Rôles & droits¶
SAAM combine deux niveaux de droits : un rôle global (porté par le compte) et des rôles fonctionnels (portés par les groupes, scopés par cluster).
Rôles globaux¶
| Rôle | Portée | Administration infra | Usage typique |
|---|---|---|---|
| Super-admin | Toute la plateforme : organisations, utilisateurs, clusters, réglages, licence | ✅ complète | Éditeur / exploitant de la plateforme |
| Administrateur d'organisation | Son organisation (users, groupes, OIDC, branding) | Via ses groupes | Référent d'un client |
| Opérateur | Manipule données et tous les composants de son organisation | ❌ bloquée | Utilisateur avancé, démo, exploitation quotidienne |
| Membre | Droits accordés uniquement via ses groupes | ❌ | Utilisateur standard |
Le rôle « Opérateur » en détail¶
L'opérateur est un utilisateur complet sans administration de l'infrastructure. Il peut :
- explorer et manipuler les données (SQL, fichiers, notebooks) ;
- utiliser et piloter tous les composants (jobs, data flows, visualisation, modèles/fournisseurs IA) ;
- voir la Stack technique et le statut des composants.
Il ne peut pas (réservé à l'administration) :
- (ré)installer / désinstaller un composant ;
- voir ou modifier les secrets ;
- ouvrir les consoles (kubectl / SSH) ;
- gérer le cycle de vie cluster/nœud (installer, reset, drain, join).
Blocage structurel
Ces limites ne sont pas de simples masquages d'UI : côté serveur, l'opérateur n'est pas cluster-admin (secrets et consoles refusés automatiquement), et les rares actions gardées par le seul module ops (installation, cycle de vie cluster/nœud) sont refusées explicitement. C'est le rôle idéal pour présenter l'outil ou pour un usage quotidien sans risque sur l'infrastructure.
Rôles fonctionnels (via groupes)¶
Un groupe accorde une permission sur des clusters. Un utilisateur cumule les rôles de tous ses groupes.
| Rôle fonctionnel | Donne accès à (modules) | Notes |
|---|---|---|
admin |
Tout | Bypass des politiques d'accès OPA (comme super-admin sur ce cluster). |
data_ops |
Stack technique, install, données | Infra + données. |
data_analyst |
Espace données (données filtrées par OPA) | Exploration, viz, SQL. |
data_governance |
Catalogue, qualité, demandes d'accès | Gouvernance. |
Modules ↔ rôles¶
| Module | Rôles qui l'ouvrent |
|---|---|
| ops (Stack technique, install, consoles) | admin, data_ops |
| data (Espace données) | admin, data_ops, data_analyst |
| governance (Catalogue, demandes) | tous les rôles data |
| governance_tech (Gestion des accès OPA/MinIO) | admin, data_ops |
Bonnes pratiques¶
- Réservez le rôle
adminde groupe (bypass OPA) aux comptes qui en ont réellement besoin. - Pour un accès large mais sûr, préférez Opérateur à un cumul de groupes admin.
- Un membre sans groupe ne voit aucune donnée : rattachez-le à au moins un groupe avec des droits d'accès.
Voir aussi : Utilisateurs & rôles · Contrôle d'accès.