Équipe & rôles
Tout ce qui suit se trouve dans Paramètres → Équipe.
Une organisation a exactement un propriétaire — le compte qui l’a créée. Tous les autres portent l’un des trois rôles suivants :
| Rôle | Peut lire | Peut modifier | Peut gérer l’équipe | Notes |
|---|---|---|---|---|
| Propriétaire | Oui | Oui | Oui, propriétaires compris | Un seul par org. Ne peut pas être retiré. |
| Admin | Oui | Oui | Oui, sauf les propriétaires | |
| Membre | Oui | Oui | Non | Rôle par défaut d’une invitation. |
| Lecteur (read-only) | Oui | Non | Non | Toute écriture est refusée côté serveur. |
Quelques règles sont appliquées côté serveur, pas seulement masquées dans l’UI :
- Seul le propriétaire peut accorder ou retirer le rôle de propriétaire, ou changer le rôle du propriétaire. Un admin ne peut jamais se promouvoir.
- Le propriétaire ne peut pas être retiré depuis la page Équipe. Supprimer l’organisation est son action à lui, depuis Paramètres → Mon compte.
- Les écritures d’un lecteur sont refusées avec
403 ROLE_READ_ONLY— depuis le tableau de bord comme depuis tout ce qui parle à l’API avec sa session. Les exceptions sont son propre profil, sa propre vérification d’email et son propre export RGPD.
Combien de personnes vous pouvez inviter
Section intitulée « Combien de personnes vous pouvez inviter »| Plan | Membres (propriétaire compris) |
|---|---|
| Free | 1 |
| Pro | 3 |
| Max | 10 |
| Enterprise | Illimité |
Les invitations en attente comptent dans la limite, pour qu’une rafale d’invitations ne la dépasse pas. Les limites s’appliquent à l’ajout : une organisation déjà au-dessus d’une limite abaissée garde les membres qu’elle a.
Inviter quelqu’un
Section intitulée « Inviter quelqu’un »- Allez dans Paramètres → Équipe.
- Saisissez l’adresse email, choisissez un rôle, et cliquez sur Envoyer l’invitation.
- La personne reçoit un email avec un lien. L’invitation expire au bout de 48 heures.
Réinviter une adresse qui a déjà une invitation en attente non expirée la rafraîchit au lieu d’en créer une seconde. Une adresse déjà membre est refusée avec un message explicite.
Les invitations en attente sont listées sur la même page avec leur date d’expiration.
Authentification unique (Enterprise)
Section intitulée « Authentification unique (Enterprise) »Sur le plan Enterprise, votre organisation peut être reliée à votre propre fournisseur d’identité (SAML ou OIDC), brokerisé par le Keycloak d’OKStatus. Une fois configuré :
- Les utilisateurs cliquent sur Se connecter en SSO sur la page de connexion et saisissent le slug de votre organisation — ils sont redirigés directement vers votre IdP.
- Avec SSO obligatoire, les connexions par mot de passe et par réseau social sont refusées pour les membres de cette organisation ; l’IdP est la seule voie d’entrée.
- Avec un domaine d’auto-rattachement (ex.
acme.com), toute personne qui se connecte avec un email vérifié sur ce domaine rejoint l’organisation comme membre dès sa première connexion, sans invitation.
La mise en place de la connexion IdP, du SSO obligatoire et de
l’auto-rattachement est réalisée par OKStatus dans le cadre de votre onboarding
Enterprise — écrivez à contact@okstatus.eu avec les métadonnées de votre IdP.
Authentification à deux facteurs
Section intitulée « Authentification à deux facteurs »Chaque compte peut enrôler une application d’authentification TOTP depuis Paramètres → Sécurité, sur tous les plans. Sur Enterprise, un propriétaire ou un admin peut en plus l’exiger pour toute l’organisation : les membres sans application d’authentification sont renvoyés vers l’écran d’enrôlement à leur prochaine requête. Les organisations en SSO obligatoire en sont exemptées — c’est le fournisseur d’identité qui impose le MFA.
Voir Sécurité du compte pour le détail.
Qui a changé quoi
Section intitulée « Qui a changé quoi »Chaque création, modification et suppression — invitations, changements de rôle et retraits compris — est écrite dans le journal d’audit avec l’auteur, la ressource et l’IP source.