Das ist eine für den Ausdruck optimierte Ansicht des gesamten Kapitels inkl. Unterseiten. Druckvorgang starten.

Zur Standardansicht zurückkehren.

Benutzer

Verwaltung der Systemrollen und deren Rechte, Benutzer, Login Daten, Benutzer <-> Mandantenzuordnung

Benutzer, Rollen und Rechte

Modul Benutzer

Wie legt man neue Benutzer an und was ist zu beachten? 

Für das Anlegen von Benutzern sollte in folgender Reihenfolge vorgegangen werden.

  1. Legen Sie die Mitarbeiter (ev. auch externe Personen) unter Personal an. Hier müssen zumindest Personalnummer, Name, Kurzbezeichnung und Kurzzeichen definiert sein. Personalart und Heimatkostenstelle werden automatisch vorbesetzt und müssen auch definiert sein.
  2. Legen Sie nun die Benutzer an.
  3. Definieren Sie die Rechte der erforderlichen Systemrollen.
  4. Ordnen Sie die Benutzer den Mandanten, Personen und ihren Systemrollen zu. Siehe dazu Benutzermandant.

Anlegen eines neuen Benutzers

Wählen Sie das Benutzermodul .

Hier müssen für den Benutzer zwei Definitionen vorgenommen werden.

  • a.) der eigentliche Benutzer
  • b.) Die Zuordnung des Benutzer zur Rolle, zur Person und zum Mandanten

Wichtig: Bevor ein Benutzer definiert werden kann, muss diese Person / dieser Mitarbeiter im Personalmodul für den jeweiligen Mandanten angelegt werden.

Wählen Sie zuerst den unteren Modulreiter . Definieren Sie nun die Benutzerkennung (den Anmeldenamen) und das Kennwort. Das Kennwort muss mindestens vierstellig sein. Denken Sie bei der Vergabe der Kennwörter an die bekannten Forderungen nach einem sicheren Kennwort.

Nun definieren Sie den default Mandanten für diesen Benutzer. Dies ist der Mandant, bei dem sich der Benutzer üblicherweise anmeldet. D.h. beim ersten Login in Kieselstein ERP erfolgt die Anmeldung automatisch an diesen Mandanten.

Die Benutzer Admin und lpwebappzemecs werden für Spezialzugriffe auf Ihr Kieselstein ERP benötigt. Bitte belassen Sie diese im System.

Durch diese Definition haben Sie festgelegt welcher Benutzer sich mit welchem Passwort bei Ihrem Kieselstein ERP System anmelden darf. Nun müssen Sie noch definieren, welcher Benutzer, bei welchem Mandanten, welche Rolle (Rechte) hat und mit welcher Person er verknüpft ist.

Ändern des Benutzernamens

Wird der Benutzername geändert, dann muss unbedingt auch das Passwort neu eingegeben werden.

Sind Umlaute in Benutzernamen bzw. Passwort enthalten, so sind das ebenfalls erlaubte Zeichen.

Benutzermandant

Wählen Sie dazu im unteren Modulreiter und ordnen Sie hier dem Benutzer die für ihn zutreffenden Zugriffsberechtigungen und die zugeordnete Person zu.

Durch die Zuordnung der Person zum jeweiligen Benutzermandanten wird auch das Kurzzeichen usw. definiert. Sollte bei der gewählten Person kein Kurzzeichen zugeordnet sein, so erscheint eine entsprechende Fehlermeldung. Tragen Sie in diesem Falle bitte unbedingt ein Kurzzeichen für den Mitarbeiter ein. Siehe dazu auch.

Sie definieren hier als welcher Benutzer (Loginname und Passwort) bei welchem Mandanten, welche Person bzw. Personalnummer ist und welche Systemrolle sie dort hat.

Eventuell müssen Sie noch weitere Rollen definieren. 

RestAPI

Für den Zugriff über die RestAPI kommt eine eigene Definition zum Einsatz, damit z.B. auch für einen User der vom Client aus Administrator ist, für den Zugriff von Außen eine Rolle mit geringeren Rechten angewandt werden kann. Ohne der Definition der RestAPI Systemrolle, ist ein Zugriff über die RestAPI nicht möglich. Siehe auch.

Rollen / Rechte / neue Rechte

Es kann vorkommen, dass es nach einem Update von Kieselstein ERP neue Rechte gibt. Wo kann man diese hinzufügen?

Bei einem Kieselstein ERP Update werden die Rechte für den Administrator automatisch erweitert. Alle anderen Rollen müssen von Ihnen nachgepflegt werden.

Wechseln Sie in das Modul Benutzer und wählen Sie den unteren Modulreiter Systemrolle .

Nun wählen Sie die gewünschte Systemrolle aus und wechseln im oberen Modulreiter auf Rechte. Nun drücken Sie neu. Sie sehen hier die Liste der für diese Systemrolle noch nicht vergebenen Rechte. 

Für jedes Modul gibt es zwei grundsätzlich unterschiedliche Rechte:

Recht Bedeutung Wirkung
CUD Create Update Delete dies bedeutet, dass der Mitarbeiter in diesem Modul das Volle Schreib- und Leserecht hat.
R Read dies bedeutet, dass der Mitarbeiter in diesem Modul nur Lesendes-Recht hat, also keine Daten verändern darf.

Die weiteren Bedeutungen der Rechte sind selbsterklärend.

Hinweis: Hat ein Benutzer auch kein Lese(Read) Recht und kein Create Update Delete(Schreib) Recht auf einem Modul, so wird das entsprechende Icon und der Eintrag im Systemmenü ebenfalls nicht angezeigt.

Achtung: Bitte definieren Sie im Reiter Lager auch die Rechte für die Rolle für das jeweilige Lager. Wenn neue Lager angelegt werden, muss auch der Rolle Administrator dieses Lager-Recht gegeben werden.

Es sind einige Auswertungsstatistiken nicht sichtbar?

Um Auswertungen zu sehen, die unter anderem auch die Deckungsbeitragsberechnung beinhalten, ist das Rollenrecht LP_FINANCIAL_INFO_TYP_1 erforderlich.

Dieses Recht benötigen Sie, um folgende Auswertungen = Menüpunkte zu sehen:

Modul Menü Menüpunkt(e)
Artikel Journal Artikelgruppen, Hitliste, Gestehungspreis über VKPreis
Los Journal Losstatistik
Küche Journal  Küchenauswertung 1, Küchenauswertung 2, Deckungsbeitragsanalyse
Zeiterfassung Journal Arbeitszeitstatistik, Auftragszeitstatistik
Kunde Journal Umsatzstatistik, Kundenliste
Angebot Journal Angebotspotential
Auftrag Journal Auftragsstatistik, Erfüllungsgrad, Nachkalkulation
Lieferschein Journal Umsatzübersicht
Rechnung Journal Es wird der gesamte Menüpunkt Journal damit (de-)aktiviert
Finanzbuchhaltung Journal Erfolgsrechnung 

Was ist unter Benutzermandanten zu verstehen?

Mit der Zuordnung des Benutzermandanten wird definiert, welcher Benutzer bei welchem Mandanten welche Systemrolle einnimmt. Also bei welchen Mandanten der Benutzer welche Berechtigungen hat.

Ein neuer Benutzer kann im Modul Benutzer angelegt werden.

Der Benutzer Admin

Der Benutzer Admin hat, neben seinen Rechten die über den Benutzermandenten definiert sind, noch höhere Rechte. So kann nur er die Adressdaten des Mandanten ändern.
Bitte achte auch darauf, in deiner Installation das Passwort für den Admin so einzustellen, dass nur wirklich befugte Personen darauf Zugriff haben.

Der Benutzer lpwebappzemecs

Dies ist ein spezielle Benutzer, welcher für die Zugriffe durch die Weblinks, aber auch für Mandantenübergreifende Zugriffe und automatische Auswertungen benötigt wird.
Selbst wenn der Benutzer angelegt ist, wird die Anzeige im Modul Benutzer, unterer Reiter Benutzer unterdrückt.
In default Installationen ist dieser Benutzer nicht angelegt. D.h. für die Automatikzugriffe muss er eingerichtet werden. Verwende den oben angegebenen Benutzernamen, der zugleich das Passwort ist.
Danach vergibst du diesem Benutzer im unteren Reiter Benutzermandant seine Rechte.

Wie neu angelegte Rollen testen

  • zweiten Client mit dem neuen User mit der neuen Rolle öffnen, schauen ob alles so ist wie gewünscht.
  • gegebenenfalls im ersten Client, an dem man mit admin Rechten angemeldet ist Recht ändern
  • im zweiten Client abmelden anmelden oder wenn zwei Mandanten, dann nur Mandantenwechsel auf den gleichen Mandanten machen

Kurzzeichen nicht definiert

Wieso wird beim Ausdruck ???/??? angezeigt?

Es ist für den Benutzer kein Kurzzeichen definiert.

Um ein Kurzzeichen für einen Benutzer zu definieren, muss in dessen Personaldaten ein Kurzzeichen hinterlegt sein.
Da in den Personaldaten auch viele Mitarbeiter angelegt werden, die keine Kieselstein ERP Benutzer sind, darf das Kurzzeichen nicht zwingend vorgeschrieben werden. Wurde jedoch ein Kurzzeichen definiert, so muss dieses innerhalb des Mandanten eindeutig sein.
Beim Anlegen des Benutzers muss diesem eine Person aus dem Personalstamm zugeordnet werden. Ist bei dieser Person das Kurzzeichen nicht definiert, so erfolgt eine entsprechende Meldung.

Bei der Verwaltung mehrerer Mandanten beachten Sie bitte, dass die Personenzuordnung zu einem Benutzer auch mandantenabhängig ist. D.h. das Kurzzeichen muss bei der Person des default Mandanten des Benutzers hinterlegt werden.

In anderen Worten: Einem Benutzer ist nur eine Person eines Mandanten zugeordnet. Diese dient dazu, dass für diese eine Person immer die gleiche Zuordnung, das gleiche Kurzzeichen, gegeben ist.

Wo werden die Benutzerkurzzeichen definiert?

wieso wird bei meinen Kurzzeichen ??? angezeigt?

Das Benutzerkurzzeichen muss direkt in der Personalverwaltung definiert werden. Siehe dazu bitte

Wie wird ein Concurrent User berechnet?

Concurrent User oder auch maximale Anzahl der Benutzer zur gleichzeitigen Benutzung von Kieselstein ERP.

Bei der Installation deines Kieselstein ERP wurde eine große Zahl von gleichzeitigen Benutzern eingerichtet. In der Regel 100. Sollten diese nicht ausreichen, bitte einfach die Benutzer Anzahl im System höher stellen (lassen).

Als ein Concurrent User wird gewertet, wenn sich jemand von einem Rechner aus an Kieselstein ERP anmeldet.
Wird vom gleichen Rechner und vom gleichen Benutzer der Kieselstein ERP Client mehrfach gestartet, so wird dies trotzdem nur als ein Benutzer gezählt.
Sollte ein Benutzer sich nicht ordentlich abgemeldet haben (Stromausfall, Rechner abgewürgt, etc.) und er hat sich danach erneut angemeldet, so wird dies ebenfalls nur als ein Benutzer gezählt.
Zusätzlich ist die Berechnung der gleichzeitigen Benutzer auf den aktuellen Tag eingeschränkt.

Auf welche Lager darf ein Benutzer buchen?

In Kieselstein ERP kann je Systemrolle definiert werden, welcher Benutzer welche Lager bebuchen darf. Damit kann von Ihnen komfortabel gesteuert werden, dass z.B. nur die Mitarbeiter der Qualitätssicherung auch das Sperrlager verwenden dürfen.

Wählen Sie dazu im Modul Benutzer die entsprechende Systemrolle aus und klicken Sie dann auf den Reiter Lager. Geben Sie nun die Läger an auf die die Benutzer der Systemrolle buchen dürfen. Wichtig: Da die Rolle Systemübergreifend ist, müssen bei mehreren Mandaten die Läger der entsprechenden Mandanten angegeben werden.

Einschränkung auf Fertigungsgruppen

Für Produktionsbetriebe ist es oft praktisch wenn einzelne Benutzer nur auf ausgewählte Fertigungsgruppen buchen dürfen. Um dies zu realisieren, ordnen Sie bitte der Rolle dieser Benutzer eine oder mehrere Fertigungsgruppen zu.

Dies bewirkt:

  • Der Benutzer darf nur die Lose dieser Fertigungsgruppe(n) sehen
  • Er darf, wenn er ein Schreibrecht auf die Lose hat, nur Lose dieser Fertigungsgruppen anlegen, wobei bei mehreren freigeschalteten Fertigungsgruppen automatisch die oberste Fertigungsgruppe verwendet wird. Also die die in der Sortierung zuerst kommt.
  • Es wird die Anzeige auf die Reiter, Auswahlliste, Kopfdaten, Material eingeschränkt.
  • Hat die Rolle auch noch das Recht FERT_LOS_DARF_ABLIEFERN, so wird auch noch der Reiter Ablieferung angezeigt.

Anmelden mit Barcode

Für die mobile App ist es sehr praktisch, sich nicht mit Benutzername und Passwort, sondern einfach durch das Scannen eines QR-Codes anzumelden.
Zur Erzeugung dieses Barcodes gehe bitte unter Benutzer, wählen den Benutzer aus und klicke dann auf das Druckersymbol.
Im nun folgenden Dialog gibt bitte das Passwort des Benutzers ein. Im nun nachfolgenden Druck / in der Druckvorschau, erhälts du einen spezielle QR-Code, mit dem man sich von der mobilen App aus am Kieselstein ERP anmelden kann.
Bitte behandle diesen Code mit entsprechender Sorgfalt. Die Daten in diesem QR-Code sind verschlüsselt.
Beachte dazu auch, dass die Benutzerrechte über den RestAPI Zugriff geregelt werden.

1 - Rechtevergabe

Lose Sammlung Rund um das Thema Rechtevergabe

Da immer wieder Fragen rund um das Thema Rechtevergabe für die verschiedensten Rollen auftreten, hier eine unvollständige Sammlung der Fragen zu Rechten und deren Wirkung.

Wir haben diese anhand der Module zusammengefasst. Das bedeutet auch, dass ein Recht natürlich in mehreren Modulen seine Wirkung zeigen kann.

Für die allgemeine Beschreibung der Rechtevergabe siehe

Artikel

anlegen neuer Artikellieferanten

Um einen neuen Artikellieferanten anlegen zu können, muss der User auch das Recht LP_DARF_PREISE_AENDERN_EINKAUF haben. Gut ist, wenn er auch das Recht LP_DARF_PREISE_SEHEN_EINKAUF hat, dann kann er auch die Staffelmengen bearbeiten.

RestAPI

Damit der Benutzer der RestAPI auch tatsächlich auf dein Kieselstein ERP zugreifen darf, muss er natürlich auch entsprechende Rechte besitzen. Die Vorgehensweise dafür ist wie folgt:

  • Definiere eine Rolle für diesen Benutzer (Modul Benutzer, unterer Reiter Systemrolle). Sollte diese Rolle auch Lagerbuchungen machen dürfen, denke an die Berechtigung für das Lager bzw. die Einschränkung der Fertigungsgruppen bzw. Artikelgruppen.
  • Vergib so wenig Rechte wie möglich.
    Je nach deiner IT-Infrastruktur kann über diesen Zugang jeder der den Benutzer und das Passwort kennt sich auf dein Kieselstein ERP verbinden. Für Zugänge von außen, verwende eventuell auch den nginx Proxy
  • Lege einen entsprechenden Benutzer an, z.B. RestAPI. Idealerweise vergibst du dafür auch eine eigene Person (gerne versteckt).
  • Im Modul Benutzer, unterer Reiter Systemrolle, gibst du dem entsprechenden Benutzer (z.B. RestAPI) für den Mandanten die oben angelegte Systemrolle und die RestAPI Systemrolle.

Für weitere Details siehe

2 - Module

Sichtbare bzw. verfügbare Module

Im Kieselstein ERP gibt es eine Vielzahl von Modulen. Da einerseits die Verwendung aller Module nicht immer sinnvoll ist, andererseits aber die Module immer untereinander abgestimmt sein müssen und es von den Anwendern derzeit nicht gewünscht ist, die Module auf einfachen Weg aktivieren bzw. deaktivieren zu können, hier eine kurze Beschreibung wie man weitere, vorhandene Module / Funktionen aktivieren und somit auch deaktivieren kann.

Für diese Arbeiten ist ein direkter Zugriff auf deine Kieselstein ERP Datenbank mit den entsprechenden Datenbank Werkzeugen (z.B. PGAdmin) erforderlich.

Übersicht der Module

Im Modul Benutzer , unterer Reiter Systemrolle, findet du im Menü Journal, Rollen und Rechte.

Hier werden unter der Überschrift Modulübersicht für Mandant xxx alle aktuell vorhandenen Module und Zusatzfunktionen aufgelistet. Module, Zusatzfunktionen die bei diesem Mandanten nicht freigeschaltet sind, sind rot durchgestrichen.

Um nun diese Funktion, dieses Modul freizuschalten, muss die Berechtigung, abhängig von der Art, in der Datenbank eingetragen werden.

Art Beschreibung Tabelle
M Modulberechtigung lp_modulberechtigung
Z Zusatzfunktionsberechtigung lp_zusatzfunktionsberechtigung

Das bedeutet auch, wenn du eine Funktion / ein Modul in diesem Mandanten nicht mehr verwenden willst, so kannst du dies hier auch abschalten.

ACHTUNG:
Das nachträgliche Aktivieren / Deaktivieren von Zusatzfunktionen / Modulen kann ein geändertes Verhalten deines Kieselstein ERP bewirken. Hier sei besonders auf die Aktivierung der integrierten Finanzbuchhaltung verwiesen.

Hinweis:
Nach Änderungen an den beiden Tabellen, solltest du in jedem Falle alle Clients neu starten, damit die Änderungen in vollem Umfang sichtbar / wirksam werden.

Beachte:
Das entfernen von Funktionen / Modulen hat sich in der Praxis nicht bewährt, ausgenommen während der Inbetriebnahme. Hier ist es besser, der Rolle das entsprechende Recht zu entziehen.