ProBusinessEnterprise

Modèle de droits : 57 permissions

Principe de fonctionnement

Le système de permissions d'tikento est basé sur un modèle additif : les droits effectifs d'un utilisateur sont l'union de toutes les permissions de tous les rôles qui lui sont attribués. Les permissions ne font que s'ajouter et ne se soustraient jamais.

Exemple : si un utilisateur a les rôles Manager et Finance, il obtient toutes les permissions de Manager (événements, inscriptions, check-in) plus toutes les permissions de Finance (paiements, rapports, remboursements).

Trois contextes de rôles

Chaque rôle dans tikento s'applique dans l'un des trois contextes, qui définissent le périmètre des permissions :

Contexte global

Rôles de niveau plateforme. Utilisés pour l'administration de la plateforme tikento elle-même. Non disponibles pour les organisateurs ordinaires.

Contexte tenant (organisation)

Contexte principal pour le travail en équipe. Le rôle s'applique au niveau de toute l'organisation et couvre tous ses événements.

Exemples :

  • Admin au niveau de l'organisation -- accès à tous les événements et paramètres
  • Finance au niveau de l'organisation -- consultation des finances de tous les événements

Contexte événementiel

Le rôle est limité à un événement spécifique. L'utilisateur ne voit que l'événement auquel son rôle est rattaché.

Exemples :

  • Manager au niveau d'un événement -- gestion d'un seul événement
  • Support au niveau d'un événement -- check-in uniquement pour un événement spécifique

Permissions atomiques

Le système contient 57 permissions atomiques, regroupées par domaines :

Événements

PermissionDescription
EVENT_CREATECréation d'un nouvel événement
EVENT_UPDATEModification d'un événement
EVENT_DELETESuppression d'un événement
EVENT_PUBLISHPublication d'un événement
EVENT_VIEWConsultation d'un événement

Inscriptions

PermissionDescription
REGISTRATION_VIEWConsultation de la liste des participants
REGISTRATION_MANAGEConfirmation, annulation des inscriptions
REGISTRATION_EXPORTExport de la liste des participants
CHECKIN_MANAGECheck-in des participants

Paiements

PermissionDescription
PAYMENT_VIEWConsultation des paiements
PAYMENT_REFUNDInitiation des remboursements
PAYMENT_GATEWAY_MANAGEConfiguration des passerelles de paiement

Formulaires

PermissionDescription
FORM_CREATECréation d'un formulaire d'inscription
FORM_UPDATEModification d'un formulaire
FORM_DELETESuppression d'un formulaire

Équipe

PermissionDescription
TEAM_INVITEInvitation dans l'équipe
TEAM_REMOVESuppression de l'équipe
ROLE_ASSIGNAttribution de rôles

Notifications

PermissionDescription
NOTIFICATION_SENDEnvoi manuel
NOTIFICATION_TEMPLATE_MANAGEModification des modèles

Rapports

PermissionDescription
REPORT_VIEWConsultation des rapports
REPORT_EXPORTExport des rapports

Expérimentations

PermissionDescription
EXPERIMENT_MANAGECréation et gestion des tests A/B (Business+)

Facturation

PermissionDescription
BILLING_MANAGEGestion du forfait et du paiement (Owner uniquement)

La liste complète des 57 permissions est disponible dans la section Paramètres -> Équipe -> Permissions (pour les forfaits Business et Enterprise).

Rôles temporaires

Vous pouvez attribuer un rôle avec une durée de validité limitée. C'est pratique pour :

  • Les bénévoles d'un événement -- rôle Support pour un ou deux jours d'événement
  • Les managers temporaires -- rôle Manager pendant la période de préparation d'un événement
  • Les auditeurs -- rôle Finance pendant la durée d'un contrôle

Comment attribuer un rôle temporaire

  1. Accédez à Paramètres -> Équipe.
  2. Sélectionnez le membre de l'équipe.
  3. Lors de l'attribution du rôle, activez le commutateur Limiter dans le temps.
  4. Indiquez la date et l'heure de fin de validité du rôle.
  5. Cliquez sur Enregistrer.

À l'heure indiquée, le rôle est automatiquement désactivé. L'utilisateur perd les permissions correspondantes mais reste membre de l'équipe. L'enregistrement du rôle temporaire est conservé dans le journal d'audit.

Mise en cache des permissions

Pour garantir une vérification rapide des droits, les permissions sont mises en cache dans Redis :

  • Clé de cache : perms:{tenantId}:{userId}:{eventId}
  • Durée de vie du cache (TTL) : 60 secondes
  • Lors d'un changement de rôle, le cache est invalidé automatiquement

En pratique, après un changement de rôle, les nouveaux droits s'appliquent dans un délai maximum d'une minute. L'utilisateur n'a pas besoin de se déconnecter et se reconnecter.

Vérification des permissions

L'organisateur peut vérifier les permissions de chaque membre de l'équipe :

  1. Accédez à Paramètres -> Équipe.
  2. Cliquez sur le nom du participant.
  3. Dans la section Permissions effectives, la liste complète des droits s'affiche en tenant compte de tous les rôles attribués.

Les permissions provenant de différents rôles sont marquées avec les étiquettes correspondantes.

Questions fréquentes

Que signifie le modèle additif de droits ?
Cela signifie que les permissions ne font que s'ajouter, jamais se soustraire. Si un utilisateur a deux rôles, ses droits effectifs sont l'union des permissions des deux rôles. Il est impossible d'attribuer un rôle qui retire un droit accordé par un autre rôle.
En combien de temps les changements de droits prennent-ils effet ?
Les permissions sont mises en cache dans Redis avec un TTL de 60 secondes. Après modification du rôle d'un utilisateur, les nouveaux droits sont garantis de s'appliquer dans la minute. L'utilisateur n'a pas besoin de se déconnecter et se reconnecter.
Qu'est-ce qu'un rôle temporaire ?
Un rôle avec une durée de validité définie (champ expires_at). Par exemple, vous pouvez attribuer à un bénévole le rôle Support pour un ou deux jours d'événement. À l'expiration, le rôle est automatiquement désactivé.