Paramétrer plusieurs établissements en une fois
→ bouton « Étendre au périmètre ».
La page Gestion des accès ne travaille que sur l'établissement de référence sélectionné. Un référent qui pilote un territoire — chef de projet ENT d'un conseil départemental ou régional, administrateur d'un réseau d'établissements — devait donc répéter le même réglage établissement par établissement. « Étendre au périmètre » applique en une opération le jeu d'accès d'un groupe au groupe de même profil dans chacun des établissements choisis.
Concrètement — La cheffe de projet ENT du département règle les accès des enseignants sur un collège de référence, puis étend ce réglage aux autres collèges de son périmètre, et vérifie établissement par établissement que les droits sont bien posés.
Le périmètre proposé est celui que l'utilisateur peut réellement administrer : tous les établissements pour un super-administrateur, ceux couverts par sa fonction d'administration locale pour un référent collectivité. Ce périmètre est recalculé côté serveur à chaque opération : un établissement hors périmètre est refusé, même s'il était demandé.
Le référent collectivité est un rôle
d'administration territorial, avec des privilèges de traitement groupé. Dans l'implémentation
actuelle, ADMIN_COLLECTIVITE ouvre ces commandes et ADMIN_LOCAL fournit le périmètre
administrable utilisé par les API entcore.
Pour couvrir le réseau, attribuer ADMIN_LOCAL sur la structure de tête avec héritage vers
les établissements rattachés, en complément de ADMIN_COLLECTIVITE. Le serveur ne traite pas
les établissements que le compte ne peut pas administrer.
Déroulé
- Sélectionner l'établissement de référence (sélecteur d'établissement de l'en-tête), puis le groupe dont les accès servent de modèle — par exemple « Enseignants » de cet établissement.
- Régler ses niveaux d'accès comme d'habitude (« Modifier les accès »), jusqu'à obtenir le paramétrage à déployer.
- Cliquer sur « Étendre au périmètre ». Le dialogue rappelle le nombre d'accès qui seront propagés, et le profil cible : le groupe de même profil sera modifié dans chaque établissement coché.
- Cocher les établissements concernés. Tout le périmètre est coché par défaut, l'établissement de référence excepté — « Tout décocher » permet de repartir d'une sélection vide.
- Cliquer sur « Appliquer à N établissements ».
Ce qui est réellement appliqué
- Les applications laissées sur « Aucun accès » sont retirées dans les établissements cibles : l'extension aligne le périmètre sur le modèle, elle n'ajoute pas seulement des droits. Une rétrogradation prend donc effet.
- Le groupe modifié est celui de l'établissement, jamais celui d'une de ses classes — les deux portent pourtant un libellé voisin (« Enseignants du groupe 4ème-1 » / « Enseignants du groupe Collège… »).
- Les rôles qui ne relèvent pas des applications visées sont conservés : l'opération ne remet pas le groupe à plat.
Compte rendu et vérification des droits
L'opération n'est jamais un « tout ou rien » : chaque établissement fait l'objet d'une ligne de compte rendu, avec son statut.
| Statut | Signification |
|---|---|
| appliqué | Le groupe de profil a été trouvé et les rôles ont été posés. |
| ignoré | Aucun groupe de ce profil dans l'établissement (ou seulement des groupes de classe) : rien n'a été écrit. |
| erreur | L'écriture a été refusée, ou l'établissement n'a pas pu être lu. Le motif est affiché. |
Chaque ligne « appliqué » porte en outre une mention « droits vérifiés » ou « non vérifié ».
C'est une relecture des droits effectuée après l'écriture : les rôles du groupe sont relus et
comparés au paramétrage demandé — les niveaux voulus doivent être présents, ceux retirés doivent
avoir disparu. Un HTTP 200 sur l'écriture ne prouverait pas que l'annuaire a propagé le
changement ; cette relecture, si.
« non vérifié » signifie que le serveur a accepté l'écriture mais que la relecture n'a pas retrouvé le paramétrage attendu. L'établissement concerné doit être ouvert individuellement dans Gestion des accès pour constater l'état réel des droits.
Limites
- 40 établissements par opération au maximum : au-delà, la sélection doit être découpée en plusieurs lots. Chaque établissement coûte plusieurs appels (groupes, rôles, écriture, relecture).
- L'extension porte sur un profil à la fois — celui du groupe modèle. Déployer un paramétrage pour les enseignants et pour les élèves demande deux opérations.
- Les droits sont effectifs côté serveur immédiatement, mais la tuile de l'application peut n'apparaître dans le portail qu'à la connexion suivante de l'utilisateur.
Couverture de tests et contraintes d'implémentation : voir Paramétrage en masse — détails techniques.