Accès et permissions2 min de lecture
Commencer public. Autoriser avec précision.
Une politique d’évaluation progressive qui sépare accès documentaire, applicatif et financier.
Quatre niveaux d’accès
Il s’agit de niveaux de politique, pas de périmètres OAuth implémentés ni d’un service automatique. L’accès technique doit être examiné pour le déploiement choisi.
| Niveau | Évaluation permise | Limite |
|---|---|---|
| Lecteur public | Documentation sélectionnée et exemples synthétiques. | Aucun accès aux comptes ou documents. |
| Démonstration guidée | Utilisateurs nommés, tenant synthétique isolé ; lecture d’abord. | Actions simulées explicites ; aucun compte privilégié partagé. |
| Test fournisseur approuvé | Organisation, opérations, actifs et volume définis. | Accès de test limité et révocable ; aucun fonds de production. |
| Pilote / réel | Programme approuvé et lancement revu séparément. | Accord, validation et responsabilités opérationnelles requis. |
Définir l’autorisation avant de donner accès.
Enregistrer utilisateurs et organisation, objectif, environnement, opérations permises, actifs/devises, limites marchand/fournisseur, durée, quotas, responsable, approbateur et révocation. Vérifier les refus aussi soigneusement que les permissions.
- Aucun accès par défaut au code, à l’infrastructure ou à la production.
- Aucun document d’un autre marchand, KYC client ou donnée brute de paiement.
- La collecte n’implique aucune autorité d’émission, retrait, change, remboursement ou carte.
- Faire expirer et révoquer l’accès par une procédure vérifiée.