Quem vê o quê
O Toutadmin não tem uma matriz de permissões para assinalar. Tem dois papéis, quatro permissões transversais, uma chefia deduzida da organização, e uma regra simples: um espaço recusa a entrada antes de ter carregado o menor dado. Esta página enumera todas as regras, tal como estão escritas no código.
O princípio#
Os controlos não estão espalhados pelos ecrãs. Cabem num só sítio —
src/middleware/ do lado Node, App\Core\Kernel do lado PHP —
atravessado por cada pedido antes do encaminhamento. Pode-se, portanto, ler de uma assentada
toda a política de acesso, e uma página nova não pode ficar esquecida.
Quando o acesso é recusado, o produto não diz porquê: devolve ao espaço de origem com uma mensagem neutra. Um erro falador ensinaria ao curioso que o ecrã existe e que permissão seria precisa.
Os dois papéis#
| Papel | O que é |
|---|---|
admin |
A administração. A única que cria uma conta, concede uma permissão, liga um módulo, mexe nos endereços de correio e nas definições do servidor de correio, gere a retirada do diretório, lê o registo de auditoria e repõe uma cópia de segurança. |
employee |
Um membro. O seu espaço pessoal, o diretório, a agenda, o planeamento em leitura, os pedidos, o cofre partilhado, a base de conhecimento, as existências em modo pedido. Todo o resto depende de uma permissão ou de uma chefia. |
Não há inscrição pública, nem ligação de convite aberta, nem criação automática pelo fornecedor de identidade. Uma conta nasce de um administrador ligado, e a operação fica registada. É uma decisão de conceção, não uma definição: nada a ativa.
O que a administração não vê#
Três exceções deliberadas, em que ser administrador não basta:
- As denúncias internas. Uma denúncia pode visar um administrador. Só os responsáveis designados as leem; a administração designa-os e ali não lê nada.
- Um cacifo do cofre aberto por código. Uma sessão aberta por código nunca é uma sessão de gestão, seja qual for a conta por detrás.
-
Os espaços reservados ao pessoal.
/mon-espacee/agendadevolvem a administração ao seu painel: uma conta de administração não tem saldo de férias, nem chefia, nem recibo de vencimento.
As quatro permissões transversais#
Concedem-se em Administração → Permissões, uma a uma, a um membro nomeadamente. Cada bloco mostra o seu âmbito antes de clicar: uma permissão concede-se sabendo o que abre.
| Permissão | O que abre | Âmbito |
|---|---|---|
is_hrRecursos humanos |
/rh, /parcours, /sante-securite,
/accueil, a gestão do cofre |
Pedidos, saldos de férias e recibos de todo o pessoal não independente. |
is_financeGestão |
/gestion, /partenaires, /flotte,
/pieces, /import, e a parte reservada das existências |
Terceiros, contratos, faturas, orçamentos, despesas, parque de material e salas. |
is_itInformática |
/informatique, /developpement |
Parque de software, acessos aplicacionais e incidentes do sistema de informação. |
is_referentCanal de denúncias |
/alertes/signalements/… |
Receção de denúncias, obrigatória a partir de cinquenta trabalhadores. |
Uma permissão é aditiva: abre um espaço, não fecha nenhum. Um membro pode acumular várias. A administração possui-as todas implicitamente — salvo as três exceções acima.
A chefia, que não se assinala#
Não há caixa «chefe». Chefia-se porque se foi nomeado responsável de um
departamento ou de uma equipa na organização. O espaço
/mon-equipe abre-se a quem chefia pelo menos um perímetro, e a lista de pessoas
que mostra é exatamente a desses perímetros — nem uma a mais.
Um chefe obtém, apenas no seu perímetro:
- a aprovação das ausências e dos pedidos da sua equipa;
- as reuniões individuais;
- a escrita no planeamento;
- o espaço
/qualite; - a redação na base de conhecimento.
O pilotagem#
/pilotage olha para toda a empresa: abre-se à administração, à gestão e aos
recursos humanos. É o único ecrã cujo acesso é a união de duas permissões em vez
de uma delas.
Leitura aberta, escrita reservada#
Quatro espaços distinguem o verbo HTTP em vez do espaço: ver está aberto, agir não. É o contrário de um ecrã escondido — um planeamento ilegível não serve a ninguém.
| Espaço | Leitura | Escrita |
|---|---|---|
/planning | toda a gente | chefias, recursos humanos, administração |
/base-de-connaissances | toda a gente, limitada pelo âmbito do artigo | chefias, recursos humanos, administração |
/evenements | toda a gente | recursos humanos e administração — salvo inscrever-se e desistir, abertos a cada um para o seu lugar |
/stock | cada um pede o que precisa | artigos, movimentos, encomendas e faturas: gestão |
Reservado à administração, sem delegação possível#
| Espaço | Porquê |
|---|---|
/admin | Contas, organização, permissões, módulos, aspeto. |
/securite | Registo de auditoria, sessões, política de palavras-passe. |
/sauvegardes | Uma reposição reescreve toda a base. |
/rgpd | Exportação e apagamento de dados pessoais. |
/integrations | Tokens de API e webhooks: abrir uma porta para os dados da empresa. |
/direction | Vista de direção consolidada. |
/juridique | Sócios, cargos sociais, assembleias. |
/demandes/types | Definir um tipo de pedido é escrever um circuito de aprovação. |
Os espaços com dois ferrolhos#
Sete espaços pertencem a módulos opcionais. Exigem duas condições: o módulo ativado e a permissão. Quando o módulo está apagado, a página não responde «acesso recusado» — responde 404. Um módulo apagado não existe; não há nada a deduzir dele.
| Espaço | Módulo | Permissão exigida além disso |
|---|---|---|
/comptabilite | Contabilidade | gestão |
/paie | Motor de vencimentos | recursos humanos |
/facturation-electronique | Faturação eletrónica | gestão |
/stock | Existências e compras | leitura aberta, escrita gestão |
/tresorerie | Tesouraria | gestão |
/immobilisations | Imobilizado | gestão |
/crm | CRM comercial | gestão |
A comissão de trabalhadores#
O espaço /cse abre-se a todos os trabalhadores; /cse/gestion
apenas aos eleitos. Ser administrador não muda nada: é-se eleito ou não se é.
O livro de assinaturas#
Cada um vê e assina os documentos que lhe dizem respeito. Criar um livro de assinaturas, retirar um, ou consultar os dos outros supõe a permissão de recursos humanos ou a administração.
O que o membro não pode mudar sozinho#
Três campos são modificáveis apenas pela administração, em todas as versões, e nem sequer aparecem no perfil:
- O endereço de correio — é o identificador de acesso.
- As definições IMAP e SMTP da conta.
- A retirada do diretório — um diretório de empresa do qual cada um se retira a si próprio deixa de ser um diretório.
O membro mantém a mão na sua palavra-passe, na sua fotografia, na sua apresentação, no seu telefone, no idioma de visualização e na sua dupla autenticação.
Verificar uma regra em vez de a supor#
A política cabe num ficheiro. Para ler a regra que se aplica a um caminho:
# edição PHP
grep -n "/pilotage" app/Core/Kernel.php
# edição Node
grep -rn "/pilotage" src/middleware/
As duas edições levam as mesmas regras, escritas duas vezes e verificadas pelos mesmos cenários: a bateria de testes contém, para cada espaço reservado, um caso que tenta a entrada com uma conta sem direito e exige a recusa.
Documentação do Toutadmin — construída em 2026-09-13. Site autónomo, independente do software.