Permissions par domaine et par établissement : comment elles se combinent dans Klyra
Différence entre rôle et permission individuelle, fonctionnement du périmètre par établissement, managers mono-site vs multi-sites, dérogations avec expiration et vérification du résultat dans /admin/roles/audit.
Dans Klyra, un rôle définit un socle de permissions de départ, mais chaque permission peut aussi être ajustée individuellement et, surtout, appliquée établissement par établissement. Comprendre comment se combinent rôle, permission individuelle et établissement est indispensable pour configurer de façon fiable qui voit quoi, et où.
Rôle et permission individuelle : ce n’est pas la même chose
Le rôle (Admin, Manager, Base ou un rôle personnalisé) définit l’ensemble des permissions de base d’une personne. Une permission individuelle est en revanche une règle précise sur une fonction spécifique, par exemple "gérer les réceptions de marchandises" ou "approuver les corrections de pointage", que vous pouvez accorder ou retirer sans changer le rôle attribué.
Travailler avec des permissions individuelles est utile quand une personne a besoin d’une exception par rapport à son rôle, sans devoir créer ou modifier un rôle pour toute l’organisation.
Périmètre par établissement : où s’appliquent les permissions
Rôles et permissions ne s’appliquent jamais de façon générale : ils sont toujours liés aux établissements auxquels la personne est affectée. Une même personne peut avoir le rôle Manager sur l’établissement A et aucun accès à l’établissement B, simplement parce qu’elle n’y a jamais été affectée.
Ce périmètre est ce qui permet à plusieurs établissements de cohabiter en toute sécurité dans la même organisation : ajouter un établissement à une personne élargit ce qu’elle voit, le retirer l’exclut immédiatement de ces données, quel que soit le rôle qu’elle conserve ailleurs.
- Un rôle sans établissement attribué ne donne accès à aucune donnée opérationnelle
- Une même personne peut avoir des permissions différentes selon l’établissement
- Retirer un établissement ne supprime pas l’historique, cela retire seulement l’accès à partir de ce moment
Managers mono-site et managers multi-sites
Un manager mono-site voit et gère uniquement l’établissement auquel il est affecté : plannings, stock, HACCP et caisse de cet établissement seulement. Un manager multi-sites a plusieurs établissements affectés en même temps et, si son rôle le permet, peut aussi voir des récapitulatifs agrégés comparant les établissements.
Le type de manager ne dépend pas du nom du rôle mais du nombre d’établissements réellement affectés sur sa fiche utilisateur : deux personnes avec le même rôle Manager peuvent avoir des périmètres très différents.
Dérogations avec date d’expiration
Pour des besoins temporaires, par exemple un remplacement pendant une absence ou un projet limité dans le temps, vous pouvez accorder une dérogation : une permission supplémentaire valable seulement jusqu’à une date que vous choisissez. À l’échéance, la permission est retirée automatiquement, sans qu’il soit nécessaire de s’en souvenir ni d’intervenir de nouveau sur la fiche utilisateur.
Les dérogations avec expiration sont préférables aux exceptions permanentes quand vous savez déjà que le besoin est limité dans le temps : elles évitent de laisser des permissions élargies oubliées une fois le besoin terminé.
Vérifier l’effet réel dans /admin/roles/audit
Avant de considérer qu’une combinaison de rôle, de permissions individuelles et d’établissements fonctionne comme prévu, ouvrez la page d’audit des permissions dans Utilisateurs et permissions (/admin/roles/audit). Vous y vérifiez, pour chaque personne, quelles permissions sont réellement actives établissement par établissement, y compris les exceptions et dérogations encore valides.
Cette vérification est particulièrement utile après avoir créé un rôle personnalisé, ajouté une dérogation avec expiration ou modifié les établissements attribués à quelqu’un : la page d’audit montre le résultat final, pas seulement les règles appliquées individuellement.
Ce que couvre ce guide
- rôle vs permission
- périmètre par établissement
- manager multi-sites
- dérogations de permissions
- audit des permissions
- gestion des accès
Étapes
- Ouvrez la fiche de la personne dans la section utilisateurs
- Vérifiez le rôle attribué et les établissements auxquels elle a accès
- Ajoutez les permissions individuelles ou dérogations avec expiration nécessaires
- Enregistrez les modifications
- Ouvrez /admin/roles/audit et vérifiez les permissions réelles établissement par établissement
- Répétez la vérification après chaque changement de rôle, d’établissement ou de dérogation
Problèmes fréquents
- Une personne avec le rôle Manager ne voit aucun établissement → aucun établissement attribué sur sa fiche utilisateur → ajoutez l’établissement manquant
- Une dérogation expirée apparaît encore active dans la page d’audit → la page n’a pas été actualisée depuis l’expiration → rechargez la page d’audit pour voir l’état actuel
- Deux managers avec le même rôle ont des accès différents → l’un est mono-site et l’autre multi-sites → vérifiez les établissements attribués à chacun, pas seulement le rôle
- Une nouvelle permission individuelle n’apparaît pas dans l’audit → l’enregistrement n’a pas abouti → réessayez et vérifiez qu’un message de confirmation s’affiche
Questions fréquentes
Une permission individuelle prime-t-elle toujours sur le rôle ?
Oui, une permission accordée ou retirée manuellement sur la fiche d’une personne prime sur ce que prévoit seul le rôle pour cette fonction précise.
Que devient une dérogation à son expiration ?
La permission supplémentaire est retirée automatiquement à la date fixée, sans qu’il soit nécessaire d’intervenir de nouveau sur la fiche utilisateur.
Comment savoir si un manager est mono-site ou multi-sites ?
Consultez la liste des établissements attribués sur sa fiche utilisateur : s’il y en a plusieurs, c’est un manager multi-sites.
Où vérifier ce qu’une personne voit vraiment après toutes ces modifications ?
Sur la page d’audit des permissions (/admin/roles/audit), qui affiche les permissions réellement actives établissement par établissement, exceptions et dérogations incluses.
Guides liés
Ce guide vous a-t-il été utile ?
Besoin d’aide supplémentaire ?
Décrivez le problème : page, site, organisation et rôle sont joints automatiquement.
Contacter l’assistance