Mitarbeiter, Rechte und 2-Faktor-Anmeldung
Ein eigenes Konto für jede Person, Rechte je Benutzergruppe und eine zweite Sicherung beim Anmelden: Dieser Leitfaden zeigt, wie Sie Mitarbeiter im Backend anlegen, was sie sehen und ändern dürfen, wie Sie Zugänge absichern und was zu tun ist, wenn jemand nicht mehr hineinkommt.
Auf einen Blick
- Konten: Unter Einstellungen → Administratoren → Benutzerkonten legen Sie für jede Person ein eigenes Konto an. Teilen Sie keine Zugänge.
- Rechte: Was ein Konto darf, legt seine Benutzergruppe fest, je Seite unter Einstellungen → Administratoren → Benutzergruppen. Die Gruppe „Admins“ darf immer alles.
- 2-Faktor-Anmeldung: Jede Person schaltet sie unter Mein Konto für ihr eigenes Konto ein. Zurücksetzen kann sie nur die Person selbst oder unser Support.
- Automatisch abgemeldet: Nach einer Stunde ohne Klick endet die Anmeldung. Die Dauer stellen Sie unter Einstellungen → Datenschutz → Allgemein ein.
- Mitarbeiter geht: Konto sofort sperren, vertrauenswürdige Geräte entfernen und das Konto später löschen.
In diesem Leitfaden
Konten, Gruppen und Rechte im Überblick
Ein Benutzerkonto gehört zu genau einer Person. Jedes Konto steckt in einer Benutzergruppe, und die Gruppe bestimmt, welche Seiten das Konto öffnen und was es dort ändern darf.
| Was | Wofür | Wo |
|---|---|---|
| Benutzerkonto | Name, E-Mail-Adresse, Passwort und persönliche Einstellungen einer Person | Einstellungen → Administratoren → Benutzerkonten |
| Benutzergruppe | die Rechte, gemeinsam für alle Konten der Gruppe | Einstellungen → Administratoren → Benutzergruppen |
| Mein Konto | eigene Daten, eigenes Passwort, 2-Faktor-Anmeldung, Signaturen | Einstellungen → Administratoren → Mein Konto |
| Vertrauenswürdige Geräte | Geräte, auf denen der Shop 30 Tage nicht nach dem Code fragt | Einstellungen → Administratoren → Vertrauenswürdige Geräte |
Gruppe „Admins“
Die erste Gruppe der Liste darf immer alles, auch Konten und Rechte verwalten. Ihre Rechte lassen sich weder einschränken noch die Gruppe umbenennen oder löschen. Geben Sie diese Gruppe nur Personen, die den Shop verantworten.
Konto „Support XONIC“
Über dieses Konto hilft Ihnen unser Support im Backend. Es lässt sich nicht löschen und zählt nicht zu Ihren Mitarbeiterkonten. Mit dem Schalter in der Spalte „Status“ sperren Sie es; für Hilfe im Backend schalten Sie es wieder auf „Aktiv“.
Anzahl der Konten
Ist in Ihrem Paket die Zahl der Mitarbeiterkonten begrenzt, steht über der Liste „Admin-Slots: … von … belegt“. Gesperrte Konten zählen nicht. Ist das Kontingent voll, fehlt der Reiter „Einfügen“, und gesperrte Konten lassen sich nicht entsperren. Weitere Konten buchen Sie dazu, siehe Preise.
Die Benutzerkonten mit Kontingent, Status-Schalter und 2-Faktor-Spalte: gesperrte Konten stehen rot in der Liste und zählen nicht zu den belegten Slots. Zum Vergrößern anklicken.
Mitarbeiter anlegen
Legen Sie für jede Person ein eigenes Konto an. Nur so sehen Sie später, wer eine Bestellung geändert oder ein Ticket beantwortet hat, und nur so können Sie einer Person den Zugang entziehen, ohne alle anderen auszusperren.
- Legen Sie zuerst die passende Benutzergruppe mit ihren Rechten an, siehe Benutzergruppen.
- Öffnen Sie Einstellungen → Administratoren → Benutzerkonten und klicken Sie oben auf den Reiter „Einfügen“. Es öffnet sich „Benutzerkonto erstellen“.
- Tragen Sie „Vorname“, „Nachname“ und „E-Mailadresse“ ein. Jede E-Mail-Adresse darf nur einmal vorkommen. Den „Benutzernamen“ gibt es nur, wenn Einstellungen → Allgemein → Grundeinstellungen → Admin Login-Alias erlaubt auf true steht. Er darf keine E-Mail-Adresse sein.
- Vergeben Sie ein „Passwort“ und wiederholen Sie es unter „Passwort bestätigen“. Es muss den Passwort-Richtlinien entsprechen. Alternativ stellen Sie „Passwort automatisch generieren“ auf ja.
- Wählen Sie die „Benutzergruppe“. Ab Werk steht hier „--keine--“: Ein Konto ohne Gruppe sieht nur das Dashboard.
- Mit „Benutzer per E-Mail informieren und Passwort zusenden“ bekommt die Person die Adresse des Backends und ihre Zugangsdaten per Mail. Beim automatisch erzeugten Passwort schaltet sich der Schalter von selbst ein.
- Klicken Sie auf „Einfügen“.
Ein neues Benutzerkonto für den Kundenservice: Während Sie das Passwort tippen, zeigt der Shop, welche Passwort-Richtlinien es schon erfüllt. Zum Vergrößern anklicken.
Persönliche Einstellungen
Im selben Formular und später unter „Bearbeiten“ legen Sie weitere Angaben fest. Jede Person ändert sie für sich auch unter Mein Konto.
| Feld | Wirkung |
|---|---|
| „Linke Navigation“ | „ausgeklappt“ zeigt das Menü dauerhaft links neben der Seite, „eingeklappt“ nur über den Knopf „Menu“. |
| „Signatur (Ticketsystem)“, „Signatur (Bestellungen)“ | persönlicher Gruß, den der Shop beim Beantworten von Tickets bzw. beim Aktualisieren von Bestellungen nutzt, je Sprache |
| „Fähigkeiten (Ticketzuordnung)“ | Freitext für die automatische Ticketzuordnung per KI, zum Beispiel Zuständigkeiten und Sprachen |
| „Slack User-ID“ | Ziel für persönliche Slack-Benachrichtigungen. Leer lassen schaltet sie ab. |
| „Projektleiter“, „Alternative E-Mail-Adressen“, „CalDAV-Synchronisation“ | Einstellungen für das CRM. Projektleiter legen nur Mitglieder der Gruppe „Admins“ fest.XONIC Premium: CRM |
Unter welchem Namen eine Antwort im Ticket beim Kunden erscheint, legt nicht das Benutzerkonto fest, sondern der „Absender (Avatar)“ im Ticketsystem, siehe Tickets & Aufgaben.
Benutzergruppen anlegen
Fassen Sie Personen mit denselben Aufgaben in einer Gruppe zusammen, etwa „Kundenservice“, „Versand“ oder „Buchhaltung“. Rechte ändern Sie dann einmal für alle.
Neue Gruppe
- Unter Einstellungen → Administratoren → Benutzergruppen auf den Reiter „Einfügen“ klicken.
- Einen eindeutigen Namen mit mindestens 5 Zeichen eintragen und „Einfügen“ klicken.
- Im Aktionsmenü der neuen Gruppe „Zugriffsrechte“ wählen und die Rechte setzen, siehe Rechte vergeben.
Gruppe kopieren
„Kopieren“ im Aktionsmenü legt eine neue Gruppe mit allen Rechten der alten an. Das spart Arbeit, wenn sich zwei Rollen nur in wenigen Rechten unterscheiden. Neue Shops bringen die Gruppen „Level 1“ bis „Level 3“ ohne Rechte mit.
Rechte vergeben
Rechte gelten je Seite des Backends: Eine Gruppe darf eine Seite öffnen und dort, je nach Seite, bearbeiten, anlegen, löschen oder mehr. Was nicht freigegeben ist, ist gesperrt.
- Unter Einstellungen → Administratoren → Benutzergruppen im Aktionsmenü der Gruppe „Zugriffsrechte“ wählen. Oben steht „Zugriffsrechte für Benutzergruppe:“ mit dem Namen.
- Die Seiten sind nach den Hauptmenüs geordnet, etwa „Bestellungen“ oder „Einstellungen“. Neben jeder Seite steht ihr Dateiname in Klammern, etwa „Mein Konto (config-admins.php)“.
- Der Ja/Nein-Schalter vor dem Seitennamen gibt den Seitenzugriff (Lesen): Die Seite erscheint im Menü und lässt sich öffnen. Erst dann klappen darunter die weiteren Rechte dieser Seite auf.
- Die drei Symbol-Knöpfe oben (Namen beim Überfahren mit der Maus) klappen alle Bereiche auf und zu, setzen alle Rechte oder entfernen alle.
- Mit „Aktualisieren“ speichern.
Rechte der Gruppe Kundenservice: Bestellungen lesen und bearbeiten, dazu der Bestelleditor unter „Weitere Bereiche (ohne Menüpunkt)“; die gestrichelten Linien markieren ausgelassene Teile der Seite. Zum Vergrößern anklicken.
Die Rechte
Welche Rechte eine Seite anbietet, sehen Sie unter ihr, sobald „Seitenzugriff/Lesen“ an ist. Nicht jede Seite hat alle.
| Recht | Erlaubt |
|---|---|
| „Seitenzugriff/Lesen“ | Seite öffnen und ansehen. Ohne dieses Recht fehlt der Menüpunkt. |
| „Bearbeiten“, „Anlegen/Erstellen“, „Löschen“ | Änderungen speichern, neue Einträge anlegen, Einträge löschen |
| „Aktivieren/Deaktivieren“, „Kopieren“, „Verschieben“ | Status-Schalter, Einträge kopieren, Einträge in andere Kategorien verschieben |
| „Importieren“, „Exportieren“ | Datenimport und -export, etwa im xoPort |
| „Mehrfachauswahl“ | Sammelaktionen für mehrere Bestellungen auf einmal |
| „Einkaufspreise“ | Einkaufspreise und Gewinn in Bestellungen, im Bestelleditor und im Verkaufsbericht. In Bestellungen und Verkaufsbericht zeigt der Shop sie nur, wenn zusätzlich Einstellungen → Checkout → Warenbestand → Gewinnberechnung (Backend) auf true steht. |
| „Benutzerkonto sperren“ | Konten sperren und entsperren, bei Benutzerkonten und bei Kunden |
| „Zugriffsrechte anpassen“ | Rechte der Benutzergruppen ändern |
| „Bearbeiten (Superadminrechte)“, „Ticketansicht auf eigene Tickets beschränken“ | Sonderrechte im Ticketsystem, siehe Tickets & Aufgaben. Die Beschränkung auf eigene Tickets setzt „Alle Zugriffsrechte setzen“ nicht mit. |
Rechte gelten je Seite, nicht je Feld
Einzelne Felder einer Seite lassen sich nicht ausblenden. Wer eine Seite öffnen darf, sieht alle Angaben darauf. Ausnahmen sind die Einkaufspreise und die Beschränkung auf eigene Tickets. Auch die Einstellungen sind eine einzige Seite: Wer sie bearbeiten darf, darf alle Einstellungsgruppen ändern, auch Sitzungsdauer und Passwort-Richtlinien.
Seiten ohne Menüpunkt
Einige Seiten haben keinen eigenen Menüpunkt, etwa der Bestelleditor (orders-change.php), der Artikeleditor (xoproducts.php) und die Seiten für Belege und Druck. Sie stehen ganz unten unter „Weitere Bereiche (ohne Menüpunkt)“, je nach Stand mit Namen wie „Bestellungen bearbeiten“ oder nur mit dem Dateinamen.ab 4.9.24
Wer Bestellungen ändern soll, braucht deshalb Rechte auf „Bestellungen“ und auf den Bestelleditor (orders-change.php).
Typische Aufgaben und die nötigen Rechte
Geben Sie jeder Gruppe nur die Seiten, die sie für ihre Arbeit braucht. Diese Beispiele helfen beim Zusammenstellen.
| Aufgabe | Seite im Rechte-Editor | Rechte |
|---|---|---|
| Bestellungen und Angebote ansehen | „Bestellungen“ | „Seitenzugriff/Lesen“. Angebote liegen auf derselben Seite, im Reiter „Angebote“. |
| Status ändern, Kunden benachrichtigen | „Bestellungen“ | zusätzlich „Bearbeiten“ |
| Versandlabel erstellen | „Bestellungen“ | „Bearbeiten“ab 4.9.25 |
| Bestellungen oder Angebote löschen, Paketlabels löschen | „Bestellungen“ | „Löschen“. Es gilt für beides, ein eigenes Recht nur für Labels gibt es nicht. |
| Positionen einer Bestellung ändern | Bestelleditor (orders-change.php) unter „Weitere Bereiche (ohne Menüpunkt)“ | „Seitenzugriff/Lesen“, „Bearbeiten“, bei Bedarf „Anlegen/Erstellen“ und „Löschen“ |
| Kundendaten und Notizen zum Kunden | „Kunden“ und „Adminnotizen“ | je „Seitenzugriff/Lesen“. Den Reiter „Notizen“ im Kunden zeigt der Shop nur mit dem Recht auf „Adminnotizen“. |
| Tickets bearbeiten | „Tickets & Aufgaben“ | siehe Tickets & Aufgaben |
| Einsendungen eigener Formulare lesen | „Formulare“ | „Seitenzugriff/Lesen“, siehe Formulare & Spam-Schutzab 4.10 |
| Eigenes Passwort und 2-Faktor-Anmeldung ändern | „Mein Konto“ | „Seitenzugriff/Lesen“ und „Bearbeiten“. Geben Sie das jeder Gruppe. |
| Eigene vertrauenswürdige Geräte entfernen | „Vertrauenswürdige Geräte“ | „Seitenzugriff/Lesen“ und „Löschen“ |
Notizen für alle oder nur für sich
Jede Notiz hat eine „Sichtbarkeit“: „Jeder Admin“ zeigt sie allen Konten mit Recht auf die Adminnotizen, „Nur Sie selbst“ nur der Person, die sie angelegt hat. So geben Sie einer Aushilfe Zugriff auf die Kundennotizen, ohne Ihre persönlichen Notizen offenzulegen.
Dashboard
Auch das Dashboard folgt den Rechten. Die Kacheln für Artikel, Bestellungen, Kunden, Tickets und Notizen sowie die Grafiken zu Bestellungen und Umsätzen erscheinen nur mit dem Leserecht auf die zugehörige Seite.
Konten sperren, entsperren und löschen
Sperren entzieht den Zugang sofort und lässt sich rückgängig machen. Löschen ist endgültig.
Sperren und entsperren
Unter Einstellungen → Administratoren → Benutzerkonten stellen Sie den Schalter in der Spalte „Status“ auf „Gesperrt“ oder wählen im Aktionsmenü „Benutzerkonto sperren“. Zurück geht es mit „Aktiv“ bzw. „Benutzerkonto entsperren“. Gesperrte Konten stehen rot in der Liste.
- Dafür braucht Ihre Gruppe das Recht „Benutzerkonto sperren“. Ihr eigenes Konto können Sie nicht sperren.
- Eine gesperrte Person ist sofort abgemeldet. Beim nächsten Anmelden liest sie „Benutzerkonto gesperrt!“.
- Ist das Kontingent der Mitarbeiterkonten voll, lässt sich ein Konto nicht entsperren. Sperren Sie vorher ein anderes.
Löschen
Im Aktionsmenü „Löschen“ wählen und bestätigen. Nicht löschen lassen sich Ihr eigenes Konto, das Konto „Support XONIC“ und das Konto mit der E-Mail-Adresse des Shopbetreibers aus Einstellungen → Schnittstellen → E-Mail-Marketing / CRM → E-Mailoptionen.
Nach dem Löschen fehlt der Name in Verläufen, etwa bei den Einträgen im Bestellverlauf. Sperren Sie Konten ehemaliger Mitarbeiter deshalb zuerst und löschen Sie sie, wenn die Vorgänge abgeschlossen sind.
2-Faktor-Anmeldung einrichten
Mit der 2-Faktor-Anmeldung braucht die Anmeldung neben dem Passwort einen sechsstelligen Einmalcode aus einer Authenticator-App auf dem Telefon. Wer nur das Passwort kennt, kommt nicht hinein. Richten Sie sie für jedes Konto ein.
- Jede Person öffnet Einstellungen → Administratoren → Mein Konto und schaltet die 2-Faktor-Authentifizierung ein.
- „Aktualisieren“ klicken. Ab jetzt verlangt die Anmeldung den Code.
- Sofort danach auf „2FA-Setup anzeigen“ klicken und den QR-Code mit der Authenticator-App scannen. Statt des QR-Codes lässt sich der Schlüssel daneben von Hand eintragen. Als Verfahren wählen Sie dabei SHA512, es steht im Hinweis über dem Schlüssel.
- Die Anmeldung in einem privaten Browserfenster testen, bevor Sie sich abmelden.
Nach dem Einschalten und Speichern öffnet „2FA-Setup anzeigen“ unter Mein Konto den QR-Code und den Schlüssel für die Authenticator-App (Demo-Konto). Zum Vergrößern anklicken.
Anmelden mit Code
Nach Benutzername und Passwort fragt der Shop nach dem „Einmalcode“. Tragen Sie den aktuellen Code aus der App ein. Mit „Diesem Gerät 30 Tage vertrauen“ fragt er auf diesem Gerät eine Weile nicht mehr, siehe Vertrauenswürdige Geräte.
Neues Telefon
Solange die 2-Faktor-Anmeldung an ist, zeigt „2FA-Setup anzeigen“ unter Mein Konto denselben QR-Code. Scannen Sie ihn mit dem neuen Telefon, bevor Sie das alte abgeben.
Ausschalten
Unter Mein Konto den Schalter ausschalten und „Aktualisieren“ klicken. Schalten Sie die 2-Faktor-Anmeldung später wieder ein, erzeugt der Shop einen neuen Schlüssel. Der alte Eintrag in der App gilt dann nicht mehr.
Nach Benutzername und Passwort fragt der Shop nach dem sechsstelligen Einmalcode aus der App. Zum Vergrößern anklicken.
Wenn der Code nicht passt
Meldet die Anmeldung „Falscher Einmalcode“, liegt es meist an der Uhr des Telefons oder an einem veralteten Eintrag in der App.
Prüfen
- Uhrzeit: Der Code gilt nur kurz. Weicht die Uhr des Telefons mehr als etwa zwei Minuten ab, passt er nicht. Stellen Sie die Uhrzeit auf automatisch.
- Richtiger Eintrag: Haben Sie die 2-Faktor-Anmeldung einmal aus- und wieder eingeschaltet, gilt nur der neueste Eintrag in der App.
- Verfahren: Der Shop nutzt SHA512. Haben Sie den Schlüssel von Hand eingetragen, prüfen Sie diese Einstellung in der App.
- Feld leer: „Fehlender Einmalcode“ heißt, dass das Feld leer abgeschickt wurde.
Telefon verloren, App gelöscht
Zurücksetzen kann die 2-Faktor-Anmeldung nur die Person selbst unter Mein Konto. Eine Schaltfläche, mit der ein anderer Administrator sie für ein fremdes Konto abschaltet, gibt es nicht.
- Hat die Person ein vertrauenswürdiges Gerät, auf dem der Shop nicht nach dem Code fragt, meldet sie sich dort an und schaltet die 2-Faktor-Anmeldung unter Mein Konto aus oder richtet sie neu ein.
- Sonst wenden Sie sich an unseren Support. Bis dahin arbeitet die Person nicht im Backend; ein neues Passwort hilft nicht, denn der Code wird weiter verlangt.
Vertrauenswürdige Geräte
Setzt eine Person beim Einmalcode das Häkchen „Diesem Gerät 30 Tage vertrauen“, fragt der Shop auf diesem Gerät und in diesem Browser 30 Tage lang nicht mehr nach dem Code. Benutzername und Passwort bleiben nötig.
Liste der Geräte
Unter Einstellungen → Administratoren → Vertrauenswürdige Geräte stehen alle gemerkten Geräte mit „Administrator“, „Gerät“, „IP-Adresse“, „Erstellt am“, „Zuletzt verwendet“ und „Gültig bis“. Jede Person sieht ihre eigenen Geräte, Mitglieder der Gruppe „Admins“ sehen die Geräte aller Mitarbeiter. Je Konto merkt sich der Shop höchstens 5 Geräte, beim sechsten entfällt das älteste.
Geräte entfernen
„Löschen“ in der Zeile entfernt ein einzelnes Gerät (nach Bestätigung mit „Entfernen“), „Alle Geräte entfernen“ alle sichtbaren. Auf diesen Geräten fragt der Shop beim nächsten Anmelden wieder nach dem Code. Entfernen Sie Geräte, wenn ein Laptop verloren geht, ein Mitarbeiter ausscheidet oder Ihnen ein Gerät in der Liste unbekannt vorkommt. Dafür braucht die Gruppe das Recht „Löschen“ auf dieser Seite.
Die gemerkten Geräte mit Ablaufdatum: einzelne Geräte entfernen Sie über „Löschen“, alle sichtbaren auf einmal über „Alle Geräte entfernen“. Zum Vergrößern anklicken.
Passwort vergessen und ändern
Ein vergessenes Passwort setzt jede Person über einen Link per Mail selbst zurück. Das bisherige Passwort bleibt gültig, bis sie ein neues speichert.
Passwort vergessen
- Auf der Anmeldeseite „Sie haben Ihr Passwort vergessen?“ klicken.
- Die E-Mail-Adresse des Benutzerkontos eintragen. Der Benutzername funktioniert hier nicht.
- Den Link in der Mail öffnen. Er gilt ab Werk 30 Minuten und nur einmal.
- Unter „Neues Passwort setzen“ das neue Passwort zweimal eintragen und „Passwort speichern“ klicken.
Keine Mail bekommen?
- Die Seite meldet immer dasselbe, auch bei einer unbekannten Adresse. Prüfen Sie, ob Sie die Adresse des Benutzerkontos eingetragen haben, und sehen Sie im Spam-Ordner nach.
- Einen neuen Link verschickt der Shop für dasselbe Konto frühestens nach 20 Minuten.
- Kennen Sie die hinterlegte Adresse nicht mehr, setzt ein Kollege mit Recht auf die Benutzerkonten ein neues Passwort, sonst unser Support.
Passwort für einen Kollegen setzen
Unter Einstellungen → Administratoren → Benutzerkonten im Aktionsmenü „Bearbeiten“ wählen, „Neues Passwort“ auf ja stellen, das Passwort zweimal eintragen und „Aktualisieren“ klicken. Der Shop verschickt dabei keine Mail. Geben Sie das Passwort auf sicherem Weg weiter oder lassen Sie den Kollegen „Passwort vergessen“ nutzen. Das eigene Passwort ändert jede Person unter Mein Konto mit „Passwort ändern“.
| Einstellung unter Einstellungen → Datenschutz → Passwort-Richtlinien | Wirkung | Neue Shops |
|---|---|---|
| „Passwort Richtlinien: Mindestlänge“ | Mindestzahl der Zeichen | 8 |
| „Passwort Richtlinien: Zahlen“, „… Kleinbuchstaben“, „… Großbuchstaben“, „… Sonderzeichen“ | je mindestens ein Zeichen dieser Art | alle true |
| „Admin Passwort-Reset: Funktion aktiv“ | „Passwort vergessen“ im Backend. Bei false setzt nur ein Administrator neue Passwörter. | true |
| „Admin Passwort-Reset: Link-Gültigkeit (Minuten)“ | wie lange der Link aus der Mail gilt, 5 bis 1440 Minuten | 30 |
Die Richtlinien gelten für Passwörter, die Sie im Backend von Hand vergeben, und für „Passwort vergessen“. Die Regeln zur Erneuerung nach Monaten und zur Sperre alter Passwörter in derselben Gruppe gelten nur für Kundenkonten im Shop. Ein automatisch erzeugtes Passwort ersetzen Sie bei der ersten Anmeldung durch ein eigenes.
Sitzungsdauer und automatisches Abmelden
Der Shop meldet ab, wenn eine Weile niemand klickt. Das schützt das Backend, wenn jemand den Platz verlässt. Ist Ihnen das zu früh, verlängern Sie die Dauer.
Dauer einstellen
Unter Einstellungen → Datenschutz → Allgemein → Admin Session Timeout (Sekunden) legen Sie fest, nach wie vielen Sekunden ohne Klick die Anmeldung endet. Neue Shops haben 3600, also eine Stunde. 7200 sind zwei Stunden, 14400 vier Stunden.
0 schaltet das automatische Abmelden ab. Davon raten wir ab, besonders an Rechnern, die mehrere Personen nutzen.
IP-Prüfung
Mit Einstellungen → Datenschutz → Allgemein → Admin Session IP-Prüfung aktivieren auf true endet die Anmeldung, sobald sich die Internetadresse grundlegend ändert, etwa beim Wechsel vom Büro-WLAN ins Mobilfunknetz oder beim Einschalten eines VPN. Kleine Wechsel innerhalb desselben Anschlusses duldet der Shop. Ab Werk ist die Prüfung aus. Lassen Sie sie aus, wenn Ihr Team unterwegs oder über wechselnde Netze arbeitet.
Sitzungsdauer und IP-Prüfung des Backends unter Datenschutz → Allgemein, mit dem Hilfetext zu den Sekundenwerten. Zum Vergrößern anklicken.
Weitere Gründe für ein Abmelden
| Was passiert ist | Warum | Abhilfe |
|---|---|---|
| Meldung „Ihre Sitzung ist aus Sicherheitsgründen abgelaufen.“ | Die eingestellte Dauer ohne Klick ist vorbei. | Dauer verlängern. Nach der Anmeldung landen Sie wieder auf der Seite, auf der Sie waren. Nicht gespeicherte Eingaben sind verloren. |
| Meldung „… da sich Ihre IP-Adresse geändert hat.“ | Die IP-Prüfung ist an, und das Netz hat gewechselt. | IP-Prüfung ausschalten oder im selben Netz bleiben |
| Abgemeldet ohne Meldung, während jemand anderes mit demselben Konto arbeitet | Ist die Zahl der Mitarbeiterkonten in Ihrem Paket begrenzt, gilt ein Konto nur in einem Browser zugleich. Wer sich anderswo anmeldet, beendet die frühere Sitzung. | Für jede Person ein eigenes Konto; nicht in zwei Browsern zugleich arbeiten |
| Alle auf einmal abgemeldet | Jemand hat Rechte gespeichert oder ein Konto gesperrt oder gelöscht. | neu anmelden; solche Änderungen in ruhige Zeiten legen |
| Auf anderen Geräten abgemeldet | Sie haben unter Mein Konto gespeichert. Das beendet Ihre Anmeldungen auf anderen Geräten. | dort neu anmelden |
| Nach dem Schließen des Browsers abgemeldet | Die Anmeldung gilt nur, solange der Browser offen ist. | neu anmelden |
Meldet der Shop trotz längerer Dauer weiter früh ab, sprechen Sie uns an. Wir prüfen dann auch die Einstellungen des Servers.
Wenn die Anmeldung nicht klappt
Die Anmeldeseite sagt meist genau, woran es liegt. Diese Tabelle hilft beim Einordnen.
| Sie sehen | Bedeutung | Abhilfe |
|---|---|---|
| „Falsche(r) Benutzername / E-Mailadresse oder Passwort!“ | Anmeldename oder Passwort stimmen nicht. | Mit der E-Mail-Adresse des Kontos anmelden; der Benutzername geht nur mit „Admin Login-Alias erlaubt“. Sonst Passwort zurücksetzen. |
| „Benutzerkonto gesperrt!“ | Das Konto ist gesperrt. | Ein Kollege mit dem Recht „Benutzerkonto sperren“ entsperrt es, siehe Sperren. |
| „Falscher Einmalcode“, „Fehlender Einmalcode“ | Der Code aus der App fehlt oder passt nicht. | siehe Code passt nicht |
| Eine leere weiße Seite statt des Backends | Nach mehreren Fehlversuchen sperrt der Shop die Anmeldung für Ihre Internetadresse eine Weile, höchstens zehn Minuten. Das trifft alle, die über denselben Anschluss arbeiten, etwa das ganze Büro. | Warten, dann mit den richtigen Daten anmelden. Jeder weitere Fehlversuch macht die nächste Sperre länger. |
| „Ungültiges Sicherheits-Token. Bitte Seite neu laden und erneut anmelden.“ | Die Anmeldeseite war zum Beispiel zu lange offen. | Seite neu laden und erneut anmelden |
| „Dieses Konto wird derzeit auf einem anderen Gerät oder in einem anderen Browser genutzt.“ | Das Konto ist anderswo angemeldet. Melden Sie sich an, endet die Sitzung dort. | Bestätigen, wenn Sie das selbst sind; sonst Passwort ändern |
| „Verbindung zum XONIC-Authentifizierungsserver fehlgeschlagen.“ nach der Anmeldung | Ein Abgleich mit unserem Server ist gescheitert. Sie sind trotzdem angemeldet. | Weiterarbeiten. Kommt die Meldung dauerhaft, sprechen Sie uns an. |
Nach dem Ändern der Zugangsdaten
Haben Sie die E-Mail-Adresse geändert, melden Sie sich mit der neuen an. Ersetzen Sie ein gespeichertes altes Passwort im Browser. Haben Sie beim Speichern unter Mein Konto die 2-Faktor-Anmeldung eingeschaltet, brauchen Sie ab sofort den Code aus der App.
Anmeldung dauert sehr lange
Nach der Anmeldung räumt der Shop alte Verlaufsdaten auf und optimiert regelmäßig die Datenbank, ab Werk alle 30 Tage. Diese Anmeldung dauert länger. Lassen Sie Einstellungen → Allgemein → Wartungsarbeiten → Archivdatenlöschung beim Login - Anzahl Tage auf 1 oder mehr: Mit 0 räumt der Shop bei jeder Anmeldung auf, und bei großen Shops kann die Anmeldung dann abbrechen.
Abwesenheit und Vertretung
Urlaub, Krankheit oder Elternzeit tragen Sie im Ticketsystem ein, nicht im Benutzerkonto. Das Konto bleibt aktiv.
Unter Tools → Tickets & Aufgaben → Abwesenheit & Urlaubsmodus legen Sie Zeitraum und Vertretung fest. Wird einer abwesenden Person ein Ticket zugewiesen, trägt der Shop die Vertretung zusätzlich ein und benachrichtigt auf Wunsch den Kunden. Einzelheiten stehen unter Tickets & Aufgaben.
Verlässt jemand das Unternehmen, reicht die Abwesenheit nicht: Sperren Sie das Konto, siehe Sperren.
Wer hat was geändert?
Mit eigenen Konten lässt sich nachvollziehen, wer was getan hat. An diesen Stellen sehen Sie es selbst.
| Was | Wo |
|---|---|
| Wer gerade angemeldet ist, wann jemand zuletzt online war und wie oft er sich angemeldet hat | Einstellungen → Administratoren → Benutzerkonten, Spalten mit dem Online-Status und „Logins“ |
| Wann das eigene Konto angelegt und zuletzt geändert wurde | Mein Konto, unten „Konto erstellt“, „Logins“ und „Zuletzt geändert“ |
| Wer einen Status gesetzt oder einen Kommentar zu einer Bestellung geschrieben hat | Verlauf in der Bestellung, mit Name und Zeitpunkt je Eintrag |
| Wer ein Ticket beantwortet oder die Zuständigkeit geändert hat | Verlauf im Ticket |
| Wer wann welche Felder an Artikeln, Einstellungen oder Bestellungen geändert hat | Der Shop speichert diese Änderungen mit Bearbeiter und Zeitpunkt. Die Auswertung macht unser Support für Sie. |
| Anmeldungen, Fehlversuche und Abmeldungen mit Zeitpunkt und Internetadresse | Sicherheitsprotokoll auf dem Server. Bei einem Verdacht wertet unser Support es aus. |
Protokolldateien auf dem Server löscht der Shop nach Ablauf der Aufbewahrungsfrist von selbst, ab Werk nach einem Monat.
Datenschutz und Verantwortung
Ihre Mitarbeiter sehen im Backend Namen, Adressen und Bestellungen Ihrer Kunden. Wer was sehen darf, ist deshalb auch eine Frage des Datenschutzes.
So wenig wie nötig
Geben Sie jeder Gruppe nur die Seiten, die sie braucht. Eine Aushilfe im Versand braucht die Bestellungen, aber keinen Kundenexport und keine Einstellungen. Prüfen Sie die Rechte, wenn sich Aufgaben ändern.
Eigene Konten, zwei Faktoren
Ein gemeinsames Konto für mehrere Personen verwischt, wer was getan hat, und lässt sich nicht für eine einzelne Person sperren. Richten Sie für jedes Konto die 2-Faktor-Anmeldung ein, zuerst für die Gruppe „Admins“.
Externe Dienstleister
Arbeiten eine Agentur, ein Steuerbüro oder ein Freelancer im Backend, legen Sie für sie ein eigenes Konto mit eigener Gruppe an und sperren es nach dem Auftrag. Sehen Dienstleister personenbezogene Daten Ihrer Kunden, brauchen Sie in der Regel einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Einzelheiten klären Sie mit Ihrer Datenschutzberatung.
Checkliste für Ein- und Austritt
Neuer Mitarbeiter
- passende Benutzergruppe gewählt oder angelegt
- eigenes Konto mit eigener E-Mail-Adresse angelegt
- Gruppe hat „Seitenzugriff/Lesen“ und „Bearbeiten“ auf „Mein Konto“
- Passwort bei der ersten Anmeldung geändert
- 2-Faktor-Anmeldung eingerichtet und getestet
- Signaturen und, wenn genutzt, „Absender (Avatar)“ im Ticketsystem angelegt
Mitarbeiter verlässt das Unternehmen
- Konto am letzten Arbeitstag sperren
- vertrauenswürdige Geräte des Kontos entfernen
- offene Tickets und Aufgaben neu zuweisen
- Zugangsdaten ändern, die die Person kannte, etwa für den Verzeichnisschutz unter Einstellungen → Administratoren → htaccess Schutz
- Konto löschen, wenn die Vorgänge abgeschlossen sind
Häufige Fragen
Wie lege ich einen neuen Benutzer für das Backend an?
Wie gebe ich einem Mitarbeiter volle Admin-Rechte?
Wie beschränke ich einen Mitarbeiter auf Bestellungen und Angebote?
Einem neuen Mitarbeiter fehlt eine Funktion. Woran liegt das?
Meist fehlt seiner Gruppe das Recht auf die Seite. Öffnen Sie unter Einstellungen → Administratoren → Benutzergruppen die „Zugriffsrechte“ der Gruppe, suchen Sie die Seite, auch unter „Weitere Bereiche (ohne Menüpunkt)“, und geben Sie „Seitenzugriff/Lesen“ und die nötigen weiteren Rechte frei. Prüfen Sie auch, ob dem Konto überhaupt eine Gruppe zugeordnet ist und ob jemand den Menüpunkt ausgeblendet hat.
Darf eine Gruppe Bestellungen oder Artikel bearbeiten, hat aber kein Recht auf den zugehörigen Editor, meldet das Tools → Serverinfo & Health-Check und bietet an, die Rechte wiederherzustellen.ab 4.9.24
Kann ich das Löschrecht nur für Paketlabels vergeben?
Kann ich einzelne Felder vor Mitarbeitern verbergen?
Wie gebe ich Dritten Zugriff auf Kundennotizen, ohne ihnen alle Rechte zu geben?
Wie setze ich die 2-Faktor-Anmeldung eines anderen Benutzers zurück?
Der Code aus der App wird nicht mehr angenommen. Was tun?
Wie setze ich mein Passwort für das Backend zurück?
Warum komme ich nicht mehr ins Backend?
Wie schalte ich einen gesperrten Zugang wieder frei?
Wo stelle ich ein, wann das Backend automatisch abmeldet?
Nach dem Ändern meiner Zugangsdaten klappt die Anmeldung nicht. Warum?
Wie sehe ich die Tickets im Dashboard und das Menü dauerhaft ausgeklappt?
Kann ich sehen, wer etwas geändert hat?
Weiterführende Leitfäden
Wir helfen bei Rechten und Zugängen
Wir stellen mit Ihnen Benutzergruppen für Ihr Team zusammen, helfen, wenn jemand nicht mehr ins Backend kommt, und werten im Verdachtsfall die Protokolle aus.
Jetzt Support kontaktieren