Rôles et permissions
Chaque utilisateur de votre organisation détient exactement un rôle, et c'est ce rôle qui décide des pages qu'il peut ouvrir et des boutons qu'il voit. Par-dessus le rôle, un administrateur peut accorder individuellement quelques permissions supplémentaires à une personne précise : voir Utilisateurs.
Vous gérez les rôles depuis Authentification → Rôles — « Gérer les rôles et permissions des utilisateurs pour votre organisation ». Par défaut, seul le rôle Admin peut ouvrir cette page.
Les trois rôles prédéfinis
Chaque organisation est créée avec trois rôles : Admin, Manager et User. Ils portent une icône de bouclier et un badge Système dans la liste, et on ne peut ni les renommer, ni modifier leurs permissions, ni les supprimer. Les entrées de leur menu indiquent Modifier (Protégé) et Supprimer (Protégé), et l'ouverture de l'une ou l'autre explique que vous pouvez cloner le rôle à la place pour en obtenir une copie modifiable.
Les permissions sont organisées en groupes. Voici exactement ce que détient chaque rôle prédéfini :
| Groupe de permissions | Admin | Manager | User |
|---|---|---|---|
| Appareils | Complet | Complet | Lecture seule |
| Passerelles | Complet | — | — |
| Attributions d'appareils | Complet | — | — |
| Capteurs | Complet | Complet | Lecture seule |
| Profils de capteurs | Complet | Complet | — |
| Groupes d'appareils | Complet | Complet | Lecture et export |
| Types de capteurs | Complet | — | — |
| Chaînes de règles | Complet | — | — |
| Alarmes | Complet | Complet | Lecture seule |
| Envois | Complet | Complet | — |
| Exports de données capteurs | Complet | Complet | Ses propres exports seulement |
| Exports | Complet | Complet | Lecture, création, téléchargement |
| Tableau de bord | Complet | Complet | Complet |
| Mes tableaux de bord | Complet | Complet | Complet |
| Assistant IA | Complet | — | — |
| Tâches en arrière-plan | Complet | — | — |
| Utilisateurs | Complet | Lecture seule | — |
| Rôles | Complet | — | — |
| Paramètres de l'organisation | Complet | — | — |
| Slack | Complet | — | — |
Lisez la ligne entière plutôt que de compter les cases. Quelques conséquences passent facilement inaperçues :
- Un Manager peut mener la surveillance au quotidien — appareils, capteurs, groupes, alarmes, envois, exports et tableaux de bord — mais il ne peut toucher ni aux passerelles, ni aux chaînes de règles, ni aux types de capteurs, ni aux attributions d'appareils, ni aux paramètres de l'organisation, ni aux intégrations, ni aux tâches en arrière-plan, ni à l'assistant IA. Il voit la liste des utilisateurs, mais il ne peut ajouter, modifier ni supprimer personne.
- Un User peut consulter les appareils, les capteurs, les groupes et les alarmes, construire ses propres tableaux de bord et demander des exports. Il ne peut pas acquitter une alarme : l'acquittement vaut pour toute l'organisation, cette action reste donc réservée aux rôles Manager et Admin. Il ne voit que les exports de données capteurs qu'il a demandés lui-même, et il ne peut pas supprimer un export.
- Seul un Admin détient les passerelles, les chaînes de règles, les paramètres de l'organisation, les intégrations, les tâches en arrière-plan, l'assistant IA ainsi que la gestion des utilisateurs et des rôles.

Ce à quoi donne accès chaque groupe de permissions
L'éditeur de rôles regroupe les permissions selon ce qu'elles protègent. En clair :
Appareils — les pages Appareils : voir, ajouter, modifier et supprimer des appareils, les modifications groupées, le changement du statut d'un appareil, de ses identifiants de connexion et de ses destinataires de notifications, ainsi que l'enregistrement, la modification et la mise hors service des balises relayées par une passerelle. Les indicateurs de santé d'une passerelle relèvent aussi de ce groupe. Voir Appareils.
Passerelles — la page Passerelles. La permission de voir les passerelles vous laisse ouvrir le panneau latéral des commandes d'une passerelle et exécuter les commandes en lecture seule. Gérer les passerelles est la moitié la plus stricte : c'est elle qui autorise les commandes d'écriture ainsi que la consultation des informations de réseau et de connexion. Ce groupe est délibérément séparé, pour qu'un Manager qui détient tout ce qui concerne les appareils n'hérite pas au passage de la possibilité de reconfigurer une passerelle. Voir Passerelles et balises.
Attributions d'appareils — la page Attributions d'appareils, où vous décidez quels utilisateurs voient quels appareils, outils d'attribution groupée compris.
Capteurs — voir, ajouter, modifier et supprimer des capteurs, les modifications groupées et la suppression des données enregistrées d'un capteur.
Profils de capteurs — voir et modifier les seuils et les paramètres de surveillance attachés à un capteur.
Groupes d'appareils — les pages Groupes d'appareils : voir, créer, modifier et supprimer des groupes, et exporter les données d'un groupe.
Types de capteurs — la liste de référence des types de capteurs.
Chaînes de règles — les pages Chaînes de règles : voir, créer, modifier, supprimer et tester des chaînes de règles, les attribuer à des appareils ou leur retirer cette attribution.
Alarmes — la page Alarmes. La permission de voir affiche la liste ; celle de modifier est ce qui autorise l'acquittement d'une alarme.
Envois — le journal des envois, la trace des messages de notification partis et de ce qu'ils sont devenus.
Exports de données capteurs — demander un export de relevés de capteurs et consulter les exports. La visibilité a deux niveaux : vos propres exports, ou tous les exports de l'organisation.
Exports — la page Exports elle-même : lister les exports, les créer, télécharger les fichiers terminés et les supprimer.
Tableau de bord — le Tableau de bord principal, sous le groupe Plateforme de la barre latérale.
Mes tableaux de bord — les tableaux de bord que chacun construit pour lui-même : les voir, les créer, les modifier et les supprimer.
Assistant IA — la page Assistant IA, ainsi que les réponses de l'assistant dans Slack et WhatsApp. La suppression d'une session de conversation enregistrée est une permission distincte du même groupe. Ce à quoi l'assistant répondra réellement est en outre limité par les permissions de la personne qui pose la question : voir assistant IA.
Tâches en arrière-plan — la page Tâches en arrière-plan, où les traitements de longue durée rendent compte de leur progression.
Utilisateurs — tout ce que contient la page Utilisateurs : voir, ajouter, modifier, supprimer, supprimer de façon groupée, restaurer et supprimer définitivement des comptes, et usurper l'identité d'un utilisateur.
Rôles — cette page : voir, créer, modifier, cloner et supprimer des rôles.
Paramètres de l'organisation — les pages Paramètres organisation : voir les informations de votre organisation, les modifier et renvoyer l'e-mail de confirmation lorsque l'adresse de contact change. Voir Paramètres de l'organisation.
Slack — l'intégration Slack : voir si un espace de travail est connecté, puis le connecter, le reconnecter ou le déconnecter. Voir Intégrations.
L'entrée Intégrations de la barre latérale n'a pas de permission qui lui soit propre. Elle apparaît dès qu'un utilisateur peut voir au moins une intégration, ce qui revient aujourd'hui à la permission Slack.
Créer un rôle personnalisé
Vous ne pouvez pas modifier un rôle prédéfini : pour obtenir un rôle du genre « Manager avec les passerelles » ou « User sans les exports », clonez le rôle prédéfini le plus proche, puis ajustez la copie.
Depuis le menu de la ligne ou depuis la page de détail du rôle, choisissez Cloner. La boîte de dialogue explique que cette action crée une nouvelle copie modifiable, dotée de toutes les permissions du rôle d'origine. La copie porte le nom de l'original suivi de « (Copy) » — « (Copy 2) », et ainsi de suite, si ce nom est déjà pris — et SensoCAN vous dépose directement sur son écran de modification, où vous pouvez la renommer et cocher ou décocher des permissions. Elle n'est jamais elle-même un rôle système, vous en gardez donc le contrôle complet.
Créer un rôle en construit un à partir de rien : « Ajouter un nouveau rôle pour votre organisation ». Vous lui donnez un nom, unique au sein de votre organisation, et vous choisissez ses permissions dans une liste dotée d'un champ de recherche. Il y a aussi un sélecteur Nom du guard ; laissez-le sur web, la valeur qu'utilise l'application web SensoCAN.
La page de détail d'un rôle — « Voir les détails du rôle et les permissions attribuées » — affiche son nom, son type (Système ou Personnalisé), le nombre d'utilisateurs qui le détiennent et sa date de création, ainsi que chaque permission qu'il accorde, regroupée par la ressource à laquelle elle s'applique.
La suppression d'un rôle personnalisé est refusée tant que quelqu'un le détient encore : « Le rôle ne peut pas être supprimé car il est actuellement attribué à N utilisateur(s). Veuillez d'abord réattribuer ces utilisateurs à un autre rôle. » Déplacez ces personnes vers un autre rôle, puis supprimez le rôle devenu vide.

Des permissions supplémentaires pour une seule personne
Il arrive qu'une personne ait besoin d'une capacité de plus, alors qu'un rôle entièrement nouveau serait disproportionné. L'écran Modifier l'utilisateur comporte un sélecteur Permissions qui accorde des permissions individuelles par-dessus le rôle. Il ne liste que les permissions que le rôle ne comprend pas déjà : tout ce que vous y cochez est donc réellement supplémentaire. Ces permissions suivent la personne et non le rôle, et elles survivent à un changement de rôle ; pensez donc à les revoir si vous faites passer quelqu'un d'un rôle à un autre.
Comment l'attribution d'appareils interagit avec les permissions
Les permissions décident du type d'action que vous pouvez effectuer. L'attribution d'appareils décide sur quels appareils vous l'effectuez, et les deux s'appliquent indépendamment l'une de l'autre.
Un utilisateur ordinaire qui détient la permission de voir les appareils ne voit pas pour autant tous les appareils de votre organisation. Il voit les appareils qui lui ont été attribués sur la page Attributions d'appareils, et rien d'autre : sa liste d'appareils, ses capteurs, ses tableaux de bord et les réponses de l'assistant sont tous restreints à cet ensemble. Accordez à quelqu'un la permission de voir les appareils en oubliant de lui en attribuer, et sa page Appareils restera tout simplement vide.
L'exception est le compte System Admin de votre organisation, qui voit tous les appareils quelles que soient les attributions. Les utilisateurs qui ont simplement le rôle Admin sont soumis aux attributions comme tout le monde : lorsque vous promouvez quelqu'un au rôle Admin, vérifiez donc aussi ses attributions d'appareils.