Appearance
Zielgruppe & Rolle
Rolle: Kunden-Administrator (CUSTOMER_ADMIN) | Voraussetzung: Verifizierter Recovery-Kontakt oder Gruppen-Zuweisung
Kunden-Administration
Die Kunden-Administration ist der zentrale Verwaltungsbereich für alle übergreifenden Einstellungen Ihres Kundenaccounts in ConnectCLOUD. Im Gegensatz zur mandantenbezogenen Administration verwalten Sie hier Einstellungen, die kundenweit für Ihre gesamte Organisation und alle Mandanten gelten.
Sie erreichen die Kunden-Administration im linken Navigationsmenü des Portals über den Menüpunkt „Kunden-Administration“ (/customer-admin).
Berechtigung & Rollenkonzept
Der Zugriff auf die Kunden-Administration ist geschützt und erfordert die Rolle CUSTOMER_ADMIN (technische Berechtigungen: customer:settings:read und customer:settings:write).
Wie wird die Rolle CUSTOMER_ADMIN zugewiesen?
ConnectCLOUD ermittelt die Berechtigung für Kunden-Administratoren automatisch über drei Wege:
- Verifizierte Wiederherstellungs-Adressen (Recovery Contacts): Benutzer, deren angemeldete E-Mail-Adresse als bestätigte Notfall-Wiederherstellungsadresse hinterlegt ist, erhalten automatisch und unabhängig von Gruppenmitgliedschaften vollen administrativen Zugriff (
CUSTOMER_ADMIN). - Kundenweite Gruppen-Zuordnung (Group Role Mapping): In Microsoft Entra ID (oder Ihrem IdP) hinterlegte Sicherheitsgruppen, deren Object ID im Reiter Sicherheit der Rolle
CUSTOMER_ADMINzugewiesen wurde. - Automatischer Fallback (Abwärtskompatibilität): Solange für Ihren Kundenaccount keine kundenweite Gruppen-Zuordnung hinterlegt ist, besitzen alle Benutzer mit der Rolle
TENANT_ADMINeines beliebigen Mandanten Ihres Accounts automatisch vollen Zugriff auf die Kunden-Administration. Sobald Sie mindestens eine Gruppe fürCUSTOMER_ADMINhinterlegen, greift die strikte Beschränkung auf die definierten Gruppen und verifizierten Notfallkontakte.
1. Reiter „Allgemein“
Im Reiter Allgemein finden Sie die Stammdaten Ihres Unternehmens sowie die Einstellungen für zentrale System- und Rechnungsbenachrichtigungen.
Stammdaten (Read-Only)
Die Stammdaten dienen der eindeutigen Identifikation Ihres Kundenkontos im ConnectCLOUD-System:
- Kundennummer: Ihre eindeutige Kundennummer bei MBCOM (z. B.
10001). - Kundenname: Der offizielle Unternehmensname Ihrer Organisation.
- Kurzname: Ein technischer Kurzname Ihrer Organisation.
Änderung der Stammdaten
Die Stammdaten werden bei der Ersteinrichtung durch MBCOM hinterlegt. Sollten sich Firmierung oder Unternehmensdaten ändern, wenden Sie sich bitte an den MBCOM-Support.
Benachrichtigungs-E-Mail (Verteiler)
- Benachrichtigungs-E-Mail: Tragen Sie hier eine zentrale E-Mail-Adresse (z. B. ein Gruppenpostfach oder einen internen Verteiler wie
connectcloud@ihrefirma.de) ein. An diese Adresse sendet ConnectCLOUD informative System- und Statusmeldungen (z. B. bei der Anlage neuer Mandanten). - Benachrichtigungen aktiv: Aktiviert oder deaktiviert den E-Mail-Versand über das integrierte Benachrichtigungssystem (Brevo).
Wichtiger Sicherheitshinweis zur Verteileradresse
Die Benachrichtigungs-E-Mail ist ein rein informativer Kanal. Sie erhält keine sicherheitsrelevanten Links zur Notfall-Wiederherstellung oder Stornierung. Verwenden Sie für Notfälle und Sicherheitsfunktionen die dedizierten Wiederherstellungs-Adressen im Reiter Sicherheit.
Klicken Sie nach Änderungen auf „Speichern“ in der oberen Leiste, um Ihre Eingaben zu übernehmen.
2. Reiter „Sicherheit“
Der Reiter Sicherheit dient der Absicherung Ihres Kundenaccounts gegen Aussperren und unberechtigten Zugriff. Hier verwalten Sie Notfall-Wiederherstellungsadressen, Einmal-Wiederherstellungscodes und kundenweite Administrator-Gruppen.
Wiederherstellungs-Adressen (Sicherheitskanal)
Wiederherstellungs-Adressen (Recovery Contacts) bilden den exklusiven Vertrauenskanal für Notfälle und die Self-Service Notfall-Wiederherstellung.
- Persönliche Postfächer: Hinterlegen Sie hier die persönlichen E-Mail-Adressen Ihrer IT-Administratoren (keine Sammelverteiler).
- Statusanzeige: Jede Adresse zeigt ihren Status an:
- Verifiziert: Die E-Mail-Adresse wurde über den Bestätigungslink bestätigt. Der Inhaber besitzt automatisch die Rolle
CUSTOMER_ADMIN. - Bestätigung ausstehend: An die Adresse wurde eine Bestätigungs-E-Mail versandt. Der Bestätigungslink muss vom Empfänger geöffnet werden.
- Verifiziert: Die E-Mail-Adresse wurde über den Bestätigungslink bestätigt. Der Inhaber besitzt automatisch die Rolle
- Bestätigung erneut senden: Über die Schaltfläche „Bestätigung erneut senden“ können Sie Einladungs-/Bestätigungs-E-Mails an alle noch unbestätigten Adressen erneut auslösen.
- Adressen hinzufügen / entfernen: Über „Kontakt hinzufügen“ bzw. das Papierkorb-Symbol verwalten Sie die Liste der Notfalladressen.
Step-Up-Re-Authentifizierung
Änderungen an den Wiederherstellungs-Adressen berühren kritische Sicherheitsfunktionen. Beim Speichern modifizierter Adressen fordert ConnectCLOUD Sie daher zu einer erneuten Bestätigung (Step-Up-Authentifizierung) auf.
Einmal-Wiederherstellungscodes (Recovery Codes)
Einmal-Wiederherstellungscodes dienen als zweiter Faktor (Besitzfaktor) bei der Notfall-Wiederherstellung (/recovery), falls die reguläre OIDC-Anmeldung fehlschlägt.
- Verbleibende Codes: Sie sehen auf einen Blick, wie viele der 8 generierten Codes noch ungenutzt sind (z. B.
8 von 8 Codes verfügbar). - Codes neu generieren: Über die Schaltfläche „Neue Codes generieren“ können Sie jederzeit einen neuen Satz aus 8 Einmalcodes erzeugen.
- Das Generieren erfordert eine Step-Up-Authentifizierung.
- Bereits bestehende alte Codes werden dadurch sofort ungültig.
- Die neuen Codes werden im Anschluss einmalig im Dialog angezeigt. Laden Sie diese als Textdatei herunter oder übertragen Sie sie umgehend in Ihren Passwortmanager.
Kunden-Administrator-Gruppen (CUSTOMER_ADMIN)
Hier legen Sie fest, welche Sicherheitsgruppen aus Ihrem Identity Provider (z. B. Microsoft Entra ID) vollen kundenweiten Administrationszugriff erhalten.
- Gruppen-ID (Object ID): Die 36-stellige GUID der Sicherheitsgruppe aus Microsoft Entra ID (z. B.
11111111-2222-3333-4444-555555555555). - Bezeichnung: Ein sprechender Anzeigename für Ihre interne Dokumentation (z. B.
ConnectCLOUD IT-Admins).
Fallback-Hinweis in der Oberfläche
- Keine Gruppen hinterlegt: Das Portal zeigt einen Hinweiskasten an: „Fallback aktiv: Da keine kundenweite Zuordnung hinterlegt ist, besitzen alle Mandanten-Administratoren (TENANT_ADMIN) Kunden-Administrator-Rechte.“
- Mindestens eine Gruppe hinterlegt: Der Fallback wird automatisch deaktiviert. Nur noch Mitglieder der explizit hinterlegten Gruppen sowie bestätigte Notfall-Kontakte haben Zugriff auf die Kunden-Administration.
3. Reiter „microtech“
Im Reiter microtech verwalten Kunden-Administratoren die microtech-Server Ihrer Organisation zentral. Anstatt Zugangsdaten und URLs für jeden ConnectCLOUD-Mandanten separat einzutragen, können Sie microtech-Instanzen hier einmalig anlegen und Ihren Mandanten flexibel zuweisen.
Vorteile der zentralen Verwaltung
- Zentraler Ort für Zugangsdaten: Client-ID, Client-Secret und Server-URLs werden an einer zentralen Stelle gepflegt. Bei Zertifikats- oder Kennwortänderungen müssen nicht mehr einzelne Mandanten manuell angepasst werden.
- Mandanten-Discovery (Mandanten abrufen): ConnectCLOUD kann die auf dem microtech-Server eingerichteten Mandanten automatisch abfragen.
- Sichere On-Premises-Anbindung via NetBird: Windows-Server ohne feste externe IP oder Portfreigaben können per One-Click-PowerShell-Befehl über ein verschlüsseltes VPN angebunden werden.
- Konsistenz & Schutz vor Fehlkonfigurationen: Ist ein Mandant einem zentralen Server zugeordnet, werden dessen Verbindungsparameter in der lokalen Mandantenkonfiguration schreibgeschützt gesperrt.
Einen microtech-Server anlegen
Sie haben zwei Möglichkeiten, einen Server hinzuzufügen:
1. Server mit NetBird anbinden (Empfohlen für On-Premises)
Über die Schaltfläche „Server mit NetBird anbinden“ starten Sie das automatisierte Server-Enrollment:
- Geben Sie einen aussagekräftigen Server-Namen, die Client-ID und das Client-Secret der microtech-Anwendung ein.
- Optional können Sie bereits Mandanten-Zuordnungen definieren.
- Nach dem Klick auf „Enrollment starten“ generiert ConnectCLOUD einen 60 Minuten gültigen Enrollment-Code und einen vorbereiteten PowerShell-Befehl.
- Die Basis-URL (
https://<peer-fqdn>/microtech/erp) und das TLS-Zertifikat werden während des Enrollments vollautomatisch konfiguriert.
Wichtig
Das automatische Enrollment geht von port 443 aus. Sollte ihre microtech GraphQL Schnittstelle auf einem anderen Port laufen, muss dies in der Basis-URL angepasst werden.
Z.B.: https://<peer-fqdn>:8443/microtech/erp
Ausführliche Details zum Ablauf finden Sie in der Anleitung zur automatischen NetBird-Anbindung.
2. Server manuell hinzufügen
Über die Schaltfläche „Server hinzufügen“ können Sie eine bestehende microtech-Instanz manuell anbinden (z. B. wenn der Server bereits über eine öffentliche Domain oder einen eigenen Reverse Proxy erreichbar ist):
| Feld | Beschreibung | Beispiel |
|---|---|---|
| Server-Name | Frei wählbarer Name zur Identifikation | Hauptstandort ERP |
| Aktiv | Schalter zur generellen Freigabe des Servers | Aktiviert |
| Basis-URL | Basis-URL der microtech-Instanz ohne Mandantenpfad | https://erp.ihrefirma.de/microtech/erp |
| Client-ID | Client-ID aus der microtech-Anwendungsverwaltung | a1b2c3d4-... |
| Client-Secret | Zugehöriges Secret aus microtech | •••••••• |
| TLS-Zertifikat (PEM) | Optional: Öffentliches PEM-Zertifikat bei selbstsignierten oder internen Zertifikaten | -----BEGIN CERTIFICATE-----... |
Mandanten-Zuordnung & Mandanten abrufen
Ein microtech-Server kann mehrere Firmenmandanten beinhalten. Im Bereich Mandanten-Zuordnung legen Sie fest, welcher ConnectCLOUD-Mandant mit welchem microtech-Mandanten kommuniziert:
- ConnectCLOUD Mandant: Wählen Sie den Mandanten aus Ihrer ConnectCLOUD-Organisation aus.
- microtech Mandant (MandNr): Geben Sie die microtech-Mandantennummer ein (z. B.
0EC0...). - Aktiv: Aktiviert oder pausiert die Kommunikation für diesen Mandanten.
Automatische Mandantenerkennung („Mandanten abrufen“)
Klicken Sie im Dialog auf die Schaltfläche „Mandanten abrufen“. ConnectCLOUD sendet eine Testabfrage an die microtech GraphQL-API und liest automatisch alle verfügbaren Mandanten inklusive Mandantennummer und Firmenbezeichnung aus. Sie können die gewünschten Mandanten anschließend per Klick übernehmen.
Verbindungstest & Statusanzeige
Jeder Server in der Übersicht bietet einen integrierten Verbindungstest („Verbindung testen“):
- OAuth-Token: Prüft, ob mit Client-ID und Client-Secret ein gültiges Token von microtech ausgestellt wird.
- GraphQL-API: Führt eine Testabfrage gegen den GraphQL-Endpunkt durch.
Status-Badges
- Bereit: Server ist erreichbar, NetBird-Verbindung steht (falls aktiv) und Zertifikate sind gültig.
- NetBird verbunden: NetBird-Tunnel ist aktiv, Zertifikatsaktivierung steht ggf. noch an.
- Zertifikat hochgeladen – Aktivierung erforderlich: Das Zertifikat wurde vom Windows-Server übermittelt. Aktivieren Sie das Zertifikat in
BpConfig.exeund klicken Sie auf „In microtech aktiviert“. - Inaktiv: Server ist manuell deaktiviert.
Auswirkung auf die Mandanten-Administration
Wird ein Mandant über einen zentralen microtech-Server angebunden, spiegelt sich dies in der mandantenspezifischen microtech-Mandantenkonfiguration (/admin) wider:
- Die Eingabefelder für
Client ID,Client Secret,GraphQL URLundTLS-Zertifikatwerden schreibgeschützt dargestellt. - Ein Hinweisbanner informiert den Mandanten-Administrator: „Verbindung wird zentral verwaltet: Server [Name], Mandant [MandNr]. Zugangsdaten und URL können nur in der Kundenverwaltung geändert werden.“
- Mandanten-Administratoren können vor Ort weiterhin die Modul-Aktivierung und Indizierung für ihren Mandanten ein- und ausschalten.
4. Unterschied zwischen Kunden- und Mandanten-Administration
Zur Orientierung fasst die folgende Tabelle die beiden Administrationsbereiche zusammen:
| Bereich | Menüpunkt | Erforderliche Rolle | Typische Aufgaben |
|---|---|---|---|
| Kunden-Administration | Kunden-Administration (/customer-admin) | CUSTOMER_ADMIN | • Kundenstammdaten einsehen • Zentrale Benachrichtigungs-E-Mail (Brevo) • Notfall-Recovery-Kontakte & Verifizierung • Notfall-Recovery-Codes erneuern • Kundenweite Admin-Gruppen verwalten • Zentrale microtech-Server & NetBird-Anbindung |
| Mandanten-Administration | Administration (/admin) | TENANT_ADMIN | • Mandantenname & Design/Farbe anpassen • JWT-Token für Schnittstellen abrufen • Mandantenspezifische Rollen-Mappings • E-Mail-Filterregeln pro Mandant • Rechnungsvergleich & Modul-Einstellungen • Mandantenspezifische Modul-Aktivierung |
Verwandte Themen
- Automatische NetBird-Anbindung & Server-Enrollment — Schritt-für-Schritt-Anleitung zur On-Premises-Anbindung via NetBird.
- microtech Basis-Konfiguration — Allgemeine Anforderungen und Konfiguration in microtech büro+.
- microtech Mandantenkonfiguration — Mandantenspezifische Einstellungen im Portal.
- Kunden-Onboarding & Provisionierung — Ersteinrichtung von OIDC, Mandanten und Berechtigungen über den Assistenten.
- Berechtigungskonzept — Rollen, Berechtigungen und Zugriffssteuerung im Detail.
Nächster Schritt in der Basiskonfiguration
Richten Sie als Nächstes die Identitäts- und Authentifizierungskonfiguration ein: Zugriff & Authentifizierung
Zurück zur Übersicht: Basiskonfiguration Übersicht