Gestion de l'accès aux applications multi-locataires
Au sein du portail multi-locataire miniOrange, les applications sont configurées au niveau du super-administrateur (super-locataire) et distribuées aux locataires clients. L'accès est géré par une combinaison de rôles utilisateur, de politiques et de groupes.
Types d'utilisateurs dans miniOrange
miniOrange définit trois rôles utilisateurs clés dans une architecture multi-locataire :
1. Super administrateur (Super administrateur locataire)
- Administrateur de plus haut niveau.
- Gère les applications de manière centralisée pour tous les locataires clients.
- Décide quels locataires ont accès à quelles applications.
- Contrôle les paramètres globaux tels que la marque, les configurations d'applications, etc.
2. Administrateur client (administrateur locataire)
- Administrateur pour un locataire spécifique (organisation).
- Gère les applications et les utilisateurs au sein d'un locataire spécifique.
- Reçoit des applications attribué par le super administrateur et peut gérer l'accès des utilisateurs finaux locataires.
- Peut également ajouter et configurer ses propres applications (spécifique à leur locataire) indépendant du Super Admin.
- Gère les groupes d'utilisateurs, les politiques d'authentification et les mappages de marque ou IDP au niveau du locataire.
3. Utilisateur final
- Un utilisateur appartenant à un locataire client (employé d'une organisation).
- Accède aux applications attribuées par leur administrateur client ou mises à disposition par le super administrateur.
- S'authentifie soit avec son IDP d'entreprise (Azure AD, Okta, miniOrange, etc.) soit avec les informations d'identification miniOrange.
Exemple de cas d'utilisation :
Contexte d'affaires
Imaginez que vous soyez une plateforme SaaS B2B fournissant des services web à plusieurs clients. En fonction des niveaux d'abonnement, les organisations ont accès à différentes sous-applications au sein de leur écosystème de services complet.
Challenge
Votre plateforme SaaS propose des services à plusieurs niveaux avec des exigences d'accès complexes :
- App1 → inclus avec tous les abonnements.
- App2 → disponible uniquement pour Clients du plan Premium.
Principales exigences:
- Activer l’accès universel à App1 pour toutes les organisations locataires.
- Limitez l'accès à App2 aux abonnés Premium uniquement.
- Maintenez une authentification transparente via le fournisseur d'identité (IDP) préféré de chaque organisation.
- Offrez au super administrateur un contrôle centralisé tout en permettant aux administrateurs clients de déléguer la gestion des utilisateurs.
- Autoriser certains locataires administrateurs client à gérer leurs propres applications personnalisées.
Solution avec miniOrange
- Configuration centralisée :
Votre super administrateur configure App1 et App2 une fois au niveau de la plateforme globale, établissant ainsi la base du contrôle d'accès multi-locataire.
- Distribution intelligente :
App1 est automatiquement distribué à toutes les organisations locataires, quel que soit le niveau d'abonnement
App2 est attribué de manière sélective uniquement aux locataires de niveau Premium en fonction de leur statut d'abonnement
- Gestion déléguée :
Vos administrateurs clients bénéficient d'un contrôle précis au sein des limites de leurs locataires :
- Gérer l'accès des utilisateurs finaux aux applications fournies par le super administrateur
- Ajouter des applications spécifiques aux locataires (portails RH, systèmes CRM, applications locales)
- Configurer les autorisations basées sur les rôles pour les utilisateurs de leur organisation
- Expérience utilisateur unifiée :
Vos utilisateurs finaux accèdent à un tableau de bord d’application consolidé affichant :
- Applications globales fournies par le Super Admin
- Applications spécifiques aux locataires ajoutées par leur administrateur client
- Tous accessibles via la méthode d'authentification préférée de leur organisation
Cette architecture garantit une isolation sécurisée des données, maintient les contrôles d’accès spécifiques aux locataires et fournit une gestion des rôles évolutive dans votre environnement multi-locataire.
Étapes pour gérer l'accès du super administrateur
Le super administrateur peut suivre ces étapes pour contrôler l’accès aux applications :
- Se connecter à votre compte miniOrange Super Admin (Super Tenant)
- Accédez à Applications. Modifiez l'application configurée.

- Accédez aux options de connexion et activez Utiliser l'IDP du client pour l'utilisateur option. Cliquez sur enregistrer.

- Cliquez à nouveau Gérer l'accès dans la colonne Actions.

- Dans l'interface de gestion des accès, cliquez sur Affecter un administrateur client.

- Sélectionnez les clients (administrateurs clients) qui doivent avoir accès à l'application.


- Enregistrer la configuration.
Contrôle d'accès super administrateur pour l'administrateur client
Une fois qu'un client a accès à l'application Super Admin, l'administrateur client peut vérifier et gérer l'accès de ses utilisateurs finaux comme suit :
- Se connecter au locataire Administrateur client.
- Accédez à Politiques -> Politique d’authentification des applications.

- Vérifiez que la stratégie d’application Super Admin est présente.
- Le nom de la politique sera NomDeL'ApplicationSuperadmin_politique_superadmin.
- _politique_superadmin le suffixe doit être ajouté à l'application superadmin
- Pour gérer l'accès :
- Créer un le Groupe et attribuez les utilisateurs finaux auxquels vous souhaitez donner accès aux applications superadministrateur.
- Modifiez/ajoutez la politique d’application du superadministrateur et attribuez le groupe.
- Alternativement, l'administrateur client peut également vérifier le tableau de bord utilisateur si les applications superadministrateur sont visibles.
Flux de connexion de l'utilisateur final
Les utilisateurs finaux sous l'administrateur client peuvent se connecter à l'application ajoutée par le super-administrateur de deux manières :
Option 1 : Accès initié par l'application
- Démarrez la connexion à partir du Application Super Admin (côté SP).
- Le Page de mappage de domaine apparaît.

- Saisissez votre E-mail ou domaine de l'organisation.
- Vous serez redirigé vers la page configurée Fournisseur d'identité (IDP) pour l'authentification.
- Connectez-vous avec vos identifiants IDP.
- Une fois authentifié, vous serez redirigé vers l'application configurée.
Option 2 : Connexion via le tableau de bord utilisateur
- Connectez-vous à miniOrange en utilisant votre Informations d'identification IDP externes or identifiants miniOrange.
- Localisez le Application Super Admin sur votre tableau de bord utilisateur.
- Cliquez sur l'application pour y accéder.