> For the complete documentation index, see [llms.txt](https://documentation.efalia.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://documentation.efalia.com/produit/efalia-ecm/administration/utilisateurs-et-groupes.md).

# Utilisateurs et groupes

<img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-e0efdfd76b9df1d5c28be27de74b9fa4350a7e20%2Fzz-utilisateurs-et-groupes-01.png?alt=media" alt="" width="24">

Lors de l'installation d'Efalia ECM, un compte utilisateur et six groupes spécifiques sont créés pour fonctionner avec Efalia ECM.

Pour garantir l'intégrité et la sécurité des données stockées dans Efalia ECM, aucun compte utilisateur n'a accès direct à des données de documents ; Tout l'accès aux documents se fait via le compte serveur spécial. Si un compte utilisateur doit avoir accès à l'Efalia ECM, il doit appartenir à l'un des groupes Efalia ECM créés dans le domaine lors de l'installation.

Efalia ECM fonctionne avec des licences simultanées et nommées. Avec les licences concurrentes, un bassin d'utilisateurs a accès à un nombre défini de licences. Le vivier d'utilisateurs peut dépasser le nombre de licences disponibles, qui seront attribuées selon le principe du premier arrivé, premier servi. Pour les licences nommées, chaque compte utilisateur doit posséder une licence ECM nommée Efalia.

Les comptes utilisateurs Windows et/ou les groupes utilisateurs Windows doivent appartenir à l'un des groupes Efalia ECM qui auront été créés dans le domaine lors de la configuration. Vous pouvez ensuite accorder aux utilisateurs Windows et aux groupes les autorisations dans les Gestionnaire DTDs Efalia ECM et les types de documents.

## Filtre

Par défaut, tous les domaines, sous-domaines et tous les utilisateurs et groupes disponibles pour le compte connecté sont affichés dans la liste.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-7a856f4dd920cbe4b2b21fab7631697a03a23c28%2Fzz-utilisateurs-et-groupes-02.webp?alt=media" alt=""><figcaption></figcaption></figure>

Le filtre de fonction Filtre vous permet de filtrer la liste des utilisateurs et des groupes. La liste ne vous montre que les éléments auxquels la valeur saisie s'applique. La valeur est surlignée et la liste s'ajuste au fur et à mesure que vous écrivez.

Plusieurs valeurs peuvent également être saisies dans la zone ***Filtre***. Ces valeurs doivent être séparées par une barre d'espace.

Toutes les colonnes de la table ***Utilisateurs et groupes*** peuvent être utilisées pour le filtre de fonction.

Les valeurs du filtre sont toujours appliquées à toutes les entrées disponibles. Néanmoins, il est possible de présélectionner un domaine si plusieurs domaines ou sous- domaines sont listés.

Cela modifie la façon dont les résultats sont affichés.

Si une entrée dans le domaine présélectionné correspond à la valeur du filtre, le domaine présélectionné est étendu et les éléments correspondants sont mis en évidence.

Si une entrée ne se trouve pas dans le domaine pré-sélectionné mais dans un autre domaine, le domaine correspondant est développé et les éléments correspondants sont listés et surlignés.

Si aucune entrée ne correspond aux critères du filtre, aucun domaine n'est listé.

## Gestion des utilisateurs

Tout compte utilisateur, qu'il s'agisse d'un compte Windows ou d'un compte ECM intégré Efalia, peut être configuré en outre. Les comptes utilisateurs peuvent être attribués à des groupes et des paramètres d'absence s'appliquent, tandis que les groupes peuvent avoir des membres ajoutés et des licences utilisateur attribuées.

Bien que les comptes utilisateurs et groupes Windows puissent être ajoutés ou retirés des groupes ECM intégrés d'Efalia, ils ne peuvent pas être ajoutés aux groupes Windows. Les comptes ou groupes ECM intégrés Efalia ne peuvent pas être ajoutés aux groupes Windows.

Un compte utilisateur ne peut pas être membre de plus d'un des groupes de licences ECM d'Efalia.

Pour afficher la liste des utilisateurs et des groupes, double-cliquez sur l' ***icône*** Utilisateurs et Groupes.

### Ajouter l'appartenance au groupe

En double-cliquant sur un compte utilisateur, les propriétés du compte s'affichent. Sélectionner l' ***onglet Membre de*** vous permet de configurer les groupes auxquels le compte utilisateur est membre.

Pour ajouter le compte à un groupe, sélectionnez ***Ajouter***, sélectionnez les groupes appropriés parmi ceux listés et appuyez sur ***OK***.

Pour retirer l'utilisateur d'un groupe, sélectionnez le nom du groupe parmi ceux affichés, puis appuyez ***sur Supprimer.*** Une fois les modifications terminées, appuyez sur le ***bouton OK*** pour sauvegarder les modifications.

### Paramètres d'absence utilisateur

En utilisant l'option de gestion de processus Efalia ECM, les utilisateurs peuvent faire partie d'un processus et devoir effectuer des actions en tant que parties du processus. Pour prendre en compte les moments d'absence d'un utilisateur, des paramètres d'absence peuvent être appliqués dans l'onglet Absence du compte utilisateur .

Lorsque la ***case Absent*** est cochée, les dates de départ et jusqu'à l'absence de l'utilisateur peuvent être fixées. De plus, les tâches destinées à être effectuées par l'utilisateur peuvent être transférées à un autre utilisateur pendant la période d'absence.

## Gestion des groupes d'utilisateurs

Une fois les groupes configurés, les utilisateurs peuvent être répartis aux groupes.

Cela peut se faire avec les propriétés utilisateur décrites ci-dessus, ou dans la configuration de groupe.

{% hint style="info" %}
Un utilisateur ne doit pas appartenir à plus d'un groupe licencié. Merci de garder cette règle à l'esprit lors de la conception de la structure de votre groupe.
{% endhint %}

### Membres du groupe

En double-cliquant sur le nom du groupe puis en sélectionnant l' ***onglet Membres***, la liste des membres du groupe s'affiche. Pour ajouter des utilisateurs et/ou des groupes au groupe, appuyez sur le ***bouton Ajouter***, puis sélectionnez les utilisateurs et groupes dans la liste affichée. Une fois la sélection terminée, appuyez sur le ***bouton OK*** pour enregistrer les ajouts.

Pour retirer des membres du groupe, sélectionnez l'utilisateur ou le groupe, puis sélectionnez l' ***outil Supprimer***.

Comme mentionné précédemment, un groupe peut être membre d'un autre groupe. L'adhésion d'un groupe à d'autres groupes peut être gérée depuis l' ***onglet Membre de*** .

Par exemple, le groupe acme\accounts, qui compte trois membres, fait partie du groupe acme\fd-user. Par conséquent, les trois membres du groupe acme\comptes font partie du groupe acme\fd-utilisateur.

### Utilisateurs par groupe

Depuis l' ***onglet Utilisateurs par groupe*** , vous pouvez gérer combien de licences Efalia ECM sont disponibles pour un groupe d'utilisateurs. Comme mentionné précédemment, le groupe acme\accounts compte trois membres ; ce groupe s'est vu attribuer deux licences utilisateur simultanées, ce qui signifie que n'importe lequel des trois membres du groupe acme\accounts peut être connecté à Efalia ECM à tout moment.

Cela est désactivé pour les comptes utilisateurs administrateurs de sous-domaines.

### Supprimer les comptes

Pour supprimer les comptes utilisateurs de domaine intégrés, sélectionnez les comptes à supprimer, puis sélectionnez ***Supprimer***.

Si un compte utilisateur Windows doit être supprimé de l'Efalia ECM, le compte utilisateur doit être retiré du groupe Efalia ECM de Windows concerné et le groupe doit être réimporté.

## Droits par défaut des groupes Efalia ECM

Les groupes suivants doivent être administrés afin de permettre aux utilisateurs d'accéder à l'ECM d'Efalia. Un utilisateur doit toujours être assigné à l'un de ces groupes. Si un utilisateur est membre de plusieurs groupes, les droits les plus restrictifs deviennent effectifs.

{% hint style="info" %}
Si les noms des groupes sont modifiés, la configuration du groupe peut être affichée dans l' onglet Utilisateur et groupes de l'utilitaire de configuration Efalia ECM (Serveur). L'utilisateur ne doit pas être membre de plus d'un groupe licencié. Merci de garder cette règle à l'esprit lors de la conception de la structure de votre groupe.
{% endhint %}

### FD-admins

Les comptes de ce groupe ont un accès administratif complet à Efalia ECM. Ils peuvent configurer la zone d'administration système de l'Enterprise Manager, la gestion des utilisateurs et les planificateurs du serveur. Les membres de ce groupe sont des administrateurs système Efalia ECM.

Les membres du groupe fd-admins d'un sous-domaine intégré sont restreints dans Enterprise Manager. Ils ne peuvent gérer que leur domaine intégré. Cela inclut l'accès aux événements, utilisateurs et groupes, configuration client et Gestionnaire DTDs Efalia ECM associés au domaine intégré. Les membres d'un groupe d'administrateurs de domaine intégré sont des sous-administrateurs.

### fd-scan-named (Licence de numérisation nommé)

Les membres de ce groupe ont un accès garanti à l'Efalia ECM, et peuvent scanner et capturer des documents. Le nombre de comptes créés par un membre de ce groupe ne doit pas dépasser le nombre de licences nommées achetées.

### fd-scan (Licence de numérisation concurrent)

Les membres de ce groupe ont accès à l'Efalia ECM et peuvent scanner et capturer de nouveaux documents. Si ce groupe dispose de permissions complètes au sein d'un Gestionnaire DTD, l'utilisateur est autorisé à administrer le Gestionnaire DTD. Il peut y avoir plus d'utilisateurs ajoutés à ce groupe que de licences existantes. Si toutes les licences sont en usage, un utilisateur doit être déconnecté pour libérer la licence au suivant.

### fd-user-named (Licence d'utilisateur nommé)

Les membres de ce groupe peuvent rechercher et modifier des documents, mais ils ne peuvent ni scanner ni créer de nouveaux documents. Le nombre de comptes créés par un membre de ce groupe ne doit pas dépasser le nombre de licences nommées achetées.

### fd-user (Licence d'utilisateur concurrente)

Les membres de ce groupe peuvent rechercher et modifier des documents existants. Si un utilisateur appartient uniquement à ce groupe, il peut se connecter au WinClient pour rechercher et modifier. Il peut y avoir plus d'utilisateurs ajoutés à ce groupe que de licences existantes. Si toutes les licences sont en usage, un utilisateur doit se déconnecter pour libérer une licence pour un autre utilisateur.

### fd-web (Accès illimité au web)

Les membres de ce groupe ne peuvent accéder qu'aux Efalia ECM WebServer, WebClient et WebClient Server.

Si les droits appropriés ont été attribués, ces documents peuvent être sauvegardés et imprimés.

Les fonctions suivantes ne sont pas disponibles pour les comptes du groupe fd-web :

* Seule la ***révision la plus récente d'un document est accessible***.
* L'option ***Recherche d'informations*** n'est pas disponible.
* L'option ***Envoyer à... L'e-mail (PDF)*** n'est pas disponible.
* L'option ***Démarrer la demande*** n'est pas disponible.
* L'option ***Paramètres d'absence*** n'est pas disponible.
* L'option ***Contacts*** n'est pas disponible.
* Les ***informations du document*** sont limitées à l'onglet ***Général***.

## Hiérarchie d'utilisation des licences

Ce qui suit montre l'ordre dans lequel les licences sont attribuées aux utilisateurs, lorsqu'elles sont disponibles. Cela ne s'applique pas au WebServer.

### Abréviations

ScanN = Numérisation (nommé) ScanC = Numérisation (concurrent) UserN = Utilisateur (nommé) UserC = Utilisateur (concurrent) = non licencié

### Accès utilisateur à Enterprise Manager

Enterprise Manager n'utilise pas de licence Efalia ECM.

### Accès utilisateur au Efalia ECM WinClient/WebServer

| Groupe                 | Ordre d'attribution de la licence                  |
| ---------------------- | -------------------------------------------------- |
| FD-Admins              | ScanN → ScanC → UserN\* → UserC → X (non licencié) |
| Scan-Named             | ScanN → X (non licencié)                           |
| Scan-Concurrent        | ScanC → X (non licencié)                           |
| Nom d'utilisateur      | UserN → X (non licencié)                           |
| Utilisateur-concurrent | UserC → X (non licencié)                           |

\* Si un utilisateur membre du groupe ***FD-admins*** se voit attribuer une licence nommée, l'utilisateur doit appartenir à ce groupe spécifique.

### Exemple

Si un utilisateur membre de ***fd-admins*** se connecte à un poste de travail sans scanner, sans être membre d'un groupe nommé, une licence concurrente de scan est d'abord utilisée. Si toutes ces licences sont en usage, la licence concurrente d'utilisateur libre suivante est utilisée.

Si l'utilisateur est membre d'un groupe nommé, une licence de ce groupe est d'abord utilisée. S'il n'existe aucune licence de ce groupe nommé disponible, une licence concurrente gratuite est attribuée.

{% hint style="info" %}
L'administrateur peut consulter les utilisateurs connectés ainsi que les licences utilisées sous ActiveUsers.
{% endhint %}

### Accès utilisateur au WinClient via le commutateur /scanstation

| Groupe                 | Ordre d'attribution de la licence  |
| ---------------------- | ---------------------------------- |
| FD-Admins              | ScanN\* → ScanC → X (non licencié) |
| Scan-Named             | ScanN → ScanC → X (non licencié)   |
| Scan-Concurrent        | ScanC → X (non licencié)           |
| Nom d'utilisateur      | ScanC → X (non licencié)           |
| Utilisateur-concurrent | ScanC → X (non licencié)           |

### Paramètre de /Scanstation

Les membres des groupes fd-user-name et fd-user peuvent utiliser le WinClient pour rechercher et modifier des documents, cependant, la numérisation n'est pas possible.

Si ces utilisateurs doivent pouvoir se connecter à un poste de travail pour le numérisage, ils peuvent utiliser une licence de scan. Le WinClient doit être installé sur la station de travail scanner et un raccourci doit être créé manuellement vers le fichier suivant.

`C:\Program files (x86)\Efalia GmbH\Efalia ECM WinClient\DSDMS.FileDirector.WinClient.exe`

Vous devez ensuite ajouter le paramètre ***/Scanstation*** dans les propriétés du raccourci.

`C:\Program files (x86)\Efalia GmbH\Efalia ECM WinClient\DSDMS.FileDirector.WinClient.exe /Scanstation`

Lorsqu'un utilisateur des groupes fd-user-named et fd-user se connecte au WinClient via le raccourci ci-dessus, une licence de scan est allouée. Lorsque l'utilisateur se connecte à son propre ordinateur sans cette option, une licence utilisateur standard est attribuée.

## Domaines intégrés

Lorsque l'Efalia ECM est configuré pour la première fois via l'utilitaire de configuration, l'onglet Utilisateurs et Groupes vous permet de sélectionner le domaine Windows à utiliser pour l'authentification. Vous pouvez aussi définir un domaine intégré, appelé ***FileDirector*** par défaut.

Depuis Enterprise Manager, vous pouvez alors créer des utilisateurs et des groupes dans le domaine intégré, gérant l'accès à l'Efalia ECM indépendamment du domaine Windows.

Vous pourriez, par exemple, souhaiter donner aux clients un accès à certaines documentations contenues dans l'Efalia ECM et, en utilisant la gestion utilisateur intégrée, vous n'êtes pas obligé de créer des comptes utilisateurs dans le domaine Windows.

## Gérer les domaines intégrés

Un domaine intégré est créé lors de la première configuration de l'Efalia ECM à l'aide de l'***utilitaire de configuration (serveur***). Pour créer d'autres domaines, sélectionnez l' ***icône Utilisateurs et Groupes*** puis sélectionnez l' ***outil Édition.***

{% tabs %}
{% tab title="Général" %}
Dans cet onglet, vous pouvez définir, en quelques jours, le temps après lequel le mot de passe d'un compte utilisateur expire. Une fois expiré, l'utilisateur devra spécifier un nouveau mot de passe. Lorsque la valeur est fixée à 0, les mots de passe n'expirent jamais.
{% endtab %}

{% tab title="Sous-domaines" %}
Pour gérer les domaines intégrés, sélectionnez l' ***onglet Sous-domaines***. Tous les domaines existants seront listés. Vous devez être membre du groupe fd-admins pour créer des domaines intégrés. Les administrateurs de domaines intégrés – sous-administrateurs – ne peuvent pas créer de domaines intégrés.

Pour créer un nouveau domaine, sélectionnez ***Ajouter,*** tapez le nom du nouveau domaine puis appuyez sur ***Entrée***. Les groupes de domaine seront alors créés, ainsi qu'un compte utilisateur administrateur de domaine.

Pour supprimer un domaine, sélectionnez celui que vous souhaitez supprimer de la liste et appuyez sur le ***bouton Supprimer***. Le domaine et ses groupes seront supprimés.

Pour chaque domaine ou sous-domaine créé, un compte administratif est également créé, appelé ***admin***. Le nom de compte ne peut pas être modifié.

{% hint style="info" %}
Des modifications de l'IIS peuvent être nécessaires lors de l'utilisation de l'administration utilisateur intégrée Efalia ECM. Veuillez consulter le guide d'installation.
{% endhint %}
{% endtab %}
{% endtabs %}

## Utilisateurs et groupes intégrés

Efalia ECM propose également l'option d'administration utilisateur et de groupe intégrée. Cette administration est indépendante de l'administration utilisateur Windows. Plusieurs sous-domaines intégrés peuvent être créés L'utilisateur Efalia ECM offre une fonctionnalité similaire à celle de Microsoft Windows. Les comptes, qui peuvent être configurés pour être limités dans le temps, peuvent demander aux utilisateurs de changer des mots de passe prédéfinis lors de leur première connexion, et les comptes peuvent être désactivés.

La configuration des comptes Efalia ECM est gérée via la section ***Utilisateurs et Groupes*** dans Enterprise Manager.

## Créer un utilisateur ou un groupe intégré

Pour créer un compte ou un groupe Efalia ECM, sélectionnez ***Utilisateurs et Groupes*** et sélectionnez le ***nouvel*** outil.

### Onglet général des utilisateurs et des groupes

Dans cet onglet, vous pouvez créer le compte utilisateur ou le groupe.

### Nom

La boîte déroulante vous montre les domaines virtuels configurés dans l'utilitaire de configuration et depuis Enterprise Manager. Le nom d'utilisateur doit alors être saisi.

### Nom complet

Le nom complet de l'utilisateur doit être saisi.

### Description

Un texte descriptif peut être tapé.

### Groupe

Cette option sert à créer un groupe au lieu d'un utilisateur. Un nom de groupe et un nom complet doivent être fournis pour créer un groupe avec succès.

Le nom que vous avez entré dans le ***champ Nom*** correspond au nom du groupe.

Lorsque ***le groupe*** est sélectionné, toutes les options ultérieures dans les ***onglets Général*** et ***Détails*** sont désactivées.

### E-mail

Une adresse e-mail peut être stockée pour les messages provenant d'Efalia ECM BusinessProcessManagement.

Si des comptes sont importés depuis Active Directory, les adresses e-mail sont ajoutées automatiquement. Si l'installation se fait sur un système local ou n'utilise pas Active Directory, l'adresse e-mail peut être ajoutée manuellement dans Efalia ECM Enterprise Manager dans les propriétés du compte correspondant.

Pour importer une adresse email configurée ultérieurement depuis ADS, vous pouvez à nouveau importer les utilisateurs/groupes appropriés.

### Compte désactivé

Si cette case est cochée, l'accès à cet utilisateur est refusé.

### Le compte expire le

Une date d'expiration pourrait être définie. Le compte est alors désactivé automatiquement.

Cela est recommandé si un utilisateur n'a besoin d'accès que pendant une période précise.

### L'utilisateur doit changer le mot de passe lors de la prochaine connexion

Il peut être défini que le mot de passe défini par l'administrateur lors de l'installation doit être modifié lors de la prochaine connexion.

### Mot de passe

Un mot de passe pour l'utilisateur doit être défini dans ce champ. Lorsque la case à cocher ci-dessus est sélectionnée, ce mot de passe doit être changé lors de la prochaine connexion.

Le mot de passe doit faire au moins cinq caractères.

### Répéter le mot de passe

Répétez le mot de passe saisi ci-dessus pour confirmation.

### Authentification à deux facteurs

Cette fonction de sécurité supplémentaire peut être activée par compte.

On peut utiliser Google ***Authenticator*** ou ***Microsoft Authenticator*** pour cette fonctionnalité.

Lors de la configuration initiale, après avoir saisi le nom d'utilisateur et le mot de passe, une fenêtre supplémentaire s'affiche. Celui-ci contient un code-barres et six champs d'entrée.

Le code QR affiché doit être scanné avec un appareil mobile.

Cela relie le compte à l'application utilisée sur cet appareil et les futurs codes à usage unique ne sont affichés que dans cette application.

Le code à usage unique retourné est ensuite saisi ci-dessous.

Pour les connexions ultérieures, selon la validité du mot de passe sélectionné, une fenêtre s'affiche après l'expiration de cette période, dans laquelle un code à usage unique correspondant doit être saisi à nouveau, affiché dans l'application sur l'appareil mobile lié.

Les options disponibles sont :

* Non défini (par défaut)
* Désactivé
* Activé
* 7 jours
* 14 jours
* 21 jours
* 90 Jours
* 180 jours
* 270 jours
* 365 jours

### onglet Détails des utilisateurs et groupes

Des informations supplémentaires sur l'utilisateur peuvent être saisies dans l' ***onglet Détails*** , telles que l'entreprise, le titre, le poste, l'adresse et le téléphone.

## Comptes Microsoft Azure Active Directory avec SSO

### Aperçu

En plus des comptes Microsoft Windows locaux, des comptes Active Directory et des comptes intégrés Efalia ECM, il peut également utiliser des comptes issus d'un environnement Microsoft Azure Active Directory.

Ces comptes Microsoft Azure Active Directory peuvent être utilisés pour se connecter à Enterprise Manager, WinClient et WebClient, avec la connexion unique (SSO), offrant ainsi le même confort qu'une infrastructure locale similaire.

### Exigences

La connexion unique avec les utilisateurs Microsoft Azure Active Directory pour les applications clients Efalia ECM nécessite les étapes préparatoires suivantes :

* Un groupe Microsoft Azure Active Directory, nommé ***fd-admins***. Il n'est pas nécessaire qu'il y ait d'utilisateurs dans ce groupe.
* Une ***application d’entreprise***, configurée dans Microsoft Azure Active Directory, ***AND***, selon les clients Efalia ECM à utiliser :
  * Configuration pour Enterprise Manager dans Centre d’administration Microsoft Azure
  * Configuration pour WinClient dans Centre d’administration Microsoft Azure
  * Configuration pour WebClient dans Centre d’administration Microsoft Azure
* Un sous-domaine ***Efalia ECM***, configuré dans Efalia ECM Enterprise Manager

{% hint style="info" %}
Le nom du sous-domaine ne doit pas contenir de caractères spéciaux.
{% endhint %}

{% hint style="info" %}
Pour WebClient, seule MSAL 2.0 est prise en charge.
{% endhint %}

* Le ***connecteur AAD*** doit être activé dans Efalia ECM Enterprise Manager

### Centre d’administration Microsoft Azure – Active Directory

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-cab324f38774ceaef6e24a72f60ee418164c4d2e%2Fzz-utilisateurs-et-groupes-03.png?alt=media" alt=""><figcaption></figcaption></figure>

Pour l'utilisation de l'Accès Unique (SSO) pour Azure Active Directory, certaines étapes de configuration sont nécessaires à l'avance dans ***Centre d’administration Microsoft Azure*** – ***Active Directory***.

### Azure Services (App registration)

<img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-38f24c1329bb9cc6b2c4d7569e219846dcd8abcb%2Fzz-utilisateurs-et-groupes-04.png?alt=media" alt="" width="24">

Les nouvelles applications doivent être enregistrées dans le ***Microsoft Azure*** \_**Control Center**\_

* ***Services Azure Application Registration***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-9ae26fb850ebb62f7302cc8abf571b06669fcb2c%2Fzz-utilisateurs-et-groupes-05.png?alt=media" alt=""><figcaption></figcaption></figure>

Après avoir sélectionné ***Nouvel enregistrement***, un nom doit être fourni et l'option Comptes dans tout annuaire organisationnel (n'importe quel annuaire Azure AD – Multitenant) doit être sélectionnée.

### Exemple

Le nom d'affichage dans l'exemple ci-dessous est ***Efalia ECM SSO pour Azure***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-358187bb6c057c7bbb867bea3bceccd88fe21f06%2Fzz-utilisateurs-et-groupes-06.webp?alt=media" alt=""><figcaption></figcaption></figure>

Après avoir cliqué ***sur Inscrire***, Centre d’administration Azure crée les éléments uniques correspondants pour identifier l'application, tels que ***l'ID Application (client)*** et ***l'ID du répertoire (locataire***).

#### Identifiants d'affichage

Option 1 :

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-1bdf7b90cadefa3ecff20814cdf21abdeb0bda3d%2Fzz-connecteur-06.webp?alt=media" alt=""><figcaption></figcaption></figure>

Retour à la ***vue d'ensemble*** de Azure Active Directory.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-9117028aa4102e649b8d99c1351e559ea4565008%2Fzz-utilisateurs-et-groupes-08.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez l'application dans ***Toutes les applications*** dans la section ***Applications d'entreprise***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-c434073a9ffd37d828b0cc10c4539abe9f12535b%2Fzz-utilisateurs-et-groupes-09.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***Connexion unique*** dans le menu à gauche et cliquez sur le lien ***Aller à l'application*** dans le texte affiché.

### Exemple

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-9e36427c1dd2982f8bed1a94a44e01138c25e722%2Fzz-utilisateurs-et-groupes-10.webp?alt=media" alt=""><figcaption></figcaption></figure>

Informations affichées :

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-d5c5d1adc01ec7ca9ca040c767261ea7d3d737fb%2Fzz-utilisateurs-et-groupes-11.webp?alt=media" alt=""><figcaption></figcaption></figure>

Option 2 :

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-fe296783c90d7116fe723377572ed53497a84d58%2Fzz-utilisateurs-et-groupes-12.webp?alt=media" alt=""><figcaption></figcaption></figure>

Retour à la ***vue d'ensemble*** de Azure Active Directory.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-fbe76f7b2bd632ccbd3a3861b6662b98d12b93e6%2Fzz-connecteur-07.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez la application dans ***les inscriptions d'applications*** dans le menu à gauche et sélectionnez la application dans la liste Toutes ***les applications***.

Informations affichées :

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-efa388999a6f8e4232b0b08fdf3e25f2f1de0b5a%2Fzz-utilisateurs-et-groupes-14.webp?alt=media" alt=""><figcaption></figcaption></figure>

### Configuration pour Efalia ECM WebClient

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-1bdf7b90cadefa3ecff20814cdf21abdeb0bda3d%2Fzz-connecteur-06.webp?alt=media" alt=""><figcaption></figcaption></figure>

Consultez ***l'aperçu*** de Azure Active Directory.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-fbe76f7b2bd632ccbd3a3861b6662b98d12b93e6%2Fzz-connecteur-07.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez la application dans ***les inscriptions d'applications*** dans le menu à gauche et sélectionnez la application dans la liste Toutes ***les applications***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-569624761630df39897c31404310ff641f645d10%2Fzz-utilisateurs-et-groupes-17.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***Authentification*** dans le menu à gauche.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-74436492b1cc0f84ddec648ce692c1dc7dd7718c%2Fzz-utilisateurs-et-groupes-18.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***Ajouter une plateforme***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-ce8099142ad9619439a86f7cd7cfb2250ea7ff75%2Fzz-utilisateurs-et-groupes-19.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***Application à page*** unique depuis ***Configurer les plateformes*** pour la configuration du client Web Efalia ECM

#### URI de redirection

Saisissez l'URL correspondante, selon le schéma, ci-dessous et activez ***les jetons d'accès (utilisés pour les flux implicites)*** et les jetons ID (utilisés pour les flux implicites et hybrides) puis sélectionnez Configurer.

### Schéma

https\://{Sous-domaine Efalia ECM}. {FQDN}/webclient/authentification/connexion et retour de connexion Dans l'exemple ci-dessous, ***SSO*** est le nom du sous-domaine, créé dans Efalia ECM Enterprise Manager.

{% hint style="success" %}
**Exemple**

Voir aussi Utilisateurs et Groupes – Sous-domaines.
{% endhint %}

<https://sso.your-company.co.uk/webclient/authentication/login-callback>

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-0e27898101ccb2fa4c2d2d0c981a8b088b68a2c5%2Fzz-utilisateurs-et-groupes-20.webp?alt=media" alt=""><figcaption></figcaption></figure>

### Configuration pour Efalia ECM WinClient et Enterprise Manager

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-02d65cb45c0cc0058196ae4d138ed3e35aa6da59%2Fzz-planificateurs-07.webp?alt=media" alt=""><figcaption></figcaption></figure>

Consultez ***l'aperçu*** de Azure Active Directory.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-219586d8339b2b4a549bcb052499f84e24c418f2%2Fzz-planificateurs-08.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez la application dans ***les inscriptions d'applications*** dans le menu à gauche et sélectionnez la application dans la liste Toutes ***les applications***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-11d4ae4eee5731510006c2dbbed9ec3202b6aad4%2Fzz-planificateurs-12.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***Authentification*** dans le menu à gauche.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-74436492b1cc0f84ddec648ce692c1dc7dd7718c%2Fzz-utilisateurs-et-groupes-18.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***Ajouter une plateforme***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-c8fc62a183a69b77bcfa12229768eb9a5a1c50ec%2Fzz-planificateurs-14.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***les applications mobiles et de bureau*** depuis ***Configurer les plateformes*** pour la configuration d'Efalia ECM WinClient et Enterprise Manager.

### URI de redirection

Sélectionnez ***<https://login.microsoftonline.com/common/oauth2/nativeclient>***.

### URI de redirection personnalisées

### Exemple

Voici ***<http://localhost>***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-d1a1cadd6ccef8cee954e315b0bd3c71d8727cfb%2Fzz-utilisateurs-et-groupes-26.webp?alt=media" alt=""><figcaption></figcaption></figure>

### Configuration des autorisations API

La configuration des autorisations suivantes dans Microsoft Azure Active Directory est nécessaire pour permettre à Efalia ECM l'importation des comptes Microsoft Azure Active Directory.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-fe296783c90d7116fe723377572ed53497a84d58%2Fzz-utilisateurs-et-groupes-12.webp?alt=media" alt=""><figcaption></figcaption></figure>

Consultez ***l'aperçu*** de Azure Active Directory.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-fbe76f7b2bd632ccbd3a3861b6662b98d12b93e6%2Fzz-connecteur-07.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez la application dans ***les inscriptions d'applications*** dans le menu à gauche et sélectionnez la application dans la liste Toutes ***les applications***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-c68fd6ba6bac95215bbad3c1e372d82aaf5263ab%2Fzz-utilisateurs-et-groupes-29.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***les permissions API*** dans le menu à gauche.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-49c49b88d7db8259388cf25bb07faedb3a23aded%2Fzz-utilisateurs-et-groupes-30.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionner ***Ajouter une permission***.

<img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-da2934b2fc9fc64aa825bbed61635454dff726fc%2Fzz-utilisateurs-et-groupes-31.png?alt=media" alt="" width="24">

Sélectionnez ***Microsoft Graph*** dans ***Demander les permissions API*** et sélectionnez ***les permissions Application***.

Les autorisations requises sont :

* Groupe

***Groupe.Lis.Tous***

* Membre du groupe

***GroupMember.Read.All***

* Utilisateur

***User.Read.All***

### Créer le secret client

Le secret client est nécessaire pour la configuration dans Efalia ECM Enterprise Manager.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-8c62bc340d752e625714a51a7bd91c76cf263468%2Fzz-utilisateurs-et-groupes-32.webp?alt=media" alt=""><figcaption></figcaption></figure>

Consultez ***l'aperçu*** de Azure Active Directory.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-e74e43e5b33cfdc34d2b9c205599b8a45502e623%2Fzz-utilisateurs-et-groupes-33.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez la application dans ***les inscriptions d'applications*** dans le menu à gauche et sélectionnez la application dans la liste Toutes ***les applications***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-8f9275602b99549020b79d9239a0b1250bf73a74%2Fzz-utilisateurs-et-groupes-34.png?alt=media" alt=""><figcaption></figcaption></figure>

Sélectionnez ***Certificats & secrets*** dans le menu à gauche.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-3eca82113941ca7ec155e67ae1595860507d3433%2Fzz-planificateurs-25.png?alt=media" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
Cette valeur n'est affichée en entier que lors de la configuration initiale.
{% endhint %}

### Exemple

Sélectionnez ***Nouveau secret*** client, saisissez une ***Description*** et sélectionnez une entrée dans le menu déroulant ***Expire***.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-2c0bf8ab0e8b1010bdd8c16945eb25c63f7aaa5b%2Fzz-utilisateurs-et-groupes-36.webp?alt=media" alt=""><figcaption></figcaption></figure>

### Configuration dans Efalia ECM Enterprise Manager

Désormais, la configuration dans l'environnement Azure Active Directory doit être connectée au sous-domaine ECM d'Efalia.

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-ed739ea07977c2cf1264f11e09d91759dbdaaecf%2Fzz-utilisateurs-et-groupes-37.webp?alt=media" alt=""><figcaption></figcaption></figure>

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-634fb141142e36ea014c21d208865408a7b81b0e%2Fzz-utilisateurs-et-groupes-38.png?alt=media" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Le nom du sous-domaine ne doit pas contenir de caractères spéciaux.
{% endhint %}

### Exemple

Nom du sous-domaine : ***SSO***

#### Connecteur AAD

Sélectionnez ***AAD Connector*** et saisissez les informations suivantes requises :

#### Identifiant client/identifiant locataire

La manière de demander les informations pour l'***ID Client*** et ***l'ID Locataire*** est décrite dans le paragraphe ***Identifiants d***'affichage.

### Exemple

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-6c41cc3792d41a239f34b08f1d4abd1530fdfead%2Fzz-utilisateurs-et-groupes-39.webp?alt=media" alt=""><figcaption></figcaption></figure>

#### Client Secret

Comment créer un ***secret client*** est décrite dans le ***paragraphe Créer le secret client***.

{% hint style="warning" %}
Cette valeur n'est affichée en entier que lors de la configuration initiale.
{% endhint %}

### Exemple

<figure><img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-1df2195d19e3ba93fad5c045141da1b28d5c9b7e%2Fzz-utilisateurs-et-groupes-40.webp?alt=media" alt=""><figcaption></figcaption></figure>

## Comptes Microsoft Active Directory

Les comptes utilisateurs Active Directory sont administrés de manière centralisée au sein de l'Active Directory sur le contrôleur de domaine. Tous les utilisateurs sont créés en utilisant les fonctionnalités du système d'exploitation Les utilisateurs sont créés et gérés en utilisant les fonctionnalités du système d'exploitation. Les utilisateurs ou groupes d'utilisateurs qui utiliseront l'Efalia ECM sont ajoutés à l'un des groupes Efalia ECM créés dans Active Directory.

Si un seul utilisateur membre d'un groupe existant a besoin de droits différents de ceux du groupe, alors le compte utilisateur lui-même doit être importé.

Pour plus d'informations, voir ***Sécurité au niveau du Gestionnaire DTD***.

Si des comptes sont disponibles, ils peuvent être attribués aux Gestionnaire DTDs.

Voir : ***Importer les comptes système***.

Les droits sur les Gestionnaire DTDs sont hérités par les types de documents et peuvent également être configurés à ce niveau.

{% hint style="info" %}
Les comptes utilisateurs importés sont stockés dans la table Comptes de la base de données de configuration. Les comptes utilisés au niveau du Gestionnaire DTD sont stockés dans la table CabRights et les comptes utilisés au niveau Type de document sont stockés dans la table DocTypeRights. Les droits ne peuvent pas être copiés dans les tables de bases de données. Si tous les enregistrements sont supprimés de ces tableaux, l'utilisateur actuel du groupe fd-admins est automatiquement saisi. Avec cette action, les problèmes d'accès utilisateur peuvent être réinitialisés. Par conséquent, seul un administrateur de base de données devrait avoir accès aux bases de données elles-mêmes.
{% endhint %}

## Comptes Microsoft Windows

Les comptes utilisateurs Windows administrés localement sur la station de travail Windows. Tous les utilisateurs sont créés en utilisant les fonctionnalités du système d'exploitation Les utilisateurs sont créés et gérés en utilisant les fonctionnalités du système d'exploitation. Les utilisateurs ou groupes d'utilisateurs qui utiliseront l'Efalia ECM sont ajoutés à l'un des groupes Efalia ECM créés sur le système Windows local.

Si un seul utilisateur membre d'un groupe existant a besoin de droits différents de ceux du groupe, alors le compte utilisateur lui-même doit être importé.

Voir : ***Importer les comptes système***.

Les droits sur les Gestionnaire DTDs sont hérités par les types de documents et peuvent également être configurés à ce niveau.

Pour plus d'informations, voir aussi : ***Sécurité au niveau du Gestionnaire DTD***.

Les droits sur les Gestionnaire DTDs sont hérités par les types de documents et peuvent également être configurés à ce niveau.

{% hint style="info" %}
Les comptes utilisateurs importés sont stockés dans la table Comptes de la base de données de configuration. Les comptes utilisés au niveau du Gestionnaire DTD sont stockés dans la table CabRights et les comptes utilisés au niveau Type de document sont stockés dans la table DocTypeRights. Les droits ne peuvent pas être copiés dans les tables de bases de données. Si tous les enregistrements sont supprimés de ces tableaux, l'utilisateur actuel du groupe fd-admins est automatiquement saisi. Avec cette action, les problèmes d'accès utilisateur peuvent être réinitialisés. Par conséquent, seul un administrateur de base de données devrait avoir accès aux bases de données elles-mêmes.
{% endhint %}

## Importer les comptes Microsoft Windows et Active Directory

<img src="https://3557286639-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FcnnXLnfB61CBUw4H9Fho%2Fuploads%2Fgit-blob-b4dca88a128a5d692de9229bf7210f95107add4c%2Fzz-utilisateurs-et-groupes-41.png?alt=media" alt="" width="24">

Si les comptes utilisateurs sont attribués aux groupes Efalia ECM et que ceux-ci devraient bénéficier de droits plus restreints, ils doivent être disponibles au niveau de sécurité Gestionnaire DTD ou Type de Document. Ainsi, les comptes peuvent être importés depuis les groupes, puis assignés et configurés.

Cela est effectué périodiquement par un planificateur automatique, mais peut aussi être réalisé manuellement en sélectionnant ***Utilisateurs et Groupes***, puis en sélectionnant l'outil Importer des comptes OS.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://documentation.efalia.com/produit/efalia-ecm/administration/utilisateurs-et-groupes.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
