La fin de « Étudiant (robotique + laser) »
Chaque compte utilisant des imprimantes partagées finit par rencontrer le même problème. Une personne a besoin d’un droit supplémentaire, et un seul rôle par personne ne permet pas de l’exprimer. Vous dupliquez donc un rôle, puis le dupliquez encore pour la combinaison suivante, et un an plus tard, vous gérez quatorze groupes presque identiques que personne n’ose modifier. Les groupes de travail sont le deuxième axe qui manquait à ce problème : quatre rôles et deux groupes de travail expriment ce qui nécessiterait autrement seize rôles, et tous restent lisibles.
Un rôle, plusieurs groupes de travail
Un groupe d’utilisateurs répond à la question « qui est cette personne dans l’organisation ? », et chacun n’en a qu’un. Il confère des droits au niveau de l’organisation : gestion des utilisateurs, facturation, paramètres, clés API.
Un groupe de travail répond à la question « à quoi d’autre cette personne participe-t-elle actuellement ? », et leur nombre n’est pas limité. Il inclut des autorisations de flux de travail, l’accès aux imprimantes et des quotas d’impression, et rien d’autre.
En bref : votre groupe d’utilisateurs est votre fonction, vos groupes de travail sont les pièces dont vous avez les clés. Modifier la fonction d’une personne est une décision d’autorité. Lui donner une clé pour le trimestre ne l’est pas et ne devrait pas nécessiter de reconstruire votre structure de groupes.
Groupes d’utilisateurs et groupes de travail
SimplyPrint est une plateforme cloud de gestion d’imprimantes 3D qui vous permet de slicer, mettre en file d’attente, surveiller et gérer toute marque d’imprimante depuis un navigateur. Son modèle d’accès repose sur deux axes :
| Groupe d’utilisateurs (rôle de base) | Groupe de travail | |
|---|---|---|
| Nombre par membre | Un seul | Nombre illimité |
| Autorisations attribuables | La liste complète des autorisations | Une liste définie d’autorisations de flux de travail |
| Utilisateurs, facturation, clés API, paramètres | ✓ | × |
| Accéder à toutes les imprimantes | ✓ | Uniquement les imprimantes désignées |
| Peut expirer à une date donnée | × | ✓ |
| Attribué à chaque connexion SSO | Un | Tous ceux qui correspondent |
| Effet sur le membre | Remplace le groupe précédent | S’ajoute à ses accès |
Fonctionnement du cumul des autorisations
Lorsque SimplyPrint détermine si vous êtes autorisé à faire quelque chose, il calcule votre accès effectif à partir de votre groupe d’utilisateurs et de chaque groupe de travail actif pour vous à ce moment :
- Les autorisations sont combinées. Vous disposez d’une autorisation si votre groupe d’utilisateurs l’accorde ou si un groupe de travail actif l’accorde. Aucun ordre, aucune priorité, aucun remplacement : un seul oui suffit.
- Les accès aux imprimantes sont combinés séparément. Les imprimantes, groupes d’imprimantes et modèles d’imprimantes individuels sont tous regroupés depuis chaque source.
- Les deux listes se combinent indépendamment. Une autorisation provenant d’un groupe de travail s’applique à une imprimante provenant d’un autre.
Les groupes de travail ajoutent sans rien retirer, ils ne peuvent donc rien perturber
Il n’y a pas de refus dans un groupe de travail. Il ne peut pas retirer une autorisation, masquer une imprimante ni restreindre ce qu’un membre possède déjà. Désactiver une autorisation dans un groupe de travail signifie simplement que ce groupe ne l’accorde pas.
C’est intentionnel, et cela permet d’attribuer librement des groupes de travail en toute sécurité. Ajouter une personne à un groupe de travail ne peut jamais perturber son accès existant. Vous n’avez donc jamais à tenir compte de l’ordre d’ajout ni à déterminer lequel prévaut. Aucun ne prévaut, tout s’ajoute.
La conséquence pratique, et la seule règle à retenir : si une personne doit avoir moins d’accès, cela relève de son groupe d’utilisateurs.
L’autorité sur l’organisation reste en permanence liée au rôle
Un groupe de travail ne peut accorder que des autorisations de flux de travail et de ressources d’une liste définie : impression, pause, annulation, file d’attente, outils du slicer, filament, caméras, historique d’impression, calibration des imprimantes. L’éditeur affiche le nombre exact pour votre compte.
Un groupe de travail ne peut jamais accorder :
- Gestion des utilisateurs, invitation, suppression, modification du groupe d’un utilisateur
- Gestion des groupes d’utilisateurs et des groupes de travail eux-mêmes
- L’abonnement, la facturation ou les factures
- Clés API, webhooks ou champs personnalisés
- Paramètres d’organisation et d’inscription, ou journal d’audit
- Accès à toutes les imprimantes : un groupe de travail ajoute uniquement les imprimantes qu’il désigne
- Dérogation aux restrictions IP ou à l’approbation des appareils
Permanent, planifié ou expirant automatiquement
Chaque attribution comporte ses propres dates facultatives. Laissez-les vides pour un accès permanent, définissez « actif à partir de » pour planifier un accès débutant au prochain trimestre, définissez « expire après » et l’accès sera révoqué automatiquement.
En dehors de sa période d’activité, un groupe de travail n’apporte strictement rien, ni autorisations, ni imprimantes, ni allocation, puis il les apporte de nouveau dès que cette période commence, sans intervention de personne. Un étudiant qui rejoint le club de robotique pour un trimestre reste étudiant à la fin du trimestre, seules les imprimantes du club ne lui sont plus accessibles.
Vous pouvez définir des groupes de travail dans une invitation ou un lien d’inscription partageable afin que les personnes arrivent déjà dans les bons groupes, puis modifier les dates d’attribution de 500 membres maximum en une seule action groupée à la fin d’un trimestre.
Synchronisation complète SSO et SCIM, tous les groupes correspondants
Associez les groupes du fournisseur d’identité à un groupe de travail, et SimplyPrint les synchronise à chaque connexion SSO. Une personne ajoutée à un groupe dans votre IdP reçoit le groupe de travail lors de sa prochaine connexion, une personne retirée le perd. Votre annuaire reste la source de vérité, sans tâche planifiée ni nettoyage à effectuer.
La différence avec les rôles est essentielle : le SSO attribue exactement un groupe d’utilisateurs, mais autant de groupes de travail que de correspondances. Votre IdP peut enfin indiquer « cette personne est enseignant » et « cette personne fait partie du groupe robotique, du groupe formé au laser et des administrateurs du département » dans une seule assertion, ce qu’aucun modèle à rôle unique ne peut exprimer.
Chaque autorité conserve sa propre attribution indépendante, une synchronisation SSO ne perturbe donc jamais ce qu’un enseignant a accordé manuellement, ce qu’une classe accorde ou ce qu’une inscription à un cours accorde. Un groupe de travail ne peut jamais servir d’association de rôles SSO, l’ajout à un groupe d’annuaire peut donc accorder un accès sans modifier silencieusement le rôle de qui que ce soit.
Budgets partagés, pas seulement autorisations partagées
Un groupe de travail peut aussi inclure des quotas d’impression, sous deux formes distinctes :
- Individuelle : chaque membre reçoit cette quantité. « Chaque membre du club de robotique reçoit 2 kg supplémentaires par trimestre. »
- Partagée : tout le groupe de travail puise dans une même réserve. « Le club de robotique dispose de 20 kg à se partager. » Elle s’épuise pour tous en même temps.
Les groupes de travail ne comportent volontairement que des allocations supplémentaires. Les limites fixes par impression, les exemptions de solde et les autres règles de sécurité restent associées au groupe d’utilisateurs. Un groupe de travail peut donc augmenter l’allocation d’une personne, mais jamais désactiver discrètement une protection. Voir les quotas et limites
Origine d’une adhésion et raison de son rétablissement
L’appartenance à un groupe de travail peut être définie manuellement par un administrateur, par un lien d’invitation ou d’adhésion, par votre fournisseur d’identité via SSO ou SCIM, par une classe scolaire ou par l’inscription à un cours. Chaque autorité conserve sa propre attribution indépendante, et l’interface affiche toutes les attributions d’une appartenance ainsi que leur source.
Cette indépendance est l’élément utile. Si un étudiant est dans le groupe de travail robotique à la fois parce que votre annuaire l’indique et parce qu’un enseignant l’a ajouté manuellement, le retirer du groupe d’annuaire conserve l’autorisation de l’enseignant et son accès. Cela explique aussi le classique « pourquoi est-ce revenu ? » : supprimer manuellement ce qu’une classe ou votre IdP impose le rétablira à la prochaine synchronisation. Pour le supprimer définitivement, retirez-le à la source.
Les classes scolaires sont calculées plutôt que copiées : attribuez une fois des groupes de travail à une classe, puis la liste des élèves détermine qui les possède. Ajouter un étudiant à la classe les lui attribue immédiatement, le retirer les supprime immédiatement, et aucune étape de synchronisation ne peut dériver.
Partie intégrante du système multi-utilisateur
Les groupes de travail s’ajoutent aux groupes d’utilisateurs et à la matrice des autorisations. Pour une vue d’ensemble, fonctionnement des autorisations, invitations, quotas et validation de la file d’attente, consultez la présentation multi-utilisateur.
Retour à l’aperçu multi-utilisateur