@@PRODUCT@@

Iemand toegang geven

Je kunt anderen laten meekijken of meewerken in je account zonder je wachtwoord te delen. Je nodigt iemand uit op zijn of haar eigen e-mailadres, kiest wat die persoon mag, en kunt dat later aanpassen of intrekken.

Geschreven voor: Klant, Reseller

Je kunt anderen laten meekijken of meewerken in je account zonder je wachtwoord te delen. Je nodigt iemand uit op zijn of haar eigen e-mailadres, kiest wat die persoon mag, en kunt dat later aanpassen of intrekken.

Deel nooit je eigen inloggegevens. Een uitnodiging is altijd beter: je ziet wie er binnen is geweest, je kunt iemand er weer uit halen, en die persoon gebruikt zijn eigen wachtwoord en tweestapsverificatie.

Iemand uitnodigen

  1. Ga naar Toegang in het menu en open je klantnaam.
  2. Vul bij Iemand toegang geven het e-mailadres in.
  3. Kies een rol (zie hieronder wat elke rol mag).
  4. Kies eventueel een einddatum: 24 uur, 7 dagen, 30 dagen, of geen.
  5. Klik Uitnodiging sturen.

Het formulier schuift open náást de lijst en niet eroverheen, zodat je onder het typen kunt blijven zien wie er al toegang heeft — meestal is dat precies wat je wilde weten. Gaat de uitnodiging niet door, dan blijft het formulier staan met de reden erin, bij het adres waar het over gaat.

Die persoon krijgt een e-mail met een link. De link werkt 7 dagen en kan één keer gebruikt worden.

Je maakt hier nooit zelf een gebruiker aan. Heeft het adres al een inlog bij ons, dan wordt jouw account daaraan toegevoegd. Zo niet, dan kiest de ontvanger zelf een wachtwoord. Jij ziet dat verschil niet — en dat is met opzet: anders zou dit scherm een manier zijn om uit te vinden welke e-mailadressen bij ons bekend zijn.

In welke taal de uitnodiging aankomt

In de taal van degene die hem krijgt, niet in die van jou.

Heeft de uitgenodigde al een inlog bij ons en heeft die zelf Nederlands of Engels ingesteld, dan komt de uitnodiging in die taal aan — ook als jij het paneel in de andere taal gebruikt. Weten we niets van het adres (wat bij een nieuwe klant het normale geval is), dan gebruiken we de taal van het scherm waarop je de uitnodiging typt, en onthouden we bij de eerste keer inloggen wat de browser van die persoon vraagt.

Datzelfde geldt voor de berichten die daarna volgen: eigendomsoverdracht, "je toegang is beëindigd", en alles wat op de pagina E-mail die wij je sturen staat.

De rollen

RolWat die persoon mag
Volledig beheerAlles behalve mensen toevoegen en het eigendom overdragen
TechnischWebsites, mail, DNS, databases en bestanden. Geen mensen, geen facturatie.
Mail-beheerMailboxen, aliassen en afleverbaarheid. Ziet DNS, wijzigt het niet.
DNS-beheerDe DNS-zones en records van jouw domeinen
Alleen-lezenZiet alles, wijzigt niets — behalve de eigen inloggegevens

Iedereen mag altijd zijn eigen wachtwoord en tweestapsverificatie beheren. Dat kun je niet uitzetten, en dat is de bedoeling: de beveiliging van iemands inlog hoort niet van jou af te hangen.

Je kunt een rol later wijzigen in het lijstje bij Toegang — dat werkt direct, ook als die persoon op dat moment is ingelogd.

Tijdelijke toegang

Geef je een bureau of een monteur toegang voor één klus? Kies dan een einddatum. Als die datum voorbij is, werkt de toegang meteen niet meer — bij de eerstvolgende klik. Je hoeft niets op te ruimen en niets te onthouden.

De regel blijft bewaard, zodat je later nog kunt zien wie wanneer wat heeft gedaan. Wil je iemand toch langer toegang geven, kies dan gewoon een nieuwe einddatum; dat maakt de toegang weer actief.

Toegang intrekken

Klik Intrekken achter de naam. Die persoon is er direct uit en krijgt een mailtje dat de toegang is beëindigd. De inlog van die persoon blijft bestaan — alleen jouw account is eruit gehaald.

Openstaande uitnodigingen

Onder de lijst staan de uitnodigingen die nog niet zijn gebruikt.

  • Opnieuw sturen stuurt de mail nog een keer, met een nieuwe link. De oude link werkt dan niet meer.
  • Intrekken maakt de link ongeldig.

Eigendom overdragen

Er is altijd precies één eigenaar. Ga je met de zaak stoppen, of neemt een collega het over? Dan draag je het eigendom over — in twee stappen, zodat het nooit per ongeluk gebeurt:

  1. Jij wijst iemand aan die al toegang heeft (bij Eigendom overdragen). Je bevestigt met je eigen wachtwoord — en met je code als je tweestapsverificatie gebruikt.
  2. Die persoon krijgt een mail en bevestigt zelf.

Pas na die tweede stap wisselt het eigendom. Jij wordt daarna Volledig beheer, of je gaat er helemaal uit — dat kies je bij stap 1. Zolang de ander niet bevestigt, verandert er niets.

Zolang er een overdracht loopt, kun je die intrekken; de ander kan hem afwijzen. Na 7 dagen zonder antwoord vervalt de aanwijzing vanzelf.

Dezelfde lijst vanaf de commandoregel

Beheer je zelf een paneel en wil je de toegang van een klant nakijken zonder in te loggen, dan geeft de API hetzelfde antwoord als het scherm:

curl -sS -H "Authorization: Bearer $CORECP_API_KEY" \
  https://panel1.corecp.dev/api/v1/customers/web1/members | jq '.[] | {email, profile, expires_at}'
{"email":"anna@test100.nl","profile":"owner","expires_at":null}
{"email":"bureau@voorbeeld.nl","profile":"technical","expires_at":"2026-09-01T00:00:00Z"}

Openstaande uitnodigingen staan onder /api/v1/customers/web1/invitations.

Als beheerder even inloggen als iemand anders

Beheert je hostingpartij het paneel, dan kan een medewerker met de juiste rechten tijdelijk in jouw account kijken zoals jij het ziet. Dat heet inloggen als, en er zijn drie dingen die je erover mag weten:

  • Het gebeurt nooit stiekem. Zolang het duurt staat er een balk bovenaan het scherm met beide namen erin, en één klik zet het weer terug.
  • Er hoort altijd een reden bij. Die reden is verplicht en komt in het auditlog te staan, onder de naam van de medewerker én onder die van jou.
  • Er is veel dat zo'n sessie niet mag: je wachtwoord of tweestapsverificatie wijzigen, opgeslagen sleutels laten zien, of iemand anders toegang geven.

Voor de medewerker zelf: het recht staat per lidmaatschap aan en staat standaard uit. Zet het aan op de rij van de persoon onder Wie heeft toegang → Mag inloggen als, of op de paneelserver:

$ corecp-panel admin impersonation allow collega@voorbeeld.nl \
    --config /etc/corecp-panel/panel.yaml
signing in as somebody else is granted to collega@voorbeeld.nl (1 membership(s))

Wie het recht net gekregen heeft, moet zich één keer opnieuw aanmelden: een sessie die al open stond draagt het nog niet. Lukt het daarna nog niet, dan zegt het venster zelf waarom — de melding staat sinds deze ronde ín het venster in plaats van nergens.

Wat er wordt bijgehouden

Elke actie wordt vastgelegd met wie het deed, vanaf welk IP-adres en wanneer — ook de acties die geweigerd zijn. Als eigenaar zie je dat per persoon terug, dus je kunt altijd nakijken wat een bureau of collega heeft gedaan.

Rechten zijn niet hetzelfde als onderdelen

Een profiel zegt wat iemand mág doen. Je pakket zegt wat er te doen valt. Dat zijn twee verschillende dingen, en ze werken samen:

  • Geef je iemand Mail-beheer op een account waarvan het pakket geen e-mail bevat, dan ziet die persoon de mailsectie niet. Het profiel klopt; het onderdeel zit niet in het pakket.
  • Zet je hostingpartij later e-mail aan in het pakket, dan verschijnt de sectie vanzelf — je hoeft niemand opnieuw uit te nodigen.

Welke onderdelen jouw account heeft, staat op Instellingen bij het account. Zie Instellingen en onderdelen.

Wie mag de mailbezorging en de mailinglijsten zien

Een Mail-beheer-delegatie krijgt er twee dingen bij:

  • de bezorgingslijst van dit account — welke berichten van jouw domeinen aankwamen, uitgesteld werden of bouncten. Alleen van jouw domeinen: iemand die het adres van een ander account intypt krijgt hetzelfde antwoord als iemand die een domein intypt dat niet bestaat.
  • de mailinglijsten van dit account — leden toevoegen, en berichten in de moderatiewachtrij goedkeuren of weggooien.

Wie Alleen-lezen heeft, ziet de bezorgingslijst en de mailinglijsten wél, maar kan niets goedkeuren, niemand inschrijven en geen lijst verwijderen.

De vloot-brede bezorgingslijst (Statistieken → Mailbezorging) is er alleen voor beheerders: daar staat de mail van álle klanten op die server, en dat is niemands eigen zaak. Een klant of gedelegeerde die dat adres intypt krijgt een weigering, geen leeg scherm.

Wie mag limieten en pakketten wijzigen

Dit is een aparte grens, los van de profielen hierboven, en hij loopt per niveau:

  • Een eindgebruiker wijzigt nooit zijn eigen limieten en maakt nooit een uitzondering voor zichzelf. Lezen mag wel: op Instellingen zie je precies welk getal waar vandaan komt, zodat je weet wat je bij je leverancier moet vragen.
  • Een reseller maakt en wijzigt de klantpakketten die van hem zijn, wijst klanten daaraan toe binnen zijn eigen plafond, en kan een klant tijdelijk meer geven — ook weer binnen dat plafond.
  • Zijn eigen resellerpakket kan hij wél inzien en niet wijzigen. Dat is wat hem begrenst; het verbergen zou nergens goed voor zijn, het laten aanpassen zou het geen grens meer maken. In het paneel staat er alleen lezen bij en de opslaanknop is uit; probeer je het via de API, dan is het antwoord reseller_package_admin_only.
  • Een beheerder doet alles, met één uitzondering die voor iedereen geldt: een lager niveau mag alleen béperken. Ruimer maken doe je op het niveau waar het plafond staat.

Zie Pakketten maken en toepassen voor wat er in een pakket zit en hoe je een wijziging doorvoert.

Wie mag extra namen aan een website hangen

Een extra naam is geen kleinigheid: hij komt in het certificaat van de website te staan en hij kan post van een heel domein naar de mailboxen van die website sturen. Daarom hoort hij bij hetzelfde recht als het beheren van websites zelf — wie een website mag toevoegen of weghalen, mag ook bepalen op welke namen hij antwoordt. Een medewerker met alleen leesrechten of alleen mailrechten kan dus geen extra naam toevoegen.

Twee dingen weigert de server sowieso, ook voor een beheerder:

  • een naam die op deze server al een eigen website ís;
  • een naam die al bij een andere website als extra naam staat.

Twee websites die dezelfde naam claimen is een muntje opgooien wie er antwoordt, en de verliezer is de klant van iemand anders.

Veelgestelde vragen

Ik nodig iemand uit maar hij krijgt geen mail. Kijk eerst in zijn spamfolder. Klopt het adres, klik dan op Opnieuw sturen; dat stuurt een verse link. Blijft het misgaan, neem dan contact op met je leverancier — die kan in het systeem zien of de mail is verstuurd en wat er misging.

Kan iemand met twee accounts één inlog gebruiken? Ja. Eén persoon, één wachtwoord, meerdere accounts. Wie al bij ons inlogt en een uitnodiging krijgt, hoeft alleen te bevestigen; er komt geen tweede account bij.

Ik ben uitgenodigd op mijn werkadres maar log in met een ander adres. Dat mag. Log in met de inlog die je hebt en open de link daarna opnieuw; hij wordt aan die inlog gekoppeld.

Kan ik de link doorsturen? Liever niet. De link is zeven dagen lang net zoveel waard als een wachtwoord: wie hem heeft, kan de toegang aannemen. Nodig liever het juiste adres uit.

Kan iemand met beperkte toegang de logboeken van mijn website lezen? Alleen wie de website mag zien. De tab Logboeken valt onder hetzelfde recht als de website zelf, dus een gedelegeerde met alleen mailbeheer komt er niet in. Wat daar staat zijn de verzoeken aan jouw site — IP-adressen, opgevraagde pagina's — en dat is precies waarom het niet aan iedereen met een inlog hangt. Wie het wél mag lezen, mag het ook live meelezen en downloaden: dat is dezelfde informatie door een andere deur, en een download die minder zou vragen dan het scherm is een weg om het scherm heen.

Toegang tot wat een scanner vond, en tot de koppelingen van een server

Twee rechten uit dezelfde lijst bepalen wie de nieuwere schermen ziet.

  • Bestanden — de malwarescanner rapporteert over paden in je eigen home, dus lezen wat hij vond vraagt bestanden: lezen, en iets in quarantaine zetten of terugzetten vraagt bestanden: beheren. Iemand aan wie je alleen-lezen toegang tot de bestanden gaf, ziet een besmet bestand en kan het niet verplaatsen — en dat is de goede volgorde.
  • Websites — de cache van een website legen is websites: beheren. Het is het mildste op die lijst: de volgende bezoeker bouwt op wat weg is.

Wat een server draagt — welke koppelingen gelicentieerd zijn, wat de database-tuningagent voorstelt — staat helemaal niet op deze lijst. Dat zijn beheerdersschermen; een reseller ziet de scanresultaten van zijn eigen klanten en niets over de machine zelf.

Wie mag één ding uit een backup terugzetten

Er zijn twee soorten backups en ze horen bij twee verschillende mensen, dus ze zitten achter twee verschillende deuren.

  • Je eigen backups — die je zelf maakt, naar je eigen bestemmingen — staan onder Backups bij het account. Wie backups: lezen heeft, ziet ze staan; wie backups: beheren heeft, maakt en zet ze terug. Dat is een gewoon recht uit de lijst hierboven en je kunt het aan iemand geven.
  • De backups die het platform maakt zijn van je hostingbedrijf. Het scherm Backup doorbladeren, waarmee je één bestand, database, mailbox, DNS-zone of crontab uit zo'n backup haalt, is daarom voor je reseller en je hostingbedrijf. Je kunt het niet aan een gedelegeerde geven en je ziet het zelf ook niet: het paneel antwoordt daar met "geen toegang", ook als je eigenaar van het account bent.

Wil je zelf één ding terugzetten zonder je hostingbedrijf te vragen, dan kan dat via de commandoregel op de server — zie Je eigen backups. Vraag je het je hostingbedrijf, dan doen zij precies hetzelfde vanaf hun kant, met een proefdraai die vooraf laat zien wat er zou gebeuren.

Als een uitnodiging niet doorgaat

Sinds ronde 3 blijft het venster staan als de server de uitnodiging weigert, met de reden erin — boven het adres dat je hebt ingetypt, dat ook gewoon blijft staan. Dat klinkt vanzelfsprekend en was het niet: het venster ging vroeger dicht alsof de uitnodiging verstuurd was, en de uitleg belandde op de ledenlijst eronder, die je op dat moment niet aan het lezen was.

Hetzelfde geldt voor de andere vensters op deze pagina — het profiel of de einddatum van iemand wijzigen, en het overdragen van het eigendom. Bij dat laatste telt het dubbel: de meest voorkomende weigering daar is een verkeerd wachtwoord, en dat wachtwoord staat in het venster dat vroeger dichtging.

Nagaan wat iemand werkelijk kan

Je hoeft het niet af te leiden uit de naam van het profiel. Elke ledenregel en elke persoonspagina heeft Effectieve rechten: dat leest de rechtenregels van het paneel zelf en toont voor dat lidmaatschap wat het mag, welke schermen opengaan en welke operaties het opent. Er verandert niets, en de persoon krijgt niet te zien dat je hebt gekeken.

$ corecp-panel authz --atoms | jq -r '.[] | select(.atom == "mail.manage") | .routes[:4][]'
account.mail.quarantine.act
alias.create
alias.remove
mail.delivery

Gebruik dat vóór je naar Inloggen als grijpt, het zwaardere gereedschap: dat start een echte sessie op naam van de klant en komt twee keer in hun auditlog te staan. Zien wat de klant ziet zet de twee naast elkaar en zegt wat de klant van allebei merkt (van het eerste: niets).

Als iemand definitief weggaat

Een lidmaatschap weghalen beëindigt wat iemand mag. Het haalt de persoon niet weg: het aanmeldaccount bestaat nog, hij kan nog aanmelden, en het paneel heeft nog zijn sessies, zijn meldingen en elke logboekregel met zijn naam erop. Dat is met opzet — een persoon is bedoeld om elk afzonderlijk lidmaatschap te overleven, en wie bij één klant weggaat blijft vaak klant bij een andere.

Moet de persoon zélf weg, dan is dat een aparte handeling op een aparte plek: Personen → de persoon → Privacy. Daar download je alles wat het paneel over hem bewaart, en verwijder je hem. De verwijdering weigert zolang er nog een lidmaatschap, een lopende eigendomsoverdracht of een klantaccount aan vastzit — de volgorde is dus altijd die van het begin van deze pagina: eerst de toegang beëindigen, dan afronden wat openstaat, dan verwijderen.

Een persoon verwijderen, en wat er blijft loopt het na en zegt wat het overleeft, en dat is één ding: het auditlogboek houdt het adres dat handelde. Klanten die om hun eigen kopie vragen wijs je naar Jouw gegevens in het paneel.