Rôles et droits d’accès
Dernière mise à jour : 03/09/2026
Ce tableau décrit qui peut faire quoi sur La Popotte : d’abord au sein d’une popotte (votre mess ou association), puis au niveau de la plateforme (équipe éditrice et opérateurs).
Référence technique : permissions RBAC du dépôt (PermissionCatalog).
admin en base. Le Popottier gère le quotidien (catalogue, membres) mais n’a pas accès à la trésorerie. Les caissiers et super administrateurs plateforme peuvent intervenir sur toutes les popottes pour le support.
Rôles au sein d’une popotte
Attribués dans le tableau de bord organisation (Membres). Un même compte peut être membre d’une popotte et détenir un rôle plateforme distinct.
| Fonctionnalité | Membre Adhérent de la popotte | Popottier Gestionnaire opérationnel (catalogue, membres) | Trésorier Rôle « admin » en base — finances et gouvernance |
|---|---|---|---|
| Mon compte (solde, profil, alertes) Tout membre actif de la popotte | ✓ | ✓ | ✓ |
| Borne kiosk (commander, recharger) Permission kiosk.access — rôle membre par défaut | ✓ | — | — |
| Tableau de bord organisation Catalogue, stock, vue d’ensemble | — | ✓ | ✓ |
| Gestion catalogue & commandes Produits, stock, fournisseurs | — | ✓ | ✓ |
| Gestion des membres Rôles, retraits, création de compte (avec délégation RGPD) | — | ✓ | ✓ |
| Trésorerie & comptabilité Encaissements, dépenses, abonnements, relevés | — | — | ✓ |
Rôles plateforme
Attribués par l’administration (table user_roles). La colonne Membre représente un utilisateur connecté sans rôle plateforme étendu.
| Fonctionnalité | Membre Compte utilisateur sans rôle plateforme étendu | Personnel Accès staff plateforme | Gestionnaire Création de popottes autorisée | Caissier Opérateur plateforme (multi-popottes) | Super admin Administration complète /admin |
|---|---|---|---|---|---|
| Créer une popotte Formulaire /creer-popotte | — | — | ✓ | — | ✓ |
| Outils organisation (staff) Accès aux espaces réservés au personnel | — | ✓ | ✓ | ✓ | ✓ |
| Opérateur multi-popottes Bypass des contrôles popotte pour le support | — | — | — | ✓ | ✓ |
| Administration plateforme (/admin) Déploiement, maintenance, supervision globale | — | — | — | — | ✓ |
Détail des permissions techniques
Correspondance entre les codes RBAC et leur signification :
platform.adminplatform.operatorplatform.staffpopotte.createpopotte.dashboardpopotte.treasurerpopotte.manage_memberspopotte.managekiosk.accessdeals.viewdeals.recorddeals.managedeals.marginsdeals.privacydeals.catalog_admincourses.viewcourses.createcourses.editcourses.cancelaccounting.viewaccounting.adjustsubscriptions.applyguests.managepayments.collectpayments.qr_generateauth.manage_methodsauth.unlock_accountaudit.viewAttribution rôle → permission
Matrice issue du seed de migration (source de vérité pour les contrôles d’accès).
Rôles popotte (popotte_members.role)
| Rôle | popotte.dashboard |
popotte.treasurer |
popotte.manage_members |
popotte.manage |
kiosk.access |
deals.view |
deals.record |
deals.manage |
deals.margins |
deals.privacy |
courses.view |
courses.create |
courses.edit |
courses.cancel |
accounting.view |
accounting.adjust |
subscriptions.apply |
guests.manage |
payments.collect |
payments.qr_generate |
auth.unlock_account |
audit.view |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
memberMembre |
— | — | — | — | ✓ | — | — | — | — | — | — | — | — | — | — | — | — | — | — | — | — | — |
managerPopottier |
✓ | — | ✓ | ✓ | — | ✓ | ✓ | ✓ | — | — | ✓ | ✓ | — | — | ✓ | — | — | ✓ | ✓ | — | — | — |
adminTrésorier |
✓ | ✓ | ✓ | ✓ | — | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
Rôles plateforme (user_roles)
| Rôle | platform.admin |
platform.operator |
platform.staff |
popotte.create |
deals.catalog_admin |
auth.manage_methods |
|---|---|---|---|---|---|---|
memberMembre |
— | — | — | — | — | — |
treasurerPersonnel |
— | — | ✓ | — | — | — |
managerGestionnaire |
— | — | ✓ | ✓ | — | — |
cashierCaissier |
— | ✓ | ✓ | — | — | — |
super_adminSuper admin |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
Voir aussi la section CGU — Rôles et permissions et la page RGPD délégation trésorier pour la création de comptes membres.