Migration depuis des profils vers des ensembles d'autorisations
Pour simplifier la gestion des utilisateurs et encourager le principe du moindre privilège, nous recommandons d'utiliser des ensembles d'autorisations et des groupes d'ensembles d'autorisations pour gérer l'accès de vos utilisateurs, plutôt que des profils. Avant de passer à un modèle de sécurité piloté par un ensemble d'autorisations et un groupe d'ensembles d'autorisations, consultez ce guide pour planifier et exécuter correctement cette migration.
Éditions requises
| Disponible avec : Salesforce Classic et Lightning Experience |
| Profils disponibles avec : Essentials Edition, Professional Edition, Enterprise Edition, Performance Edition, Unlimited Edition, Developer Edition et Database.com Edition |
| Ensembles d'autorisations disponibles avec : Essentials Edition, Contact Manager Edition, Professional Edition, Group Edition, Enterprise Edition, Performance Edition, Unlimited Edition, Developer Edition et Database.com Edition |
| Stratégies d'accès utilisateur disponibles avec : Enterprise Edition et Unlimited Edition |
| Autorisations utilisateur requises | |
|---|---|
| Pour créer ou modifier des profils : | Gérer les profils et les ensembles d'autorisations |
| Pour créer ou modifier des ensembles d'autorisations : | Gérer les profils et les ensembles d'autorisations |
| Pour créer ou modifier des stratégies d'accès utilisateur : | Gérer les stratégies d'accès utilisateur |
Planification des mises à jour des autorisations
Avant de migrer vos profils vers des ensembles d'autorisations, prenez connaissance des recommandations de Salesforce pour configurer ces fonctionnalités. Identifiez les personnalités d'utilisateurs et leurs fonctions et tâches, puis planifiez les mises à jour de vos autorisations et votre configuration d'accès.
Dans le cadre du processus de planification, créez des exigences d'accès détaillées et un document de configuration à référencer et conserver après la migration. Vous pouvez commencer par remplir ou modifier ces feuilles de calcul de planification.
- Prenez connaissance des recommandations Salesforce relatives aux fonctionnalités à configurer dans les profils par rapport aux ensembles d'autorisations. Les profils correspondent aux paramètres par défaut, notamment les applications attribuées, les types d'enregistrement, les présentations de page, les heures de connexion, les plages IP et les stratégies de mot de passe. Les ensemble d'autorisations sont destinés aux objets, champs et utilisateurs, ainsi que les autres paramètres d'accès et de fonctionnalité. Pour plus d'informations, consultez Configuration des paramètres par défaut dans les profils et Configuration des autorisations et de l'accès dans les ensembles d'autorisations.
- Identifiez les personnalités d'utilisateurs de votre organisation qui seront utilisées pour configurer votre accès. Une personnalité représente un groupe d'utilisateurs qui ont des fonctions et des exigences d'accès similaires. Simplifiez autant que possible vos personnalités pour faciliter la maintenance tout en permettant un accès approprié.
- Pour chaque personnalité, répertoriez toutes ses fonctions ou tâches dans Salesforce. Il est probable que certaines tâches soient répétées entre les personnalités.
-
En utilisant la liste des fonctions et des tâches, documentez les autorisations et l'accès requis pour chaque personnalité. Vous pouvez documenter séparément les autorisations utilisateur (application et système) et les autorisations d'objet, ou les combiner pour un enregistrement d'autorisations complet. Vous pouvez utiliser la documentation de l'aide de Salesforce comme référence pour connaître les autorisations ou les paramètres d'accès requis pour chaque tâche.
Pour vérifier les autorisations requises, sélectionnez un utilisateur actuel représentatif de chaque personne qui peut servir de modèle pour les paramètres et l'accès à configurer. Ensuite, consultez le résumé d'accès de l'utilisateur pour déterminer les autorisations qui lui ont été attribuées et les fonctionnalités qui leur sont accordées. Notez les autorisations accordées uniquement via le profil de l'utilisateur, que vous pouvez accorder en utilisant des ensembles d'autorisations. Déterminez également si des autorisations sont inutiles pour le travail de la personne et peuvent être retirées en suivant le principe du moindre privilège.
Vous pouvez également consulter les ensembles d'autorisations attribués à l'utilisateur modèle pour les paramètres d'onglet attribués, les types d'enregistrement et d'autres paramètres d'accès, si vous souhaitez les ajuster ou les consolider dans le cadre de votre migration.
-
Planifiez vos ensembles d'autorisations et groupes d'ensembles d'autorisations. Créez des ensembles d'autorisations qui comprennent toutes les autorisations utilisateur, d'objet et de champ requises pour une fonction ou une tâche spécifique. Suivez une convention de nommage standard qui détaille les éléments auxquels l'ensemble d'autorisations accorde l'accès. Utilisez la description de l'ensemble d'autorisations pour documenter plus en détail son action.
Regroupez ces ensembles d'autorisations dans des groupes d'ensembles d'autorisations correspondant à vos types d'utilisateur. Suivez une convention de nommage standard et insérez dans sa description des détails sur le destinataire du groupe d'ensembles d'autorisations. Si différentes personnes exécutent les mêmes tâches ou ont des exigences d'accès partagé, vous pouvez ajouter des ensembles d'autorisations à plusieurs groupes d'ensembles d'autorisations.Pour plus d'informations, consultez Consignes relatives à la création d'ensembles d'autorisations et de groupes d'ensembles d'autorisations.
Remarque Si quelques utilisateurs spécifiques seulement (pas tous les utilisateurs d'une personnalité) exécutent une tâche spécifique, vous pouvez créer des ensembles d'autorisations pour configurer l'accès et les accorder directement aux utilisateurs requis. Vous pouvez également utiliser des dates d'activation ou d'expiration de session pour limiter l'accès via ces ensembles d'autorisations. -
Planifiez vos profils. Si possible, attribuez aux utilisateurs le profil Accès minimal - Salesforce ou un clone de ce profil si vous modifiez les paramètres par défaut inclus pour différents utilisateurs. Vous devez utiliser des profils pour configurer les types d'enregistrement par défaut, les présentations de page, les restrictions IP de connexion et les restrictions d'heures de connexion. Essayez de créer le plus petit nombre possible de profils pour faciliter la maintenance, sans oublier qu'ils sont destinés uniquement au contrôle des paramètres par défaut et non aux autorisations.
Si vous créez des profils personnalisés, notez les paramètres par défaut qu'ils contiennent. Si vous continuez à utiliser des profils personnalisés existants, retirez toutes les autorisations et tous les paramètres inutiles dans le cadre de la migration.
Migration des profils vers des ensembles d'autorisations et des groupes d'ensembles d'autorisations
Après avoir planifié vos autorisations et configuré l'accès, utilisez des stratégies d'accès utilisateur pour faciliter votre migration depuis des profils vers des ensembles d'autorisations.
-
Avant de migrer l'accès de votre utilisateur, testez toutes les modifications dans une sandbox récemment actualisée. Effectuez des tests approfondis pour vous assurer que toutes les personnalités d'utilisateurs ont un accès approprié aux objets, aux enregistrements et aux champs, et qu'ils peuvent effectuer les tâches requises. Vérifiez également que les utilisateurs n'ont pas obtenu plus d'accès que nécessaires par accident.
Conseil Enregistrez le temps requis pour terminer la migration afin de négocier une période de maintenance en période de faible activité pour effectuer vos modifications. -
Pour gagner du temps et des clics, créez des stratégies d'accès utilisateur afin de gérer les attributions d'autorisations. Configurez votre stratégie d'accès utilisateur pour cibler chaque personnalité et lui attribuer tous les ensembles d'autorisations et groupes d'ensembles d'autorisations appropriés en une seule fois.
Par exemple, vous migrez toutes les autorisations de votre profil Support Rep vers un groupe d'ensembles d'autorisations Support Rep. Vous créez une stratégie d'accès utilisateur qui attribue le nouveau groupe d'ensembles d'autorisations à tous les utilisateurs actifs associés au profil Support Rep.

-
Une fois les autorisations attribuées, nettoyez les profils en attribuant aux utilisateurs de nouveaux profils contenant uniquement des paramètres par défaut. Vous pouvez également retirer toutes les autorisations et tous les paramètres inutiles de vos profils existants.
Conseil Si les vues de liste de profils avancées sont activées pour votre organisation, vous pouvez modifier les autorisations de 200 profils directement depuis la vue de liste. Pour plus d'informations, consultez Modification de profils multiples avec des vues de liste de profils. -
Corrigez les paramètres supplémentaires associés au profil :
- Pour définir la sécurité au niveau du champ dans des ensembles d'autorisations au lieu de profils, activez Sécurité au niveau du champ pour des ensembles d'autorisations lors de la création de champs dans Paramètres de gestion des utilisateurs. Pour les prochains champs que vous créerez, vous pouvez configurer dès le départ des autorisations de champ dans des ensembles d'autorisations.
- Mettez à jour les adresses e-mail de l'organisation en fonction d'ensembles d'autorisations ou de vos nouveaux profils, si nécessaire.
