Aller au contenu
PEYELIDocumentationGUIDE PARTENAIRE / 1.3

Rechercher dans le guide

Recherche locale · aucun envoiEsc pour fermer
Guide partenaire/Évaluation entreprise
Identité et permissions2 min de lecture

L’autorité dépend de l’acteur et de l’opération.

Associez chaque acteur aux opérations permises, avec des exemples de rôles à examiner ensemble par vos équipes techniques et sécurité.

L’identité ne porte pas toutes les permissions.

Le parcours examiné vérifie la session cookie auprès du service d’authentification et lit l’adhésion à chaque requête. Celle-ci doit être active. Une adhésion invitée ou révoquée n’autorise pas l’opération. Un rôle transmis par le navigateur ne fait pas autorité.

Les rôles Business sont owner, admin, manager, cashier et viewer. Ce sont des rôles applicatifs, pas des périmètres OAuth partenaires. Le rôle ne contourne pas capacités fournisseur, environnement, actif ou droits du forfait.

Matrice actuelle sélectionnée

All signifie tous les documents autorisés de l’organisation ; own signifie les documents créés par ce membre. Aucun n’autorise une autre organisation. Cette matrice couvre des opérations sélectionnées, pas tous les rôles produit.

OpérationOwner / adminManagerCashierViewer
payment.view / invoice.viewAllAllOwnAll
payment.createPermisPermisPermisRefusé
payment.collect / payment.cancelAllAllOwnRefusé
payment.refundAllAllRefuséRefusé
exception.view / export.csvAllAllRefuséAll
settlement.import / exception.confirm_lateAllRefuséRefuséRefusé
staff.manage / connection.manageAllRefuséRefuséRefusé

L’identité d’entreprise est une intégration distincte.

Ce guide n’établit pas SSO d’entreprise, provisionnement SCIM, comptes de service partenaires, OAuth délégué ou politique MFA du déploiement cible. Définir authentification, provisionnement, départs, sessions et preuves avant de les considérer comme pris en charge. Commencer par des utilisateurs nommés et un parcours limité.

  • Prouver qu’un viewer ne peut modifier et qu’un cashier ne peut lire ou collecter la vente d’autrui.
  • Vérifier la révocation avec une session existante, pas seulement une nouvelle connexion.
  • Ne jamais partager compte owner, jeton privilégié ou identifiant fournisseur de production pour évaluation.