L'outil de gestion des rôles en bref
La gestion des rôles est le panneau de contrôle des comptes du personnel et des permissions. Il s'ouvre uniquement pour les comptes admin qui détiennent l'indicateur Management Tool Access. Si vous l'avez, l'outil apparaît dans votre menu. Sinon, le lien est masqué et l'ouverture de la page vous redirige vers un écran d'accès refusé. Chaque action est revérifiée sur le serveur, donc la protection ne peut pas être contournée.
L'en-tête présente deux boutons, Apply Commands et AI Help, ainsi qu'une barre de résumé indiquant le nombre d'utilisateurs sur la liste d'accès, le nombre de rôles personnalisés par rapport à leurs valeurs par défaut intégrées, et le total des exceptions individuelles. En dessous se trouvent cinq onglets : Users, Role Defaults, Individual Exceptions, System Info et Email Routing.
Deux règles de sécurité protègent l'indicateur lui-même. Vous ne pouvez pas retirer votre propre Management Tool Access, et seuls les comptes admin affichent l'interrupteur. Pour les autres rôles, l'onglet Users affiche N/A.
Les quatre rôles et le fonctionnement de la portée
Il existe quatre rôles intégrés. Leurs codes sont fixes, même si les noms affichés peuvent varier selon le déploiement. Administrator a une portée globale sur toutes les Branches et régions. Regional VP est limité aux Branches de la région qui lui est assignée. Branch Executive est limité à sa seule Branche assignée. Member n'a aucune portée et un accès minimal.
La portée est un filtre strict qui se situe sous les capacités. Un RVP sans région assignée ne voit aucune Branche, alors définissez toujours la région. Posséder une capacité d'affichage ne permet jamais de voir des données hors de sa région ou de sa Branche. Seules les capacités Out-of-Scope assouplissent cette limite.
Toute personne qui se connecte sans figurer sur la liste d'accès est traitée comme un member par défaut, ce qui signifie généralement aucun accès au personnel. La connexion elle-même dépend des domaines de courriel autorisés de votre syndicat, et non de la liste d'accès, donc retirer un utilisateur ne bloque pas sa connexion. Cela ne fait que lui enlever son accès.
Ajouter et modifier des utilisateurs du personnel
L'onglet Users répertorie chaque compte de la liste d'accès avec des cartes statistiques par rôle, une boîte de recherche et un tableau triable. Chaque ligne indique le courriel de l'utilisateur, son rôle, sa portée, le nombre d'exceptions le concernant, l'interrupteur Tool Access pour les admins, et les actions Edit et Remove. Cliquer sur un badge Overrides vous mène directement aux Individual Exceptions pour cet utilisateur.
Seuls les comptes admin et RVP sont créés ici. Les Branch Executives sont gérés dans le module Branches et apparaissent ici en lecture seule, marqués Ext., même si vous pouvez toujours leur accorder des exceptions individuelles. Réajouter un courriel déjà existant remplace la ligne de ce compte et réinitialise ses exceptions et son Tool Access, alors utilisez Edit lorsque vous voulez seulement changer une chose. Créer un compte n'envoie pas d'invitation. La personne se connecte simplement avec son courriel professionnel.
Sur les comptes admin et RVP, vous pouvez aussi téléverser deux images de signature utilisées sur les documents de Grievance : une signature claire pour l'interface à l'écran et une signature foncée pour le formulaire Step 1 imprimé. Les fichiers doivent être au format PNG ou JPEG, jusqu'à 5 Mo. Ils se téléversent immédiatement sans appuyer sur Save Changes, et Clear les supprime.
- 1Ouvrez Role Management et restez sur l'onglet Users.
- 2Cliquez sur + Add Admin ou + Add RVP.
- 3Saisissez le courriel de la personne. Pour un RVP, choisissez la Region requise.
- 4Cliquez sur Add Admin ou Add RVP. La personne peut maintenant se connecter avec ce courriel.
- 5Pour modifier un rôle, une portée ou un indicateur plus tard, utilisez Edit plutôt que de réajouter. Seuls les champs modifiés sont envoyés, et un changement de rôle ou de portée peut prendre jusqu'à environ 30 secondes pour atteindre les sessions de l'utilisateur.
Définir les valeurs par défaut des rôles
L'onglet Role Defaults est une matrice de capacités avec une ligne par capacité et une colonne par rôle. Il y a 47 capacités au total, organisées en groupes que vous pouvez filtrer avec les pastilles en haut. Survoler le nom d'une capacité affiche une infobulle décrivant exactement ce qu'elle contrôle. Chaque en-tête de colonne indique combien sont activées pour ce rôle.
Chaque rôle est livré avec des valeurs par défaut de code intégrées au déploiement. La première fois que vous modifiez un interrupteur, une substitution de base de données est créée pour ce rôle, indiquée par un badge DB ainsi que par l'auteur et la date du dernier changement, et à partir de là la version de la base de données l'emporte. All On et All Off activent ou désactivent toutes les capacités d'un rôle d'un coup, et Reset supprime la personnalisation de base de données afin que les valeurs par défaut intégrées s'appliquent à nouveau.
Les interrupteurs s'enregistrent immédiatement. Les changements de valeurs par défaut des rôles sont mis en cache et prennent effet en environ 30 secondes dans toutes les sessions actives, alors prévoyez une demi-minute et un rechargement de page avant de vérifier.
- 1Ouvrez l'onglet Role Defaults.
- 2Utilisez les pastilles de groupe pour restreindre la matrice à un secteur si vous le souhaitez.
- 3Basculez la capacité activée ou désactivée dans la colonne du rôle à modifier.
- 4Attendez environ 30 secondes pour que le changement se propage, puis demandez aux utilisateurs concernés de recharger.
- 5Pour annuler entièrement la personnalisation d'un rôle, utilisez Reset afin de revenir aux valeurs par défaut intégrées.
Accorder des exceptions individuelles
Parfois, une personne a besoin de plus ou de moins que ce que son rôle permet. L'onglet Individual Exceptions vous permet d'accorder (Grant) ou de refuser (Deny) des capacités précises pour un seul utilisateur, en remplaçant la valeur par défaut de son rôle. Choisissez un utilisateur dans la liste déroulante, ou arrivez pré-sélectionné en cliquant sur un badge Overrides dans l'onglet Users. Chaque ligne de capacité a un contrôle à trois états : Inherit suit la valeur par défaut du rôle, Grant la force activée, et Deny la force désactivée. Une colonne Effective indique le résultat final pour cet utilisateur.
C'est aussi ainsi que vous suspendez quelqu'un sans perdre sa configuration. Il n'y a pas d'état de désactivation séparé, alors plutôt que de supprimer un compte, vous pouvez refuser (Deny) les capacités à couper et les remettre sur Inherit plus tard. Clear All Overrides réinitialise un utilisateur aux valeurs par défaut pures du rôle après confirmation.
Les exceptions individuelles prennent aussi effet en environ 30 secondes, alors prévoyez jusqu'à une demi-minute et un rechargement de page pour qu'un nouveau Grant ou Deny s'applique partout.
- 1Ouvrez l'onglet Individual Exceptions et choisissez l'utilisateur, ou cliquez sur un badge Overrides dans l'onglet Users.
- 2Trouvez la capacité à l'aide de la boîte de filtre.
- 3Réglez-la sur Grant pour la forcer activée, Deny pour la forcer désactivée, ou Inherit pour revenir à la valeur par défaut du rôle.
- 4Attendez environ 30 secondes et demandez à l'utilisateur de recharger pour voir le changement.
Comment une permission est décidée
Lorsque l'application vérifie si quelqu'un peut faire quelque chose, elle résout dans un ordre fixe et la première correspondance l'emporte. Une substitution individuelle vient en premier, puis la valeur par défaut du rôle en base de données de l'onglet Role Defaults, puis la valeur par défaut de code intégrée au déploiement. Ainsi, un Grant ou Deny par personne l'emporte toujours sur la valeur par défaut du rôle, et une valeur par défaut de rôle personnalisée l'emporte toujours sur celle livrée.
Les informations sensibles sont protégées par couches. Le salaire, l'adresse du domicile, les dates sensibles, les notes et l'historique nécessitent chacun leur propre capacité d'affichage avant que le bloc ne s'affiche. Les profils hors portée utilisent un ensemble distinct d'interrupteurs de blocs, de sorte qu'un utilisateur peut voir moins de champs sur un membre hors de sa région. Pour les Branch Executives, les champs d'adresse du domicile sont retirés de la réponse du serveur quelle que soit la capacité, donc accorder la capacité d'affichage ne les révélera pas.
Plusieurs garde-fous sont intégrés. Vous ne pouvez pas supprimer le dernier administrateur, vous ne pouvez pas supprimer votre propre compte ni retirer votre propre Management Tool Access, et les comptes Branch Executive ne peuvent pas être redéfinis ni supprimés ici. Gérez-les plutôt dans le module Branches.
Changements en lot, System Info et Email Routing
Apply Commands ouvre une fenêtre où vous exécutez plusieurs changements de permissions d'un coup sous forme de lignes de texte au format SET target capability = value. La cible est un code de rôle ou le courriel d'un utilisateur, la valeur est grant, deny ou inherit. Les lignes sont validées en direct avec un aperçu et des résultats par ligne, et les lignes invalides sont ignorées. AI Help est un assistant à copier-coller, pas un robot conversationnel. Il fournit un prompt de référence avec un bouton Copy Prompt que vous collez dans n'importe quel assistant IA externe pour obtenir les lignes SET correspondantes, que vous recollez ensuite dans Apply Commands.
L'onglet System Info est une référence en lecture seule sur le fonctionnement du contrôle d'accès dans votre déploiement. Il documente la hiérarchie des rôles, les indicateurs spéciaux et qui les détient, la référence complète des capacités, et des comportements clés comme le cache de 30 secondes et la protection du dernier administrateur.
L'onglet Email Routing contrôle de qui proviennent les courriels automatiques de l'application et qui est mis en copie. Les valeurs enregistrées ici sont stockées en base de données et prennent effet immédiatement sans redéploiement. Chaque paramètre se résout d'abord par la valeur en base de données, puis par une variable d'environnement de déploiement, puis par la valeur par défaut intégrée. De là, vous gérez les expéditeurs et CC de Grievance et Anniversary, la fenêtre d'envoi et les exclusions du digest Anniversary, les rappels de Comms Calendar, les adresses d'expéditeur autorisées de Mass Email et la liste de désabonnement.
- 1Pour des changements en lot, ouvrez Apply Commands et écrivez une ligne SET par changement.
- 2Surveillez l'aperçu en direct, puis cliquez sur Apply pour exécuter les lignes valides.
- 3Pour les expéditeurs et CC de courriels, ouvrez Email Routing, cliquez sur Edit sur un champ et enregistrez.
- 4Utilisez Reset to default sur un champ pour effacer la valeur de base de données et revenir à la variable d'environnement ou à la valeur par défaut intégrée.