Identitet
Identitet samlar organisationens medlemskap och åtkomst på ett ställe. Den kan användas för att administrera meil-användare, organisera åtkomstgrupper och koppla externa appar till meil.nu som identitetsleverantör.
Öppna admin.meil.nu/identity. Identitet är en del av företagsadministrationen och gäller arbetsytan, inte ett privat meil-konto.
Kontrollera status först
När sidan öppnas visar den identitetsmotorns arbetsytestatus:
| Status | Betydelse |
|---|---|
| Klar | Identitetsdata kan användas i sidorna och åtgärderna nedan. |
| Behandlas | Konfigurationen pågår. Vänta innan du skapar en ny integration. |
| Misslyckades | Konfigurationen stoppades. Läs felmeddelandet och välj Försök konfigurera igen när orsaken är utredd. |
| Inte konfigurerad | Arbetsytan har ännu ingen färdig identitetsorganisation. |
Statusen gäller hela arbetsytan. En lyckad laddning betyder inte att en extern OIDC-, SAML- eller SCIM-leverantör redan är konfigurerad.
Flikarna i Identitet
Översikt
Översikt visar samlad status för medlemmar, åtkomstgrupper, anslutna appar och SCIM-token. Härifrån kan du öppna externa appar och revisionsloggen.
Medlemmar
Medlemmar visar namn, e-post, roll, status och åtkomstgrupper. Sök på namn eller e-post. För en vald användare kan en administratör:
- ändra mellan Medlem och Administratör när arbetsytans regler tillåter det
- stänga av eller återaktivera användaren
- öppna dialogen för åtkomstgrupper och lägga till eller ta bort användaren från egna grupper
Ägaren kan inte ändras från denna dialog; ägarskap hanteras genom ägaröverföring. Du kan inte heller stänga av dig själv eller ägaren, degradera den sista administratören eller ta bort den sista ägaren.
Inbjudningar
Skapa en inbjudan med personlig eller extern e-post, lokal del, valfri postlåde-domän, basroll, underroller och åtkomstgrupper. Du kan skicka inbjudan igen eller återkalla den.
Mottagaren måste kunna aktivera inbjudan och skapa åtkomsten. Gruppval i inbjudningsdialogen är markerat tilldelas vid aktivering (kommer snart) i dagens gränssnitt. Dokumentera eller planera inte detta som omedelbar gruppprovisionering innan statusen har ändrats i Admin.
Vanliga avvisningar beror på att användaren redan är medlem, att en inbjudan redan finns, att användargränsen är nådd, att postlådan är upptagen, att domänen inte ägs eller är aktiv, eller att den inbjudande administratören försöker ge en högre roll än sin egen.
Åtkomstgrupper
Systemgrupperna Ägare, Administratörer, Användare och Gäster styrs automatiskt och kan inte ändras. Skapa egna grupper för arbetet, till exempel Ekonomi, Försäljning eller Ledning. En grupp kan ha en överordnad grupp.
Grupper är användbara när flera personer ska ha samma åtkomst till en app eller tjänst. Skapa gruppen, lägg till medlemmar och kontrollera sedan åtkomstmatrisen innan du tillämpar åtkomst i en extern app.
Adminroller
Sidan visar basrollerna Ägare, Administratör och Medlem, samt underroller som användaradministratör, säkerhetsadministratör och fakturaadministratör. Den visar både mänskligt läsbara beskrivningar och, när du öppnar tekniska detaljer, de underliggande behörighetsnycklarna.
Viktig begränsning i dagens lösning: underroller ger tills vidare läs- och insynsåtkomst där gränssnittet anger detta. Full skrivtillämpning av underroller kommer senare. Använd inte en underroll som enda säkerhetsbarriär för en kritisk skrivåtgärd utan att verifiera den faktiska åtkomsten.
Åtkomstöversikt
Åtkomstöversikt är en matris med grupper på raderna och interna tjänster eller externa appar i kolumnerna. En bock betyder att gruppen har åtkomst. En bock via Alla anställda gäller också gruppens medlemmar.
Externa appar kan visa åtkomsttillämpning som:
- Av: appen släpper igenom användare utan att meil.nu stoppar dem som saknar åtkomst
- Övervakning: meil.nu beräknar vem som skulle stoppas men släpper igenom alla
- Tillämpad: bara användare med åtkomst till appen släpps vidare
Börja med Övervakning, kontrollera resultatet och aktivera sedan Tillämpad.
Appar och integrationer
Fliken Appar och integrationer innehåller fyra underflikar.
Internt
Här visas Meils egna tjänster och vem som har åtkomst. Tjänstekatalogen och åtkomstvyn kan vara dynamiska från arbetsytan, så kontrollera status och åtkomst i Admin innan du lovar en viss tjänst till en grupp.
Appar och SSO
Du kan skapa externa appar med OpenID Connect (OIDC) eller SAML 2.0.
OIDC
- Välj OIDC och skriv ett appnamn.
- Lägg in en konkret returadress per rad.
- Använd
https://; wildcard är inte tillåtna. - Välj Alla anställda eller bestämda åtkomstgrupper.
- Skapa appen och kopiera klient-ID och hemlig nyckel.
- Lägg in discovery-URL eller de tekniska ändpunkterna i den externa appen.
Den hemliga nyckeln visas bara en gång. Spara den i den externa tjänstens hemlighetshantering innan du stänger dialogen. Vid rotation slutar den gamla nyckeln att fungera omedelbart.
SAML 2.0
Ange appnamn, Entity ID, konkret HTTPS-ACS-URL, NameID-format och eventuellt Single Logout-URL. Efter skapandet visar Admin IdP-metadata-URL, IdP Entity ID och SSO-URL. Meil.nu är identitetsleverantör (IdP), och värdena ska lämnas till tjänsteleverantören (SP).
Aktivera inte tillämpning innan en testanvändare har slutfört inloggning och återgått till tjänsten.
Provisionering (SCIM)
SCIM kopplar ett externt identitetssystem, till exempel Entra eller Okta, till arbetsytan:
- Kopiera SCIM-bas-URL från Admin.
- Skapa en token med ett beskrivande namn.
- Kopiera token medan dialogen visar den och lägg in den i identitetssystemet.
- Kontrollera senast använd, IP-adress, status och eventuella fel i tokenlistan.
Token visas bara en gång. Rotera när den ska ersättas; det gamla värdet slutar att fungera omedelbart. Återkalla när integrationen inte längre ska kunna skriva till SCIM.
Admin visar också aktiva medlemmar mot eventuell platsgräns. Sätt en gräns innan du aktiverar automatisk provisionering om arbetsytan saknar platsgräns.
Tjänstekatalog
Tjänstekatalogen är skrivskyddad. Den visar tjänstenamn, funktioner, plantillgänglighet, kapacitetsgränser, vem som kan skapa, ägarsystem, status och risknivå. Visa interna utökar visningen med interna poster. Använd katalogen som faktagrund för vad arbetsytan faktiskt har, inte som en knapp för att ändra åtkomst.
Inställningar
Under Inställningar kan administratören spara:
- standardroll för nya inbjudningar: Medlem eller Administratör
- om medlemmar kan hitta och starta krypterade chattar med aktiva meil-konton utanför organisationen
Inställningen för standardroll gäller när ingen roll väljs i en ny inbjudan. Den ändrar inte befintliga medlemmar.
Säker användning
- Använd konkreta HTTPS-returadresser, aldrig wildcard.
- Behandla OIDC- och SCIM-hemligheter som lösenord.
- Använd Övervakning före Tillämpad för externa appar.
- Kontrollera grupper och åtkomstmatris innan en bred ändring.
- Använd revisionsloggen för att bekräfta vem som skapade, ändrade eller tog bort åtkomst.
- Lägg inte token, client secrets eller SAML-konfiguration i supportärenden.