Utilisateurs & rôles¶
Depuis Réglages → Utilisateurs, gérez les comptes de la plateforme. Chaque utilisateur est rattaché à un fournisseur d'identité (Keycloak) et porte un rôle.
Prérequis
Être super-admin (gère tous les comptes) ou administrateur d'organisation (gère les comptes de son organisation, jamais de super-admin).
Ajouter un utilisateur¶
1. Cliquer sur « Ajouter un utilisateur »¶
Renseignez prénom, nom, e-mail, identifiant.
2. Définir le mot de passe¶
- Mot de passe temporaire (recommandé) — SAAM le génère et l'envoie par e-mail (via Mailjet) ; l'utilisateur le change à la première connexion.
- Ou un mot de passe explicite (min. 8 caractères).
3. Attribuer un rôle¶
| Rôle | Portée | Peut administrer l'infra ? |
|---|---|---|
| Super-admin | Toute la plateforme (orgs, users, clusters, réglages, licence) | ✅ |
| Administrateur d'organisation | Son organisation (users, groupes, OIDC) | Selon les groupes |
| Opérateur | Manipule données et tous les composants de son organisation | ❌ (ni install, ni secrets, ni consoles) |
| Membre | Droits accordés uniquement via ses groupes | ❌ |
Détail complet et matrice des droits : Rôles & droits.
4. Rattacher à une organisation¶
Le compte peut être créé dans le royaume plateforme saam (comptes internes SAAM) ou rattaché à une organisation cliente (il se connectera alors avec identifiant@domaine).
Vérifier¶
- Le compte apparaît dans la liste avec son rôle et son provider (
keycloak,local,oidc). - Si mot de passe temporaire : l'e-mail Mailjet est parti (vérifiez la configuration mail dans Réglages si rien n'arrive).
- L'utilisateur peut se connecter et voit exactement les écrans autorisés par son rôle et ses groupes.
Groupes et rôles fonctionnels¶
Au-delà du rôle global, les groupes portent des rôles fonctionnels scopés par cluster :
admin— accès total (bypass des politiques d'accès).data_ops— infra / installation + données.data_analyst— modules Espace données (données filtrées par les politiques d'accès).data_governance— catalogue / qualité / demandes d'accès.
Un utilisateur cumule les rôles de tous ses groupes. Ce sont ces groupes qui pilotent le contrôle d'accès aux données.
Fédération d'identité
Si l'organisation a branché son fournisseur OIDC (Azure AD, Google…), les utilisateurs peuvent se connecter avec leur identité d'entreprise ; le mapping des groupes Keycloak vers les groupes SAAM se fait au callback de connexion.
Suivant : Contrôle d'accès aux données →