Skip to main content

Comment fonctionnent les permissions

La plateforme Reelevant utilise un système de contrôle d’accès basé sur les rôles (RBAC). Chaque utilisateur se voit attribuer exactement un rôle qui définit ce qu’il peut faire et avec quelles ressources il peut interagir. Les ressources sont en outre délimitées par les Teams, de sorte que les utilisateurs ne voient que ce qui appartient à leurs Teams. L’évaluation des permissions suit trois couches :
  1. Rôle — Définit quelles actions l’utilisateur peut effectuer sur quels types de ressources.
  2. Entreprise — Chaque règle de permission est automatiquement limitée à l’entreprise de l’utilisateur, garantissant une isolation complète entre locataires.
  3. Team — Pour les ressources délimitées par Team, l’utilisateur ne peut accéder qu’aux ressources appartenant à l’un de ses Teams.
Chaque utilisateur a automatiquement la permission de lire et de mettre à jour son propre profil, quelle que soit la configuration de son rôle. Ces règles intégrées ne peuvent pas être supprimées.

Ressources

Les ressources représentent les différentes entités que vous pouvez gérer sur la plateforme. Chaque ressource prend en charge un ensemble spécifique d’actions.

Délimitation des ressources

Les ressources se répartissent en deux catégories selon la façon dont l’accès est contrôlé :
Ces ressources sont partagées dans toute l’entreprise. Tout utilisateur disposant de la permission de rôle appropriée peut y accéder, quel que soit le Team auquel il appartient.Ressources délimitées par entreprise : User, Role, Teams, Company, Billing, Invitation, Workflow Settings, Statistics.
Ces ressources appartiennent à un ou plusieurs Teams. Un utilisateur ne peut accéder à une ressource délimitée par Team que s’il est membre (ou hérite l’accès) de l’un des Teams de la ressource.Ressources délimitées par Team : Workflow, Content, Datasource, Datagraph Schema, Datagraph Entity.Par exemple, si un Workflow est assigné au Team « Marketing », seuls les utilisateurs membres de « Marketing » (ou de l’un de ses Teams ancêtres) peuvent interagir avec ce Workflow — à condition que leur rôle leur accorde l’action requise.

Actions

Les actions définissent les opérations qu’un utilisateur peut effectuer sur une ressource donnée. Toutes les actions ne sont pas disponibles pour toutes les ressources — la matrice des permissions présente l’ensemble des correspondances.

Matrice des permissions

Le tableau ci-dessous indique quelles actions sont disponibles pour chaque ressource. Lors de la configuration d’un rôle, vous pouvez activer chaque action disponible individuellement.
L’action Access détermine si la section apparaît dans la navigation de la plateforme. Par exemple, accorder Statistics → Access rend la section Analytics visible pour l’utilisateur.

Évaluation des permissions

Lorsqu’un utilisateur tente d’effectuer une action, le système vérifie les conditions suivantes dans l’ordre :
1

Vérification du rôle

Le rôle de l’utilisateur inclut-il une règle accordant l’action demandée sur le type de ressource ciblé ?
2

Vérification de l'entreprise

La ressource ciblée appartient-elle à la même entreprise que l’utilisateur ? Cette vérification est automatique et garantit une isolation complète entre locataires.
3

Vérification du Team (ressources délimitées par Team uniquement)

L’utilisateur est-il membre d’au moins un Team auquel appartient la ressource ciblée ? L’appartenance à un Team inclut l’accès hérité de la hiérarchie des Teams.
Si l’une des vérifications échoue, l’action est refusée avec une erreur 403 Forbidden.

Ressources synchronisées

Certaines ressources sont automatiquement liées afin que leurs permissions restent synchronisées : Ces ressources synchronisées ne sont pas affichées dans l’éditeur de rôles — elles sont gérées automatiquement.

Règles intégrées

Chaque rôle inclut deux règles qui ne peuvent pas être supprimées : Ces règles sont limitées à l’utilisateur concerné et n’accordent pas l’accès aux profils des autres utilisateurs.

Configurations courantes

Un rôle administrateur accorde généralement toutes les actions sur toutes les ressources. Cela donne un contrôle total sur la plateforme, y compris la gestion des utilisateurs, la facturation et les paramètres de l’entreprise.
Un rôle éditeur accorde généralement les actions créer, lire, mettre à jour et supprimer sur Workflow, Content et Datasource — ainsi qu’un accès en lecture aux Statistics. Cela permet à l’utilisateur de construire et de gérer des campagnes sans accéder à l’administration du compte.
Un rôle lecteur accorde généralement uniquement les actions de lecture et d’accès. Les utilisateurs peuvent parcourir les Workflows, les Contents et les tableaux de bord Analytics, mais ne peuvent apporter aucune modification.