SteelEngine utilise un contrôle d'accès fondé sur des politiques (PBAC). Un rôle est un ensemble nommé de permissions du Catalogue des permissions, et non un niveau d'accès codé en dur. Vous pouvez attribuer des rôles à des personnes ou à des groupes pour un espace de travail ou pour toute l'organisation.
Les anciens niveaux Lecture, Écriture et Admin ont été migrés vers les rôles prédéfinis Lecteur, Éditeur et Administrateur d'espace. Les accès existants ont été convertis automatiquement.
Rôles prédéfinis
| Portée | Rôle | Objectif initial |
|---|---|---|
| Organisation | Administrateur | Autorité complète sur l'organisation, les accès, la facturation et les espaces |
| Organisation | Superviseur | Lire l'organisation, créer des espaces et gérer les membres sans accès automatique au contenu |
| Organisation | Membre | Lire l'organisation, créer des espaces et utiliser les ensembles d'identifiants partagés |
| Espace | Administrateur d'espace | Capacités Lecteur et Éditeur, plus paramètres, membres, clés API, identifiants, boîte de réception et MCP |
| Espace | Éditeur | Lecture plus modifications des workflows, documents, tables, connaissances, outils, skills et notifications |
| Espace | Lecteur | Lire les ressources et métadonnées de l'espace |
L'héritage initial est :
Membre → Superviseur → Administrateur
Lecteur → Éditeur → Administrateur d'espaceLes administrateurs autorisés peuvent modifier les noms, permissions et héritages. Ces rôles sont des configurations initiales, pas des règles immuables.
Rôles personnalisés
Dans Paramètres de l'organisation → Accès → Rôles, créez des rôles adaptés au travail réel, par exemple éditeur de documents, responsable des déploiements ou analyste de données. L'autorisation utilise des clés stables comme workflow:execute, workspace:update_documents et table:query ; le nom du rôle n'accorde aucun accès à lui seul.
Héritage et attributions
Un rôle peut hériter transitivement d'un ou plusieurs rôles. SteelEngine empêche les cycles d'héritage.
Une attribution relie :
- une personne ou un groupe de permissions,
- un rôle prédéfini ou personnalisé,
- toute l'organisation ou un espace de travail,
- une source directe, de groupe ou à l'échelle de l'organisation.
Une attribution d'organisation s'applique partout où ses permissions correspondent. Une attribution d'espace ne s'applique qu'à cet espace.
Accès effectif
À chaque requête, SteelEngine combine les rôles directs, les rôles de groupes, les attributions d'organisation et d'espace, ainsi que l'héritage. Un refus explicite applicable l'emporte sur une autorisation. Les exigences du forfait et les portées des clés API peuvent encore réduire l'accès.
MCP utilise le même modèle. tools/list n'affiche que les opérations potentiellement utilisables et tools/call vérifie à nouveau la permission exacte du catalogue sur la cible résolue. Les libellés read, write et admin d'une clé MCP ne sont qu'un plafond de transport supplémentaire ; ils ne remplacent pas les rôles.
Voir Calcul de l'accès effectif et Référence du Catalogue des permissions.
SteelEngine bloque toute modification qui laisserait l'organisation sans personne capable de gérer à la fois l'autorisation et les membres.