Aller au contenu principal

Rôles et permissions

Chaque utilisateur de votre organisation détient exactement un rôle, et c'est ce rôle qui décide des pages qu'il peut ouvrir et des boutons qu'il voit. Par-dessus le rôle, un administrateur peut accorder individuellement quelques permissions supplémentaires à une personne précise : voir Utilisateurs.

Vous gérez les rôles depuis Authentification → Rôles — « Gérer les rôles et permissions des utilisateurs pour votre organisation ». Par défaut, seul le rôle Admin peut ouvrir cette page.

Les trois rôles prédéfinis

Chaque organisation est créée avec trois rôles : Admin, Manager et User. Ils portent une icône de bouclier et un badge Système dans la liste, et on ne peut ni les renommer, ni modifier leurs permissions, ni les supprimer. Les entrées de leur menu indiquent Modifier (Protégé) et Supprimer (Protégé), et l'ouverture de l'une ou l'autre explique que vous pouvez cloner le rôle à la place pour en obtenir une copie modifiable.

Les permissions sont organisées en groupes. Voici exactement ce que détient chaque rôle prédéfini :

Groupe de permissionsAdminManagerUser
AppareilsCompletCompletLecture seule
PasserellesComplet
Attributions d'appareilsComplet
CapteursCompletCompletLecture seule
Profils de capteursCompletComplet
Groupes d'appareilsCompletCompletLecture et export
Types de capteursComplet
Chaînes de règlesComplet
AlarmesCompletCompletLecture seule
EnvoisCompletComplet
Exports de données capteursCompletCompletSes propres exports seulement
ExportsCompletCompletLecture, création, téléchargement
Tableau de bordCompletCompletComplet
Mes tableaux de bordCompletCompletComplet
Assistant IAComplet
Tâches en arrière-planComplet
UtilisateursCompletLecture seule
RôlesComplet
Paramètres de l'organisationComplet
SlackComplet

Lisez la ligne entière plutôt que de compter les cases. Quelques conséquences passent facilement inaperçues :

  • Un Manager peut mener la surveillance au quotidien — appareils, capteurs, groupes, alarmes, envois, exports et tableaux de bord — mais il ne peut toucher ni aux passerelles, ni aux chaînes de règles, ni aux types de capteurs, ni aux attributions d'appareils, ni aux paramètres de l'organisation, ni aux intégrations, ni aux tâches en arrière-plan, ni à l'assistant IA. Il voit la liste des utilisateurs, mais il ne peut ajouter, modifier ni supprimer personne.
  • Un User peut consulter les appareils, les capteurs, les groupes et les alarmes, construire ses propres tableaux de bord et demander des exports. Il ne peut pas acquitter une alarme : l'acquittement vaut pour toute l'organisation, cette action reste donc réservée aux rôles Manager et Admin. Il ne voit que les exports de données capteurs qu'il a demandés lui-même, et il ne peut pas supprimer un export.
  • Seul un Admin détient les passerelles, les chaînes de règles, les paramètres de l'organisation, les intégrations, les tâches en arrière-plan, l'assistant IA ainsi que la gestion des utilisateurs et des rôles.
La page Rôles listant Admin, Manager et User avec le badge Système, la colonne des badges de permissions et le nombre d'utilisateurs.
La page Rôles listant Admin, Manager et User avec le badge Système, la colonne des badges de permissions et le nombre d'utilisateurs.

Ce à quoi donne accès chaque groupe de permissions

L'éditeur de rôles regroupe les permissions selon ce qu'elles protègent. En clair :

Appareils — les pages Appareils : voir, ajouter, modifier et supprimer des appareils, les modifications groupées, le changement du statut d'un appareil, de ses identifiants de connexion et de ses destinataires de notifications, ainsi que l'enregistrement, la modification et la mise hors service des balises relayées par une passerelle. Les indicateurs de santé d'une passerelle relèvent aussi de ce groupe. Voir Appareils.

Passerelles — la page Passerelles. La permission de voir les passerelles vous laisse ouvrir le panneau latéral des commandes d'une passerelle et exécuter les commandes en lecture seule. Gérer les passerelles est la moitié la plus stricte : c'est elle qui autorise les commandes d'écriture ainsi que la consultation des informations de réseau et de connexion. Ce groupe est délibérément séparé, pour qu'un Manager qui détient tout ce qui concerne les appareils n'hérite pas au passage de la possibilité de reconfigurer une passerelle. Voir Passerelles et balises.

Attributions d'appareils — la page Attributions d'appareils, où vous décidez quels utilisateurs voient quels appareils, outils d'attribution groupée compris.

Capteurs — voir, ajouter, modifier et supprimer des capteurs, les modifications groupées et la suppression des données enregistrées d'un capteur.

Profils de capteurs — voir et modifier les seuils et les paramètres de surveillance attachés à un capteur.

Groupes d'appareils — les pages Groupes d'appareils : voir, créer, modifier et supprimer des groupes, et exporter les données d'un groupe.

Types de capteurs — la liste de référence des types de capteurs.

Chaînes de règles — les pages Chaînes de règles : voir, créer, modifier, supprimer et tester des chaînes de règles, les attribuer à des appareils ou leur retirer cette attribution.

Alarmes — la page Alarmes. La permission de voir affiche la liste ; celle de modifier est ce qui autorise l'acquittement d'une alarme.

Envois — le journal des envois, la trace des messages de notification partis et de ce qu'ils sont devenus.

Exports de données capteurs — demander un export de relevés de capteurs et consulter les exports. La visibilité a deux niveaux : vos propres exports, ou tous les exports de l'organisation.

Exports — la page Exports elle-même : lister les exports, les créer, télécharger les fichiers terminés et les supprimer.

Tableau de bord — le Tableau de bord principal, sous le groupe Plateforme de la barre latérale.

Mes tableaux de bord — les tableaux de bord que chacun construit pour lui-même : les voir, les créer, les modifier et les supprimer.

Assistant IA — la page Assistant IA, ainsi que les réponses de l'assistant dans Slack et WhatsApp. La suppression d'une session de conversation enregistrée est une permission distincte du même groupe. Ce à quoi l'assistant répondra réellement est en outre limité par les permissions de la personne qui pose la question : voir assistant IA.

Tâches en arrière-plan — la page Tâches en arrière-plan, où les traitements de longue durée rendent compte de leur progression.

Utilisateurs — tout ce que contient la page Utilisateurs : voir, ajouter, modifier, supprimer, supprimer de façon groupée, restaurer et supprimer définitivement des comptes, et usurper l'identité d'un utilisateur.

Rôles — cette page : voir, créer, modifier, cloner et supprimer des rôles.

Paramètres de l'organisation — les pages Paramètres organisation : voir les informations de votre organisation, les modifier et renvoyer l'e-mail de confirmation lorsque l'adresse de contact change. Voir Paramètres de l'organisation.

Slack — l'intégration Slack : voir si un espace de travail est connecté, puis le connecter, le reconnecter ou le déconnecter. Voir Intégrations.

remarque

L'entrée Intégrations de la barre latérale n'a pas de permission qui lui soit propre. Elle apparaît dès qu'un utilisateur peut voir au moins une intégration, ce qui revient aujourd'hui à la permission Slack.

Créer un rôle personnalisé

Vous ne pouvez pas modifier un rôle prédéfini : pour obtenir un rôle du genre « Manager avec les passerelles » ou « User sans les exports », clonez le rôle prédéfini le plus proche, puis ajustez la copie.

Depuis le menu de la ligne ou depuis la page de détail du rôle, choisissez Cloner. La boîte de dialogue explique que cette action crée une nouvelle copie modifiable, dotée de toutes les permissions du rôle d'origine. La copie porte le nom de l'original suivi de « (Copy) » — « (Copy 2) », et ainsi de suite, si ce nom est déjà pris — et SensoCAN vous dépose directement sur son écran de modification, où vous pouvez la renommer et cocher ou décocher des permissions. Elle n'est jamais elle-même un rôle système, vous en gardez donc le contrôle complet.

Créer un rôle en construit un à partir de rien : « Ajouter un nouveau rôle pour votre organisation ». Vous lui donnez un nom, unique au sein de votre organisation, et vous choisissez ses permissions dans une liste dotée d'un champ de recherche. Il y a aussi un sélecteur Nom du guard ; laissez-le sur web, la valeur qu'utilise l'application web SensoCAN.

La page de détail d'un rôle — « Voir les détails du rôle et les permissions attribuées » — affiche son nom, son type (Système ou Personnalisé), le nombre d'utilisateurs qui le détiennent et sa date de création, ainsi que chaque permission qu'il accorde, regroupée par la ressource à laquelle elle s'applique.

La suppression d'un rôle personnalisé est refusée tant que quelqu'un le détient encore : « Le rôle ne peut pas être supprimé car il est actuellement attribué à N utilisateur(s). Veuillez d'abord réattribuer ces utilisateurs à un autre rôle. » Déplacez ces personnes vers un autre rôle, puis supprimez le rôle devenu vide.

L'écran Créer un rôle avec le champ Nom, le sélecteur Nom du guard réglé sur web et la liste de permissions dotée d'un champ de recherche.
L'écran Créer un rôle avec le champ Nom, le sélecteur Nom du guard réglé sur web et la liste de permissions dotée d'un champ de recherche.

Des permissions supplémentaires pour une seule personne

Il arrive qu'une personne ait besoin d'une capacité de plus, alors qu'un rôle entièrement nouveau serait disproportionné. L'écran Modifier l'utilisateur comporte un sélecteur Permissions qui accorde des permissions individuelles par-dessus le rôle. Il ne liste que les permissions que le rôle ne comprend pas déjà : tout ce que vous y cochez est donc réellement supplémentaire. Ces permissions suivent la personne et non le rôle, et elles survivent à un changement de rôle ; pensez donc à les revoir si vous faites passer quelqu'un d'un rôle à un autre.

Comment l'attribution d'appareils interagit avec les permissions

Les permissions décident du type d'action que vous pouvez effectuer. L'attribution d'appareils décide sur quels appareils vous l'effectuez, et les deux s'appliquent indépendamment l'une de l'autre.

Un utilisateur ordinaire qui détient la permission de voir les appareils ne voit pas pour autant tous les appareils de votre organisation. Il voit les appareils qui lui ont été attribués sur la page Attributions d'appareils, et rien d'autre : sa liste d'appareils, ses capteurs, ses tableaux de bord et les réponses de l'assistant sont tous restreints à cet ensemble. Accordez à quelqu'un la permission de voir les appareils en oubliant de lui en attribuer, et sa page Appareils restera tout simplement vide.

L'exception est le compte System Admin de votre organisation, qui voit tous les appareils quelles que soient les attributions. Les utilisateurs qui ont simplement le rôle Admin sont soumis aux attributions comme tout le monde : lorsque vous promouvez quelqu'un au rôle Admin, vérifiez donc aussi ses attributions d'appareils.