CRMconnect Azuvio · Docs

Administrateur Système — CRMconnect

Département : IT / Admin
Niveau : Senior / Management technique
Objectif principal : La plateforme fonctionne correctement, tous les utilisateurs ont les accès appropriés, les données sont sécurisées et intactes

Ce que fait ce rôle

L'Administrateur Système est le propriétaire technique de l'instance CRMconnect. Il configure la plateforme au lancement, gère les utilisateurs et permissions, surveille la santé du système, intègre CRMconnect avec des systèmes externes et assure la sécurité des données. Il est la seule personne avec un accès complet (admin = 1) et est responsable de tout ce qui concerne le fonctionnement technique.

Documentation technique détaillée (stack, sécurité, Kubernetes, RGPD, API) : Guide IT / Administrateur


Modules gérés

Module URL Responsabilité
Paramètres généraux /admin/settings Configuration complète de la plateforme
Personnel /admin/staff Comptes utilisateurs
Rôles & Permissions /admin/roles Matrice d'accès
2FA /admin/authenticator_2fa Authentification à deux facteurs
Champs personnalisés /admin/custom_fields Champs spécifiques à l'entreprise
API Management /admin/api/api_management Tokens API pour les intégrations
Webhooks /admin/webhooks Notifications externes en temps réel
Workflow Automation /admin/workflow_automation Automatisations CRM internes
Import Excel /admin/excel_import Import de données en masse
RGPD /admin/gdpr Demandes de suppression et portabilité
Utilitaires /admin/utilities Journal d'activité, file email, log pipe
Mots de passe équipe /admin/team_password Mots de passe partagés de l'équipe

Configuration initiale — checklist complète

Étape 1 — Données entreprise (`/admin/settings`)

Onglet Général :
  ✓ Nom de l'entreprise
  ✓ Logo mode clair (PNG, max 300px largeur)
  ✓ Logo mode sombre
  ✓ Favicon (32×32px)
  ✓ Adresse postale complète (apparaît sur les PDFs de factures)

Onglet Email (SMTP) :
  ✓ email_protocol = smtp
  ✓ smtp_host
  ✓ smtp_port : 587 (TLS) ou 465 (SSL)
  ✓ smtp_email (adresse d'expédition)
  ✓ smtp_username + smtp_password
  ✓ TEST : bouton "Envoyer email de test" → confirmer la réception

Onglet Localisation :
  ✓ Langue par défaut
  ✓ Fuseau horaire (CRUCIAL pour les horodatages corrects)
  ✓ Format de date
  ✓ Séparateurs milliers/décimales

Onglet Cronjob :
  ✓ URL Cron configurée sur le serveur
  ✓ Vérifier que last_run se met à jour chaque minute

Cron job essentiel. Sans cron actif, ces éléments ne fonctionnent pas : facturation récurrente, sync WooCommerce, Marketing Automation, notifications d'expiration.

Étape 2 — Structure organisationnelle

1. /admin/departments → créer les départements de l'entreprise
2. /admin/roles → créer les rôles par fonction :
   - Agent commercial, Comptable AR, Opérateur entrepôt, etc.
   - Principe : moindre privilège — accès strictement nécessaire
3. /admin/staff → ajouter tous les utilisateurs :
   - Email unique (= nom d'utilisateur)
   - Rôle assigné depuis la liste créée à l'étape 2
   - Envoyer un email de bienvenue avec lien de configuration du mot de passe

Étape 3 — Configuration financière

/admin/taxes → taux de TVA
/admin/currencies → devises utilisées + taux de change
/admin/paymentmodes → modes de paiement acceptés
/admin/billing/config → séries de numéros pour factures/devis/contrats

Étape 4 — Sécurité

/admin/authenticator_2fa → activer le 2FA pour tous les admins
/admin/roles → auditer qu'aucun n'a plus de permissions que le rôle ne le requiert
Communiquer à tous les utilisateurs : le mot de passe temporaire doit être changé à la première connexion

Gestion des utilisateurs

Nouvel employé

/admin/staff → Ajouter un membre du personnel
  → Email (unique dans le système)
  → Rôle : sélectionner dans la liste des rôles
  → Département(s) : peut être dans plusieurs
  → Cocher "Envoyer email de bienvenue"
  → Enregistrer

Départ d'un employé (offboarding)

IMMÉDIATEMENT au départ (le jour même) :
  /admin/staff → ouvrir le dossier → mettre Actif = 0

Ne jamais supprimer un employé — désactiver !
Si suppression → le système force la réassignation de TOUS leurs dossiers
(tickets, tâches, leads, projets) à un autre utilisateur que vous sélectionnez.

Ensuite : vérifier et révoquer les accès connectés :
  → Email d'entreprise
  → VPN
  → Autres systèmes externes avec tokens API générés par eux

Rôles et permissions — configuration correcte

Structure de la hiérarchie d'accès

Admin (admin = 1) → accès complet, permissions NON vérifiées
       ↓
Personnel avec Rôle → hérite des permissions du rôle
       ↓
Contact Client → permissions séparées (portail client)

Types de permissions par module

Permission Ce qu'elle signifie
view Voit tous les dossiers (de tout le monde)
view_own Voit uniquement ses propres dossiers / dossiers du département
create Peut créer de nouveaux dossiers
edit Peut modifier
delete Peut supprimer

Surveillance quotidienne et hebdomadaire

Quotidienne (5 minutes)

/admin/utilities → File email :
  → Emails bloqués ? → Traiter tout ou investiguer l'erreur

/admin/utilities → pipe_log (si email pipe pour tickets) :
  → Erreurs d'import ? → vérifier la configuration du transfert

/admin/webhooks → Journaux (si webhooks actifs) :
  → Requêtes échouées ? → vérifier l'URL de destination

Hebdomadaire (15–20 minutes)

/admin/utilities/activity_log :
  → Actions inhabituelles ? (suppressions massives, accès à des heures inhabituelles)
  → Connexions depuis des IPs inconnues ?

/admin/api/api_management :
  → Tokens API avec utilisation inopinément élevée ?
  → Tokens inactifs > 6 mois → les désactiver

/admin/staff → filtrer last_login :
  → Utilisateurs actifs qui ne se sont pas connectés depuis 90+ jours → évaluer la désactivation

Sécurité — checklist permanente

Vérification Fréquence
2FA actif pour tous les admins À chaque embauche d'admin /admin/authenticator_2fa
Comptes désactivés au départ Immédiatement /admin/staff
Tokens API inactifs révoqués Trimestrielle /admin/api/api_management
Journal d'activité passé en revue Hebdomadaire /admin/utilities/activity_log
Identifiants SMTP renouvelés Annuellement ou après incident /admin/settings onglet Email
Rôles audités (permissions excessives) Semestrielle /admin/roles
Utilisateurs actifs sans connexion > 90 jours Mensuelle /admin/staff → last_login

Indicateurs de santé du système

Indicateur Bon signal Signal d'alerte
Cron last_run Mis à jour dans < 2 min > 5 min → cron arrêté
File email 0 emails bloqués > 10 → problème SMTP
Taux d'erreur API < 1% des requêtes > 5% → vérifier l'intégration
Taux de livraison webhook > 99% < 95% → problème URL destination
Utilisateurs avec 2FA 100% admins Tout admin sans 2FA

Conseils pratiques

Le principe du moindre privilège est votre protection. Si un employé a accès à quelque chose et fait une erreur, vous êtes responsable d'avoir accordé cet accès. Configurez les rôles de manière restrictive.

Jamais admin = 1 pour les comptes de service. Les tokens API et comptes d'intégration doivent être des Personnel normaux avec des rôles limités — pas Super Admin.

Testez SMTP après chaque changement d'identifiants. Un SMTP incorrect signifie que la plateforme n'envoie aucun email — et vous ne le saurez pas immédiatement.

Documentez chaque token API créé. Utilisez des noms clairs : "Make.com - Leads 2026" pas "Token 1". Quand vous devez révoquer ou remplacer, vous savez exactement ce qui est affecté.