Créer une organisation¶
Une organisation isole un client : son domaine, ses clusters et son royaume Keycloak dédié. C'est le point de départ de tout déploiement — aucun compte, rôle ou politique d'une organisation ne déborde sur une autre.
Prérequis
Être super-admin de la plateforme. (Un admin d'organisation gère les utilisateurs de son organisation, mais ne crée pas de nouvelles organisations.)
Procédure¶
1. Ouvrir Réglages → Organisations¶
La page liste :
- les organisations clientes (avec leurs clusters et admins) ;
- les demandes en attente (espaces SaaS non encore approuvés) ;
- l'organisation plateforme SAAM, qui héberge les clusters partagés.
2. Cliquer sur « Nouvelle organisation »¶
Renseignez :
| Champ | Rôle | Exemple |
|---|---|---|
| Nom (obligatoire) | Libellé affiché | Ministère des Finances |
| Domaine | Sert aux identifiants utilisateur@domaine et au routage SSO |
finances.gouv.sn |
| Description | Note libre | (optionnel) |
| Devise (obligatoire) | Devise de facturation de la consommation IA | XOF |
Le domaine est structurant
Le domaine détermine comment les membres se connectent (awa.sow@finances.gouv.sn → routé vers le royaume Keycloak de cette organisation). Choisissez-le en cohérence avec l'e-mail réel des utilisateurs. Il peut différer de la zone DNS technique des clusters.
3. (Optionnel) Déclarer l'administrateur¶
Vous pouvez créer d'emblée le compte admin de l'organisation (e-mail, identifiant, mot de passe) — sinon, il sera invité plus tard depuis Utilisateurs & rôles.
4. Valider avec « Créer »¶
SAAM provisionne automatiquement le royaume Keycloak de l'organisation. Le choix SaaS ou cluster dédié ne se fait pas ici : il intervient à la création du premier cluster.
Vérifier¶
- L'organisation apparaît dans la liste avec un royaume Keycloak actif.
- Si vous avez déclaré un admin, il peut se connecter avec
identifiant@domaine. - Le sélecteur d'organisation en haut de l'écran propose désormais la nouvelle entrée.
Sous le capot : authentification par organisation¶
Chaque organisation possède son royaume Keycloak, créé automatiquement :
- Connexion directe — un membre se connecte avec
utilisateur@domaine; SAAM route vers le royaume de son organisation. - Fédération OIDC — une organisation peut brancher son propre fournisseur d'identité (Azure AD, Google Workspace…) : SAAM configure le brokering OIDC dans son royaume, sans exposer les autres. Voir la page de l'organisation → onglet OIDC.
- Rôles — le rôle (super-admin, administrateur d'organisation, membre, opérateur) conditionne les écrans et les actions. Voir Rôles & droits.
Suppression / transfert
Supprimer une organisation supprime son royaume et ses rattachements. Pour déplacer une organisation entre instances SAAM, utilisez l'export / import d'organisation (archive chiffrée, secrets re-chiffrés vers la clé de l'instance cible) plutôt qu'une recréation manuelle.
Suivant : Provisionner un cluster →