Sécurité

L’accès à une donnée dépend de l’identité, du rôle et du périmètre autorisé.

Les contrôles sont appliqués côté backend afin que l’interface ne soit jamais la seule barrière de sécurité.

Identité

Microsoft Entra ID

Authentification d’entreprise et ancrage des accès sur une identité fiable.

Autorisations

RBAC

Des rôles applicatifs clairs pour lire, agir, superviser ou administrer.

Isolation

Tenant & site

Isolation logique et périmètre opérationnel contrôlé.

Journalisation

Audit trail

Les événements restent attribués, relisibles et contextualisés.

Lecture métier

Ce que cette sécurité change dans la pratique.

Un bon système ne mélange pas les sujets : être connecté n’est pas suffisant, encore faut-il être autorisé, sur le bon périmètre, au bon niveau d’action.

401

Session manquante

Sans authentification valide, l’accès API et interface reste bloqué.

403

Session valide, périmètre refusé

L’identité ne suffit pas : le rôle et le site doivent aussi correspondre.

LOG

Mémoire de l’action

Les validations, documents et arbitrages sensibles restent reconstituables.