← Utilisateurs & droits
Aide — Utilisateurs & droits
v1.1.2

Aide — Utilisateurs & droits

Guide administrateur du module Utilisateurs & droits (Auth centrale LIA).

À ouvrir depuis LABOtranet → Gestion des utilisateurs / Organisation / Profils / Applications.

1. À quoi sert ce module ?

L’Auth centrale est le seul endroit où l’on gère :

Les applications (cyberCAT, bookTIME, COQnews, vigIE…) consomment ces droits. Elles ne créent plus les personnes.

OngletRôle
ComptesCréer / modifier les personnes, les affecter, nommer les gestionnaires de service
Profils / métiersCatalogue global des rôles (Biologiste/Med-pharm, Référent, etc.)
OrganisationStructure Pôle → Service → UF → Secteur + autorisation des profils + matrices L0–L3
ApplicationsCatalogue des apps (super-admin) : publication par service

2. Les trois « chapeaux » à ne pas confondre

Super-admin (administrateur global)

Gestionnaire de service (ex. « admin Laboratoire »)

Profil / métier (Référent, Med-pharm, Support, Paramed…)

Exemple Élodie Pain « admin labo » :

Comptes → EP → cocher Gestionnaire de service · Laboratoire → Enregistrer.

Si elle doit aussi publier / valider dans les apps : ajouter une affectation avec un profil métier (souvent Référent) sur Laboratoire ou un secteur — après avoir autorisé ce profil dans Organisation.

3. Organisation : la structure

Pôle
└── Service                    ← niveau « Gestionnaire de service »
    └── Unité fonctionnelle    ← ex. Site Chambéry (N° UF établissement 2501)
        └── Secteur            ← ex. Bactério, Secrétaires, CHIC…

Unité fonctionnelle (UF)

Secteur

Règles de modification

ActionQui
Créer / renommer un pôle ou serviceSuper-admin
Créer / éditer UF et secteurs du serviceSuper-admin ou gestionnaire de ce service
DésactiverAutorisé même si encore utilisé
SupprimerUniquement si vide (pas d’enfants / pas d’affectations)

4. Organisation : autoriser un profil et sa matrice

Principe : dans Organisation on autorise les profils sur un périmètre ; dans Comptes on rattache seulement des profils déjà autorisés.

Ordre recommandé

  1. Ouvrir Organisation.
  2. Sélectionner un service, une UF ou un secteur.
  3. Autoriser un profil / métier (ex. Référent).
  4. Régler la matrice L0–L3 + cases Afficher par application.
  5. Enregistrer.

Un gestionnaire de service ne peut cocher / enregistrer qu’un niveau ≤ à ses propres droits effectifs sur chaque application (même règle que pour les exceptions personnelles).

Où poser l’autorisation ?

NiveauEffet
ServiceProfil dispo pour affectation au service ; matrice propagée à tous les secteurs enfants
UFIdem pour les secteurs de l’UF
SecteurUniquement ce secteur

Sur un secteur, un profil hérité du service/UF apparaît en onglet pointillé (« via service / unité »). On peut l’ajuster localement ; pour le retirer partout, le retirer au niveau service/UF.

Niveaux L0–L3 (rappel)

Sens métier typique (COQnews) : L1 lecture · L2 publier/modifier · L3 supprimer.

5. Comptes : affecter une personne

Affectation secteur + profil (+ extensions)

  1. Comptes → sélectionner la personne.
  2. Bloc Affectations → + Ajouter une affectation.
  3. Choisir le secteur d’appartenance (visu par défaut).
  4. Choisir le profil / métier (liste = profils déjà autorisés sur ce secteur).
  5. Cases d’extension des droits (facultatif) : toute l’UF, tout le service (coché par défaut pour Med/pharm et Référent), tout le pôle.
  6. Date d’effet si besoin → Enregistrer.

Si la liste de profils est vide : retourner dans Organisation et autoriser le profil sur ce secteur d’abord.

Exceptions personnelles

Sur une affectation, on peut surcharger quelques applications seulement. Le reste reste la matrice Organisation.
Dans le sélecteur, Profil (Lx) signifie que le niveau suit automatiquement la matrice du profil. Choisir explicitement L0, L1, L2 ou L3 crée une exception personnelle qui sera conservée lors des prochains changements du profil.
Disponible pour le super-admin et le gestionnaire de service (personnes de son service).
Le gestionnaire ne peut pas dépasser ses propres droits effectifs sur chaque application (ex. si elle a L2 cyberCAT, elle ne peut pas donner L3).

Mode legacy

Sans aucune affectation organisationnelle active, le compte garde ses droits historiques (legacy).

Dès qu’on pose une affectation métier, les droits effectifs viennent du modèle organisationnel (sauf exceptions).

Créer / désactiver / supprimer un compte

6. Recettes fréquentes

Mettre quelqu’un « admin Laboratoire »

  1. Connecté en super-admin.
  2. Comptes → personne → Gestionnaire de service → cocher Laboratoire → Enregistrer.
  3. (Optionnel) Affectation métier Référent / autre sur Laboratoire ou secteurs, après autorisation Organisation.

Donner Med-pharm sur Chambéry

  1. Organisation → Site Chambéry (ou service Laboratoire) → autoriser Med-pharm + matrice.
  2. Comptes → personne → affectation UF Site Chambéry (ou secteur) + profil Med-pharm → Enregistrer.

Nouveau secteur COQnews / droits

  1. Organisation → UF concernée → Ajouter un secteur.
  2. Autoriser les profils voulus + matrice (ou laisser l’héritage service/UF).
  3. Lier le ciblage COQnews si besoin (instance COQnews du service / liens secteur).
  4. Affecter les personnes dans Comptes.

Renseigner le N° UF établissement

Organisation → cliquer l’UF → champ N° UF établissement (ex. 2501) → Enregistrer.

Le numéro doit être unique s’il est renseigné.

7. Lien avec les applications

ApplicationLien avec Auth
LABOtranetAffiche les tuiles selon droits effectifs ; ouvre Comptes / Organisation en iframe
COQnewsCibles = structure Auth (secteurs liés) ; droits L1/L2/L3 COQnews
bookTIMEPersonnes et secteurs activés côté bookTIME (en plus de l’Auth) ; auth_unit_id = secteur Auth
cyberCAT / vigIE / …Niveaux L0–L3 issus des affectations (+ exceptions)

bookTIME ne crée pas les comptes : on active une personne et des secteurs déjà connus d’Auth.

8. Bonnes pratiques

  1. Toujours Organisation d’abord (autoriser le profil), Comptes ensuite (affecter).
  2. Préférer une affectation service ou UF pour un rôle transverse ; réserver le secteur au ciblage fin.
  3. Ne pas confondre gestionnaire de service et L3 applicatif.
  4. Ne jamais copier une auth.db de Mac vers LiaTEST / prod.
  5. Travailler depuis LABOtranet (/intranet-v2/), pas depuis l’ancien portail /.

9. Dépannage rapide

SymptômePiste
Listes Comptes / Organisation videsCompte non super-admin et sans gestionnaire de service ; ou compte inactif
Pas de profil dans la liste d’affectationProfil non autorisé sur ce périmètre dans Organisation
Erreur UNIQUE à la création de secteurHomonyme / code legacy ; renommer ou laisser le système suffixer
N° UF refuséDéjà utilisé par une autre UF
Renvoi vers l’ancien portailOuvrir via LABOtranet ; se reconnecter

10. Où trouver cette aide

Exports qualification : boutons Exporter CSV (Comptes / Profils / Organisation) → profils, matrices L0–L3, affectations.

Journal technique Auth : docker-labo/apps/auth/VERSION_LOG.md.

Feuille de route migration : docker-labo/docs/MIGRATION_DROITS_UTILISATEURS_LIATEST.md.