Identitet
Identitet samler organisasjonens medlemskap og tilgang på ett sted. Den kan brukes til å administrere meil-brukere, organisere tilgangsgrupper og koble eksterne apper til meil.no som identitetsleverandør.
Åpne admin.meil.no/identity. Identitet er en del av bedriftsadministrasjonen og gjelder arbeidsområdet, ikke en privat meil-konto.
Sjekk status først
Når siden åpnes, viser den identitetsmotorens arbeidsområdestatus:
| Status | Betydning |
|---|---|
| Klar | Identitetsdata kan brukes i sidene og handlingene under. |
| Behandles | Oppsettet pågår. Vent før du prøver å lage en ny integrasjon. |
| Feilet | Oppsettet stoppet. Les feilmeldingen og bruk Prøv oppsett på nytt når årsaken er avklart. |
| Ikke satt opp | Arbeidsområdet har ikke en ferdig identitetsorganisasjon ennå. |
Statusen gjelder hele arbeidsområdet. En vellykket innlasting betyr ikke at en ekstern OIDC-, SAML- eller SCIM-leverandør allerede er konfigurert.
Fanene i Identitet
Oversikt
Oversikt viser samlet status for medlemmer, tilgangsgrupper, tilkoblede apper og SCIM-nøkler. Herfra kan du åpne eksterne apper og revisjonsloggen.
Medlemmer
Medlemmer viser navn, e-post, rolle, status og tilgangsgrupper. Søk på navn eller e-post. For en valgt bruker kan en administrator:
- endre mellom Medlem og Administrator når reglene for arbeidsområdet tillater det
- suspendere eller reaktivere brukeren
- åpne tilgangsgruppe-dialogen og legge brukeren til eller fjerne brukeren fra egne grupper
Eier kan ikke endres fra denne dialogen; eierskap håndteres gjennom eierskapsoverføring. Du kan heller ikke suspendere deg selv eller eieren, degradere siste administrator eller fjerne den siste eieren.
Invitasjoner
Opprett en invitasjon med personlig eller ekstern e-post, lokal del, eventuelt postkassedomene, grunnrolle, underroller og tilgangsgrupper. Du kan sende invitasjonen på nytt eller trekke den tilbake.
Mottakeren må kunne aktivere invitasjonen og opprette tilgangen. Gruppevalg i invitasjonsdialogen er merket tilordnes ved aktivering (kommer snart) i dagens grensesnitt. Ikke dokumenter eller planlegg dette som en umiddelbar gruppeprovisjonering før statusen er endret i Admin.
Vanlige avvisninger skyldes at brukeren allerede er medlem, at en invitasjon allerede finnes, at brukergrensen er nådd, at postkassen er opptatt, at domenet ikke eies eller er aktivt, eller at inviterende administrator prøver å gi en høyere rolle enn sin egen.
Tilgangsgrupper
Systemgruppene Eiere, Administratorer, Brukere og Gjester styres automatisk og kan ikke endres. Lag egne grupper for arbeidsbehov, for eksempel Økonomi, Salg eller Ledelse. En gruppe kan ha en overordnet gruppe.
Grupper er nyttige når flere personer skal ha samme tilgang til en app eller tjeneste. Opprett gruppen, legg medlemmer til, og kontroller deretter tilgangsmatrisen før du håndhever tilgang i en ekstern app.
Adminroller
Siden viser grunnrollene Eier, Administrator og Medlem, samt underroller som brukeradministrator, sikkerhetsadministrator og fakturaadministrator. Den viser både menneskelesbare beskrivelser og, når du åpner tekniske detaljer, de underliggende rettighetsnøklene.
Viktig begrensning i dagens løsning: underroller gir foreløpig lese- og innsynstilgang der UI-et sier dette. Full skrivehåndheving av underroller kommer senere. Ikke bruk en underrolle som eneste sikkerhetsbarriere for en kritisk skrivehandling uten å verifisere faktisk tilgang.
Tilgangsoversikt
Tilgangsoversikt er en matrise med grupper på radene og interne tjenester eller eksterne apper i kolonnene. En hake betyr at gruppen har tilgang. En hake via Alle ansatte gjelder også for medlemmer av gruppen.
Eksterne apper kan vise tilgangshåndheving som:
- Av: appen slipper brukere gjennom uten at meil.no stopper manglende tilgang
- Overvåking: meil.no beregner hvem som ville blitt stoppet, men slipper alle gjennom
- Håndhevet: bare brukere med tilgang til appen slipper videre
Start med Overvåking, kontroller resultatet, og slå først deretter på Håndhevet.
Apper og integrasjoner
Fanen Apper og integrasjoner inneholder fire underfaner.
Interne
Her vises Meils egne tjenester og hvem som har tilgang. Tjenestekatalogen og tilgangsvisningen kan være dynamisk fra arbeidsområdet, så se status og tilgang i Admin før du lover en bestemt tjeneste til en gruppe.
Apper og SSO
Du kan opprette eksterne apper med OpenID Connect (OIDC) eller SAML 2.0.
OIDC
- Velg OIDC og skriv et appnavn.
- Legg inn én konkret returadresse per linje.
- Bruk
https://; wildcard er ikke tillatt. - Velg Alle ansatte eller bestemte tilgangsgrupper.
- Opprett appen og kopier klient-ID og hemmelig nøkkel.
- Legg inn discovery-URL eller de tekniske endepunktene i den eksterne appen.
Den hemmelige nøkkelen vises bare én gang. Lagre den i den eksterne tjenestens hemmelighetshåndtering før du lukker dialogen. Ved rotasjon slutter den gamle nøkkelen å virke umiddelbart.
SAML 2.0
Oppgi appnavn, Entity ID, konkret HTTPS-ACS-URL, NameID-format og eventuelt Single Logout-URL. Etter opprettelse viser Admin IdP-metadata-URL, IdP Entity ID og SSO-URL. Meil.no er identitetsleverandør (IdP), og verdiene skal gis til tjenesteleverandøren (SP).
Aktiver ikke håndheving før én testbruker har fullført innlogging og retur til tjenesten.
Provisjonering (SCIM)
SCIM kobler et eksternt identitetssystem, for eksempel Entra eller Okta, til arbeidsområdet:
- Kopier SCIM base-URL fra Admin.
- Opprett en token med et beskrivende navn.
- Kopier tokenet mens dialogen viser det, og legg det inn i identitetssystemet.
- Kontroller sist brukt, IP-adresse, status og eventuelle feil i tokenlisten.
Tokenet vises bare én gang. Rotér når det skal erstattes; den gamle verdien slutter å virke umiddelbart. Tilbakekall når integrasjonen ikke lenger skal kunne skrive til SCIM.
Admin viser også aktive medlemmer mot eventuell setegrense. Sett en grense før du aktiverer automatisk provisjonering dersom arbeidsområdet mangler setegrense.
Tjenestekatalog
Tjenestekatalogen er skrivebeskyttet. Den viser tjenestenavn, funksjoner, plantilgjengelighet, kapasitetsgrenser, hvem som kan opprette, eiersystem, status og risikonivå. Vis interne utvider visningen med interne poster. Bruk katalogen som faktagrunnlag for hva arbeidsområdet faktisk har, ikke som en knapp for å endre tilgang.
Innstillinger
Under Innstillinger kan administratoren lagre:
- standardrolle for nye invitasjoner: Medlem eller Administrator
- om medlemmer kan finne og starte krypterte chatter med aktive meil-kontoer utenfor organisasjonen
Innstillingen for standardrolle gjelder når ingen rolle velges i en ny invitasjon. Den endrer ikke eksisterende medlemmer.
Sikker bruk
- Bruk konkrete HTTPS-returadresser, aldri wildcard.
- Behandle OIDC- og SCIM-hemmeligheter som passord.
- Bruk Overvåking før Håndhevet for eksterne apper.
- Kontroller grupper og tilgangsmatrise før en bred endring.
- Bruk revisjonsloggen for å bekrefte hvem som opprettet, endret eller fjernet tilgang.
- Ikke legg tokens, client secrets eller SAML-konfigurasjon i supporthenvendelser.