Habilitations
Introduction
Ce manuel a pour objectif de guider son lecteur dans les opérations suivantes :
- Description du process de création et d'habilitation
- Création et Mise à jour d'un nouvel utilisateur
- Habilitation d'un utilisateur aux fonctionnalités
Ces actions sont à réaliser à travers l'espace PARAMETRES / ADMINISTRATION de la plateforme.

Description globale
Cinématique générale
Les « habilitations » d'un utilisateur permettent de donner accès ou de supprimer l'accès aux fonctionnalités d'Orkestra.
Ces habilitations peuvent se faire à une maille très agrégée, ou d'agir à la maille la plus fine, à savoir aux Modules pour Data Fabrik, et à l'Etiquette pour le Data Shop.
Elles se synthétisent comme suit :

Gestion d'un utilisateur
Création d'un utilisateur
La création d'un utilisateur se fait en 2 étapes :
- Création
- Procédure pour une authentification avec un protocole SSO (single sign-on) comme SAML2 ou OIDC ou avec le protocole LDAP. C'est-à-dire connectée au fournisseur d'identité de l'entreprise.
- Procédure pour une authentification dite « interne », c'est-à-dire non connectée au fournisseur d'identité de l'entreprise.
- Attribution d'habilitations
Fonctionnement de l'authentification unique (SSO – SAML2 ou OIDC)
Permet aux utilisateurs de se connecter à la plateforme Orkestra via leur compte d'entreprise, sans avoir à gérer un mot de passe spécifique à la plateforme.
L'authentification unique (SSO – Single Sign-On) repose soit sur le protocole SAML2, soit sur le protocole OIDC, et s'intègre au système d'identité existant (Active Directory, Azure AD, etc.).
Principe général
Lorsqu'un utilisateur accède à la plateforme Orkestra :
- Il est redirigé vers le fournisseur d'identité (Identity Provider – IdP) de son entreprise.
- L'IdP authentifie l'utilisateur selon les règles internes de sécurité (politique de mot de passe, etc.).
- L'IdP renvoie une assertion signée à Orkestra, confirmant l'identité de l'utilisateur.
- Orkestra crée ou met à jour la session de l'utilisateur selon les droits associés à son compte.
L'utilisateur est ainsi automatiquement connecté à Orkestra, sans ressaisie de ses identifiants.
Configuration technique
L'activation du SAML2 nécessite les éléments suivants :
| Élément | Description |
|---|---|
| Certificat X.509 valide | Utilisé pour signer et valider les échanges SAML entre Orkestra et l'IdP. |
| Métadonnées IdP | Fournies par le service d'identité (ex. fichier XML contenant les endpoints et les clés publiques). |
| URL du point d'entrée (Single Sign-On URL) | Adresse de redirection vers le fournisseur d'identité. |
| Audience / Entity ID | Identifiant unique d'Orkestra auprès de l'IdP. |
L'activation de l'OIDC nécessite les éléments suivants :
| Élément | Description |
|---|---|
| Authority | URL de base du fournisseur d'identité. |
| Client ID / Client Secret | Identifiant unique d'Orkestra auprès de l'IdP. |
| URL du point d'entrée (Single Sign-On URL) | Adresse de redirection vers le fournisseur d'identité. |
Ces paramètres sont configurés dans les fichiers appsettings.json.
Lorsqu'il est activé, le mode SSO remplace l'authentification LDAP ou interne. L'activation doit être réalisée par un administrateur système disposant des droits sur le serveur IIS et les certificats. Voir les manuels d'installation.
Création d'un utilisateur avec SSO actif
Lorsqu'Orkestra est configuré avec SSO :
- La création d'un utilisateur ne nécessite pas de mot de passe dans l'interface d'administration.
- Le champ Login doit correspondre à l'identifiant unique envoyé par le fournisseur d'identité (souvent l'adresse e-mail professionnelle).
Gestion des droits et rôles
L'authentification SSO ne modifie pas la gestion des habilitations internes à Orkestra :
- Les rôles (Visualisateur, Créateur, Super-Admin) restent définis dans Administration / Utilisateurs.
- Les droits applicatifs sont attribués de la même manière que pour un utilisateur SSO, LDAP ou interne.
Procédure pour les protocoles LDAP et SSO
Ce process concerne les plateformes Orkestra installée avec une authentification liée au fournisseur d'identité de l'entreprise.
Actions :
- Se rendre sur Paramètres/Administration/Utilisateur
- Cliquer sur « + Ajouter » sur le menu horizontal
- Saisir les informations attendues dans le pop-up de création d'un utilisateur

- Type d'exploitation : pour la création d'un utilisateur garder la valeur par défaut "Standard"
- Statut : sélectionner Actif/Inactif
- NE PAS Cocher la case « Authentification interne » et ne pas renseigner les zones "Mot de passe"
- Login : saisir le login RESEAU (idem que pour l'ouverture d'une session Windows par exemple)
- Puis cliquer sur Enregistrer
L'accès à la plateforme se fera en saisissant les login & mot de passe Réseau.
Procédure pour une authentification interne
Cette procédure concerne les plateformes Orkestra installée sur un réseau mais dont l'authentification utilisateur est autonome, c'est-à-dire sans connexion au compte interne à l'entreprise.
Actions :
- Se rendre sur Paramètres/Administration/Utilisateur
- Cliquer sur « + Ajouter » sur le menu horizontal
- Saisir les informations attendues dans le pop-up de création d'un utilisateur
- Type d'exploitation : pour la création d'un utilisateur garder la valeur par défaut "Standard"
- Statut : sélectionner Actif/Inactif
- Cocher la case « Authentification interne »
- Login : saisir un login au choix
- Puis cliquer sur Enregistrer Le nouvel utilisateur apparait alors dans la liste des utilisateurs créés.

Une fois connecté sous son profil, l'utilisateur peut modifier son mot de passe via l'écran Profil, onglet Sécurité.

Attribution de rôles
L'utilisateur étant créé, il convient maintenant de lui associer des rôles. Pour cela :
- Cliquer sur la flèche noire, puis « + Ajouter »

Informations à remplir :
- Statut : sélectionner Actif/Inactif
- Application : sélectionner l'application
ETL, MSO et ParallelU sont non applicables
- Choisir un rôle (du plus restrictif au plus ouvert)
- Visualisateur
- Créateur
- Data Driven (uniquement utile pour Data Fabrik)*
- Super-Admin (aussi appelé Administrateur)
- Personnalisé (uniquement utile pour REF manager)
- Description de l'affectation : saisir un commentaire au choix

- Cliquer sur Enregistrer
*Ce rôle est nécessaire uniquement pour voir donner accès à une liste restrictive d'UTD/Module à un utilisateur. Il ne doit donc pas se cumuler avec Visualisateur, Créateur ou Administrateur (voir rubrique Habilitations DTF, restreindre les accès UTD/Module).
L'utilisateur a été mis à jour :

Gestion d'un utilisateur
Modification des informations générales
Il est possible de modifier les informations générales d'un utilisateur en sélectionnant la ligne puis cliquant sur « Editer » ou en double-cliquant dessus.


Modification des habilitations
De même :
- Sélectionner la ligne de l'utilisateur
- Cliquer sur la flèche noire
- Sélectionner l'habilitation à modifier
- Cliquer sur « Editer » ou double-cliquer sur la ligne
Les modifications des rôles seront visibles par l'utilisateur impacté à sa prochaine connexion au site. S'il est connecté, il doit donc se déconnecter / réauthentifier.
Vue détaillée d'un utilisateur
La vue détaillée d'un utilisateur (aussi appelé vue 360°) est un panneau latéral accessible depuis la grille utilisateurs.

Elle affiche un récapitulatif de toutes les informations disponibles pour un utilisateur :
- Son identité détaillée (nom, prénom, statut, e-mail, login, langue, fuseau horaire et type d'authentification),
- La liste des habilitations attribuées (avec le nom de l'application concernée, la valeur de l'habilitation et son statut),
- La matrice des droits, un tableau récapitulatif des habilitations qui croise les applications et les habilitations attribuées.
Elle permet aussi d'effectuer des actions rapides comme :
- Appliquer des droits à l'utilisateur à partir d'un modèle (voir le chapitre sur les modèles de droits utilisateurs).
Liste des actions Applications / Rôles
Le tableau ci-dessous, liste les rôles nécessaires pour accéder aux pages de l'application ou effectuer des actions.
Seuls les rôles « Visualisateur », « Créateur » et « Administrateur » sont référencés. Ces rôles dits de « niveau 1 » affichent toutes les données sans restriction. Pour donner des habilitations plus restrictives (par modules, par référentiels...), dites de « niveau 2 », des rôles plus spécifiques sont nécessaires, référez-vous aux paragraphes correspondants dans le manuel. Les habilitations de niveau 2 sont prioritaires sur celles de niveau 1.
Si une page n'est pas référencée, elle est accessible librement sans contraintes de rôles. Si une action n'est pas référencée, elle peut être réalisée par tout rôle ayant accès à la page.
| Application | Écran | Onglet / Niveau | Action | Visualisateur (read) | Créateur (read/write) | Administrateur (read/write/config) |
|---|---|---|---|---|---|---|
| Data Gouvernance | Production UTD | X | X | X | ||
| Produire | X | X | ||||
| Calendrier des productions | Calendrier | X | X | X | ||
| Planification | X | X | X | |||
| Modifier la planification | X | X | ||||
| Dupliquer la planification | X | X | ||||
| Désactiver la planification | X | X | ||||
| Actions de gouvernance | Actions | X | X | X | ||
| Editer / double clic sur une ligne | X | X | ||||
| Gestion | X | X | X | |||
| Editer / double clic sur une ligne | X | X | ||||
| Gestion express des habilitations | X | X | ||||
| Historique | X | X | X | |||
| Linéage instancié | X | X | X | |||
| Contexte de gouvernance | X | X | X | |||
| Accéder à l'arborescence | X | X | X | |||
| Qualité des productions | X | X | X | |||
| Télécharger le recueil | X | X | ||||
| Data Shop | Marketplace | X | X | X | ||
| Data Product | X | X | X | |||
| Commandes | Liste | X | X | X | ||
| Commander | X | X | X | |||
| Télécharger documents | X | X | ||||
| Editer la commande | X | X | ||||
| Annuler la commande | X | X | ||||
| Dupliquer la commande | X | X | ||||
| Suivi | X | X | X | |||
| Déplacer les tuiles | X | X | X | |||
| UTD Manager | Gestion | X | X | X | ||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Désactiver | X | X | ||||
| UTD version | X | X | X | |||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Télécharger Env. vierge | X | X | ||||
| Gestion Env. vierge | X | X | ||||
| Catalogue | X | X | ||||
| Dupliquer | X | X | ||||
| UTD version module | X | X | X | |||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Loupe | X | X | X | |||
| Gérer les associations | X | X | ||||
| Etiquettes Manager | Configurateur | Objets étiquetés | X | X | X | |
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Supprimer | X | X | ||||
| Editer une règle | X | X | ||||
| Périmètres | X | X | X | |||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Supprimer | X | X | ||||
| Domaines | X | X | X | |||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Supprimer | X | X | ||||
| Simulateur | Evaluer l'étiquette | X | X | X | ||
| Personnalisation des règles | Règles de gouvernance | X | X | X | ||
| Valeur des règles | X | X | X | |||
| Valeur des règles liées | X | X | X | |||
| Configuration | Formats d'objets | X | X | X | ||
| Ajouter | X | |||||
| Editer | X | |||||
| Nature d'objets | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Types de domaines | X | X | X | |||
| Codification des étiquettes | X | X | X | |||
| Types d'évènements | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Types de ressources (entrées) | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Actions | X | X | X | |||
| Ref Manager | Référentiels | Afficher | X | X | X | |
| Forcer le rechargement | X | X | ||||
| Cloner | X | X | ||||
| Valider | X | X | ||||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Supprimer | X | X | ||||
| Historique | X | X | X | |||
| Configuration | Configuration | X | X | X | ||
| Ajouter | X | |||||
| Editer | X | |||||
| Supprimer | X | |||||
| Connexions | ||||||
| Ajouter | X | |||||
| Editer | X | |||||
| Supprimer | X |
Journaux : applicable via l'Application « Administration » dans le paramétrage d'un User.
| Application | Écran | Onglet / Niveau | Action | Visualisateur (read) | Créateur (read/write) | Administrateur (read/write/config) |
|---|---|---|---|---|---|---|
| Journaux | Workers | X | X | |||
| Arrêt d'un traitement en cours (Stop job) | X | X | ||||
| Service démarré/Service stoppé | X | X | ||||
| Logs Orkestra | X | X | ||||
| UTD | Journaux | X | X | X | ||
| Suivi | X | X | X | |||
| Télécharger | X | X | ||||
| Administration | Utilisateurs | X | X | X | ||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Ajouter rôle | X | X | ||||
| Editer rôle | X | X | ||||
| Supprimer rôle | X | X | ||||
| Modèles utilisateurs | X | X | X | |||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Ajouter rôle | X | X | ||||
| Editer rôle | X | X | ||||
| Supprimer rôle | X | X | ||||
| Habilitations | DTF / Associations | X | X | X | ||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| DTF / Dupliquer les droits | X | X | X | |||
| Enregistrer | X | X | ||||
| DTS | X | X | X | |||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| Utilisateurs | X | X | X | |||
| Enregistrer | X | X | ||||
| REF Manager | X | X | X | |||
| Modifier les rôles | X |
Configuration : les sous-menus Etiquette Manager et REF Manager sont décrits ci-dessus (pages 14 à 16 du manuel source). Les « Rôles » des applications ne sont pas configurables.
| Application | Écran | Onglet / Niveau | Action | Visualisateur (read) | Créateur (read/write) | Administrateur (read/write/config) |
|---|---|---|---|---|---|---|
| Configuration | Modèles d'emails | X | X | X | ||
| Ajouter | X | X | ||||
| Editer | X | X | ||||
| UTD Manager | Catégories | X | X | X | ||
| Ajouter | X | |||||
| Editer | X | |||||
| Supprimer | X | |||||
| Serveurs | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Supprimer | X | |||||
| Paramètres serveur | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Workers | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Supprimer | X | |||||
| Fermes | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Supprimer | X | |||||
| Fermes de client Parallel U | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Editeurs de logiciel | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Version de logiciels | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Contrôle de structure par logiciel | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Statuts | X | X | X | |||
| Ajouter | X | |||||
| Editer | X | |||||
| Rôle des applications | X |
Habilitations DTF, restreindre les accès UTD/Module
Les rôles CREATEUR et ADMINISTRATEUR, s'ils sont associés à un Utilisateur sur l'application Data Fabrik, donnent accès à la fonction de produire sur TOUTES LES UTD et tous les MODULES.
S'il est nécessaire de réduire ces accès à certaines UTD et/ou MODULE, il convient alors d'associer le rôle DATA DRIVEN à cet utilisateur. Les rôles CREATEUR ou ADMINSTRATEUR sont alors à DESACTIVER. Il sera dès lors possible de paramétrer ses accès grâce au menu Habilitations décrit ci-dessous.
Pour cela, il faut de se rendre sur le menu PARAMETRES/Administration/Habilitation disponible sur le menu vertical de gauche.
Créer une habilitation DTF

Informations à saisir :
- Utilisateur : sélectionner l'utilisateur concerné
- Profil (voir Synthèse des droits accordés à chaque profil ci-dessous) :
- Contremaitre
- Contrôleur
- Producteur
- Catégorie : permet de filtrer la liste des UTD/Module dans le champ suivant parmi les catégories existantes
- Module : permet de sélectionner l'UTD et/ou le(s) module(s) pour lesquels l'utilisateur sera habilité
- Commentaire : saisir un commentaire libre

Puis :
- Cliquer sur Enregistrer
Synthèse des droits accordés à chaque profil :
| Fonction | Actions/Profil | Producteur | Contrôleur | Contremaitre |
|---|---|---|---|---|
| UNITE DE TRAITEMENT DE DONNEES | Produire | 1 | ||
| UNITE DE TRAITEMENT DE DONNEES | Arrêter une demande | 1 | ||
| UNITE DE TRAITEMENT DE DONNEES | Télécharger les ressources | 1 | 1 | |
| UNITE DE TRAITEMENT DE DONNEES | Télécharger les contrôles | 1 | 1 | |
| UNITE DE TRAITEMENT DE DONNEES | Télécharger les résultats | 1 | 1 | 1 |
| UNITE DE TRAITEMENT DE DONNEES | Information | 1 | 1 | 1 |
| UNITE DE TRAITEMENT DE DONNEES | Visualiser les demandes | 1 | 1 | 1 |
| PLANIFICATIONS | Dupliquer une planification | 1 | ||
| PLANIFICATIONS | Modifier une planification | 1 | ||
| PLANIFICATIONS | Annuler une planification | 1 | ||
| PLANIFICATIONS | Consulter une planification | 1 | 1 | |
| PLANIFICATIONS | Télécharger les ressources | 1 | 1 |
Le résultat apparait comme suit :

Dupliquer une habilitation DTF
Il est possible de dupliquer les droits d'un utilisateur sur la base des habilitations d'un autre via la fonction « DUPLIQUER LES DROITS »
- Sélectionner l'utilisateur Cible
- Puis l'utilisateur Modèle
- Cliquer sur Enregistrer

Les habilitations de l'utilisateur Modèle viennent SE RAJOUTER à celles déjà en place sur l'utilisateur CIBLE
Modifier une habilitation DTF
Modifier une habilitation revient à la rendre inactive.
Si l'utilisateur doit se voir appliquer un changement de Profil (Contremaitre, Contrôleur ou Producteur), alors il convient d'Inactiver une habilitation et en Créer une nouvelle.
Actions :
- Sélectionner une ligne à modifier
- Cliquer sur Editer

- Changer le statut en « Inactif »
- Enregistrer

Habilitations DTS
Les habilitations permettent aussi d'attribuer des droits d'usage directement sur une étiquette, c'est-à-dire sur un résultat de production. Les conséquences sont les mêmes que sur une action de gouvernance de diffusion (voir Guide « Manuel de Gouvernance »).
Cette configuration se fait via le menu Paramètres/Administration/Habilitation/DTS :

Créer une habilitation DTS
Pour créer un droit d'accès à une étiquette pour un utilisateur, il convient d'associer l'étiquette au dit Utilisateur. Pour cela :
- Cliquer sur « + Ajouter »
- Utilisateur : sélectionner l'utilisateur concerné
- Etiquette : sélectionner l'étiquette concernée
- Commentaire : saisir un commentaire libre
- Enregistrer

La nouvelle ligne apparait.

L'utilisateur verra alors le jeu de données relatif à cette étiquette dans le Data Shop.
Modifier une habilitation
- Sélectionner la ligne à modifier

- Cliquer sur « Editer », ou double-cliquer
- Changer le statut en « Inactif »
- Commentaire : saisir un commentaire libre
- Enregistrer

Habilitations REF Manager
Habilitations personnalisées
Pour les utilisateurs ayant le rôle « Personnalisé » pour l'application « REF Manager », il est nécessaire de définir les référentiels auxquels ils peuvent accéder et leurs droits sur ces référentiels. Vous trouverez dans ce chapitre la procédure à suivre.
- Dans le menu « Paramètres », sélectionner « Administration », puis accéder à la page « Habilitations ».
- Dans la page « Habilitations », sélectionner l'onglet « Ref Manager ».
- Sélectionner l'utilisateur dont vous souhaitez modifier les accès. La liste des référentiels s'affiche.

Pour chaque référentiel, il est possible d'attribuer un rôle à l'utilisateur parmi les suivants :
- Lecteur, pour donner un accès au référentiel en lecture seule.
- Contributeur, qui autorise la consultation, la modification et l'ajout de données dans le référentiel.
- Administrateur, qui possède les mêmes autorisations que le Contributeur, peut modifier la configuration du référentiel et peut en plus le supprimer (si en statut Draft).
Synthèse des droits accordés à chaque profil :
Page de Configuration — RefAdministration
| Rôle Custom (niveau 2) | Référentiels visibles | Ouvrir détail | Modifier | Ajouter | Supprimer |
|---|---|---|---|---|---|
| Aucune habilitation | Aucun | ✗ | ✗ | ✗ | ✗ |
| Lecteur | Ses habilitations | Lecture seule | ✗ | ✗ | ✗ |
| Contributeur | Ses habilitations | Lecture seule | ✗ | ✗ | ✗ |
| Administrateur | Ses habilitations | Éditable | ✔ | ✗ | Si Draft |
Page d'Exploitation — RefExploitation
| Rôle Custom (niveau 2) | Référentiels visibles | Voir données | Ajout / Modif / Suppr | Valider | Forcer rechargement | Cloner | Import Excel |
|---|---|---|---|---|---|---|---|
| Aucune habilitation | Aucun | ✗ | ✗ | ✗ | ✗ | ✗ | ✗ |
| Lecteur | Ses habilitations | ✔ | ✗ | ✗ | ✗ | ✗ | ✗ |
| Contributeur | Ses habilitations | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
| Administrateur | Ses habilitations | ✔ | ✔ | ✔ | ✔ | ✔ | ✔ |
Page Historique — RefHistorical
| Rôle Custom (niveau 2) | Historique visible | Actions disponibles |
|---|---|---|
| Aucune habilitation | Aucun | Aucune |
| Lecteur | Ses habilitations uniquement | Lecture seule |
| Contributeur | Ses habilitations uniquement | Lecture seule |
| Administrateur | Ses habilitations uniquement | Lecture seule |
Modèles d'utilisateurs
La page Administration → Modèles utilisateurs permet de simplifier la configuration des rôles en permettant de créer des comptes modèles servant de référence pour attribuer rapidement des ensembles de droits homogènes à d'autres utilisateurs.
Un modèle est un compte spécial d'utilisateur configuré par un administrateur :
- Il ne peut pas se connecter à la plateforme.
- Il est de type exploitation = Modèle
- Il possède une configuration d'habilitations complète (applications et rôles).
- Ses droits peuvent être dupliqués sur un ou plusieurs utilisateurs réels.
Exemples de modèles :
- MODELE_SUPERADMIN : dispose des droits complets sur l'ensemble des modules.
- MODELE_DTF_CREATOR : configuré pour un profil "Créateur Data Fabrik".
- MODELE_REF_VIEWER : réservé à la consultation des référentiels.
Interface et duplication des droits
Une nouvelle fonctionnalité « Dupliquer les droits à partir d'un utilisateur modèle » est disponible depuis le menu :
Paramètres / Administration / Habilitations / Utilisateurs
Les droits de l'utilisateur modèle viennent remplacer ceux de l'utilisateur cible.
L'utilisateur KADMIN
Par défaut et à l'installation de la plateforme, un utilisateur initial est créé et dont la dénomination est KADMIN.
Mot de passe par défaut : PWDAdmin22!
Après l'installation, la première connexion doit être effectuée avec cet utilisateur et le mot de passe doit être modifié.
Il convient alors :
- De créer un nouveau USER type Administrateur
- De modifier le mode de passe d'accès de KADMIN ou de le désactiver.