Actif
identity
functional
Revu le 2026-07-13
identity/sl-rights-management.md
Super Limits — Restrictions d'accès fines aux enregistrements
À quoi ça sert
Les Super Limits (SL) permettent de restreindre l'accès à un enregistrement précis (un contrat, une actualité, un projet, etc.) au-delà des droits standards du module. Au lieu d'autoriser tous les utilisateurs ayant le droit de lecture sur un module, on cible précisément qui peut voir cet enregistrement.
Cas d'usage typiques :
- Un contrat confidentiel qui ne doit être visible qu'à la direction et au service juridique.
- Une actualité interne destinée uniquement à une filiale du groupe.
- Un projet sensible réservé à une équipe et à une entité spécifique.
Les trois modes d'accès
| Mode |
Comportement |
Quand l'utiliser |
| Aucune restriction |
L'enregistrement est accessible à tous les utilisateurs ayant les droits standards sur le module. |
Comportement par défaut. |
| Restriction souple (OU) |
L'utilisateur doit appartenir à l'un des groupes sélectionnés OU à l'une des entités sélectionnées. |
Donner accès à plusieurs publics indépendants (ex : « le service RH ou la filiale Lyon »). |
| Super Limite (ET) |
L'utilisateur doit appartenir à l'un des groupes ET à l'une des entités simultanément. |
Verrouiller l'accès à un sous-ensemble très précis (ex : « uniquement les RH de la filiale Lyon »). |
Qui l'utilise
- Les utilisateurs propriétaires d'un enregistrement : peuvent gérer les SL depuis la fiche détail (sidebar) ou le menu d'actions du tableau (« Gérer les droits »).
- Les administrateurs : appliquent ces restrictions pour respecter la confidentialité demandée par le métier.
- Ouvrir la fiche d'un enregistrement (ou le menu actions depuis la liste).
- Cliquer sur « Gérer les droits » (icône cadenas).
- Sélectionner un ou plusieurs groupes autorisés.
- Sélectionner une ou plusieurs entités autorisées.
- Activer le toggle Super Limite si l'on veut le mode strict (ET).
- Enregistrer.
L'état courant est visible directement sur la fiche via un bouton coloré :
- Cadenas vert ouvert : aucune restriction.
- Cadenas orange : restriction souple active.
- Cadenas rouge : Super Limite active.
Le bouton « Supprimer les restrictions » permet de revenir au mode standard à tout moment.
Modules concernés
Le pattern est aujourd'hui implémenté sur :
- Contrats (module 14140101)
- Actualités / News (module 12900101)
- Documentations / Wiki (module 14170101) — avec en plus l'exclusion de profils (voir ci-dessous)
Il peut être ajouté à d'autres modules (projets, documents, etc.) sur demande métier.
Exclusion de profils (spécifique aux Documentations)
En plus des groupes et entités, le module Documentations permet d'exclure certains profils de l'accès à une documentation.
- La sélection « Profils exclus » se trouve dans la même modale « Gérer les droits » (bloc « Droits » de la barre latérale de la fiche), sous les sections Groupes / Entités / Super Limite.
- Un utilisateur disposant de l'un des profils sélectionnés n'a jamais accès à la documentation, quels que soient ses groupes et ses entités — c'est une exclusion (liste noire), à l'inverse des groupes/entités qui sont des autorisations (liste blanche).
- Dès qu'au moins un profil est exclu, la fiche affiche le cadenas orange (« restriction »), même sans groupe ni entité configuré.
- Le champ était auparavant présent dans le formulaire d'édition de la documentation (section « Restrictions d'accès ») ; il a été déplacé dans la modale « Gérer les droits » pour centraliser toute la gestion des accès au même endroit. Le bouton « Supprimer les restrictions » vide désormais aussi les profils exclus.
Points d'attention
- Les SL s'ajoutent aux droits standards : un utilisateur sans droit de lecture sur le module ne verra rien, même s'il appartient au bon groupe/entité.
- Toute modification est tracée dans le journal de navigation (logs d'audit) avec l'utilisateur, la date et l'enregistrement concerné.
- Le propriétaire (tenant) reste maître : seuls les utilisateurs de l'entité d'origine peuvent gérer les droits SL d'un enregistrement.
- Mode souple vs strict : bien expliquer aux utilisateurs la différence OU/ET, qui est la principale source de confusion.
Lien avec les autres systèmes de droits
- Les droits standards du module (lecture, écriture, suppression) restent prioritaires : sans eux, aucune SL ne donne accès.
- Les droits spécifiques (voir specific-rights.md) configurent qui a accès au module ; les SL configurent qui a accès à un enregistrement précis.
- Les SL ne remplacent pas la gestion des groupes et entités : elles s'appuient dessus.
Doc technique : .claude/technical-docs/identity/sl-rights-management.md et .claude/technical-docs/identity/super-limits.md