Aller au contenu

Équipe & rôles

Tout ce qui suit se trouve dans Paramètres → Équipe.

Une organisation a exactement un propriétaire — le compte qui l’a créée. Tous les autres portent l’un des trois rôles suivants :

RôlePeut lirePeut modifierPeut gérer l’équipeNotes
PropriétaireOuiOuiOui, propriétaires comprisUn seul par org. Ne peut pas être retiré.
AdminOuiOuiOui, sauf les propriétaires
MembreOuiOuiNonRôle par défaut d’une invitation.
Lecteur (read-only)OuiNonNonToute écriture est refusée côté serveur.

Quelques règles sont appliquées côté serveur, pas seulement masquées dans l’UI :

  • Seul le propriétaire peut accorder ou retirer le rôle de propriétaire, ou changer le rôle du propriétaire. Un admin ne peut jamais se promouvoir.
  • Le propriétaire ne peut pas être retiré depuis la page Équipe. Supprimer l’organisation est son action à lui, depuis Paramètres → Mon compte.
  • Les écritures d’un lecteur sont refusées avec 403 ROLE_READ_ONLY — depuis le tableau de bord comme depuis tout ce qui parle à l’API avec sa session. Les exceptions sont son propre profil, sa propre vérification d’email et son propre export RGPD.
PlanMembres (propriétaire compris)
Free1
Pro3
Max10
EnterpriseIllimité

Les invitations en attente comptent dans la limite, pour qu’une rafale d’invitations ne la dépasse pas. Les limites s’appliquent à l’ajout : une organisation déjà au-dessus d’une limite abaissée garde les membres qu’elle a.

  1. Allez dans Paramètres → Équipe.
  2. Saisissez l’adresse email, choisissez un rôle, et cliquez sur Envoyer l’invitation.
  3. La personne reçoit un email avec un lien. L’invitation expire au bout de 48 heures.

Réinviter une adresse qui a déjà une invitation en attente non expirée la rafraîchit au lieu d’en créer une seconde. Une adresse déjà membre est refusée avec un message explicite.

Les invitations en attente sont listées sur la même page avec leur date d’expiration.

Sur le plan Enterprise, votre organisation peut être reliée à votre propre fournisseur d’identité (SAML ou OIDC), brokerisé par le Keycloak d’OKStatus. Une fois configuré :

  • Les utilisateurs cliquent sur Se connecter en SSO sur la page de connexion et saisissent le slug de votre organisation — ils sont redirigés directement vers votre IdP.
  • Avec SSO obligatoire, les connexions par mot de passe et par réseau social sont refusées pour les membres de cette organisation ; l’IdP est la seule voie d’entrée.
  • Avec un domaine d’auto-rattachement (ex. acme.com), toute personne qui se connecte avec un email vérifié sur ce domaine rejoint l’organisation comme membre dès sa première connexion, sans invitation.

La mise en place de la connexion IdP, du SSO obligatoire et de l’auto-rattachement est réalisée par OKStatus dans le cadre de votre onboarding Enterprise — écrivez à contact@okstatus.eu avec les métadonnées de votre IdP.

Chaque compte peut enrôler une application d’authentification TOTP depuis Paramètres → Sécurité, sur tous les plans. Sur Enterprise, un propriétaire ou un admin peut en plus l’exiger pour toute l’organisation : les membres sans application d’authentification sont renvoyés vers l’écran d’enrôlement à leur prochaine requête. Les organisations en SSO obligatoire en sont exemptées — c’est le fournisseur d’identité qui impose le MFA.

Voir Sécurité du compte pour le détail.

Chaque création, modification et suppression — invitations, changements de rôle et retraits compris — est écrite dans le journal d’audit avec l’auteur, la ressource et l’IP source.