MiroxMirox
  • Plateforme

    • Philosophie
    • Vue d'ensemble de la plateforme
    • Ressources de la plateforme
  • Mirox-Cloud

    • Vue d'ensemble du cloud
    • Microservices connectés
  • Mirox-Agent

    • Vue d'ensemble de l'agent
    • Options de déploiement
    • Data Scraper
    • Jumeau numérique
  • Détails techniques

    • Collecte de métriques
  • Informations

    • Centrales prises en charge
  • Types de centrale

    • Centrales solaires
    • Parcs éoliens
    • Stockage par batteries
    • Système d'alarme
  • Monitoring et visualisation

    • Monitoring en temps réel
    • Jumeau numérique
    • États des composants
    • Codes d'état des onduleurs
    • Événements des onduleurs
    • Détection des pertes
    • Limites de puissance et écrêtement
    • Détection d'efficacité
    • Tableau de bord KPI
  • Gestion des données

    • Événements
    • Tickets
    • Prévisions
    • Rapports
  • Intégration et partage

    • Coopérations
    • Jetons API
    • VPN
    • Proxy
  • IA

    • Assistant IA et assistants
    • Accès agentique (MCP)
  • Facturation

    • Marché et tarifs
    • Comptabilité et facturation
  • Collaboration

    • Invitations
  • Sécurité

    • Authentification
    • Verrouillage de compte
    • Système de permissions
    • Segmentation réseau
    • Restrictions de coopération
    • Journalisation d'audit d'accès
    • Activité et journal d'audit
  • Nœuds

    • mrxnode
  • Application

    • Contrôle de porte
    • Relais générique
  • Cluster edge

    • Orchestration
  • Premiers pas

    • Onboarding
    • Configuration initiale
  • Personnel

    • Utiliser le VPN
    • Utiliser le proxy
    • Authentification à deux facteurs
    • Sessions
    • Jetons API
    • Notifications
    • Connecter Microsoft Teams
  • Par centrale

    • Contacts
    • Périphériques réseau
    • Enregistreurs de données
    • Composants
    • VPN direct (par agent)
    • Volume de données
    • Importer l'historique
  • Organisation

    • Permissions des membres
    • Coopérations
    • Stockage de fichiers
    • Services VPN
  • Export de données

    • API d'export de métriques
    • MiroxQL — langage de requête
    • Génération externe de rapports
    • Grafana
    • Vue d'ensemble de l'API
  • Assistance

    • Demander une intégration
  • mrxnode

    • Vue d'ensemble
    • Guides
    • Déploiement de conteneur
    • Référence des commandes
    • Dépannage
  • Reporting

    • Générateur de rapports externe
    • Export de données brutes pour Excel
  • Accès distant
  • L'IA dans Mirox
  • Import de l'historique
  • English
  • Deutsch
  • Español
  • Français
  • Português
  • Italiano
  • English
  • Plateforme

    • Philosophie
    • Vue d'ensemble de la plateforme
    • Ressources de la plateforme
  • Mirox-Cloud

    • Vue d'ensemble du cloud
    • Microservices connectés
  • Mirox-Agent

    • Vue d'ensemble de l'agent
    • Options de déploiement
    • Data Scraper
    • Jumeau numérique
  • Détails techniques

    • Collecte de métriques
  • Informations

    • Centrales prises en charge
  • Types de centrale

    • Centrales solaires
    • Parcs éoliens
    • Stockage par batteries
    • Système d'alarme
  • Monitoring et visualisation

    • Monitoring en temps réel
    • Jumeau numérique
    • États des composants
    • Codes d'état des onduleurs
    • Événements des onduleurs
    • Détection des pertes
    • Limites de puissance et écrêtement
    • Détection d'efficacité
    • Tableau de bord KPI
  • Gestion des données

    • Événements
    • Tickets
    • Prévisions
    • Rapports
  • Intégration et partage

    • Coopérations
    • Jetons API
    • VPN
    • Proxy
  • IA

    • Assistant IA et assistants
    • Accès agentique (MCP)
  • Facturation

    • Marché et tarifs
    • Comptabilité et facturation
  • Collaboration

    • Invitations
  • Sécurité

    • Authentification
    • Verrouillage de compte
    • Système de permissions
    • Segmentation réseau
    • Restrictions de coopération
    • Journalisation d'audit d'accès
    • Activité et journal d'audit
  • Nœuds

    • mrxnode
  • Application

    • Contrôle de porte
    • Relais générique
  • Cluster edge

    • Orchestration
  • Premiers pas

    • Onboarding
    • Configuration initiale
  • Personnel

    • Utiliser le VPN
    • Utiliser le proxy
    • Authentification à deux facteurs
    • Sessions
    • Jetons API
    • Notifications
    • Connecter Microsoft Teams
  • Par centrale

    • Contacts
    • Périphériques réseau
    • Enregistreurs de données
    • Composants
    • VPN direct (par agent)
    • Volume de données
    • Importer l'historique
  • Organisation

    • Permissions des membres
    • Coopérations
    • Stockage de fichiers
    • Services VPN
  • Export de données

    • API d'export de métriques
    • MiroxQL — langage de requête
    • Génération externe de rapports
    • Grafana
    • Vue d'ensemble de l'API
  • Assistance

    • Demander une intégration
  • mrxnode

    • Vue d'ensemble
    • Guides
    • Déploiement de conteneur
    • Référence des commandes
    • Dépannage
  • Reporting

    • Générateur de rapports externe
    • Export de données brutes pour Excel
  • Accès distant
  • L'IA dans Mirox
  • Import de l'historique
  • English
  • Deutsch
  • Español
  • Français
  • Português
  • Italiano
  • English
  • Monitoring et visualisation

    • Supervision en temps réel
    • Jumeau numérique
    • États des composants
    • Codes d'état des onduleurs
    • Événements des onduleurs
    • Détection de pertes
    • Limites de puissance et écrêtement
    • Détection d'efficacité (PRRC)
    • Inspecteur de réseau local
    • Surveillance des accès
    • Tableau de bord KPI
    • Visualisation graphique
  • Gestion des données

    • Événements
    • Tickets
    • Prévisions
    • Rapports
  • Intégration et partage

    • Coopérations
    • Jetons API
    • VPN
    • Proxy (accès web aux appareils de la centrale)
  • IA

    • Assistant IA et assistants guidés
    • Accès agentique (MCP)
  • Facturation

    • Marché et tarifs
    • Comptabilité et facturation
  • Collaboration

    • Invitations
  • Sécurité

    • Authentification
    • Compte temporairement verrouillé
    • Système d'autorisations
    • Segmentation réseau
    • Restrictions des autorisations de coopération
    • Journalisation d'audit des accès
    • Activité et piste d'audit

Restrictions des autorisations de coopération

Lorsque vous partagez une centrale ou un portefeuille avec une organisation partenaire, le niveau auquel vous partagez devient un plafond : le partenaire ne peut jamais accorder à ses propres membres plus d'accès que vous ne lui en avez donné. Cela rend le partage inter-organisations sûr et prévisible — vous gardez le contrôle de la portée de vos ressources.

Concept

Une coopération permet à deux organisations de partager des parcs et des portefeuilles au-delà de la frontière organisationnelle. Chaque ressource partagée l'est à une fonction précise, et cette fonction plafonne tout ce que la partie réceptrice peut en faire.

Trois règles rendent cela possible :

  • La visibilité va plus loin que l'accès. Un Admin ou un Modérateur côté réception peut voir ce que la coopération partage — quelles centrales et quels portefeuilles, à quelle fonction, de la part de qui et pour combien de temps. Piloter une relation partenaire relève de la gouvernance de l'organisation : le niveau manager, Membre et Externe n'en voient rien.
  • L'accès reste réservé à l'admin. Voir la liste n'équivaut pas à ouvrir les données. Seul un Admin d'organisation côté réception obtient automatiquement l'accès aux ressources partagées elles-mêmes ; tous les autres ont besoin d'une attribution explicite de cet admin.
  • Délégation plafonnée. L'admin réceptionnaire ne peut confier une ressource partagée à ses propres membres qu'à une fonction qui n'est pas supérieure à celle à laquelle elle a été partagée, et uniquement au sein d'un ensemble autorisé (voir ci-dessous).

Info

La visibilité sans accès est un choix délibéré. Les personnes qui pilotent une relation partenaire doivent savoir quelles ressources elle couvre, tandis que la décision d'ouvrir réellement les données d'une centrale à quelqu'un reste entre les mains d'un unique admin responsable de chaque côté.

Qui voit quoi

Côté réception, voir qu'une ressource a été partagée et pouvoir l'ouvrir sont deux choses distinctes :

Rôle côté réceptionVoit le partageAccès automatique aux données
AdminOuiOui
ModérateurOuiNon
Asset Manager (Technical)NonNon
Asset Manager (Commercial)NonNon
MembreNonNon
ExterneNonNon

Ce n'est pas une impasse. L'admin décide qui doit travailler sur les centrales partagées et leur attribue la ressource — typiquement l'Asset Manager (Technical) — et dès lors ces personnes gèrent exactement les centrales qui leur ont été confiées. Ce que la délégation ne transmet jamais, c'est la vue d'ensemble de la coopération ; elle reste réservée à l'Admin et au Modérateur.

Hiérarchie des autorisations

Les fonctions sur une ressource vont de l'autorité la plus élevée à la plus faible. Technical Manager et Asset Manager se situent au même niveau : ce sont deux voies parallèles à finalités différentes, et non les échelons d'une échelle. Le partage par coopération choisit l'une d'entre elles — ou la voie distincte Responsable sécurité décrite plus bas — comme niveau partagé :

Le Technical Manager couvre l'exploitation technique de la centrale. L'Asset Manager couvre le même périmètre et, en plus, le volet commercial (données comptables). Choisissez celui qui correspond à la raison pour laquelle le partenaire a besoin de la ressource — aucun ne prime sur l'autre.

La fonction Exploitant est réservée aux ressources qu'une organisation possède directement. Vous ne pouvez jamais partager ni redéléguer une ressource au niveau Exploitant via une coopération — cette autorité ne franchit pas la frontière organisationnelle.

Le Responsable sécurité ne figure pas du tout sur cette échelle : c'est une voie distincte. Il atteint par accès distant les segments réseau de la centrale qui lui a été accordée (infrastructure réseau, caméras, systèmes de sécurité), ainsi que le journal d'accès de cette centrale, et il n'atteint aucune donnée de production, de performance ou commerciale. C'est précisément le niveau à partager avec un prestataire d'alarme, de vidéosurveillance ou de périmétrie : il accède aux équipements dont il a la charge, et à rien d'autre sur la centrale. Les réseaux qu'un responsable sécurité atteint réellement sont déterminés par les étiquettes de segment — voir Segmentation réseau.

Le partage à ce niveau se fait comme pour tout autre : choisissez la centrale ou le portefeuille et définissez Responsable sécurité comme fonction partagée. Partager un portefeuille accorde la fonction sur chacune de ses centrales. Le partenaire voit alors la centrale par son nom, ses équipements réseau dans les segments accordés, l'accès distant (VPN et proxy navigateur) à ces équipements, les tickets et le journal d'accès de la centrale — et ni tableau de bord, ni courbes de production, ni composants, ni rapports, ni chiffres commerciaux.

Un Spectateur n'est pas un Responsable sécurité réduit

Ce sont deux voies différentes, pas deux échelons d'une même échelle. Un Spectateur voit la production, la performance et les événements de la centrale, mais n'atteint aucun équipement réseau et n'obtient aucun accès distant. Le Responsable sécurité est l'image inverse : accès distant à ses segments accordés, et aucune donnée de production. Aucun ne contient l'autre — c'est pourquoi un partage en Responsable sécurité se délègue selon ses propres règles.

Fonctionnement de la délégation plafonnée

Lorsque l'Organisation A partage une ressource avec l'Organisation B à un niveau donné, les admins de l'Organisation B peuvent :

  1. Accéder à la ressource automatiquement au niveau partagé (admins uniquement).
  2. Déléguer à leurs propres membres — mais uniquement au sein de l'ensemble autorisé pour ce niveau partagé.

L'ensemble autorisé pour une ressource partagée par coopération est Spectateur plus la fonction partagée elle-même. Un admin réceptionnaire choisit entre donner à un membre un accès en lecture seule (Spectateur) ou le niveau partagé complet — rien entre les deux, et jamais supérieur.

La seule exception est Responsable sécurité, car Spectateur ne se situe pas en dessous. L'y proposer permettrait à l'admin réceptionnaire de transformer un partage limité aux segments en un accès à la production que vous n'avez jamais accordé ; un partage en Responsable sécurité ne peut donc être délégué qu'en Responsable sécurité.

Partagé àL'admin réceptionnaire peut accorder aux membresJamais autorisé
Technical ManagerSpectateur, Technical ManagerExploitant, tout niveau supérieur
Asset Manager (autorité commerciale)Spectateur, Asset ManagerExploitant, tout niveau supérieur
Responsable sécurité (segments réseau)Responsable sécuritéSpectateur, Exploitant, tout le reste
Spectateur (lecture seule)Spectateurtoute fonction supérieure

Exemple de scénario

Avertissement

Un membre qui reçoit une ressource partagée par coopération voit exactement ce que son niveau accordé permet — pas plus que ce que l'organisation propriétaire de la centrale a choisi de partager. Si l'organisation partageuse abaisse ensuite le niveau partagé ou supprime la coopération, l'accès des membres réceptionnaires est réduit ou révoqué en conséquence.

Gérer les autorisations de coopération

Vous gérez ce que votre organisation partage, et ce qu'elle redélègue, depuis les espaces de coopération et d'autorisations des membres de la plateforme :

  • Ce que vous partagez — seule l'organisation propriétaire de la ressource peut définir le niveau auquel un parc ou un portefeuille est partagé via une coopération, et peut fixer une expiration facultative pour ce partage.
  • Ce que vous déléguez — un admin réceptionnaire accorde la ressource partagée à ses propres membres au sein de l'ensemble autorisé ci-dessus, éventuellement avec une date d'expiration.

Ces interfaces sont également accessibles via l'API REST publique (voir le /docs en ligne). Les mêmes plafonds sont appliqués quelle que soit la manière dont une attribution est faite, de sorte que l'API ne peut jamais être utilisée pour dépasser le niveau partagé.

Fonctionnalités associées

  • Système d'autorisations — rôles d'organisation, fonctions, et leur correspondance avec l'accès aux ressources
  • Coopérations — comment créer, suspendre et faire expirer le partage inter-organisations
  • Invitations — inviter des membres et des organisations partenaires
  • Journal d'audit — qui a accédé à l'infrastructure de centrale partagée et quand
Prev
Segmentation réseau
Next
Journalisation d'audit des accès
MIT Licensed | Copyright 2026 Mirox Verwaltungs GmbH | Privacy