Åtkomststyrning och användartyper
Last updated: September 9, 2026
Vem släpps in?
I grundutförandet släpps alla som lyckas autentisera sig hos er IdP in i
Bemlo, och ett konto skapas automatiskt vid första inloggningen. För många
organisationer är det oproblematiskt. Men om inloggningslänken till exempel
publiceras på ett intranät kan konton skapas för användare som inte ska ha
tillgång.
Åtkomsten kan begränsas på två sätt.
Alternativ 1: Begränsa hos er IdP (rekommenderas)
De flesta IdP-plattformar kan begränsa vilka användare som får använda en
viss applikation, ofta via en AD-grupp knuten till applikationen ni satt upp
för Bemlo. Användare utanför gruppen stoppas redan hos er, innan de når
Bemlo. Detta sköts helt på er sida och kräver ingen konfiguration hos Bemlo.
Observera att inloggningsförsök som stoppas hos er inte syns i Bemlos
loggar – de når aldrig oss.
Alternativ 2: Skicka ett gruppattribut
Kan er IdP inte begränsa åtkomst per applikation kan ni istället skicka med
en överenskommen grupp i ett attribut (t.ex. groups). Bemlo kontrollerar då
vid inloggning att gruppen finns med och nekar annars åtkomst.
Referera gärna till grupper med deras underliggande ID snarare än
visningsnamn. Namn kan ändras, och då bryts åtkomsten.
Anställda och administratörer
För organisationer som använder Bemlo för schemaläggning finns två
användargrupper med olika behov:
Administratörer (t.ex. chefer och bemanningsplanerare) – konton skapas
vid första inloggning, som i grundutförandet.Anställda – ska kopplas till personal som redan lästs in i Bemlo från
ert HR- eller lönesystem (t.ex. Heroma eller Personec). Här räcker inte
namn och e-postadress.
Är SSO rätt för era anställda?
Att låta anställda logga in via SSO ställer högre krav på er miljö än
administratörernas inloggning, och vi rekommenderar att förutsättningarna
kartläggs innan beslutet fattas:
Åtkomst hemifrån. Anställda behöver ofta komma åt sitt schema utanför
arbetsplatsen. Kräver er inloggning att användaren befinner sig på
organisationens nätverk fungerar SSO inte för denna grupp.Inloggningsmetodens krav. Kräver inloggningen tvåfaktorsautentisering
via en särskild app behöver alla anställda kunna installera och använda
den. Krav på appar på privata telefoner kan mötas av fackliga invändningar.
Många organisationer väljer därför SSO för administratörer medan anställda
fortsätter logga in med e-post och lösenord. Det går utmärkt att kombinera.
Koppling till inlästa anställda
För att koppla en inloggning till rätt anställd behöver inloggningsbiljetten
innehålla ett externt ID – samma ID som personen har i HR-systemet (t.ex.
Heroma-id eller Personec-id). Vilket attribut som används stäms av under
införandet. Hur ni håller er användarkatalog uppdaterad med dessa ID:n,
manuellt eller via automatisk synkronisering, avgör ni själva.
Att skilja grupperna åt
Bemlo behöver vid inloggningsögonblicket kunna skilja användargrupperna åt.
Lösningen är en AD-grupp för Bemlo-administratörer:
Har användaren administratörsgruppen används ett administratörskonto, utan
matchning mot anställda.Saknas gruppen matchas användaren mot inlästa anställda via det externa
ID:t.Misslyckas matchningen nekas inloggningen och användaren får ett
felmeddelande.