Parcours · Administrateur tenant

Gérer rôles et permissions

Je veux attribuer qui peut faire quoi, sans figer un organigramme unique.

Espace : Paramètres · Rôles Départ : https://approstep.com/settings/roles
RBAC rôles permissions users

Prérequis

  • Droits d’administration utilisateurs / rôles

Comprendre avant de cliquer

Approstep décide via permissions + scopes, jamais via un nom de rôle magique.

Contexte

Un rôle n’est qu’un paquet de permissions. Vous créez les paquets qui collent à votre métier (« contrôleur budget », « acheteur site », …) puis vous les assignez aux personnes. Les étapes WF peuvent en plus exiger un poste sur le département du document.

Principes

Capability-first

Demandez « qui doit pouvoir X ? » puis attachez la permission X au bon paquet.

Moindre privilège

Les permissions dangereuses (`budget.approve`, cancel PO…) se donnent avec parcimonie.

Scopes pour la réalité terrain

Deux managers avec la même permission mais des postes sur des org units différentes ne voient pas les mêmes dossiers.

Les mots à ne pas mélanger

  • Rôle — Ensemble de permissions (emballage).
  • org_position — Poste (ex. DEPT_MANAGER) tenu sur une org unit.

Comment faire

1 Créer / adapter un rôle

Ouvrez https://approstep.com/settings/roles et assignez les permissions.

2 Affecter aux utilisateurs

Dans https://approstep.com/users, rattachez les rôles.

3 Scopes (optionnel)

Dans https://approstep.com/settings/scopes, titularisez les postes par département.

Résultat attendu

Succès Le métier est réalisé par composition, sans fork produit.

Si ça bloque

  • Permission dangereuse trop large.

Voir aussi