Gestion de la sécurité

Création d'un rôle Administrateur

Objective

After completing this lesson, you will be able to créez et affectez un rôle administrateur.

Création du rôle Administrateur

Les rôles d’administrateur peuvent être personnalisés en associant différents groupes de domaines de sécurité et autorisations. Cette configuration permet aux administrateurs qui partagent des fonctions similaires d'opérer dans leurs domaines de responsabilité désignés. Chaque autorisation ne peut être restreinte que par un seul groupe de domaines de sécurité, qui peut inclure plusieurs domaines de sécurité.

Par exemple, si un groupe de domaines de sécurité nommé North-Am est affecté à l'autorisation Ajouter des utilisateurs, les administrateurs ayant ce rôle auront uniquement l'autorisation de créer des entités utilisateur dans les domaines de sécurité North-Am, North-Am-Sales, North-Am-HR et Public. Cette structure garantit que l'accès est correctement géré et limité en fonction des besoins organisationnels.

Directives de base pour la création et la gestion des rôles d'administrateur

Le système SAP SuccessFactors Learning permet aux clients d’établir plusieurs rôles d’administrateur et, si nécessaire, d’implémenter des groupes de domaines de sécurité. Lors de l’ajout de comptes administrateur au système de formation (manuellement ou via le connecteur d’administrateur), un ou plusieurs rôles peuvent être attribués à chaque compte. Cette fonctionnalité permet un contrôle complet des fonctionnalités d'un administrateur dans le système, y compris la possibilité d'ajouter de nouveaux rôles ou de supprimer ceux qui sont jugés inutiles.

Astuce

Lors de la création d'un rôle d'administrateur, il est recommandé de créer un modèle de rôle et de le tester pour toutes les autorisations nécessaires avant d'appliquer des groupes de domaines de sécurité.

Étapes de création de rôles administrateur

  1. Créer un modèle de rôle : identifiez et créez un modèle de rôle. Dans la description, décrivez clairement les autorisations et les restrictions en fonction des besoins du client.
  2. Ajouter des autorisations : ajoutez soigneusement les autorisations nécessaires pour ajouter/modifier/afficher/copier/supprimer des actions. Veillez à inclure les autorisations associées ; par exemple, si vous ajoutez des éléments à une bibliothèque, incluez des autorisations pour rechercher des éléments et des bibliothèques.
  3. Supprimer les autorisations restreintes : n'ajoutez pas d'autorisations qui sont généralement réservées à l'administrateur système, telles que l'ajout/la modification/la suppression d'entités de référence. Familiarisez-vous avec les entités de référence en examinant les listes sous chaque menu de référence.
  4. Inclure les autorisations de création de rapports : si le rôle exécute des rapports, assurez-vous qu’il inclut l’accès aux rapports, les fonctionnalités de recherche complète et l’autorisation critique Afficher le travail en arrière-plan de l’utilisateur depuis Administration du système.
  5. Appliquer les groupes de domaines de sécurité : les groupes de domaines de sécurité peuvent être appliqués par fonction, entité ou autorisation. Différents groupes peuvent être affectés à différentes autorisations ; par exemple, un administrateur peut rechercher des éléments dans le domaine de sécurité, mais créer uniquement des classes dans un domaine spécifique.
  6. Test du rôle : créez un compte Administrateur avec un seul rôle affecté. Connectez-vous en tant qu'administrateur pour vérifier ce qu'il peut faire, ce qu'il ne peut pas faire et où il peut afficher ou ajouter des entités en fonction des groupes de domaines de sécurité appliqués.

Administrateur Gestion des rôles

Les administrateurs peuvent avoir différents types de responsabilités en fonction des besoins de l'organisation (facteurs internes) et de l'environnement de l'entreprise (facteurs externes). Une structure type d'administrateur est créée à partir du super-administrateur qui dispose d'un accès illimité à l'ensemble du système de formation et d'autres administrateurs dont l'accès est déterminé par la répartition des rôles et des responsabilités au sein de l'organisation.

Il existe deux rôles administrateur par défaut principaux :

  • TOUT : ce rôle accorde toutes les autorisations, moins celles pour les connecteurs.
  • ALL_CONNECTOR : ce rôle dispose d’autorisations pour les connecteurs.

Ces rôles par défaut sont fournis avec des autorisations préconfigurées, qui peuvent changer avec les nouvelles mises à jour. Pour gérer le contrôle, il est préférable de créer des copies personnalisées de ces rôles au lieu d'utiliser les valeurs par défaut. Cela permet aux organisations de spécifier des autorisations exactes pour chaque rôle.

Autorisations du rôle Administrateur

Pour que les administrateurs puissent effectuer leurs tâches efficacement, les autorisations sont essentielles pour contrôler l'accès à des fonctionnalités et fonctions spécifiques au sein d'un système. Lors de la détermination des autorisations à affecter, les clients doivent prendre en compte les entités que l'administrateur gérera et les fonctions qu'ils doivent exécuter.

Meilleures pratiques pour l'affectation d'autorisations :

  1. Limiter l'accès à des sections entières :
    • Il est recommandé de ne pas accorder des sections entières des droits d'accès à un rôle, à l'exception d'administrateurs spécifiques si nécessaire.
    • La catégorie Rechercher est généralement nécessaire pour la plupart des rôles, car elle permet aux administrateurs de rechercher différentes entités.
    • La catégorie Administration du système ne doit être affectée qu'à l'administrateur système supérieur ou à des rôles similaires.
  2. Autorisations pour la création d'entités :
    • Si un rôle implique la création d’entités telles que des éléments, des parcours de formation et des programmes, les autorisations pertinentes sont disponibles dans la section Activités d’apprentissage.
    • Ce rôle nécessitera probablement des autorisations pour ajouter, modifier, copier, supprimer et afficher ces entités.
    • Les autorisations de recherche de différentes entités sont disponibles dans la section Rechercher.
    • En règle générale, ce rôle n'a pas besoin d'autorisations liées à l'ajout ou à la modification de valeurs de référence. Par conséquent, seules les autorisations Rechercher et éventuellement Afficher doivent être accordées pour les valeurs de référence.
  3. Autorisations pour la gestion des utilisateurs :
    • Pour les rôles qui impliquent la gestion des utilisateurs, tels que l'affectation de besoins en formation ou la saisie d'informations utilisateur en mode d'affichage ou de modification, des autorisations de la section Gestion des personnes sont nécessaires.
    • Comme dans le cas précédent, ce rôle ne requiert généralement pas d'autorisations pour ajouter ou modifier des valeurs de référence liées aux utilisateurs. Par conséquent, seules les autorisations Rechercher et éventuellement Afficher doivent être affectées.

Les droits d'accès dans les catégories Rechercher peuvent généralement être utilisés en toute sécurité dans la plupart des rôles administrateur. Si un rôle doit rechercher différentes entités, y compris des entités de formation, des utilisateurs et des références, les autorisations de recherche doivent être incluses. Si une société n’utilise pas du tout certaines entités, par exemple pour les anciennes performances Plateau ou Commerce, ces autorisations de recherche doivent être supprimées du ou des rôles.

Les autorisations de la catégorie Rapports incluent tous les rapports prédéfinis, ainsi que certaines autorisations propres aux administrateurs qui utiliseront le Concepteur de rapports (PRD) et les rapports personnalisés. Ces autorisations spéciales incluent Importer/Exporter des rapports, Publier/Annuler la publication de rapports et Ajouter/Modifier un groupe de rapports. Au fur et à mesure de la création et de l’importation de rapports personnalisés, le rôle d’administrateur peut être modifié pour inclure la nouvelle autorisation spécifique à ce rapport personnalisé. L'autorisation Afficher le travail d'arrière-plan de l'utilisateur provient de l'administration du système.

Rôles de connecteur d’administrateur

Alors que d'autres rôles d'administrateur peuvent nécessiter la possibilité d'afficher les APM de connecteur pour vérifier leurs durées d'exécution planifiées, seuls quelques administrateurs de haut niveau sélectionnés auront besoin de l'autorité pour les planifier. Il existe un rôle par défaut appelé ALL_CONNECTORS, qui inclut des autorisations de modification pour cette section. Seuls les administrateurs qui doivent planifier des connecteurs doivent disposer du rôle ALL_CONNECTORS.

Références

Étant donné que les références sont des valeurs partagées globalement dans l'entreprise, certains rôles ne peuvent pas être ajoutés, modifiés, supprimés et copiés. Alors que d'autres rôles administrateur peuvent nécessiter des autorisations de recherche et d'affichage pour ces entités, seul le rôle d'administrateur système ou un rôle global similaire est autorisé à créer et modifier des références. Certaines références peuvent être renseignées automatiquement via des connecteurs ou des outils d'importation de données, tandis que d'autres doivent être saisies manuellement. Les types d'éléments, les statuts d'avancement, les types d'affectation, les catégories (anciennement appelées domaines), les statuts d'employés, les types d'employés et les codes emploi sont des exemples de références.

Lors de l'ajout d'autorisations à un rôle d'administrateur qui n'est pas l'administrateur système, il est recommandé d'éviter d'accorder des autorisations qui leur permettraient d'ajouter ou de modifier des références. Cependant, il est important de s'assurer que la plupart ou tous les rôles administrateur peuvent rechercher des références, car ils auront besoin de cette fonctionnalité lors de la recherche d'autres entités. Par exemple, lors de la recherche d’utilisateurs, les administrateurs doivent pouvoir effectuer une recherche par codes d’emploi et, lors de la recherche d’éléments, ils doivent pouvoir effectuer une recherche par type d’élément.

Synthèse

  • Les rôles d’administrateur peuvent être personnalisés en associant différents groupes de domaines de sécurité et autorisations.
  • Chaque autorisation est restreinte par un groupe de domaines de sécurité, y compris plusieurs domaines de sécurité.
  • Les rôles administrateur peuvent avoir des responsabilités différentes et les rôles par défaut incluent ALL et ALL_CONNECTOR avec des autorisations préconfigurées.