Aller au contenu

Utilisateurs & rôles

Depuis Réglages → Utilisateurs, gérez les comptes de la plateforme. Chaque utilisateur est rattaché à un fournisseur d'identité (Keycloak) et porte un rôle.

Prérequis

Être super-admin (gère tous les comptes) ou administrateur d'organisation (gère les comptes de son organisation, jamais de super-admin).

Ajouter un utilisateur

1. Cliquer sur « Ajouter un utilisateur »

Renseignez prénom, nom, e-mail, identifiant.

2. Définir le mot de passe

  • Mot de passe temporaire (recommandé) — SAAM le génère et l'envoie par e-mail (via Mailjet) ; l'utilisateur le change à la première connexion.
  • Ou un mot de passe explicite (min. 8 caractères).

3. Attribuer un rôle

Rôle Portée Peut administrer l'infra ?
Super-admin Toute la plateforme (orgs, users, clusters, réglages, licence)
Administrateur d'organisation Son organisation (users, groupes, OIDC) Selon les groupes
Opérateur Manipule données et tous les composants de son organisation ❌ (ni install, ni secrets, ni consoles)
Membre Droits accordés uniquement via ses groupes

Détail complet et matrice des droits : Rôles & droits.

4. Rattacher à une organisation

Le compte peut être créé dans le royaume plateforme saam (comptes internes SAAM) ou rattaché à une organisation cliente (il se connectera alors avec identifiant@domaine).

Vérifier

  • Le compte apparaît dans la liste avec son rôle et son provider (keycloak, local, oidc).
  • Si mot de passe temporaire : l'e-mail Mailjet est parti (vérifiez la configuration mail dans Réglages si rien n'arrive).
  • L'utilisateur peut se connecter et voit exactement les écrans autorisés par son rôle et ses groupes.

Groupes et rôles fonctionnels

Au-delà du rôle global, les groupes portent des rôles fonctionnels scopés par cluster :

  • admin — accès total (bypass des politiques d'accès).
  • data_ops — infra / installation + données.
  • data_analyst — modules Espace données (données filtrées par les politiques d'accès).
  • data_governance — catalogue / qualité / demandes d'accès.

Un utilisateur cumule les rôles de tous ses groupes. Ce sont ces groupes qui pilotent le contrôle d'accès aux données.

Fédération d'identité

Si l'organisation a branché son fournisseur OIDC (Azure AD, Google…), les utilisateurs peuvent se connecter avec leur identité d'entreprise ; le mapping des groupes Keycloak vers les groupes SAAM se fait au callback de connexion.

Suivant : Contrôle d'accès aux données →