Régler les droits d’accès personne par personne et action par action devient vite ingérable. Les rôles simplifient tout : on prépare quelques profils types, puis on attribue l’un d’eux à chaque personne. Le principe est familier à quiconque partage des documents en ligne. Trois rôles reviennent souvent :

  • Lecteur : consulte les informations, sans pouvoir les modifier ;
  • Éditeur : consulte, ajoute et modifie les informations ;
  • Propriétaire : a la responsabilité de l’outil, et décide en général qui y a accès.

Les rôles rendent les accès lisibles : on voit d’un coup d’œil qui peut faire quoi, et on les met à jour facilement quand quelqu’un change de poste. Encore faut-il que l’outil les applique vraiment, côté serveur : un Lecteur ne doit pas pouvoir modifier une information, même en contournant l’écran. Dans un outil créé avec l’IA, c’est un point à tester avant de le partager.

Piège fréquent : donner le rôle Éditeur à tout le monde, « pour ne bloquer personne ». Le principe du moindre privilège invite à faire l’inverse : Lecteur par défaut, Éditeur pour ceux qui doivent vraiment saisir des informations. Un Éditeur de trop peut effacer par erreur le travail de toute l’équipe.

Exemple

Sylvain, responsable des achats, est Propriétaire de l’outil des demandes d’achat. Il donne le rôle Éditeur aux deux acheteurs qui saisissent les commandes, et le rôle Lecteur aux chefs de service qui en suivent l’avancement.

Avec Toolify

Toolify utilise ces trois rôles, Lecteur, Éditeur et Propriétaire, et vérifie à chaque publication qu’un Lecteur ne peut pas modifier les données.