Aller au contenu principal
Version: 1.0.49.0

Habilitations

Introduction

Ce manuel a pour objectif de guider son lecteur dans les opérations suivantes :

  • Description du process de création et d'habilitation
  • Création et Mise à jour d'un nouvel utilisateur
  • Habilitation d'un utilisateur aux fonctionnalités

Ces actions sont à réaliser à travers l'espace PARAMETRES / ADMINISTRATION de la plateforme.

Écran Administration / Utilisateurs listant les comptes utilisateurs de la plateforme

Description globale

Cinématique générale

Les « habilitations » d'un utilisateur permettent de donner accès ou de supprimer l'accès aux fonctionnalités d'Orkestra.

Ces habilitations peuvent se faire à une maille très agrégée, ou d'agir à la maille la plus fine, à savoir aux Modules pour Data Fabrik, et à l'Etiquette pour le Data Shop.

Elles se synthétisent comme suit :

Schéma de synthèse du processus de création et d'habilitation d'un utilisateur

Gestion d'un utilisateur

Création d'un utilisateur

La création d'un utilisateur se fait en 2 étapes :

  • Création
    • Procédure pour une authentification avec un protocole SSO (single sign-on) comme SAML2 ou OIDC ou avec le protocole LDAP. C'est-à-dire connectée au fournisseur d'identité de l'entreprise.
    • Procédure pour une authentification dite « interne », c'est-à-dire non connectée au fournisseur d'identité de l'entreprise.
  • Attribution d'habilitations

Fonctionnement de l'authentification unique (SSO – SAML2 ou OIDC)

Permet aux utilisateurs de se connecter à la plateforme Orkestra via leur compte d'entreprise, sans avoir à gérer un mot de passe spécifique à la plateforme.

L'authentification unique (SSO – Single Sign-On) repose soit sur le protocole SAML2, soit sur le protocole OIDC, et s'intègre au système d'identité existant (Active Directory, Azure AD, etc.).

Principe général

Lorsqu'un utilisateur accède à la plateforme Orkestra :

  1. Il est redirigé vers le fournisseur d'identité (Identity Provider – IdP) de son entreprise.
  2. L'IdP authentifie l'utilisateur selon les règles internes de sécurité (politique de mot de passe, etc.).
  3. L'IdP renvoie une assertion signée à Orkestra, confirmant l'identité de l'utilisateur.
  4. Orkestra crée ou met à jour la session de l'utilisateur selon les droits associés à son compte.

L'utilisateur est ainsi automatiquement connecté à Orkestra, sans ressaisie de ses identifiants.

Configuration technique

L'activation du SAML2 nécessite les éléments suivants :

ÉlémentDescription
Certificat X.509 valideUtilisé pour signer et valider les échanges SAML entre Orkestra et l'IdP.
Métadonnées IdPFournies par le service d'identité (ex. fichier XML contenant les endpoints et les clés publiques).
URL du point d'entrée (Single Sign-On URL)Adresse de redirection vers le fournisseur d'identité.
Audience / Entity IDIdentifiant unique d'Orkestra auprès de l'IdP.

L'activation de l'OIDC nécessite les éléments suivants :

ÉlémentDescription
AuthorityURL de base du fournisseur d'identité.
Client ID / Client SecretIdentifiant unique d'Orkestra auprès de l'IdP.
URL du point d'entrée (Single Sign-On URL)Adresse de redirection vers le fournisseur d'identité.

Ces paramètres sont configurés dans les fichiers appsettings.json.

Remarque

Lorsqu'il est activé, le mode SSO remplace l'authentification LDAP ou interne. L'activation doit être réalisée par un administrateur système disposant des droits sur le serveur IIS et les certificats. Voir les manuels d'installation.

Création d'un utilisateur avec SSO actif

Lorsqu'Orkestra est configuré avec SSO :

  • La création d'un utilisateur ne nécessite pas de mot de passe dans l'interface d'administration.
  • Le champ Login doit correspondre à l'identifiant unique envoyé par le fournisseur d'identité (souvent l'adresse e-mail professionnelle).
Gestion des droits et rôles

L'authentification SSO ne modifie pas la gestion des habilitations internes à Orkestra :

  • Les rôles (Visualisateur, Créateur, Super-Admin) restent définis dans Administration / Utilisateurs.
  • Les droits applicatifs sont attribués de la même manière que pour un utilisateur SSO, LDAP ou interne.

Procédure pour les protocoles LDAP et SSO

Ce process concerne les plateformes Orkestra installée avec une authentification liée au fournisseur d'identité de l'entreprise.

Actions :

  1. Se rendre sur Paramètres/Administration/Utilisateur
  2. Cliquer sur « + Ajouter » sur le menu horizontal
  3. Saisir les informations attendues dans le pop-up de création d'un utilisateur

Pop-up de création d'un utilisateur avec les champs renseignés, la case Authentification interne non cochée (cas LDAP/SSO)

A noter
  • Type d'exploitation : pour la création d'un utilisateur garder la valeur par défaut "Standard"
  • Statut : sélectionner Actif/Inactif
  • NE PAS Cocher la case « Authentification interne » et ne pas renseigner les zones "Mot de passe"
  • Login : saisir le login RESEAU (idem que pour l'ouverture d'une session Windows par exemple)
  1. Puis cliquer sur Enregistrer

L'accès à la plateforme se fera en saisissant les login & mot de passe Réseau.

Procédure pour une authentification interne

Cette procédure concerne les plateformes Orkestra installée sur un réseau mais dont l'authentification utilisateur est autonome, c'est-à-dire sans connexion au compte interne à l'entreprise.

Actions :

  1. Se rendre sur Paramètres/Administration/Utilisateur
  2. Cliquer sur « + Ajouter » sur le menu horizontal
  3. Saisir les informations attendues dans le pop-up de création d'un utilisateur
A noter
  • Type d'exploitation : pour la création d'un utilisateur garder la valeur par défaut "Standard"
  • Statut : sélectionner Actif/Inactif
  • Cocher la case « Authentification interne »
  • Login : saisir un login au choix
  1. Puis cliquer sur Enregistrer Le nouvel utilisateur apparait alors dans la liste des utilisateurs créés.

Pop-up de création d'un utilisateur avec la case Authentification interne cochée et un mot de passe renseigné

Nouvel utilisateur apparaissant dans la liste des utilisateurs créés

Une fois connecté sous son profil, l'utilisateur peut modifier son mot de passe via l'écran Profil, onglet Sécurité.

Menu déroulant du profil utilisateur avec l'accès à Profil, À propos, Register et Déconnexion

Écran Profil, onglet Sécurité, permettant de modifier le mot de passe

Attribution de rôles

L'utilisateur étant créé, il convient maintenant de lui associer des rôles. Pour cela :

  1. Cliquer sur la flèche noire, puis « + Ajouter »

Ligne utilisateur dépliée affichant la liste des habilitations associées (vide)

Informations à remplir :

  • Statut : sélectionner Actif/Inactif
  • Application : sélectionner l'application
A noter

ETL, MSO et ParallelU sont non applicables

  • Choisir un rôle (du plus restrictif au plus ouvert)
    • Visualisateur
    • Créateur
    • Data Driven (uniquement utile pour Data Fabrik)*
    • Super-Admin (aussi appelé Administrateur)
    • Personnalisé (uniquement utile pour REF manager)
  • Description de l'affectation : saisir un commentaire au choix

Pop-up Ajouter un rôle avec les champs Statut, Application, Rôles et Description de l'affectation

  1. Cliquer sur Enregistrer

*Ce rôle est nécessaire uniquement pour voir donner accès à une liste restrictive d'UTD/Module à un utilisateur. Il ne doit donc pas se cumuler avec Visualisateur, Créateur ou Administrateur (voir rubrique Habilitations DTF, restreindre les accès UTD/Module).

L'utilisateur a été mis à jour :

Utilisateur mis à jour avec deux rôles attribués : Super-Admin sur Administration et Data Driven sur Data Fabrik

Gestion d'un utilisateur

Modification des informations générales

Il est possible de modifier les informations générales d'un utilisateur en sélectionnant la ligne puis cliquant sur « Editer » ou en double-cliquant dessus.

Sélection d'une ligne utilisateur et clic sur le bouton Éditer

Pop-up Édition de l'utilisateur affichant les informations générales modifiables

Modification des habilitations

De même :

  1. Sélectionner la ligne de l'utilisateur
  2. Cliquer sur la flèche noire
  3. Sélectionner l'habilitation à modifier
  4. Cliquer sur « Editer » ou double-cliquer sur la ligne

Les modifications des rôles seront visibles par l'utilisateur impacté à sa prochaine connexion au site. S'il est connecté, il doit donc se déconnecter / réauthentifier.

Vue détaillée d'un utilisateur

La vue détaillée d'un utilisateur (aussi appelé vue 360°) est un panneau latéral accessible depuis la grille utilisateurs.

Vue détaillée (vue 360°) d'un utilisateur avec ses informations générales et ses habilitations

Elle affiche un récapitulatif de toutes les informations disponibles pour un utilisateur :

  • Son identité détaillée (nom, prénom, statut, e-mail, login, langue, fuseau horaire et type d'authentification),
  • La liste des habilitations attribuées (avec le nom de l'application concernée, la valeur de l'habilitation et son statut),
  • La matrice des droits, un tableau récapitulatif des habilitations qui croise les applications et les habilitations attribuées.

Elle permet aussi d'effectuer des actions rapides comme :

  • Appliquer des droits à l'utilisateur à partir d'un modèle (voir le chapitre sur les modèles de droits utilisateurs).

Liste des actions Applications / Rôles

Le tableau ci-dessous, liste les rôles nécessaires pour accéder aux pages de l'application ou effectuer des actions.

Seuls les rôles « Visualisateur », « Créateur » et « Administrateur » sont référencés. Ces rôles dits de « niveau 1 » affichent toutes les données sans restriction. Pour donner des habilitations plus restrictives (par modules, par référentiels...), dites de « niveau 2 », des rôles plus spécifiques sont nécessaires, référez-vous aux paragraphes correspondants dans le manuel. Les habilitations de niveau 2 sont prioritaires sur celles de niveau 1.

Si une page n'est pas référencée, elle est accessible librement sans contraintes de rôles. Si une action n'est pas référencée, elle peut être réalisée par tout rôle ayant accès à la page.

ApplicationÉcranOnglet / NiveauActionVisualisateur (read)Créateur (read/write)Administrateur (read/write/config)
Data GouvernanceProduction UTDXXX
ProduireXX
Calendrier des productionsCalendrierXXX
PlanificationXXX
Modifier la planificationXX
Dupliquer la planificationXX
Désactiver la planificationXX
Actions de gouvernanceActionsXXX
Editer / double clic sur une ligneXX
GestionXXX
Editer / double clic sur une ligneXX
Gestion express des habilitationsXX
HistoriqueXXX
Linéage instanciéXXX
Contexte de gouvernanceXXX
Accéder à l'arborescenceXXX
Qualité des productionsXXX
Télécharger le recueilXX
Data ShopMarketplaceXXX
Data ProductXXX
CommandesListeXXX
CommanderXXX
Télécharger documentsXX
Editer la commandeXX
Annuler la commandeXX
Dupliquer la commandeXX
SuiviXXX
Déplacer les tuilesXXX
UTD ManagerGestionXXX
AjouterXX
EditerXX
DésactiverXX
UTD versionXXX
AjouterXX
EditerXX
Télécharger Env. viergeXX
Gestion Env. viergeXX
CatalogueXX
DupliquerXX
UTD version moduleXXX
AjouterXX
EditerXX
LoupeXXX
Gérer les associationsXX
Etiquettes ManagerConfigurateurObjets étiquetésXXX
AjouterXX
EditerXX
SupprimerXX
Editer une règleXX
PérimètresXXX
AjouterXX
EditerXX
SupprimerXX
DomainesXXX
AjouterXX
EditerXX
SupprimerXX
SimulateurEvaluer l'étiquetteXXX
Personnalisation des règlesRègles de gouvernanceXXX
Valeur des règlesXXX
Valeur des règles liéesXXX
ConfigurationFormats d'objetsXXX
AjouterX
EditerX
Nature d'objetsXXX
AjouterX
EditerX
Types de domainesXXX
Codification des étiquettesXXX
Types d'évènementsXXX
AjouterX
EditerX
Types de ressources (entrées)XXX
AjouterX
EditerX
ActionsXXX
Ref ManagerRéférentielsAfficherXXX
Forcer le rechargementXX
ClonerXX
ValiderXX
AjouterXX
EditerXX
SupprimerXX
HistoriqueXXX
ConfigurationConfigurationXXX
AjouterX
EditerX
SupprimerX
Connexions
AjouterX
EditerX
SupprimerX

Journaux : applicable via l'Application « Administration » dans le paramétrage d'un User.

ApplicationÉcranOnglet / NiveauActionVisualisateur (read)Créateur (read/write)Administrateur (read/write/config)
JournauxWorkersXX
Arrêt d'un traitement en cours (Stop job)XX
Service démarré/Service stoppéXX
Logs OrkestraXX
UTDJournauxXXX
SuiviXXX
TéléchargerXX
AdministrationUtilisateursXXX
AjouterXX
EditerXX
Ajouter rôleXX
Editer rôleXX
Supprimer rôleXX
Modèles utilisateursXXX
AjouterXX
EditerXX
Ajouter rôleXX
Editer rôleXX
Supprimer rôleXX
HabilitationsDTF / AssociationsXXX
AjouterXX
EditerXX
DTF / Dupliquer les droitsXXX
EnregistrerXX
DTSXXX
AjouterXX
EditerXX
UtilisateursXXX
EnregistrerXX
REF ManagerXXX
Modifier les rôlesX

Configuration : les sous-menus Etiquette Manager et REF Manager sont décrits ci-dessus (pages 14 à 16 du manuel source). Les « Rôles » des applications ne sont pas configurables.

ApplicationÉcranOnglet / NiveauActionVisualisateur (read)Créateur (read/write)Administrateur (read/write/config)
ConfigurationModèles d'emailsXXX
AjouterXX
EditerXX
UTD ManagerCatégoriesXXX
AjouterX
EditerX
SupprimerX
ServeursXXX
AjouterX
EditerX
SupprimerX
Paramètres serveurXXX
AjouterX
EditerX
WorkersXXX
AjouterX
EditerX
SupprimerX
FermesXXX
AjouterX
EditerX
SupprimerX
Fermes de client Parallel UXXX
AjouterX
EditerX
Editeurs de logicielXXX
AjouterX
EditerX
Version de logicielsXXX
AjouterX
EditerX
Contrôle de structure par logicielXXX
AjouterX
EditerX
StatutsXXX
AjouterX
EditerX
Rôle des applicationsX

Habilitations DTF, restreindre les accès UTD/Module

Les rôles CREATEUR et ADMINISTRATEUR, s'ils sont associés à un Utilisateur sur l'application Data Fabrik, donnent accès à la fonction de produire sur TOUTES LES UTD et tous les MODULES.

S'il est nécessaire de réduire ces accès à certaines UTD et/ou MODULE, il convient alors d'associer le rôle DATA DRIVEN à cet utilisateur. Les rôles CREATEUR ou ADMINSTRATEUR sont alors à DESACTIVER. Il sera dès lors possible de paramétrer ses accès grâce au menu Habilitations décrit ci-dessous.

Pour cela, il faut de se rendre sur le menu PARAMETRES/Administration/Habilitation disponible sur le menu vertical de gauche.

Menu vertical Paramètres / Administration avec l'entrée Habilitations sélectionnée

Créer une habilitation DTF

Onglets Data Fabrik et Associations de la page Habilitations, avec le bouton + Ajouter

Informations à saisir :

  • Utilisateur : sélectionner l'utilisateur concerné
  • Profil (voir Synthèse des droits accordés à chaque profil ci-dessous) :
    • Contremaitre
    • Contrôleur
    • Producteur
  • Catégorie : permet de filtrer la liste des UTD/Module dans le champ suivant parmi les catégories existantes
  • Module : permet de sélectionner l'UTD et/ou le(s) module(s) pour lesquels l'utilisateur sera habilité
  • Commentaire : saisir un commentaire libre

Pop-up Ajout d'habilitations avec les champs Utilisateur, Profil, Catégorie, Module et Commentaire

Puis :

  • Cliquer sur Enregistrer

Synthèse des droits accordés à chaque profil :

FonctionActions/ProfilProducteurContrôleurContremaitre
UNITE DE TRAITEMENT DE DONNEESProduire1
UNITE DE TRAITEMENT DE DONNEESArrêter une demande1
UNITE DE TRAITEMENT DE DONNEESTélécharger les ressources11
UNITE DE TRAITEMENT DE DONNEESTélécharger les contrôles11
UNITE DE TRAITEMENT DE DONNEESTélécharger les résultats111
UNITE DE TRAITEMENT DE DONNEESInformation111
UNITE DE TRAITEMENT DE DONNEESVisualiser les demandes111
PLANIFICATIONSDupliquer une planification1
PLANIFICATIONSModifier une planification1
PLANIFICATIONSAnnuler une planification1
PLANIFICATIONSConsulter une planification11
PLANIFICATIONSTélécharger les ressources11

Le résultat apparait comme suit :

Résultat de la création d'habilitations DTF : liste des associations Utilisateur / Profil / UTD / Module

Dupliquer une habilitation DTF

Il est possible de dupliquer les droits d'un utilisateur sur la base des habilitations d'un autre via la fonction « DUPLIQUER LES DROITS »

  1. Sélectionner l'utilisateur Cible
  2. Puis l'utilisateur Modèle
  3. Cliquer sur Enregistrer

Onglet Dupliquer les droits rempli avec l'utilisateur cible et l'utilisateur modèle

A noter

Les habilitations de l'utilisateur Modèle viennent SE RAJOUTER à celles déjà en place sur l'utilisateur CIBLE

Modifier une habilitation DTF

Modifier une habilitation revient à la rendre inactive.

Si l'utilisateur doit se voir appliquer un changement de Profil (Contremaitre, Contrôleur ou Producteur), alors il convient d'Inactiver une habilitation et en Créer une nouvelle.

Actions :

  1. Sélectionner une ligne à modifier
  2. Cliquer sur Editer

Sélection d'une ligne d'association et clic sur le bouton Éditer

  1. Changer le statut en « Inactif »
  2. Enregistrer

Pop-up Modification d'une habilitation avec le choix du statut Inactif

Habilitations DTS

Les habilitations permettent aussi d'attribuer des droits d'usage directement sur une étiquette, c'est-à-dire sur un résultat de production. Les conséquences sont les mêmes que sur une action de gouvernance de diffusion (voir Guide « Manuel de Gouvernance »).

Cette configuration se fait via le menu Paramètres/Administration/Habilitation/DTS :

Onglet Data Shop / Associations de la page Habilitations, avec le bouton + Ajouter

Créer une habilitation DTS

Pour créer un droit d'accès à une étiquette pour un utilisateur, il convient d'associer l'étiquette au dit Utilisateur. Pour cela :

  1. Cliquer sur « + Ajouter »
  2. Utilisateur : sélectionner l'utilisateur concerné
  3. Etiquette : sélectionner l'étiquette concernée
  4. Commentaire : saisir un commentaire libre
  5. Enregistrer

Pop-up Ajout d'une habilitation avec les champs Utilisateur, Etiquette et Commentaire

La nouvelle ligne apparait.

Nouvelle ligne d'habilitation DTS ajoutée à la liste

L'utilisateur verra alors le jeu de données relatif à cette étiquette dans le Data Shop.

Modifier une habilitation

  1. Sélectionner la ligne à modifier

Sélection de la ligne d'habilitation DTS à modifier

  1. Cliquer sur « Editer », ou double-cliquer
  2. Changer le statut en « Inactif »
  3. Commentaire : saisir un commentaire libre
  4. Enregistrer

Pop-up Modification d'une habilitation DTS avec le choix du statut Inactif

Habilitations REF Manager

Habilitations personnalisées

Pour les utilisateurs ayant le rôle « Personnalisé » pour l'application « REF Manager », il est nécessaire de définir les référentiels auxquels ils peuvent accéder et leurs droits sur ces référentiels. Vous trouverez dans ce chapitre la procédure à suivre.

  1. Dans le menu « Paramètres », sélectionner « Administration », puis accéder à la page « Habilitations ».
  2. Dans la page « Habilitations », sélectionner l'onglet « Ref Manager ».
  3. Sélectionner l'utilisateur dont vous souhaitez modifier les accès. La liste des référentiels s'affiche.

Page Habilitations, onglet Ref Manager, avec le menu déroulant des rôles par référentiel

Pour chaque référentiel, il est possible d'attribuer un rôle à l'utilisateur parmi les suivants :

  • Lecteur, pour donner un accès au référentiel en lecture seule.
  • Contributeur, qui autorise la consultation, la modification et l'ajout de données dans le référentiel.
  • Administrateur, qui possède les mêmes autorisations que le Contributeur, peut modifier la configuration du référentiel et peut en plus le supprimer (si en statut Draft).

Synthèse des droits accordés à chaque profil :

Page de Configuration — RefAdministration

Rôle Custom (niveau 2)Référentiels visiblesOuvrir détailModifierAjouterSupprimer
Aucune habilitationAucun
LecteurSes habilitationsLecture seule
ContributeurSes habilitationsLecture seule
AdministrateurSes habilitationsÉditableSi Draft

Page d'Exploitation — RefExploitation

Rôle Custom (niveau 2)Référentiels visiblesVoir donnéesAjout / Modif / SupprValiderForcer rechargementClonerImport Excel
Aucune habilitationAucun
LecteurSes habilitations
ContributeurSes habilitations
AdministrateurSes habilitations

Page Historique — RefHistorical

Rôle Custom (niveau 2)Historique visibleActions disponibles
Aucune habilitationAucunAucune
LecteurSes habilitations uniquementLecture seule
ContributeurSes habilitations uniquementLecture seule
AdministrateurSes habilitations uniquementLecture seule

Modèles d'utilisateurs

La page Administration → Modèles utilisateurs permet de simplifier la configuration des rôles en permettant de créer des comptes modèles servant de référence pour attribuer rapidement des ensembles de droits homogènes à d'autres utilisateurs.

Un modèle est un compte spécial d'utilisateur configuré par un administrateur :

  • Il ne peut pas se connecter à la plateforme.
  • Il est de type exploitation = Modèle
  • Il possède une configuration d'habilitations complète (applications et rôles).
  • Ses droits peuvent être dupliqués sur un ou plusieurs utilisateurs réels.

Exemples de modèles :

  • MODELE_SUPERADMIN : dispose des droits complets sur l'ensemble des modules.
  • MODELE_DTF_CREATOR : configuré pour un profil "Créateur Data Fabrik".
  • MODELE_REF_VIEWER : réservé à la consultation des référentiels.

Interface et duplication des droits

Une nouvelle fonctionnalité « Dupliquer les droits à partir d'un utilisateur modèle » est disponible depuis le menu :

Paramètres / Administration / Habilitations / Utilisateurs

Les droits de l'utilisateur modèle viennent remplacer ceux de l'utilisateur cible.

L'utilisateur KADMIN

Par défaut et à l'installation de la plateforme, un utilisateur initial est créé et dont la dénomination est KADMIN.

Mot de passe par défaut

Mot de passe par défaut : PWDAdmin22!

Après l'installation, la première connexion doit être effectuée avec cet utilisateur et le mot de passe doit être modifié.

Il convient alors :

  • De créer un nouveau USER type Administrateur
  • De modifier le mode de passe d'accès de KADMIN ou de le désactiver.