Comprendre enfin les permissions phpBB : groupes, rôles, Oui, Non et Jamais
Un utilisateur peut lire un forum mais pas y répondre.
Un administrateur peut accéder au PCA mais ne pas pouvoir publier dans une catégorie.
Un membre appartient à plusieurs groupes et vous ne comprenez plus quelle permission est réellement appliquée.
Ou encore, vous avez mis une permission sur « Oui », mais phpBB continue de la refuser.
Si vous avez déjà rencontré l’une de ces situations, vous avez découvert l’un des systèmes les plus puissants de phpBB… et l’un des plus faciles à mal comprendre :
les permissions.
La bonne nouvelle est qu’il existe une logique.
Une fois que l’on comprend cette logique, le système devient beaucoup plus prévisible.
Ce tutoriel va partir de zéro et expliquer progressivement :
les permissions utilisateur ;
les permissions de groupe ;
les permissions de forum ;
les rôles ;
la différence entre Oui, Non et Jamais ;
ce qui se passe lorsqu’un membre appartient à plusieurs groupes ;
comment retrouver la permission qui bloque réellement un utilisateur.
1. Pourquoi les permissions phpBB paraissent compliquées
Dans un système très simple, on pourrait imaginer :
Code : Tout sélectionner
Utilisateur Jean
→ peut publier
ou :
Code : Tout sélectionner
Utilisateur Jean
→ ne peut pas publier
phpBB va beaucoup plus loin.
Jean peut appartenir simultanément à :
Code : Tout sélectionner
Utilisateurs enregistrés
Membres premium
Équipe du site
Un groupe personnalisé
Et chacun de ces groupes peut lui apporter ou lui retirer certaines permissions.
À cela peuvent s’ajouter :
des permissions attribuées directement à Jean ;
des permissions spécifiques au forum qu’il consulte ;
un rôle de permissions ;
une permission réglée sur Jamais dans un autre groupe.
La permission finale est donc le résultat de plusieurs règles combinées.
C’est précisément cette combinaison qu’il faut comprendre.
2. Première notion : les groupes
Dans phpBB, il est préférable d’accorder la majorité des permissions à des groupes plutôt qu’à chaque utilisateur individuellement.
Quelques groupes classiques :
Code : Tout sélectionner
Invités
Utilisateurs enregistrés
Nouveaux utilisateurs enregistrés
Modérateurs globaux
Administrateurs
Bots
Vous pouvez naturellement créer vos propres groupes.
Par exemple :
Code : Tout sélectionner
Membres VIP
Équipe rédaction
Support technique
Clients
Partenaires
Lorsqu’un utilisateur appartient à un groupe, il hérite des permissions attribuées à ce groupe.
C’est beaucoup plus pratique que de modifier cent utilisateurs un par un.
3. Groupe par défaut et permissions : ne pas confondre
Un utilisateur peut appartenir à plusieurs groupes.
L’un de ces groupes est son :
groupe par défaut
Le groupe par défaut influence notamment certains éléments visuels comme :
la couleur du pseudo ;
le rang dans certains cas ;
l’apparence associée au groupe.
Mais ce n’est pas parce qu’un groupe n’est pas le groupe par défaut qu’il cesse d’appliquer ses permissions.
Exemple :
Code : Tout sélectionner
Jean appartient à :
- Utilisateurs enregistrés
- Modérateurs
Groupe par défaut :
Utilisateurs enregistrés
Jean peut quand même recevoir les permissions du groupe Modérateurs.
Retenez donc :
groupe par défaut ≠ seul groupe utilisé pour les permissions.
4. Deuxième notion : les différents types de permissions
Toutes les permissions phpBB ne concernent pas la même chose.
On peut notamment distinguer :
Permissions utilisateur
Elles concernent des capacités générales liées au compte.
Permissions de forum
Elles définissent ce qu’un utilisateur peut faire dans un forum précis.
Par exemple :
Code : Tout sélectionner
voir le forum
lire les sujets
créer un sujet
répondre
télécharger des fichiers
joindre des fichiers
éditer ses messages
supprimer ses messages
Permissions de modérateur
Elles concernent les fonctions de modération.
Par exemple :
Code : Tout sélectionner
verrouiller un sujet
déplacer un sujet
supprimer des messages
gérer les signalements
Permissions d’administrateur
Elles concernent les fonctions du panneau d’administration.
Une confusion très fréquente consiste à penser :
Code : Tout sélectionner
Il est administrateur, donc il peut forcément publier partout.
Ce n’est pas nécessairement vrai.
Les permissions d’administration et les permissions des forums sont distinctes.
Un utilisateur peut avoir accès au PCA et ne pas disposer du droit de créer un sujet dans un forum particulier.
5. Troisième notion : les rôles
Un rôle est simplement un ensemble de permissions déjà préparé.
Au lieu de régler vingt permissions une par une, vous pouvez appliquer un rôle.
Par exemple :
Code : Tout sélectionner
Accès standard
Lecture seule
Accès limité
Accès complet
Le nom exact des rôles disponibles dépend du type de permission et de votre configuration.
Imaginons un rôle :
Code : Tout sélectionner
Lecture seule
Il pourrait contenir :
Code : Tout sélectionner
Voir le forum : Oui
Lire les sujets : Oui
Créer des sujets : Non
Répondre : Non
Le rôle permet donc d’appliquer rapidement une configuration cohérente.
Un rôle n’est pas un groupe.
Le groupe représente les personnes.
Le rôle représente un ensemble de permissions.
On peut résumer ainsi :
Code : Tout sélectionner
Groupe
→ reçoit un rôle
→ le rôle contient des permissions
6. Le point essentiel : Oui, Non et Jamais
C’est ici que se trouve probablement la notion la plus importante de tout le système.
phpBB utilise généralement trois états :
Code : Tout sélectionner
Oui
Non
Jamais
Ils ne signifient pas simplement :
Code : Tout sélectionner
autorisé
interdit
très interdit
Leur logique est plus précise.
7. Oui
Oui accorde la permission.
Exemple :
Code : Tout sélectionner
Peut créer des sujets : Oui
Le groupe ou l’utilisateur reçoit donc cette capacité.
Mais ce Oui peut encore être annulé par un :
Code : Tout sélectionner
Jamais
venant d’une autre permission applicable.
8. Non
Non signifie essentiellement :
Code : Tout sélectionner
Cette règle n’accorde pas la permission.
Mais elle ne bloque pas forcément un Oui provenant d’un autre groupe.
Exemple :
Jean appartient à deux groupes.
Groupe A :
Code : Tout sélectionner
Créer des sujets : Non
Groupe B :
Code : Tout sélectionner
Créer des sujets : Oui
Dans ce cas, le Oui du groupe B peut permettre à Jean de créer des sujets.
C’est pour cela qu’il faut voir Non comme un état neutre ou non accordé, plutôt que comme une interdiction absolue.
9. Jamais
Jamais est différent.
Jamais est une interdiction forte.
Exemple :
Groupe A :
Code : Tout sélectionner
Créer des sujets : Oui
Groupe B :
Code : Tout sélectionner
Créer des sujets : Jamais
Résultat :
Code : Tout sélectionner
Jean ne peut pas créer de sujet.
Le Jamais l’emporte.
C’est la règle fondamentale à retenir :
Code : Tout sélectionner
Jamais
l’emporte sur
Oui
C’est aussi la cause de nombreuses situations où un administrateur dit :
Code : Tout sélectionner
Mais j’ai pourtant mis la permission sur Oui !
Oui.
Mais un autre groupe peut avoir :
Code : Tout sélectionner
Jamais
10. Exemple très simple
Jean appartient aux groupes :
Code : Tout sélectionner
Utilisateurs enregistrés
Membres premium
Permissions :
Utilisateurs enregistrés :
Code : Tout sélectionner
Télécharger des fichiers : Non
Membres premium :
Code : Tout sélectionner
Télécharger des fichiers : Oui
Résultat :
Code : Tout sélectionner
Jean peut télécharger les fichiers.
Le Non du premier groupe n’empêche pas le Oui du second.
11. Exemple avec Jamais
Même utilisateur.
Utilisateurs enregistrés :
Code : Tout sélectionner
Télécharger des fichiers : Oui
Membres sanctionnés :
Code : Tout sélectionner
Télécharger des fichiers : Jamais
Jean appartient aux deux groupes.
Résultat :
Code : Tout sélectionner
Jean ne peut pas télécharger les fichiers.
Même si le premier groupe donne Oui, le Jamais bloque cette permission.
12. Pourquoi faut-il utiliser Jamais avec prudence ?
Parce que Jamais peut avoir des conséquences difficiles à repérer plusieurs mois plus tard.
Imaginez :
Code : Tout sélectionner
Groupe :
Nouveaux utilisateurs
Créer des sujets :
Jamais
Plus tard, cet utilisateur rejoint :
Code : Tout sélectionner
Membres confirmés
Vous donnez à ce nouveau groupe :
Code : Tout sélectionner
Créer des sujets :
Oui
Mais si l’utilisateur appartient toujours au premier groupe qui contient Jamais, il peut rester bloqué.
Vous risquez alors de chercher longtemps pourquoi son nouveau groupe ne fonctionne pas.
En règle générale :
utilisez Non lorsque vous souhaitez simplement ne pas accorder une permission.
Utilisez Jamais seulement lorsque vous souhaitez réellement imposer une interdiction qui doit l’emporter sur les autres autorisations.
13. Permissions utilisateur et permissions de groupe
phpBB permet également d’attribuer certaines permissions directement à une personne.
Exemple :
Code : Tout sélectionner
Utilisateur Jean
→ permission particulière
Cela peut être utile exceptionnellement.
Mais si vous commencez à régler individuellement beaucoup d’utilisateurs, votre configuration devient très difficile à maintenir.
Quelques mois plus tard, vous ne savez plus si Jean possède une permission :
Code : Tout sélectionner
par son groupe
par un rôle
par une permission directe
par un ancien réglage oublié
Préférez donc :
Code : Tout sélectionner
Groupes
→ rôles
→ permissions
et utilisez les permissions individuelles uniquement lorsqu’il existe une véritable raison.
14. Les permissions dépendent aussi du forum
Une permission peut être différente selon le forum.
Jean peut parfaitement avoir :
Code : Tout sélectionner
Forum Général
→ créer des sujets : Oui
et :
Code : Tout sélectionner
Forum Annonces
→ créer des sujets : Non
C’est normal.
Cela permet par exemple de construire :
Code : Tout sélectionner
Annonces officielles
→ tout le monde peut lire
→ seuls les administrateurs publient
ou :
Code : Tout sélectionner
Support
→ utilisateurs enregistrés peuvent créer et répondre
ou encore :
Code : Tout sélectionner
Archives
→ lecture seule
Lorsque vous diagnostiquez un problème de permissions, demandez donc toujours :
Dans quel forum précis le problème se produit-il ?
15. Copier les permissions d’un forum
Lorsque vous créez plusieurs forums ayant exactement les mêmes règles, phpBB permet de copier les permissions d’un forum existant.
C’est très pratique.
Exemple :
Vous avez déjà :
Code : Tout sélectionner
Support extension A
avec les bonnes permissions.
Vous créez :
Code : Tout sélectionner
Support extension B
Au lieu de tout reconstruire, vous pouvez copier les permissions du premier forum.
Cela réduit les erreurs et garantit une configuration cohérente.
Mais attention :
copier les permissions copie les permissions, pas nécessairement toutes les autres propriétés du forum.
Le type, le statut, la description ou certains réglages restent des éléments distincts.
16. Verrouiller un forum n’est pas la même chose que retirer les permissions
Autre confusion fréquente.
Un forum possède un :
Code : Tout sélectionner
statut
qui peut notamment être :
Code : Tout sélectionner
verrouillé
déverrouillé
Ce n’est pas la même chose que les ACL.
Un forum verrouillé peut empêcher certaines publications même si des permissions existent.
Inversement, un forum déverrouillé ne donne pas automatiquement le droit de publier.
Il faut donc distinguer :
Code : Tout sélectionner
Statut du forum
et :
Code : Tout sélectionner
Permissions du forum
Ce sont deux mécanismes différents.
17. Le cas des administrateurs
C’est un piège classique.
Vous créez un nouveau forum.
Vous êtes fondateur ou administrateur.
Vous ouvrez le forum et découvrez :
Code : Tout sélectionner
Vous ne pouvez pas publier.
Cela paraît absurde.
Mais phpBB distingue :
Code : Tout sélectionner
droits administratifs
et :
Code : Tout sélectionner
droits de forum
Le fait de pouvoir modifier la configuration du serveur dans le PCA ne signifie pas automatiquement que votre compte possède toutes les permissions de publication dans tous les forums.
Vous devez donc également vérifier les permissions de forum de votre groupe.
18. Le cas du groupe Administrateurs
Même principe.
Un groupe nommé :
Code : Tout sélectionner
Administrateurs
n’est pas magique uniquement parce qu’il porte ce nom.
Ce sont les permissions et les rôles qui déterminent ce que ses membres peuvent réellement faire.
Les groupes prédéfinis de phpBB possèdent naturellement une configuration adaptée, mais lorsque vous créez ou modifiez vos propres groupes, ne vous fiez jamais uniquement à leur nom.
19. Le cas des invités
Les visiteurs non connectés sont généralement représentés par le groupe :
Code : Tout sélectionner
Invités
et par l’utilisateur spécial :
Code : Tout sélectionner
Anonymous
Ne supprimez pas cet utilisateur spécial en pensant qu’il s’agit d’un faux compte.
Il fait partie du fonctionnement normal de phpBB.
Pour contrôler ce que les visiteurs peuvent faire, travaillez principalement avec les permissions du groupe Invités.
Exemple :
Code : Tout sélectionner
Voir le forum : Oui
Lire les sujets : Oui
Créer des sujets : Non
Répondre : Non
Vous obtenez alors un forum lisible publiquement mais réservé aux membres pour la participation.
20. Le groupe Nouveaux utilisateurs enregistrés
Selon votre configuration, les nouveaux inscrits peuvent temporairement appartenir au groupe :
Code : Tout sélectionner
Nouveaux utilisateurs enregistrés
en plus du groupe :
Code : Tout sélectionner
Utilisateurs enregistrés
Ce groupe peut appliquer certaines restrictions jusqu’à ce qu’un nombre défini de messages soit atteint.
Si un nouveau membre vous dit :
Code : Tout sélectionner
Les anciens membres peuvent faire quelque chose que je ne peux pas faire.
vérifiez s’il appartient encore à ce groupe.
Et vérifiez surtout s’il contient une permission sur :
Code : Tout sélectionner
Jamais
qui pourrait l’emporter sur un Oui provenant du groupe Utilisateurs enregistrés.
21. Comment savoir pourquoi une permission est refusée ?
C’est probablement la fonction la plus utile lorsque vous êtes perdu.
phpBB dispose dans le PCA d’outils permettant d’examiner les permissions effectives.
Selon la langue et la version, vous trouverez notamment des écrans de :
Code : Tout sélectionner
Masques de permissions
ou d’affichage des permissions d’un utilisateur ou d’un groupe.
Le principe est simple :
vous choisissez un utilisateur et une permission.
phpBB vous montre comment le résultat final a été obtenu.
C’est beaucoup plus efficace que de modifier tous les groupes au hasard.
22. Exemple de diagnostic
Jean vous dit :
Code : Tout sélectionner
Je ne peux pas répondre dans le forum Support.
Vous savez pourtant que :
Code : Tout sélectionner
Utilisateurs enregistrés
→ Répondre : Oui
Ne changez rien immédiatement.
Commencez par vérifier :
Code : Tout sélectionner
À quels groupes Jean appartient-il ?
Vous découvrez :
Code : Tout sélectionner
Utilisateurs enregistrés
Nouveaux utilisateurs enregistrés
Utilisateurs restreints
Puis :
Code : Tout sélectionner
Utilisateurs restreints
→ Répondre : Jamais
Le problème est trouvé.
Le Oui était bien présent.
Mais le Jamais du troisième groupe l’emportait.
23. Mauvaise méthode de dépannage
Face à un problème de permissions :
Code : Tout sélectionner
Mettre Oui partout
est une très mauvaise méthode.
Pourquoi ?
Parce que :
vous risquez d’ouvrir des fonctions qui devaient rester interdites ;
vous ne trouvez pas la règle responsable ;
un Jamais peut continuer à bloquer ;
vous rendez la configuration encore plus difficile à comprendre.
Il vaut mieux retrouver précisément :
Code : Tout sélectionner
utilisateur
→ groupes
→ forum
→ permission
→ règle responsable
24. Évitez également de mettre Jamais partout
L’excès inverse est tout aussi mauvais.
Si vous utilisez Jamais pour chaque permission que vous ne souhaitez pas donner, vous créez rapidement une architecture extrêmement rigide.
Exemple :
Code : Tout sélectionner
Utilisateurs enregistrés
→ modération : Jamais
Puis vous ajoutez plus tard un utilisateur enregistré dans un groupe de modérateurs.
Selon les permissions concernées, vos Jamais peuvent entrer en conflit avec ce que vous essayez d’accorder.
Préférez généralement :
Code : Tout sélectionner
Non
pour une absence d’autorisation normale.
Réservez :
Code : Tout sélectionner
Jamais
aux véritables interdictions.
25. Concevoir une configuration propre
Une bonne architecture de permissions pourrait ressembler à ceci :
Code : Tout sélectionner
Invités
→ lecture publique uniquement
Utilisateurs enregistrés
→ participation normale
Modérateurs
→ modération
Administrateurs
→ administration
Groupe spécifique
→ permissions supplémentaires nécessaires
Essayez de garder chaque groupe compréhensible.
Le jour où vous ouvrez :
Code : Tout sélectionner
Permissions du groupe
vous devez pouvoir comprendre pourquoi ce groupe existe.
26. Un groupe doit avoir une fonction claire
Évitez de créer :
Code : Tout sélectionner
Groupe 1
Groupe spécial
Test2
Utilisateurs nouveaux bis
Permission forum machin
Quelques mois plus tard, personne ne saura à quoi ils servent.
Préférez des noms explicites :
Code : Tout sélectionner
Équipe de support
Rédacteurs
Membres premium
Utilisateurs en lecture seule
Partenaires
La maintenance des permissions commence par une organisation compréhensible.
27. Tester avec un compte normal
Un administrateur possède souvent beaucoup plus de permissions qu’un utilisateur classique.
Tester uniquement avec votre propre compte administrateur peut donc masquer certains problèmes.
Après une modification importante des ACL, utilisez si possible un compte de test appartenant aux mêmes groupes qu’un utilisateur normal.
Vérifiez :
la visibilité du forum ;
la lecture ;
la création de sujet ;
la réponse ;
l’édition ;
les pièces jointes ;
les fonctions réellement concernées.
Cela évite de découvrir un problème après l’ouverture publique du forum.
28. Exemple de forum de documentation
Vous souhaitez créer un forum contenant uniquement des tutoriels officiels.
Objectif :
Code : Tout sélectionner
Tout le monde peut lire.
Seule l’équipe peut publier.
On pourrait donc prévoir :
Invités :
Code : Tout sélectionner
Voir : Oui
Lire : Oui
Publier : Non
Répondre : Non
Utilisateurs enregistrés :
Code : Tout sélectionner
Voir : Oui
Lire : Oui
Publier : Non
Répondre : Non
Équipe rédaction :
Code : Tout sélectionner
Voir : Oui
Lire : Oui
Publier : Oui
Répondre : Oui
C’est beaucoup plus propre que de verrouiller manuellement chaque sujet après sa création si l’objectif du forum entier est documentaire.
29. Exemple de forum de support
Objectif :
Code : Tout sélectionner
Les visiteurs peuvent lire.
Les membres peuvent poser leurs questions.
L’équipe peut modérer.
Invités :
Code : Tout sélectionner
Voir : Oui
Lire : Oui
Publier : Non
Répondre : Non
Utilisateurs enregistrés :
Code : Tout sélectionner
Voir : Oui
Lire : Oui
Publier : Oui
Répondre : Oui
Modérateurs :
Code : Tout sélectionner
Permissions de forum normales
+
permissions de modération appropriées
Une structure simple est plus facile à maintenir et à expliquer.
30. Après avoir modifié des permissions
Testez immédiatement avec le type de compte concerné.
Ne vous contentez pas de voir :
Code : Tout sélectionner
Oui
dans le PCA.
La vraie question est :
Code : Tout sélectionner
Que peut réellement faire l’utilisateur ?
Si le résultat ne correspond pas à ce que vous attendez, utilisez les outils d’analyse des permissions plutôt que de continuer à modifier les ACL au hasard.
31. Méthode de diagnostic en six questions
Lorsqu’une permission ne fonctionne pas, posez-vous toujours ces questions dans cet ordre :
Quel utilisateur rencontre le problème ?
Dans quel forum précis ?
Quelle action précise essaie-t-il de faire ?
À quels groupes appartient-il ?
Quel groupe lui accorde cette permission ?
Existe-t-il quelque part un Jamais qui l’annule ?
Très souvent, la réponse apparaît à la sixième question.
32. Ce qu’il ne faut pas faire
Évitez :
mettre toutes les permissions sur Oui pour tester ;
mettre toutes les permissions sur Jamais pour sécuriser ;
supprimer l’utilisateur Anonymous ;
confondre administrateur et permission de forum ;
confondre groupe par défaut et seul groupe actif ;
attribuer des dizaines de permissions directement aux utilisateurs ;
créer trop de groupes dont la fonction n’est pas claire ;
modifier plusieurs groupes simultanément pendant un diagnostic.
33. Checklist rapide
Lorsqu’un utilisateur ne peut pas effectuer une action :
J’ai identifié l’utilisateur concerné.
J’ai identifié le forum concerné.
J’ai identifié la permission précise.
J’ai vérifié tous ses groupes.
J’ai vérifié son groupe Nouveaux utilisateurs enregistrés.
J’ai vérifié les permissions spécifiques du forum.
J’ai recherché un éventuel Jamais.
Je n’ai pas confondu permissions administratives et permissions de forum.
Je n’ai pas confondu statut verrouillé et ACL.
J’ai utilisé les outils d’analyse des permissions du PCA.
J’ai testé avec un compte possédant réellement le profil concerné.
À retenir
Le système de permissions de phpBB devient beaucoup plus simple lorsque vous retenez quatre principes.
Premier principe :
Un utilisateur peut appartenir à plusieurs groupes.
Deuxième principe :
Les permissions de tous ces groupes peuvent participer au résultat final.
Troisième principe :
Code : Tout sélectionner
Non
n’est généralement pas une interdiction absolue.
Un autre groupe peut encore fournir :
Code : Tout sélectionner
Oui
Quatrième principe :
Code : Tout sélectionner
Jamais
l’emporte sur :
Code : Tout sélectionner
Oui
Lorsque vous êtes perdu, ne changez pas toutes les permissions.
Remontez simplement la chaîne :
Code : Tout sélectionner
Utilisateur
→ groupes
→ forum
→ rôle
→ permission
→ Oui / Non / Jamais
Et utilisez les outils de vérification de phpBB pour savoir quelle règle produit réellement le résultat final.
Une bonne configuration de permissions n’est pas celle qui contient le plus de règles.
C’est celle qu’un administrateur peut encore comprendre six mois plus tard.