Avant de créer le moindre rôle, il faut comprendre la grammaire d’Illizeo. Quatre notions suffisent : le rôle, le code de permission, le palier et le périmètre.
Les quatre concepts #
| Notion | Ce qu’elle décide |
|---|---|
| Le rôle | Le porteur des droits. Un salarié peut en cumuler plusieurs ; les droits s’additionnent. |
| Le code de permission | La capacité elle-même. Le catalogue en compte près de 700, répartis en 23 menus, et s’y ajoutent les droits de champ dérivés des sections du profil. |
| Le palier | Jusqu’où va le droit. Deux échelles cumulatives : pour une fonctionnalité, Accès < Exécuter < Admin ; pour un champ, Voir < Modifier < Insérer < Supprimer < Historique. |
| Le périmètre | Sur qui. Soi-même, son équipe, tout le monde, ou une population sur mesure — avec des exclusions possibles. |
Une autorisation se lit donc toujours comme une combinaison : acteur × cible × section × action. C’est pourquoi « avoir le droit de modifier une absence » ne veut rien dire tant qu’on n’a pas dit l’absence de qui.
Rôles standard livrés #
-
Partir des rôles livrés #
Onze rôles sont provisionnés à la création de votre espace : Tous les employés, Manager, Manager additionnel, Manager personnalisé, Second Manager, Matrix Manager, Responsable RH, Gestionnaire Paie, Comptabilité, Auditeur, Administrateur. Seul Administrateur porte le drapeau d’administration.
-
Comprendre les périmètres par défaut #
« Tous les employés » couvre chacun sur ses propres données. Manager se résout sur les personnes dont il est le manager, Responsable RH sur la population RH. Ces défauts sont un point de départ ; vous les modifiez.
-
Ajuster dans la matrice #
Rôles & permissions affiche le catalogue par menu. Vous cochez un code et son palier pour chaque rôle. Vos décisions ne sont jamais écrasées par une mise à jour d’Illizeo : le provisionnement ne touche pas aux droits déjà posés.
-
Utiliser un rôle temporaire quand c’est borné dans le temps #
Un rôle peut porter une date de début et une date de fin. Il cesse d’agir tout seul après la date de fin, sans tâche planifiée ni désactivation manuelle, et reprend effet si vous prolongez la date. La durée est portée par le rôle, pas par l’attribution : pour remplacer une seule personne, créez un rôle temporaire dédié plutôt que de dater l’affectation.
FAQ #
Un salarié peut-il avoir plusieurs rôles ?
Oui, et les droits s’unissent : il suffit qu’un seul rôle accorde une capacité pour qu’il l’ait.
Que se passe-t-il si un rôle temporaire n’a pas de date de fin ?
Il n’agit pas. La règle est fermée par défaut : sans date de fin, un rôle déclaré temporaire ne participe à aucune décision d’autorisation.
Peut-on donner une capacité réservée aux administrateurs à un rôle précis ?
Souvent oui : beaucoup de ces pouvoirs ont leur propre code dans le catalogue. Exemple : valider directement une absence sans passer par l’approbation est un droit nommé, cochable pour un rôle — et même avec ce droit, personne ne peut auto-approuver sa propre demande.
Les droits sur les champs se règlent-ils au même endroit ?
Ils apparaissent dans la même matrice, mais ils ne viennent pas du catalogue : ils sont dérivés des sections de votre profil salarié. Leur palier maximal dépend du type de section — seule une section historiée ouvre le palier Historique.
Comment éviter le sur-droit ?
Revoyez la matrice rôle par rôle plutôt que salarié par salarié, et préférez un périmètre restreint à un palier élevé : un droit Admin sur son équipe est moins exposé qu’un droit Accès sur tout le monde.
Ce qui n’existe pas #
Il n’y a pas de rapport « droits par utilisateur » : la lecture se fait par rôle, dans la matrice. Il n’y a pas non plus d’héritage entre rôles — un rôle ne dérive pas d’un autre, chacun porte ses propres cases.
Créer un rôle personnalisé #
Apprenez à modéliser un rôle métier sur-mesure.
