Principe de fonctionnement
Le système de permissions d'tikento est basé sur un modèle additif : les droits effectifs d'un utilisateur sont l'union de toutes les permissions de tous les rôles qui lui sont attribués. Les permissions ne font que s'ajouter et ne se soustraient jamais.
Exemple : si un utilisateur a les rôles Manager et Finance, il obtient toutes les permissions de Manager (événements, inscriptions, check-in) plus toutes les permissions de Finance (paiements, rapports, remboursements).
Trois contextes de rôles
Chaque rôle dans tikento s'applique dans l'un des trois contextes, qui définissent le périmètre des permissions :
Contexte global
Rôles de niveau plateforme. Utilisés pour l'administration de la plateforme tikento elle-même. Non disponibles pour les organisateurs ordinaires.
Contexte tenant (organisation)
Contexte principal pour le travail en équipe. Le rôle s'applique au niveau de toute l'organisation et couvre tous ses événements.
Exemples :
- Admin au niveau de l'organisation -- accès à tous les événements et paramètres
- Finance au niveau de l'organisation -- consultation des finances de tous les événements
Contexte événementiel
Le rôle est limité à un événement spécifique. L'utilisateur ne voit que l'événement auquel son rôle est rattaché.
Exemples :
- Manager au niveau d'un événement -- gestion d'un seul événement
- Support au niveau d'un événement -- check-in uniquement pour un événement spécifique
Permissions atomiques
Le système contient 57 permissions atomiques, regroupées par domaines :
Événements
| Permission | Description |
|---|---|
EVENT_CREATE | Création d'un nouvel événement |
EVENT_UPDATE | Modification d'un événement |
EVENT_DELETE | Suppression d'un événement |
EVENT_PUBLISH | Publication d'un événement |
EVENT_VIEW | Consultation d'un événement |
Inscriptions
| Permission | Description |
|---|---|
REGISTRATION_VIEW | Consultation de la liste des participants |
REGISTRATION_MANAGE | Confirmation, annulation des inscriptions |
REGISTRATION_EXPORT | Export de la liste des participants |
CHECKIN_MANAGE | Check-in des participants |
Paiements
| Permission | Description |
|---|---|
PAYMENT_VIEW | Consultation des paiements |
PAYMENT_REFUND | Initiation des remboursements |
PAYMENT_GATEWAY_MANAGE | Configuration des passerelles de paiement |
Formulaires
| Permission | Description |
|---|---|
FORM_CREATE | Création d'un formulaire d'inscription |
FORM_UPDATE | Modification d'un formulaire |
FORM_DELETE | Suppression d'un formulaire |
Équipe
| Permission | Description |
|---|---|
TEAM_INVITE | Invitation dans l'équipe |
TEAM_REMOVE | Suppression de l'équipe |
ROLE_ASSIGN | Attribution de rôles |
Notifications
| Permission | Description |
|---|---|
NOTIFICATION_SEND | Envoi manuel |
NOTIFICATION_TEMPLATE_MANAGE | Modification des modèles |
Rapports
| Permission | Description |
|---|---|
REPORT_VIEW | Consultation des rapports |
REPORT_EXPORT | Export des rapports |
Expérimentations
| Permission | Description |
|---|---|
EXPERIMENT_MANAGE | Création et gestion des tests A/B (Business+) |
Facturation
| Permission | Description |
|---|---|
BILLING_MANAGE | Gestion du forfait et du paiement (Owner uniquement) |
La liste complète des 57 permissions est disponible dans la section Paramètres -> Équipe -> Permissions (pour les forfaits Business et Enterprise).
Rôles temporaires
Vous pouvez attribuer un rôle avec une durée de validité limitée. C'est pratique pour :
- Les bénévoles d'un événement -- rôle Support pour un ou deux jours d'événement
- Les managers temporaires -- rôle Manager pendant la période de préparation d'un événement
- Les auditeurs -- rôle Finance pendant la durée d'un contrôle
Comment attribuer un rôle temporaire
- Accédez à Paramètres -> Équipe.
- Sélectionnez le membre de l'équipe.
- Lors de l'attribution du rôle, activez le commutateur Limiter dans le temps.
- Indiquez la date et l'heure de fin de validité du rôle.
- Cliquez sur Enregistrer.
À l'heure indiquée, le rôle est automatiquement désactivé. L'utilisateur perd les permissions correspondantes mais reste membre de l'équipe. L'enregistrement du rôle temporaire est conservé dans le journal d'audit.
Mise en cache des permissions
Pour garantir une vérification rapide des droits, les permissions sont mises en cache dans Redis :
- Clé de cache :
perms:{tenantId}:{userId}:{eventId} - Durée de vie du cache (TTL) : 60 secondes
- Lors d'un changement de rôle, le cache est invalidé automatiquement
En pratique, après un changement de rôle, les nouveaux droits s'appliquent dans un délai maximum d'une minute. L'utilisateur n'a pas besoin de se déconnecter et se reconnecter.
Vérification des permissions
L'organisateur peut vérifier les permissions de chaque membre de l'équipe :
- Accédez à Paramètres -> Équipe.
- Cliquez sur le nom du participant.
- Dans la section Permissions effectives, la liste complète des droits s'affiche en tenant compte de tous les rôles attribués.
Les permissions provenant de différents rôles sont marquées avec les étiquettes correspondantes.