Gestion des Utilisateurs et des Accès
0 personnes ont aimé cet article
Gestion des Utilisateurs et des Accès
La sécurité d'accès dans Viridem repose sur trois couches : qui est l'utilisateur (compte), à quels groupes appartient-il, et quelles règles d'accès régissent son interaction avec les documents et les fonctionnalités. Ce guide couvre l'ensemble de cette configuration : création et entretien des comptes, organisation en groupes et en compagnies, règles d'accès aux documents et aux fonctionnalités, politiques de rétention, et intégration des identités externes via LDAP ou SAML.
Cette configuration est administrée depuis Configuration > Système, sections Compte et Système. C'est généralement un administrateur Viridem qui s'en occupe, mais comprendre le modèle vous aide à diagnostiquer pourquoi un utilisateur ne voit pas un document ou ne peut pas effectuer une action.
Dans ce guide
- Le modèle d'accès de Viridem
- Gérer les utilisateurs
- Gérer les groupes d'utilisateurs
- Gérer les compagnies (bases de données)
- Règles d'accès aux documents
- Règles d'accès aux fonctionnalités
- Rétention des documents
- Intégration LDAP
- Authentification unique SAML
- Choisir entre LDAP, SAML et gestion locale
Le modèle d'accès de Viridem {#modèle}
Avant de plonger dans la configuration, il est utile de comprendre comment les permissions s'évaluent dans Viridem.
Chaque utilisateur est rattaché à :
- Un ou plusieurs rôles (Utilisateur, Superviseur, Administrateur)
- Zéro ou plusieurs groupes d'utilisateurs
- Une ou plusieurs compagnies (bases de données auxquelles il a accès)
Quand l'utilisateur tente une action — lire un document, supprimer un gabarit, modifier un flux — Viridem combine deux séries de règles :
- Règles d'accès aux fonctionnalités : qui peut faire quoi (qui peut ouvrir le menu Configuration, qui peut supprimer un fournisseur, etc.)
- Règles d'accès aux documents : qui peut lire, modifier, supprimer ou réassigner quels documents
Les règles peuvent autoriser ou restreindre, et plusieurs règles peuvent se chevaucher. En cas de conflit, l'ordre de priorité suivant s'applique :
| Niveau | Priorité |
|---|---|
| Élément concerné | Document > Métadonnée > Gabarit > Type > Tous les documents |
| Entité visée | Utilisateur > Groupe > Rôle > Tous |
| Type d'accès | Restriction l'emporte sur Autorisation |
Une règle ciblant un utilisateur spécifique l'emporte donc toujours sur une règle ciblant un groupe, qui l'emporte sur une règle ciblant un rôle, etc.
Gérer les utilisateurs {#utilisateurs}
Accédez à la grille via Configuration > Système > Compte > Utilisateurs. La Gestion des utilisateurs affiche tous les comptes du système, avec leur statut et leur compagnie.
Si votre instance contient plusieurs compagnies (bases de données), vous pouvez basculer entre les vues en cliquant sur le nom de la base de données souhaitée en haut à droite de la grille — seuls les utilisateurs ayant accès à cette compagnie s'affichent alors.
Note : Un utilisateur système
soutien@viridem.caest créé par défaut pour permettre à l'équipe de soutien de se connecter en cas de besoin. Évitez de le modifier, mais vous pouvez le désactiver si vous le souhaitez. Il n'est pas décompté de votre nombre de licences actives.
Le compteur en bas de grille indique combien de licences sont utilisées sur le total prévu à votre entente.
Ajouter un nouvel utilisateur
- Cliquez sur Ajouter au-dessus de la grille. Une fenêtre contextuelle s'ouvre.
- Saisissez les informations suivantes :
| Champ | Obligatoire | Description |
|---|---|---|
| Adresse courriel | Oui | Identifiant de connexion unique. Sert aussi aux notifications et à la récupération de mot de passe |
| Prénom | Oui | Peut contenir des espaces, n'a pas besoin d'être unique |
| Nom de famille | Oui | Peut contenir des espaces, n'a pas besoin d'être unique |
| Authentification via serveur LDAP | Non | Cochez si l'utilisateur s'authentifie via Active Directory. Si coché, les champs Mot de passe sont désactivés |
| Serveur LDAP | Si LDAP coché | Sélectionnez le serveur LDAP dans la liste |
| Nom d'utilisateur LDAP | Si LDAP coché | Format domaine\utilisateur (ex. loginnove\veronique.blais). L'utilisateur pourra se connecter avec ce nom ou son courriel |
| Mot de passe + Confirmation | Si LDAP non coché | Le mot de passe initial — l'utilisateur pourra le changer depuis son profil |
| Rôles | Oui | Utilisateur, Superviseur ou Administrateur |
| Groupes | Non | Groupes d'appartenance pour la distribution des documents |
| Compagnies | Oui | Bases de données auxquelles l'utilisateur a accès |
| Envoyer une invitation | Recommandé | Envoie un courriel de bienvenue avec lien d'activation |
- Cliquez sur Ajouter pour créer le compte.
Modifier un utilisateur
- Cliquez sur la ligne d'un utilisateur dans la grille Gestion des utilisateurs.
- Ajustez les informations souhaitées — nom, courriel, rôles, groupes, compagnies, paramètres LDAP.
- Cliquez sur Enregistrer.
Activer ou désactiver un utilisateur
Préservez l'historique en désactivant plutôt qu'en supprimant. L'utilisateur ne peut plus se connecter, mais ses actions passées restent traçables.
Pour désactiver un utilisateur :
- Sélectionnez l'utilisateur dans la grille.
- Cliquez sur Désactiver.
- Confirmez l'action.
Pour réactiver un utilisateur :
- Activez le filtre Afficher les inactifs dans la barre d'outils (voir ci-dessous).
- Sélectionnez l'utilisateur inactif.
- Cliquez sur Activer. L'utilisateur peut à nouveau se connecter.
Afficher les utilisateurs inactifs
Par défaut, les utilisateurs désactivés ne sont pas visibles dans la grille. Pour les voir :
- Au-dessus de la grille Gestion des utilisateurs, activez le filtre Afficher les inactifs.
- Les utilisateurs inactifs apparaissent (généralement grisés) en plus des actifs.
- Désactivez le filtre pour revenir à la vue par défaut.
Supprimer un utilisateur
La suppression est définitive.
Avertissement : Avant de supprimer un utilisateur qui approuve régulièrement des documents, vérifiez qu'aucune délégation active ne le concerne et qu'aucun document n'est en attente dans son panier. Réassignez ses documents en cours à un autre utilisateur. Voir v3_profil_utilisateur.md pour les délégations.
- Sélectionnez l'utilisateur dans la grille.
- Cliquez sur Supprimer.
- Lisez l'avertissement (assignations encore présentes, etc.) et résolvez les blocages.
- Confirmez la suppression.
Gérer les groupes d'utilisateurs {#groupes}
Les groupes facilitent la configuration des flux de travail et la distribution des documents quand plusieurs personnes traitent le même type de travail. Ils sont aussi indispensables pour configurer les approbations parallèles dans un flux.
La configuration des groupes est optionnelle — vous pouvez très bien gérer les assignations utilisateur par utilisateur. Mais dès qu'une équipe dépasse deux ou trois personnes, les groupes deviennent rapidement plus simples à entretenir.
Ajouter un groupe
- Allez dans Configuration > Système > Compte > Groupes.
- Cliquez sur Ajouter. Une fenêtre contextuelle s'ouvre.
- Remplissez :
| Champ | Description |
|---|---|
| Nom | Nom significatif du groupe (ex. « Comptabilité Montréal », « Approbateurs > 10 000 $ ») |
| Description | Note libre — utile pour les administrateurs futurs |
| Synchronisation LDAP | Cochez pour que les membres du groupe soient synchronisés depuis un groupe LDAP existant |
| Serveur LDAP | Si synchronisation LDAP cochée |
| Membres | Cliquez sur Ajouter pour chaque utilisateur ou sous-groupe à inclure |
- Cliquez sur Ajouter pour enregistrer.
Note : Les utilisateurs inactifs ne peuvent pas être ajoutés à un groupe. Réactivez d'abord l'utilisateur si nécessaire.
Modifier un groupe
- Cliquez sur la ligne du groupe dans la grille Gestion des groupes d'utilisateurs.
- Ajustez le nom, la description, la synchronisation LDAP ou les membres.
- Cliquez sur Enregistrer.
Activer ou désactiver un groupe
Désactiver un groupe le retire des listes de distribution et des étapes de flux sans supprimer ses membres ni son historique.
Pour désactiver un groupe :
- Sélectionnez le groupe dans la grille.
- Cliquez sur Désactiver.
- Confirmez l'action.
Pour réactiver un groupe :
- Activez le filtre Afficher les inactifs au-dessus de la grille.
- Sélectionnez le groupe inactif.
- Cliquez sur Activer.
Supprimer un groupe
- Sélectionnez le groupe dans la grille.
- Cliquez sur Supprimer.
- Confirmez. Avant de supprimer, vérifiez qu'aucune étape de flux ne pointe encore vers ce groupe — sinon ces étapes se retrouvent sans assignataire.
Gérer les compagnies (bases de données) {#compagnies}
Les compagnies sont des bases de données séparées au sein d'une même instance Viridem. Elles servent à isoler les documents par entité légale, par filiale, ou par contexte métier. Les documents d'une compagnie ne peuvent pas être liés à ceux d'une autre — pensez-y comme à des classeurs étanches.
Ajouter une compagnie
- Allez dans Configuration > Système > Compte > Compagnies.
- Cliquez sur Ajouter. Une fenêtre s'ouvre.
- Saisissez un nom significatif pour la compagnie.
- Cliquez sur Ajouter pour enregistrer.
L'utilisateur qui crée la compagnie est automatiquement ajouté comme Gestionnaire de compte pour celle-ci. Pour que les autres utilisateurs y aient accès, il doit ensuite leur attribuer les droits d'accès appropriés.
Une fois ajoutés, les utilisateurs peuvent basculer d'une compagnie à l'autre en cliquant sur le nom de la compagnie dans l'en-tête de Viridem.
Modifier une compagnie
- Cliquez sur la compagnie dans la grille Gestion des compagnies.
- Ajustez le nom ou les paramètres disponibles.
- Cliquez sur Enregistrer.
Activer ou désactiver une compagnie
Désactiver une compagnie empêche l'accès à ses données sans les supprimer. Les utilisateurs ne peuvent plus la sélectionner dans le sélecteur en-tête.
Pour désactiver une compagnie :
- Sélectionnez la compagnie dans la grille.
- Cliquez sur Désactiver.
- Confirmez l'action.
Pour réactiver une compagnie :
- Activez le filtre Afficher les compagnies inactives dans la barre d'outils pour faire apparaître les inactives.
- Sélectionnez la compagnie.
- Cliquez sur Activer.
Règles d'accès aux documents {#accès-documents}
Les règles d'accès aux documents contrôlent qui peut lire, modifier, supprimer ou réassigner quels documents. Elles peuvent être plus ou moins précises selon le niveau ciblé.
Accédez à la liste via Configuration > Système > Système > Accès de document.
Par défaut, toutes les règles s'affichent dans la grille — y compris celles créées par Viridem (lignes grisées, non modifiables ni supprimables). Pour ne voir que les règles utilisateurs, cliquez sur Règles par défaut pour basculer l'affichage.
Une icône particulière indique qu'une règle a toujours préséance sur les autres — utile pour les exceptions de sécurité.
Ajouter une règle d'accès aux documents
- Cliquez sur Ajouter. Une fenêtre contextuelle s'ouvre.
- Configurez :
| Paramètre | Description |
|---|---|
| Nom | Identifiant significatif de la règle |
| Type(s) d'action | Une ou plusieurs actions : Lecture, Édition, Suppression, Réassignation. Chaque action peut être placée en Autorisation ou en Restriction |
| Champs concernés | Limite la règle à certains champs (ex. Restriction sur les champs « Bon de commande » et « Compagnie ») |
| Utilisateurs | Utilisateurs spécifiques visés (zéro, un, ou plusieurs) |
| Appliquer aux utilisateurs assignés | Cochez pour appliquer aux assignés courants du document |
| Groupes | Groupes visés par la règle |
| Rôle | Rôle visé (Utilisateur, Superviseur, Administrateur) |
| Élément | Niveau de précision : Document, Métadonnée, Gabarit, Type, Tous les documents |
- Cliquez sur Confirmer pour sauvegarder.
Astuce : Commencez large (au niveau Rôle), puis ajoutez des règles plus spécifiques (au niveau Utilisateur) pour les exceptions. Évitez de créer des dizaines de règles minuscules — la grille devient ingérable.
Modifier une règle d'accès aux documents
- Cliquez sur la loupe de la règle dans la grille pour afficher son détail.
- Cliquez sur Modifier.
- Ajustez les paramètres (actions, champs, utilisateurs, groupes, rôle, élément).
- Cliquez sur Confirmer pour sauvegarder.
Activer ou désactiver une règle d'accès aux documents
Pour désactiver une règle :
- Sélectionnez la règle dans la grille.
- Cliquez sur Désactiver.
- Confirmez. La règle n'est plus évaluée mais reste dans le système.
Pour réactiver une règle :
- Utilisez le filtre Afficher les règles inactives pour les rendre visibles.
- Sélectionnez la règle.
- Cliquez sur Activer.
Supprimer une règle d'accès aux documents
- Sélectionnez la règle dans la grille.
- Cliquez sur Supprimer.
- Confirmez. Les règles créées par Viridem (grisées) ne sont pas supprimables.
Règles d'accès aux fonctionnalités {#accès-fonctionnalités}
Les règles d'accès aux fonctionnalités contrôlent qui peut accéder à quelles options de Viridem — ouvrir le menu Configuration, supprimer un gabarit, créer un bon de commande, etc.
Accédez à la liste via Configuration > Système > Système > Accès de fonctionnalités.
La fenêtre affiche toutes les fonctionnalités disponibles. Cliquez sur l'une d'elles pour voir et configurer ses règles.
Ajouter une règle d'accès de fonctionnalités
- Cliquez sur la fonctionnalité concernée dans la liste.
- Cliquez sur Ajouter. Une fenêtre contextuelle s'ouvre.
- Configurez :
| Paramètre | Description |
|---|---|
| Type d'entité | Utilisateur, Groupe, ou Rôle |
| Entité | Sélectionnez le nom (la liste s'adapte au type choisi) |
| Règle | Autoriser ou Interdire la fonctionnalité |
- Cliquez sur Confirmer pour enregistrer.
Les règles s'évaluent par ordre de priorité : une règle ciblant un utilisateur l'emporte sur une règle ciblant un groupe, qui l'emporte sur une règle ciblant un rôle.
Note : Pour la matrice complète des fonctionnalités configurables et de leur impact, consultez l'Annexe E — Tableau de gestion des droits d'accès dans v3_annexes_techniques.md.
Modifier une règle d'accès de fonctionnalités
- Cliquez sur la fonctionnalité concernée dans la liste.
- Sélectionnez la règle existante dans la liste affichée pour cette fonctionnalité.
- Cliquez sur Modifier, ajustez le type d'entité, l'entité ciblée, ou la règle (Autoriser/Interdire).
- Cliquez sur Confirmer.
Supprimer une règle d'accès de fonctionnalités
- Cliquez sur la fonctionnalité concernée.
- Sélectionnez la règle à supprimer.
- Cliquez sur Supprimer.
- Confirmez. L'entité ciblée retombe sur le comportement par défaut de la fonctionnalité.
Rétention des documents {#rétention}
La rétention permet de supprimer automatiquement les documents obsolètes pour éviter de surcharger la base de données. Lorsqu'une règle est déclenchée, toutes les versions du document et ses pièces jointes externes sont effacées.
Accédez à la configuration via Configuration > Système > Système > Rétention des documents.
Avertissement : Certains types de documents doivent être conservés de 5 à 7 ans pour respecter les obligations légales (fiscales, comptables, RH). Consultez les règles en vigueur dans votre juridiction avant de configurer ou de lancer un nettoyage. La suppression est définitive.
Vous pouvez créer jusqu'à 100 règles de rétention.
Ajouter une règle de rétention
- Cliquez sur Ajouter au-dessus de la grille. Une ligne s'affiche.
- Configurez :
| Paramètre | Description |
|---|---|
| Cible | Type de document ou Gabarit spécifique |
| Champ ciblé | Le type ou le gabarit en lien avec la cible |
| Champ de date | Champ qui sert de référence pour calculer l'ancienneté (par exemple, la date d'archivage) |
| Nombre de jours | Délai à partir du champ de date après lequel le document est éligible à la suppression |
| Effacer si non archivé | Cochez pour supprimer même les documents non archivés plus vieux que le délai |
- Cliquez sur le crochet pour confirmer la ligne, puis sur Enregistrer.
Lancer un nettoyage
Une fois vos règles configurées et actives, cliquez sur Lancer le nettoyage dans la fenêtre de configuration. Viridem applique toutes les règles actives et supprime les documents éligibles.
Astuce : Avant le premier nettoyage en production, simulez l'opération sur un environnement de test ou avec une règle limitée à un type peu critique. La suppression est irrévocable.
Modifier une règle de rétention
- Cliquez sur la ligne de la règle dans la grille.
- Ajustez la cible, le champ de date, le nombre de jours ou l'option Effacer si non archivé.
- Cliquez sur le crochet pour confirmer la ligne, puis sur Enregistrer.
Activer ou désactiver une règle de rétention
Désactiver une règle l'exclut des prochains nettoyages sans la supprimer.
Pour désactiver : sélectionnez la règle, cliquez sur Désactiver, confirmez.
Pour réactiver : sélectionnez la règle dans la grille (utilisez le filtre Afficher les règles inactives si nécessaire), cliquez sur Activer.
Supprimer une règle de rétention
- Sélectionnez la règle dans la grille.
- Cliquez sur la poubelle (ou Supprimer).
- Confirmez. La règle disparaît définitivement — préférez la désactivation si vous pensez en avoir encore besoin.
Intégration LDAP {#ldap}
La configuration LDAP permet aux utilisateurs de s'authentifier avec leur compte Windows / Active Directory plutôt qu'avec un mot de passe propre à Viridem. Vous pouvez activer cette option utilisateur par utilisateur, ou synchroniser des groupes entiers.
Ajouter une configuration de serveur LDAP
- Allez dans Configuration > Système > Compte > Serveur LDAP.
- Cliquez sur Ajouter. Une ligne de configuration s'affiche.
- Renseignez :
| Champ | Description |
|---|---|
| Adresse du serveur LDAP | URL ou IP du serveur (ex. ldap.entreprise.com) |
| Nom de domaine | Domaine AD si applicable |
| Nom d'utilisateur de service | Compte technique utilisé par Viridem pour interroger le serveur |
| Mot de passe | Mot de passe du compte technique |
| SSL / TLS | Cochez selon les exigences de votre serveur |
| Accepter les certificats autosignés | Cochez si votre serveur utilise un certificat non émis par une autorité reconnue |
| Par défaut | Désigne la configuration à utiliser si plusieurs serveurs sont définis |
- Cliquez sur le crochet pour confirmer, puis sur Enregistrer.
Utiliser le LDAP pour un utilisateur
À la création ou modification d'un utilisateur, cochez Authentification via serveur LDAP, sélectionnez le serveur, et saisissez le nom d'utilisateur LDAP au format domaine\utilisateur. L'utilisateur peut alors se connecter avec son identifiant LDAP ou son courriel — Viridem délègue la vérification du mot de passe au serveur Active Directory.
Modifier une configuration de serveur LDAP
- Cliquez sur la ligne de la configuration dans la grille Configurations serveur LDAP.
- Ajustez les paramètres (adresse, identifiants, SSL/TLS, certificat autosigné, par défaut).
- Confirmez la ligne par le crochet, puis cliquez sur Enregistrer.
Supprimer une configuration de serveur LDAP
- Cliquez sur la poubelle de la ligne à supprimer.
- Confirmez dans la boîte de dialogue.
Avertissement : Avant de supprimer une configuration LDAP, vérifiez qu'aucun utilisateur n'utilise encore ce serveur pour s'authentifier — sinon ces utilisateurs ne pourront plus se connecter. Réassignez-les à une autre configuration ou désactivez leur option LDAP au préalable.
Authentification unique SAML {#saml}
Le protocole SAML (Security Assertion Markup Language) permet une authentification sécurisée et unique vers plusieurs applications. Avec SAML activé, vos utilisateurs se connectent à Viridem via votre fournisseur d'identité — typiquement Azure AD, Okta, OneLogin, etc. — sans saisir de mot de passe spécifique à Viridem.
Information : La configuration SAML demande une coordination avec votre équipe TI. Validez les détails techniques (URL du fournisseur, certificat, métadonnées) avec un administrateur d'identité de votre organisation.
Configurer SAML
- Allez dans Configuration > Système > Compte > Authentification unique SAML.
- Renseignez les paramètres fournis par votre fournisseur d'identité :
- URL du service d'identité (SSO URL)
- URL de déconnexion (SLO URL)
- Certificat X.509
- Identifiant d'application (Entity ID)
- L'onglet Paramètres avancés contient des options cochées par défaut — ne les modifiez que si vous savez ce que vous faites.
- Cochez Activer l'authentification unique SAML (SSO) pour activer la fonctionnalité.
- Cliquez sur Enregistrer.
Une fois activé, au prochain accès à la page de connexion, l'utilisateur voit un bouton Continuer avec [nom configuré] qui le redirige vers le fournisseur d'identité. Une fois authentifié là-bas, il est ramené dans Viridem sans avoir saisi d'identifiant.
Choisir entre LDAP, SAML et gestion locale {#choisir-authentification}
Vous n'êtes pas obligé de tout activer. Voici un guide rapide pour choisir :
| Situation | Recommandation |
|---|---|
| Petite équipe sans Active Directory ni IdP cloud | Gestion locale — comptes et mots de passe directement dans Viridem |
| Organisation déjà sur Active Directory, sans cloud IdP | LDAP — réutilisation des comptes Windows |
| Organisation sur Microsoft 365, Azure AD, Okta, etc. | SAML — authentification unique cloud, recommandé pour la sécurité (MFA centralisée) |
| Mixte (certains utilisateurs internes, d'autres externes) | SAML pour les internes + comptes locaux pour les externes |
Vous pouvez activer plusieurs mécanismes simultanément. Chaque utilisateur est rattaché à un mécanisme — LDAP, SAML ou local — selon ce qui est configuré sur son compte.
Astuce : Si vous migrez vers SAML, prévoyez une période de transition pendant laquelle les comptes locaux restent actifs comme filet de sécurité. Quand vous êtes sûr que SAML fonctionne pour tous, désactivez les mots de passe locaux un par un.