Aide — Utilisateurs & droits
Guide administrateur du module Utilisateurs & droits (Auth centrale LIA).
À ouvrir depuis LABOtranet → Gestion des utilisateurs / Organisation / Profils / Applications.
1. À quoi sert ce module ?
L’Auth centrale est le seul endroit où l’on gère :
- qui existe (comptes) ;
- où la personne est rattachée (organisation) ;
- quel métier elle exerce sur ce périmètre (profil) ;
- quels niveaux L0–L3 elle a sur chaque application ;
- qui administre un service (gestionnaire), sans confondre avec les droits métier.
Les applications (cyberCAT, bookTIME, COQnews, vigIE…) consomment ces droits. Elles ne créent plus les personnes.
| Onglet | Rôle |
|---|---|
| Comptes | Créer / modifier les personnes, les affecter, nommer les gestionnaires de service |
| Profils / métiers | Catalogue global des rôles (Biologiste/Med-pharm, Référent, etc.) |
| Organisation | Structure Pôle → Service → UF → Secteur + autorisation des profils + matrices L0–L3 |
| Applications | Catalogue des apps (super-admin) : publication par service |
2. Les trois « chapeaux » à ne pas confondre
Super-admin (administrateur global)
- Voit et gère tout l’hôpital.
- Seul à pouvoir : pôles / services, catalogue Applications, noms des profils, cases Gestionnaire de service, élévation super-admin.
- Ce n’est pas un profil métier dans une affectation.
Gestionnaire de service (ex. « admin Laboratoire »)
- Case à cocher dans Comptes → fiche personne → Gestionnaire de service → cocher Laboratoire (ou autre service).
- Peut gérer les comptes et l’Organisation de son service (UF, secteurs, matrices, affectations).
- Peut créer de nouveaux comptes (sans statut super-admin) puis les rattacher à son service.
- Peut affiner les droits individuels (ajustements personnels L0–L3 / Afficher) sur les affectations des personnes de son service, sans dépasser ses propres niveaux par application.
- Voit aussi les personnes sans affectation pour pouvoir les rattacher.
- Ne donne aucun L1/L2/L3 sur les applications à elle seule.
- Ne peut pas supprimer un compte, ni modifier l’identité / MDP d’un compte déjà créé (réservé au super-admin) ; les affectations et exceptions personnelles (plafonnées) restent modifiables.
Profil / métier (Référent, Med-pharm, Support, Paramed…)
- Définit les droits applicatifs une fois autorisé dans Organisation puis affecté dans Comptes.
- Une même personne peut avoir plusieurs affectations (ex. Référent sur le service + Med-pharm sur un secteur).
Exemple Élodie Pain « admin labo » :
Comptes → EP → cocher Gestionnaire de service · Laboratoire → Enregistrer.
Si elle doit aussi publier / valider dans les apps : ajouter une affectation avec un profil métier (souvent Référent) sur Laboratoire ou un secteur — après avoir autorisé ce profil dans Organisation.
3. Organisation : la structure
Pôle
└── Service ← niveau « Gestionnaire de service »
└── Unité fonctionnelle ← ex. Site Chambéry (N° UF établissement 2501)
└── Secteur ← ex. Bactério, Secrétaires, CHIC…
Unité fonctionnelle (UF)
- Sites ou découpages métier du service (Chambéry, Aix, Belley…).
- Champ N° UF établissement : numéro officiel (ex.
2501pour Labo Chambéry). Saisissable à la création et à l’édition. - Affiché sous la forme
UF 2501 · Site Chambéry.
Secteur
- Plus petit périmètre pour les droits et le ciblage COQnews.
- Créé sous une UF.
- Les anciennes « unités » Biologistes / Support / Techniciens sont des profils, pas des secteurs.
Règles de modification
| Action | Qui |
|---|---|
| Créer / renommer un pôle ou service | Super-admin |
| Créer / éditer UF et secteurs du service | Super-admin ou gestionnaire de ce service |
| Désactiver | Autorisé même si encore utilisé |
| Supprimer | Uniquement si vide (pas d’enfants / pas d’affectations) |
4. Organisation : autoriser un profil et sa matrice
Principe : dans Organisation on autorise les profils sur un périmètre ; dans Comptes on rattache seulement des profils déjà autorisés.
Ordre recommandé
- Ouvrir Organisation.
- Sélectionner un service, une UF ou un secteur.
- Autoriser un profil / métier (ex. Référent).
- Régler la matrice L0–L3 + cases Afficher par application.
- Enregistrer.
Un gestionnaire de service ne peut cocher / enregistrer qu’un niveau ≤ à ses propres droits effectifs sur chaque application (même règle que pour les exceptions personnelles).
Où poser l’autorisation ?
| Niveau | Effet |
|---|---|
| Service | Profil dispo pour affectation au service ; matrice propagée à tous les secteurs enfants |
| UF | Idem pour les secteurs de l’UF |
| Secteur | Uniquement ce secteur |
Sur un secteur, un profil hérité du service/UF apparaît en onglet pointillé (« via service / unité »). On peut l’ajuster localement ; pour le retirer partout, le retirer au niveau service/UF.
Niveaux L0–L3 (rappel)
- Cases exclusives par application : L1, L2 ou L3. Aucune case = L0.
- Afficher : carte / menu visible sur LABOtranet. Cocher L1/L2/L3 coche Afficher par défaut ; on peut ensuite décocher Afficher pour cacher la tuile tout en gardant le niveau. « Tout passer en L1/L2 » coche aussi Afficher.
- Apps L3 uniquement : renfort, cursus, Chorus, annuaire CHMS (L1/L2 et Afficher désactivés dans l’UI).
Sens métier typique (COQnews) : L1 lecture · L2 publier/modifier · L3 supprimer.
5. Comptes : affecter une personne
Affectation secteur + profil (+ extensions)
- Comptes → sélectionner la personne.
- Bloc Affectations → + Ajouter une affectation.
- Choisir le secteur d’appartenance (visu par défaut).
- Choisir le profil / métier (liste = profils déjà autorisés sur ce secteur).
- Cases d’extension des droits (facultatif) : toute l’UF, tout le service (coché par défaut pour Med/pharm et Référent), tout le pôle.
- Date d’effet si besoin → Enregistrer.
Si la liste de profils est vide : retourner dans Organisation et autoriser le profil sur ce secteur d’abord.
Exceptions personnelles
Sur une affectation, on peut surcharger quelques applications seulement. Le reste reste la matrice Organisation.
Dans le sélecteur, Profil (Lx) signifie que le niveau suit automatiquement la matrice du profil. Choisir explicitement L0, L1, L2 ou L3 crée une exception personnelle qui sera conservée lors des prochains changements du profil.
Disponible pour le super-admin et le gestionnaire de service (personnes de son service).
Le gestionnaire ne peut pas dépasser ses propres droits effectifs sur chaque application (ex. si elle a L2 cyberCAT, elle ne peut pas donner L3).
Mode legacy
Sans aucune affectation organisationnelle active, le compte garde ses droits historiques (legacy).
Dès qu’on pose une affectation métier, les droits effectifs viennent du modèle organisationnel (sauf exceptions).
Créer / désactiver / supprimer un compte
- Créer : login, prénom, nom ; mot de passe vide = login (sinon min. 6 caractères).
- Compte actif : décoche = plus de connexion.
- Supprimer : irréversible ; impossible sur un super-admin.
6. Recettes fréquentes
Mettre quelqu’un « admin Laboratoire »
- Connecté en super-admin.
- Comptes → personne → Gestionnaire de service → cocher Laboratoire → Enregistrer.
- (Optionnel) Affectation métier Référent / autre sur Laboratoire ou secteurs, après autorisation Organisation.
Donner Med-pharm sur Chambéry
- Organisation → Site Chambéry (ou service Laboratoire) → autoriser Med-pharm + matrice.
- Comptes → personne → affectation UF Site Chambéry (ou secteur) + profil Med-pharm → Enregistrer.
Nouveau secteur COQnews / droits
- Organisation → UF concernée → Ajouter un secteur.
- Autoriser les profils voulus + matrice (ou laisser l’héritage service/UF).
- Lier le ciblage COQnews si besoin (instance COQnews du service / liens secteur).
- Affecter les personnes dans Comptes.
Renseigner le N° UF établissement
Organisation → cliquer l’UF → champ N° UF établissement (ex. 2501) → Enregistrer.
Le numéro doit être unique s’il est renseigné.
7. Lien avec les applications
| Application | Lien avec Auth |
|---|---|
| LABOtranet | Affiche les tuiles selon droits effectifs ; ouvre Comptes / Organisation en iframe |
| COQnews | Cibles = structure Auth (secteurs liés) ; droits L1/L2/L3 COQnews |
| bookTIME | Personnes et secteurs activés côté bookTIME (en plus de l’Auth) ; auth_unit_id = secteur Auth |
| cyberCAT / vigIE / … | Niveaux L0–L3 issus des affectations (+ exceptions) |
bookTIME ne crée pas les comptes : on active une personne et des secteurs déjà connus d’Auth.
8. Bonnes pratiques
- Toujours Organisation d’abord (autoriser le profil), Comptes ensuite (affecter).
- Préférer une affectation service ou UF pour un rôle transverse ; réserver le secteur au ciblage fin.
- Ne pas confondre gestionnaire de service et L3 applicatif.
- Ne jamais copier une
auth.dbde Mac vers LiaTEST / prod. - Travailler depuis LABOtranet (
/intranet-v2/), pas depuis l’ancien portail/.
9. Dépannage rapide
| Symptôme | Piste |
|---|---|
| Listes Comptes / Organisation vides | Compte non super-admin et sans gestionnaire de service ; ou compte inactif |
| Pas de profil dans la liste d’affectation | Profil non autorisé sur ce périmètre dans Organisation |
| Erreur UNIQUE à la création de secteur | Homonyme / code legacy ; renommer ou laisser le système suffixer |
| N° UF refusé | Déjà utilisé par une autre UF |
| Renvoi vers l’ancien portail | Ouvrir via LABOtranet ; se reconnecter |
10. Où trouver cette aide
- Fichier source :
docker-labo/infra/index-chasih/aide-utilisateurs-droits.md - Page :
/aide-utilisateurs-droits.html - Lien Aide dans la barre du module Utilisateurs & droits
Exports qualification : boutons Exporter CSV (Comptes / Profils / Organisation) → profils, matrices L0–L3, affectations.
Journal technique Auth : docker-labo/apps/auth/VERSION_LOG.md.
Feuille de route migration : docker-labo/docs/MIGRATION_DROITS_UTILISATEURS_LIATEST.md.