Gérer l'accès et les rôles

Contrôlez quels enregistrements chaque utilisateur de votre application peut voir ou modifier, et comprenez comment les rôles sont mis en œuvre dans une application générée.

Mis à jour 2026-09-21

La connexion dit à votre application qui est quelqu'un. Les règles d'accès aux données décident ce que cette personne peut lire ou modifier. Dans une application MeDo, les deux vivent dans le propre backend de l'application, et vous les façonnez via la conversation.

Demandez la règle que vous voulez vraiment

Décrivez la restriction en termes métier et MeDo l'implémente dans la base de données de l'application :

Customers can only see their own orders.
Staff can see every order but cannot delete one.
Only the owner account can change prices.

Soyez explicite aussi sur les cas d'exception — « un client ne doit pas voir les numéros de téléphone des autres clients » est une règle qui vaut d'être énoncée, parce qu'elle ne découle pas de « les clients voient leurs propres commandes ».

Rôles

Les rôles font partie de votre application, pas d'un réglage MeDo. Lorsque vous demandez des comptes staff, admin ou auditor, MeDo crée le rôle dans le modèle de données de votre application et l'applique dans les écrans et les règles de l'application. C'est pourquoi deux applications peuvent avoir des noms de rôles complètement différents.

Parce que les rôles vivent dans votre application :

  • Vous les changez en demandant dans la conversation, pas dans un panneau de réglages.
  • Ils sont exportés avec votre projet si vous téléchargez le code source.
  • Il n'y a aucun panneau de rôles ou de permissions dans MeDo pour les configurer.

Vérifiez les règles vous-même

Les règles qui ne sont jamais testées ont tendance à être fausses. Après avoir demandé une restriction :

  1. Inscrivez deux comptes de test dans votre application publiée.
  2. Créez un enregistrement avec le premier compte.
  3. Connectez-vous avec le second compte et confirmez que l'enregistrement n'est pas visible.
  4. Essayez l'action que vous avez interdite — supprimer, modifier, voir un champ caché — et confirmez qu'elle est refusée.

Faites-le avant l'arrivée de vrais clients. Tester avec l'analyse de qualité IA vérifie les parcours fonctionnels, mais se connecte comme un seul utilisateur, donc les restrictions multi-rôles ne sont pas couvertes — vous devez les vérifier à la main.

Où vivent les règles

Les règles d'accès et les rôles de votre application sont stockés dans sa base de données, à côté des tables. Vous pouvez voir les tables et les utilisateurs auxquels elles s'appliquent dans la vue Backend de l'éditeur (voir Données et formulaires), et les règles sont incluses dans supabase/schema.sql lorsque vous téléchargez votre projet. Voir Paramètres backend et keep-alive et Exporter et auto-héberger.

Voir aussi