Aller au contenu
MapMyStaff
Centre d’aide · Sécurité et données

Que sait-on aujourd’hui sur les rôles et permissions?

Le dossier confirme l’authentification des parcours protégés et un contrôle d’accès par groupe dans certains contextes. La matrice complète par collection et endpoint reste à finaliser.

Ne déduisez pas une matrice complète à partir d’un seul parcours.L’accès réel dépend aussi des règles Firestore déployées et de la cohérence des documents utilisateurs.

Deux mécanismes sont explicitement confirmés

Firebase Authentication gère l’authentification et l’état de session pour les parcours protégés documentés. Certains contrôles lisent aussi users/{uid}.groupId, notamment le groupe administrateur 1. Le dossier précise que l’efficacité dépend des règles Firestore déployées et que la matrice complète des rôles et permissions reste à compléter.

02Concepts

Distinguer ce qui protège réellement un parcours

Ces éléments travaillent ensemble, mais aucun ne suffit à lui seul pour décrire tous les accès du produit.

Authentification

Le compte est reconnu

Firebase Authentication confirme l’identité et l’état de session pour les parcours qui l’utilisent.

Groupe

Un contrôle peut lire groupId

Certains parcours documentés utilisent users/{uid}.groupId, notamment pour le groupe administrateur 1.

Règles déployées

L’accès dépend aussi de Firestore

Le dossier indique que l’efficacité du contrôle dépend des règles Firestore réellement déployées et de la cohérence des documents utilisateurs.

Responsabilité de l’organisation. L’organisation demeure responsable de déterminer qui devrait utiliser ses comptes et de protéger ses identifiants. Les obligations applicables doivent être consultées dans les conditions contractuelles pertinentes.
03Vérification

Vérifier un accès sans le généraliser

Quand un accès doit être confirmé, testez le parcours exact avec un compte autorisé et documentez le résultat plutôt que de supposer qu’un autre écran fonctionne de la même façon.

  1. Choisir le parcours exact. Notez la page ou la fonction à vérifier.
  2. Utiliser un compte autorisé. Testez avec un compte représentatif sans partager ses identifiants.
  3. Comparer l’attendu et l’observé. Vérifiez l’information ou l’action attendue, puis notez le résultat et le message exact.
  4. Garder seulement les preuves utiles. Nettoyez les captures et ne transmettez aucun mot de passe, code, clé, jeton ou secret.
Attention : Un test sur un parcours précis ne décrit pas automatiquement les accès des autres pages. La matrice complète des rôles et permissions reste à finaliser.
Garde-fous

Ce que le dossier ne permet pas encore d’affirmer

La matrice complète des rôles et permissions par collection et endpoint fait partie des éléments de gouvernance encore à finaliser.

  • Une matrice universelle de permissions pour tous les comptes.
  • Que chaque permission peut être configurée séparément dans l’interface.
  • Que le groupe administrateur 1 décrit tous les rôles possibles.
  • Qu’un contrôle observé dans un parcours s’applique automatiquement aux autres pages.
Soutien

Signaler un écart d’accès

Si un compte voit ou ne voit pas une information de façon inattendue, notez la page, le contexte du compte, l’action attendue, le résultat observé et le message exact. Ne transmettez aucun identifiant de connexion ni secret.

Contacter le soutien

Cette page vous a-t-elle aidé à définir et vérifier les accès nécessaires?