VIGIAO — Guide administrateur
Dernière mise à jour : 23 juillet 2026
Sommaire
- 1. Rôles et permissions
- 2. Gestion des membres
- 3. Double authentification obligatoire
- 4. Connexion SSO d'entreprise
- 5. Provisionnement depuis Microsoft Entra ID (SCIM)
- 6. Journal d'audit
- 7. Réversibilité : récupérer vos données
- 8. Préférences d'alertes des membres
- 9. Bonnes pratiques
Ce guide s'adresse aux administrateurs d'un espace client VIGIAO (rôles « Propriétaire » et « Administrateur »). Il complète le guide utilisateur, qui reste la référence pour l'usage quotidien.
1. Rôles et permissions
Chaque membre d'un espace porte l'un des cinq rôles suivants. Le rôle est visible en bas du menu latéral de chaque utilisateur.
| Capacité | Propriétaire | Administrateur | Manager | Contributeur | Lecteur |
|---|---|---|---|---|---|
| Consulter la veille, les opportunités, le pilotage et les projets | ✔ | ✔ | ✔ | ✔ | ✔ |
| Recevoir des notifications et régler ses préférences d'alertes | ✔ | ✔ | ✔ | ✔ | ✔ |
| Gérer la double authentification de son propre compte (page « Sécurité ») | ✔ | ✔ | ✔ | ✔ | ✔ |
| Créer une opportunité, la commenter, la partager, modifier ses informations | ✔ | ✔ | ✔ | ✔ | — |
| Changer le statut d'une opportunité | ✔ toutes | ✔ toutes | ✔ toutes | ✔ les siennes¹ | — |
| Écarter / retenir une opportunité | ✔ toutes | ✔ toutes | ✔ toutes | ✔ les siennes¹ | — |
| Assigner une opportunité | ✔ à quiconque | ✔ à quiconque | ✔ à quiconque | auto-assignation² | — |
| Corriger un résultat enregistré (Gagnée / Perdue / Sans suite → Déposée) | ✔ | ✔ | ✔ | — | — |
| Supprimer le commentaire d'un autre membre | ✔ | ✔ | ✔ | — | — |
| Créer et modifier des projets de réponse (module réponse) | ✔ | ✔ | ✔ | ✔ | — |
| Base de Connaissance de l'entreprise | ✔ | ✔ | — | — | — |
| Page « Paramètres » (identité, trame mémoire, types documentaires, export Word) | ✔ | ✔ | — | — | — |
| Journal d'audit (consultation et export) | ✔ | ✔ | — | — | — |
| Export de réversibilité | ✔ | ✔ | — | — | — |
¹ « Les siennes » : les opportunités que le Contributeur a créées ou qui lui sont assignées.
² Un Contributeur peut se saisir d'une opportunité non assignée et se désassigner lui-même ; il ne peut ni assigner un tiers ni reprendre une opportunité déjà assignée à un autre.
Précisions :
- Propriétaire et Administrateur disposent aujourd'hui des mêmes droits applicatifs. Le rôle « Propriétaire » identifie le responsable de l'espace vis-à-vis de VIGIAO.
- Le Manager pilote le portefeuille d'opportunités et le reporting sans accéder aux paramètres de l'espace : c'est le rôle recommandé pour un responsable commercial.
- Le Contributeur travaille ses propres opportunités et contribue aux projets de réponse.
- Le Lecteur consulte tout, ne modifie rien. Chaque commentaire, changement de statut ou suppression lui sont refusés avec un message explicite.
- Tout membre, quel que soit son rôle, peut interroger l'assistant documentaire en lecture sur les projets.
2. Gestion des membres
La création, la modification et le retrait des comptes sont réalisés par l'équipe VIGIAO (administration de la plateforme), sur demande d'un Propriétaire ou d'un Administrateur de l'espace. Il n'y a pas de flux d'invitation en libre-service.
2.1 Arrivée d'un collaborateur
Transmettez à votre interlocuteur VIGIAO :
- l'adresse e-mail professionnelle du collaborateur (c'est son identifiant de connexion ; pour une organisation en SSO, elle doit être identique à celle de votre annuaire) ;
- le rôle à attribuer (voir le tableau ci-dessus) ;
- l'espace ou les espaces concernés.
Le compte est créé avec un mot de passe initial, communiqué au collaborateur. Chaque ajout est tracé dans le journal d'audit (« Utilisateur ajouté »).
2.2 Changement de rôle, mot de passe
Le changement de rôle et la réinitialisation de mot de passe passent par la même voie. Il n'existe pas de réinitialisation de mot de passe en libre-service : c'est un point à anticiper dans votre support interne. Chaque modification est tracée (« Utilisateur mis à jour »).
2.3 Départ d'un collaborateur
Au départ d'un membre, demandez sa désactivation (le compte et l'historique sont conservés) ou son détachement de l'espace. Dans les deux cas :
- ses opportunités sont automatiquement désassignées afin qu'aucun dossier ne reste rattaché à un compte parti — l'événement « Opportunités désassignées (départ d'un membre) » liste les fiches concernées dans le journal d'audit ;
- ses commentaires et son historique d'actions restent visibles : la mémoire collective de l'espace est préservée ;
- si votre organisation utilise le SSO, désactivez aussi le compte dans votre annuaire.
Pensez à réassigner rapidement les opportunités libérées (filtre « Filtrer par collaborateur » de l'onglet Opportunités).
3. Double authentification obligatoire
Chaque membre peut activer la double authentification (TOTP) sur la page « Sécurité » (voir le guide utilisateur, section Sécurité du compte). En complément, votre espace peut adopter une politique « MFA obligatoire ».
- Activation de la politique : sur demande auprès de votre interlocuteur VIGIAO, qui l'applique au niveau de l'espace.
- Effet pour les membres sans double authentification : à chaque connexion, un rappel persistant « Double authentification à activer » s'affiche, avec un bouton « Activer » menant à la page Sécurité ; cette page porte en permanence le bandeau « Votre espace impose la double authentification — activez-la ci-dessous pour rester conforme à la politique de sécurité. »
- Limite à connaître : le dispositif est incitatif, pas bloquant — la session s'ouvre normalement tant que le membre n'a pas activé son second facteur. Accompagnez donc l'activation (voir Bonnes pratiques) et suivez-la dans le journal d'audit (événements « Enrôlement MFA » et « Activation du MFA »).
- Cas du SSO : pour les membres qui se connectent via le SSO de votre organisation, l'authentification forte est portée par votre annuaire (par exemple l'accès conditionnel Microsoft) ; la double authentification VIGIAO ne s'applique pas à ce parcours.
4. Connexion SSO d'entreprise
VIGIAO prend en charge la connexion unique (SSO) OpenID Connect avec l'annuaire de votre organisation. Une fois le raccordement en place :
- vos collaborateurs cliquent sur « Connexion SSO entreprise » sur la page de connexion, saisissent leur e-mail professionnel et s'authentifient auprès de votre annuaire ;
- seuls les domaines e-mail déclarés pour votre organisation sont acceptés ;
- aucun compte n'est créé automatiquement : le compte VIGIAO doit exister au préalable (voir Gestion des membres), avec la même adresse e-mail que dans l'annuaire ;
- la connexion par mot de passe reste disponible en parallèle.
La mise en place complète avec Microsoft Entra ID (inscription d'application, valeurs à échanger, recette, dépannage) est décrite dans le guide d'intégration Microsoft Entra ID, remis par l'équipe VIGIAO lors du raccordement.
5. Provisionnement depuis Microsoft Entra ID (SCIM)
En complément du SSO, VIGIAO peut synchroniser automatiquement vos comptes et vos groupes depuis Microsoft Entra ID (protocole SCIM 2.0). Là où le SSO ouvre la session, le SCIM gère le cycle de vie des comptes : création, mise à jour et désactivation pilotées par votre annuaire, sans passer par l'équipe VIGIAO.
- Où générer le jeton : « Paramètres » → carte « Annuaire d'entreprise (SCIM) » (rôle Administrateur requis). VIGIAO y affiche l'URL de base et le jeton secret ; le jeton n'est montré qu'une seule fois, en générer un nouveau révoque l'ancien, et la révocation est possible à tout moment.
- Comptes provisionnés : créés avec le rôle Lecteur, sans mot de passe local (connexion SSO uniquement). Désactiver un utilisateur dans Entra désactive son accès à l'espace : l'offboarding suit l'annuaire.
- Ce que pilotent les groupes : les groupes Entra sont synchronisés avec leurs membres. Un administrateur peut leur attribuer un rôle (Lecteur, Contributeur, Manager ou Administrateur — jamais Propriétaire) ; le rôle effectif d'un membre est le plus élevé entre son rôle individuel et ceux de ses groupes, recalculé en temps réel. Les groupes servent aussi au partage d'opportunités par filière métier.
La configuration détaillée côté Entra (URL du locataire, jeton, correspondance des attributs, activation du provisioning des groupes, cycle de synchronisation d'environ 40 minutes) est décrite dans le guide d'intégration Microsoft Entra ID, section « Provisioning automatique des utilisateurs et des groupes (SCIM) », remis par l'équipe VIGIAO lors du raccordement.
6. Journal d'audit
Le journal d'audit retrace les actions réalisées dans votre espace. Il est accessible aux Propriétaires et Administrateurs : « Paramètres » → onglet « Journal d'audit ».
5.1 Ce qui est tracé
- Connexions : « Connexion », « Échec de connexion » (avec l'adresse IP), « Échec du code de vérification ».
- Double authentification : « Enrôlement MFA », « Activation du MFA », « Désactivation du MFA », « Code MFA invalide », « Code de récupération utilisé ».
- Opportunités : « Opportunité créée », « Consultation d'opportunité » (chaque ouverture de fiche), « Changement de statut d'opportunité », « Opportunité assignée », « Qualification d'opportunité » (écartée / retenue, avec le motif), « Résultat d'opportunité enregistré », « Partage d'opportunité », « Commentaire d'opportunité supprimé », « Opportunités désassignées (départ d'un membre) ».
- Données et documents : « Export de réversibilité », « Téléchargement de document », « Export du mémoire généré ».
- Administration de l'espace : « Espace client mis à jour », « Utilisateur ajouté », « Utilisateur mis à jour », « Utilisateur détaché », « Accès externe révoqué », « Accès externe réactivé ».
Chaque ligne porte la date et l'heure, l'utilisateur (e-mail) et l'événement. Le journal ne contient que les événements de votre espace ; les événements de portée plateforme n'y figurent pas.
5.2 Consultation et filtres
Le tableau (25 lignes par page, du plus récent au plus ancien) se filtre par :
- « Utilisateur » (tous les membres de l'espace) ;
- « Type d'événement » ;
- période « Du » / « Au ».
5.3 Export
Le bouton « Exporter (CSV) » télécharge le journal aux filtres courants, au format CSV lisible par Excel (séparateur point-virgule, accents préservés), colonnes : identifiant, type d'événement, utilisateur, e-mail, détails, date. L'export couvre au plus les 50 000 événements les plus récents correspondant aux filtres : pour un historique long, exportez par périodes.
7. Réversibilité : récupérer vos données
Conformément à l'engagement de réversibilité, vous pouvez à tout moment récupérer l'ensemble des données de votre espace, sans intervention de VIGIAO : « Paramètres » → onglet « Données » → « Générer l'export (ZIP) ». L'archive se télécharge immédiatement. L'accès est réservé aux Propriétaires et Administrateurs, et chaque export est lui-même tracé au journal d'audit (« Export de réversibilité »).
6.1 Contenu de l'archive
L'archive ZIP est auto-descriptive : manifest.json en décrit la date de génération, le périmètre et les limites. Elle contient :
| Fichier | Contenu |
|---|---|
| manifest.json | Manifeste : format, version, date, périmètre, limites déclarées |
| workspace.json | Métadonnées de l'espace client |
| membres.json | Membres, rôles et statuts |
| opportunites.json | Toutes les opportunités, avec leur historique de statuts et leurs commentaires imbriqués |
| notifications_preferences.json | Préférences de notifications des membres |
| projets.json | Résumés des projets de réponse (titre, acheteur, statut, dates) |
| documents_index.json | Index des documents binaires : nom, type, taille, date — sans le contenu |
| audit_events.json | Journal d'audit complet de l'espace |
| historique_resultats.csv | Historique des résultats, identique à l'export CSV du Pilotage |
Les données structurées sont au format JSON (UTF-8) ; l'historique des résultats est un CSV ouvrable dans Excel.
6.2 Limites à connaître
Les fichiers binaires (documents des DCE, base de connaissance) et l'export du mémoire technique ne sont pas embarqués dans l'archive : ils sont listés dans documents_index.json et restent téléchargeables via les exports existants de l'application (téléchargement de documents, exports du mémoire). Prévoyez cette étape complémentaire dans un plan de sortie complet.
6.3 Procédure recommandée en cas de sortie
- Générez l'archive de réversibilité (« Générer l'export (ZIP) »).
- Vérifiez le manifest.json et le contenu de chaque fichier.
- Téléchargez les documents binaires que vous souhaitez conserver, en vous appuyant sur documents_index.json.
- Exportez les mémoires techniques finalisés depuis chaque projet.
- Archivez le tout selon votre politique de conservation.
8. Préférences d'alertes des membres
Les préférences de notifications sont personnelles : chaque collaborateur règle ses canaux (« In-app » et « E-mail ») sur sa page « Préférences d'alertes », sans impacter les autres. En tant qu'administrateur :
- vous ne modifiez pas les préférences d'un autre membre — l'onglet « Alertes » de la page Paramètres règle uniquement vos préférences personnelles ;
- les préférences enregistrées de tous les membres figurent dans l'export de réversibilité (notifications_preferences.json) ;
- le relais e-mail est annoncé dans l'interface (« Le relais e-mail arrive prochainement ») : les choix de fréquence sont déjà enregistrés, la remise des notifications se fait aujourd'hui dans l'application.
Bon à savoir pour l'accompagnement des équipes : par défaut, tous les types d'événements sont actifs dans l'application ; un membre qui « ne reçoit rien » a généralement désactivé le canal In-app du type concerné, ou n'est ni créateur ni assigné de l'opportunité en question.
9. Bonnes pratiques
- Attribuez le rôle minimal nécessaire. Réservez Propriétaire/Administrateur aux personnes qui gèrent réellement l'espace ; utilisez Manager pour le pilotage commercial, Contributeur pour les personnes qui traitent les dossiers, Lecteur pour la consultation.
- Ayez toujours deux administrateurs. Un Propriétaire et un Administrateur au minimum, pour ne jamais dépendre d'une seule personne (congés, départ).
- Activez la politique de double authentification et accompagnez-la : annoncez-la, laissez un délai court, puis vérifiez l'adoption dans le journal d'audit (« Activation du MFA »). Rappelez à chacun de conserver ses codes de récupération dans un gestionnaire de mots de passe.
- Outillez l'arrivée et le départ : une demande type (e-mail, rôle, espace) pour l'arrivée ; pour le départ, désactivation dans la journée, réassignation des opportunités libérées, et désactivation dans l'annuaire si vous êtes en SSO.
- Revoyez le journal d'audit périodiquement : un export CSV mensuel archivé constitue une piste d'audit simple et opposable. Portez attention aux « Échec de connexion » répétés.
- Testez la réversibilité une fois par an : générez l'archive, vérifiez qu'elle s'ouvre et que son contenu est complet. C'est le meilleur moment pour découvrir un manque — pas pendant une sortie réelle.
- En SSO, gardez les deux référentiels alignés : même adresse e-mail dans l'annuaire et dans VIGIAO, et désactivation systématique des deux côtés au départ d'un collaborateur.
