Skip to main content

Paramétrer plusieurs établissements en une fois

Super-administrateurAdministrateur localRéférent collectivité

DashboardAdministrationGestion des accès → bouton « Étendre au périmètre ».

La page Gestion des accès ne travaille que sur l'établissement de référence sélectionné. Un référent qui pilote un territoire — chef de projet ENT d'un conseil départemental ou régional, administrateur d'un réseau d'établissements — devait donc répéter le même réglage établissement par établissement. « Étendre au périmètre » applique en une opération le jeu d'accès d'un groupe au groupe de même profil dans chacun des établissements choisis.

Concrètement — La cheffe de projet ENT du département règle les accès des enseignants sur un collège de référence, puis étend ce réglage aux autres collèges de son périmètre, et vérifie établissement par établissement que les droits sont bien posés.

Périmètre

Le périmètre proposé est celui que l'utilisateur peut réellement administrer : tous les établissements pour un super-administrateur, ceux couverts par sa fonction d'administration locale pour un référent collectivité. Ce périmètre est recalculé côté serveur à chaque opération : un établissement hors périmètre est refusé, même s'il était demandé.

Attribution du rôle de référent collectivité

Le référent collectivité est un rôle d'administration territorial, avec des privilèges de traitement groupé. Dans l'implémentation actuelle, ADMIN_COLLECTIVITE ouvre ces commandes et ADMIN_LOCAL fournit le périmètre administrable utilisé par les API entcore.

Pour couvrir le réseau, attribuer ADMIN_LOCAL sur la structure de tête avec héritage vers les établissements rattachés, en complément de ADMIN_COLLECTIVITE. Le serveur ne traite pas les établissements que le compte ne peut pas administrer.

Déroulé

  1. Sélectionner l'établissement de référence (sélecteur d'établissement de l'en-tête), puis le groupe dont les accès servent de modèle — par exemple « Enseignants » de cet établissement.
  2. Régler ses niveaux d'accès comme d'habitude (« Modifier les accès »), jusqu'à obtenir le paramétrage à déployer.
  3. Cliquer sur « Étendre au périmètre ». Le dialogue rappelle le nombre d'accès qui seront propagés, et le profil cible : le groupe de même profil sera modifié dans chaque établissement coché.
  4. Cocher les établissements concernés. Tout le périmètre est coché par défaut, l'établissement de référence excepté — « Tout décocher » permet de repartir d'une sélection vide.
  5. Cliquer sur « Appliquer à N établissements ».
Les accès du groupe « Enseignants » de l'établissement de référence : c'est ce jeu de niveaux qui sera propagécollectivite
Sélection des établissements du périmètre — l'établissement de référence est signalé « établissement courant »collectivite

Ce qui est réellement appliqué

  • Les applications laissées sur « Aucun accès » sont retirées dans les établissements cibles : l'extension aligne le périmètre sur le modèle, elle n'ajoute pas seulement des droits. Une rétrogradation prend donc effet.
  • Le groupe modifié est celui de l'établissement, jamais celui d'une de ses classes — les deux portent pourtant un libellé voisin (« Enseignants du groupe 4ème-1 » / « Enseignants du groupe Collège… »).
  • Les rôles qui ne relèvent pas des applications visées sont conservés : l'opération ne remet pas le groupe à plat.

Compte rendu et vérification des droits

L'opération n'est jamais un « tout ou rien » : chaque établissement fait l'objet d'une ligne de compte rendu, avec son statut.

StatutSignification
appliquéLe groupe de profil a été trouvé et les rôles ont été posés.
ignoréAucun groupe de ce profil dans l'établissement (ou seulement des groupes de classe) : rien n'a été écrit.
erreurL'écriture a été refusée, ou l'établissement n'a pas pu être lu. Le motif est affiché.

Chaque ligne « appliqué » porte en outre une mention « droits vérifiés » ou « non vérifié ». C'est une relecture des droits effectuée après l'écriture : les rôles du groupe sont relus et comparés au paramétrage demandé — les niveaux voulus doivent être présents, ceux retirés doivent avoir disparu. Un HTTP 200 sur l'écriture ne prouverait pas que l'annuaire a propagé le changement ; cette relecture, si.

Compte rendu par établissement : statut « appliqué », nombre de rôles posés et confirmation « droits vérifiés » par relecturecollectivite
Une application non confirmée se vérifie à la main

« non vérifié » signifie que le serveur a accepté l'écriture mais que la relecture n'a pas retrouvé le paramétrage attendu. L'établissement concerné doit être ouvert individuellement dans Gestion des accès pour constater l'état réel des droits.

Limites

  • 40 établissements par opération au maximum : au-delà, la sélection doit être découpée en plusieurs lots. Chaque établissement coûte plusieurs appels (groupes, rôles, écriture, relecture).
  • L'extension porte sur un profil à la fois — celui du groupe modèle. Déployer un paramétrage pour les enseignants et pour les élèves demande deux opérations.
  • Les droits sont effectifs côté serveur immédiatement, mais la tuile de l'application peut n'apparaître dans le portail qu'à la connexion suivante de l'utilisateur.
Détails techniques

Couverture de tests et contraintes d'implémentation : voir Paramétrage en masse — détails techniques.