Droits selon utilisateurs
Posté : 08 déc. 2013, 19:39
Bonjour,
Je suis à la recherche de la meilleure méthode pour gérer des autorisations sur des utilisateurs d'un intranet.
J'ai une base de données des utilisateurs avec la liste des personnes qui ont accès avec plusieurs champs qui détermine les droits qui leurs sont attribués.
Aujourd'hui voici la méthode :
Lorsque qu'un utilisateur se connecte je met en session ces différents droits qui vont me permettre de filtre les recherches, afficher des boutons [modifier] pour certaines fiches et aussi vérifier au moment de la modification si j'ai bien les droits nécessaires.
Un exemple précis.
Je suis l'utilisateur LAMBDA A
Je cherche dans une base de données comprenant 1000 fiches, je n'ai le droits de voir que les résultats qui sont en région Bretagne.
J'affiche une fiche SOCIETE MALOUINE, j'ai le droit de la voir (puisqu'en Bretagne) mais aussi de la modifier car elle appartient à mon département. Je dois donc avoir un bouton [modifier], ce qui n'aurait pas été le cas pour une fiche du Morbihan.
Seulement voilà est ce que les sessions sont assez sécurisées ou pas.
Quelles sont les risques qu'une personne puisse modifier une information session (par exemple passer de région Bretagne à Normandie) ?
J'ai vu sur d'autres outils que les droits étaient vérifiés au moment de la validation de la fiche. Je trouve cela contraignant en terme de ressources mais peut être nécessaire si les sessions ne sont pas assez sécurisées.
Est ce que vous avez mis en place d'autres façon de faire ?
Merci d'avance si vous avez des pistes.
Je suis à la recherche de la meilleure méthode pour gérer des autorisations sur des utilisateurs d'un intranet.
J'ai une base de données des utilisateurs avec la liste des personnes qui ont accès avec plusieurs champs qui détermine les droits qui leurs sont attribués.
Aujourd'hui voici la méthode :
Lorsque qu'un utilisateur se connecte je met en session ces différents droits qui vont me permettre de filtre les recherches, afficher des boutons [modifier] pour certaines fiches et aussi vérifier au moment de la modification si j'ai bien les droits nécessaires.
Un exemple précis.
Je suis l'utilisateur LAMBDA A
Je cherche dans une base de données comprenant 1000 fiches, je n'ai le droits de voir que les résultats qui sont en région Bretagne.
J'affiche une fiche SOCIETE MALOUINE, j'ai le droit de la voir (puisqu'en Bretagne) mais aussi de la modifier car elle appartient à mon département. Je dois donc avoir un bouton [modifier], ce qui n'aurait pas été le cas pour une fiche du Morbihan.
Seulement voilà est ce que les sessions sont assez sécurisées ou pas.
Quelles sont les risques qu'une personne puisse modifier une information session (par exemple passer de région Bretagne à Normandie) ?
J'ai vu sur d'autres outils que les droits étaient vérifiés au moment de la validation de la fiche. Je trouve cela contraignant en terme de ressources mais peut être nécessaire si les sessions ne sont pas assez sécurisées.
Est ce que vous avez mis en place d'autres façon de faire ?
Merci d'avance si vous avez des pistes.