# Berechtigungen

> Die mitgelieferten Sicherheitsrollen und wie sie zu den Standardrollen von Dynamics 365 Sales passen.

---

LLMS index: [llms.txt](/llms.txt)

---

<div class="pageinfo pageinfo-primary">

Diese Seite richtet sich an die IT-Administration. Die Rollen werden in der Power
Platform zugewiesen.

</div>


## Drei Rollen, ein Prinzip

dsyr.SalesCentral liefert drei Sicherheitsrollen mit. Zwei davon sind
**Ergänzungsrollen**, eine ist für ein technisches Konto gedacht.

Die Rollen tragen noch den historischen Produktnamen **SalesConnect** — das ist dieselbe
Lösung wie dsyr.SalesCentral, nur die Rollennamen wurden bei der Umbenennung nicht
mitgezogen.

| Rolle | Für wen | Charakter |
|---|---|---|
| **SalesConnect Reader** | Anwender, die mit den Daten arbeiten, sie aber nicht pflegen | Ergänzungsrolle, überwiegend lesend |
| **SalesConnect Admin** | Key-User und Administratoren, die die Stammdaten der Lösung pflegen | Ergänzungsrolle, schreibend |
| **SalesConnect DataBridge** | Das Dienstkonto der Datenübertragung | Eigenständige Rolle für die Schnittstelle |

> **Wichtig: Ergänzungsrollen ersetzen keine Sales-Rolle**
>
> **SalesConnect Reader** und **SalesConnect Admin** enthalten bewusst **keine** Rechte auf
> die Standardtabellen Firma, Kontakt, Lead, Verkaufschance und Angebot. Sie regeln
> ausschließlich die Tabellen dieser Lösung.
> 
> Ein Anwender benötigt deshalb **zusätzlich** eine Standardrolle von Dynamics 365 Sales
> (etwa „Vertriebsmitarbeiter" oder „Vertriebsleiter"). Wird nur eine SalesConnect-Rolle
> zugewiesen, kann der Anwender die App zwar öffnen, sieht aber keine Verkaufschancen und
> keine Firmen.
> 
> Der Zuschnitt ist Absicht: Wie weit die Sichtbarkeit auf Firmen und Verkaufschancen
> reicht — eigene Datensätze, Geschäftseinheit oder organisationsweit — entscheidet jede
> Organisation über ihre Standardrollen. Die Lösung greift dieser Entscheidung nicht vor.



## SalesConnect Reader

Die Rolle gibt lesenden Zugriff auf sämtliche Tabellen der Lösung: die Stammdaten aus
Business Central, Abonnements und Abonnementzeilen, Leadquellen sowie Anreden, Titel und
Sprachen. Dazu kommt Leserecht auf die App, die Weboberflächen-Bestandteile und die
Organisationseinstellungen — nötig, damit Formularlogik und Konfiguration funktionieren.

Eine bewusste Ausnahme vom reinen Lesen: **Externe Stakeholder** dürfen angelegt,
geändert und zugewiesen werden. Sie entstehen im Tagesgeschäft an der Verkaufschance und
wären als reine Administratorenaufgabe unpraktikabel. Das Löschen ist auf eigene
Datensätze beschränkt.

## SalesConnect Admin

Die Rolle erweitert den Lesezugriff um volle Pflegerechte — Anlegen, Ändern, Löschen,
Zuweisen und Freigeben — auf den Tabellen der Lösung:

- Stammdaten aus Business Central: Verkäufer, Anreden, Positionen, Rabattgruppen, Länder,
  Sprachen
- Abonnements und Abonnementzeilen
- Leadquellen, externe Stakeholder
- Anredevorlagen und Titel

Eine Einschränkung besteht beim **Mandanten (BC)**: Er ist auch für Administratoren nur
lesbar. Mandanten spiegeln die Buchungskreise in Business Central; sie dort und hier
auseinanderlaufen zu lassen, hätte Folgen für jede Zuordnung.

> **Hinweis**
>
> Die Rolle heißt „Admin", meint aber den fachlichen Administrator der Lösung — nicht den
> Systemadministrator der Umgebung. Änderungen an Einstellungen, Umgebungsvariablen oder am
> Datenmodell erfordern weiterhin die entsprechenden Plattformrechte.



## SalesConnect DataBridge

Diese Rolle gehört dem **Dienstkonto**, mit dem die dsyr.DataBridge auf Customer
Engagement zugreift — nicht einer natürlichen Person.

Anders als die beiden Ergänzungsrollen umfasst sie auch die Standardtabellen: Firma,
Kontakt, Verkaufschance, Angebot und Produkt, jeweils mit vollem Zugriff auf
Organisationsebene. Das ist erforderlich, weil die Übertragung Datensätze unabhängig von
deren Besitzer anlegen, aktualisieren und zuordnen muss.

> **Sicherheitshinweis**
>
> Diese Rolle ist weitreichend. Sie sollte ausschließlich dem Dienstkonto der Übertragung
> zugewiesen werden und keinem Anwenderkonto. Das Konto selbst gehört mit einem Geheimnis
> aus dem Azure Key Vault abgesichert — siehe [Konfiguration](../konfiguration/).



## Zuweisung in der Praxis

| Personengruppe | Rollenkombination |
|---|---|
| Vertriebsmitarbeiter | Standardrolle „Vertriebsmitarbeiter" **+** SalesConnect Reader |
| Vertriebsleitung | Standardrolle „Vertriebsleiter" **+** SalesConnect Reader |
| Key-User der Lösung | Standardrolle **+** SalesConnect Admin |
| Dienstkonto der Übertragung | ausschließlich SalesConnect DataBridge |

Reader und Admin schließen einander nicht aus; wird beides zugewiesen, gilt in Dynamics
365 die jeweils weitergehende Berechtigung.
