Rôles & permissions

L’écran Rôles & permissions gère le contrôle d’accès local (RBAC) — qui a le droit de faire quoi. Il sépare les tâches de la chaîne d’approvisionnement (demandeur, approbateur, acheteur, réceptionnaire) pour qu’elle soit auditable, comme l’exige le Part-145. C’est une solution intérimaire, appelée à être remplacée par Keycloak.

Rôles et permissions

Une permission est un droit élémentaire (« approuver une demande d’achat »). Un rôle regroupe des permissions et s’affecte à des utilisateurs. Un utilisateur peut cumuler plusieurs rôles.

  • Rôles système — les quatre rôles d’achat (Demandeur, Approbateur, Acheteur, Réceptionnaire) sont créés automatiquement et en lecture seule : on ne peut ni les modifier ni les supprimer.
  • Rôles personnalisés — créez les vôtres au besoin, avec le sous-ensemble de permissions voulu. Le code (identifiant technique) est figé après création ; le nom et les permissions restent modifiables.

Le tableau indique, pour chaque rôle, ses permissions et le nombre d’utilisateurs qui le portent.

Affecter un rôle à un utilisateur

L’affectation se fait sur l’écran Comptes utilisateurs : le bouton Rôles d’une ligne ouvre la liste des rôles, où cocher/décocher affecte ou retire immédiatement (chaque action est journalisée à l’audit scellé).

Comment c’est appliqué

  • Le rôle Administrateur (compte) reste super-utilisateur : il passe toutes les vérifications.
  • Deux règles métier dures de la chaîne d’achat sont vérifiées côté serveur, indépendamment des rôles : l’approbateur ne peut pas être le demandeur, et un seuil d’approbation par montant (à venir avec les commandes).
  • L’application effective des permissions arrive avec la chaîne d’engagement (demande d’achat → commande) ; les rôles se définissent et s’affectent dès maintenant pour préparer le terrain.

Voir aussi