Aller au contenu principal

Droits d'accès internes

Par défaut, tous les membres de votre société voient et modifient toutes les données. C'est parfait pour démarrer, mais dès que l'équipe grandit, vous voudrez cloisonner : le commercial ne touche pas à la paie, le technicien ne supprime pas de clients, le stagiaire ne voit que ses propres dossiers.

GesHoms répond à ce besoin avec les rôles : un rôle décrit, objet par objet, ce qu'il autorise (lire, créer, modifier, supprimer). Vous créez les rôles dans l'Administration, vous réglez leurs droits depuis chaque objet dans le Studio, puis vous les attribuez aux membres.

Comment ça marche

Le modèle tient en quatre règles simples :

Situation du membreCe qu'il peut faire
Aucun rôle attribuéAccès complet à toutes les données (comportement par défaut)
Un ou plusieurs rôlesUniquement ce que ses rôles autorisent, tout le reste est masqué
Plusieurs rôles en même tempsLe cumul : une action est permise dès qu'un de ses rôles l'autorise
Administrateur ou GérantJamais restreint, quels que soient les rôles
Le premier rôle change tout

Tant qu'un membre n'a aucun rôle, il voit tout. Dès que vous lui attribuez son premier rôle, il ne voit plus que ce que ses rôles autorisent : un objet qui n'apparaît dans aucun de ses rôles devient totalement invisible pour lui. Vérifiez donc que le rôle couvre bien tous les objets dont il a besoin avant de l'attribuer.

Administrateurs et gérants

Les membres ayant le rôle de société Administrateur ou Gérant conservent toujours l'accès complet : ils portent la mention « Accès complet » dans la liste des membres et ne peuvent pas être restreints. C'est voulu : il faut toujours quelqu'un capable de tout voir et de corriger un cloisonnement trop strict.

Étape 1 : Créer un rôle

Les rôles se gèrent dans l'Administration.

  1. Ouvrir Administration, puis l'onglet Utilisateurs & droits.
  2. Choisir le sous-onglet Rôles.
  3. Cliquer sur Nouveau rôle.
  4. Renseigner le Nom (ex. « Lecture commerciale ») et le Code (ex. « lecture_commerciale », il ne pourra plus être modifié ensuite).
  5. Dans la section Membres de ce rôle, cocher les membres concernés (une barre « Rechercher un membre… » facilite la sélection). Vous pourrez aussi le faire plus tard.
  6. Cliquer sur Créer.

Administration

À ce stade, le rôle existe mais n'autorise encore rien : la section « Droits de ce rôle » est vide et vous invite à ouvrir un objet, onglet Permissions. C'est l'étape suivante.

Pensez « métier », pas « personne »

Créez des rôles qui correspondent à des fonctions (« Commercial », « Comptabilité », « Consultation seule ») plutôt qu'à des individus. Un membre peut cumuler plusieurs rôles, et un rôle survit aux départs et arrivées dans l'équipe.

Étape 2 : Régler les droits d'un rôle sur un objet

Les droits se règlent objet par objet, directement dans le Studio : c'est en regardant un objet que l'on décide qui peut y toucher.

  1. Ouvrir le Studio, onglet Objets, puis cliquer sur l'objet concerné (ex. Client).
  2. Ouvrir l'onglet Permissions.
  3. Dans la section Accès interne, droits par rôle, une matrice affiche une ligne par rôle et quatre colonnes d'actions : Lire, Créer, Modifier, Supprimer. Cocher les actions autorisées pour chaque rôle.
  4. Cliquer sur Enregistrer.

Studio, détail d'un objet avec l'onglet Permissions

Quelques repères :

  • Aucune case cochée pour un rôle = l'objet est invisible pour les membres qui n'ont que ce rôle.
  • Lire seul = consultation sans modification : les fiches s'ouvrent en lecture seule.
  • Supprimer est à accorder avec parcimonie : sans cette case, le membre ne peut pas supprimer de fiche, même s'il peut la modifier.
  • Le lien Gérer les rôles → en haut de la matrice ramène directement à l'Administration si vous devez créer un rôle manquant.

Répétez l'opération sur chaque objet que le rôle doit couvrir. Vous pouvez vérifier le résultat d'ensemble à tout moment : dans Administration → Utilisateurs & droits → Rôles, cliquer sur Modifier à côté d'un rôle affiche le tableau récapitulatif Droits de ce rôle (un objet par ligne, une coche par action autorisée).

Et le portail client ?

L'onglet Permissions affiche aussi une section Profils du portail : elle liste, pour information, les profils externes qui exposent cet objet à vos clients. Les accès externes se règlent séparément, voir Gérer le portail.

Étape 3 : Attribuer les rôles aux membres

L'attribution se fait dans les deux sens, au choix :

  • Depuis le rôle : dans Rôles, cliquer sur Modifier, puis cocher les membres dans la section Membres de ce rôle et Enregistrer.
  • Depuis le membre : dans le sous-onglet Attributions, chaque membre apparaît avec ses rôles actuels (ou la mention « Aucun rôle, accès complet »). Cliquer sur Gérer pour ouvrir sa fiche de droits, cocher les rôles voulus dans la section Rôles, puis Enregistrer.

Pour retirer toute restriction à un membre, décochez simplement tous ses rôles : il retrouve l'accès complet.

Limiter un membre à « ses » enregistrements

Certains rôles peuvent restreindre non seulement les actions, mais aussi quels enregistrements un membre voit, typiquement : un commercial ne voit que ses clients, un collaborateur ne voit que ses interventions.

Pour que la plateforme sache quels enregistrements sont « les siens », chaque membre concerné doit être rattaché à l'enregistrement qui le représente dans vos données (par exemple sa fiche dans l'objet Collaborateur) :

  1. Ouvrir Administration → Utilisateurs & droits → Attributions.
  2. Cliquer sur Gérer à côté du membre.
  3. Dans la section Rattachement (périmètre « ses enregistrements »), choisir l'objet (ex. Collaborateur), puis rechercher et sélectionner l'enregistrement qui correspond à ce membre.
  4. Cliquer sur Enregistrer.

Le rattachement apparaît ensuite dans la liste des membres (mention « rattaché : … »). Il est utilisé par les rôles dont le périmètre est « = moi ».

Auto-affectation à la création

Quand un membre limité à « ses » enregistrements crée une nouvelle fiche, celle-ci lui est automatiquement affectée : le champ qui sert de périmètre est rempli avec son rattachement. Il ne peut donc pas créer une fiche qu'il ne verrait plus l'instant d'après.

Vérifier avant de généraliser

Avant de déployer un cloisonnement à toute l'équipe :

  1. Attribuer le rôle à un seul membre de test (ou à vous-même via un second compte non administrateur, rappel : votre compte Administrateur ou Gérant n'est jamais restreint, il ne peut donc pas servir de test).
  2. Se connecter avec ce compte et parcourir le menu : seuls les objets couverts par le rôle doivent apparaître.
  3. Ouvrir une fiche et vérifier les actions disponibles (création, modification, suppression) par rapport aux cases cochées.
  4. Ajuster la matrice dans l'onglet Permissions de chaque objet si nécessaire, puis attribuer le rôle aux autres membres.
Supprimer un rôle

Supprimer un rôle le retire immédiatement de tous les membres qui le portent : ils perdent ces droits. Un membre qui n'a plus aucun rôle repasse en accès complet, vérifiez que c'est bien l'effet recherché.

Pour aller plus loin