Restrictions des autorisations de coopération
Lorsque vous partagez une centrale ou un portefeuille avec une organisation partenaire, le niveau auquel vous partagez devient un plafond : le partenaire ne peut jamais accorder à ses propres membres plus d'accès que vous ne lui en avez donné. Cela rend le partage inter-organisations sûr et prévisible — vous gardez le contrôle de la portée de vos ressources.
Concept
Une coopération permet à deux organisations de partager des parcs et des portefeuilles au-delà de la frontière organisationnelle. Chaque ressource partagée l'est à une fonction précise, et cette fonction plafonne tout ce que la partie réceptrice peut en faire.
Trois règles rendent cela possible :
- La visibilité va plus loin que l'accès. Un Admin ou un Modérateur côté réception peut voir ce que la coopération partage — quelles centrales et quels portefeuilles, à quelle fonction, de la part de qui et pour combien de temps. Piloter une relation partenaire relève de la gouvernance de l'organisation : le niveau manager, Membre et Externe n'en voient rien.
- L'accès reste réservé à l'admin. Voir la liste n'équivaut pas à ouvrir les données. Seul un Admin d'organisation côté réception obtient automatiquement l'accès aux ressources partagées elles-mêmes ; tous les autres ont besoin d'une attribution explicite de cet admin.
- Délégation plafonnée. L'admin réceptionnaire ne peut confier une ressource partagée à ses propres membres qu'à une fonction qui n'est pas supérieure à celle à laquelle elle a été partagée, et uniquement au sein d'un ensemble autorisé (voir ci-dessous).
Info
La visibilité sans accès est un choix délibéré. Les personnes qui pilotent une relation partenaire doivent savoir quelles ressources elle couvre, tandis que la décision d'ouvrir réellement les données d'une centrale à quelqu'un reste entre les mains d'un unique admin responsable de chaque côté.
Qui voit quoi
Côté réception, voir qu'une ressource a été partagée et pouvoir l'ouvrir sont deux choses distinctes :
| Rôle côté réception | Voit le partage | Accès automatique aux données |
|---|---|---|
| Admin | Oui | Oui |
| Modérateur | Oui | Non |
| Asset Manager (Technical) | Non | Non |
| Asset Manager (Commercial) | Non | Non |
| Membre | Non | Non |
| Externe | Non | Non |
Ce n'est pas une impasse. L'admin décide qui doit travailler sur les centrales partagées et leur attribue la ressource — typiquement l'Asset Manager (Technical) — et dès lors ces personnes gèrent exactement les centrales qui leur ont été confiées. Ce que la délégation ne transmet jamais, c'est la vue d'ensemble de la coopération ; elle reste réservée à l'Admin et au Modérateur.
Hiérarchie des autorisations
Les fonctions sur une ressource vont de l'autorité la plus élevée à la plus faible. Technical Manager et Asset Manager se situent au même niveau : ce sont deux voies parallèles à finalités différentes, et non les échelons d'une échelle. Le partage par coopération choisit l'une d'entre elles — ou la voie distincte Responsable sécurité décrite plus bas — comme niveau partagé :
Le Technical Manager couvre l'exploitation technique de la centrale. L'Asset Manager couvre le même périmètre et, en plus, le volet commercial (données comptables). Choisissez celui qui correspond à la raison pour laquelle le partenaire a besoin de la ressource — aucun ne prime sur l'autre.
La fonction Exploitant est réservée aux ressources qu'une organisation possède directement. Vous ne pouvez jamais partager ni redéléguer une ressource au niveau Exploitant via une coopération — cette autorité ne franchit pas la frontière organisationnelle.
Le Responsable sécurité ne figure pas du tout sur cette échelle : c'est une voie distincte. Il atteint par accès distant les segments réseau de la centrale qui lui a été accordée (infrastructure réseau, caméras, systèmes de sécurité), ainsi que le journal d'accès de cette centrale, et il n'atteint aucune donnée de production, de performance ou commerciale. C'est précisément le niveau à partager avec un prestataire d'alarme, de vidéosurveillance ou de périmétrie : il accède aux équipements dont il a la charge, et à rien d'autre sur la centrale. Les réseaux qu'un responsable sécurité atteint réellement sont déterminés par les étiquettes de segment — voir Segmentation réseau.
Le partage à ce niveau se fait comme pour tout autre : choisissez la centrale ou le portefeuille et définissez Responsable sécurité comme fonction partagée. Partager un portefeuille accorde la fonction sur chacune de ses centrales. Le partenaire voit alors la centrale par son nom, ses équipements réseau dans les segments accordés, l'accès distant (VPN et proxy navigateur) à ces équipements, les tickets et le journal d'accès de la centrale — et ni tableau de bord, ni courbes de production, ni composants, ni rapports, ni chiffres commerciaux.
Un Spectateur n'est pas un Responsable sécurité réduit
Ce sont deux voies différentes, pas deux échelons d'une même échelle. Un Spectateur voit la production, la performance et les événements de la centrale, mais n'atteint aucun équipement réseau et n'obtient aucun accès distant. Le Responsable sécurité est l'image inverse : accès distant à ses segments accordés, et aucune donnée de production. Aucun ne contient l'autre — c'est pourquoi un partage en Responsable sécurité se délègue selon ses propres règles.
Fonctionnement de la délégation plafonnée
Lorsque l'Organisation A partage une ressource avec l'Organisation B à un niveau donné, les admins de l'Organisation B peuvent :
- Accéder à la ressource automatiquement au niveau partagé (admins uniquement).
- Déléguer à leurs propres membres — mais uniquement au sein de l'ensemble autorisé pour ce niveau partagé.
L'ensemble autorisé pour une ressource partagée par coopération est Spectateur plus la fonction partagée elle-même. Un admin réceptionnaire choisit entre donner à un membre un accès en lecture seule (Spectateur) ou le niveau partagé complet — rien entre les deux, et jamais supérieur.
La seule exception est Responsable sécurité, car Spectateur ne se situe pas en dessous. L'y proposer permettrait à l'admin réceptionnaire de transformer un partage limité aux segments en un accès à la production que vous n'avez jamais accordé ; un partage en Responsable sécurité ne peut donc être délégué qu'en Responsable sécurité.
| Partagé à | L'admin réceptionnaire peut accorder aux membres | Jamais autorisé |
|---|---|---|
| Technical Manager | Spectateur, Technical Manager | Exploitant, tout niveau supérieur |
| Asset Manager (autorité commerciale) | Spectateur, Asset Manager | Exploitant, tout niveau supérieur |
| Responsable sécurité (segments réseau) | Responsable sécurité | Spectateur, Exploitant, tout le reste |
| Spectateur (lecture seule) | Spectateur | toute fonction supérieure |
Exemple de scénario
Avertissement
Un membre qui reçoit une ressource partagée par coopération voit exactement ce que son niveau accordé permet — pas plus que ce que l'organisation propriétaire de la centrale a choisi de partager. Si l'organisation partageuse abaisse ensuite le niveau partagé ou supprime la coopération, l'accès des membres réceptionnaires est réduit ou révoqué en conséquence.
Gérer les autorisations de coopération
Vous gérez ce que votre organisation partage, et ce qu'elle redélègue, depuis les espaces de coopération et d'autorisations des membres de la plateforme :
- Ce que vous partagez — seule l'organisation propriétaire de la ressource peut définir le niveau auquel un parc ou un portefeuille est partagé via une coopération, et peut fixer une expiration facultative pour ce partage.
- Ce que vous déléguez — un admin réceptionnaire accorde la ressource partagée à ses propres membres au sein de l'ensemble autorisé ci-dessus, éventuellement avec une date d'expiration.
Ces interfaces sont également accessibles via l'API REST publique (voir le /docs en ligne). Les mêmes plafonds sont appliqués quelle que soit la manière dont une attribution est faite, de sorte que l'API ne peut jamais être utilisée pour dépasser le niveau partagé.
Fonctionnalités associées
- Système d'autorisations — rôles d'organisation, fonctions, et leur correspondance avec l'accès aux ressources
- Coopérations — comment créer, suspendre et faire expirer le partage inter-organisations
- Invitations — inviter des membres et des organisations partenaires
- Journal d'audit — qui a accédé à l'infrastructure de centrale partagée et quand