06 — Portail Administration : fonctionnalités détaillées#
Surface :
admin.kaxentra.com— 230 pages. Public : l'équipe d'exploitation de la plateforme, pas les clients. Relevé écran par écran effectué le 17 août 2026 sur le code source. Chaque fonctionnalité listée ci-dessous a été vue dans un fichier de page, pas déduite d'un registre de navigation.
1. Vue d'ensemble#
1.1 À quoi sert ce portail#
Le portail Administration est la salle des machines de Kaxentra. Il ne sert aucun client final. Il sert l'équipe qui exploite la plateforme, et il répond à cinq questions :
- Qui utilise la plateforme ? — organisations, locataires, utilisateurs, rôles.
- Qu'est-ce qui est vendu, et à quel prix ? — forfaits, modules, ensembles, fonctionnalités, quotas, coupons.
- Est-ce que ça fonctionne ? — métriques, journaux, santé des services, traces.
- Est-ce que c'est conforme ? — audit, protection des renseignements personnels, demandes d'accès, consentements, suppression.
- Qu'est-ce que l'intelligence artificielle fait, à quel coût, sous quelles bornes ? — passerelle de modèles, registre des systèmes d'IA, garde-fous, gouvernance des agents, approbations.
1.2 Pourquoi il est séparé#
Trois raisons, chacune structurelle.
Le rayon d'action. Une action du portail Affaires touche un cabinet. Une action du portail Administration peut toucher tous les locataires à la fois — un changement de catalogue, une politique de garde-fou globale, une bascule de fonctionnalité. Un pouvoir de cette portée ne cohabite pas avec un usage quotidien.
Le modèle de droits. Les deux autres portails raisonnent en locataire : vous voyez ce qui appartient à votre organisation. Le portail Administration raisonne en rôle × route : chaque route porte un niveau d'accès par rôle, et certains rôles ont des dérogations explicites. Ce sont deux modèles d'autorisation différents ; les mélanger produirait des angles morts.
La responsabilité. Une erreur ici se facture à des clients réels. Le catalogue tarifaire l'a déjà démontré — voir §5.
1.3 Un principe de conception qui traverse tout le portail#
Ne jamais fabriquer un zéro.
C'est le motif le plus constant du portail, et il mérite d'être nommé parce qu'il est rare. Partout où une mesure n'est pas disponible, l'écran affiche —, « non évalué », « non mesuré » ou « indisponible » — jamais 0, jamais 100 %, jamais un graphique vide qui ressemble à une absence d'activité.
| Où on l'observe | Ce qui est affiché quand la source manque |
|---|---|
| Métriques système | Processeur et mémoire affichent — si la source de métriques est injoignable |
| Traces distribuées | Écran d'état honnête « Traçage distribué non configuré » — aucun graphique factice |
| Conformité | Une vérification non faite est « non évaluée », distincte de « non conforme » |
| Serveurs MCP | Appels, erreurs, latence, disponibilité : — quand non mesuré, jamais 0 |
| Cache sémantique | Les sept compteurs affichent — si non mesurés |
| Violations de garde-fous | Un bandeau distingue « chargé » de « annoncé par le serveur » |
| Politiques de garde-fous | Bandeau de couverture « X chargées sur N annoncées » |
| Santé des services | « Source injoignable » est un état distinct de « tout va bien » |
| Bornes de gouvernance | « aucune borne » ≠ 0 — la distinction est écrite dans l'écran |
Pourquoi c'est important. Un 0 fabriqué est indistinguable d'un 0 mesuré. Un tableau de bord qui affiche « 0 violation » alors qu'il n'a pas pu lire le journal ne rassure pas : il ment. Ce portail refuse cette confusion, et c'est ce qui le rend utilisable en incident.
2. Le modèle de rôles#
2.1 Principe#
L'autorisation est une matrice route × rôle. Chaque route déclare, pour chaque rôle, un niveau parmi quatre :
| Niveau | Ce qu'il permet |
|---|---|
none | La route n'apparaît pas dans la navigation et l'accès direct est refusé |
read | Consultation seule |
write | Consultation et modification |
admin | Consultation, modification et opérations sensibles |
2.2 Rôles et périmètres#
| Rôle | Périmètre | Dérogations notables |
|---|---|---|
| Administrateur de plateforme | Le plus large. Seul habilité aux opérations de catalogue les plus sensibles et à l'approbation des entrées du registre d'IA | Sur le catalogue des forfaits, son niveau est délibérément read — voir ci-dessous |
| Finance | Facturation, forfaits, abonnements, revenus, coupons | Dérogation explicite : admin sur le catalogue des forfaits. C'est le seul rôle habilité à modifier un prix |
| Support | Locataires, utilisateurs, demandes d'assistance, journaux d'activité | none sur le catalogue des forfaits. Le support ne voit pas la grille tarifaire modifiable |
| Exploitation technique | Observabilité, métriques, santé des services, intégrations, webhooks | none sur le catalogue des forfaits |
| Conformité | Audit, protection des renseignements personnels, demandes d'accès, politiques de garde-fous | none sur le catalogue des forfaits |
2.3 Ce que cette matrice dit du produit#
La séparation des pouvoirs sur le prix est réelle. Le rôle le plus puissant du portail — administrateur de plateforme — a un niveau inférieur au rôle finance sur la grille tarifaire. Ce n'est pas un oubli : c'est une séparation délibérée entre « qui administre la plateforme » et « qui fixe les prix ». Trois rôles sur cinq n'ont aucun accès à cette page.
Certaines routes sensibles sont masquées à des rôles qui ont pourtant un accès large. La page de comparaison des forfaits est traitée séparément de la page des forfaits, parce qu'elle expose des informations tarifaires croisées.
3. Arborescence#
flowchart TD
n00["Portail Administration"] --> n01["Organisations et locataires"]
n00 --> n02["Utilisateurs et roles"]
n00 --> n03["Facturation et catalogue"]
n00 --> n04["Observabilite"]
n00 --> n05["Conformite et audit"]
n00 --> n06["Securite et acces"]
n00 --> n07["Intelligence artificielle"]
n00 --> n08["Integrations"]
n00 --> n09["Configuration de plateforme"]
n03 --> n31["Forfaits"]
n03 --> n32["Fonctionnalites"]
n03 --> n33["Modules"]
n03 --> n34["Ensembles"]
n03 --> n35["Quotas"]
n03 --> n36["Coupons et codes promotionnels"]
n03 --> n37["Abonnements"]
n04 --> n41["Metriques systeme"]
n04 --> n42["Journal d activite"]
n04 --> n43["Traces distribuees"]
n04 --> n44["Statistiques plateforme"]
n04 --> n45["Sante des services"]
n04 --> n46["Analytique des fonctionnalites"]
n05 --> n51["Journal d audit"]
n05 --> n52["Conformite"]
n05 --> n53["Vie privee"]
n05 --> n54["Demandes d acces"]
n05 --> n55["Consentements"]
n05 --> n56["Suppression de donnees"]
n05 --> n57["Audit des surcharges"]
n06 --> n61["Clefs d API et webhooks"]
n06 --> n62["Politiques de securite"]
n06 --> n63["Usurpation d identite encadree"]
n07 --> n71["Passerelle de modeles de langage"]
n07 --> n72["Registre a portees"]
n07 --> n73["Serveurs MCP"]
n07 --> n74["Gabarits de prompt"]
n07 --> n75["Outils"]
n07 --> n76["Outils externes"]
n07 --> n77["Gouvernance des agents"]
n07 --> n78["Garde-fous"]
n07 --> n79["Activite et approbations IA"]
4. Fonctionnalités détaillées#
4.1 Observabilité — Métriques système#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Tableau des services | Voir, par service : répliques prêtes sur désirées, conteneurs en exécution sur total, échecs, redémarrages, processeur, mémoire, phase, statut | Identifier en une lecture quel service dégrade la plateforme, sans ouvrir d'outil externe |
| Filtre par statut | Restreindre à : tous, en service, dégradé, indisponible, arrêté (zéro réplique) | Isoler les services en défaut quand la liste est longue |
| Rafraîchissement | Déclencher manuellement, ou laisser l'actualisation automatique toutes les 15 secondes | Suivre une reprise en direct pendant un incident |
| Indicateurs de tête | Lire : nombre de services, services en bonne santé, répliques prêtes, redémarrages cumulés, conteneurs hors service | Établir la gravité d'un incident en moins de dix secondes |
| Jauges de disponibilité | Voir trois jauges : disponibilité des services, répliques prêtes, conteneurs en exécution | Distinguer « un service est mort » de « tout est lent » |
| Histogramme des redémarrages | Voir les redémarrages de conteneurs par service | Repérer un service qui boucle sur un plantage plutôt qu'un service simplement lent |
| Encadré « à surveiller » | Lire la liste des services dont l'état se dégrade sans être encore en panne | Intervenir avant la panne plutôt qu'après |
| Absence de mesure explicite | Voir — sur processeur et mémoire quand la source de métriques est injoignable | Ne jamais confondre « consommation nulle » et « je n'ai pas pu mesurer » |
4.2 Observabilité — Journal d'activité de la plateforme#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Recherche serveur | Chercher dans la totalité du journal, pas seulement la page affichée, avec un délai de saisie de 400 millisecondes | Retrouver un événement vieux de plusieurs semaines sans pagination manuelle |
| Export | Télécharger un fichier de valeurs séparées parcourant toutes les pages du serveur, plafonné à 5 000 lignes | Produire une pièce d'analyse hors ligne, avec un plafond annoncé plutôt qu'une troncature silencieuse |
| Colonnes exportées | Obtenir : horodatage, niveau, action, acteur, type de ressource, identifiant de ressource, détail, locataire | Recouper un incident avec une facture ou un dossier précis |
| Filtre par niveau | Restreindre à : tous, échec de sécurité, sensible, informatif | Isoler les échecs de sécurité en une action |
| Filtre par domaine | Restreindre par type de ressource, filtré côté serveur | Cibler un domaine métier sans charger le reste |
| Pagination serveur | Naviguer par pages de 100 entrées | Tenir un journal volumineux sans saturer le navigateur |
| Visionneuse | Lire par entrée : horodatage, niveau, acteur, type de ressource, action et détail | Comprendre un événement sans requête supplémentaire |
| Portée annoncée | Voir que les compteurs de niveau portent sur la page courante, tandis que le total porte sur l'ensemble | Ne jamais prendre un compte de page pour un compte global |
4.3 Observabilité — Traces distribuées#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| État honnête | Lire « Traçage distribué non configuré » | Savoir immédiatement que l'outil n'existe pas, plutôt que de chercher pourquoi il est vide |
| Renvoi vers ce qui existe | Suivre deux liens : métriques système, journal d'activité | Être redirigé vers la mesure disponible au lieu d'une impasse |
Écran sans action, assumé. C'est un choix de conception défendable : afficher une page de traces vide aurait laissé croire à une absence de trafic. La page dit ce qui manque. Statut : non livré, annoncé comme tel.
4.4 Observabilité — Statistiques de plateforme et santé des services#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Indicateurs de plateforme | Lire : locataires actifs sur total, utilisateurs, requêtes d'intelligence artificielle sur 24 heures, revenus du mois | Prendre le pouls commercial et technique sur un seul écran |
| Graphiques absents et dits | Voir « Aucune donnée disponible » sur la tendance des locataires et les appels par service | Ne pas croire à une chute d'activité là où il n'y a qu'une source manquante |
| Bandeau global de santé | Lire « Tous les services opérationnels », ou « X sur N », ou « source injoignable » | Distinguer trois états là où un indicateur binaire n'en offrirait que deux |
| Compteurs de santé | Lire : opérationnels, dégradés, hors ligne, latence moyenne | Qualifier la panne avant d'ouvrir un service |
| Répartition des statuts | Voir un graphique circulaire incluant explicitement « arrêtés (zéro réplique) » | Ne pas confondre un service arrêté volontairement avec un service en panne |
| Carte de latence | Voir la latence par service en millisecondes | Repérer le maillon lent d'une chaîne d'appels |
| Grille des services | Lire par service : nom, état, temps de réponse, dernière vérification | Savoir si l'information est fraîche |
| Analytique des fonctionnalités | Lire : total de fonctionnalités actives, publiques, pré-contrat, post-contrat, avec leur part | Piloter le cycle de vie des fonctionnalités |
| Entonnoir indisponible et dit | Voir que l'entonnoir de conversion est explicitement indisponible faute de source | Éviter de bâtir une décision sur un graphique inexistant |
4.5 Conformité — Journal d'audit#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Recherche serveur | Chercher sur la totalité du journal d'audit | Répondre à une demande de vérification sans export préalable |
| Export | Télécharger un fichier avec : date, sévérité, action, type, utilisateur, détail, adresse réseau | Fournir une pièce à un vérificateur externe |
| Filtre par sévérité | Restreindre à information, avertissement ou erreur | Isoler les anomalies |
| Filtre par type | Restreindre à authentification, administration, facturation, documents, conformité, sécurité | Cibler le domaine d'une enquête |
| Champs par entrée | Lire : action, type, utilisateur, détail, date, adresse réseau | Reconstituer qui a fait quoi, quand, depuis où |
| Pagination | Naviguer par pages de 100 | Parcourir un volume important sans blocage |
| Portée annoncée | Voir que les indicateurs sont libellés « page courante » | Ne pas extrapoler un compte de page à l'ensemble |
4.6 Conformité — Tableau de conformité#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Score global | Lire un score de conformité dérivé des vérifications réelles | Disposer d'un indicateur unique défendable, parce que dérivé |
| Export du rapport | Télécharger un fichier contenant le score global, les conformes, les avertissements, les critiques, puis une ligne par vérification | Produire une preuve de conformité opposable, pas un résumé |
| Onglet protection des renseignements personnels | Lire : politique mise à jour, responsable de la protection des données, consentements actifs, demandes de données, plus une liste de vérification | Suivre les obligations une par une |
| Trois états de vérification | Distinguer conforme, non conforme et non évalué | Ne jamais compter une vérification non faite comme réussie — c'est la faute de conception la plus courante en conformité |
| Onglet ordre professionnel | Lire : membres vérifiés, vérifications en attente, certifications expirées, prochain audit, plus un tableau membre par membre | Prévenir l'expiration d'une certification avant qu'elle ne bloque un mandat |
| Onglet audits | Lire les audits réussis sur total | Suivre l'historique de conformité |
4.7 Conformité — Protection des renseignements personnels#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Score de conformité | Lire un score sur 100, dérivé, ou — s'il n'est pas calculable | Ne pas afficher un score inventé |
| Registre des catégories | Consulter par catégorie : exemples, base légale, durée de conservation — sept catégories (identification, contact, financières, fiscales, audit, facturation, navigation) | Répondre à une question de base légale sans consulter un juriste |
| Demande d'accès | Soumettre une demande selon six types : accès, rectification, effacement, portabilité, opposition, limitation ; avec description, courriel de réponse et pièce justificative jusqu'à 10 mégaoctets ; recevoir un numéro de référence | Tracer chaque demande individuellement |
| Délai affiché | Voir le délai légal de 30 jours rappelé sur l'écran | Ne pas dépasser un délai par ignorance |
| Gestion des consentements | Activer ou désactiver par catégorie : essentiels (verrouillés, obligatoires), préférences, analytiques, marketing ; puis enregistrer | Respecter un retrait de consentement en une action |
| Historique de consentement | Consulter par entrée : référence, résumé des catégories acceptées et refusées, date | Prouver l'état du consentement à une date donnée |
| Quatre états distincts | Voir séparément : chargement, échec, vide confirmé, rempli | Ne pas lire un échec de chargement comme une absence de consentement |
| Suppression de données | Choisir entre suppression sélective et suppression complète ; cocher les catégories ; choisir un motif parmi cinq ; confirmer le caractère irréversible | Rendre impossible une suppression accidentelle |
| Catégories bloquées | Voir que les données financières, fiscales et les papiers de travail d'audit portent « conservation obligatoire » et ne sont pas supprimables | Ne pas créer une infraction en satisfaisant une demande |
| Durées de conservation | Lire : fiscales 7 ans, audit 5 ans, facturation 7 ans, consentements 2 ans | Justifier un refus de suppression |
| Suivi des demandes | Actualiser la liste, consulter une demande, faire passer une demande de « en attente » à « en traitement » | Piloter la charge de conformité |
| Colonnes de suivi | Lire : numéro, type, demandeur, date, échéance calculée à plus 30 jours, statut | Voir l'échéance sans la calculer |
⚠️ Défaut relevé. Sur l'écran d'administration de la vie privée, le bouton « Exporter le rapport » ne produit aucun fichier : il affiche seulement une notification « Export en cours ». Les autres exports du portail (audit, conformité, journal d'activité, audit des surcharges) téléchargent, eux, un fichier réel. C'est une porte peinte : un bouton qui a l'apparence d'une action et n'en accomplit aucune. Inscrit au carnet de produit comme correction avant lancement.
4.8 Conformité — Audit des surcharges de fonctionnalités#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Historique des surcharges | Lire par entrée : date, fonctionnalité, locataire, valeur avant, valeur après, acteur | Savoir qui a accordé quoi à qui |
| Filtres | Filtrer par fonctionnalité, par locataire, et par plage de dates | Répondre à « pourquoi ce client avait-il accès à ceci en mars ? » |
| Export | Télécharger un fichier incluant en plus la raison du changement | Conserver la justification, pas seulement le fait |
| Pagination | Naviguer par pages de 50 | Parcourir un historique long |
| Indisponibilité annoncée | Voir « Point d'entrée d'audit non disponible » si le service ne répond pas | Ne pas lire une absence de réponse comme une absence de surcharge |
4.9 Sécurité — Clefs d'API et webhooks#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Générer une clef | Créer une clef avec un nom et des portées (locataires, facturation, intelligence artificielle et agents, documents, rapports) | Accorder le minimum nécessaire plutôt qu'un accès total |
| Affichage unique | Recevoir la clef dans le presse-papier — elle n'est plus jamais réaffichée | Réduire la fenêtre d'exposition d'un secret |
| Suivi | Lire par clef : nom, préfixe, statut (active, révoquée, expirée), portées, requêtes sur 30 jours, dernière utilisation | Repérer une clef inutilisée et la révoquer |
| Régénérer | Remplacer une clef compromise | Répondre à un incident sans supprimer l'intégration |
| Révoquer | Désactiver une clef, avec confirmation | Couper un accès immédiatement |
| Créer un webhook | Déclarer une adresse de destination et des événements, groupés par famille | Brancher un système externe sans développement |
| Suivi des webhooks | Lire : adresse, événements, statut, taux de succès, dernière exécution | Détecter une intégration silencieusement cassée |
| Tester un webhook | Déclencher un envoi réel | Vérifier avant de dépendre de l'intégration |
| Secret de webhook | Afficher, masquer et copier le secret | Configurer la vérification de signature côté destinataire |
| Taux non mesuré | Voir — plutôt que 0 % quand aucune livraison n'a été mesurée | Ne pas croire à un échec total là où il n'y a aucune donnée |
4.10 Sécurité — Politiques de sécurité#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Lire les politiques réelles | Consulter les politiques effectivement en vigueur chez le fournisseur d'identité — aucune valeur de repli | Ne jamais afficher une politique qui n'est pas celle qui s'applique |
| Authentification | Lire : double facteur requis ou optionnel, type de politique de code à usage unique, inactivité maximale de session, durée maximale de session, durée du jeton d'accès | Vérifier une exigence de conformité par la lecture |
| Mot de passe | Lire : longueur minimale, exigence de majuscules, de chiffres, de caractères spéciaux, historique, plus la politique brute | Répondre précisément à un questionnaire de sécurité client |
| Force brute | Lire : protection activée, tentatives maximales, blocage permanent, incrément d'attente, attente maximale | Savoir ce qui protège réellement les comptes |
| Directive absente | Voir — pour une directive non définie | Distinguer « non configuré » de « configuré à zéro » |
| Indisponibilité | Voir un bandeau « Politiques indisponibles » si la lecture échoue | Ne pas conclure à une absence de politique |
Écran en lecture seule, délibérément. Aucun bouton de modification. La politique se change dans le fournisseur d'identité ; ce portail la rapporte. C'est une source unique respectée : deux écrans capables d'écrire la même politique divergeraient.
4.11 Sécurité — Usurpation d'identité encadrée#
Deux mécanismes distincts, tous deux entièrement journalisés.
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Session utilisateur | Choisir le portail cible, chercher un utilisateur par courriel ou nom, ouvrir une session en son nom dans un nouvel onglet | Reproduire un problème exactement comme le vit l'utilisateur |
| Refus sur les comptes privilégiés | Voir les comptes d'administration de plateforme marqués « Refusé » | Empêcher l'escalade de privilège par usurpation |
| Usurpation de locataire | Chercher un locataire par nom, identifiant ou courriel, prendre son contexte, puis en sortir | Diagnostiquer une configuration de locataire sans demander d'accès |
| Journal d'audit dédié | Lire par entrée : acteur, verbe (ouverture, activation, sortie, expiration, refus), date, adresse réseau, durée, portail d'origine, identifiant de session, locataire, motif | Rendre chaque usurpation opposable — y compris les tentatives refusées |
Le refus est journalisé au même titre que le succès. C'est une propriété rare et importante : un journal qui n'enregistre que les réussites ne permet pas de détecter une tentative répétée.
4.12 Passerelle de modèles de langage#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Tableau de bord | Lire : fournisseurs actifs, modèles actifs, requêtes sur 24 heures, jetons sur 24 heures, coût sur 24 heures, taux de cache, latence moyenne | Connaître le coût réel de l'intelligence artificielle avant la facture |
| Graphiques de coût | Voir les requêtes par fournisseur sur 24 heures avec leur coût, le coût des 30 derniers jours, le taux d'erreur sur 30 jours | Détecter une dérive de coût en jours plutôt qu'en mois |
| Déclarer un fournisseur | Enregistrer : nom, identifiant, type, adresse de base, clef, limite de requêtes simultanées, requêtes par minute, indicateur d'auto-hébergement, indicateur de souveraineté des données | Choisir un fournisseur selon la résidence des données, pas seulement selon le prix |
| Tester un fournisseur | Déclencher un test de connexion affichant fournisseur, latence et nombre de modèles, ou l'erreur exacte | Diagnostiquer avant de mettre en service |
| Statistiques par fournisseur | Lire : modèles, requêtes et jetons sur 24 heures, coût, latence moyenne, disponibilité | Arbitrer entre fournisseurs sur des mesures |
| Règles de routage | Créer une règle avec priorité (0 à 100, le plus bas d'abord), stratégie (priorité, coût, latence, tourniquet, capacité, conformité), conditions, modèles cibles pondérés et modèles de secours | Router une requête sensible vers un modèle conforme et une requête banale vers le moins cher |
| Conditions de routage | Composer sur : type d'agent, profil, palier de locataire, budget de coût, longueur de contexte, conformité, heure de la journée | Exprimer une politique réelle plutôt qu'un choix unique |
| Suivi des règles | Lire : nom, priorité, stratégie, conditions, modèles, secours, correspondances sur 24 heures, état | Vérifier qu'une règle s'applique réellement, pas seulement qu'elle existe |
| Clefs de fournisseur | Ajouter une clef avec libellé et adresse, la révoquer ; la clef n'est affichée que masquée avec ses quatre derniers caractères | Faire tourner une clef sans jamais la réexposer |
| État du chiffrement | Lire un bandeau d'état du coffre de chiffrement | Savoir si les secrets sont protégés avant d'en ajouter un |
| Tarification des crédits — modèles de langage | Lire par modèle : fournisseur, type (gratuit ou commercial), crédits par millier de jetons en entrée et en sortie, équivalent par million, coût en devise ; activer ou désactiver un modèle | Comprendre comment un crédit se traduit en argent |
| Tarifs dérivés, non saisis | Constater que seuls les indicateurs d'activation sont enregistrés — les tarifs sont dérivés côté serveur et en lecture seule | Empêcher qu'un tarif affiché diverge du tarif facturé — la leçon du catalogue, appliquée ici |
| Tarification des crédits — apprentissage automatique | Modifier par action : libellé, catégorie, crédits par appel ; activer | Facturer une inférence d'apprentissage automatique au même titre qu'un appel génératif |
| Accélération matérielle | Activer ou désactiver l'inférence accélérée, saisir l'adresse d'inférence, déclarer les modèles disponibles | Basculer vers de l'inférence auto-hébergée |
| Trois états d'accélération | Lire : désactivée, activée et joignable, ou activée mais injoignable avec repli | Ne pas croire à une accélération qui ne fonctionne pas |
| Modèles libres | Basculer la disponibilité globale des modèles libres, puis appliquer par locataire une surcharge en trois états : hériter, activer, désactiver | Offrir un niveau gratuit sans ouvrir la vanne pour tout le monde |
| Résultat effectif | Lire le résultat effectif pour un locataire donné, face à l'état global | Répondre à « ce client y a-t-il droit ? » sans raisonnement mental |
| Cache sémantique | Choisir la stratégie (désactivé, exact, sémantique), régler le seuil de similarité de 50 à 100 %, la durée de vie et la taille maximale, exclure des agents et des modèles, vider le cache | Réduire le coût sans dégrader la qualité sur les cas sensibles |
| Mesures de cache | Lire : entrées, taille, taux de succès sur 24 heures, succès, échecs, jetons économisés, coût économisé | Prouver la valeur du cache en argent |
| Configuration de la passerelle | Lire : requêtes par minute maximales, jetons par minute maximaux, modèle de repli, liste des modèles autorisés | Connaître les bornes dures avant de promettre un débit |
4.13 Registre des systèmes d'IA — registre à portées#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Trois familles d'entrées | Parcourir séparément : compétences, invites, outils, avec leur compteur | Gouverner chaque nature d'objet avec ses propres critères |
| Déclarer une entrée | Créer avec : type, identifiant technique, nom affiché, description, origine (interne, partenaire, importé d'Internet, communauté), auteur, licence, révision, contenu | Savoir d'où vient chaque capacité exécutable |
| Revue obligatoire | Faire passer une entrée par un état de revue (brouillon, en revue, approuvé, rejeté), avec option d'activer à l'approbation — réservé à l'administrateur de plateforme | Empêcher qu'une capacité entre en service sans qu'un humain nommé l'ait approuvée |
| Diffusion par portée | Régler qui voit l'entrée : tout le monde, un public (clients ou affaires), certains clients, certains membres — avec accordé et refusé par identifiant, et un motif de changement de portée obligatoire | Déployer progressivement et savoir pourquoi |
| Champs verrouillés | Constater que seuls l'état de revue et l'activation sont modifiables ; identifiant, type, portée, contenu, empreinte, origine, auteur et licence sont en lecture seule | Rendre impossible la modification silencieuse d'une capacité déjà approuvée |
| Empreinte | Lire l'empreinte du contenu et sa date de création | Détecter qu'un contenu a changé |
| Suivi de revue | Lire : état, revu par qui, revu quand | Rendre l'approbation nominative |
C'est le mécanisme de gouvernance le plus fort du produit. Une contrainte en base lie l'activation à l'état de revue : une tentative d'activer une entrée non approuvée est rejetée par la base de données, pas par une couche applicative contournable. Un balayage de curation daté du 9 août 2026 a évalué 34 compétences externes : 20 retenues, 14 écartées avec leur motif conservé et interrogeable.
4.14 Registre des systèmes d'IA — serveurs MCP, gabarits, outils#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Découvrir des serveurs | Lancer un balayage de découverte | Recenser sans saisie manuelle |
| Déclarer un serveur | Enregistrer : nom, description, transport (processus local, flux d'événements, flux continu), adresse ou commande, démarrage automatique, intervalle de vérification | Brancher un serveur d'outils selon son mode réel |
| Bouton inerte expliqué | Constater que le bouton reste inactif tant qu'un champ de connexion requis manque, avec la raison écrite | Ne pas chercher pourquoi un bouton ne répond pas |
| Tester la connectivité | Déclencher un test par serveur affichant « réussi » avec la latence, ou « échec » | Vérifier avant d'exposer un outil aux agents |
| Suivi des serveurs | Lire : nom, type, adresse, statut, profils, capacités, appels et erreurs sur 24 heures, latence, disponibilité, mode de découverte | Distinguer un serveur déclaré à la main d'un serveur découvert |
| Gabarits de prompt | Créer et modifier : identifiant, invite système, modèle suggéré, température, langue ; suivre la version | Gouverner le comportement des agents sans redéploiement |
| Publier et recharger | Invalider le cache pour appliquer immédiatement | Corriger une invite en production en une action |
| Outils appelables | Créer et modifier : identifiant, nom, description, schéma de paramètres, type de gestionnaire (serveur d'outils, appel réseau, local), adresse | Étendre les capacités des agents de façon déclarée |
| Outils externes | Déclarer un outil externe avec authentification (identifiants, jeton délégué, en-têtes personnalisés), délai d'expiration, périmètre d'usage, agents autorisés, schéma de paramètres | Ouvrir vers l'extérieur sans ouvrir à tous les agents |
| Test et appel d'essai | Tester la connexion avec un échantillon, puis faire un appel d'essai en choisissant l'agent appelant | Vérifier la liste blanche, pas seulement la connectivité |
| Refus par défaut | Voir « Aucun agent — appels refusés » quand la liste d'agents est vide | Une liste vide refuse, elle n'autorise pas — c'est le bon défaut |
| Supervision des outils de cabinet | Superviser dans un tableau distinct les outils déclarés par les cabinets | Garder la visibilité sur ce que les clients branchent |
| Journal d'audit par outil | Lire : date, action, acteur, détail | Retracer l'usage d'un outil externe |
| Alerte de coffre | Voir un bandeau si le coffre de chiffrement est indisponible | Ne pas enregistrer un secret dans un coffre en panne |
4.15 Gouvernance des agents#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Les sept contrôles | Lire, par contrôle : la mesure, sa réserve, et un indicateur « mesuré » ou « lecture indéterminée » | Savoir lesquels des sept contrôles sont réellement prouvés |
| Donner un ordre | Émettre sur une tâche : pause, interruption, arrêt, reprise — avec un motif obligatoire conservé dans la piste d'audit | Reprendre la main sur un agent, en laissant une trace de la raison |
| Effet constaté distinct de l'effet demandé | Lire dans le tableau des ordres une colonne « effet constaté par rapport au demandé — non prouvé » | Ne jamais confondre « j'ai demandé l'arrêt » et « l'agent s'est arrêté » |
| Bornes effectives | Lire par portée : plafond de crédits, plafond de secondes, plafond d'actes, état | Connaître les bornes réelles d'un agent autonome |
| « Aucune borne » ≠ 0 | Voir la distinction écrite dans l'écran | Ne pas lire une absence de plafond comme un plafond nul |
| Activité | Lire : acteur (humain, agent, système, indéterminé), mandant, autonomie, coût en crédits, marqueur de rejeu | Distinguer une action humaine d'une action d'agent |
| Ce qui est sorti | Lire par appel sortant : hôte, chemin, verdict, motif | Savoir ce que les agents ont envoyé à l'extérieur |
| Ce que ce plan ne gouverne pas | Lire une section nommant explicitement les angles morts | Connaître les limites de la gouvernance plutôt que de les découvrir en incident |
4.16 Garde-fous#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Politiques | Créer, modifier, activer, désactiver, supprimer une politique de type contenu, accès, limite de débit, données ou conformité | Exprimer une règle de sécurité au bon niveau |
| Portée de politique | Appliquer globalement, ou à des locataires et des agents choisis | Tester sur un locataire avant de généraliser |
| Règles d'une politique | Déplier et lire par règle : priorité, condition, action (autoriser, refuser, avertir, journaliser) | Comprendre l'ordre d'application |
| Règles de validation | Créer par type : expression régulière, mot-clé, sentiment, toxicité, renseignements personnels, personnalisé ; avec action (bloquer, masquer, avertir, journaliser), motif ou seuil, et message | Bloquer une fuite de renseignement personnel avant qu'elle ne sorte |
| Tester une règle | Saisir un texte d'essai et lire le verdict | Vérifier une expression régulière avant de la mettre en service |
| Avertissement d'inapplication | Lire que les règles de sentiment et de toxicité sont enregistrées mais non appliquées (aucun évaluateur déployé), et que les actions « avertir » et « journaliser » ne sont pas appliquées par le moteur | Ne pas croire protégé ce qui ne l'est pas — c'est l'aveu le plus utile du portail |
| Violations | Lire par violation : date, action (bloqué ou masqué), règle, motif, extrait d'invite, utilisateur, portail | Comprendre ce qui a été bloqué et pourquoi |
| Bandeau de couverture | Comparer les lignes chargées au total annoncé par le serveur | Ne pas prendre un échantillon pour un total |
4.17 Activité et approbations d'intelligence artificielle#
| Fonctionnalité | Ce que l'administrateur peut faire | Bénéfice |
|---|---|---|
| Activité IA | Suivre les tâches multi-agents, le graphe de dépendances en temps réel, les agents, le journal d'événements | Voir une exécution d'agents pendant qu'elle se déroule |
| Contrôles d'exécution | Interrompre, déclencher un arrêt d'urgence, arbitrer par nœud | Reprendre la main sur une chaîne en cours |
| Approbations | Revoir les écritures produites par l'intelligence artificielle en brouillon, les approuver ou les rejeter | Appliquer la règle : aucune écriture à conséquence sans humain nommé |
| Politiques d'approbation | Configurer quelles actions exigent une approbation | Calibrer la friction selon l'enjeu |
Note de conception. Ces deux écrans délèguent leur interface à un composant partagé, réutilisé par les portails Client et Affaires. C'est ce qui garantit que l'approbation humaine se présente identiquement sur les trois surfaces — une divergence d'interface sur un mécanisme de sécurité serait une faille d'usage.
5. Le catalogue comme autorité unique#
5.1 Le principe#
Le prix affiché, le droit d'accès accordé et le montant facturé dérivent d'une seule définition. Le catalogue canonique est servi tel quel, sans requête de base de données — délibérément.
Pourquoi sans requête de base ? Parce qu'une seconde lecture peut diverger de la première. Servir la définition depuis la source qui a semé la base, plutôt que depuis la base, supprime la possibilité même d'un écart entre « ce que la page de prix affiche » et « ce qui a été semé ».
5.2 Le contrôle de cohérence#
Le service ne se contente pas de servir : il compare le catalogue servi à ce que la base porte réellement, et renvoie tout écart dans la réponse, plutôt que de le cacher.
Champs comparés : prix mensuel, prix annuel, nombre de sièges, stockage, nombre de clients, crédits d'intelligence artificielle mensuels.
5.3 Pourquoi ce mécanisme existe#
Avant lui, la page de prix portait sa propre copie manuscrite de la grille tarifaire. Deux conséquences mesurées :
- un forfait affiché à un prix pendant que la facturation en pratiquait un autre, sensiblement plus élevé ;
- un palier vendu comme incluant des modules professionnels alors qu'il n'en accordait aucun.
Deux clients l'ont payé. Le catalogue unifié et son contrôle de cohérence sont nés de cette erreur.
5.4 Une leçon de second ordre, plus importante encore#
Le contrôle de cohérence, dans sa première version, ne comparait que les prix. Les quotas — sièges, stockage, nombre de clients — n'étaient pas semés en mise à jour, donc pouvaient diverger indéfiniment. Et ce contrôle-là, en ne les regardant pas, certifiait « cohérent » une base qui ne l'était pas.
Mesure du 7 août 2026 : un forfait portait 10 sièges au catalogue et 3 en base, sur les trois environnements, avec un contrôle affichant « cohérent ».
Un contrôle qui regarde à côté est pire qu'aucun contrôle : il rassure.
C'est pourquoi tout contrôle de la plateforme doit désormais énumérer explicitement ce qu'il couvre et ce qu'il ne couvre pas.
5.5 État mesuré le 17 août 2026#
| Élément | Valeur |
|---|---|
| Version du catalogue | 2026-08-12.1 |
| Modules | 57 |
| Forfaits | 10 |
| Ensembles | 5 |
| Cohérence | false |
| Écart unique | Forfait Gratuit, crédits d'intelligence artificielle mensuels : 10 servis, 23 en base |
Ce que l'administrateur voit. L'écran de catalogue signale l'écart et désigne le catalogue servi comme faisant autorité, plutôt que de présenter la base comme la vérité.
Ce qu'il doit faire. Trancher lequel des deux est le bon, puis réaligner. Un compte gratuit reçoit aujourd'hui, selon la couche interrogée, 10 ou 23 crédits. C'est un écart de plus du double sur la ressource la plus coûteuse du produit. Correction requise avant le lancement du 17 novembre 2026.
6. Réglages globaux de la plateforme#
| Réglage | Où | Effet | Risque |
|---|---|---|---|
| Prix d'un forfait | Catalogue des forfaits | Modifie ce qui est facturé à tous les nouveaux abonnés | Critique — un écart a déjà été facturé |
| Quotas d'un forfait | Catalogue des forfaits | Modifie sièges, stockage, clients, crédits | Critique — un quota abaissé peut bloquer des comptes en place |
| Activation d'un module | Catalogue des modules | Rend un module accordable ou achetable | Élevé |
| Composition d'un ensemble | Catalogue des ensembles | Change ce que l'achat d'un ensemble accorde | Élevé |
| Surcharge de fonctionnalité par locataire | Centre de fonctionnalités | Accorde ou retire une fonctionnalité à un locataire | Moyen — journalisé avec motif |
| Disponibilité des modèles libres | Passerelle de modèles | Ouvre ou ferme le niveau gratuit, globalement ou par locataire | Élevé — effet direct sur le coût |
| Règles de routage de modèles | Passerelle de modèles | Change quel modèle traite quelle requête | Élevé — effet sur coût, latence et conformité |
| Stratégie de cache sémantique | Passerelle de modèles | Change le taux de réutilisation des réponses | Moyen |
| Seuil de similarité du cache | Passerelle de modèles | Un seuil trop bas sert une réponse à une question voisine mais différente | Élevé |
| Accélération matérielle | Passerelle de modèles | Bascule vers de l'inférence auto-hébergée | Moyen |
| Tarification des crédits | Passerelle de modèles | Seule l'activation est modifiable ; les tarifs sont dérivés | Faible par conception |
| Politique de garde-fou | Garde-fous | Bloque ou laisse passer des contenus | Critique |
| Portée d'une entrée du registre | Registre à portées | Change qui voit une capacité d'IA | Élevé — motif obligatoire |
| Approbation d'une entrée du registre | Registre à portées | Rend une capacité activable | Critique — réservé à l'administrateur de plateforme |
| Bornes d'un agent | Gouvernance des agents | Plafonne crédits, durée, nombre d'actes | Élevé |
| Politiques d'authentification | Fournisseur d'identité | Double facteur, mots de passe, sessions, force brute | Critique — non modifiable ici, en lecture seule |
| Portées d'une clef d'API | Clefs d'API | Étend ou restreint un accès programmatique | Élevé |
| Événements d'un webhook | Webhooks | Change ce qui est envoyé à l'extérieur | Moyen |
7. Quotas et plafonds#
7.1 Ce qui est plafonnable#
| Ressource | Porté par | Comportement au plafond |
|---|---|---|
| Sièges | Forfait | Impossible d'ajouter un membre — refus explicite |
| Nombre de clients | Forfait (Affaires) | Impossible d'ajouter un client |
| Stockage | Forfait | Téléversement refusé |
| Crédits d'intelligence artificielle | Forfait, complétés par des crédits achetés | Refus explicite de l'appel, jamais une réponse dégradée silencieuse |
| Requêtes par minute | Passerelle de modèles | Limitation de débit |
| Jetons par minute | Passerelle de modèles | Limitation de débit |
| Crédits par agent | Gouvernance des agents | Arrêt de l'agent |
| Durée d'exécution d'un agent | Gouvernance des agents | Arrêt de l'agent |
| Nombre d'actes d'un agent | Gouvernance des agents | Arrêt de l'agent |
7.2 Ce que voit l'utilisateur final#
Le principe est constant : un refus explicite plutôt qu'un succès silencieux dégradé. Un utilisateur au plafond de crédits voit un message nommant la limite atteinte et le chemin pour la lever ; il ne reçoit pas une réponse de moindre qualité sans le savoir.
Sur le portail Client, l'écran d'utilisation affiche par ressource une barre de progression, un pourcentage coloré, et deux mentions distinctes : « Bientôt plein » à partir de 80 %, « Limite atteinte » à 100 %.
8. Parcours d'administration#
8.1 Créer un locataire#
flowchart TD
n01["Demande d ouverture de compte"] --> n02["Creer l organisation"]
n02 --> n03["Choisir le forfait"]
n03 --> n04["Le catalogue accorde les modules du forfait"]
n04 --> n05["Creer le compte administrateur du locataire"]
n05 --> n06["Envoyer l invitation"]
n06 --> n07{"Modules supplementaires demandes ?"}
n07 -->|"oui"| n08["Accorder une surcharge - motif obligatoire"]
n07 -->|"non"| n09["Fin"]
n08 --> n10["Journalise dans l audit des surcharges"]
n10 --> n09
8.2 Enquêter sur un incident de facturation#
flowchart TD
n01["Un client conteste un montant"] --> n02["Journal d audit : filtrer type facturation"]
n02 --> n03["Rechercher le locataire sur la totalite du journal"]
n03 --> n04["Lire l abonnement courant du locataire"]
n04 --> n05["Comparer au catalogue canonique"]
n05 --> n06{"Le controle de coherence signale un ecart ?"}
n06 -->|"oui"| n07["L ecart est la cause - corriger la source"]
n06 -->|"non"| n08["Verifier l audit des surcharges pour ce locataire"]
n08 --> n09{"Une surcharge explique-t-elle le montant ?"}
n09 -->|"oui"| n10["Lire le motif enregistre"]
n09 -->|"non"| n11["Verifier les credits achetes et consommes"]
n07 --> n12["Reponse documentee au client"]
n10 --> n12
n11 --> n12
8.3 Publier une modification de catalogue#
flowchart TD
n01["Decision tarifaire - role finance"] --> n02["Modifier la source unique du catalogue"]
n02 --> n03["Nouvelle version de catalogue"]
n03 --> n04["Semer la base"]
n04 --> n05["Lire le controle de coherence"]
n05 --> n06{"coherent ?"}
n06 -->|"non"| n07["Ne pas publier - resoudre l ecart"]
n07 --> n04
n06 -->|"oui"| n08["Verifier prix ET quotas ET credits"]
n08 --> n09["Publier"]
n09 --> n10["Verifier la page de prix publique"]
8.4 Accorder un module à un compte#
- Ouvrir le centre de fonctionnalités.
- Chercher le locataire.
- Appliquer la surcharge, avec son motif.
- Vérifier dans l'audit des surcharges que l'entrée porte : avant, après, acteur, motif.
- Vérifier côté locataire que le module apparaît.
8.5 Révoquer une clef d'API#
- Ouvrir les clefs d'API.
- Lire requêtes sur 30 jours et dernière utilisation : une clef encore active se révoque avec préavis, une clef dormante se révoque immédiatement.
- Révoquer, avec confirmation.
- Vérifier dans le journal d'audit que la révocation est enregistrée.
8.6 Approuver une entrée du registre d'IA#
- Ouvrir le registre à portées, onglet correspondant (compétence, invite ou outil).
- Lire origine, auteur, licence, empreinte.
- Si l'origine est « importé d'Internet », appliquer la curation : lecture de la source, jamais d'installation.
- Passer l'état de revue à approuvé, ou à rejeté avec le motif — le motif d'un rejet est conservé et interrogeable.
- Régler la diffusion, avec le motif de portée.
- Activer.
9. Journalisation et traçabilité#
9.1 Ce qui est journalisé#
| Domaine | Contenu | Recherche |
|---|---|---|
| Journal d'activité de la plateforme | Horodatage, niveau, acteur, type de ressource, action, détail, locataire | Serveur, sur la totalité |
| Journal d'audit | Action, type, utilisateur, détail, date, adresse réseau, sévérité | Serveur, sur la totalité |
| Audit des surcharges | Date, fonctionnalité, locataire, avant, après, acteur, raison | Par fonctionnalité, locataire, plage de dates |
| Usurpation d'identité | Acteur, verbe (y compris refus), date, adresse, durée, portail, session, locataire, motif | Sur l'écran dédié |
| Ordres de gouvernance d'agent | Ordre, tâche, émetteur, effet constaté distinct de l'effet demandé, motif | Sur l'écran dédié |
| Outils externes | Date, action, acteur, détail | Par outil |
| Violations de garde-fous | Date, action, règle, motif, extrait, utilisateur, portail | Sur les lignes chargées, avec bandeau de couverture |
| Appels sortants d'agents | Hôte, chemin, verdict, motif | Sur l'écran de gouvernance |
9.2 Ce qui n'est pas journalisé — ou pas prouvé#
| Point | État |
|---|---|
| Traçage distribué | Absent, et annoncé comme tel |
| Effet réel d'un ordre de gouvernance | Non prouvé, et l'écran l'écrit |
| Règles de sentiment et de toxicité | Enregistrées mais non appliquées — aucun évaluateur déployé |
| Actions « avertir » et « journaliser » des garde-fous | Non appliquées par le moteur |
| Certains contrôles de gouvernance | Marqués « lecture indéterminée » plutôt que « conforme » |
10. Ce qui n'est pas couvert#
| # | Écart | Nature | Impact | Priorité |
|---|---|---|---|---|
| A1 | Bouton « Exporter le rapport » de l'administration de la vie privée : aucun fichier produit | Porte peinte | L'administrateur croit avoir exporté | Haute — avant lancement |
| A2 | Écart de catalogue actif : forfait Gratuit, 10 crédits servis contre 23 en base | Incohérence de données | Deux comptes gratuits peuvent recevoir des allocations différentes | Haute — avant lancement |
| A3 | Règles de sentiment et de toxicité non appliquées | Fonctionnalité déclarée non opérante | Un administrateur pourrait croire un filtrage actif | Haute — avant lancement (l'avertissement existe, mais la règle ne devrait pas être créable) |
| A4 | Actions « avertir » et « journaliser » des garde-fous non appliquées | Idem | Idem | Haute |
| A5 | Traçage distribué non configuré | Non livré, annoncé | Diagnostic de latence inter-services impossible | Moyenne |
| A6 | Tendance des locataires et appels par service : aucune source | Non livré, annoncé | Pas de vue d'évolution | Moyenne |
| A7 | Entonnoir de conversion client : aucune source | Non livré, annoncé | Pas de mesure d'acquisition dans le portail | Moyenne |
| A8 | Onglets incidents, sous-traitants, inventaire de la vie privée : « module non configuré » | Non livré, annoncé | Registre des sous-traitants tenu hors plateforme | Moyenne |
| A9 | Effet des ordres de gouvernance non prouvé | Limite reconnue | Un arrêt demandé peut ne pas être effectif | Moyenne |
| A10 | Aucune mesure de performance des modèles d'apprentissage automatique | Absence | Dérive de modèle invisible | Moyenne |
| A11 | Modification de politique d'authentification impossible depuis le portail | Choix assumé | Deux outils à connaître | Faible |
| A12 | Une route de paramètres n'est qu'une redirection vers une autre | Doublon de navigation | Confusion mineure | Faible |
Kaxentra — dossier de lancement. Document interne, version 1.0 du 17 août 2026. Marque publique : Kaxentra. Éditeur : i2t Digital. Les éléments marqués [HYPOTHÈSE] ne sont pas publiables en l'état. Les personas d'extension communautaire (E01–E08) décrivent des fonctionnalités non livrées.