@@PRODUCT@@

Zien wat de klant ziet

Twee gereedschappen beantwoorden de vraag "waarom kan deze persoon dat niet?", en ze zijn niet even zwaar. Pak eerst het lichte.

Geschreven voor: Reseller, Beheerder

Twee gereedschappen beantwoorden de vraag "waarom kan deze persoon dat niet?", en ze zijn niet even zwaar. Pak eerst het lichte.

Effectieve rechtenInloggen als
Wat het isEen lezing van de rechtenregelsEen echte sessie op naam van de klant
Verandert het iets?NooitJa — wat je daar doet, deed de klant
Wat de klant merktHelemaal nietsNiets op het scherm; twee regels in het log
Wie het magIedereen die de ledenlijst zietAlleen een lidmaatschap met het expliciete recht
Gebruik het als"Wat opent deze rol?""Het werkt nog steeds niet als zij het doen"

Effectieve rechten

Mensen → Gebruikers → een persoon → Effectieve rechten, dezelfde knop in het ledenpaneel van een klant, of ⌘K → Effectieve rechten bekijken. De pagina heeft ook een eigen adres, dus je kunt hem naar een collega sturen:

https://paneel.voorbeeld.nl/permissions?profile=mail
https://paneel.voorbeeld.nl/permissions?template=use
https://paneel.voorbeeld.nl/permissions?membership=<id>

De pagina toont drie dingen voor de rol die je kiest:

  • Wat deze rol mag — de hele rechtenwoordenschat, per onderdeel. Wat is aangevinkt draagt deze rol; wat op slot staat niet. De korte machinenaam naast elke regel (mail.manage, node.config.read) is het woord dat het paneel zelf gebruikt, dus daar kun je op zoeken.
  • Welke schermen opengaan — elke bestemming in de zijbalk en in de tabbalk van een account, met de ene operatie die het scherm nodig heeft.
  • Welke operaties opengaan — elke aanroep die het paneel kan doen, met het antwoord dat deze rol krijgt. Geweigerde staan verborgen tot je erom vraagt.

Onderaan noemt de pagina waar haar antwoorden vandaan komen: de rechtenmatrix en de kolom daarin. De pagina heeft geen eigen mening. Ze neemt dat bestand over, en waar het bestand geen kolom heeft — een rol die deze paneelversie niet kent — zegt ze dat, in plaats van te gokken.

Iemand die twee soorten toegang tegelijk heeft (een profiel bij een klant en een trede op een server) krijgt één tabblad per soort. Er is met opzet geen gecombineerd antwoord: die twee worden apart besloten, op verschillende objecten, en één getal zou verzonnen zijn.

Zo lees je het

Een klant zegt dat zijn webbureau de DNS niet kan wijzigen. Open de regel van dat bureaulid, druk op Effectieve rechten en kijk bij DNS: DNS-zones bekijken staat aangevinkt, DNS-records wijzigen op slot. Ze hebben Mail-beheer, dat DNS met opzet wel ziet en niet wijzigt. Geef ze er DNS-beheer bij, of maak het record zelf.

Inloggen als iemand

Op de accountpagina staat Inloggen als in de kop; ⌘K biedt hetzelfde zolang je op dat account staat, en de persoonspagina biedt het per lidmaatschap. Alle drie vragen eerst om een reden.

Je ziet de actie alleen als je hem mag gebruiken. Het recht wordt per lidmaatschap gegeven en staat standaard uit — beheerder zijn is niet genoeg:

$ corecp-panel admin impersonation list
EMAIL               PROFILE     REALM   MEMBERSHIP
axel@voorbeeld.nl   root_admin  corecp  3c1fce17-3b43-4beb-9d36-7cb4e69f1e5f

$ corecp-panel admin impersonation allow support@voorbeeld.nl
audit: admin.impersonation.grant recorded as a paging event (actor root@panel1 (console))
signing in as somebody else is granted to support@voorbeeld.nl (1 membership(s))

De lijst bevat alleen wie het wel mag; de rest staat er eenvoudigweg niet in. Het recht hangt aan een staf- of resellerlidmaatschap, nooit aan een klantrol.

Zolang een supportsessie loopt:

  • staat er een balk over elk scherm die zegt in wiens account je zit, wie jij bent en waarom je zei dat je er was — plus een rand om het hele venster, zodat je het op elke pagina in je ooghoek ziet;
  • beëindigt Terug naar mijn eigen account hem in één klik. Hij stopt sowieso na een uur;
  • mag de sessie precies wat de klant mag, en een korte lijst dingen die niemand in andermans naam mag: hun wachtwoord of tweede factor wijzigen, het eigendom overnemen, of een tweede supportsessie starten.

Wat de klant ervan ziet

Op hun scherm: niets. Er is geen melding en geen balk aan hun kant.

Op papier: alles. Elke supportsessie wordt twee keer vastgelegd — één keer onder jouw naam en één keer onder die van hen — dus hij staat zowel in jouw eigen activiteitenspoor als in het auditlog van de klant, met de reden die je hebt getypt. Een klant leest bij Inzicht → Auditlog wie er in hun account is geweest, en waarom.

$ curl -s "https://paneel.voorbeeld.nl/api/v1/audit?action=impersonation.start&limit=2" -b jar \
    | jq -r '.[] | "\(.at)  \(.actor_label)  \(.detail.reason)"'
2026-08-24T09:12:04Z  axel@voorbeeld.nl  ticket 4182 — mail komt niet aan
2026-08-24T09:12:04Z  anna@test100.nl    ticket 4182 — mail komt niet aan

Wat kies je wanneer

Gebruik effectieve rechten als de vraag over een regel gaat: wat een rol opent, waarom een scherm ontbreekt, wat er verandert als je iemand een trede hoger zet. Er gebeurt niets met andermans account en er wordt niets op hun naam gelogd.

Gebruik inloggen als wanneer de vraag over een toestand gaat: ze mogen het wel en het werkt nog steeds niet. Zeg in het redenveld waarom — dat is de zin die de klant later leest — en druk op Terug naar mijn eigen account zodra je klaar bent.