Rôles et autorisations
Le contrôle d’accès basé sur les rôles (RBAC) vous permet de définir des rôles personnalisés et d’attribuer des autorisations granulaires aux membres de votre équipe. Disponible avec l’offre Enterprise.
Quand le RBAC est activé, les autorisations de chaque membre dépendent du rôle qui lui est attribué : un membre sans rôle reste dans l’organisation, mais n’obtient aucun accès via un rôle tant qu’un rôle ne lui a pas été attribué. Sans RBAC, toute personne qui rejoint l’organisation devient Propriétaire avec un accès complet, et Paramètres → Rôles affiche « Les rôles ne sont pas appliqués » (voir Équipe).
Activer ou désactiver le RBAC réinitialise les rôles
Quand le RBAC est activé ou désactivé pour une organisation, chaque membre et chaque invitation en attente passent au rôle Propriétaire. Tout le monde dispose donc d’un accès complet — y compris à la facturation et à la suppression de l’organisation — jusqu’à ce que vous attribuiez des rôles plus restreints.
Autorisations#
Chaque rôle se compose de vingt autorisations réparties en trois groupes. Paramètres → Rôles les affiche avec les libellés suivants :
| Autorisation | Groupe | Permet de |
|---|---|---|
Gérer l’équipe (org:manage_team) | Organisation | Inviter et retirer des membres, attribuer des rôles et gérer les rôles personnalisés |
Gérer la facturation (org:manage_billing) | Organisation | Voir et modifier les paramètres de facturation, les moyens de paiement et les factures |
Gérer les paramètres (org:manage_settings) | Organisation | Modifier le nom de l’organisation, le fuseau horaire, les intégrations et les feature flags |
Gérer les clés API (org:manage_api_keys) | Organisation | Créer, définir la portée et supprimer les clés API de service de l’organisation |
Gérer les intégrations (org:manage_integrations) | Organisation | Connecter, configurer et déconnecter des intégrations externes |
Supprimer l’organisation (org:delete) | Organisation | Supprimer définitivement l’organisation |
Voir les journaux d’audit (org:view_audit_logs) | Organisation | Consulter la piste d’audit de l’organisation. Nécessite l’autorisation Audit Logs |
Gérer les relectures (org:manage_reviews) | Organisation | Voir l’historique et les statistiques de relecture pour les relectures internes de traduction |
Voir les moteurs (engine:read) | Moteurs | Voir les moteurs de localisation et leur configuration |
Lancer des traductions (engine:translate) | Moteurs | Lancer des tâches de localisation sur les moteurs de l’organisation |
Créer des moteurs (engine:create) | Moteurs | Créer de nouveaux moteurs dans l’organisation |
Modifier les moteurs (engine:edit) | Moteurs | Modifier la configuration du moteur, les configurations de modèles et les scoreurs |
Supprimer les moteurs (engine:delete) | Moteurs | Supprimer définitivement les moteurs |
Relire les traductions (engine:review_translations) | Moteurs | Relire les traductions IA dans la file de relecture interne |
Voir les glossaires (org:glossary:read) | Contenu | Voir les glossaires de l’organisation et leurs termes |
Modifier les glossaires (org:glossary:edit) | Contenu | Créer, modifier et supprimer des glossaires et des termes, et les appliquer aux moteurs |
Voir les voix de marque (org:brandvoice:read) | Contenu | Voir les voix de marque de l’organisation |
Modifier les voix de marque (org:brandvoice:edit) | Contenu | Créer, modifier et supprimer des voix de marque, et les appliquer aux moteurs |
Voir les règles (org:ruleset:read) | Contenu | Voir les ensembles de règles de l’organisation et les règles qu’ils contiennent |
Modifier les règles (org:ruleset:edit) | Contenu | Créer, modifier et supprimer des ensembles de règles et des règles, et les appliquer aux moteurs |
Aucune autorisation n’est réservée au rôle Propriétaire. Ce qui empêche toute escalade, c’est que vous ne pouvez attribuer que ce que vous avez vous-même : la création ou la modification d’un rôle, l’attribution d’un rôle à un membre ou l’association d’un rôle à une invitation est refusée si ce rôle inclut une autorisation absente de votre propre rôle.
Rôles#
Il existe deux types de rôles :
- Propriétaire — le rôle par défaut de la plateforme, indiqué comme Valeur par défaut de la plateforme dans Paramètres → Rôles. Il inclut toutes les autorisations et ne peut ni être modifié ni supprimé. La personne qui crée l’organisation en devient le premier Propriétaire ; une organisation peut avoir plusieurs Propriétaires et en conserve toujours au moins un.
- Rôles personnalisés — tout rôle que vous créez avec Nouveau rôle dans Paramètres → Rôles : un nom, une description facultative et n’importe quelle combinaison d’autorisations parmi les trois groupes. La création, la modification et la suppression de rôles nécessitent le RBAC et Gérer l’équipe.
Certaines anciennes organisations ont aussi un rôle Accès complet. Il s’agit d’un rôle personnalisé standard — modifiez-le ou supprimez-le comme n’importe quel autre.
Les rôles sont des ensembles d’autorisations
Chaque membre a exactement un rôle au niveau de l’organisation. Pour accorder un accès partiel, créez un rôle avec ce sous-ensemble précis d’autorisations et attribuez-le. Les seuls accès accordés en dehors d’un rôle sont les accès par moteur et par contenu, décrits ci-dessous.
Supprimer un rôle laisse sans rôle toutes les personnes de l’organisation qui l’avaient, et les invitations en attente qui y étaient associées arrivent sans rôle. Un rôle encore attribué à une clé API d’organisation ne peut pas être supprimé — attribuez d’abord un autre rôle à la clé ou révoquez-la.
Attribuer un rôle#
Ouvrez Paramètres → Équipe puis, dans l’onglet Membres, choisissez un rôle pour le membre. Choisir Aucun rôle le laisse membre, mais sans aucune autorisation — il peut toujours se connecter, mais aucun rôle ne lui donne accès aux moteurs, aux paramètres ou à la facturation. Pour attribuer un rôle à quelqu’un avant qu’il ne rejoigne l’organisation, définissez Rôle à l’arrivée lorsque vous l’invitez depuis l’onglet Invitations. L’attribution des rôles nécessite le RBAC et Gérer l’équipe ; l’envoi des invitations nécessite Gérer l’équipe.
Seul un Propriétaire peut attribuer le rôle Propriétaire à quelqu’un ou le lui retirer, et le dernier Propriétaire restant ne peut ni être rétrogradé ni supprimé. Une invitation ne peut pas porter le rôle Propriétaire.
Accès aux moteurs#
Les autorisations de rôle liées aux moteurs — Voir les moteurs, Lancer des traductions, Modifier les moteurs, Supprimer les moteurs — s’appliquent à chaque moteur de localisation de l’organisation. Créer des moteurs s’applique uniquement à l’échelle de l’organisation.
Pour restreindre l’accès, accordez à certains utilisateurs des moteurs précis. Un accès par moteur donne à ce membre les droits de consultation, de traduction, de modification et de suppression sur ce moteur uniquement. Les autorisations sont cumulatives — un rôle qui inclut déjà une autorisation liée aux moteurs couvre tous les moteurs. Pour limiter un utilisateur à un seul moteur, attribuez-lui un rôle sans les autorisations liées aux moteurs, puis accordez-lui ce moteur.
Le tableau de bord ne permet pas de gérer les accès par moteur ; configurez-les via l’API ou le serveur MCP :
| Appel | Outil MCP | Nécessite |
|---|---|---|
PUT /organizations/:id/users/:userId/engine-access | permissions_setUserEngineAccess | Gérer l’équipe. Remplace la liste des moteurs du membre |
POST /engines/:id/members | permissions_addEngineMember | Modifier les moteurs sur ce moteur |
DELETE /engines/:id/members/:userId | permissions_removeEngineMember | Modifier les moteurs sur ce moteur |
Les accès accordés ne fonctionnent que tant que la personne est membre de l’organisation, et uniquement lorsque le RBAC est activé.
Accès au contenu#
Les glossaires, les voix de marque et les ensembles de règles fonctionnent de la même façon. Un accès par élément donne à un membre les droits de consultation et de modification sur ce glossaire, cette voix de marque ou cet ensemble de règles en particulier, en plus de son rôle. Par ailleurs, toute personne pouvant voir un moteur peut lire le contenu qui lui est appliqué, afin d’en comprendre le résultat.
Définissez les accès par élément avec PUT /organizations/:id/users/:userId/content-access (MCP : permissions_setUserContentAccess), ce qui nécessite Gérer l’équipe et remplace toute la liste de contenus du membre.
Clés API d’organisation#
Paramètres → Clés API comporte deux onglets. Les clés Personnelles sont disponibles avec toutes les offres et agissent comme la personne qui les a créées, avec exactement les mêmes accès. Les clés Organisation appartiennent à l’organisation, continuent de fonctionner quand des personnes partent et nécessitent le RBAC — sans cela, l’onglet affiche « Les clés d’organisation nécessitent le contrôle d’accès basé sur les rôles ».
- La création d’une clé d’organisation, ainsi que la modification de son rôle ou de sa portée, nécessite Gérer les clés API (
org:manage_api_keys). - Le Rôle est facultatif. Seuls les rôles limités à Voir les moteurs et Lancer des traductions peuvent être attribués à une clé. Un rôle incluant Lancer des traductions donne accès à tous les moteurs.
- Avec Aucun rôle, la clé « n’accède qu’aux moteurs que vous choisissez ci-dessous » — son accès dépend entièrement des moteurs qui lui sont attribués. Vous ne pouvez sélectionner que des moteurs sur lesquels vous pouvez vous-même lancer des traductions.
- Après avoir créé une clé, modifiez-la pour indiquer les glossaires, les voix de marque et les ensembles de règles qu’elle peut utiliser. Une clé n’accède qu’au contenu qui y est indiqué, et vous ne pouvez indiquer que du contenu que vous pouvez vous-même modifier.
- Si l’offre Enterprise prend fin, chaque clé d’organisation est désactivée avec une erreur 403 qui mentionne le droit concerné, afin que l’opérateur sache qu’il doit rétablir l’offre ou passer à une clé Personnelle plutôt que de chercher un faux bug de portée moteur.
Voir Clés API pour créer et révoquer des clés.
Propriété#
Il n’existe pas d’étape distincte pour transférer la propriété. Un Propriétaire transmet la propriété à quelqu’un d’autre en lui attribuant Propriétaire dans Paramètres → Équipe, et l’organisation doit toujours conserver au moins un Propriétaire. Comme une invitation ne peut pas porter le rôle Propriétaire, invitez d’abord la personne avec un autre rôle, puis attribuez-lui le rôle Propriétaire une fois qu’elle a accepté. Pour quitter ce rôle, attribuez d’abord le rôle Propriétaire à un autre membre, puis abaissez votre propre rôle (avec le RBAC activé) ou retirez-vous.