Aller au contenu principal

Controle d'acces avance

En bref

Au-dela des roles, le controle d'acces avance vous permet d'ajuster les permissions membre par membre et de restreindre l'acces a des ressources specifiques (espaces, sources de donnees, documents, tableurs, calendriers). Utilisez les derogations individuelles pour accorder ou refuser des permissions ponctuelles, et les ACL par ressource pour proteger des donnees sensibles.

Exemple concret : un editeur a normalement acces a tous les espaces de l'ontologie, mais vous souhaitez lui interdire l'acces a l'espace "RH Confidentiel". Ajoutez une derogation de refus sur ontology.view pour cette ressource specifique.

Avant de commencer

  • Vous devez disposer du role Proprietaire ou Administrateur pour gerer les derogations et les ACL.
  • Les roles et permissions doivent etre configures.

Vocabulaire cle

TermeSignificationExemple
DerogationUn ajustement de permission specifique a un membre (accorder ou refuser).Refuser ontology.view pour Marie
ACLListe de controle d'acces sur une ressource specifique.Espace "Finance" : acces lecture pour Jean
Accorder (Grant)Ajouter une permission que le role ne donne pas.Donner workflow.execute a un lecteur
Refuser (Deny)Retirer une permission malgre le role.Interdire agent.execute a un editeur
ExpirationDate a laquelle une derogation cesse automatiquement.Acces temporaire jusqu'au 31/03/2026

Etapes

Gerer les derogations par membre

Les derogations permettent d'ajuster les permissions d'un membre sans modifier son role :

  1. Ouvrez Parametres > Permissions > onglet Membres.
  2. Cliquez sur le membre concerne.
  3. Faites defiler jusqu'a la section Derogations.
  4. Pour chaque permission, choisissez :
ActionEffetCas d'usage
AccorderLe membre obtient cette permission en plus de ses roles.Donner un acces temporaire a un module.
RefuserLe membre perd cette permission meme si ses roles la donnent.Bloquer l'acces a un module sensible.
Par defautLa permission depend uniquement des roles attribues.Revenir au comportement standard.
astuce

Un refus est toujours prioritaire. Si un role accorde ontology.edit mais qu'une derogation refuse cette permission, le membre ne pourra pas modifier l'ontologie.

Configurer une derogation temporaire

Pour accorder un acces limite dans le temps :

  1. Ajoutez une derogation Accorder sur la permission souhaitee.
  2. Activez l'option Expiration.
  3. Selectionnez la date de fin.
  4. A l'expiration, la derogation est automatiquement retiree et le membre revient aux permissions de ses roles.

Exemple : un prestataire externe a besoin d'executer des workflows pendant 2 semaines. Accordez workflow.execute avec une expiration au dernier jour de sa mission.

Consulter les permissions effectives

La section Permissions effectives affiche le resultat combine de tous les roles et derogations du membre :

  1. Ouvrez le detail d'un membre dans l'onglet Membres.
  2. Consultez la matrice Permissions effectives en bas de page.
  3. Chaque case indique si la permission est active (provenant d'un role ou d'une derogation).

Gerer les acces par ressource (ACL)

Les ACL controlent l'acces a une ressource individuelle, independamment des permissions globales :

  1. Ouvrez Parametres > Permissions > onglet Acces donnees.
  2. Selectionnez le type de ressource :
TypeDescriptionExemple
EspacesLes espaces (canvas) de l'ontologie.Espace "Logistique"
SourcesLes sources de donnees Live Data.Source "API Fournisseur"
DocumentsLes documents de la base de connaissances.Document "Procedures internes"
TableursLes tableurs collaboratifs.Tableur "Budget 2026"
CalendriersLes calendriers partages.Calendrier "Planning equipe"
  1. Saisissez l'identifiant de la ressource.
  2. Cliquez sur Charger pour voir les acces existants.

Ajouter un acces sur une ressource

  1. Dans la vue ACL de la ressource, cliquez sur Ajouter un acces.
  2. Selectionnez le membre.
  3. Choisissez le niveau d'acces :
NiveauDescription
ConsultationLecture seule sur cette ressource.
EditionLecture et modification.
AdministrationLecture, modification et gestion des acces.
  1. Enregistrez. L'acces est applique immediatement.

Retirer un acces

  1. Dans la liste des acces de la ressource, cliquez sur l'icone de suppression.
  2. Confirmez le retrait. Le membre perd immediatement l'acces a cette ressource.

Comment les permissions sont calculees

L'ordre de priorite est le suivant :

  1. Proprietaire : acces total (aucune restriction possible).
  2. Derogations de refus : toujours prioritaires sur les roles.
  3. Roles systeme + personnalises : les permissions de tous les roles sont cumulees.
  4. Derogations d'accord : ajoutent des permissions supplementaires.
  5. ACL par ressource : restreignent l'acces a des ressources individuelles.

Resultat attendu

Vos acces sont controles a deux niveaux : les permissions globales (roles + derogations) definissent ce qu'un membre peut faire par module, tandis que les ACL par ressource definissent sur quelles donnees specifiques il peut agir. Chaque modification est tracee dans les journaux de securite.

Limites et erreurs courantes

SituationSolution
Un refus ne s'applique pasVerifiez que le membre n'est pas Proprietaire (le proprietaire a un acces total non restreint).
La derogation a disparuElle avait peut-etre une date d'expiration. Recreez-la si necessaire.
Un membre accede a une ressource protegee par ACLVerifiez que l'ACL est bien configuree sur cette ressource specifique.
"Acces refuse" malgre un role editeurVerifiez les derogations : un refus individuel prime sur les permissions du role.
L'ACL ne s'affiche pasVerifiez que la ressource existe et que l'identifiant est correct.

Changer de workspace

Le selecteur de workspace se trouve dans la barre laterale gauche, juste sous le logo. Il vous permet de basculer entre vos differents espaces de travail en un clic.

Lorsque vous changez de workspace, la page se recharge automatiquement pour afficher les donnees du nouvel espace. Votre choix est memorise : a votre prochaine connexion, vous retrouverez le dernier workspace selectionne.

ActionQui peut le faire ?
Changer de workspaceTous les membres
Creer un workspaceProprietaire ou Administrateur
Gerer les workspacesProprietaire ou Administrateur

Lorsque la barre laterale est repliee, l'icone du workspace reste visible. Survolez-la pour voir le nom du workspace actif.

Besoin d'aide ?

Ecrivez-nous : Support et contact.