Accès complémentaire à durée limitée en plus du rôle d’un membre

Groupes de travail

Chaque membre a un groupe d’utilisateurs, son rôle. Les groupes de travail couvrent toutes ses autres appartenances : le club de robotique, le laboratoire de conception, le projet de terminale, les trois imprimantes du prestataire. Un membre peut en avoir autant qu’il le souhaite, chacun ajoute des autorisations et l’accès à des imprimantes en plus de son rôle, et chacun peut expirer indépendamment.

Voir l’aperçu de Utilisateurs multiples Commencer gratuitement Plus d’infos & mode d’emploi
Image de la fonctionnalité

La fin de « Étudiant (robotique + laser) »

Chaque compte utilisant des imprimantes partagées finit par rencontrer le même problème. Une personne a besoin d’un droit supplémentaire, et un seul rôle par personne ne permet pas de l’exprimer. Vous dupliquez donc un rôle, puis le dupliquez encore pour la combinaison suivante, et un an plus tard, vous gérez quatorze groupes presque identiques que personne n’ose modifier. Les groupes de travail sont le deuxième axe qui manquait à ce problème : quatre rôles et deux groupes de travail expriment ce qui nécessiterait autrement seize rôles, et tous restent lisibles.

Un rôle, plusieurs groupes de travail

Un groupe d’utilisateurs répond à la question « qui est cette personne dans l’organisation ? », et chacun n’en a qu’un. Il confère des droits au niveau de l’organisation : gestion des utilisateurs, facturation, paramètres, clés API.

Un groupe de travail répond à la question « à quoi d’autre cette personne participe-t-elle actuellement ? », et leur nombre n’est pas limité. Il inclut des autorisations de flux de travail, l’accès aux imprimantes et des quotas d’impression, et rien d’autre.

En bref : votre groupe d’utilisateurs est votre fonction, vos groupes de travail sont les pièces dont vous avez les clés. Modifier la fonction d’une personne est une décision d’autorité. Lui donner une clé pour le trimestre ne l’est pas et ne devrait pas nécessiter de reconstruire votre structure de groupes.

Groupes d’utilisateurs et groupes de travail

SimplyPrint est une plateforme cloud de gestion d’imprimantes 3D qui vous permet de slicer, mettre en file d’attente, surveiller et gérer toute marque d’imprimante depuis un navigateur. Son modèle d’accès repose sur deux axes :

Groupe d’utilisateurs (rôle de base)Groupe de travail
Nombre par membreUn seulNombre illimité
Autorisations attribuablesLa liste complète des autorisationsUne liste définie d’autorisations de flux de travail
Utilisateurs, facturation, clés API, paramètres×
Accéder à toutes les imprimantesUniquement les imprimantes désignées
Peut expirer à une date donnée×
Attribué à chaque connexion SSOUnTous ceux qui correspondent
Effet sur le membreRemplace le groupe précédentS’ajoute à ses accès
Les groupes de travail sont disponibles avec les forfaits School et Enterprise. Un membre sans groupe de travail se comporte exactement comme auparavant, l’activation de cette fonctionnalité ne change donc rien à une configuration existante.

Image de la fonctionnalité

Fonctionnement du cumul des autorisations

Lorsque SimplyPrint détermine si vous êtes autorisé à faire quelque chose, il calcule votre accès effectif à partir de votre groupe d’utilisateurs et de chaque groupe de travail actif pour vous à ce moment :

  • Les autorisations sont combinées. Vous disposez d’une autorisation si votre groupe d’utilisateurs l’accorde ou si un groupe de travail actif l’accorde. Aucun ordre, aucune priorité, aucun remplacement : un seul oui suffit.
  • Les accès aux imprimantes sont combinés séparément. Les imprimantes, groupes d’imprimantes et modèles d’imprimantes individuels sont tous regroupés depuis chaque source.
  • Les deux listes se combinent indépendamment. Une autorisation provenant d’un groupe de travail s’applique à une imprimante provenant d’un autre.
Ce dernier point permet aux groupes de travail de se combiner plutôt que de simplement s’empiler. Un étudiant dont le groupe de travail Club de robotique accorde « peut imprimer » et dont le groupe Atelier de conception déverrouille les imprimantes de cet atelier peut lancer des impressions sur ces imprimantes, même si aucun groupe n’a accordé les deux éléments.

Les groupes de travail ajoutent sans rien retirer, ils ne peuvent donc rien perturber

Il n’y a pas de refus dans un groupe de travail. Il ne peut pas retirer une autorisation, masquer une imprimante ni restreindre ce qu’un membre possède déjà. Désactiver une autorisation dans un groupe de travail signifie simplement que ce groupe ne l’accorde pas.

C’est intentionnel, et cela permet d’attribuer librement des groupes de travail en toute sécurité. Ajouter une personne à un groupe de travail ne peut jamais perturber son accès existant. Vous n’avez donc jamais à tenir compte de l’ordre d’ajout ni à déterminer lequel prévaut. Aucun ne prévaut, tout s’ajoute.

La conséquence pratique, et la seule règle à retenir : si une personne doit avoir moins d’accès, cela relève de son groupe d’utilisateurs.

Image de la fonctionnalité

L’autorité sur l’organisation reste en permanence liée au rôle

Un groupe de travail ne peut accorder que des autorisations de flux de travail et de ressources d’une liste définie : impression, pause, annulation, file d’attente, outils du slicer, filament, caméras, historique d’impression, calibration des imprimantes. L’éditeur affiche le nombre exact pour votre compte.

Un groupe de travail ne peut jamais accorder :

  • Gestion des utilisateurs, invitation, suppression, modification du groupe d’un utilisateur
  • Gestion des groupes d’utilisateurs et des groupes de travail eux-mêmes
  • L’abonnement, la facturation ou les factures
  • Clés API, webhooks ou champs personnalisés
  • Paramètres d’organisation et d’inscription, ou journal d’audit
  • Accès à toutes les imprimantes : un groupe de travail ajoute uniquement les imprimantes qu’il désigne
  • Dérogation aux restrictions IP ou à l’approbation des appareils
Vous n’aurez généralement pas besoin de ces autorisations. Elles déterminent la gestion du compte, et tout l’intérêt d’un groupe de travail est qu’accorder un accès à quelqu’un pour une période ne doit pas en faire discrètement un administrateur. Les nouvelles autorisations que nous ajoutons ne sont pas éligibles aux groupes de travail par défaut, jusqu’à ce que leur attribution soit jugée sûre. La liste des autorisations augmente donc délibérément, jamais par accident.

Permanent, planifié ou expirant automatiquement

Chaque attribution comporte ses propres dates facultatives. Laissez-les vides pour un accès permanent, définissez « actif à partir de » pour planifier un accès débutant au prochain trimestre, définissez « expire après » et l’accès sera révoqué automatiquement.

En dehors de sa période d’activité, un groupe de travail n’apporte strictement rien, ni autorisations, ni imprimantes, ni allocation, puis il les apporte de nouveau dès que cette période commence, sans intervention de personne. Un étudiant qui rejoint le club de robotique pour un trimestre reste étudiant à la fin du trimestre, seules les imprimantes du club ne lui sont plus accessibles.

Vous pouvez définir des groupes de travail dans une invitation ou un lien d’inscription partageable afin que les personnes arrivent déjà dans les bons groupes, puis modifier les dates d’attribution de 500 membres maximum en une seule action groupée à la fin d’un trimestre.

Image de la fonctionnalité

Synchronisation complète SSO et SCIM, tous les groupes correspondants

Associez les groupes du fournisseur d’identité à un groupe de travail, et SimplyPrint les synchronise à chaque connexion SSO. Une personne ajoutée à un groupe dans votre IdP reçoit le groupe de travail lors de sa prochaine connexion, une personne retirée le perd. Votre annuaire reste la source de vérité, sans tâche planifiée ni nettoyage à effectuer.

La différence avec les rôles est essentielle : le SSO attribue exactement un groupe d’utilisateurs, mais autant de groupes de travail que de correspondances. Votre IdP peut enfin indiquer « cette personne est enseignant » et « cette personne fait partie du groupe robotique, du groupe formé au laser et des administrateurs du département » dans une seule assertion, ce qu’aucun modèle à rôle unique ne peut exprimer.

Chaque autorité conserve sa propre attribution indépendante, une synchronisation SSO ne perturbe donc jamais ce qu’un enseignant a accordé manuellement, ce qu’une classe accorde ou ce qu’une inscription à un cours accorde. Un groupe de travail ne peut jamais servir d’association de rôles SSO, l’ajout à un groupe d’annuaire peut donc accorder un accès sans modifier silencieusement le rôle de qui que ce soit.

Voir la fonctionnalité SSO

Budgets partagés, pas seulement autorisations partagées

Un groupe de travail peut aussi inclure des quotas d’impression, sous deux formes distinctes :

  • Individuelle : chaque membre reçoit cette quantité. « Chaque membre du club de robotique reçoit 2 kg supplémentaires par trimestre. »
  • Partagée : tout le groupe de travail puise dans une même réserve. « Le club de robotique dispose de 20 kg à se partager. » Elle s’épuise pour tous en même temps.
Lorsqu’une personne reçoit le même type d’allocation personnelle de son rôle et de groupes de travail, vous choisissez à l’échelle du compte si ces contributions s’additionnent ou si seule la plus élevée s’applique, avec des plafonds facultatifs par utilisateur appliqués ensuite. Un pool de coûts partagé peut aussi servir de solde prépayé imposé, la configuration habituelle pour un département ou un club disposant de son propre budget.

Les groupes de travail ne comportent volontairement que des allocations supplémentaires. Les limites fixes par impression, les exemptions de solde et les autres règles de sécurité restent associées au groupe d’utilisateurs. Un groupe de travail peut donc augmenter l’allocation d’une personne, mais jamais désactiver discrètement une protection.

Voir les quotas et limites
Image de la fonctionnalité

Origine d’une adhésion et raison de son rétablissement

L’appartenance à un groupe de travail peut être définie manuellement par un administrateur, par un lien d’invitation ou d’adhésion, par votre fournisseur d’identité via SSO ou SCIM, par une classe scolaire ou par l’inscription à un cours. Chaque autorité conserve sa propre attribution indépendante, et l’interface affiche toutes les attributions d’une appartenance ainsi que leur source.

Cette indépendance est l’élément utile. Si un étudiant est dans le groupe de travail robotique à la fois parce que votre annuaire l’indique et parce qu’un enseignant l’a ajouté manuellement, le retirer du groupe d’annuaire conserve l’autorisation de l’enseignant et son accès. Cela explique aussi le classique « pourquoi est-ce revenu ? » : supprimer manuellement ce qu’une classe ou votre IdP impose le rétablira à la prochaine synchronisation. Pour le supprimer définitivement, retirez-le à la source.

Les classes scolaires sont calculées plutôt que copiées : attribuez une fois des groupes de travail à une classe, puis la liste des élèves détermine qui les possède. Ajouter un étudiant à la classe les lui attribue immédiatement, le retirer les supprime immédiatement, et aucune étape de synchronisation ne peut dériver.

Partie intégrante du système multi-utilisateur

Les groupes de travail s’ajoutent aux groupes d’utilisateurs et à la matrice des autorisations. Pour une vue d’ensemble, fonctionnement des autorisations, invitations, quotas et validation de la file d’attente, consultez la présentation multi-utilisateur.

Retour à l’aperçu multi-utilisateur

Questions fréquentes

Un groupe d’utilisateurs correspond au rôle d’un membre, et chacun n’en a qu’un. Il détermine ses droits dans toute l’organisation. Un groupe de travail est complémentaire : un membre peut en avoir autant que nécessaire, et chacun ajoute des autorisations de flux de travail, l’accès aux imprimantes et des quotas en plus de son rôle. Les groupes de travail peuvent aussi expirer à une date donnée, contrairement aux groupes d’utilisateurs.
Non. Les groupes de travail ne font qu’ajouter. Désactiver une autorisation dans un groupe de travail signifie que ce groupe ne l’apporte pas, cela n’a aucun effet sur le groupe d’utilisateurs du membre ni sur ses autres groupes de travail. Si quelqu’un doit avoir moins de droits, cela relève de son groupe d’utilisateurs. C’est ce qui permet d’ajouter des groupes de travail sans devoir vérifier les autres droits déjà accordés à la personne.
Il n’y a pas de limite par personne. Le nombre de groupes de travail que vous pouvez définir sur le compte est décompté de l’allocation combinée rôles et groupes de travail de votre forfait, mais chaque membre peut en avoir autant que vous le souhaitez simultanément.
Tout ce qui détermine le fonctionnement du compte : gestion des utilisateurs, gestion des groupes, facturation et abonnement, clés API, webhooks, paramètres d’organisation et d’inscription, journal d’audit, ainsi que les exemptions de restriction IP et d’approbation des appareils. « Accès à toutes les imprimantes » est également réservé aux rangs. Un groupe de travail ne peut ajouter que les imprimantes, modèles et groupes d’imprimantes qu’il désigne. En pratique, ces droits sont rarement absents, car ils décrivent le rôle d’une personne plutôt que son activité actuelle.
Oui. Chaque attribution peut comporter des dates facultatives « actif à partir du » et « expire après », afin de planifier le début d’un accès, son expiration automatique, ou les deux. En dehors de sa période de validité, le groupe de travail ne contribue à rien et reprend automatiquement effet à son ouverture.
Tout à fait. Associez les groupes du fournisseur d’identité à un groupe de travail et ils sont synchronisés à chaque connexion. Contrairement aux rôles, auxquels SSO ne peut en attribuer qu’un seul, un utilisateur reçoit tous les groupes de travail dont l’association correspond. Un annuaire indiquant qu’une personne appartient à cinq groupes peut enfin être représenté fidèlement. SCIM fonctionne de manière identique, et les attributions effectuées manuellement, par une classe ou par un cours ne sont jamais perturbées par une synchronisation.
L’accès temporaire détermine si une personne fait encore partie de votre compte : à son expiration, elle est suspendue ou supprimée. Un groupe de travail limité dans le temps la conserve dans le compte et seule l’autorisation supplémentaire expire. Un étudiant reste donc étudiant à la fin du trimestre de robotique. Les deux peuvent être combinés si nécessaire.
Les groupes de travail sont disponibles avec les forfaits School et Enterprise. Les groupes d’utilisateurs et la matrice des autorisations sont disponibles à partir du forfait Print Farm, et un compte sans groupe de travail se comporte exactement comme auparavant.

Table des matières