Chapitre 3 — Gestion des utilisateurs, des rôles et des permissions
Vous apprendrez à créer des comptes utilisateurs, attribuer les rôles appropriés, gérer les permissions d'accès aux modules et appliquer le principe du moindre privilège afin de garantir la sécurité e
Vous apprendrez à créer des comptes utilisateurs, attribuer les rôles appropriés, gérer les permissions d'accès aux modules et appliquer le principe du moindre privilège afin de garantir la sécurité et la confidentialité des données.
Objectifs du chapitre
À la fin de ce chapitre, vous serez capable de :
- créer et gérer les comptes utilisateurs ;
- attribuer les rôles appropriés ;
- configurer les permissions d'accès ;
- contrôler les accès aux différents modules ;
- appliquer les bonnes pratiques de gestion des utilisateurs.
3.1 Présentation
La gestion des utilisateurs est l'une des principales responsabilités de l'administrateur.
Chaque utilisateur doit disposer d'un compte personnel, d'un rôle clairement défini et des autorisations correspondant à ses fonctions.
Une bonne gestion des accès garantit la sécurité des données et facilite le travail des équipes.
3.2 Créer un utilisateur
L'administrateur peut créer un nouveau compte utilisateur.
Les informations généralement requises sont :
- nom et prénom ;
- adresse électronique ;
- numéro de téléphone (optionnel) ;
- organisation ;
- département ou service ;
- fonction ;
- rôle attribué ;
- statut du compte (actif ou inactif).
Lors de la création, un mot de passe temporaire est généré ou une invitation est envoyée à l'utilisateur selon la configuration de la plateforme.
3.3 Les rôles
Un rôle définit les responsabilités générales d'un utilisateur.
Exemples de rôles :
- Administrateur de l'organisation ;
- Coordinateur de programme ;
- Chef de projet ;
- Responsable financier ;
- Comptable ;
- Responsable des ressources humaines ;
- Gestionnaire documentaire ;
- Responsable logistique ;
- Utilisateur standard ;
- Consultant ou Auditeur (lecture seule).
Les rôles permettent d'attribuer rapidement un ensemble cohérent de droits.
3.4 Les permissions
Les permissions déterminent précisément ce qu'un utilisateur peut faire.
Selon son rôle, il peut être autorisé à :
- consulter des données ;
- créer des enregistrements ;
- modifier des informations ;
- valider des opérations ;
- supprimer certains éléments lorsque cela est autorisé ;
- exporter des données ;
- administrer un module.
Les permissions peuvent être adaptées aux besoins de chaque organisation.
3.5 Le principe du moindre privilège
L'administrateur doit toujours appliquer le principe du moindre privilège.
Cela signifie que chaque utilisateur reçoit uniquement les droits nécessaires à l'exercice de ses missions.
Cette approche réduit les risques d'erreurs, de modifications non autorisées et d'accès inappropriés aux informations sensibles.
3.6 Gérer le cycle de vie des comptes
La gestion d'un compte utilisateur ne se limite pas à sa création.
L'administrateur doit également pouvoir :
- modifier les informations du compte ;
- changer le rôle d'un utilisateur ;
- réinitialiser un mot de passe ;
- suspendre temporairement un compte ;
- réactiver un compte ;
- désactiver définitivement un accès lorsqu'un collaborateur quitte l'organisation.
Il est recommandé de ne pas supprimer les comptes afin de préserver l'historique des actions réalisées.
3.7 Contrôler les accès
L'administrateur doit effectuer régulièrement des contrôles afin de vérifier que :
- les utilisateurs disposent toujours des droits adaptés à leurs fonctions ;
- les comptes inactifs sont désactivés ;
- les anciens collaborateurs n'ont plus accès à la plateforme ;
- les permissions sensibles sont limitées aux personnes autorisées.
Ces vérifications renforcent la sécurité globale de l'organisation.
3.8 Traçabilité des actions
Toutes les opérations importantes liées aux utilisateurs sont enregistrées dans les journaux d'audit :
- création d'un compte ;
- modification des rôles ;
- changement des permissions ;
- réinitialisation d'un mot de passe ;
- activation ou désactivation d'un compte.
Ces informations facilitent les contrôles internes et les audits.
3.9 Bonnes pratiques
Pour une gestion efficace des utilisateurs :
- attribuez un compte individuel à chaque utilisateur ;
- évitez les comptes partagés ;
- revoyez régulièrement les rôles et permissions ;
- désactivez rapidement les comptes inutilisés ;
- documentez les changements importants.
3.10 Cas pratique
Un collaborateur est nommé Responsable Financier.
L'administrateur :
- crée son compte ;
- lui attribue le rôle Responsable Financier ;
- lui accorde l'accès aux modules Finances, Comptabilité et Reporting ;
- vérifie qu'il ne peut pas administrer les autres modules ;
- demande le changement du mot de passe lors de la première connexion.
Le collaborateur dispose ainsi des accès nécessaires à ses fonctions, sans bénéficier de privilèges excessifs.
3.11 Résumé
La gestion des utilisateurs, des rôles et des permissions permet :
- de sécuriser les accès à la plateforme ;
- de protéger les données de l'organisation ;
- d'attribuer les responsabilités appropriées ;
- d'assurer une traçabilité complète des opérations d'administration.
Une gestion rigoureuse des accès constitue l'un des fondements de la gouvernance de LeoNova Impact.