eingeben lässt sich nichts.

<Screenshot src="/screens/en/org-permissions.webp" alt="Seite Roles and permissions mit den Abschnitten Waiting for approval, Permission sets, Assignments, Field policies, Explain access und Registry sowie einer Karte für einen Berechtigungssatz" caption="Roles & permissions: Berechtigungssätze, ihre Inhaber, Feldrichtlinien und Änderungen, die auf einen zweiten Administrator warten." />

Feldrichtlinien bestimmen, wie ein sensibles Feld für eine Person, eine Rolle, eine Gruppe oder einen Berechtigungssatz erscheint: ausgeblendet, maskiert, schreibgeschützt oder bearbeitbar. Greifen mehrere Richtlinien, gilt die strengste. Das gilt auch für Administratoren.

Manche Änderungen brauchen einen zweiten Administrator:

| Änderung                                                                  | Wirksam                                         |
| ------------------------------------------------------------------------- | ----------------------------------------------- |
| Einen Satz mit Administrationsrechten anlegen oder ändern                 | Nach Freigabe durch einen zweiten Administrator |
| Einen solchen Satz jemandem zuweisen                                      | Nach Freigabe durch einen zweiten Administrator |
| Eine Feldrichtlinie lockern, etwa von maskiert auf lesbar, oder entfernen | Nach Freigabe durch einen zweiten Administrator |
| Einen Satz einer Person entziehen                                         | Sofort                                          |
| Einen Satz außer Betrieb nehmen                                           | Sofort                                          |

Freigabepflichtige Änderungen warten unter „Waiting for approval“, bis ein anderer Administrator sie freigibt. Wer die Änderung beantragt hat, kann sie nicht selbst freigeben. Ein außer Betrieb genommener Satz gewährt seinen Inhabern keine Berechtigungen mehr; seine Historie bleibt erhalten.

„Explain access“ (Zugriff erklären) zeigt für eine Person jede Berechtigung und ihre Herkunft: die Rolle, ein direkt oder über Rolle, Gruppe oder Dienstkonto zugewiesener Satz, eine Vertretung oder eine Zugriffsfreigabe. Eine Support-Sitzung kann diese Seite ansehen, aber nichts ändern.

## Zugriff für externe Auftragnehmer [#zugriff-für-externe-auftragnehmer]

Wer von außerhalb der Organisation für Sie arbeitet, etwa als Berater, erhält über die Seite „External access“ (Externer Zugriff) befristeten Zugriff. Jeder Auftragnehmer hat einen Paten, der aktiver Mitarbeiter sein muss, und ein verpflichtendes Enddatum. Wählen Sie keinen Paten, sind Sie es selbst. Nur Administratoren können Auftragnehmer hinzufügen; Administratoren und Eigentümer können nicht als Auftragnehmer geführt werden.

Ein Auftragnehmer erhält nur die Berechtigungen aus Sätzen, die als für Auftragnehmer geeignet gekennzeichnet sind. Berechtigungen aus der Rolle und aus nicht gekennzeichneten Sätzen zählen für Auftragnehmer nie, und ein nicht gekennzeichneter Satz kann ihnen nicht zugewiesen werden.

| Regel                                                  | Wert                                         |
| ------------------------------------------------------ | -------------------------------------------- |
| Längste Zugriffsdauer                                  | 180 Tage                                     |
| Filter „Expiring soon“                                 | Zugriffe, die in den nächsten 14 Tagen enden |
| Erinnerungen an Auftragnehmer und Paten                | 14 und 3 Tage vor Ablauf                     |
| Frist für einen neuen Paten, wenn der Pate ausscheidet | 7 Tage                                       |

Die Seite zeigt zu jedem Auftragnehmer Paten, Firma und die verbleibenden Tage. Zur Verlängerung wählen Sie über „Request renewal“ ein neues Enddatum und bei Bedarf einen neuen Paten. Die Verlängerung wird wirksam, sobald ein anderer Administrator als die beantragende Person sie freigibt. Würde der Gesamtzeitraum dann 180 Tage überschreiten, dürfen weder der Pate noch die Person, die den Auftragnehmer angelegt hat, die Verlängerung freigeben.

Mit dem Enddatum oder bei manueller Beendigung enden alle Berechtigungen des Auftragnehmers sofort, und der Austrittsprozess, der das Konto schließt, beginnt. Scheidet der Pate aus, muss der Zugriff innerhalb von sieben Tagen mit einem neuen Paten verlängert werden; sonst endet er mit Ablauf des siebten Tages.

Kennzeichnet eine Verzeichniszuordnung eine Person als Auftragnehmer, legt Akollo nie einen Auftragnehmer ohne Paten an. Der Eintrag wartet, bis ein Administrator den Zugriff von Hand anlegt. Nur Personen, die Auftragnehmerdaten sehen dürfen, können diese Seite öffnen. Eine Support-Sitzung kann sie ansehen, aber nichts ändern.

## Zugriffsüberprüfungen [#zugriffsüberprüfungen]

Administratoren können eine Zugriffsüberprüfung durchführen: eine Kampagne, die fragt, ob jede Person ihren Zugriff behalten soll. Eine Kampagne umfasst eine Organisationseinheit, eine Rolle, alle Personen mit Administrationsrechten, alle Auftragnehmer, alle Dienstkonten oder eine einzelne gemeinsam genutzte Ressource. Beim Start hält Akollo jeden Zugriff im Umfang zu diesem Zeitpunkt fest: Rollen, Berechtigungssätze (auch solche über eine Rolle oder Verzeichnisgruppe), Zugriff auf gemeinsame Datensätze, Auftragnehmerzugriff, Dienstkonten und Vertretungen.

<Mermaid
  title="Ablauf einer Zugriffsüberprüfung"
  chart="`flowchart LR
  A[Kampagnenentwurf] -->|Kampagne öffnen| B[Zugriffe im Umfang werden festgehalten]
  B --> C[Prüfpunkte gehen an Prüfende]
  C --> D{Prüfende entscheiden}
  D -->|Behalten| E[Zugriff bleibt]
  D -->|Widerrufen mit Begründung| F[Fall für Eintritte und Austritte]
  F --> G[Übliche Freigaberegeln]
  C --> H[Fälligkeit: Kampagne schließt]
  H --> I[Ergebnisse als CSV oder Excel]`"
/>

Jeder Prüfpunkt geht an genau eine prüfende Person, in dieser Reihenfolge:

1. die Führungskraft der Person;
2. sonst die verantwortliche Person für diesen Zugriff, etwa der Pate eines Auftragnehmers oder der Inhaber eines Dienstkontos;
3. sonst die vom Administrator benannte prüfende Person;
4. sonst ein anderer Administrator.

Niemand prüft den eigenen Zugriff. Prüfende sehen nur die ihnen zugewiesenen Punkte und entscheiden jeweils, ob der Zugriff bleibt, entfernt oder eingeschränkt wird. Entfernen und Einschränken erfordern eine Begründung. Zugriff über eine Rolle oder Verzeichnisgruppe kann hier nur behalten werden; ändern Sie stattdessen die Rolle oder die Gruppenzuordnung. Eine Entscheidung lässt sich nachträglich nicht ändern.

Die Überprüfung selbst entfernt keinen Zugriff. Ein Widerruf startet einen Fall unter „Joiners and leavers“, der genau diesen einen Zugriff entfernt und den üblichen Freigaberegeln folgt; eine Änderung für einen Administrator wartet also auf einen zweiten Administrator. Prüfende erhalten 7, 3 und 1 Tag vor dem Fälligkeitsdatum eine Erinnerung. Am Fälligkeitsdatum schließt die Kampagne. Hat der Administrator das so gewählt, werden unbeantwortete Zugriffe auf demselben Weg entfernt. Eine geschlossene Kampagne lässt sich nicht mehr ändern.

Die Ergebnisse lassen sich als CSV oder Excel herunterladen. Jede Datei listet alle Prüfpunkte mit prüfender Person, Entscheidung, Begründung und Stand der Entfernung. Dazu gehören eine Prüfsumme und die Version des erzeugenden Generators. Die Datei einer geschlossenen Kampagne ist immer identisch, und ihre Prüfsumme stimmt mit der beim Schließen gespeicherten überein. Werte, die eine Tabellenkalkulation als Formel ausführen könnte, werden als reiner Text geschrieben. Jeder Download wird im Prüfprotokoll erfasst.

### Seiten [#seiten]

Zugriffsüberprüfungen finden Sie auf der Seite „Access reviews“ im Abschnitt Administration. Die Liste zeigt Status, Fälligkeitsdatum und Anzahl entschiedener Punkte je Kampagne und lässt sich nach Status filtern.

<Screenshot src="/screens/en/access-reviews.webp" alt="Seite Access reviews mit Statusfiltern und einer Kampagnenliste mit Name, Umfang, Status, Fälligkeit und Entscheidungsfortschritt" caption="Access reviews: alle Kampagnen mit Umfang, Status, Fälligkeit und Fortschritt." />

Wer Kampagnen verwaltet, startet eine Kampagne so:

<Steps>
  <Step>
    ### Entwurf anlegen [#entwurf-anlegen]

    Wählen Sie **New campaign**. Geben Sie einen Namen ein und wählen Sie, was geprüft wird: eine Einheit (auf Wunsch mit den darunterliegenden Einheiten), eine Rolle, alle Personen mit Administrationsrechten, Auftragnehmer oder Dienstkonten.
  </Step>

  <Step>
    ### Fälligkeit und Standardergebnis festlegen [#fälligkeit-und-standardergebnis-festlegen]

    Wählen Sie das Fälligkeitsdatum und was mit unbeantworteten Zugriffen geschieht: behalten oder widerrufen. Auf Wunsch benennen Sie eine Ersatzprüferin oder einen Ersatzprüfer; ohne Angabe sind Sie das selbst. Wählen Sie **Create draft**.
  </Step>

  <Step>
    ### Kampagne öffnen [#kampagne-öffnen]

    Solange die Kampagne ein Entwurf ist, wird nichts festgehalten. Wählen Sie **Open campaign**, um die Zugriffe festzuhalten und an die Prüfenden zu verteilen.
  </Step>
</Steps>

Ihnen zugewiesene Punkte finden Sie unter „My reviews“, nach Kampagne gruppiert.

<Steps>
  <Step>
    ### Meine Überprüfungen öffnen [#meine-überprüfungen-öffnen]

    Wählen Sie auf der Seite Access reviews **My reviews**.
  </Step>

  <Step>
    ### Jeden Punkt entscheiden [#jeden-punkt-entscheiden]

    Wählen Sie **Keep** (Behalten) oder **Revoke** (Widerrufen). Für einen Widerruf ist eine Begründung mit 1 bis 500 Zeichen nötig.
  </Step>

  <Step>
    ### Mehrere Punkte auf einmal behalten [#mehrere-punkte-auf-einmal-behalten]

    Markieren Sie mehrere Punkte und wählen Sie **Keep selected**. Widerrufen geht immer nur einzeln.
  </Step>
</Steps>

Derzeit bieten die Seiten nur Behalten und Widerrufen. Zugriff einschränken und Kampagnen für einen einzelnen gemeinsamen Datensatz sind auf diesen Seiten nicht verfügbar.

Die Kampagnenseite zeigt Prüfpunkte, Entscheidungen und Begründungen. Die Registerkarte „Remediation“ (Bereinigung) listet die Fälle, die Zugriffe entfernen. Administratoren können dort einen Punkt einer anderen prüfenden Person zuweisen und die Kampagne vor der Fälligkeit schließen. Wer die Ergebnisse herunterladen darf, erhält die CSV- oder Excel-Datei auf derselben Seite. Eine geschlossene Kampagne zeigt keine Schaltflächen. Eine Support-Sitzung kann die Seiten ansehen und die Ergebnisse herunterladen, aber nichts entscheiden oder ändern. Auch diese Seiten funktionieren auf dem Smartphone.

## Häufige Fragen [#häufige-fragen]

<Accordions type="single">
  <Accordion title="Warum sehe ich eine Seite nicht, die eine Kollegin öffnen kann?">
    Jede Organisationsseite zeigt ihren Inhalt nur Personen, deren Rolle oder Berechtigungen das zulassen, und die Seitenleiste listet nur Seiten, die Sie öffnen können. Wenden Sie sich bei Bedarf an Ihre Administration.
  </Accordion>

  <Accordion title="Kann ein angebundenes Verzeichnis jemanden selbstständig zum Administrator machen?">
    Nein. Das Verzeichnis gewährt allein keinen Zugriff und deaktiviert kein Konto. Jede Änderung läuft als Lebenszyklusfall, und Änderungen zu Administrator- oder Eigentümerrechten oder zur Deaktivierung vieler Konten warten auf eine Freigabe.
  </Accordion>

  <Accordion title="Kann ich eine an mich übertragene Berechtigung weitergeben?">
    Nein. Eine Vertretung lässt sich nicht weiterübertragen und gewährt nie mehr, als die übertragende Person in diesem Moment besitzt.
  </Accordion>

  <Accordion title="Kann ich meinen eigenen Antrag für einen Satz mit Administrationsrechten freigeben?">
    Nein. Änderungen mit Administrationsrechten warten auf einen zweiten Administrator, und wer beantragt, kann nicht selbst freigeben.
  </Accordion>

  <Accordion title="Was passiert, wenn eine prüfende Person einen Zugriff widerruft?">
    Die Überprüfung entfernt den Zugriff nicht selbst. Sie startet einen Fall unter „Joiners and leavers“, der genau diesen Zugriff entfernt und den üblichen Freigaberegeln folgt.
  </Accordion>

  <Accordion title="Wie lange kann ein externer Auftragnehmer Zugriff behalten?">
    Insgesamt höchstens 180 Tage. Verlängerungen brauchen die Freigabe eines anderen Administrators als der beantragenden Person; am Enddatum endet der Zugriff sofort.
  </Accordion>
</Accordions>

## Verwandte Seiten [#verwandte-seiten]

* [Erste Schritte](/de/getting-started)
* [Personen](/de/product-guide/people)
* [Sicherheit](/de/trust/security)
* [Sicherheit für Institute](/de/trust/institutional-security)
