Aller au contenu

Gestion des accès

Afi Backup propose un modèle de rôles flexible et granulaire qui vous permet de :

  • configurer des administrateurs globaux (à l’échelle de l’organisation) avec un accès complet ou limité ;
  • attribuer des administrateurs et des opérateurs de service par locataire (source de données) ;
  • configurer des autorisations granulaires, par groupe ou par ressource, pour l’accès aux données ;
  • activer un accès en libre-service limité pour les utilisateurs finaux de chaque locataire.

Cet article porte sur les paramètres d’accès à l’échelle de l’organisation qui fournissent un accès de haut niveau à un compte d’organisation entier et à tous ses locataires enfants.

Accès global (à l’échelle de l’organisation)

Par défaut, un compte d’organisation Afi est créé avec un seul administrateur : un utilisateur Google Workspace ou Microsoft 365 ayant configuré le compte. Les administrateurs de l’organisation sont configurés dans l’onglet Configuration → Admins et ont accès à tous les locataires enfants (sources de données) de l’organisation. L’accès par source de données peut être configuré pour chaque locataire dans l’onglet Service → Settings → Access groups, comme décrit dans les articles suivants :

Organization Administrators est le groupe d’accès par défaut des comptes administrateurs disposant d’un accès complet à un compte d’organisation Afi et à tous ses locataires enfants. Nous recommandons de configurer au moins deux administrateurs de l’organisation afin d’assurer une continuité d’accès si l’un des administrateurs existants quitte l’organisation ou si son compte est supprimé ou indisponible pour quelque raison que ce soit.

Information

L’accès de Organization Administrators aux données de sauvegarde des locataires enfants de l’organisation peut être restreint locataire par locataire en désactivant, pour un locataire, les autorisations correspondantes (Browse backup data, Preview email and chats content, Data export) dans le groupe d’accès Administrators, sous l’onglet Service → Settings → Access groups. Notez que l’autorisation Browse backup data est nécessaire pour effectuer toute opération de restauration de données, mais ne donne pas accès au contenu des e-mails ni des fichiers, uniquement aux métadonnées correspondantes.

Groupes d’administrateurs personnalisés

Un administrateur d’organisation Afi peut créer des groupes d’administrateurs supplémentaires disposant d’un accès limité au compte et à ses locataires enfants. Quelques cas d’utilisation courants sont présentés ci-dessous.

Information

Les autorisations d’accès à l’application configurées au moyen de différents groupes d’accès pour une organisation, ses locataires enfants ou des groupes de ressources personnalisés sont cumulatives. Un utilisateur peut ainsi appartenir à plusieurs groupes d’accès, chacun ayant des paramètres d’accès différents.

Par exemple, un utilisateur peut disposer d’un accès de base pour parcourir les ressources et les tâches de tous les locataires d’une organisation et, simultanément, se voir accorder l’accès aux opérations d’exportation ou de restauration de données pour un locataire spécifique ou un groupe de ressources au sein d’un locataire.

Gestion des sauvegardes à l’échelle de l’organisation

La capture d’écran ci-dessous montre comment créer un groupe d’administrateurs pouvant configurer et gérer les stratégies SLA de sauvegarde dans chaque locataire (source de données) du compte d’organisation.

Accès aux données et restauration

La capture d’écran ci-dessous montre comment créer un groupe d’administrateurs pouvant exporter et restaurer des données dans chaque locataire (source de données) du compte d’organisation, sans pouvoir prévisualiser le contenu des e-mails ou des discussions lors de la consultation des sauvegardes.

Gestion des licences et de la facturation

La capture d’écran ci-dessous montre comment créer un groupe d’administrateurs pouvant gérer les abonnements au service pour tous les locataires enfants de l’organisation, configurer les options de paiement, modifier les informations de facturation et consulter les factures. L’autorisation Manage licensing ne donne accès ni aux données de sauvegarde ni à la gestion des paramètres de l’organisation ou des locataires.

Comment inviter un membre dans un groupe ?

Un administrateur d’organisation Afi peut inviter un utilisateur dans un groupe d’accès au niveau de l’organisation (y compris le groupe par défaut Organization Administrators) en cliquant sur la tuile du groupe, en saisissant l’adresse e-mail principale de l’utilisateur dans le champ de la section Group members, en cliquant sur l’icône +, puis sur Save.

Après l’invitation d’un utilisateur, le service Afi lui envoie un e-mail d’invitation à rejoindre le groupe d’accès correspondant à l’aide du lien fourni dans l’e-mail. Chaque lien est valide pendant 7 jours ; lorsque vous supprimez puis ajoutez à nouveau un utilisateur à ce groupe, l’ancien lien d’invitation devient invalide. Pour rejoindre le groupe, l’utilisateur doit suivre le lien et se connecter au portail Afi avec le compte indiqué dans l’invitation.

Si un utilisateur invité ne possède pas de boîte aux lettres active et ne peut pas recevoir l’e-mail d’invitation, transmettez-lui le lien d’invitation depuis la boîte de dialogue des paramètres du groupe d’accès. Vous pouvez copier le lien en cliquant sur l’icône Copy associée à l’adresse e-mail correspondante dans la section Pending invitations.

Lorsqu’un utilisateur a accepté l’invitation, le service associe le compte Google Workspace ou Microsoft 365 utilisé pour l’accepter au groupe d’accès correspondant.

Si un utilisateur tente d’accepter une invitation avec un compte ne correspondant pas à l’adresse e-mail principale attendue, l’invitation ne sera pas acceptée ; il devra réessayer avec le compte correspondant.

Information

Notez qu’Afi identifie les utilisateurs par leurs identifiants uniques Google Workspace ou Microsoft 365, et non par leur adresse e-mail. Par conséquent, si un utilisateur possède à la fois un compte utilisateur Google Workspace et un compte utilisateur Microsoft 365 associés à la même adresse e-mail, il s’agit de comptes différents du point de vue d’Afi et ils ne partagent pas les mêmes paramètres d’accès.

De même, si un administrateur a supprimé son ancien compte utilisateur Google Workspace/Microsoft 365 et en a créé un nouveau avec la même adresse e-mail, ce sera un compte différent du point de vue d’Afi ; les administrateurs existants du compte Afi devront de nouveau l’inviter pour qu’il puisse gérer le service Afi.

Afi n’exige pas que les utilisateurs administrateurs proviennent des locataires enfants de l’organisation ; tout utilisateur disposant d’un compte Google (personnel, professionnel ou éducatif) ou d’un compte professionnel Microsoft 365 peut donc être invité. Vous pouvez ainsi ajouter un utilisateur externe à votre locataire Google Workspace ou Microsoft 365 afin de disposer d’un accès d’urgence au compte Afi. Vous pouvez également inviter des utilisateurs d’un nouveau locataire Google Workspace ou Microsoft 365 si votre organisation a migré vers un autre locataire et souhaite conserver les anciennes données de sauvegarde archivées dans Afi.

Explication des autorisations

Gestion

AutorisationDescription
Manage licensing Un membre du groupe d’accès peut gérer les abonnements au service pour tous les locataires enfants de l’organisation, configurer les options de paiement, modifier les informations de facturation et consulter les factures.
Add new data sources Un membre du groupe d’accès peut ajouter de nouvelles sources de données (locataires) sous le compte d’organisation.
Add new customers Un membre du groupe d’accès peut ajouter des organisations clientes sous le compte partenaire. Cette autorisation est disponible uniquement pour les organisations partenaires.
Browse resources and tasks Un membre du groupe d’accès peut voir la liste des ressources et leur état de protection, ainsi que vérifier l’activité de sauvegarde pour tous les locataires enfants de l’organisation, mais ne peut ni gérer ni consulter les sauvegardes sans autorisations supplémentaires.
Manage access Un membre du groupe d’accès peut modifier les paramètres d’accès dans l’organisation et tous ses locataires enfants en créant de nouveaux groupes d’accès ou en modifiant les paramètres et les membres des groupes existants.
Manage organization access policies Un membre du groupe d’accès peut modifier les stratégies d’accès au sein de l’organisation. Les stratégies d’accès configurables comprennent les règles d’accès de l’organisation basées sur l’adresse IP, le pays et le fournisseur d’identité, ainsi que le mode de verrouillage destiné à restreindre les opérations sensibles.
Configure SLA Un membre du groupe d’accès peut créer, modifier ou supprimer des stratégies SLA de sauvegarde dans tous les locataires enfants, sous l’onglet Service → Settings → SLA.
Assign SLA and initiate backup Un membre du groupe d’accès peut attribuer des stratégies SLA de sauvegarde aux ressources de tous les locataires enfants et configurer les paramètres de protection automatique.

Accès aux données

AutorisationDescription
Browse backup data Un membre du groupe d’accès peut parcourir les données de sauvegarde, mais ne peut pas les exporter ni prévisualiser le contenu des e-mails et des discussions sans autorisations supplémentaires.
Preview content Un membre du groupe d’accès peut consulter le contenu des éléments sauvegardés (e-mails, messages de discussion, volumes de machines virtuelles, tables de base de données, etc.).

Restauration et exportation des données

AutorisationDescription
In-place recovery Un membre du groupe d’accès peut déclencher une opération de restauration qui restaure tous les éléments sélectionnés (par exemple, des e-mails ou des fichiers) à partir d’une sauvegarde vers la même ressource et aux mêmes emplacements que lors de la sauvegarde. Ce mode de restauration doit être utilisé avec prudence, car il écrasera les fichiers s’ils ont été modifiés depuis l’exécution de la sauvegarde.
Recovery to another folder Un membre du groupe d’accès peut restaurer les données de sauvegarde dans un dossier ou emplacement distinct au sein d’une ressource de destination de restauration. Il s’agit de l’option de restauration la plus sûre, qui garantit qu’aucune donnée ne sera écrasée accidentellement.
Recovery to another resource Un membre du groupe d’accès peut restaurer les données de sauvegarde vers une autre ressource. Cette option est activée avec l’une des options suivantes : Recovery to another folder (par défaut) ou In-place recovery.
Data export Un membre du groupe d’accès peut télécharger les données de sauvegarde depuis toutes les sauvegardes incluses dans le périmètre d’accès du groupe.