Aller au contenu

Gestion des utilisateurs et RBAC

Comment inviter des membres de l'équipe, attribuer des rôles, configurer les permissions et mettre en place l'authentification à deux facteurs et les clés d'accès.

Mis à jour le Voir en Markdown

Kliper utilise un contrôle d’accès basé sur les rôles (RBAC) pour régir ce que chaque membre de l’équipe peut faire dans votre organisation. Cinq rôles intégrés couvrent les schémas d’accès courants ; vous en attribuez un à chaque membre.


Rôles et permissions

Rôles intégrés

Rôle Description Utilisateur type
Admin Accès complet à toutes les fonctionnalités, paramètres, facturation et gestion des utilisateurs Associé du cabinet QSA, administrateur informatique
Manager Gère les évaluations, les tâches et les membres de l’équipe ; approuve les constatations ; exporte les rapports QSA senior, responsable d’engagement
Assessor Réalise les évaluations, gère les tâches et téléverse des preuves ; pas d’approbation ni de gestion des utilisateurs QSA associé, ISA
QA Tout ce qu’un Assessor peut faire, plus la revue et l’approbation des constatations Relecteur QA
Viewer Accès en lecture seule à toutes les données ; aucune capacité d’édition ni de gestion Partie prenante du client, relecteur externe

Ces cinq rôles sont les rôles système reconnus par la plateforme (admin, manager, assessor, qa, viewer). QA est la porte de revue : un accès de rédaction identique à celui d’un Assessor, plus la capacité d’approuver ou de rejeter les constatations.

Matrice des permissions

Capture d'écran de la page Matrice des permissions

Le tableau ci-dessous montre exactement ce que chaque rôle peut faire dans chaque catégorie de ressources :

Permission Admin Manager Assessor QA Viewer
Évaluations
Voir les évaluations Oui Oui Oui Oui Oui
Créer des évaluations Oui Oui
Modifier des évaluations Oui Oui Oui Oui
Approuver / rejeter des constatations Oui Oui Oui
Exporter le ROC Oui Oui
Supprimer des évaluations Oui
Tâches
Voir les tâches Oui Oui Oui Oui Oui
Créer / modifier des tâches Oui Oui Oui Oui
Supprimer des tâches Oui Oui
Fichiers / preuves
Voir les fichiers Oui Oui Oui Oui Oui
Téléverser des fichiers Oui Oui Oui Oui
Modifier les métadonnées des fichiers Oui Oui
Supprimer des fichiers Oui
Utilisateurs
Voir l’équipe / inviter des membres Oui Oui
Modifier les rôles / retirer des membres Oui
Rapports
Voir les rapports Oui Oui Oui Oui Oui
Créer / exporter des rapports Oui Oui
Intégrations et paramètres
Voir Oui Oui
Gérer (ajouter/modifier/retirer, sécurité) Oui

Les rôles forment un ensemble fixe

Les rôles de Kliper sont un ensemble fixe de rôles système intégrés — Admin, Manager, Assessor, QA et Viewer — choisis pour couvrir les flux de travail des cabinets QSA. Vous ne créez ni ne modifiez de rôles ; vous attribuez l’un de ces cinq à chaque membre de l’équipe (voir Ajouter des membres).

Paramètres > Permissions et rôles est une référence en lecture seule : l’onglet Rôles montre chaque rôle intégré et le nombre de permissions qu’il porte, et l’onglet Permissions liste le catalogue complet des permissions regroupées par catégorie. Utilisez-le pour confirmer exactement ce qu’un rôle peut faire avant de l’attribuer.


Ajouter des membres à l’équipe

Vous pouvez créer directement le compte d’une personne (le plus rapide) ou l’inviter par e-mail pour qu’elle définisse son propre mot de passe.

Créer un utilisateur (direct)

Depuis la page Gestion des utilisateurs (/users), cliquez sur Créer un utilisateur pour ajouter un membre sans aller-retour d’invitation. C’est un formulaire sur une seule page (sans étapes) : identité (nom, e-mail), accès (rôle), détails facultatifs et provisionnement, avec un aperçu en direct de la fiche qui se met à jour pendant la saisie. Pour le mot de passe, laissez Kliper en générer automatiquement un robuste ou définissez le vôtre (minimum 12 caractères).

Choisissez comment les identifiants parviennent au nouvel utilisateur avec l’interrupteur Envoyer un e-mail de bienvenue :

  • Activé : les informations de connexion lui sont envoyées par e-mail automatiquement.
  • Désactivé : le mot de passe généré est affiché une seule fois dans l’application pour que vous le copiiez et le partagiez de façon sécurisée.

Dans les deux cas, les comptes créés par un administrateur doivent changer de mot de passe à la première connexion : l’identifiant partagé est un amorçage, jamais l’identifiant définitif.

Méthode 1 : inviter par e-mail

Capture d'écran de la boîte de dialogue Inviter un membre

Utilisez cette méthode lorsque la personne n’a pas encore de compte Kliper, ou en cas de doute.

Aller dans les paramètres de l'équipe

Allez dans Paramètres > Équipe. La page de gestion de l’équipe affiche vos membres actuels, les invitations en attente et le nombre d’administrateurs.

Cliquer sur Inviter un membre

Cliquez sur le bouton Inviter un membre pour ouvrir la boîte de dialogue d’invitation.

Sélectionner l'onglet Inviter par e-mail

Saisissez l’adresse e-mail de l’invité et sélectionnez un rôle dans la liste déroulante :

Rôle Description
Admin Accès complet à toutes les fonctionnalités et paramètres
Manager Gère les évaluations, les tâches et l’équipe ; approuve les constatations
QA Relit et approuve le travail d’évaluation
Assessor Réalise les évaluations, gère les tâches, téléverse des preuves
Viewer Accès en lecture seule

Envoyer l'invitation

Cliquez sur Envoyer l’invitation. Le système crée une invitation en attente avec un jeton unique qui expire sous 7 jours. L’invité reçoit un e-mail avec un lien pour accepter.

Ce que voit l'invité

Le lien ouvre une page d’acceptation indiquant l’organisation, l’invitant et le rôle. Une nouvelle personne définit son nom et son mot de passe et arrive dans votre espace de travail déjà vérifiée : le lien envoyé par e-mail prouve la possession de l’adresse, il n’y a donc pas d’étape de vérification distincte. Une personne disposant d’un compte Kliper existant est ajoutée instantanément et notifiée par e-mail ; son mot de passe n’est jamais touché.

Méthode 2 : ajouter un utilisateur existant

Utilisez cette méthode lorsque la personne a déjà un compte Kliper mais ne fait pas partie de votre organisation.

Ouvrir la boîte de dialogue d'invitation

Cliquez sur Inviter un membre et sélectionnez l’onglet Rechercher un existant.

Rechercher l'utilisateur

Tapez au moins 2 caractères du nom ou de l’e-mail de l’utilisateur. La recherche renvoie les utilisateurs correspondants qui ne sont pas déjà dans votre organisation (jusqu’à 10 résultats).

Sélectionner et ajouter

Choisissez un rôle dans la liste déroulante, puis cliquez sur Ajouter à côté du nom de l’utilisateur. L’utilisateur est ajouté immédiatement à votre organisation, sans acceptation d’invitation.

Gérer les invitations

La page des paramètres de l’équipe affiche toutes les invitations en attente. Pour chacune, vous pouvez :

  • Renvoyer : envoyer à nouveau l’e-mail d’invitation (utile si l’original a expiré ou a été manqué)
  • Révoquer : annuler l’invitation avant qu’elle soit acceptée

Découverte par domaine

Lorsqu’un nouvel utilisateur s’inscrit avec un domaine d’e-mail correspondant aux domaines autorisés de votre organisation, il peut découvrir votre organisation et demander à la rejoindre. La politique d’adhésion par domaine de l’organisation contrôle ce comportement :

Politique Comportement
Adhésion automatique Les utilisateurs dont le domaine d’e-mail correspond sont ajoutés automatiquement
Approbation manuelle Les utilisateurs dont le domaine correspond peuvent demander à rejoindre ; un administrateur doit approuver
Fermée Pas de découverte par domaine ; invitations uniquement

Gérer les membres de l’équipe

Consulter votre équipe

Allez dans Paramètres > Équipe pour voir un tableau de tous les membres de l’organisation :

Colonne Ce qu’elle montre
Membre Nom et adresse e-mail
Rôle Rôle actuellement attribué (Admin, Manager, Assessor, QA ou Viewer)
Statut Actif, En attente (invitation envoyée) ou Invité
Dernière activité Horodatage de la dernière activité sur la plateforme

Utilisez la barre de recherche pour filtrer les membres par nom ou e-mail.

Capture d'écran du tableau des membres de l'équipe

Changer le rôle d’un membre

Depuis le tableau des membres, cliquez sur le menu d’actions de la ligne d’un membre et sélectionnez Changer le rôle. Choisissez le nouveau rôle dans la liste déroulante et confirmez. Le changement de rôle prend effet immédiatement.

Retirer un membre

Cliquez sur le menu d’actions et sélectionnez Retirer de l’équipe. Une boîte de dialogue de confirmation apparaît. À la confirmation, l’adhésion de l’utilisateur est désactivée et il perd l’accès à toutes les données de l’organisation.

Statistiques de l’équipe

Trois cartes en haut de la page des paramètres de l’équipe résument votre équipe :

Carte Ce qu’elle montre
Membres actifs Total des membres au statut actif
Invitations en attente Invitations en attente d’acceptation
Administrateurs Nombre d’utilisateurs ayant le rôle Admin

Authentification unique d’entreprise (SSO)

Kliper prend en charge le SSO d’entreprise via OpenID Connect (OIDC), pour que votre équipe se connecte avec votre fournisseur d’identité existant : Okta, Microsoft Entra ID, Auth0, Google Workspace ou tout fournisseur OIDC conforme aux standards.

Fonctionnement

  • Connexion sensible à l’identifiant : lorsqu’un utilisateur saisit un e-mail sur un domaine avec SSO activé, Kliper masque le champ de mot de passe et le redirige vers votre fournisseur d’identité.
  • Provisionnement à la volée : les utilisateurs qui s’authentifient pour la première fois via votre IdP sont créés automatiquement comme membres de votre organisation.
  • La MFA reste chez votre IdP : Kliper s’appuie sur les politiques d’authentification multifacteur et d’accès conditionnel de votre fournisseur (codes à usage unique, clés d’accès, biométrie) et n’ajoute pas de seconde invite.

Mise en place

Le SSO est activé par l’équipe Kliper pour votre organisation. Fournissez votre URL d’émetteur / de découverte OIDC, votre identifiant et secret client, et le ou les domaines d’e-mail à router, et nous activerons la connexion sensible à l’identifiant pour ces domaines.


Authentification à deux facteurs (2FA)

Kliper prend en charge l’authentification à deux facteurs basée sur TOTP pour une couche supplémentaire de sécurité du compte.

Configurer la 2FA

Capture d'écran de l'assistant de configuration 2FA

Aller dans les paramètres de sécurité

Allez dans Paramètres > Sécurité. La section Authentification à deux facteurs affiche votre statut 2FA actuel.

Cliquer sur Activer la 2FA

Cliquez sur Activer. Un assistant de configuration s’ouvre en trois étapes.

Scanner le QR code

Un QR code s’affiche à l’écran. Ouvrez votre application d’authentification (Google Authenticator, Authy, Microsoft Authenticator ou toute application compatible TOTP) et scannez le code.

Si votre application ne peut pas scanner le QR code, cliquez sur Saisir manuellement pour afficher la clé secrète sous forme de texte.

Vérifier le code

Saisissez le code à 6 chiffres de votre application dans le champ de vérification. Cliquez sur Vérifier. Le système confirme que le code correspond à votre secret.

Enregistrer les codes de secours

En cas de vérification réussie, 8 codes de secours sont générés et affichés dans une grille. Chaque code est une chaîne hexadécimale de 8 caractères (par ex. A1B2C3D4).

  • Cliquez sur Copier pour copier tous les codes dans votre presse-papiers
  • Cliquez sur Télécharger pour les enregistrer dans un fichier .txt

Conservez ces codes en lieu sûr. Chaque code de secours ne peut être utilisé qu’une fois et remplace le code de l’application si votre appareil est perdu.

Se connecter avec la 2FA

Une fois la 2FA activée, la connexion se fait en deux étapes :

  1. Saisissez votre e-mail et votre mot de passe (ou utilisez OAuth)
  2. Saisissez le code à 6 chiffres de votre application d’authentification, ou utilisez l’un de vos codes de secours à 8 caractères

Appareils de confiance

Après une vérification 2FA réussie, vous pouvez marquer l’appareil comme de confiance pour ignorer la 2FA pendant 30 jours. Les appareils de confiance sont listés dans Paramètres > Sécurité > Appareils de confiance avec :

  • Nom de l’appareil et navigateur
  • Adresse IP
  • Horodatage de dernière utilisation
  • Date d’expiration

Cliquez sur Retirer sur un appareil de confiance pour révoquer son statut.

Désactiver la 2FA

Dans Paramètres > Sécurité, cliquez sur Désactiver la 2FA. Vous devez saisir un code d’authentification actuel pour confirmer. Tous les codes de secours sont invalidés.


Clés d’accès (authentification sans mot de passe)

Kliper prend en charge les clés d’accès basées sur WebAuthn pour une connexion sans mot de passe par biométrie (Face ID, Touch ID, Windows Hello) ou clés de sécurité matérielles.

Exiger la 2FA pour votre organisation

Les administrateurs d’organisation sur le plan Team (et supérieur) peuvent rendre l’authentification à deux facteurs obligatoire pour chaque membre de leur organisation.

Ouvrir la politique

Allez dans Paramètres > Sécurité. Les administrateurs voient une carte Politique 2FA de l’organisation.

Appliquer

Cliquez sur Appliquer. À partir de ce moment, les membres sans 2FA voient une invite d’inscription bloquante dans l’application jusqu’à ce qu’ils la configurent ; les Paramètres restent accessibles pour qu’ils puissent s’inscrire.

Enregistrer une clé d’accès

Aller dans les paramètres de sécurité

Allez dans Paramètres > Sécurité. Faites défiler jusqu’à la section Clés d’accès.

Vérifier la prise en charge du navigateur

La plateforme vérifie si votre navigateur prend en charge WebAuthn. Sinon, un message indique que les clés d’accès ne sont pas disponibles sur votre appareil actuel.

Cliquer sur Ajouter une clé d'accès

Cliquez sur Ajouter une clé d’accès. Saisissez éventuellement un nom pour la clé (par ex. « MacBook Touch ID »). La boîte de dialogue de clé d’accès de votre navigateur s’ouvre.

S'authentifier

Complétez l’invite biométrique (empreinte, visage ou code PIN) sur votre appareil. La clé d’accès est enregistrée et liée à votre compte.

Gérer les clés d’accès

Vos clés d’accès enregistrées sont listées avec :

Champ Description
Nom Nom donné par l’utilisateur ou « Passkey » (par défaut)
Type d’appareil Plateforme (biométrie intégrée) ou multiplateforme (clé matérielle)
Sauvegardée Si la clé d’accès est récupérable via le cloud
Créée le Date d’enregistrement

Cliquez sur Retirer pour supprimer une clé d’accès. Vous pouvez enregistrer plusieurs clés d’accès pour différents appareils.

Se connecter avec une clé d’accès

Sur la page de connexion, cliquez sur Se connecter avec une clé d’accès. Votre navigateur vous invite à sélectionner une clé enregistrée et à vous authentifier avec. Aucun mot de passe n’est nécessaire.

Capture d'écran du gestionnaire de clés d'accès

Paramètres de sécurité du compte

Options de sécurité supplémentaires disponibles dans Paramètres > Sécurité :

Gestion du mot de passe

Changez votre mot de passe avec une validation de robustesse en temps réel :

Exigence Règle
Longueur Minimum 8 caractères (les mots de passe définis par un administrateur dans Créer un utilisateur en exigent 12)
Complexité Majuscules et minuscules, au moins un chiffre, au moins un caractère spécial

Un indicateur de robustesse à 5 niveaux fournit un retour visuel pendant la saisie.

Gestion des sessions

Kliper applique un profil de session NIST SP 800-63B AAL2 :

Contrôle Valeur
Durée de session 8 heures, glissante ; rafraîchie environ toutes les heures tant que vous restez actif
Plafond absolu 12 heures ; vous êtes déconnecté à 12 h même en activité continue
Délai d’inactivité Déconnexion automatique après 30 minutes d’inactivité
Sessions actives Consultez chaque session avec l’appareil, le navigateur et l’heure de dernière activité

Cliquez sur Déconnexion sur une session active pour la terminer à distance.

Apparence et préférences

Paramètre Options
Thème Clair, Sombre ou Système (suit la préférence de l’OS)
Mode compact Active ou désactive la disposition compacte de l’interface
Animations Active ou désactive les animations de l’interface
Langue Sélecteur de langue de l’interface
Fuseau horaire Fuseau horaire des horodatages affichés
Format de l’heure 12 heures ou 24 heures
Début de semaine Dimanche ou lundi

Cette page vous a-t-elle aidé ?

Signaler un problème sur cette page
Navigation

Tapez pour rechercher…

↑↓ naviguer↵ sélectionnerÉchap fermer