Les règles d’accès aux enregistrements décident quels enregistrements un utilisateur peut voir, par opposition à s’il peut voir un type de ressource tout court (cela, c’est le travail du rôle).
Par exemple, un rôle peut accorder « Consulter le stock ». Une règle d’accès aux enregistrements resserre cela en « Consulter le stock du dépôt A et du dépôt B seulement ». L’utilisateur voit une vue filtrée et n’a aucun indice que d’autres enregistrements existent — de son point de vue, les résultats filtrés sont la totalité des données.
C’est la troisième couche du contrôle d’accès de Beelocity, posée sur les rôles et les politiques.
Cas d’usage
Les règles d’accès aux enregistrements sont précieuses lorsque des personnes d’un même rôle doivent voir des données différentes :
| Situation | Règle |
|---|---|
| Accès restreint au dépôt | Un superviseur de dépôt ne voit que le stock, les mouvements et les régularisations des dépôts dont il a la charge — pas tous les dépôts de l’organisation. |
| Ses propres écritures | Un commercial ne voit que les devis et les commandes qu’il a lui-même créés. |
| Ce qui lui est affecté | Un technicien ne voit que les interventions que l’enregistrement lui affecte. |
Comment cela fonctionne
Une règle d’accès aux enregistrements définit un filtre appliqué automatiquement chaque fois qu’un utilisateur interroge une ressource. Le filtre est invisible pour lui — il voit simplement moins de résultats, comme si les enregistrements écartés n’existaient pas du tout.
La règle procède en comparant un attribut de l’utilisateur (le « sujet ») à un attribut de l’enregistrement (la « ressource »). Par exemple :
- Attribut du sujet : les dépôts dont l’utilisateur a la charge
- Attribut de la ressource : le dépôt de l’enregistrement
- Type de correspondance : le dépôt de l’enregistrement doit être dans l’ensemble des dépôts dont l’utilisateur a la charge
Une règle ne lit que trois choses sur une personne, et la liste n’en propose pas d’autres : qu’il s’agit d’elle, les dépôts dont elle a la charge, et les emplacements dont elle a la charge. Ces deux derniers viennent de sa place dans l’organigramme — une unité peut représenter un dépôt ou un emplacement, et avoir la charge de l’unité met le lieu sur sa liste (Hiérarchie et délégations). Le reste — son service, un niveau d’habilitation — n’est pas quelque chose contre quoi une règle s’écrit.
Si le dépôt de l’enregistrement n’est pas dans la liste de l’utilisateur, il ne peut pas le voir — et « voir » veut dire partout où l’enregistrement est atteignable : il disparaît des listes, sa page de détail répond « introuvable », et toute action dessus (clôturer une session de caisse, lire ses états, confirmer un document) est refusée de la même façon.
Un utilisateur sans valeur pour l’attribut du sujet ne voit rien. Les règles ne font jamais que restreindre l’accès : n’avoir la charge d’aucun dépôt signifie donc une liste vide à confronter — pas une dispense de la règle. Un nouvel arrivant couvert par une règle de restriction au dépôt ne voit aucun stock tant que quelqu’un ne l’a pas placé dans la hiérarchie ; s’il doit au contraire tout voir, ne lui donnez pas le rôle visé par la règle.
Les règles s’évaluent aux côtés des politiques et des rôles. L’utilisateur doit détenir l’autorisation au niveau du rôle et passer le filtre d’accès aux enregistrements pour voir un enregistrement. Toutes les couches doivent être d’accord.
Gérer les règles
Allez dans Paramètres → Règles d’accès pour créer et tenir les règles. Chaque règle précise :
| Champ | Description |
|---|---|
| Nom | Ce à quoi vous reconnaîtrez la règle dans la liste. |
| Type de ressource | Le type d’enregistrement visé — stock, produits, tiers, dépôts. |
| Attribut de filtre | Ce que la règle lit sur l’enregistrement : son dépôt, son emplacement, son auteur, ou l’enregistrement lui-même. Vous choisissez dans une liste. |
| Attribut du sujet | Ce que la règle lit sur la personne : les dépôts dont elle a la charge, les emplacements dont elle a la charge, ou qu’il s’agit d’elle. |
| Type de correspondance | Comment les deux se comparent — strictement égal, présent dans un ensemble, ou sous une unité de la hiérarchie. |
| Rôles | Le rôle que la règle vise. Laissez Tous les rôles et elle s’applique à tout le monde. |
| Actif | Désactivez une règle sans la supprimer, le temps de vérifier qu’elle fait bien ce que vous vouliez. |
La liste se restreint depuis son bouton de filtre par Type de ressource, ce que la règle lit sur l’enregistrement, Type de correspondance et Actif (Utiliser les listes).
Conseils
- Les règles d’accès aux enregistrements sont invisibles pour les utilisateurs — ils ne verront ni erreur ni message d’accès refusé. Ils voient simplement moins d’enregistrements. C’est voulu : cela empêche un utilisateur de seulement soupçonner l’existence de données auxquelles il ne doit pas accéder.
- Combinez-les aux rôles pour un meilleur résultat — un rôle accorde la faculté de « Consulter le stock » ; une règle d’accès aux enregistrements la restreint aux « seuls dépôts dont cette personne a la charge ». Utilisez les deux ensemble.
- Méfiez-vous des règles trop larges — une règle qui filtre trop agressivement risque de masquer des enregistrements dont les utilisateurs ont légitimement besoin. Commencez précis et élargissez au besoin.
- Testez du point de vue de l’utilisateur — après avoir posé une règle, vérifiez ce qu’un utilisateur concerné voit réellement, pour vous assurer que le filtre est juste.