Aller au contenu

Utilisateurs et administrateurs

Cette page regroupe les trois modules qui permettent de gérer les comptes dans CyberElements : les utilisateurs (du portail et de la console), les groupes d'administration (qui confèrent les droits d'administration à un groupe) et les administrateurs délégués (désignation nominative). Elle s'adresse à un administrateur qui veut créer, modifier ou supprimer ces comptes et attribuer les droits d'administration correspondants.

Les trois modules sont accessibles depuis le module Fournisseurs d'identité, en sélectionnant d'abord un domaine puis en cliquant sur l'un des boutons Utilisateurs, Groupes d'administrateurs ou Administrateurs délégués. Le module Utilisateurs est également accessible par un raccourci direct dans la console d'administration.


Utilisateurs

Le module Utilisateurs permet de lister, ajouter, modifier et supprimer les comptes utilisateurs d'un domaine. Son comportement dépend du type de domaine sélectionné.

Type de domaine Gestion des comptes
Annuaire local Création, modification et suppression manuelles. Définition des rôles et des options de session.
SAML (fédération) Création, modification et suppression manuelles, mais sans mot de passe (l'authentification est portée par le fournisseur d'identité). Les comptes sont principalement utilisés pour stocker des métadonnées (email, appartenance aux groupes).
LDAP et Annuaire anonyme Non affichés dans le sélecteur — les comptes sont gérés exclusivement côté annuaire ou ne s'appliquent pas.

Sélection et filtrage

Élément Description
Domaine Sélectionne le domaine dont on veut lister les comptes. Seuls les domaines locaux et de fédération sont proposés.
Groupe Filtre la liste sur un groupe du domaine. Une entrée synthétique Tous est ajoutée automatiquement en tête pour afficher l'ensemble des comptes.
Champ de recherche Filtre par sous-chaîne du nom de compte. La recherche se déclenche 700 ms après la dernière frappe, ou immédiatement avec la touche Entrée.
Colonnes de la grille Identifiant, Nom (masquée pour les domaines SAML), Email, Groupes. Sans compte, la grille affiche Aucun utilisateur disponible.

Ajouter un utilisateur — domaine local

Les contraintes de saisie et les champs disponibles :

Champ Description
Nom d'utilisateur Obligatoire. Les caractères < et > sont interdits. Doit être unique dans le domaine.
Mot de passe / Confirmation Obligatoires à la création. La politique de complexité en vigueur sur le domaine est appliquée.
Nom complet Libellé présenté à la place du nom technique dans certaines vues.
E-mail Validé comme une adresse mail valide.
Téléphone Validé comme un numéro de téléphone.
Verrouillage sur l'IP Liste d'adresses ou de plages IP (avec masque optionnel, séparées par une virgule) depuis lesquelles l'utilisateur est autorisé à se connecter. C'est l'adresse vue par le Mediation Controller : en présence d'un NAT intermédiaire, renseigner l'adresse publique.
Rôle Voir le tableau des rôles ci-dessous.

Rôles disponibles dans un domaine local :

Rôle Effet
Utilisateur (par défaut) Accès au portail utilisateur uniquement.
Administrateur Accès à la console d'administration avec l'ensemble des droits.
Administrateur délégué Accès à la console d'administration avec des droits limités. Les droits effectifs dépendent d'un profil d'administrateur délégué et des groupes d'administration auxquels le compte appartient.

Domaine local par défaut

Si la configuration de la plateforme interdit la présence d'administrateurs sur le domaine local par défaut, le champ Rôle est masqué et forcé à Utilisateur.

Deux options encadrées permettent de limiter la durée de vie du compte :

Option Description
Sessions limitées Fixe un nombre d'ouvertures de session. Quand ce nombre est atteint, l'action choisie s'applique : verrouillage (par défaut) ou suppression du compte. Le nombre minimum est 1.
Compte temporaire Encadre la validité du compte par un intervalle date + heure de début et date + heure de fin. Arrivé à la date de fin, l'action choisie s'applique : verrouillage ou suppression. La date de fin doit être strictement postérieure à la date de début.

Compte admin du domaine local par défaut

Le compte admin intégré au domaine local par défaut a un statut particulier. Son rôle est forcé à Administrateur et les options Sessions limitées et Compte temporaire sont masquées — ces limitations ne peuvent pas lui être appliquées.

L'onglet Groupes permet d'affecter le compte à un ou plusieurs groupes par glisser-déposer depuis la liste des groupes disponibles vers la liste des groupes sélectionnés. Une barre de recherche filtre la liste de gauche.

Ajouter un utilisateur — domaine SAML

Pour un domaine de fédération, le formulaire est réduit : l'authentification étant déléguée au fournisseur d'identité, aucun mot de passe n'est stocké côté cyberelements.

Champ Description
Nom d'utilisateur Obligatoire. Les caractères < et > sont interdits. Doit correspondre à l'identifiant remonté par le fournisseur d'identité.
Description Champ libre.
E-mail Validé comme une adresse mail valide.

L'onglet Groupes propose une liste à deux colonnes (disponibles / sélectionnés) avec recherche et bouton « tout sélectionner ».

Modifier un utilisateur

Pour ouvrir le formulaire d'édition, sélectionner un compte dans la liste puis cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. Les mêmes contraintes qu'à la création s'appliquent, avec en plus trois onglets spécifiques à l'édition :

Permet d'attacher des paires clé/valeur libres au compte. Saisir un libellé et une valeur puis cliquer sur Ajouter. Un libellé déjà utilisé est refusé. Chaque entrée peut être supprimée individuellement via le bouton de suppression de sa ligne, avec confirmation.

Liste des ressources auxquelles le compte a accès, calculée à partir des contrats d'accès.

Pour chaque ressource sont affichés :

  • le nom et l'icône de son type de service (RDP, HTML5 RDP, SSH, VNC, SMB, VPN, ICA, etc.),
  • les restrictions éventuelles sous forme d'icônes : enregistrement vidéo ou d'événements, verrouillage de workflow, accès à usage unique, durée d'utilisation restante, plage de dates, plage horaire,
  • l'accès disponible : icône verte si au moins un site du contrat dispose d' une Edge Gateway en ligne, rouge sinon.

Un champ de recherche et un bloc de filtres pliables permettent de restreindre la liste par type d'application (standard / privilégiée), par type de service ou par état de restriction.

Liste des clés FIDO / WebAuthn enregistrées par le compte depuis le portail.

Colonnes : Nom d'affichage, Date de création. Chaque clé peut être supprimée individuellement, avec confirmation. L'ajout d'une nouvelle clé se fait par l'utilisateur lui-même depuis le portail.

Supprimer un utilisateur

Sélectionner un ou plusieurs comptes dans la liste puis cliquer sur le bouton ×. La suppression demande une confirmation.

Plusieurs protections sont appliquées :

  • Le compte admin du domaine local par défaut ne peut jamais être supprimé.
  • Un administrateur délégué ne peut pas supprimer un compte qui n'est pas de rôle Utilisateur (il ne peut donc pas supprimer un autre administrateur ou administrateur délégué).

Groupes d'administrateurs

Le module Groupes d'administrateurs déclare qu'un groupe existant dans un domaine confère à ses membres des droits d'administration. Il est accessible depuis le module Fournisseurs d'identité via le bouton Groupes d'administrateurs.

Type de domaine Disponibilité
Annuaire local par défaut Disponible. Seuls des groupes d'administrateurs délégués peuvent être déclarés (la case est forcée).
LDAP Disponible. Choix entre groupe d'administrateurs pleins et groupe d'administrateurs délégués.
SAML (fédération) Disponible. Choix entre groupe d'administrateurs pleins et groupe d'administrateurs délégués.
Autres annuaires locaux, annuaire anonyme Non disponible.

Colonnes de la grille : Nom du groupe et Type (administrateur ou administrateur délégué).

Ajouter un groupe

  1. Sélectionner le domaine dans la liste déroulante.
  2. Cliquer sur le bouton +.
  3. Renseigner les champs puis valider.
Champ Description
Groupe Sélection du groupe. La saisie de quelques caractères filtre dynamiquement la liste des groupes remontés du domaine. Pour un domaine local, la valeur doit correspondre à un groupe existant dans le domaine (la saisie libre est refusée). Pour un domaine LDAP ou de fédération, une saisie libre est acceptée.
Groupe d'administrateurs délégués Case à cocher qui distingue un groupe d'administrateurs délégués (coché) d'un groupe d'administrateurs pleins (non coché). Masquée et forcée à coché pour les domaines locaux.

Supprimer un groupe

Sélectionner le groupe dans la liste puis cliquer sur le bouton ×. La suppression demande confirmation. La multi-sélection est prise en charge.

Groupe du tenant

Le groupe qui porte le nom du tenant ne peut pas être supprimé d'un domaine SAML. Cette protection évite la perte accidentelle de l'accès administrateur sur le tenant.


Administrateurs délégués

Le module Administrateurs délégués liste nominativement les comptes reconnus comme administrateurs délégués sur un domaine LDAP ou SAML. Il est accessible depuis le module Fournisseurs d'identité via le bouton Administrateurs délégués.

Type de domaine Disponibilité
LDAP Disponible.
SAML (fédération) Disponible.
Autres types Non disponible.

Pourquoi une inscription nominative ?

Pour les domaines LDAP et SAML, le rattachement à un groupe d'administration ne suffit pas toujours : ce module permet de nommer explicitement un compte comme administrateur délégué. L'inscription n'est effective que si le compte fait aussi partie d'un groupe d'administrateurs délégués déclaré dans le module précédent (chapitre Groupes d'administrateurs).

Ajouter un administrateur délégué

  1. Sélectionner le domaine dans la liste déroulante.
  2. Cliquer sur le bouton +.
  3. Saisir le nom d'utilisateur tel qu'il existe dans l'annuaire (les caractères < et > sont interdits), puis valider.

Supprimer un administrateur délégué

Sélectionner un ou plusieurs comptes dans la liste puis cliquer sur le bouton ×. La suppression demande confirmation. Les mêmes protections que pour la liste des utilisateurs s'appliquent (impossible pour un administrateur délégué de supprimer un autre compte de rôle différent de Utilisateur).