Rôles, attributs et matrice rôles × actions
Leçon 1 du module « Décider qui peut faire quoi » de la formation « Concevoir l’authentification et les permissions d’un produit ».
Objectif de la leçon
À la fin de cette leçon, vous serez capable de construire la matrice rôles × actions de votre produit, avec la portée de chaque droit (tout le compte, un périmètre, ses propres objets), de choisir entre rôles fixes, attributs et rôles personnalisés, et d'écrire les règles d'application côté serveur (refus par défaut, moindre privilège).
Dans quel module
Décider qui peut faire quoi
Comment concevoir des rôles et des permissions clairs, et garantir qu'aucun client ne voit les données d'un autre ?
Leçons du module
- Rôles, attributs et matrice rôles × actions (cette leçon)
- Isolation entre clients, invitations, audit et suppression de compte
Ce que vous apprendrez dans la formation
Cette leçon fait partie de la formation Concevoir l’authentification et les permissions d’un produit
- Distinguer authentification, autorisation et session, et spécifier durées de session, déconnexion et révocation des accès.
- Spécifier les règles de mot de passe et les parcours de récupération de compte selon les recommandations en vigueur (NIST SP 800-63B-4, CNIL, OWASP).
- Choisir des facteurs d'authentification forte (application TOTP, passkeys), planifier leur déploiement et spécifier les parcours de secours.
- Spécifier la connexion déléguée (OpenID Connect, connexion sociale) et le SSO d'entreprise (SAML, OIDC, provisionnement SCIM) d'un produit B2B.
- Concevoir un modèle de permissions (rôles, attributs, portée) sous forme de matrice rôles × actions, appliqué côté serveur selon le moindre privilège.
- Spécifier l'isolation entre clients, les invitations, le journal d'audit, l'accès du support et la suppression de compte.
- Spécifier les parcours de connexion complets de son produit, avec états et erreurs, et choisir entre construire et utiliser un fournisseur d'authentification.
Formations liées
- Git pour les PM : livrer en équipe sans risquer la prodConfirmé · ~3 h 30 min
- Expliquer comment fonctionne un produit web, du navigateur au serveurTout public · ~2 h 30 min
- Concevoir et tester une intégration API en tant que PMJunior · ~3 h