Sécurité
L’accès à une donnée dépend de l’identité, du rôle et du périmètre autorisé.
Les contrôles sont appliqués côté backend afin que l’interface ne soit jamais la seule barrière de sécurité.
Identité
Microsoft Entra ID
Authentification d’entreprise et ancrage des accès sur une identité fiable.
Autorisations
RBAC
Des rôles applicatifs clairs pour lire, agir, superviser ou administrer.
Isolation
Tenant & site
Isolation logique et périmètre opérationnel contrôlé.
Journalisation
Audit trail
Les événements restent attribués, relisibles et contextualisés.
Lecture métier
Ce que cette sécurité change dans la pratique.
Un bon système ne mélange pas les sujets : être connecté n’est pas suffisant, encore faut-il être autorisé, sur le bon périmètre, au bon niveau d’action.
401
Session manquante
Sans authentification valide, l’accès API et interface reste bloqué.
403
Session valide, périmètre refusé
L’identité ne suffit pas : le rôle et le site doivent aussi correspondre.
LOG
Mémoire de l’action
Les validations, documents et arbitrages sensibles restent reconstituables.
