Hilfe · Recht & Datenschutz · Mitarbeiter, Rechte & 2FA

Mitarbeiter, Rechte und 2-Faktor-Anmeldung

Ein eigenes Konto für jede Person, Rechte je Benutzergruppe und eine zweite Sicherung beim Anmelden: Dieser Leitfaden zeigt, wie Sie Mitarbeiter im Backend anlegen, was sie sehen und ändern dürfen, wie Sie Zugänge absichern und was zu tun ist, wenn jemand nicht mehr hineinkommt.

Auf einen Blick

  • Konten: Unter Einstellungen → Administratoren → Benutzerkonten legen Sie für jede Person ein eigenes Konto an. Teilen Sie keine Zugänge.
  • Rechte: Was ein Konto darf, legt seine Benutzergruppe fest, je Seite unter Einstellungen → Administratoren → Benutzergruppen. Die Gruppe „Admins“ darf immer alles.
  • 2-Faktor-Anmeldung: Jede Person schaltet sie unter Mein Konto für ihr eigenes Konto ein. Zurücksetzen kann sie nur die Person selbst oder unser Support.
  • Automatisch abgemeldet: Nach einer Stunde ohne Klick endet die Anmeldung. Die Dauer stellen Sie unter Einstellungen → Datenschutz → Allgemein ein.
  • Mitarbeiter geht: Konto sofort sperren, vertrauenswürdige Geräte entfernen und das Konto später löschen.

In diesem Leitfaden


Konten, Gruppen und Rechte im Überblick

Ein Benutzerkonto gehört zu genau einer Person. Jedes Konto steckt in einer Benutzergruppe, und die Gruppe bestimmt, welche Seiten das Konto öffnen und was es dort ändern darf.

WasWofürWo
BenutzerkontoName, E-Mail-Adresse, Passwort und persönliche Einstellungen einer PersonEinstellungen → Administratoren → Benutzerkonten
Benutzergruppedie Rechte, gemeinsam für alle Konten der GruppeEinstellungen → Administratoren → Benutzergruppen
Mein Kontoeigene Daten, eigenes Passwort, 2-Faktor-Anmeldung, SignaturenEinstellungen → Administratoren → Mein Konto
Vertrauenswürdige GeräteGeräte, auf denen der Shop 30 Tage nicht nach dem Code fragtEinstellungen → Administratoren → Vertrauenswürdige Geräte

Gruppe „Admins“

Die erste Gruppe der Liste darf immer alles, auch Konten und Rechte verwalten. Ihre Rechte lassen sich weder einschränken noch die Gruppe umbenennen oder löschen. Geben Sie diese Gruppe nur Personen, die den Shop verantworten.

Konto „Support XONIC“

Über dieses Konto hilft Ihnen unser Support im Backend. Es lässt sich nicht löschen und zählt nicht zu Ihren Mitarbeiterkonten. Mit dem Schalter in der Spalte „Status“ sperren Sie es; für Hilfe im Backend schalten Sie es wieder auf „Aktiv“.

Anzahl der Konten

Ist in Ihrem Paket die Zahl der Mitarbeiterkonten begrenzt, steht über der Liste „Admin-Slots: … von … belegt“. Gesperrte Konten zählen nicht. Ist das Kontingent voll, fehlt der Reiter „Einfügen“, und gesperrte Konten lassen sich nicht entsperren. Weitere Konten buchen Sie dazu, siehe Preise.

Einstellungen, Administratoren, Benutzerkonten: grüner Hinweis „Admin-Slots: 3 von 5 belegt“ und Liste mit den Spalten ID, Online-Status, Status, 2-Faktor-Auth, Name, Benutzername, E-Mailadresse, Benutzergruppe und Logins; Zeilen Support XONIC, Anna Beispiel, Erika Musterfrau (Admins, 2-Faktor-Auth aktiv), Max Mustermann (Kundenservice) und die rot hinterlegte, gesperrte Mia Musterfrau

Die Benutzerkonten mit Kontingent, Status-Schalter und 2-Faktor-Spalte: gesperrte Konten stehen rot in der Liste und zählen nicht zu den belegten Slots. Zum Vergrößern anklicken.


Mitarbeiter anlegen

Legen Sie für jede Person ein eigenes Konto an. Nur so sehen Sie später, wer eine Bestellung geändert oder ein Ticket beantwortet hat, und nur so können Sie einer Person den Zugang entziehen, ohne alle anderen auszusperren.

  1. Legen Sie zuerst die passende Benutzergruppe mit ihren Rechten an, siehe Benutzergruppen.
  2. Öffnen Sie Einstellungen → Administratoren → Benutzerkonten und klicken Sie oben auf den Reiter „Einfügen“. Es öffnet sich „Benutzerkonto erstellen“.
  3. Tragen Sie „Vorname“, „Nachname“ und „E-Mailadresse“ ein. Jede E-Mail-Adresse darf nur einmal vorkommen. Den „Benutzernamen“ gibt es nur, wenn Einstellungen → Allgemein → Grundeinstellungen → Admin Login-Alias erlaubt auf true steht. Er darf keine E-Mail-Adresse sein.
  4. Vergeben Sie ein „Passwort“ und wiederholen Sie es unter „Passwort bestätigen“. Es muss den Passwort-Richtlinien entsprechen. Alternativ stellen Sie „Passwort automatisch generieren“ auf ja.
  5. Wählen Sie die „Benutzergruppe“. Ab Werk steht hier „--keine--“: Ein Konto ohne Gruppe sieht nur das Dashboard.
  6. Mit „Benutzer per E-Mail informieren und Passwort zusenden“ bekommt die Person die Adresse des Backends und ihre Zugangsdaten per Mail. Beim automatisch erzeugten Passwort schaltet sich der Schalter von selbst ein.
  7. Klicken Sie auf „Einfügen“.
Formular „Benutzerkonto erstellen“ mit Vorname Max, Nachname Mustermann, Benutzername max.mustermann, E-Mailadresse max.mustermann@example.com, leeren Feldern Slack User-ID und Fähigkeiten, „Passwort automatisch generieren“ auf nein, ausgefüllten Passwortfeldern mit grün abgehakten Passwort-Richtlinien, „Benutzer per E-Mail informieren und Passwort zusenden“ auf ja und Benutzergruppe Kundenservice

Ein neues Benutzerkonto für den Kundenservice: Während Sie das Passwort tippen, zeigt der Shop, welche Passwort-Richtlinien es schon erfüllt. Zum Vergrößern anklicken.

Die Mail enthält das Passwort im Klartext. Bitten Sie die Person, es bei der ersten Anmeldung unter Mein Konto mit „Passwort ändern“ zu ersetzen. Dafür braucht ihre Gruppe das Recht „Bearbeiten“ auf „Mein Konto“, siehe Rechte vergeben.

Persönliche Einstellungen

Im selben Formular und später unter „Bearbeiten“ legen Sie weitere Angaben fest. Jede Person ändert sie für sich auch unter Mein Konto.

FeldWirkung
„Linke Navigation“„ausgeklappt“ zeigt das Menü dauerhaft links neben der Seite, „eingeklappt“ nur über den Knopf „Menu“.
„Signatur (Ticketsystem)“, „Signatur (Bestellungen)“persönlicher Gruß, den der Shop beim Beantworten von Tickets bzw. beim Aktualisieren von Bestellungen nutzt, je Sprache
„Fähigkeiten (Ticketzuordnung)“Freitext für die automatische Ticketzuordnung per KI, zum Beispiel Zuständigkeiten und Sprachen
„Slack User-ID“Ziel für persönliche Slack-Benachrichtigungen. Leer lassen schaltet sie ab.
„Projektleiter“, „Alternative E-Mail-Adressen“, „CalDAV-Synchronisation“Einstellungen für das CRM. Projektleiter legen nur Mitglieder der Gruppe „Admins“ fest.XONIC Premium: CRM

Unter welchem Namen eine Antwort im Ticket beim Kunden erscheint, legt nicht das Benutzerkonto fest, sondern der „Absender (Avatar)“ im Ticketsystem, siehe Tickets & Aufgaben.


Benutzergruppen anlegen

Fassen Sie Personen mit denselben Aufgaben in einer Gruppe zusammen, etwa „Kundenservice“, „Versand“ oder „Buchhaltung“. Rechte ändern Sie dann einmal für alle.

Neue Gruppe

  1. Unter Einstellungen → Administratoren → Benutzergruppen auf den Reiter „Einfügen“ klicken.
  2. Einen eindeutigen Namen mit mindestens 5 Zeichen eintragen und „Einfügen“ klicken.
  3. Im Aktionsmenü der neuen Gruppe „Zugriffsrechte“ wählen und die Rechte setzen, siehe Rechte vergeben.

Gruppe kopieren

„Kopieren“ im Aktionsmenü legt eine neue Gruppe mit allen Rechten der alten an. Das spart Arbeit, wenn sich zwei Rollen nur in wenigen Rechten unterscheiden. Neue Shops bringen die Gruppen „Level 1“ bis „Level 3“ ohne Rechte mit.

Löschen einer Gruppe löscht ihre Mitglieder. Der Shop entfernt mit der Gruppe alle Benutzerkonten, die ihr angehören. Ordnen Sie die Konten vorher einer anderen Gruppe zu. Die Spalte „Benutzerkonten“ in der Liste zeigt, wie viele Konten in einer Gruppe stecken.

Rechte vergeben

Rechte gelten je Seite des Backends: Eine Gruppe darf eine Seite öffnen und dort, je nach Seite, bearbeiten, anlegen, löschen oder mehr. Was nicht freigegeben ist, ist gesperrt.

  1. Unter Einstellungen → Administratoren → Benutzergruppen im Aktionsmenü der Gruppe „Zugriffsrechte“ wählen. Oben steht „Zugriffsrechte für Benutzergruppe:“ mit dem Namen.
  2. Die Seiten sind nach den Hauptmenüs geordnet, etwa „Bestellungen“ oder „Einstellungen“. Neben jeder Seite steht ihr Dateiname in Klammern, etwa „Mein Konto (config-admins.php)“.
  3. Der Ja/Nein-Schalter vor dem Seitennamen gibt den Seitenzugriff (Lesen): Die Seite erscheint im Menü und lässt sich öffnen. Erst dann klappen darunter die weiteren Rechte dieser Seite auf.
  4. Die drei Symbol-Knöpfe oben (Namen beim Überfahren mit der Maus) klappen alle Bereiche auf und zu, setzen alle Rechte oder entfernen alle.
  5. Mit „Aktualisieren“ speichern.
Zugriffsrechte für Benutzergruppe Kundenservice: oben drei Knöpfe zum Auf- und Zuklappen, Setzen und Entfernen aller Rechte, darunter zugeklappte Bereiche und der aufgeklappte Bereich Bestellungen mit „Bestellungen (orders.php)“ auf ja und den Unterrechten Anlegen/Erstellen, Bearbeiten (ja), Löschen, Mehrfachauswahl und Einkaufspreise; nach einer Auslassung der Bereich „Weitere Bereiche (ohne Menüpunkt)“ mit einer Seite, die nur ihren Dateinamen trägt, und „Bestellungen bearbeiten (orders-change.php)“ auf ja mit Bearbeiten

Rechte der Gruppe Kundenservice: Bestellungen lesen und bearbeiten, dazu der Bestelleditor unter „Weitere Bereiche (ohne Menüpunkt)“; die gestrichelten Linien markieren ausgelassene Teile der Seite. Zum Vergrößern anklicken.

Beim Speichern meldet der Shop alle anderen Personen ab („Aus Sicherheitsgründen wurden alle anderen Administratoren ausgeloggt.“). Auch Kunden, die gerade im Shop angemeldet sind, müssen sich neu anmelden. Ändern Sie Rechte deshalb nicht mitten im Tagesgeschäft. Dasselbe gilt für das Sperren und Löschen von Konten.

Die Rechte

Welche Rechte eine Seite anbietet, sehen Sie unter ihr, sobald „Seitenzugriff/Lesen“ an ist. Nicht jede Seite hat alle.

RechtErlaubt
„Seitenzugriff/Lesen“Seite öffnen und ansehen. Ohne dieses Recht fehlt der Menüpunkt.
„Bearbeiten“, „Anlegen/Erstellen“, „Löschen“Änderungen speichern, neue Einträge anlegen, Einträge löschen
„Aktivieren/Deaktivieren“, „Kopieren“, „Verschieben“Status-Schalter, Einträge kopieren, Einträge in andere Kategorien verschieben
„Importieren“, „Exportieren“Datenimport und -export, etwa im xoPort
„Mehrfachauswahl“Sammelaktionen für mehrere Bestellungen auf einmal
„Einkaufspreise“Einkaufspreise und Gewinn in Bestellungen, im Bestelleditor und im Verkaufsbericht. In Bestellungen und Verkaufsbericht zeigt der Shop sie nur, wenn zusätzlich Einstellungen → Checkout → Warenbestand → Gewinnberechnung (Backend) auf true steht.
„Benutzerkonto sperren“Konten sperren und entsperren, bei Benutzerkonten und bei Kunden
„Zugriffsrechte anpassen“Rechte der Benutzergruppen ändern
„Bearbeiten (Superadminrechte)“, „Ticketansicht auf eigene Tickets beschränken“Sonderrechte im Ticketsystem, siehe Tickets & Aufgaben. Die Beschränkung auf eigene Tickets setzt „Alle Zugriffsrechte setzen“ nicht mit.

Rechte gelten je Seite, nicht je Feld

Einzelne Felder einer Seite lassen sich nicht ausblenden. Wer eine Seite öffnen darf, sieht alle Angaben darauf. Ausnahmen sind die Einkaufspreise und die Beschränkung auf eigene Tickets. Auch die Einstellungen sind eine einzige Seite: Wer sie bearbeiten darf, darf alle Einstellungsgruppen ändern, auch Sitzungsdauer und Passwort-Richtlinien.

Seiten ohne Menüpunkt

Einige Seiten haben keinen eigenen Menüpunkt, etwa der Bestelleditor (orders-change.php), der Artikeleditor (xoproducts.php) und die Seiten für Belege und Druck. Sie stehen ganz unten unter „Weitere Bereiche (ohne Menüpunkt)“, je nach Stand mit Namen wie „Bestellungen bearbeiten“ oder nur mit dem Dateinamen.ab 4.9.24

Wer Bestellungen ändern soll, braucht deshalb Rechte auf „Bestellungen“ und auf den Bestelleditor (orders-change.php).

Nach einem Update: Bringt ein Update eine neue Seite mit, haben Ihre Gruppen darauf zunächst keine Rechte. Nur die Gruppe „Admins“ sieht sie sofort. Geben Sie die neue Seite den Gruppen frei, die sie brauchen.

Typische Aufgaben und die nötigen Rechte

Geben Sie jeder Gruppe nur die Seiten, die sie für ihre Arbeit braucht. Diese Beispiele helfen beim Zusammenstellen.

AufgabeSeite im Rechte-EditorRechte
Bestellungen und Angebote ansehen„Bestellungen“„Seitenzugriff/Lesen“. Angebote liegen auf derselben Seite, im Reiter „Angebote“.
Status ändern, Kunden benachrichtigen„Bestellungen“zusätzlich „Bearbeiten“
Versandlabel erstellen„Bestellungen“„Bearbeiten“ab 4.9.25
Bestellungen oder Angebote löschen, Paketlabels löschen„Bestellungen“„Löschen“. Es gilt für beides, ein eigenes Recht nur für Labels gibt es nicht.
Positionen einer Bestellung ändernBestelleditor (orders-change.php) unter „Weitere Bereiche (ohne Menüpunkt)“„Seitenzugriff/Lesen“, „Bearbeiten“, bei Bedarf „Anlegen/Erstellen“ und „Löschen“
Kundendaten und Notizen zum Kunden„Kunden“ und „Adminnotizen“je „Seitenzugriff/Lesen“. Den Reiter „Notizen“ im Kunden zeigt der Shop nur mit dem Recht auf „Adminnotizen“.
Tickets bearbeiten„Tickets & Aufgaben“siehe Tickets & Aufgaben
Einsendungen eigener Formulare lesen„Formulare“„Seitenzugriff/Lesen“, siehe Formulare & Spam-Schutzab 4.10
Eigenes Passwort und 2-Faktor-Anmeldung ändern„Mein Konto“„Seitenzugriff/Lesen“ und „Bearbeiten“. Geben Sie das jeder Gruppe.
Eigene vertrauenswürdige Geräte entfernen„Vertrauenswürdige Geräte“„Seitenzugriff/Lesen“ und „Löschen“

Notizen für alle oder nur für sich

Jede Notiz hat eine „Sichtbarkeit“: „Jeder Admin“ zeigt sie allen Konten mit Recht auf die Adminnotizen, „Nur Sie selbst“ nur der Person, die sie angelegt hat. So geben Sie einer Aushilfe Zugriff auf die Kundennotizen, ohne Ihre persönlichen Notizen offenzulegen.

Dashboard

Auch das Dashboard folgt den Rechten. Die Kacheln für Artikel, Bestellungen, Kunden, Tickets und Notizen sowie die Grafiken zu Bestellungen und Umsätzen erscheinen nur mit dem Leserecht auf die zugehörige Seite.



Konten sperren, entsperren und löschen

Sperren entzieht den Zugang sofort und lässt sich rückgängig machen. Löschen ist endgültig.

Sperren und entsperren

Unter Einstellungen → Administratoren → Benutzerkonten stellen Sie den Schalter in der Spalte „Status“ auf „Gesperrt“ oder wählen im Aktionsmenü „Benutzerkonto sperren“. Zurück geht es mit „Aktiv“ bzw. „Benutzerkonto entsperren“. Gesperrte Konten stehen rot in der Liste.

  • Dafür braucht Ihre Gruppe das Recht „Benutzerkonto sperren“. Ihr eigenes Konto können Sie nicht sperren.
  • Eine gesperrte Person ist sofort abgemeldet. Beim nächsten Anmelden liest sie „Benutzerkonto gesperrt!“.
  • Ist das Kontingent der Mitarbeiterkonten voll, lässt sich ein Konto nicht entsperren. Sperren Sie vorher ein anderes.

Löschen

Im Aktionsmenü „Löschen“ wählen und bestätigen. Nicht löschen lassen sich Ihr eigenes Konto, das Konto „Support XONIC“ und das Konto mit der E-Mail-Adresse des Shopbetreibers aus Einstellungen → Schnittstellen → E-Mail-Marketing / CRM → E-Mailoptionen.

Nach dem Löschen fehlt der Name in Verläufen, etwa bei den Einträgen im Bestellverlauf. Sperren Sie Konten ehemaliger Mitarbeiter deshalb zuerst und löschen Sie sie, wenn die Vorgänge abgeschlossen sind.

Gesperrte Konten nicht bearbeiten. Speichern Sie ein gesperrtes Konto über „Bearbeiten“ und „Aktualisieren“, steht es danach wieder auf „Aktiv“. Prüfen Sie nach jeder Änderung an einem gesperrten Konto den Schalter in der Spalte „Status“.

2-Faktor-Anmeldung einrichten

Mit der 2-Faktor-Anmeldung braucht die Anmeldung neben dem Passwort einen sechsstelligen Einmalcode aus einer Authenticator-App auf dem Telefon. Wer nur das Passwort kennt, kommt nicht hinein. Richten Sie sie für jedes Konto ein.

  1. Jede Person öffnet Einstellungen → Administratoren → Mein Konto und schaltet die 2-Faktor-Authentifizierung ein.
  2. „Aktualisieren“ klicken. Ab jetzt verlangt die Anmeldung den Code.
  3. Sofort danach auf „2FA-Setup anzeigen“ klicken und den QR-Code mit der Authenticator-App scannen. Statt des QR-Codes lässt sich der Schlüssel daneben von Hand eintragen. Als Verfahren wählen Sie dabei SHA512, es steht im Hinweis über dem Schlüssel.
  4. Die Anmeldung in einem privaten Browserfenster testen, bevor Sie sich abmelden.
Mein Konto von Erika Musterfrau mit eingeschaltetem Schalter für die 2-Faktor-Authentifizierung und aufgeklapptem 2FA-Setup: QR-Code, Hinweis „Scanne den QR-Code mit deiner Authenticator-App“, Angabe des Verfahrens sha512, Feld mit dem Schlüssel eines Demo-Kontos und Knopf „Kopieren“

Nach dem Einschalten und Speichern öffnet „2FA-Setup anzeigen“ unter Mein Konto den QR-Code und den Schlüssel für die Authenticator-App (Demo-Konto). Zum Vergrößern anklicken.

Anmelden mit Code

Nach Benutzername und Passwort fragt der Shop nach dem „Einmalcode“. Tragen Sie den aktuellen Code aus der App ein. Mit „Diesem Gerät 30 Tage vertrauen“ fragt er auf diesem Gerät eine Weile nicht mehr, siehe Vertrauenswürdige Geräte.

Neues Telefon

Solange die 2-Faktor-Anmeldung an ist, zeigt „2FA-Setup anzeigen“ unter Mein Konto denselben QR-Code. Scannen Sie ihn mit dem neuen Telefon, bevor Sie das alte abgeben.

Ausschalten

Unter Mein Konto den Schalter ausschalten und „Aktualisieren“ klicken. Schalten Sie die 2-Faktor-Anmeldung später wieder ein, erzeugt der Shop einen neuen Schlüssel. Der alte Eintrag in der App gilt dann nicht mehr.

Jede Person richtet die 2-Faktor-Anmeldung für ihr eigenes Konto ein. In der Liste der Benutzerkonten zeigt die Spalte „2-Faktor-Auth“, wer sie eingeschaltet hat. Ändern lässt sie sich dort nicht.
Anmeldeseite des Backends im Schritt Einmalcode: leeres Feld „Einmalcode“, Kästchen „Diesem Gerät 30 Tage vertrauen“ mit dem Hinweis, dass auf diesem Gerät dann kein 2FA-Code mehr abgefragt wird, darunter die Knöpfe Anmelden und Abbrechen

Nach Benutzername und Passwort fragt der Shop nach dem sechsstelligen Einmalcode aus der App. Zum Vergrößern anklicken.


Wenn der Code nicht passt

Meldet die Anmeldung „Falscher Einmalcode“, liegt es meist an der Uhr des Telefons oder an einem veralteten Eintrag in der App.

Prüfen

  • Uhrzeit: Der Code gilt nur kurz. Weicht die Uhr des Telefons mehr als etwa zwei Minuten ab, passt er nicht. Stellen Sie die Uhrzeit auf automatisch.
  • Richtiger Eintrag: Haben Sie die 2-Faktor-Anmeldung einmal aus- und wieder eingeschaltet, gilt nur der neueste Eintrag in der App.
  • Verfahren: Der Shop nutzt SHA512. Haben Sie den Schlüssel von Hand eingetragen, prüfen Sie diese Einstellung in der App.
  • Feld leer: „Fehlender Einmalcode“ heißt, dass das Feld leer abgeschickt wurde.

Telefon verloren, App gelöscht

Zurücksetzen kann die 2-Faktor-Anmeldung nur die Person selbst unter Mein Konto. Eine Schaltfläche, mit der ein anderer Administrator sie für ein fremdes Konto abschaltet, gibt es nicht.

  • Hat die Person ein vertrauenswürdiges Gerät, auf dem der Shop nicht nach dem Code fragt, meldet sie sich dort an und schaltet die 2-Faktor-Anmeldung unter Mein Konto aus oder richtet sie neu ein.
  • Sonst wenden Sie sich an unseren Support. Bis dahin arbeitet die Person nicht im Backend; ein neues Passwort hilft nicht, denn der Code wird weiter verlangt.
Vorsorge: Bewahren Sie den Schlüssel aus „2FA-Setup anzeigen“ sicher auf, etwa in einem Passwort-Manager, oder richten Sie die App zusätzlich auf einem zweiten Gerät ein. Dann ist ein verlorenes Telefon kein Problem.

Vertrauenswürdige Geräte

Setzt eine Person beim Einmalcode das Häkchen „Diesem Gerät 30 Tage vertrauen“, fragt der Shop auf diesem Gerät und in diesem Browser 30 Tage lang nicht mehr nach dem Code. Benutzername und Passwort bleiben nötig.

Liste der Geräte

Unter Einstellungen → Administratoren → Vertrauenswürdige Geräte stehen alle gemerkten Geräte mit „Administrator“, „Gerät“, „IP-Adresse“, „Erstellt am“, „Zuletzt verwendet“ und „Gültig bis“. Jede Person sieht ihre eigenen Geräte, Mitglieder der Gruppe „Admins“ sehen die Geräte aller Mitarbeiter. Je Konto merkt sich der Shop höchstens 5 Geräte, beim sechsten entfällt das älteste.

Geräte entfernen

„Löschen“ in der Zeile entfernt ein einzelnes Gerät (nach Bestätigung mit „Entfernen“), „Alle Geräte entfernen“ alle sichtbaren. Auf diesen Geräten fragt der Shop beim nächsten Anmelden wieder nach dem Code. Entfernen Sie Geräte, wenn ein Laptop verloren geht, ein Mitarbeiter ausscheidet oder Ihnen ein Gerät in der Liste unbekannt vorkommt. Dafür braucht die Gruppe das Recht „Löschen“ auf dieser Seite.

Seite „Vertrauenswürdige Geräte“ mit Suchfeld und zwei Geräten von Erika Musterfrau (Chrome / Windows und Firefox / Mac) mit gekürzter IP-Adresse, Erstellt am, Zuletzt verwendet, Gültig bis mit „noch 21 Tage“ und je einem Knopf Löschen; darunter der Hinweis zu 30 Tagen Gültigkeit und höchstens 5 Geräten und der rote Knopf „Alle Geräte entfernen“

Die gemerkten Geräte mit Ablaufdatum: einzelne Geräte entfernen Sie über „Löschen“, alle sichtbaren auf einmal über „Alle Geräte entfernen“. Zum Vergrößern anklicken.

Setzen Sie das Häkchen nur auf eigenen, gesicherten Geräten, nie an gemeinsam genutzten oder öffentlichen Rechnern.

Passwort vergessen und ändern

Ein vergessenes Passwort setzt jede Person über einen Link per Mail selbst zurück. Das bisherige Passwort bleibt gültig, bis sie ein neues speichert.

Passwort vergessen

  1. Auf der Anmeldeseite „Sie haben Ihr Passwort vergessen?“ klicken.
  2. Die E-Mail-Adresse des Benutzerkontos eintragen. Der Benutzername funktioniert hier nicht.
  3. Den Link in der Mail öffnen. Er gilt ab Werk 30 Minuten und nur einmal.
  4. Unter „Neues Passwort setzen“ das neue Passwort zweimal eintragen und „Passwort speichern“ klicken.

Keine Mail bekommen?

  • Die Seite meldet immer dasselbe, auch bei einer unbekannten Adresse. Prüfen Sie, ob Sie die Adresse des Benutzerkontos eingetragen haben, und sehen Sie im Spam-Ordner nach.
  • Einen neuen Link verschickt der Shop für dasselbe Konto frühestens nach 20 Minuten.
  • Kennen Sie die hinterlegte Adresse nicht mehr, setzt ein Kollege mit Recht auf die Benutzerkonten ein neues Passwort, sonst unser Support.

Passwort für einen Kollegen setzen

Unter Einstellungen → Administratoren → Benutzerkonten im Aktionsmenü „Bearbeiten“ wählen, „Neues Passwort“ auf ja stellen, das Passwort zweimal eintragen und „Aktualisieren“ klicken. Der Shop verschickt dabei keine Mail. Geben Sie das Passwort auf sicherem Weg weiter oder lassen Sie den Kollegen „Passwort vergessen“ nutzen. Das eigene Passwort ändert jede Person unter Mein Konto mit „Passwort ändern“.

Einstellung unter Einstellungen → Datenschutz → Passwort-RichtlinienWirkungNeue Shops
„Passwort Richtlinien: Mindestlänge“Mindestzahl der Zeichen8
„Passwort Richtlinien: Zahlen“, „… Kleinbuchstaben“, „… Großbuchstaben“, „… Sonderzeichen“je mindestens ein Zeichen dieser Artalle true
„Admin Passwort-Reset: Funktion aktiv“„Passwort vergessen“ im Backend. Bei false setzt nur ein Administrator neue Passwörter.true
„Admin Passwort-Reset: Link-Gültigkeit (Minuten)“wie lange der Link aus der Mail gilt, 5 bis 1440 Minuten30

Die Richtlinien gelten für Passwörter, die Sie im Backend von Hand vergeben, und für „Passwort vergessen“. Die Regeln zur Erneuerung nach Monaten und zur Sperre alter Passwörter in derselben Gruppe gelten nur für Kundenkonten im Shop. Ein automatisch erzeugtes Passwort ersetzen Sie bei der ersten Anmeldung durch ein eigenes.


Sitzungsdauer und automatisches Abmelden

Der Shop meldet ab, wenn eine Weile niemand klickt. Das schützt das Backend, wenn jemand den Platz verlässt. Ist Ihnen das zu früh, verlängern Sie die Dauer.

Dauer einstellen

Unter Einstellungen → Datenschutz → Allgemein → Admin Session Timeout (Sekunden) legen Sie fest, nach wie vielen Sekunden ohne Klick die Anmeldung endet. Neue Shops haben 3600, also eine Stunde. 7200 sind zwei Stunden, 14400 vier Stunden.

0 schaltet das automatische Abmelden ab. Davon raten wir ab, besonders an Rechnern, die mehrere Personen nutzen.

IP-Prüfung

Mit Einstellungen → Datenschutz → Allgemein → Admin Session IP-Prüfung aktivieren auf true endet die Anmeldung, sobald sich die Internetadresse grundlegend ändert, etwa beim Wechsel vom Büro-WLAN ins Mobilfunknetz oder beim Einschalten eines VPN. Kleine Wechsel innerhalb desselben Anschlusses duldet der Shop. Ab Werk ist die Prüfung aus. Lassen Sie sie aus, wenn Ihr Team unterwegs oder über wechselnde Netze arbeitet.

Einstellungen, Datenschutz, Allgemein: nach einer Auslassung die Zeilen „Admin Session IP-Prüfung aktivieren“ mit false und „Admin Session Timeout (Sekunden)“ mit 3600, daneben der geöffnete Hilfetext mit Standard 3600 und den Beispielen 1800, 7200, 14400 und 0

Sitzungsdauer und IP-Prüfung des Backends unter Datenschutz → Allgemein, mit dem Hilfetext zu den Sekundenwerten. Zum Vergrößern anklicken.

Weitere Gründe für ein Abmelden

Was passiert istWarumAbhilfe
Meldung „Ihre Sitzung ist aus Sicherheitsgründen abgelaufen.“Die eingestellte Dauer ohne Klick ist vorbei.Dauer verlängern. Nach der Anmeldung landen Sie wieder auf der Seite, auf der Sie waren. Nicht gespeicherte Eingaben sind verloren.
Meldung „… da sich Ihre IP-Adresse geändert hat.“Die IP-Prüfung ist an, und das Netz hat gewechselt.IP-Prüfung ausschalten oder im selben Netz bleiben
Abgemeldet ohne Meldung, während jemand anderes mit demselben Konto arbeitetIst die Zahl der Mitarbeiterkonten in Ihrem Paket begrenzt, gilt ein Konto nur in einem Browser zugleich. Wer sich anderswo anmeldet, beendet die frühere Sitzung.Für jede Person ein eigenes Konto; nicht in zwei Browsern zugleich arbeiten
Alle auf einmal abgemeldetJemand hat Rechte gespeichert oder ein Konto gesperrt oder gelöscht.neu anmelden; solche Änderungen in ruhige Zeiten legen
Auf anderen Geräten abgemeldetSie haben unter Mein Konto gespeichert. Das beendet Ihre Anmeldungen auf anderen Geräten.dort neu anmelden
Nach dem Schließen des Browsers abgemeldetDie Anmeldung gilt nur, solange der Browser offen ist.neu anmelden

Meldet der Shop trotz längerer Dauer weiter früh ab, sprechen Sie uns an. Wir prüfen dann auch die Einstellungen des Servers.


Wenn die Anmeldung nicht klappt

Die Anmeldeseite sagt meist genau, woran es liegt. Diese Tabelle hilft beim Einordnen.

Sie sehenBedeutungAbhilfe
„Falsche(r) Benutzername / E-Mailadresse oder Passwort!“Anmeldename oder Passwort stimmen nicht.Mit der E-Mail-Adresse des Kontos anmelden; der Benutzername geht nur mit „Admin Login-Alias erlaubt“. Sonst Passwort zurücksetzen.
„Benutzerkonto gesperrt!“Das Konto ist gesperrt.Ein Kollege mit dem Recht „Benutzerkonto sperren“ entsperrt es, siehe Sperren.
„Falscher Einmalcode“, „Fehlender Einmalcode“Der Code aus der App fehlt oder passt nicht.siehe Code passt nicht
Eine leere weiße Seite statt des BackendsNach mehreren Fehlversuchen sperrt der Shop die Anmeldung für Ihre Internetadresse eine Weile, höchstens zehn Minuten. Das trifft alle, die über denselben Anschluss arbeiten, etwa das ganze Büro.Warten, dann mit den richtigen Daten anmelden. Jeder weitere Fehlversuch macht die nächste Sperre länger.
„Ungültiges Sicherheits-Token. Bitte Seite neu laden und erneut anmelden.“Die Anmeldeseite war zum Beispiel zu lange offen.Seite neu laden und erneut anmelden
„Dieses Konto wird derzeit auf einem anderen Gerät oder in einem anderen Browser genutzt.“Das Konto ist anderswo angemeldet. Melden Sie sich an, endet die Sitzung dort.Bestätigen, wenn Sie das selbst sind; sonst Passwort ändern
„Verbindung zum XONIC-Authentifizierungsserver fehlgeschlagen.“ nach der AnmeldungEin Abgleich mit unserem Server ist gescheitert. Sie sind trotzdem angemeldet.Weiterarbeiten. Kommt die Meldung dauerhaft, sprechen Sie uns an.

Nach dem Ändern der Zugangsdaten

Haben Sie die E-Mail-Adresse geändert, melden Sie sich mit der neuen an. Ersetzen Sie ein gespeichertes altes Passwort im Browser. Haben Sie beim Speichern unter Mein Konto die 2-Faktor-Anmeldung eingeschaltet, brauchen Sie ab sofort den Code aus der App.

Anmeldung dauert sehr lange

Nach der Anmeldung räumt der Shop alte Verlaufsdaten auf und optimiert regelmäßig die Datenbank, ab Werk alle 30 Tage. Diese Anmeldung dauert länger. Lassen Sie Einstellungen → Allgemein → Wartungsarbeiten → Archivdatenlöschung beim Login - Anzahl Tage auf 1 oder mehr: Mit 0 räumt der Shop bei jeder Anmeldung auf, und bei großen Shops kann die Anmeldung dann abbrechen.


Abwesenheit und Vertretung

Urlaub, Krankheit oder Elternzeit tragen Sie im Ticketsystem ein, nicht im Benutzerkonto. Das Konto bleibt aktiv.

Unter Tools → Tickets & Aufgaben → Abwesenheit & Urlaubsmodus legen Sie Zeitraum und Vertretung fest. Wird einer abwesenden Person ein Ticket zugewiesen, trägt der Shop die Vertretung zusätzlich ein und benachrichtigt auf Wunsch den Kunden. Einzelheiten stehen unter Tickets & Aufgaben.

Verlässt jemand das Unternehmen, reicht die Abwesenheit nicht: Sperren Sie das Konto, siehe Sperren.


Wer hat was geändert?

Mit eigenen Konten lässt sich nachvollziehen, wer was getan hat. An diesen Stellen sehen Sie es selbst.

WasWo
Wer gerade angemeldet ist, wann jemand zuletzt online war und wie oft er sich angemeldet hatEinstellungen → Administratoren → Benutzerkonten, Spalten mit dem Online-Status und „Logins“
Wann das eigene Konto angelegt und zuletzt geändert wurdeMein Konto, unten „Konto erstellt“, „Logins“ und „Zuletzt geändert“
Wer einen Status gesetzt oder einen Kommentar zu einer Bestellung geschrieben hatVerlauf in der Bestellung, mit Name und Zeitpunkt je Eintrag
Wer ein Ticket beantwortet oder die Zuständigkeit geändert hatVerlauf im Ticket
Wer wann welche Felder an Artikeln, Einstellungen oder Bestellungen geändert hatDer Shop speichert diese Änderungen mit Bearbeiter und Zeitpunkt. Die Auswertung macht unser Support für Sie.
Anmeldungen, Fehlversuche und Abmeldungen mit Zeitpunkt und InternetadresseSicherheitsprotokoll auf dem Server. Bei einem Verdacht wertet unser Support es aus.

Protokolldateien auf dem Server löscht der Shop nach Ablauf der Aufbewahrungsfrist von selbst, ab Werk nach einem Monat.


Datenschutz und Verantwortung

Ihre Mitarbeiter sehen im Backend Namen, Adressen und Bestellungen Ihrer Kunden. Wer was sehen darf, ist deshalb auch eine Frage des Datenschutzes.

So wenig wie nötig

Geben Sie jeder Gruppe nur die Seiten, die sie braucht. Eine Aushilfe im Versand braucht die Bestellungen, aber keinen Kundenexport und keine Einstellungen. Prüfen Sie die Rechte, wenn sich Aufgaben ändern.

Eigene Konten, zwei Faktoren

Ein gemeinsames Konto für mehrere Personen verwischt, wer was getan hat, und lässt sich nicht für eine einzelne Person sperren. Richten Sie für jedes Konto die 2-Faktor-Anmeldung ein, zuerst für die Gruppe „Admins“.

Externe Dienstleister

Arbeiten eine Agentur, ein Steuerbüro oder ein Freelancer im Backend, legen Sie für sie ein eigenes Konto mit eigener Gruppe an und sperren es nach dem Auftrag. Sehen Dienstleister personenbezogene Daten Ihrer Kunden, brauchen Sie in der Regel einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Einzelheiten klären Sie mit Ihrer Datenschutzberatung.

Checkliste für Ein- und Austritt

Neuer Mitarbeiter

  • passende Benutzergruppe gewählt oder angelegt
  • eigenes Konto mit eigener E-Mail-Adresse angelegt
  • Gruppe hat „Seitenzugriff/Lesen“ und „Bearbeiten“ auf „Mein Konto“
  • Passwort bei der ersten Anmeldung geändert
  • 2-Faktor-Anmeldung eingerichtet und getestet
  • Signaturen und, wenn genutzt, „Absender (Avatar)“ im Ticketsystem angelegt

Mitarbeiter verlässt das Unternehmen

  • Konto am letzten Arbeitstag sperren
  • vertrauenswürdige Geräte des Kontos entfernen
  • offene Tickets und Aufgaben neu zuweisen
  • Zugangsdaten ändern, die die Person kannte, etwa für den Verzeichnisschutz unter Einstellungen → Administratoren → htaccess Schutz
  • Konto löschen, wenn die Vorgänge abgeschlossen sind

Häufige Fragen

Wie lege ich einen neuen Benutzer für das Backend an?

Unter Einstellungen → Administratoren → Benutzerkonten mit dem Reiter „Einfügen“. Tragen Sie Name, E-Mail-Adresse und Passwort ein und wählen Sie die Benutzergruppe. Ohne Gruppe sieht das Konto nur das Dashboard. Fehlt der Reiter „Einfügen“, ist das Kontingent Ihrer Mitarbeiterkonten voll oder Ihnen fehlt das Recht „Anlegen/Erstellen“. Details unter Mitarbeiter anlegen.

Wie gebe ich einem Mitarbeiter volle Admin-Rechte?

Ordnen Sie sein Konto der Gruppe „Admins“ zu. Diese Gruppe darf alles, auch Konten anlegen, Rechte ändern und Einstellungen ändern. Geben Sie sie nur Personen, die den Shop verantworten. Für alle anderen legen Sie eine Gruppe mit passenden Rechten an.

Wie beschränke ich einen Mitarbeiter auf Bestellungen und Angebote?

Legen Sie eine eigene Benutzergruppe an und geben Sie ihr unter „Zugriffsrechte“ nur „Bestellungen“ mit den nötigen Rechten. Angebote liegen auf derselben Seite. Soll die Person auch Positionen ändern, geben Sie zusätzlich den Bestelleditor (orders-change.php) unter „Weitere Bereiche (ohne Menüpunkt)“ frei. Eine Übersicht steht unter Typische Aufgaben.

Einem neuen Mitarbeiter fehlt eine Funktion. Woran liegt das?

Meist fehlt seiner Gruppe das Recht auf die Seite. Öffnen Sie unter Einstellungen → Administratoren → Benutzergruppen die „Zugriffsrechte“ der Gruppe, suchen Sie die Seite, auch unter „Weitere Bereiche (ohne Menüpunkt)“, und geben Sie „Seitenzugriff/Lesen“ und die nötigen weiteren Rechte frei. Prüfen Sie auch, ob dem Konto überhaupt eine Gruppe zugeordnet ist und ob jemand den Menüpunkt ausgeblendet hat.

Darf eine Gruppe Bestellungen oder Artikel bearbeiten, hat aber kein Recht auf den zugehörigen Editor, meldet das Tools → Serverinfo & Health-Check und bietet an, die Rechte wiederherzustellen.ab 4.9.24

Kann ich das Löschrecht nur für Paketlabels vergeben?

Nein. Paketlabels löschen dürfen alle, die auf der Seite „Bestellungen“ das Recht „Löschen“ haben. Dasselbe Recht erlaubt auch, Bestellungen und Angebote zu löschen. Rechte gelten je Seite, nicht je Funktion.

Kann ich einzelne Felder vor Mitarbeitern verbergen?

Nein, Rechte gelten je Seite. Wer eine Seite öffnen darf, sieht alle Felder darauf. Ausnahmen sind die Einkaufspreise mit dem Recht „Einkaufspreise“ und die Beschränkung auf eigene Tickets. Brauchen Sie eine feinere Steuerung, sprechen Sie uns auf eine Anpassung an.

Wie gebe ich Dritten Zugriff auf Kundennotizen, ohne ihnen alle Rechte zu geben?

Legen Sie für die Person ein eigenes Konto in einer eigenen Gruppe an. Die Gruppe bekommt „Seitenzugriff/Lesen“ auf „Kunden“ und auf „Adminnotizen“, sonst nichts. Notizen mit der Sichtbarkeit „Nur Sie selbst“ bleiben dabei privat. Sehen externe Personen Kundendaten, denken Sie an den Datenschutz.

Wie setze ich die 2-Faktor-Anmeldung eines anderen Benutzers zurück?

Das geht im Backend nicht. Abschalten kann sie nur die Person selbst unter Einstellungen → Administratoren → Mein Konto. Kommt sie ohne Code nicht mehr hinein, hilft ein vertrauenswürdiges Gerät, auf dem der Shop nicht nach dem Code fragt. Sonst wenden Sie sich an unseren Support. Details unter Code passt nicht.

Der Code aus der App wird nicht mehr angenommen. Was tun?

Stellen Sie die Uhrzeit des Telefons auf automatisch, denn schon etwa zwei Minuten Abweichung reichen. Nehmen Sie den neuesten Eintrag in der App, falls Sie die 2-Faktor-Anmeldung einmal neu eingerichtet haben. Haben Sie den Schlüssel von Hand eingetragen, muss als Verfahren SHA512 eingestellt sein.

Wie setze ich mein Passwort für das Backend zurück?

Klicken Sie auf der Anmeldeseite auf „Sie haben Ihr Passwort vergessen?“ und tragen Sie die E-Mail-Adresse Ihres Benutzerkontos ein. Der Link in der Mail gilt ab Werk 30 Minuten. Kennen Sie die Adresse nicht mehr, setzt ein Kollege mit Recht auf die Benutzerkonten ein neues Passwort, sonst unser Support.

Warum komme ich nicht mehr ins Backend?

Lesen Sie die Meldung auf der Anmeldeseite: falsches Passwort, gesperrtes Konto oder ein fehlender Einmalcode. Sehen Sie nur eine leere weiße Seite, ist die Anmeldung nach mehreren Fehlversuchen für Ihre Internetadresse kurz gesperrt; warten Sie höchstens zehn Minuten. Alle Meldungen stehen unter Anmeldung klappt nicht.

Wie schalte ich einen gesperrten Zugang wieder frei?

Unter Einstellungen → Administratoren → Benutzerkonten den Schalter in der Spalte „Status“ auf „Aktiv“ stellen oder im Aktionsmenü „Benutzerkonto entsperren“ wählen. Dafür brauchen Sie das Recht „Benutzerkonto sperren“. Ist das Kontingent Ihrer Mitarbeiterkonten voll, sperren Sie vorher ein anderes Konto.

Wo stelle ich ein, wann das Backend automatisch abmeldet?

Unter Einstellungen → Datenschutz → Allgemein → „Admin Session Timeout (Sekunden)“. Neue Shops haben 3600, also eine Stunde ohne Klick. Für zwei Stunden tragen Sie 7200 ein, für vier Stunden 14400. Werden Sie trotzdem häufig abgemeldet, prüfen Sie die IP-Prüfung und ob jemand anderes mit Ihrem Konto arbeitet, siehe Sitzungsdauer.

Nach dem Ändern meiner Zugangsdaten klappt die Anmeldung nicht. Warum?

Melden Sie sich mit der neuen E-Mail-Adresse an, falls Sie sie geändert haben, und ersetzen Sie ein im Browser gespeichertes altes Passwort. Speichern unter Mein Konto beendet Ihre Anmeldungen auf anderen Geräten. Haben Sie dabei die 2-Faktor-Anmeldung eingeschaltet, verlangt der Shop ab sofort den Code aus der App.

Wie sehe ich die Tickets im Dashboard und das Menü dauerhaft ausgeklappt?

Die Kachel „Tickets“ erscheint, sobald Tickets vorhanden sind und Ihre Gruppe „Seitenzugriff/Lesen“ auf „Tickets & Aufgaben“ hat. Das Menü links stellen Sie unter Mein Konto mit „Linke Navigation“ auf „ausgeklappt“. Der Knopf „Menu“ klappt es nur bis zur nächsten Anmeldung um.

Kann ich sehen, wer etwas geändert hat?

Im Verlauf einer Bestellung und eines Tickets steht bei jedem Eintrag, wer ihn geschrieben hat. Wann jemand zuletzt angemeldet war, zeigt die Liste der Benutzerkonten. Detaillierte Änderungen an Artikeln, Einstellungen und Bestellungen speichert der Shop ebenfalls; die Auswertung übernimmt unser Support. Siehe Protokolle.

Weiterführende Leitfäden

Wir helfen bei Rechten und Zugängen

Wir stellen mit Ihnen Benutzergruppen für Ihr Team zusammen, helfen, wenn jemand nicht mehr ins Backend kommt, und werten im Verdachtsfall die Protokolle aus.

Jetzt Support kontaktieren