Mandanten, Benutzerkonten und Systemsicht einordnen

Prüfen Sie bei Sichtbarkeitsfragen zuerst, ob es um ein Benutzerkonto, ein Profil, eine persönliche Mitgliedschaft oder die systemweite Administration geht. Die Mandantenzahl auf der Seite System ist nicht dasselbe wie die persönliche Mandantenauswahl eines Benutzers.

Diese Unterscheidung hilft, wenn ein Benutzer einen Arbeitsbereich nicht sieht oder die Systemsicht eine andere Mandantenzahl zeigt als erwartet.

Grundbegriffe

BegriffBedeutung
Benutzerkonto / IdentityGlobales Konto einer Person, mit dem sie sich anmeldet.
ArbeitsbereichFachlicher Kontext, in dem Benutzer arbeiten.
MandantTechnischer und organisatorischer Datenkontext eines Arbeitsbereichs.
MitgliedschaftZuordnung eines Benutzerkontos zu einem Mandanten mit Rolle und Rechten.
ProfilbindungVerknüpfung zwischen Benutzerkonto und Profil im Mandanten. Sie macht den Arbeitsbereich für eine vollständige Browser-Sitzung nutzbar.
Aktive SitzungDer aktuell gewählte Mandant der Browser-Sitzung.
System-MandantSonderkontext für systemweite Administration, Betrieb und mandantenübergreifende Listen.

Beziehung der Komponenten

tenant_identity_visibility identity Benutzerkonto Identity membership Mitgliedschaft im Mandanten identity->membership system_context System-Mandant + Systemrechte identity->system_context profile Profilbindung im Mandanten membership->profile profile_list Persönliche Mandantenliste membership->profile_list ready Mandantenauswahl für Browser-Sitzung profile->ready active Aktive Sitzung gewählter Mandant active->profile_list markiert aktiv ready->active system_list Systemweite Mandantenliste system_context->system_list system_kpi /system Mandanten-Kennzahl system_list->system_kpi

Die persönliche Mandantenliste beantwortet die Frage: In welchen Mandanten ist dieses Benutzerkonto Mitglied? Die Seite System beantwortet eine andere Frage: Welche Mandanten sieht ein berechtigter System-Administrator in der systemweiten Mandantenverwaltung?

Der App-Footer zeigt den Namen und den Typ des aktiven Mandanten. Arbeiten Sie im System-Mandanten, hebt Workspace dort zusätzlich den Systemkontext deutlich hervor. Prüfen Sie diese Anzeige vor jeder fachlichen Anlage, wenn Ihr Konto zwischen mehreren Mandanten wechseln kann.

Klicken Sie auf die Mandantenanzeige, um einen anderen eigenen Mandanten auszuwählen. Workspace übernimmt den Wechsel erst, nachdem der Server Ihre Mitgliedschaft geprüft hat, und lädt die App anschließend im gewählten Kontext neu. Bei nur einer Mitgliedschaft bleibt die Anzeige eine reine Statusinformation.

Verwendet der gewählte Mandant eine eigene verifizierte Backend-Domain, wechselt Workspace zugleich auf diese Domain. Dort entsteht eine neue, hostgebundene Sitzung; die Sitzung auf der bisherigen Domain bleibt ihrem Mandanten zugeordnet. Fehlt die erforderliche Mitgliedschaft inzwischen, öffnet Workspace stattdessen die Anmeldung. So stimmen URL, aktiver Mandant und externe Rücksprungadressen, etwa für einen Google-Reconnect, überein.

Kann Workspace den aktiven Mandanten nicht eindeutig aus der Sitzung laden, zeigt der Footer keinen vermuteten Namen oder Typ. Der Fehlerzustand bleibt eine neutrale Statusinformation und bietet keinen erneuten Ladeversuch an. Legen Sie keine fachlichen Daten an, solange die Anzeige fehlt.

Für zwei Anlagen gilt ein zusätzlicher Schutz: Wenn Sie im System-Mandanten eine CMS-Site oder eine öffentliche Tenant Domain mit der Surface cms_public anlegen, verlangt Workspace eine ausdrückliche Bestätigung. Mit Abbrechen endet der Vorgang ohne Anlage. Die Bestätigung gilt nur für den aktuellen Vorgang und wird nicht als dauerhafte Ausnahme gespeichert.

Welche Mandantenliste zählt was?

SichtZweckErgebnis
Persönliche MandantenlisteZeigt die Mandanten, in denen das angemeldete Benutzerkonto Mitglied ist.Benutzer sieht eigene Arbeitsbereiche und den aktuell aktiven Mandanten.
Mandantenauswahl für die Browser-SitzungWählt einen Mandanten, der für eine vollständige Sitzung bereit ist.Benutzer arbeitet im gewählten Arbeitsbereich.
System-MandantenlisteZeigt Mandanten im System-Mandantenkontext mit passenden Systemrechten.System-Administratoren sehen mandantenübergreifende Administration.
/system-Mandanten-KennzahlZählt die Einträge der System-Mandantenliste.Die Zahl entspricht der systemweiten Systemliste, nicht der persönlichen Liste.

Wenn ein System-Administrator in allen vier Mandanten Mitglied ist und die System-Mandantenliste vier Mandanten enthält, können persönliche Liste und Systemliste gleich aussehen. Die Ursache ist dann aber nicht dieselbe: Die persönliche Liste kommt aus Mitgliedschaften, die Systemliste aus systemweiter Berechtigung.

Zugriff prüfen

Prüfen Sie bei Sichtbarkeitsfragen in dieser Reihenfolge:

  1. Klären Sie, ob es um die persönliche Mandantenauswahl oder um die Seite System geht.
  2. Prüfen Sie bei persönlicher Sicht, ob das Benutzerkonto Mitglied im betroffenen Mandanten ist.
  3. Prüfen Sie bei Browser-Sitzungen, ob das Benutzerkonto im Mandanten eine passende Profilbindung besitzt.
  4. Prüfen Sie bei System, ob das Konto im System-Mandanten arbeitet und die passenden Systemrechte besitzt.
  5. Prüfen Sie im App-Footer, ob Name und Typ zum beabsichtigten Mandanten passen.
  6. Prüfen Sie danach Rollen, Zugriffsgruppen und Seitenzielgruppen im betroffenen Arbeitsbereich.

Die Prüfung ist erfolgreich, wenn der Benutzer den erwarteten Arbeitsbereich auswählen kann, die Seite im richtigen Arbeitsbereich sieht und die Systemseite nur für berechtigte System-Administratoren erreichbar ist.

Häufige Einordnung

BeobachtungBedeutung
/system zeigt vier Mandanten und System > Mandanten listet vier Mandanten.Beide Sichten nutzen die systemweite Mandantenliste.
Ein Benutzer ist nur in einem Mandanten Mitglied.Seine persönliche Mandantenliste sollte nur diesen Arbeitsbereich anbieten.
Ein Benutzer ist Mitglied, kann aber keinen vollständigen Arbeitsbereich öffnen.Prüfen Sie die Profilbindung und danach Rollen und Zielgruppen.
Ein Arbeitsbereichs-Admin sieht System > Mandanten nicht.Das ist erwartbar, wenn er keine System-Mandantenrechte besitzt.
Die persönliche Liste und die Systemliste zeigen dieselbe Zahl.Das kann zufällig stimmen; die Listen haben trotzdem unterschiedliche Zwecke.

Nächste Schritte