---
title: "Gestion des utilisateurs et RBAC"
description: "Comment inviter des membres de l'équipe, attribuer des rôles, configurer les permissions et mettre en place l'authentification à deux facteurs et les clés d'accès."
version: "fr"
---

> Index de la documentation
> Index complet de la documentation : https://docs.kliper.dev/fr/llms.txt
> Utilisez ce fichier pour découvrir toutes les pages disponibles.

# Gestion des utilisateurs et RBAC

Kliper utilise un contrôle d'accès basé sur les rôles (RBAC) pour régir ce que chaque membre de l'équipe peut faire dans votre organisation. Cinq rôles intégrés couvrent les schémas d'accès courants ; vous en attribuez un à chaque membre.

---

## Rôles et permissions

### Rôles intégrés

| Rôle | Description | Utilisateur type |
|---|---|---|
| **Admin** | Accès complet à toutes les fonctionnalités, paramètres, facturation et gestion des utilisateurs | Associé du cabinet QSA, administrateur informatique |
| **Manager** | Gère les évaluations, les tâches et les membres de l'équipe ; approuve les constatations ; exporte les rapports | QSA senior, responsable d'engagement |
| **Assessor** | Réalise les évaluations, gère les tâches et téléverse des preuves ; pas d'approbation ni de gestion des utilisateurs | QSA associé, ISA |
| **QA** | Tout ce qu'un Assessor peut faire, **plus la revue et l'approbation** des constatations | Relecteur QA |
| **Viewer** | Accès en lecture seule à toutes les données ; aucune capacité d'édition ni de gestion | Partie prenante du client, relecteur externe |

Ces cinq rôles sont les **rôles système** reconnus par la plateforme (`admin`, `manager`, `assessor`, `qa`, `viewer`). QA est la porte de revue : un accès de rédaction identique à celui d'un Assessor, plus la capacité d'approuver ou de rejeter les constatations.

### Matrice des permissions

  <img src="/images/permissions-matrix.webp" srcset="/images/permissions-matrix-768.webp 768w, /images/permissions-matrix.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran de la page Matrice des permissions" />

Le tableau ci-dessous montre exactement ce que chaque rôle peut faire dans chaque catégorie de ressources :

| Permission | Admin | Manager | Assessor | QA | Viewer |
|---|---|---|---|---|---|
| **Évaluations** | | | | | |
| Voir les évaluations | Oui | Oui | Oui | Oui | Oui |
| Créer des évaluations | Oui | Oui | — | — | — |
| Modifier des évaluations | Oui | Oui | Oui | Oui | — |
| Approuver / rejeter des constatations | Oui | Oui | — | Oui | — |
| Exporter le ROC | Oui | Oui | — | — | — |
| Supprimer des évaluations | Oui | — | — | — | — |
| **Tâches** | | | | | |
| Voir les tâches | Oui | Oui | Oui | Oui | Oui |
| Créer / modifier des tâches | Oui | Oui | Oui | Oui | — |
| Supprimer des tâches | Oui | Oui | — | — | — |
| **Fichiers / preuves** | | | | | |
| Voir les fichiers | Oui | Oui | Oui | Oui | Oui |
| Téléverser des fichiers | Oui | Oui | Oui | Oui | — |
| Modifier les métadonnées des fichiers | Oui | Oui | — | — | — |
| Supprimer des fichiers | Oui | — | — | — | — |
| **Utilisateurs** | | | | | |
| Voir l'équipe / inviter des membres | Oui | Oui | — | — | — |
| Modifier les rôles / retirer des membres | Oui | — | — | — | — |
| **Rapports** | | | | | |
| Voir les rapports | Oui | Oui | Oui | Oui | Oui |
| Créer / exporter des rapports | Oui | Oui | — | — | — |
| **Intégrations et paramètres** | | | | | |
| Voir | Oui | Oui | — | — | — |
| Gérer (ajouter/modifier/retirer, sécurité) | Oui | — | — | — | — |

### Les rôles forment un ensemble fixe

Les rôles de Kliper sont un **ensemble fixe de rôles système intégrés** — Admin, Manager, Assessor, QA et Viewer — choisis pour couvrir les flux de travail des cabinets QSA. Vous ne créez ni ne modifiez de rôles ; vous attribuez l'un de ces cinq à chaque membre de l'équipe (voir [Ajouter des membres](#ajouter-des-membres-à-léquipe)).

**Paramètres > Permissions et rôles** est une **référence en lecture seule** : l'onglet **Rôles** montre chaque rôle intégré et le nombre de permissions qu'il porte, et l'onglet **Permissions** liste le catalogue complet des permissions regroupées par catégorie. Utilisez-le pour confirmer exactement ce qu'un rôle peut faire avant de l'attribuer.

> **Note**
>
> Les cinq rôles sont marqués **Système** et appliqués par la plateforme ; ils ne peuvent être ni modifiés ni supprimés. Si votre équipe a besoin d'un schéma d'accès que les rôles intégrés ne couvrent pas, faites-le-nous savoir ; les rôles entièrement personnalisés et applicables sont une fonctionnalité pilotée par la demande.

---

## Ajouter des membres à l'équipe

Vous pouvez **créer directement le compte d'une personne** (le plus rapide) ou **l'inviter par e-mail** pour qu'elle définisse son propre mot de passe.

### Créer un utilisateur (direct)

Depuis la page **Gestion des utilisateurs** (`/users`), cliquez sur **Créer un utilisateur** pour ajouter un membre sans aller-retour d'invitation. C'est un **formulaire sur une seule page** (sans étapes) : identité (nom, e-mail), accès (rôle), détails facultatifs et provisionnement, avec un aperçu en direct de la fiche qui se met à jour pendant la saisie. Pour le mot de passe, laissez Kliper **en générer automatiquement un robuste** ou définissez le vôtre (minimum **12 caractères**).

Choisissez comment les identifiants parviennent au nouvel utilisateur avec l'interrupteur **Envoyer un e-mail de bienvenue** :

- **Activé** : les informations de connexion lui sont **envoyées par e-mail** automatiquement.
- **Désactivé** : le mot de passe généré est affiché **une seule fois** dans l'application pour que vous le copiiez et le partagiez de façon sécurisée.

Dans les deux cas, les comptes créés par un administrateur doivent **changer de mot de passe à la première connexion** : l'identifiant partagé est un amorçage, jamais l'identifiant définitif.

> **Note**
>
> **« Créer un utilisateur »** s'appelait auparavant « Inviter des personnes ». Il provisionne le compte immédiatement au lieu d'envoyer un lien d'acceptation.

### Méthode 1 : inviter par e-mail

  <img src="/images/invite-member-dialog.webp" srcset="/images/invite-member-dialog-768.webp 768w, /images/invite-member-dialog.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran de la boîte de dialogue Inviter un membre" />

Utilisez cette méthode lorsque la personne n'a pas encore de compte Kliper, ou en cas de doute.

1. **Aller dans les paramètres de l'équipe**

   Allez dans **Paramètres > Équipe**. La page de gestion de l'équipe affiche vos membres actuels, les invitations en attente et le nombre d'administrateurs.
2. **Cliquer sur Inviter un membre**

   Cliquez sur le bouton **Inviter un membre** pour ouvrir la boîte de dialogue d'invitation.
3. **Sélectionner l'onglet Inviter par e-mail**

   Saisissez l'adresse e-mail de l'invité et sélectionnez un rôle dans la liste déroulante :

   | Rôle | Description |
   |---|---|
   | Admin | Accès complet à toutes les fonctionnalités et paramètres |
   | Manager | Gère les évaluations, les tâches et l'équipe ; approuve les constatations |
   | QA | Relit et approuve le travail d'évaluation |
   | Assessor | Réalise les évaluations, gère les tâches, téléverse des preuves |
   | Viewer | Accès en lecture seule |
4. **Envoyer l'invitation**

   Cliquez sur **Envoyer l'invitation**. Le système crée une invitation en attente avec un jeton unique qui expire sous **7 jours**. L'invité reçoit un e-mail avec un lien pour accepter.
5. **Ce que voit l'invité**

   Le lien ouvre une page d'acceptation indiquant l'organisation, l'invitant et le rôle. Une **nouvelle** personne définit son nom et son mot de passe et arrive dans votre espace de travail **déjà vérifiée** : le lien envoyé par e-mail prouve la possession de l'adresse, il n'y a donc pas d'étape de vérification distincte. Une personne disposant d'un **compte Kliper existant** est ajoutée instantanément et notifiée par e-mail ; son mot de passe n'est jamais touché.

### Méthode 2 : ajouter un utilisateur existant

Utilisez cette méthode lorsque la personne a déjà un compte Kliper mais ne fait pas partie de votre organisation.

1. **Ouvrir la boîte de dialogue d'invitation**

   Cliquez sur **Inviter un membre** et sélectionnez l'onglet **Rechercher un existant**.
2. **Rechercher l'utilisateur**

   Tapez au moins 2 caractères du nom ou de l'e-mail de l'utilisateur. La recherche renvoie les utilisateurs correspondants qui ne sont pas déjà dans votre organisation (jusqu'à 10 résultats).
3. **Sélectionner et ajouter**

   Choisissez un rôle dans la liste déroulante, puis cliquez sur **Ajouter** à côté du nom de l'utilisateur. L'utilisateur est ajouté immédiatement à votre organisation, sans acceptation d'invitation.

### Gérer les invitations

La page des paramètres de l'équipe affiche toutes les invitations en attente. Pour chacune, vous pouvez :

- **Renvoyer** : envoyer à nouveau l'e-mail d'invitation (utile si l'original a expiré ou a été manqué)
- **Révoquer** : annuler l'invitation avant qu'elle soit acceptée

### Découverte par domaine

Lorsqu'un nouvel utilisateur s'inscrit avec un domaine d'e-mail correspondant aux domaines autorisés de votre organisation, il peut découvrir votre organisation et demander à la rejoindre. La **politique d'adhésion par domaine** de l'organisation contrôle ce comportement :

| Politique | Comportement |
|---|---|
| **Adhésion automatique** | Les utilisateurs dont le domaine d'e-mail correspond sont ajoutés automatiquement |
| **Approbation manuelle** | Les utilisateurs dont le domaine correspond peuvent demander à rejoindre ; un administrateur doit approuver |
| **Fermée** | Pas de découverte par domaine ; invitations uniquement |

---

## Gérer les membres de l'équipe

> **Note**
>
> La colonne **Dernière activité** est propre à chaque organisation : elle reflète la dernière fois que le membre a travaillé dans *cet* espace de travail, pas sa dernière connexion n'importe où sur Kliper.

### Consulter votre équipe

Allez dans **Paramètres > Équipe** pour voir un tableau de tous les membres de l'organisation :

| Colonne | Ce qu'elle montre |
|---|---|
| **Membre** | Nom et adresse e-mail |
| **Rôle** | Rôle actuellement attribué (Admin, Manager, Assessor, QA ou Viewer) |
| **Statut** | Actif, En attente (invitation envoyée) ou Invité |
| **Dernière activité** | Horodatage de la dernière activité sur la plateforme |

Utilisez la **barre de recherche** pour filtrer les membres par nom ou e-mail.

  <img src="/images/team-members-table.webp" srcset="/images/team-members-table-768.webp 768w, /images/team-members-table.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran du tableau des membres de l'équipe" />

### Changer le rôle d'un membre

Depuis le tableau des membres, cliquez sur le **menu d'actions** de la ligne d'un membre et sélectionnez **Changer le rôle**. Choisissez le nouveau rôle dans la liste déroulante et confirmez. Le changement de rôle prend effet immédiatement.

> **Caution**
>
> Vous ne pouvez pas retirer le seul Admin d'une organisation, et vous ne pouvez pas vous rétrograder vous-même depuis Admin si vous êtes l'unique administrateur.

### Retirer un membre

Cliquez sur le **menu d'actions** et sélectionnez **Retirer de l'équipe**. Une boîte de dialogue de confirmation apparaît. À la confirmation, l'adhésion de l'utilisateur est désactivée et il perd l'accès à toutes les données de l'organisation.

### Statistiques de l'équipe

Trois cartes en haut de la page des paramètres de l'équipe résument votre équipe :

| Carte | Ce qu'elle montre |
|---|---|
| **Membres actifs** | Total des membres au statut actif |
| **Invitations en attente** | Invitations en attente d'acceptation |
| **Administrateurs** | Nombre d'utilisateurs ayant le rôle Admin |

---

## Authentification unique d'entreprise (SSO)

Kliper prend en charge le **SSO d'entreprise** via **OpenID Connect (OIDC)**, pour que votre équipe se connecte avec votre fournisseur d'identité existant : **Okta, Microsoft Entra ID, Auth0, Google Workspace** ou tout fournisseur OIDC conforme aux standards.

### Fonctionnement

- **Connexion sensible à l'identifiant** : lorsqu'un utilisateur saisit un e-mail sur un domaine avec SSO activé, Kliper masque le champ de mot de passe et le redirige vers votre fournisseur d'identité.
- **Provisionnement à la volée** : les utilisateurs qui s'authentifient pour la première fois via votre IdP sont créés automatiquement comme **membres** de votre organisation.
- **La MFA reste chez votre IdP** : Kliper s'appuie sur les politiques d'authentification multifacteur et d'accès conditionnel de votre fournisseur (codes à usage unique, clés d'accès, biométrie) et n'ajoute pas de seconde invite.

### Mise en place

Le SSO est activé par l'équipe Kliper pour votre organisation. Fournissez votre **URL d'émetteur / de découverte** OIDC, votre **identifiant et secret client**, et le ou les **domaines d'e-mail** à router, et nous activerons la connexion sensible à l'identifiant pour ces domaines.

> **Note**
>
> Le SSO de Kliper est **basé sur OIDC**. Le provisionnement SAML et SCIM n'est pas proposé actuellement. Contactez l'équipe Kliper pour activer le SSO pour votre organisation.

---

## Authentification à deux facteurs (2FA)

Kliper prend en charge l'authentification à deux facteurs basée sur TOTP pour une couche supplémentaire de sécurité du compte.

### Configurer la 2FA

  <img src="/images/2fa-setup.webp" srcset="/images/2fa-setup-768.webp 768w, /images/2fa-setup.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran de l'assistant de configuration 2FA" />

1. **Aller dans les paramètres de sécurité**

   Allez dans **Paramètres > Sécurité**. La section Authentification à deux facteurs affiche votre statut 2FA actuel.
2. **Cliquer sur Activer la 2FA**

   Cliquez sur **Activer**. Un assistant de configuration s'ouvre en trois étapes.
3. **Scanner le QR code**

   Un QR code s'affiche à l'écran. Ouvrez votre application d'authentification (Google Authenticator, Authy, Microsoft Authenticator ou toute application compatible TOTP) et scannez le code.

   Si votre application ne peut pas scanner le QR code, cliquez sur **Saisir manuellement** pour afficher la clé secrète sous forme de texte.
4. **Vérifier le code**

   Saisissez le code à 6 chiffres de votre application dans le champ de vérification. Cliquez sur **Vérifier**. Le système confirme que le code correspond à votre secret.
5. **Enregistrer les codes de secours**

   En cas de vérification réussie, **8 codes de secours** sont générés et affichés dans une grille. Chaque code est une chaîne hexadécimale de 8 caractères (par ex. `A1B2C3D4`).

   - Cliquez sur **Copier** pour copier tous les codes dans votre presse-papiers
   - Cliquez sur **Télécharger** pour les enregistrer dans un fichier `.txt`

   Conservez ces codes en lieu sûr. Chaque code de secours ne peut être utilisé qu'une fois et remplace le code de l'application si votre appareil est perdu.

### Se connecter avec la 2FA

Une fois la 2FA activée, la connexion se fait en deux étapes :

1. Saisissez votre e-mail et votre mot de passe (ou utilisez OAuth)
2. Saisissez le code à 6 chiffres de votre application d'authentification, ou utilisez l'un de vos codes de secours à 8 caractères

### Appareils de confiance

Après une vérification 2FA réussie, vous pouvez marquer l'appareil comme **de confiance** pour ignorer la 2FA pendant 30 jours. Les appareils de confiance sont listés dans **Paramètres > Sécurité > Appareils de confiance** avec :

- Nom de l'appareil et navigateur
- Adresse IP
- Horodatage de dernière utilisation
- Date d'expiration

Cliquez sur **Retirer** sur un appareil de confiance pour révoquer son statut.

### Désactiver la 2FA

Dans **Paramètres > Sécurité**, cliquez sur **Désactiver la 2FA**. Vous devez saisir un code d'authentification actuel pour confirmer. Tous les codes de secours sont invalidés.

---

## Clés d'accès (authentification sans mot de passe)

Kliper prend en charge les clés d'accès basées sur WebAuthn pour une connexion sans mot de passe par biométrie (Face ID, Touch ID, Windows Hello) ou clés de sécurité matérielles.

### Exiger la 2FA pour votre organisation

Les administrateurs d'organisation sur le plan **Team** (et supérieur) peuvent rendre l'authentification à deux facteurs obligatoire pour chaque membre de leur organisation.

1. **Ouvrir la politique**

   Allez dans **Paramètres > Sécurité**. Les administrateurs voient une carte **Politique 2FA de l'organisation**.
2. **Appliquer**

   Cliquez sur **Appliquer**. À partir de ce moment, les membres sans 2FA voient une invite d'inscription bloquante dans l'application jusqu'à ce qu'ils la configurent ; les Paramètres restent accessibles pour qu'ils puissent s'inscrire.

> **Note**
>
> La politique s'applique uniquement à votre organisation. Les membres sont informés de l'organisation qui exige l'inscription, et désactiver la politique lève l'invite immédiatement. Sur les plans inférieurs à Team, le contrôle affiche à la place une invite de mise à niveau.

### Enregistrer une clé d'accès

1. **Aller dans les paramètres de sécurité**

   Allez dans **Paramètres > Sécurité**. Faites défiler jusqu'à la section **Clés d'accès**.
2. **Vérifier la prise en charge du navigateur**

   La plateforme vérifie si votre navigateur prend en charge WebAuthn. Sinon, un message indique que les clés d'accès ne sont pas disponibles sur votre appareil actuel.
3. **Cliquer sur Ajouter une clé d'accès**

   Cliquez sur **Ajouter une clé d'accès**. Saisissez éventuellement un nom pour la clé (par ex. « MacBook Touch ID »). La boîte de dialogue de clé d'accès de votre navigateur s'ouvre.
4. **S'authentifier**

   Complétez l'invite biométrique (empreinte, visage ou code PIN) sur votre appareil. La clé d'accès est enregistrée et liée à votre compte.

### Gérer les clés d'accès

Vos clés d'accès enregistrées sont listées avec :

| Champ | Description |
|---|---|
| **Nom** | Nom donné par l'utilisateur ou « Passkey » (par défaut) |
| **Type d'appareil** | Plateforme (biométrie intégrée) ou multiplateforme (clé matérielle) |
| **Sauvegardée** | Si la clé d'accès est récupérable via le cloud |
| **Créée le** | Date d'enregistrement |

Cliquez sur **Retirer** pour supprimer une clé d'accès. Vous pouvez enregistrer plusieurs clés d'accès pour différents appareils.

### Se connecter avec une clé d'accès

Sur la page de connexion, cliquez sur **Se connecter avec une clé d'accès**. Votre navigateur vous invite à sélectionner une clé enregistrée et à vous authentifier avec. Aucun mot de passe n'est nécessaire.

  <img src="/images/passkey-manager.webp" srcset="/images/passkey-manager-768.webp 768w, /images/passkey-manager.webp 1536w" sizes="(min-width: 768px) 768px, 100vw" loading="lazy" decoding="async" alt="Capture d'écran du gestionnaire de clés d'accès" />

---

## Paramètres de sécurité du compte

Options de sécurité supplémentaires disponibles dans **Paramètres > Sécurité** :

### Gestion du mot de passe

Changez votre mot de passe avec une validation de robustesse en temps réel :

| Exigence | Règle |
|---|---|
| Longueur | Minimum 8 caractères (les mots de passe définis par un administrateur dans **Créer un utilisateur** en exigent 12) |
| Complexité | Majuscules et minuscules, au moins un chiffre, au moins un caractère spécial |

Un indicateur de robustesse à 5 niveaux fournit un retour visuel pendant la saisie.

### Gestion des sessions

Kliper applique un profil de session **NIST SP 800-63B AAL2** :

| Contrôle | Valeur |
|---|---|
| **Durée de session** | 8 heures, glissante ; rafraîchie environ toutes les heures tant que vous restez actif |
| **Plafond absolu** | 12 heures ; vous êtes déconnecté à 12 h même en activité continue |
| **Délai d'inactivité** | Déconnexion automatique après 30 minutes d'inactivité |
| **Sessions actives** | Consultez chaque session avec l'appareil, le navigateur et l'heure de dernière activité |

Cliquez sur **Déconnexion** sur une session active pour la terminer à distance.

### Apparence et préférences

| Paramètre | Options |
|---|---|
| **Thème** | Clair, Sombre ou Système (suit la préférence de l'OS) |
| **Mode compact** | Active ou désactive la disposition compacte de l'interface |
| **Animations** | Active ou désactive les animations de l'interface |
| **Langue** | Sélecteur de langue de l'interface |
| **Fuseau horaire** | Fuseau horaire des horodatages affichés |
| **Format de l'heure** | 12 heures ou 24 heures |
| **Début de semaine** | Dimanche ou lundi |

Source: https://docs.kliper.dev/fr/operations/user-management-rbac/index.mdx
