---
title: "Règles d'accès aux enregistrements"
description: "Les règles d'accès aux enregistrements décident quels enregistrements un utilisateur peut voir, par opposition à s'il peut voir un type de ressource tout court (cela, c'est le travail du rôle)."
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.beelocity.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Règles d'accès aux enregistrements

Les **règles d'accès aux enregistrements** décident _quels_ enregistrements un utilisateur peut voir, par opposition à _s'il_ peut voir un type de ressource tout court (cela, c'est le travail du [rôle](roles-and-permissions.html)).

Par exemple, un rôle peut accorder « Consulter le stock ». Une règle d'accès aux enregistrements resserre cela en « Consulter le stock **du dépôt A et du dépôt B seulement** ». L'utilisateur voit une vue filtrée et n'a aucun indice que d'autres enregistrements existent — de son point de vue, les résultats filtrés sont la totalité des données.

C'est la troisième couche du contrôle d'accès de Beelocity, posée sur les [rôles](roles-and-permissions.html) et les [politiques](policies.html).

## Cas d'usage

Les règles d'accès aux enregistrements sont précieuses lorsque des personnes d'un même rôle doivent voir des données différentes :

| Situation                    | Règle                                                                                                                                                        |
| ---------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Accès restreint au dépôt** | Un superviseur de dépôt ne voit que le stock, les mouvements et les régularisations des dépôts dont il a la charge — pas tous les dépôts de l'organisation. |
| **Ses propres écritures**    | Un commercial ne voit que les devis et les commandes qu'il a lui-même créés.                                                                                 |
| **Ce qui lui est affecté**   | Un technicien ne voit que les interventions que l'enregistrement lui affecte.                                                                                |

## Comment cela fonctionne

Une règle d'accès aux enregistrements définit un **filtre** appliqué automatiquement chaque fois qu'un utilisateur interroge une ressource. Le filtre est invisible pour lui — il voit simplement moins de résultats, comme si les enregistrements écartés n'existaient pas du tout.

La règle procède en comparant un attribut de l'**utilisateur** (le « sujet ») à un attribut de l'**enregistrement** (la « ressource »). Par exemple :

- **Attribut du sujet :** les dépôts dont l'utilisateur a la charge
- **Attribut de la ressource :** le dépôt de l'enregistrement
- **Type de correspondance :** le dépôt de l'enregistrement doit être **dans l'ensemble** des dépôts dont l'utilisateur a la charge

**Une règle ne lit que trois choses sur une personne**, et la liste n'en propose pas d'autres :
qu'il s'agit d'elle, les dépôts dont elle a la charge, et les emplacements dont elle a la charge.
Ces deux derniers viennent de sa place dans l'organigramme — une unité peut représenter un dépôt
ou un emplacement, et avoir la charge de l'unité met le lieu sur sa liste
([Hiérarchie et délégations](hierarchy-and-delegations.html)). Le reste — son service, un niveau
d'habilitation — n'est pas quelque chose contre quoi une règle s'écrit.

Si le dépôt de l'enregistrement n'est pas dans la liste de l'utilisateur, il ne peut pas le voir — et « voir » veut dire
partout où l'enregistrement est atteignable : il disparaît des listes, sa page de détail répond
« introuvable », et toute action dessus (clôturer une session de caisse, lire ses états, confirmer
un document) est refusée de la même façon.

**Un utilisateur sans valeur pour l'attribut du sujet ne voit rien.** Les règles ne font jamais que restreindre l'accès : n'avoir la charge d'aucun dépôt signifie donc une liste vide à confronter — pas une dispense de la règle. Un nouvel arrivant couvert par une règle de restriction au dépôt ne voit aucun stock tant que quelqu'un ne l'a pas [placé dans la hiérarchie](hierarchy-and-delegations.html) ; s'il doit au contraire tout voir, ne lui donnez pas le rôle visé par la règle.

Les règles s'évaluent aux côtés des [politiques](policies.html) et des [rôles](roles-and-permissions.html). L'utilisateur doit détenir l'autorisation au niveau du rôle **et** passer le filtre d'accès aux enregistrements pour voir un enregistrement. Toutes les couches doivent être d'accord.

## Gérer les règles

Allez dans **Paramètres → Règles d'accès** pour créer et tenir les règles. Chaque règle précise :

| Champ                      | Description                                                                                                        |
| -------------------------- | ------------------------------------------------------------------------------------------------------------------ |
| **Nom**                    | Ce à quoi vous reconnaîtrez la règle dans la liste.                                                                |
| **Type de ressource**      | Le type d'enregistrement visé — stock, produits, tiers, dépôts.                                                    |
| **Attribut de filtre**     | Ce que la règle lit sur l'enregistrement : son dépôt, son emplacement, son auteur, ou l'enregistrement lui-même. Vous choisissez dans une liste.     |
| **Attribut du sujet**      | Ce que la règle lit sur la personne : les dépôts dont elle a la charge, les emplacements dont elle a la charge, ou qu'il s'agit d'elle. |
| **Type de correspondance** | Comment les deux se comparent — strictement égal, présent dans un ensemble, ou sous une unité de la hiérarchie.     |
| **Rôles**                  | Le rôle que la règle vise. Laissez **Tous les rôles** et elle s'applique à tout le monde.                           |
| **Actif**                  | Désactivez une règle sans la supprimer, le temps de vérifier qu'elle fait bien ce que vous vouliez.                 |

La liste se restreint depuis son **bouton de filtre** par **Type de ressource**, ce que la règle lit sur l'enregistrement, **Type de correspondance** et **Actif** ([Utiliser les listes](../getting-started/working-with-lists.html#narrowing-the-list)).

## Conseils

- **Les règles d'accès aux enregistrements sont invisibles pour les utilisateurs** — ils ne verront ni erreur ni message d'accès refusé. Ils voient simplement moins d'enregistrements. C'est voulu : cela empêche un utilisateur de seulement soupçonner l'existence de données auxquelles il ne doit pas accéder.
- **Combinez-les aux rôles pour un meilleur résultat** — un rôle accorde la faculté de « Consulter le stock » ; une règle d'accès aux enregistrements la restreint aux « seuls dépôts dont cette personne a la charge ». Utilisez les deux ensemble.
- **Méfiez-vous des règles trop larges** — une règle qui filtre trop agressivement risque de masquer des enregistrements dont les utilisateurs ont légitimement besoin. Commencez précis et élargissez au besoin.
- **Testez du point de vue de l'utilisateur** — après avoir posé une règle, vérifiez ce qu'un utilisateur concerné voit réellement, pour vous assurer que le filtre est juste.

Source: https://docs.beelocity.com/fr/access-control/row-access-rules/index.mdx
