Aptli

Accès

L'obtention de l'accès à l'application suit généralement l'un des deux flux :

  1. Les utilisateurs demandent l'accès à l'application via le lien s'inscrire (/auth/signup)
  2. Les utilisateurs sont invités à l'application par un administrateur

Étant donné deux flux possibles, il est possible qu'une demande existe alors qu'un compte existe déjà. Ceci est inoffensif et peut facilement être désencombré en supprimant les demandes supplémentaires.

Demander l'accès

Lorsqu'un utilisateur visite votre application, il a la possibilité de s'inscrire via le lien de connexion. S'inscrire

Remplir le formulaire court créera la demande qui peut être traitée par quiconque avec CreateUser ou DeleteUser dans admin/access-requests. Demandes d'accès admin Il y a quelques aspects à noter ici :

  • Seules les demandes provenant de domaines autorisés sont acceptées (voir Authentification, Domaines autorisés). Un visiteur dont le domaine ne figure pas dans la liste est refusé dès la soumission avec un message clair « ce domaine de messagerie n'est pas approuvé — contactez votre administrateur » ; aucune demande n'est créée.
  • Le demandeur reçoit immédiatement un e-mail de confirmation (« nous avons bien reçu votre demande »), et les administrateurs disposant du droit CreateUser sont notifiés par e-mail qu'une demande est en attente (il s'agit de l'entrée Nouvelle demande d'accès dans les préférences de communication du profil de chaque administrateur — activée par défaut, désactivable par administrateur).
  • Une seule demande peut être faite par chaque adresse e-mail
  • Le message du demandeur est remplacé lors de la resoumission
  • Les demandes refusées sont également supprimées, et le demandeur n'est pas notifié — le silence en cas de refus est délibéré. Le droit d'administration viewDeleted est nécessaire pour voir les demandes supprimées. Annuler la suppression d'une demande nécessite le droit d'administration createAccessRequest
  • Approuver une demande crée le compte et envoie l'e-mail d'invitation. L'e-mail contient un lien sécurisé où l'utilisateur définit son propre mot de passe ; une fois le mot de passe défini, son adresse e-mail est validée et il peut se connecter. Si un compte existait déjà pour cette adresse, l'approbation le fait passer au statut approuvé et envoie à la place un e-mail « compte approuvé ». La notification de résultat indique précisément ce qui s'est passé pour chaque demande : créé et invité, compte existant approuvé, bloqué (domaine non autorisé) ou échec.
  • Pour permettre SSO, un utilisateur doit exister. Les détails SSO sont attachés au profil de l'utilisateur mais tous les détails sont cachés sauf la validation que l'utilisateur peut l'utiliser. Une fois l'utilisateur connecté, il devrait pouvoir déclencher le flux SSO qui s'associe au compte. Les permissions sont gérées dans l'application plutôt que par des fournisseurs OAuth tiers.

Donner l'accès

Les utilisateurs avec le droit d'administration CreateUser peuvent créer des comptes directement via le menu Admin > Utilisateur. Pour les opérations en masse, un modèle .csv est disponible en haut à droite du panneau Ajouter un utilisateur Créer des utilisateurs.

Un compte créé directement démarre sans mot de passe utilisable et avec une adresse e-mail non validée. Pour permettre à la personne d'entrer, utilisez l'action Envoyer une invitation sur sa ligne dans Admin → Utilisateurs — elle lui envoie par e-mail un lien sécurisé où elle définit son propre mot de passe et valide son adresse en une seule étape. L'action n'est disponible que tant que l'adresse e-mail du compte n'est pas validée ; si l'invitation a atterri dans les indésirables ou a été supprimée, relancez Envoyer une invitation pour émettre un nouveau lien. Une fois le compte validé, Envoyer une invitation est désactivée — à partir de ce moment, la personne utilise le flux normal Mot de passe oublié.

Bien qu'il soit possible de créer un compte en dehors des domaines autorisés, les e-mails d'invitation et de notification vers cette adresse seront bloqués par la liste de domaines autorisés — ajoutez d'abord le domaine.

SSO

Sous les paramètres par défaut, les utilisateurs devront créer un compte. En revenant à la page de connexion, ils verront un message pour Ajouter SSO. (Cette option doit d'abord être activée par l'administrateur. Voir Authentification, Personnalisation des paramètres d'administration.) Se connecter une deuxième fois via SSO associera automatiquement les paramètres SSO au compte de l'utilisateur.

Alternativement, si Autoriser l'inscription est actif dans les paramètres d'application, les utilisateurs peuvent s'inscrire directement avec SSO. Cela crée le compte et une demande d'accès en une seule étape — la personne voit ensuite un avis « compte en attente d'approbation par un administrateur » sur la page de connexion jusqu'à ce qu'un administrateur approuve la demande (les administrateurs disposant du droit CreateUser sont notifiés par e-mail à son arrivée). Le compte porte également un mot de passe aléatoire sécurisé qui peut être réinitialisé et utilisé à condition que l'option de connexion via nom d'utilisateur/mot de passe soit active.

Les paramètres SSO peuvent être supprimés du profil d'un utilisateur par tout utilisateur avec le droit d'administration UserUpdate depuis la page './admin/users'.