Utilisateurs & Permissions
Eziwan intègre un système de gestion des accès complet : rôles, ACL par dispositif, authentification forte et journal d'audit exhaustif.
Rôles disponibles
| Rôle | Dashboard | Actions | Config | Facturation | API |
|---|---|---|---|---|---|
| Admin | ✓ complet | ✓ toutes | ✓ toutes | ✓ | ✓ complet |
| Opérateur | ✓ complet | ✓ reboot, failover | ✗ | ✗ | ✓ read-write |
| Lecture seule | ✓ complet | ✗ | ✗ | ✗ | ✓ read-only |
| Intégrateur | ✗ | Via API | Via API | ✗ | ✓ complet |
| MSP Manager | ✓ multi-tenant | ✓ sur ses clients | ✓ sur ses clients | ✓ délégué | ✓ |
Inviter un utilisateur
- Paramètres → Équipe → Inviter un membre
- Saisissez l'email et choisissez le rôle
- Optionnel : limitez l'accès à certains groupes ou tags
- L'utilisateur reçoit un lien d'activation (valable 48h)
Les rôles Opérateur et Lecture seule peuvent être restreints à certains groupes ou dispositifs. Ex : "Opérateur sur les sites de la Région Nord uniquement".
Paramètres → Utilisateurs → Éditer → Accès VPN & Dispositifs
Authentification à deux facteurs (2FA)
Activez le 2FA pour sécuriser les accès sensibles.
TOTP (recommandé)
Compatible avec : Google Authenticator, Authy, 1Password, Bitwarden, Microsoft Authenticator.
Activation : Paramètres → Sécurité → Activer le 2FA → Scanner le QR code
2FA obligatoire pour tous
Les admins peuvent imposer le 2FA à tous les membres :
Paramètres → Sécurité → Exiger 2FA pour tous les utilisateurs
Les utilisateurs sans 2FA configuré seront redirigés vers la configuration lors de leur prochaine connexion.
SSO / SAML 2.0 (plan Enterprise)
Intégration avec votre fournisseur d'identité d'entreprise :
| Fournisseur | Notes |
|---|---|
| Microsoft Azure AD / Entra ID | Intégration native, provisioning SCIM optionnel |
| Google Workspace | OAuth2 + SAML |
| Okta | SAML 2.0 + SCIM auto-provisioning |
| Keycloak (on-premise) | SAML 2.0 |
| Tout IdP SAML 2.0 | Configuration manuelle |
Avec SSO activé :
- Connexion avec les credentials d'entreprise
- Provisioning / déprovisioning automatique des utilisateurs
- Attribution des rôles Eziwan via les groupes SAML
Journal d'audit
Toutes les actions administratives et opérationnelles sont journalisées avec rétention de 12 mois :
| Catégorie | Événements journalisés |
|---|---|
| Authentification | Connexion, déconnexion, échecs, 2FA |
| Utilisateurs | Invitation, modification de rôle, révocation |
| Dispositifs | Reboot, config update, firmware update |
| VPN | Connexion/déconnexion, durée de session, IP source |
| Alertes | Déclenchement, acquittement, résolution |
| API | Appels par token, actions déclenchées |
Exporter le journal
Paramètres → Audit → Exporter
Formats : CSV, JSON. Filtres : période, utilisateur, catégorie, dispositif.
Le journal d'audit Eziwan répond aux exigences de traçabilité NIS2 (directive sécurité des réseaux) et RGPD (accès aux données, rôles définis, rétention).
Questions fréquentes
Quels rôles sont disponibles sur la plateforme ?
Trois niveaux types : technicien terrain (lecture sur ses sites), responsable de groupe (gestion de son périmètre) et administrateur (toute la flotte). Des rôles personnalisés affinent les permissions par fonctionnalité.
La double authentification est-elle obligatoire ?
Le 2FA (TOTP) peut être imposé à l'échelle de l'organisation ; c'est la configuration recommandée pour tout compte disposant d'un accès distant aux équipements OT, et une attente forte des audits NIS2.
Peut-on brancher notre annuaire d'entreprise ?
Oui, via SSO SAML : les comptes et leurs rôles sont pilotés depuis votre IdP (Azure AD, Okta, Keycloak), ce qui garantit la révocation immédiate des accès au départ d'un collaborateur.
Le journal d'audit couvre-t-il les exigences NIS2 ?
Chaque action est tracée : connexion, accès à un équipement, modification de configuration, téléchargement de données — avec horodatage, auteur et adresse d'origine. Les journaux sont exportables pour les audits.
Ressources associées
- Architecture technique — sécurité et haute disponibilité de la plateforme
- Cybersécurité de l'accès distant OT — bonnes pratiques d'accès
- NIS2 pour l'industrie — obligations et mise en conformité
- Guide : sécuriser un réseau OT — zéro port public exposé