Rôles et droits
Regroupe la gestion des droits (rôles, matrice, surcharges par utilisateur — réservé au
superadmin, gérer les droits eux-mêmes n'est jamais délégable) et la gestion des comptes de
connexion (carte "Comptes utilisateurs" ci-dessous, délégable via le droit
users). Cartes repliées
par défaut, cliquer un titre pour l'ouvrir.
Comptes utilisateurs
Comptes de connexion (t_user) — personne liée, rôle, remarque. Le mot de passe n'est jamais
visible ni saisissable ici : créer un compte envoie un lien de réinitialisation à l'adresse de
la personne liée, comme « mot de passe oublié ». Supprimer un compte le désactive (bloque la
connexion) sans effacer les données. Le rôle d'un compte
(user_fk_role)
ne peut être choisi ou modifié que par un superadmin — l'attribuer librement reviendrait à
permettre une élévation de privilège.
Cliquer une ligne pour la modifier.
Rôles
Créer un rôle ne lui accorde par lui-même aucun accès — il faut ensuite lui régler des niveaux dans la carte "Droits" ci-dessous. Le code (rôle #) n'est modifiable qu'à la création, jamais en édition : la matrice et les surcharges y font référence.
Droits
Un niveau par rôle et par ressource :
none <
own (lecture, ses données) <
read (lecture, toutes les données) <
write (lecture/écriture) <
delete (+ suppression).
Pour un droit "binaire" (page de réglage globale, import…), seul write/delete compte (autorisé), le reste équivaut à refusé.
La case "ses fiches" sous le niveau (uniquement à
write/delete) restreint alors l'écriture/la suppression aux
mêmes fiches qu'un rôle own (voir ci-dessous) — un rôle peut
ainsi modifier/supprimer sans pouvoir le faire sur les fiches des autres.
own compare la fiche
à la personne connectée sur des colonnes précises par ressource — pour
nids :
responsable local (nid_fk_resploc)
ou coordinateur (nid_fk_coordonateur) ;
pour baguages/
evalides/
band_stock : bagueur
associé. Un rôle own
ne voit donc QUE les fiches où il apparaît dans une de ces colonnes — une fiche
sans responsable/coordinateur/bagueur assigné (colonne vide) reste
invisible pour lui, même si personne d'autre n'y a accès non plus
(comportement volontaire : masquer par défaut plutôt qu'exposer par défaut). Seul
read ou plus
montre ces fiches non assignées.
Détail des droits
| Droit |
|---|
Droits spécifiques par utilisateur
Accorde ou retire un droit à une personne précise, sans toucher à son rôle. Une surcharge "hérité du rôle" laisse le comportement par défaut de son rôle ; toute autre valeur choisie ici gagne toujours, y compris "none" qui retire un droit que le rôle accorderait normalement.