Aller au contenu

Gestion des accès

Afi Backup fournit un modèle de rôles flexible et granulaire pour gérer les accès des partenaires et des clients. Il garantit la séparation entre les organisations clientes et permet à leurs administrateurs de décider du niveau d’accès à accorder aux administrateurs de l’organisation partenaire qui gère leur compte Afi.

Grâce à ce modèle, Afi convient aussi bien aux scénarios classiques de fournisseur de services managés, dans lesquels un partenaire gère entièrement l’organisation d’un client pour son compte, qu’aux scénarios de revente, dans lesquels le client gère lui-même son compte Afi et l’organisation partenaire n’accède qu’à la gestion de la facturation.

Les cas d’usage de gestion des accès pris en charge par Afi comprennent notamment les suivants :

  • configurer des administrateurs d’organisation partenaire avec un accès complet ou limité, notamment en leur accordant l’accès à un ensemble de clients sélectionnés seulement ;
  • configurer des administrateurs et des opérateurs de service au sein de chaque organisation cliente, avec un accès global (à l’échelle de l’organisation), par locataire (source de données), par groupe ou par ressource ;
  • permettre aux administrateurs de l’organisation cliente de limiter l’accès des administrateurs partenaires à la configuration et aux données de leur organisation ;
  • activer un accès limité en libre-service pour les utilisateurs finaux de chaque locataire client.

Cet article porte sur les paramètres d’accès définis au niveau du partenaire et sur leur interaction avec ceux configurés au niveau d’une organisation cliente.

Groupes d’administrateurs partenaires

Par défaut, une organisation partenaire Afi est créée avec un seul administrateur : l’utilisateur Google Workspace ou Microsoft 365 qui a configuré le compte. Les administrateurs de l’organisation partenaire sont configurés dans le contexte partenaire, dans l’onglet Configuration → Admins. Ils peuvent obtenir l’accès aux paramètres de l’organisation partenaire ainsi qu’à tous les clients ou à certains d’entre eux. Pour passer au contexte partenaire, sélectionnez All customers dans le menu déroulant en haut de l’écran.

Organization Administrators est un groupe d’accès par défaut destiné aux comptes d’administrateur disposant d’un accès complet à une organisation partenaire Afi. Nous vous recommandons de configurer au moins deux administrateurs d’organisation afin d’assurer la continuité de l’accès si l’un des administrateurs existants quitte l’organisation, ou si son compte est supprimé ou devient indisponible pour quelque raison que ce soit.

Les administrateurs de l’organisation partenaire peuvent également créer des groupes d’accès personnalisés pour les administrateurs dotés d’un ensemble limité d’autorisations et, si nécessaire, restreindre leur accès à certaines organisations clientes. Vous pouvez ainsi configurer les responsables de comptes clients selon le principe du moindre privilège et vous assurer qu’ils n’accèdent qu’aux organisations clientes dont ils sont responsables. Les autorisations des administrateurs d’organisation sont expliquées dans la section suivante.

Lorsque vous ajoutez un utilisateur à un groupe d’accès, le service Afi lui envoie par e-mail une invitation à rejoindre le groupe concerné au moyen du lien fourni dans le message. Pour rejoindre le groupe, l’utilisateur doit suivre ce lien et se connecter au portail Afi avec le compte utilisateur indiqué dans l’invitation.

Administrateurs aux autorisations limitées

La capture d’écran ci-dessous montre comment créer un groupe personnalisé d’administrateurs partenaires avec un ensemble limité d’autorisations. Les membres du groupe d’accès Backup managers configuré peuvent consulter les ressources et les tâches des locataires clients, ainsi que gérer et attribuer les stratégies SLA de sauvegarde. Ils ne peuvent toutefois pas accéder aux données ni gérer les paramètres des organisations partenaire ou clientes.

Administrateurs ayant accès à certains clients

La capture d’écran ci-dessous montre comment créer un groupe personnalisé d’administrateurs partenaires ayant accès aux organisations clientes sélectionnées (voir l’option Selected customers dans Access scope).

Information

Les locataires clients ajoutés sous votre organisation avant sa promotion au statut de partenaire Afi restent des locataires directs de votre organisation partenaire après la promotion et ne peuvent pas être sélectionnés dans le menu déroulant de sélection des clients. Contactez l’assistance Afi pour convertir un locataire direct en organisation cliente.

Restrictions d’accès des partenaires

Les administrateurs d’une organisation cliente peuvent configurer précisément le type d’accès aux paramètres et aux données de leur organisation qu’ils souhaitent accorder à leur organisation partenaire. Les autorisations d’accès partenaire d’une organisation cliente sont gérées par les administrateurs de celle-ci dans l’onglet Configuration → Partner Access. Elles définissent le niveau d’accès maximal à cette organisation dont peuvent bénéficier les administrateurs partenaires.

Par exemple, si un client a restreint l’aperçu du contenu des e-mails et des messages de chat ainsi que l’exportation des données de sauvegarde, cette restriction s’applique à tous les groupes d’accès configurés au niveau de l’organisation partenaire et remplace les autorisations correspondantes configurées au moyen des groupes d’accès des administrateurs partenaires.

Avertissement

Si un administrateur de l’organisation partenaire est également ajouté directement comme administrateur de l’organisation cliente ou du locataire, les restrictions d’accès configurées pour les administrateurs partenaires ne s’appliquent pas aux autorisations accordées à cet administrateur au niveau du client.

Les autorisations d’accès partenaire par défaut d’une organisation cliente dépendent de la façon dont elle est ajoutée sous un compte partenaire. Lorsqu’une organisation cliente est intégrée directement depuis le portail partenaires, Afi suppose que les administrateurs partenaires la gèrent entièrement et leur accorde un accès partenaire complet. Dans les autres cas, l’accès partenaire est désactivé et doit être activé explicitement par un administrateur de l’organisation cliente.

Gestion des accès des clients

Lorsqu’une organisation partenaire a obtenu l’autorisation Manage access pour un client donné, les administrateurs de cette organisation partenaire qui disposent également de l’autorisation Manage access au niveau de l’organisation partenaire peuvent configurer les paramètres d’accès de l’organisation cliente. Pour ce faire, ils doivent sélectionner le client concerné dans le menu déroulant de sélection du contexte.

Les administrateurs de l’organisation cliente sont gérés dans l’onglet Configuration → Admins et disposent d’un accès complet au compte client correspondant. Il est également possible de configurer un accès par locataire pour les locataires clients de l’organisation cliente et d’activer un accès en libre-service pour les utilisateurs finaux, comme décrit dans les guides suivants :

Avertissement

Il est préférable de gérer tous les paramètres d’accès des administrateurs partenaires dans le contexte de l’organisation partenaire et de ne pas inviter ces administrateurs comme administrateurs d’une organisation cliente ou d’un locataire.