Administrateur Système — CRMconnect
Département : IT / Admin
Niveau : Senior / Management technique
Objectif principal : La plateforme fonctionne correctement, tous les utilisateurs ont les accès appropriés, les données sont sécurisées et intactes
Ce que fait ce rôle
L'Administrateur Système est le propriétaire technique de l'instance CRMconnect. Il configure la plateforme au lancement, gère les utilisateurs et permissions, surveille la santé du système, intègre CRMconnect avec des systèmes externes et assure la sécurité des données. Il est la seule personne avec un accès complet (admin = 1) et est responsable de tout ce qui concerne le fonctionnement technique.
Documentation technique détaillée (stack, sécurité, Kubernetes, RGPD, API) : Guide IT / Administrateur
Modules gérés
| Module | URL | Responsabilité |
|---|---|---|
| Paramètres généraux | /admin/settings |
Configuration complète de la plateforme |
| Personnel | /admin/staff |
Comptes utilisateurs |
| Rôles & Permissions | /admin/roles |
Matrice d'accès |
| 2FA | /admin/authenticator_2fa |
Authentification à deux facteurs |
| Champs personnalisés | /admin/custom_fields |
Champs spécifiques à l'entreprise |
| API Management | /admin/api/api_management |
Tokens API pour les intégrations |
| Webhooks | /admin/webhooks |
Notifications externes en temps réel |
| Workflow Automation | /admin/workflow_automation |
Automatisations CRM internes |
| Import Excel | /admin/excel_import |
Import de données en masse |
| RGPD | /admin/gdpr |
Demandes de suppression et portabilité |
| Utilitaires | /admin/utilities |
Journal d'activité, file email, log pipe |
| Mots de passe équipe | /admin/team_password |
Mots de passe partagés de l'équipe |
Configuration initiale — checklist complète
Étape 1 — Données entreprise (`/admin/settings`)
Onglet Général :
✓ Nom de l'entreprise
✓ Logo mode clair (PNG, max 300px largeur)
✓ Logo mode sombre
✓ Favicon (32×32px)
✓ Adresse postale complète (apparaît sur les PDFs de factures)
Onglet Email (SMTP) :
✓ email_protocol = smtp
✓ smtp_host
✓ smtp_port : 587 (TLS) ou 465 (SSL)
✓ smtp_email (adresse d'expédition)
✓ smtp_username + smtp_password
✓ TEST : bouton "Envoyer email de test" → confirmer la réception
Onglet Localisation :
✓ Langue par défaut
✓ Fuseau horaire (CRUCIAL pour les horodatages corrects)
✓ Format de date
✓ Séparateurs milliers/décimales
Onglet Cronjob :
✓ URL Cron configurée sur le serveur
✓ Vérifier que last_run se met à jour chaque minute
Cron job essentiel. Sans cron actif, ces éléments ne fonctionnent pas : facturation récurrente, sync WooCommerce, Marketing Automation, notifications d'expiration.
Étape 2 — Structure organisationnelle
1. /admin/departments → créer les départements de l'entreprise
2. /admin/roles → créer les rôles par fonction :
- Agent commercial, Comptable AR, Opérateur entrepôt, etc.
- Principe : moindre privilège — accès strictement nécessaire
3. /admin/staff → ajouter tous les utilisateurs :
- Email unique (= nom d'utilisateur)
- Rôle assigné depuis la liste créée à l'étape 2
- Envoyer un email de bienvenue avec lien de configuration du mot de passe
Étape 3 — Configuration financière
/admin/taxes → taux de TVA
/admin/currencies → devises utilisées + taux de change
/admin/paymentmodes → modes de paiement acceptés
/admin/billing/config → séries de numéros pour factures/devis/contrats
Étape 4 — Sécurité
/admin/authenticator_2fa → activer le 2FA pour tous les admins
/admin/roles → auditer qu'aucun n'a plus de permissions que le rôle ne le requiert
Communiquer à tous les utilisateurs : le mot de passe temporaire doit être changé à la première connexion
Gestion des utilisateurs
Nouvel employé
/admin/staff → Ajouter un membre du personnel
→ Email (unique dans le système)
→ Rôle : sélectionner dans la liste des rôles
→ Département(s) : peut être dans plusieurs
→ Cocher "Envoyer email de bienvenue"
→ Enregistrer
Départ d'un employé (offboarding)
IMMÉDIATEMENT au départ (le jour même) :
/admin/staff → ouvrir le dossier → mettre Actif = 0
Ne jamais supprimer un employé — désactiver !
Si suppression → le système force la réassignation de TOUS leurs dossiers
(tickets, tâches, leads, projets) à un autre utilisateur que vous sélectionnez.
Ensuite : vérifier et révoquer les accès connectés :
→ Email d'entreprise
→ VPN
→ Autres systèmes externes avec tokens API générés par eux
Rôles et permissions — configuration correcte
Structure de la hiérarchie d'accès
Admin (admin = 1) → accès complet, permissions NON vérifiées
↓
Personnel avec Rôle → hérite des permissions du rôle
↓
Contact Client → permissions séparées (portail client)
Types de permissions par module
| Permission | Ce qu'elle signifie |
|---|---|
view |
Voit tous les dossiers (de tout le monde) |
view_own |
Voit uniquement ses propres dossiers / dossiers du département |
create |
Peut créer de nouveaux dossiers |
edit |
Peut modifier |
delete |
Peut supprimer |
Surveillance quotidienne et hebdomadaire
Quotidienne (5 minutes)
/admin/utilities → File email :
→ Emails bloqués ? → Traiter tout ou investiguer l'erreur
/admin/utilities → pipe_log (si email pipe pour tickets) :
→ Erreurs d'import ? → vérifier la configuration du transfert
/admin/webhooks → Journaux (si webhooks actifs) :
→ Requêtes échouées ? → vérifier l'URL de destination
Hebdomadaire (15–20 minutes)
/admin/utilities/activity_log :
→ Actions inhabituelles ? (suppressions massives, accès à des heures inhabituelles)
→ Connexions depuis des IPs inconnues ?
/admin/api/api_management :
→ Tokens API avec utilisation inopinément élevée ?
→ Tokens inactifs > 6 mois → les désactiver
/admin/staff → filtrer last_login :
→ Utilisateurs actifs qui ne se sont pas connectés depuis 90+ jours → évaluer la désactivation
Sécurité — checklist permanente
| Vérification | Fréquence | Où |
|---|---|---|
| 2FA actif pour tous les admins | À chaque embauche d'admin | /admin/authenticator_2fa |
| Comptes désactivés au départ | Immédiatement | /admin/staff |
| Tokens API inactifs révoqués | Trimestrielle | /admin/api/api_management |
| Journal d'activité passé en revue | Hebdomadaire | /admin/utilities/activity_log |
| Identifiants SMTP renouvelés | Annuellement ou après incident | /admin/settings onglet Email |
| Rôles audités (permissions excessives) | Semestrielle | /admin/roles |
| Utilisateurs actifs sans connexion > 90 jours | Mensuelle | /admin/staff → last_login |
Indicateurs de santé du système
| Indicateur | Bon signal | Signal d'alerte |
|---|---|---|
| Cron last_run | Mis à jour dans < 2 min | > 5 min → cron arrêté |
| File email | 0 emails bloqués | > 10 → problème SMTP |
| Taux d'erreur API | < 1% des requêtes | > 5% → vérifier l'intégration |
| Taux de livraison webhook | > 99% | < 95% → problème URL destination |
| Utilisateurs avec 2FA | 100% admins | Tout admin sans 2FA |
Conseils pratiques
Le principe du moindre privilège est votre protection. Si un employé a accès à quelque chose et fait une erreur, vous êtes responsable d'avoir accordé cet accès. Configurez les rôles de manière restrictive.
Jamais
admin = 1pour les comptes de service. Les tokens API et comptes d'intégration doivent être des Personnel normaux avec des rôles limités — pas Super Admin.
Testez SMTP après chaque changement d'identifiants. Un SMTP incorrect signifie que la plateforme n'envoie aucun email — et vous ne le saurez pas immédiatement.
Documentez chaque token API créé. Utilisez des noms clairs : "Make.com - Leads 2026" pas "Token 1". Quand vous devez révoquer ou remplacer, vous savez exactement ce qui est affecté.