Ressources Humaines

Sécurité des API – Ressources humaines

Comprendre et configurer l'accès sécurisé aux API du module Ressources humaines dans Dokos

Pourquoi sécuriser les API du module Ressources humaines ?

Les données de votre module Ressources humaines (fiches employé, congés, salaires, notes de frais) sont sensibles. Lorsque vous exposez ces données via l'API Dokos — par exemple pour alimenter un outil de pointage externe, un logiciel de paie tiers ou un tableau de bord — vous devez vous assurer que :

  • seuls les utilisateurs ou systèmes autorisés peuvent accéder aux données ;
  • les permissions métier (rôles HR, responsable, employé) sont respectées ;
  • les opérations sensibles (lecture d'un salaire, modification d'un congé) sont correctement filtrées.
Dokos repose sur le framework Frappe/Dodock, qui fournit un système d'API REST et RPC. Chaque appel d'API est soumis aux mêmes règles de permissions que l'interface web.

Comptes de test pour la sécurité des API

Pour vous aider à valider que vos permissions Ressources humaines sont correctement configurées, Dokos fournit dans son environnement de démonstration plusieurs comptes de test dédiés aux tests de sécurité des API.

Ces comptes sont volontairement créés avec des profils et des rôles différents afin que vous puissiez :

  1. simuler un appel d'API en tant qu'employé lambda ;
  2. vérifier qu'un employé ne voit pas les données d'un autre employé ;
  3. confirmer qu'un responsable HR dispose des accès attendus ;
  4. détecter d'éventuelles fuites de données via l'API.

Liste des comptes de test disponibles

Les comptes de test sont créés automatiquement lors de l'initialisation des données de démonstration. Ils couvrent les principaux profils RH :

ProfilRôleUsage typique
EmployéEmployeeVérifier qu'un employé n'accède qu'à ses propres données (congés, notes de frais)
Responsable RHHR ManagerValider qu'un responsable peut consulter et approuver pour son équipe
Administrateur systèmeSystem ManagerConfirmer le comportement attendu pour un accès global
Ces comptes ne doivent être utilisés que dans l'environnement de démonstration. Ne réutilisez jamais ces identifiants en production.

Comment tester la sécurité d'un endpoint RH

Étape 1 — Identifier l'endpoint à tester

Repérez le Doctype et la méthode concernés. Par exemple :

  • Employee — fiche employé
  • Leave Application — demande de congé
  • Expense Claim — note de frais

Étape 2 — Générer une clé d'API pour le compte de test

  1. Connectez-vous à Dokos avec le compte concerné.
  2. Ouvrez votre Profil utilisateur via l'icône en haut à droite.
  3. Dans la section Accès API, générez une paire Clé API / Secret API.
  4. Conservez ces informations de manière sécurisée.

Étape 3 — Effectuer un appel d'API authentifié

Utilisez l'authentification HTTP Basic avec la clé et le secret :

curl -u <api_key>:<api_secret> \
  https://votre-instance.dokos.cloud/api/resource/Employee/<employee_name>

Étape 4 — Valider le résultat attendu

ScénarioCompte employéCompte responsable RH
Lecture de sa propre fiche✅ Autorisé✅ Autorisé
Lecture de la fiche d'un autre employé❌ Refusé / vide✅ Autorisé si dans l'équipe
Lecture des salaires❌ Refusé✅ Selon rôles
Création d'un congé pour un autre employé❌ Refusé✅ Selon rôles

Bonnes pratiques

  • Principe de moindre privilège : n'accordez à un compte d'API que le rôle strictement nécessaire.
  • Rotation des clés : régénérez les paires Clé/Secret régulièrement.
  • Journalisation : activez les journaux d'API pour détecter les appels anormaux.
  • Séparation des environnements : les comptes de test de la démonstration ne doivent jamais être réutilisés en production.
  • Tests automatisés : intégrez ces vérifications dans votre suite de tests d'intégration pour éviter les régressions de permissions.

Pour aller plus loin