Votre espace de travail est prêt et vous voulez inviter vos collègues. Faites d'abord une chose : décidez qui peut voir quoi. Dans Xcellerate OPS, cela prend une demi-heure, et cela vous évite plus tard un technicien qui voit les tarifs ou un ancien collaborateur qui peut encore se connecter.
TL;DR
- L'accès passe par les équipes : pour chaque domaine fonctionnel, vous choisissez contribuer, consulter ou bloqué. Sans équipe, un utilisateur ne voit rien.
- Les montants des budgets et les tarifs des techniciens peuvent être retirés côté serveur pour ceux qui n'ont pas à voir l'argent.
- Quand quelqu'un part, vous le désactivez : ses sessions se ferment, la connexion est refusée et ses clés API sont révoquées, dans chaque espace de travail.
Pourquoi régler les droits avant d'inviter
OPS est sécurisé par défaut. Les droits sont liés aux équipes, pas aux personnes. Pour chaque domaine fonctionnel, une équipe reçoit l'un de trois niveaux : contribuer, consulter ou bloqué. Si quelqu'un fait partie de plusieurs équipes, il obtient la combinaison la plus large de toutes ses équipes. Et une personne sans équipe est bloquée partout jusqu'à ce que vous lui en attribuiez une.
C'est sûr, mais cela veut dire aussi : si vous invitez tout le monde sans équipe, vous recevrez vite des messages du type « OPS est vide ».
Étape 1 : dessinez vos équipes sur papier
Commencez par une feuille, pas par le logiciel. Quels groupes font un travail différent et doivent voir des choses différentes ? Pour une petite MSP, voici un exemple réaliste. Notre environnement de démonstration utilise les mêmes quatre équipes.
| Équipe | Contribuer | Consulter | Bloqué |
|---|---|---|---|
| Service desk | tickets | clients, projets | ventes, facturation |
| Réseau & infra | tickets, projets | clients | ventes, facturation |
| Ventes | opportunités, devis | clients, tickets | facturation |
| Comptabilité | facturation | clients, contrats | – |
C'est un exemple, pas un modèle : les domaines fonctionnels dans OPS peuvent porter un autre nom ou être découpés plus finement. Gardez peu d'équipes.
Étape 2 : créez les équipes et désignez un chef d'équipe
Dans les paramètres, ouvrez la partie consacrée aux équipes et aux droits, dans le groupe sur les personnes et les accès. Une équipe se crée avec un nom. La liste affiche, pour chaque équipe, le nombre de membres et le chef d'équipe.
La liste des équipes, avec le nombre de membres et le chef d'équipe de chacune, y compris l'équipe système « Tenant admins ».
Vous y voyez aussi une équipe système : « Tenant admins ». C'est l'équipe des administrateurs de votre espace de travail. Gardez-la aussi petite que possible, idéalement vous et une personne de secours.
Choisissez vos chefs d'équipe avec soin. Dans OPS, ils reçoivent notamment les alertes de dépassement de SLA et peuvent faire partie du circuit d'approbation des feuilles de temps.
Étape 3 : réglez contribuer, consulter ou bloqué par domaine
Parcourez les domaines fonctionnels équipe par équipe. En cas de doute, choisissez « consulter » plutôt que « contribuer ». Comme les droits s'additionnent entre équipes, donnez un accès supplémentaire en ajoutant la personne à une deuxième équipe, plutôt qu'en élargissant une équipe au-delà du nécessaire.
Gardez l'argent hors de vue
OPS prévoit des droits dédiés qui retirent côté serveur les montants des budgets et les tarifs des techniciens. Les chiffres ne sont donc pas simplement masqués à l'écran : ils ne sont pas envoyés à cet utilisateur. La rentabilité des projets (chiffre d'affaires, coût et marge) n'est de toute façon visible que pour les administrateurs.
Étape 4 : invitez les utilisateurs avec rôle, équipes et capacité
Ce n'est que maintenant que vous invitez vos collègues, par adresse e-mail. Vous choisissez tout de suite le rôle (administrateur ou technicien) et les équipes. L'accès est ainsi correct dès la première connexion.
La liste des utilisateurs avec rôle, équipes dirigées, visibilité et capacité, et le formulaire d'invitation.
Renseignez aussi la capacité, par exemple 8 heures par jour ou 40 heures par semaine. Vous fixez ainsi le nombre d'heures disponibles par personne.
Étape 5 : sécurisez la connexion
- MFA : chaque connexion par mot de passe demande une deuxième preuve, une passkey ou un code d'application d'authentification. Des codes de récupération à usage unique sont prévus. Demandez à votre équipe de les conserver en lieu sûr.
- Passkeys : connexion par empreinte, visage ou code PIN de l'appareil, résistante au phishing. Votre espace de travail peut les exiger.
- SSO : si votre équipe utilise déjà Microsoft 365 ou Google Workspace, activez l'authentification unique Microsoft ou Google pour votre espace. Dans le hub d'intégrations, vous la glissez vers la catégorie authentification.
- Protection contre la force brute : chaque voie de connexion est freinée en cas de tentatives répétées.
Plus de détails sur la MFA, les passkeys et le SSO : Sécurité et contrôle d'accès.
Plusieurs espaces de travail
Vous gérez plus d'un espace, par exemple pour une deuxième société ? Un même identifiant peut être membre de plusieurs espaces, avec un sélecteur d'espace et une seule réinitialisation de mot de passe pour tous. Voir architecture multi-tenant.
Check-list au départ d'un collaborateur
- Désactivez la personne dans OPS. Ses sessions se ferment immédiatement, la connexion par mot de passe et par SSO est refusée et ses clés API sont révoquées, dans chaque espace auquel elle avait accès.
- Réattribuez ses tickets et tâches ouverts à un collègue.
- Elle était cheffe d'équipe ? Désignez quelqu'un d'autre, pour que les alertes et approbations ne restent pas en suspens.
- Changez les mots de passe partagés qu'elle connaissait.
Erreurs fréquentes
- Masquer des modules en pensant sécuriser. Les interrupteurs de fonctionnalités visibles sont purement cosmétiques : les pages restent accessibles. L'accès se règle avec les équipes. Voir modulaire et personnalisable.
- Mettre tout le monde dans « Tenant admins » parce que c'est plus rapide.
- Inviter quelqu'un sans équipe. Il ne voit rien et pense qu'OPS ne fonctionne pas.
- Partager un identifiant. Un compte pour deux personnes rend la MFA, la désactivation au départ et les journaux inutiles.
Pas encore d'espace de travail ? Commencer gratuitement et créez vos équipes avant d'inviter votre premier collègue.
