T ToutadminDocumentation

Qui voit quoi

Toutadmin n'a pas de matrice de permissions à cocher. Il a deux rôles, quatre droits transverses, un encadrement déduit de l'organisation, et une règle simple : un espace refuse l'entrée avant d'avoir chargé la moindre donnée. Cette page énumère toutes les règles, telles qu'elles sont écrites dans le code.

Le principe#

Les contrôles ne sont pas dispersés dans les écrans. Ils tiennent en un seul endroitsrc/middleware/ côté Node, App\Core\Kernel côté PHP — traversé par chaque requête avant le routage. On peut donc lire la totalité de la politique d'accès d'une traite, et une nouvelle page ne peut pas être oubliée.

Quand l'accès est refusé, le produit ne dit pas pourquoi : il renvoie vers l'espace d'origine avec un message neutre. Une erreur bavarde apprendrait au curieux que l'écran existe et quel droit il faudrait.

Les deux rôles#

RôleCe qu'il est
admin L'administration. Seule à créer un compte, à accorder un droit, à ouvrir un module, à toucher aux adresses de messagerie et aux réglages du serveur de courrier, à gérer le retrait de l'annuaire, à lire le journal d'audit et à restaurer une sauvegarde.
employee Un membre. Son espace personnel, l'annuaire, l'agenda, le planning en lecture, les demandes, le coffre-fort partagé, la base de connaissances, le stock en demande. Tout le reste dépend d'un droit ou d'un encadrement.
Seule l'administration ajoute un membre

Il n'y a pas d'inscription publique, pas de lien d'invitation ouvert, pas d'auto-création par le fournisseur d'identité. Un compte naît d'un administrateur connecté, et l'opération est journalisée. C'est une décision de conception, pas un réglage : rien ne l'active.

Ce que l'administration ne voit pas#

Trois exceptions, délibérées, où être administrateur ne suffit pas :

  • Les signalements d'alerte interne. Une alerte peut viser un administrateur. Seuls les référents désignés lisent les signalements ; l'administration les désigne et n'y lit rien.
  • Un casier du coffre-fort ouvert par code d'accès. Une session ouverte par code n'est jamais une session de gestion, quel que soit le compte derrière.
  • Les espaces réservés au personnel. /mon-espace et /agenda renvoient l'administration vers son tableau de bord : un compte d'administration n'a ni solde de congés, ni manager, ni fiche de paie.

Les quatre droits transverses#

Ils s'accordent depuis Administration → Droits, un par un, à un membre nommément. Chaque bloc affiche sa portée avant que vous ne cliquiez : on accorde un droit en sachant ce qu'il ouvre.

DroitCe qu'il ouvrePortée
is_hr
Ressources humaines
/rh, /parcours, /sante-securite, /accueil, la gestion du coffre-fort Demandes, soldes de congés et fiches de paie de tout le personnel non-freelance.
is_finance
Gestion
/gestion, /partenaires, /flotte, /pieces, /import, et le versant réservé du stock Tiers, contrats, factures, budgets, notes de frais, parc matériel et salles.
is_it
Informatique
/informatique, /developpement Parc logiciel, accès applicatifs et incidents du système d'information.
is_referent
Alerte interne
/alertes/signalements/… Recueil des signalements, obligatoire dès cinquante salariés.

Un droit est additif : il ouvre un espace, il n'en ferme aucun. Un membre peut en cumuler plusieurs. L'administration les possède tous implicitement — sauf les trois exceptions ci-dessus.

L'encadrement, qui ne se coche pas#

Il n'y a pas de case « manager ». On encadre parce qu'on a été nommé responsable d'un service ou d'une équipe dans l'organisation. L'espace /mon-equipe s'ouvre à qui encadre au moins un périmètre, et la liste des personnes qu'il montre est exactement celle de ces périmètres — pas une de plus.

Un encadrant obtient, sur son seul périmètre :

  • l'approbation des absences et des demandes de son équipe ;
  • les points individuels (1-à-1) ;
  • l'écriture sur le planning ;
  • l'espace /qualite ;
  • la rédaction dans la base de connaissances.

Le pilotage#

/pilotage regarde toute l'entreprise : il s'ouvre à l'administration, à la gestion et aux RH. C'est le seul écran dont l'accès est l'union de deux droits plutôt que l'un d'eux.

Lecture ouverte, écriture réservée#

Quatre espaces distinguent le verbe HTTP plutôt que l'espace : voir est ouvert, agir ne l'est pas. C'est le contraire d'un écran caché — un planning illisible ne sert à personne.

EspaceLectureÉcriture
/planningtout le mondeencadrement, RH, administration
/base-de-connaissancestout le monde, bornée par la portée de l'articleencadrement, RH, administration
/evenementstout le mondeRH et administration — sauf s'inscrire et se désister, ouverts à chacun pour sa propre place
/stocktout le monde demande ce dont il a besoinarticles, mouvements, commandes et factures : gestion

Réservé à l'administration, sans délégation possible#

EspacePourquoi
/adminComptes, organisation, droits, modules, apparence.
/securiteJournal d'audit, sessions, politique de mots de passe.
/sauvegardesUne restauration réécrit toute la base.
/rgpdExport et effacement de données personnelles.
/integrationsJetons d'API et webhooks : ouvrir une porte d'entrée sur les données de l'entreprise.
/directionVue dirigeante consolidée.
/juridiqueAssociés, mandats sociaux, assemblées.
/demandes/typesDéfinir un type de demande, c'est écrire un circuit d'approbation.

Les espaces à deux verrous#

Sept espaces appartiennent à des modules optionnels. Ils réclament deux conditions : le module activé, et le droit. Quand le module est éteint, la page ne répond pas « accès refusé » — elle répond 404. Un module éteint n'existe pas ; il n'y a rien à en déduire.

EspaceModuleDroit requis en plus
/comptabiliteComptabilitégestion
/paieMoteur de paieRH
/facturation-electroniqueFacturation électroniquegestion
/stockStock et achatslecture ouverte, écriture gestion
/tresorerieTrésoreriegestion
/immobilisationsImmobilisationsgestion
/crmCRM commercialgestion

Le CSE#

L'espace /cse s'ouvre à tous les salariés ; /cse/gestion aux seuls élus. Être administrateur n'y change rien : on est élu ou on ne l'est pas.

Le parapheur#

Chacun voit et signe les documents qui le concernent. Créer un parapheur, en retirer un, ou consulter ceux des autres suppose le droit RH ou l'administration.

Ce que le membre ne peut pas changer lui-même#

Trois champs sont modifiables par l'administration seule, sur toutes les versions, et n'apparaissent même pas dans le profil :

  • L'adresse de messagerie — c'est l'identifiant de connexion.
  • Les réglages IMAP et SMTP du compte.
  • Le retrait de l'annuaire — un annuaire d'entreprise dans lequel on se retire soi-même n'est plus un annuaire.

Le membre garde la main sur son mot de passe, sa photo, sa présentation, son téléphone, sa langue d'affichage et sa double authentification.

Vérifier une règle plutôt que la supposer#

La politique tient dans un fichier. Pour lire la règle qui s'applique à un chemin :

# édition PHP
grep -n "/pilotage" app/Core/Kernel.php

# édition Node
grep -rn "/pilotage" src/middleware/

Les deux éditions portent les mêmes règles, écrites deux fois et vérifiées par les mêmes scénarios : la suite de tests contient, pour chaque espace réservé, un cas qui tente l'entrée avec un compte qui n'y a pas droit et exige le refus.

Documentation de Toutadmin — construite le 2026-09-13. Site autonome, indépendant du logiciel.