KaxentraDocumentation
606 lignes8093 mots4 diagrammes01-produit/06-portail-admin.md

06 — Portail Administration : fonctionnalités détaillées#

Surface : admin.kaxentra.com230 pages. Public : l'équipe d'exploitation de la plateforme, pas les clients. Relevé écran par écran effectué le 17 août 2026 sur le code source. Chaque fonctionnalité listée ci-dessous a été vue dans un fichier de page, pas déduite d'un registre de navigation.


1. Vue d'ensemble#

1.1 À quoi sert ce portail#

Le portail Administration est la salle des machines de Kaxentra. Il ne sert aucun client final. Il sert l'équipe qui exploite la plateforme, et il répond à cinq questions :

  1. Qui utilise la plateforme ? — organisations, locataires, utilisateurs, rôles.
  2. Qu'est-ce qui est vendu, et à quel prix ? — forfaits, modules, ensembles, fonctionnalités, quotas, coupons.
  3. Est-ce que ça fonctionne ? — métriques, journaux, santé des services, traces.
  4. Est-ce que c'est conforme ? — audit, protection des renseignements personnels, demandes d'accès, consentements, suppression.
  5. Qu'est-ce que l'intelligence artificielle fait, à quel coût, sous quelles bornes ? — passerelle de modèles, registre des systèmes d'IA, garde-fous, gouvernance des agents, approbations.

1.2 Pourquoi il est séparé#

Trois raisons, chacune structurelle.

Le rayon d'action. Une action du portail Affaires touche un cabinet. Une action du portail Administration peut toucher tous les locataires à la fois — un changement de catalogue, une politique de garde-fou globale, une bascule de fonctionnalité. Un pouvoir de cette portée ne cohabite pas avec un usage quotidien.

Le modèle de droits. Les deux autres portails raisonnent en locataire : vous voyez ce qui appartient à votre organisation. Le portail Administration raisonne en rôle × route : chaque route porte un niveau d'accès par rôle, et certains rôles ont des dérogations explicites. Ce sont deux modèles d'autorisation différents ; les mélanger produirait des angles morts.

La responsabilité. Une erreur ici se facture à des clients réels. Le catalogue tarifaire l'a déjà démontré — voir §5.

1.3 Un principe de conception qui traverse tout le portail#

Ne jamais fabriquer un zéro.

C'est le motif le plus constant du portail, et il mérite d'être nommé parce qu'il est rare. Partout où une mesure n'est pas disponible, l'écran affiche , « non évalué », « non mesuré » ou « indisponible » — jamais 0, jamais 100 %, jamais un graphique vide qui ressemble à une absence d'activité.

Où on l'observeCe qui est affiché quand la source manque
Métriques systèmeProcesseur et mémoire affichent si la source de métriques est injoignable
Traces distribuéesÉcran d'état honnête « Traçage distribué non configuré » — aucun graphique factice
ConformitéUne vérification non faite est « non évaluée », distincte de « non conforme »
Serveurs MCPAppels, erreurs, latence, disponibilité : quand non mesuré, jamais 0
Cache sémantiqueLes sept compteurs affichent si non mesurés
Violations de garde-fousUn bandeau distingue « chargé » de « annoncé par le serveur »
Politiques de garde-fousBandeau de couverture « X chargées sur N annoncées »
Santé des services« Source injoignable » est un état distinct de « tout va bien »
Bornes de gouvernance« aucune borne » ≠ 0 — la distinction est écrite dans l'écran

Pourquoi c'est important. Un 0 fabriqué est indistinguable d'un 0 mesuré. Un tableau de bord qui affiche « 0 violation » alors qu'il n'a pas pu lire le journal ne rassure pas : il ment. Ce portail refuse cette confusion, et c'est ce qui le rend utilisable en incident.


2. Le modèle de rôles#

2.1 Principe#

L'autorisation est une matrice route × rôle. Chaque route déclare, pour chaque rôle, un niveau parmi quatre :

NiveauCe qu'il permet
noneLa route n'apparaît pas dans la navigation et l'accès direct est refusé
readConsultation seule
writeConsultation et modification
adminConsultation, modification et opérations sensibles

2.2 Rôles et périmètres#

RôlePérimètreDérogations notables
Administrateur de plateformeLe plus large. Seul habilité aux opérations de catalogue les plus sensibles et à l'approbation des entrées du registre d'IASur le catalogue des forfaits, son niveau est délibérément read — voir ci-dessous
FinanceFacturation, forfaits, abonnements, revenus, couponsDérogation explicite : admin sur le catalogue des forfaits. C'est le seul rôle habilité à modifier un prix
SupportLocataires, utilisateurs, demandes d'assistance, journaux d'activiténone sur le catalogue des forfaits. Le support ne voit pas la grille tarifaire modifiable
Exploitation techniqueObservabilité, métriques, santé des services, intégrations, webhooksnone sur le catalogue des forfaits
ConformitéAudit, protection des renseignements personnels, demandes d'accès, politiques de garde-fousnone sur le catalogue des forfaits

2.3 Ce que cette matrice dit du produit#

La séparation des pouvoirs sur le prix est réelle. Le rôle le plus puissant du portail — administrateur de plateforme — a un niveau inférieur au rôle finance sur la grille tarifaire. Ce n'est pas un oubli : c'est une séparation délibérée entre « qui administre la plateforme » et « qui fixe les prix ». Trois rôles sur cinq n'ont aucun accès à cette page.

Certaines routes sensibles sont masquées à des rôles qui ont pourtant un accès large. La page de comparaison des forfaits est traitée séparément de la page des forfaits, parce qu'elle expose des informations tarifaires croisées.


3. Arborescence#

flowchart TD
    n00["Portail Administration"] --> n01["Organisations et locataires"]
    n00 --> n02["Utilisateurs et roles"]
    n00 --> n03["Facturation et catalogue"]
    n00 --> n04["Observabilite"]
    n00 --> n05["Conformite et audit"]
    n00 --> n06["Securite et acces"]
    n00 --> n07["Intelligence artificielle"]
    n00 --> n08["Integrations"]
    n00 --> n09["Configuration de plateforme"]

    n03 --> n31["Forfaits"]
    n03 --> n32["Fonctionnalites"]
    n03 --> n33["Modules"]
    n03 --> n34["Ensembles"]
    n03 --> n35["Quotas"]
    n03 --> n36["Coupons et codes promotionnels"]
    n03 --> n37["Abonnements"]

    n04 --> n41["Metriques systeme"]
    n04 --> n42["Journal d activite"]
    n04 --> n43["Traces distribuees"]
    n04 --> n44["Statistiques plateforme"]
    n04 --> n45["Sante des services"]
    n04 --> n46["Analytique des fonctionnalites"]

    n05 --> n51["Journal d audit"]
    n05 --> n52["Conformite"]
    n05 --> n53["Vie privee"]
    n05 --> n54["Demandes d acces"]
    n05 --> n55["Consentements"]
    n05 --> n56["Suppression de donnees"]
    n05 --> n57["Audit des surcharges"]

    n06 --> n61["Clefs d API et webhooks"]
    n06 --> n62["Politiques de securite"]
    n06 --> n63["Usurpation d identite encadree"]

    n07 --> n71["Passerelle de modeles de langage"]
    n07 --> n72["Registre a portees"]
    n07 --> n73["Serveurs MCP"]
    n07 --> n74["Gabarits de prompt"]
    n07 --> n75["Outils"]
    n07 --> n76["Outils externes"]
    n07 --> n77["Gouvernance des agents"]
    n07 --> n78["Garde-fous"]
    n07 --> n79["Activite et approbations IA"]

4. Fonctionnalités détaillées#

4.1 Observabilité — Métriques système#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Tableau des servicesVoir, par service : répliques prêtes sur désirées, conteneurs en exécution sur total, échecs, redémarrages, processeur, mémoire, phase, statutIdentifier en une lecture quel service dégrade la plateforme, sans ouvrir d'outil externe
Filtre par statutRestreindre à : tous, en service, dégradé, indisponible, arrêté (zéro réplique)Isoler les services en défaut quand la liste est longue
RafraîchissementDéclencher manuellement, ou laisser l'actualisation automatique toutes les 15 secondesSuivre une reprise en direct pendant un incident
Indicateurs de têteLire : nombre de services, services en bonne santé, répliques prêtes, redémarrages cumulés, conteneurs hors serviceÉtablir la gravité d'un incident en moins de dix secondes
Jauges de disponibilitéVoir trois jauges : disponibilité des services, répliques prêtes, conteneurs en exécutionDistinguer « un service est mort » de « tout est lent »
Histogramme des redémarragesVoir les redémarrages de conteneurs par serviceRepérer un service qui boucle sur un plantage plutôt qu'un service simplement lent
Encadré « à surveiller »Lire la liste des services dont l'état se dégrade sans être encore en panneIntervenir avant la panne plutôt qu'après
Absence de mesure expliciteVoir sur processeur et mémoire quand la source de métriques est injoignableNe jamais confondre « consommation nulle » et « je n'ai pas pu mesurer »

4.2 Observabilité — Journal d'activité de la plateforme#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Recherche serveurChercher dans la totalité du journal, pas seulement la page affichée, avec un délai de saisie de 400 millisecondesRetrouver un événement vieux de plusieurs semaines sans pagination manuelle
ExportTélécharger un fichier de valeurs séparées parcourant toutes les pages du serveur, plafonné à 5 000 lignesProduire une pièce d'analyse hors ligne, avec un plafond annoncé plutôt qu'une troncature silencieuse
Colonnes exportéesObtenir : horodatage, niveau, action, acteur, type de ressource, identifiant de ressource, détail, locataireRecouper un incident avec une facture ou un dossier précis
Filtre par niveauRestreindre à : tous, échec de sécurité, sensible, informatifIsoler les échecs de sécurité en une action
Filtre par domaineRestreindre par type de ressource, filtré côté serveurCibler un domaine métier sans charger le reste
Pagination serveurNaviguer par pages de 100 entréesTenir un journal volumineux sans saturer le navigateur
VisionneuseLire par entrée : horodatage, niveau, acteur, type de ressource, action et détailComprendre un événement sans requête supplémentaire
Portée annoncéeVoir que les compteurs de niveau portent sur la page courante, tandis que le total porte sur l'ensembleNe jamais prendre un compte de page pour un compte global

4.3 Observabilité — Traces distribuées#

FonctionnalitéCe que l'administrateur peut faireBénéfice
État honnêteLire « Traçage distribué non configuré »Savoir immédiatement que l'outil n'existe pas, plutôt que de chercher pourquoi il est vide
Renvoi vers ce qui existeSuivre deux liens : métriques système, journal d'activitéÊtre redirigé vers la mesure disponible au lieu d'une impasse

Écran sans action, assumé. C'est un choix de conception défendable : afficher une page de traces vide aurait laissé croire à une absence de trafic. La page dit ce qui manque. Statut : non livré, annoncé comme tel.

4.4 Observabilité — Statistiques de plateforme et santé des services#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Indicateurs de plateformeLire : locataires actifs sur total, utilisateurs, requêtes d'intelligence artificielle sur 24 heures, revenus du moisPrendre le pouls commercial et technique sur un seul écran
Graphiques absents et ditsVoir « Aucune donnée disponible » sur la tendance des locataires et les appels par serviceNe pas croire à une chute d'activité là où il n'y a qu'une source manquante
Bandeau global de santéLire « Tous les services opérationnels », ou « X sur N », ou « source injoignable »Distinguer trois états là où un indicateur binaire n'en offrirait que deux
Compteurs de santéLire : opérationnels, dégradés, hors ligne, latence moyenneQualifier la panne avant d'ouvrir un service
Répartition des statutsVoir un graphique circulaire incluant explicitement « arrêtés (zéro réplique) »Ne pas confondre un service arrêté volontairement avec un service en panne
Carte de latenceVoir la latence par service en millisecondesRepérer le maillon lent d'une chaîne d'appels
Grille des servicesLire par service : nom, état, temps de réponse, dernière vérificationSavoir si l'information est fraîche
Analytique des fonctionnalitésLire : total de fonctionnalités actives, publiques, pré-contrat, post-contrat, avec leur partPiloter le cycle de vie des fonctionnalités
Entonnoir indisponible et ditVoir que l'entonnoir de conversion est explicitement indisponible faute de sourceÉviter de bâtir une décision sur un graphique inexistant

4.5 Conformité — Journal d'audit#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Recherche serveurChercher sur la totalité du journal d'auditRépondre à une demande de vérification sans export préalable
ExportTélécharger un fichier avec : date, sévérité, action, type, utilisateur, détail, adresse réseauFournir une pièce à un vérificateur externe
Filtre par sévéritéRestreindre à information, avertissement ou erreurIsoler les anomalies
Filtre par typeRestreindre à authentification, administration, facturation, documents, conformité, sécuritéCibler le domaine d'une enquête
Champs par entréeLire : action, type, utilisateur, détail, date, adresse réseauReconstituer qui a fait quoi, quand, depuis où
PaginationNaviguer par pages de 100Parcourir un volume important sans blocage
Portée annoncéeVoir que les indicateurs sont libellés « page courante »Ne pas extrapoler un compte de page à l'ensemble

4.6 Conformité — Tableau de conformité#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Score globalLire un score de conformité dérivé des vérifications réellesDisposer d'un indicateur unique défendable, parce que dérivé
Export du rapportTélécharger un fichier contenant le score global, les conformes, les avertissements, les critiques, puis une ligne par vérificationProduire une preuve de conformité opposable, pas un résumé
Onglet protection des renseignements personnelsLire : politique mise à jour, responsable de la protection des données, consentements actifs, demandes de données, plus une liste de vérificationSuivre les obligations une par une
Trois états de vérificationDistinguer conforme, non conforme et non évaluéNe jamais compter une vérification non faite comme réussie — c'est la faute de conception la plus courante en conformité
Onglet ordre professionnelLire : membres vérifiés, vérifications en attente, certifications expirées, prochain audit, plus un tableau membre par membrePrévenir l'expiration d'une certification avant qu'elle ne bloque un mandat
Onglet auditsLire les audits réussis sur totalSuivre l'historique de conformité

4.7 Conformité — Protection des renseignements personnels#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Score de conformitéLire un score sur 100, dérivé, ou s'il n'est pas calculableNe pas afficher un score inventé
Registre des catégoriesConsulter par catégorie : exemples, base légale, durée de conservation — sept catégories (identification, contact, financières, fiscales, audit, facturation, navigation)Répondre à une question de base légale sans consulter un juriste
Demande d'accèsSoumettre une demande selon six types : accès, rectification, effacement, portabilité, opposition, limitation ; avec description, courriel de réponse et pièce justificative jusqu'à 10 mégaoctets ; recevoir un numéro de référenceTracer chaque demande individuellement
Délai affichéVoir le délai légal de 30 jours rappelé sur l'écranNe pas dépasser un délai par ignorance
Gestion des consentementsActiver ou désactiver par catégorie : essentiels (verrouillés, obligatoires), préférences, analytiques, marketing ; puis enregistrerRespecter un retrait de consentement en une action
Historique de consentementConsulter par entrée : référence, résumé des catégories acceptées et refusées, dateProuver l'état du consentement à une date donnée
Quatre états distinctsVoir séparément : chargement, échec, vide confirmé, rempliNe pas lire un échec de chargement comme une absence de consentement
Suppression de donnéesChoisir entre suppression sélective et suppression complète ; cocher les catégories ; choisir un motif parmi cinq ; confirmer le caractère irréversibleRendre impossible une suppression accidentelle
Catégories bloquéesVoir que les données financières, fiscales et les papiers de travail d'audit portent « conservation obligatoire » et ne sont pas supprimablesNe pas créer une infraction en satisfaisant une demande
Durées de conservationLire : fiscales 7 ans, audit 5 ans, facturation 7 ans, consentements 2 ansJustifier un refus de suppression
Suivi des demandesActualiser la liste, consulter une demande, faire passer une demande de « en attente » à « en traitement »Piloter la charge de conformité
Colonnes de suiviLire : numéro, type, demandeur, date, échéance calculée à plus 30 jours, statutVoir l'échéance sans la calculer

⚠️ Défaut relevé. Sur l'écran d'administration de la vie privée, le bouton « Exporter le rapport » ne produit aucun fichier : il affiche seulement une notification « Export en cours ». Les autres exports du portail (audit, conformité, journal d'activité, audit des surcharges) téléchargent, eux, un fichier réel. C'est une porte peinte : un bouton qui a l'apparence d'une action et n'en accomplit aucune. Inscrit au carnet de produit comme correction avant lancement.

4.8 Conformité — Audit des surcharges de fonctionnalités#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Historique des surchargesLire par entrée : date, fonctionnalité, locataire, valeur avant, valeur après, acteurSavoir qui a accordé quoi à qui
FiltresFiltrer par fonctionnalité, par locataire, et par plage de datesRépondre à « pourquoi ce client avait-il accès à ceci en mars ? »
ExportTélécharger un fichier incluant en plus la raison du changementConserver la justification, pas seulement le fait
PaginationNaviguer par pages de 50Parcourir un historique long
Indisponibilité annoncéeVoir « Point d'entrée d'audit non disponible » si le service ne répond pasNe pas lire une absence de réponse comme une absence de surcharge

4.9 Sécurité — Clefs d'API et webhooks#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Générer une clefCréer une clef avec un nom et des portées (locataires, facturation, intelligence artificielle et agents, documents, rapports)Accorder le minimum nécessaire plutôt qu'un accès total
Affichage uniqueRecevoir la clef dans le presse-papier — elle n'est plus jamais réaffichéeRéduire la fenêtre d'exposition d'un secret
SuiviLire par clef : nom, préfixe, statut (active, révoquée, expirée), portées, requêtes sur 30 jours, dernière utilisationRepérer une clef inutilisée et la révoquer
RégénérerRemplacer une clef compromiseRépondre à un incident sans supprimer l'intégration
RévoquerDésactiver une clef, avec confirmationCouper un accès immédiatement
Créer un webhookDéclarer une adresse de destination et des événements, groupés par familleBrancher un système externe sans développement
Suivi des webhooksLire : adresse, événements, statut, taux de succès, dernière exécutionDétecter une intégration silencieusement cassée
Tester un webhookDéclencher un envoi réelVérifier avant de dépendre de l'intégration
Secret de webhookAfficher, masquer et copier le secretConfigurer la vérification de signature côté destinataire
Taux non mesuréVoir plutôt que 0 % quand aucune livraison n'a été mesuréeNe pas croire à un échec total là où il n'y a aucune donnée

4.10 Sécurité — Politiques de sécurité#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Lire les politiques réellesConsulter les politiques effectivement en vigueur chez le fournisseur d'identité — aucune valeur de repliNe jamais afficher une politique qui n'est pas celle qui s'applique
AuthentificationLire : double facteur requis ou optionnel, type de politique de code à usage unique, inactivité maximale de session, durée maximale de session, durée du jeton d'accèsVérifier une exigence de conformité par la lecture
Mot de passeLire : longueur minimale, exigence de majuscules, de chiffres, de caractères spéciaux, historique, plus la politique bruteRépondre précisément à un questionnaire de sécurité client
Force bruteLire : protection activée, tentatives maximales, blocage permanent, incrément d'attente, attente maximaleSavoir ce qui protège réellement les comptes
Directive absenteVoir pour une directive non définieDistinguer « non configuré » de « configuré à zéro »
IndisponibilitéVoir un bandeau « Politiques indisponibles » si la lecture échoueNe pas conclure à une absence de politique

Écran en lecture seule, délibérément. Aucun bouton de modification. La politique se change dans le fournisseur d'identité ; ce portail la rapporte. C'est une source unique respectée : deux écrans capables d'écrire la même politique divergeraient.

4.11 Sécurité — Usurpation d'identité encadrée#

Deux mécanismes distincts, tous deux entièrement journalisés.

FonctionnalitéCe que l'administrateur peut faireBénéfice
Session utilisateurChoisir le portail cible, chercher un utilisateur par courriel ou nom, ouvrir une session en son nom dans un nouvel ongletReproduire un problème exactement comme le vit l'utilisateur
Refus sur les comptes privilégiésVoir les comptes d'administration de plateforme marqués « Refusé »Empêcher l'escalade de privilège par usurpation
Usurpation de locataireChercher un locataire par nom, identifiant ou courriel, prendre son contexte, puis en sortirDiagnostiquer une configuration de locataire sans demander d'accès
Journal d'audit dédiéLire par entrée : acteur, verbe (ouverture, activation, sortie, expiration, refus), date, adresse réseau, durée, portail d'origine, identifiant de session, locataire, motifRendre chaque usurpation opposable — y compris les tentatives refusées

Le refus est journalisé au même titre que le succès. C'est une propriété rare et importante : un journal qui n'enregistre que les réussites ne permet pas de détecter une tentative répétée.

4.12 Passerelle de modèles de langage#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Tableau de bordLire : fournisseurs actifs, modèles actifs, requêtes sur 24 heures, jetons sur 24 heures, coût sur 24 heures, taux de cache, latence moyenneConnaître le coût réel de l'intelligence artificielle avant la facture
Graphiques de coûtVoir les requêtes par fournisseur sur 24 heures avec leur coût, le coût des 30 derniers jours, le taux d'erreur sur 30 joursDétecter une dérive de coût en jours plutôt qu'en mois
Déclarer un fournisseurEnregistrer : nom, identifiant, type, adresse de base, clef, limite de requêtes simultanées, requêtes par minute, indicateur d'auto-hébergement, indicateur de souveraineté des donnéesChoisir un fournisseur selon la résidence des données, pas seulement selon le prix
Tester un fournisseurDéclencher un test de connexion affichant fournisseur, latence et nombre de modèles, ou l'erreur exacteDiagnostiquer avant de mettre en service
Statistiques par fournisseurLire : modèles, requêtes et jetons sur 24 heures, coût, latence moyenne, disponibilitéArbitrer entre fournisseurs sur des mesures
Règles de routageCréer une règle avec priorité (0 à 100, le plus bas d'abord), stratégie (priorité, coût, latence, tourniquet, capacité, conformité), conditions, modèles cibles pondérés et modèles de secoursRouter une requête sensible vers un modèle conforme et une requête banale vers le moins cher
Conditions de routageComposer sur : type d'agent, profil, palier de locataire, budget de coût, longueur de contexte, conformité, heure de la journéeExprimer une politique réelle plutôt qu'un choix unique
Suivi des règlesLire : nom, priorité, stratégie, conditions, modèles, secours, correspondances sur 24 heures, étatVérifier qu'une règle s'applique réellement, pas seulement qu'elle existe
Clefs de fournisseurAjouter une clef avec libellé et adresse, la révoquer ; la clef n'est affichée que masquée avec ses quatre derniers caractèresFaire tourner une clef sans jamais la réexposer
État du chiffrementLire un bandeau d'état du coffre de chiffrementSavoir si les secrets sont protégés avant d'en ajouter un
Tarification des crédits — modèles de langageLire par modèle : fournisseur, type (gratuit ou commercial), crédits par millier de jetons en entrée et en sortie, équivalent par million, coût en devise ; activer ou désactiver un modèleComprendre comment un crédit se traduit en argent
Tarifs dérivés, non saisisConstater que seuls les indicateurs d'activation sont enregistrés — les tarifs sont dérivés côté serveur et en lecture seuleEmpêcher qu'un tarif affiché diverge du tarif facturé — la leçon du catalogue, appliquée ici
Tarification des crédits — apprentissage automatiqueModifier par action : libellé, catégorie, crédits par appel ; activerFacturer une inférence d'apprentissage automatique au même titre qu'un appel génératif
Accélération matérielleActiver ou désactiver l'inférence accélérée, saisir l'adresse d'inférence, déclarer les modèles disponiblesBasculer vers de l'inférence auto-hébergée
Trois états d'accélérationLire : désactivée, activée et joignable, ou activée mais injoignable avec repliNe pas croire à une accélération qui ne fonctionne pas
Modèles libresBasculer la disponibilité globale des modèles libres, puis appliquer par locataire une surcharge en trois états : hériter, activer, désactiverOffrir un niveau gratuit sans ouvrir la vanne pour tout le monde
Résultat effectifLire le résultat effectif pour un locataire donné, face à l'état globalRépondre à « ce client y a-t-il droit ? » sans raisonnement mental
Cache sémantiqueChoisir la stratégie (désactivé, exact, sémantique), régler le seuil de similarité de 50 à 100 %, la durée de vie et la taille maximale, exclure des agents et des modèles, vider le cacheRéduire le coût sans dégrader la qualité sur les cas sensibles
Mesures de cacheLire : entrées, taille, taux de succès sur 24 heures, succès, échecs, jetons économisés, coût économiséProuver la valeur du cache en argent
Configuration de la passerelleLire : requêtes par minute maximales, jetons par minute maximaux, modèle de repli, liste des modèles autorisésConnaître les bornes dures avant de promettre un débit

4.13 Registre des systèmes d'IA — registre à portées#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Trois familles d'entréesParcourir séparément : compétences, invites, outils, avec leur compteurGouverner chaque nature d'objet avec ses propres critères
Déclarer une entréeCréer avec : type, identifiant technique, nom affiché, description, origine (interne, partenaire, importé d'Internet, communauté), auteur, licence, révision, contenuSavoir d'où vient chaque capacité exécutable
Revue obligatoireFaire passer une entrée par un état de revue (brouillon, en revue, approuvé, rejeté), avec option d'activer à l'approbation — réservé à l'administrateur de plateformeEmpêcher qu'une capacité entre en service sans qu'un humain nommé l'ait approuvée
Diffusion par portéeRégler qui voit l'entrée : tout le monde, un public (clients ou affaires), certains clients, certains membres — avec accordé et refusé par identifiant, et un motif de changement de portée obligatoireDéployer progressivement et savoir pourquoi
Champs verrouillésConstater que seuls l'état de revue et l'activation sont modifiables ; identifiant, type, portée, contenu, empreinte, origine, auteur et licence sont en lecture seuleRendre impossible la modification silencieuse d'une capacité déjà approuvée
EmpreinteLire l'empreinte du contenu et sa date de créationDétecter qu'un contenu a changé
Suivi de revueLire : état, revu par qui, revu quandRendre l'approbation nominative

C'est le mécanisme de gouvernance le plus fort du produit. Une contrainte en base lie l'activation à l'état de revue : une tentative d'activer une entrée non approuvée est rejetée par la base de données, pas par une couche applicative contournable. Un balayage de curation daté du 9 août 2026 a évalué 34 compétences externes : 20 retenues, 14 écartées avec leur motif conservé et interrogeable.

4.14 Registre des systèmes d'IA — serveurs MCP, gabarits, outils#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Découvrir des serveursLancer un balayage de découverteRecenser sans saisie manuelle
Déclarer un serveurEnregistrer : nom, description, transport (processus local, flux d'événements, flux continu), adresse ou commande, démarrage automatique, intervalle de vérificationBrancher un serveur d'outils selon son mode réel
Bouton inerte expliquéConstater que le bouton reste inactif tant qu'un champ de connexion requis manque, avec la raison écriteNe pas chercher pourquoi un bouton ne répond pas
Tester la connectivitéDéclencher un test par serveur affichant « réussi » avec la latence, ou « échec »Vérifier avant d'exposer un outil aux agents
Suivi des serveursLire : nom, type, adresse, statut, profils, capacités, appels et erreurs sur 24 heures, latence, disponibilité, mode de découverteDistinguer un serveur déclaré à la main d'un serveur découvert
Gabarits de promptCréer et modifier : identifiant, invite système, modèle suggéré, température, langue ; suivre la versionGouverner le comportement des agents sans redéploiement
Publier et rechargerInvalider le cache pour appliquer immédiatementCorriger une invite en production en une action
Outils appelablesCréer et modifier : identifiant, nom, description, schéma de paramètres, type de gestionnaire (serveur d'outils, appel réseau, local), adresseÉtendre les capacités des agents de façon déclarée
Outils externesDéclarer un outil externe avec authentification (identifiants, jeton délégué, en-têtes personnalisés), délai d'expiration, périmètre d'usage, agents autorisés, schéma de paramètresOuvrir vers l'extérieur sans ouvrir à tous les agents
Test et appel d'essaiTester la connexion avec un échantillon, puis faire un appel d'essai en choisissant l'agent appelantVérifier la liste blanche, pas seulement la connectivité
Refus par défautVoir « Aucun agent — appels refusés » quand la liste d'agents est videUne liste vide refuse, elle n'autorise pas — c'est le bon défaut
Supervision des outils de cabinetSuperviser dans un tableau distinct les outils déclarés par les cabinetsGarder la visibilité sur ce que les clients branchent
Journal d'audit par outilLire : date, action, acteur, détailRetracer l'usage d'un outil externe
Alerte de coffreVoir un bandeau si le coffre de chiffrement est indisponibleNe pas enregistrer un secret dans un coffre en panne

4.15 Gouvernance des agents#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Les sept contrôlesLire, par contrôle : la mesure, sa réserve, et un indicateur « mesuré » ou « lecture indéterminée »Savoir lesquels des sept contrôles sont réellement prouvés
Donner un ordreÉmettre sur une tâche : pause, interruption, arrêt, reprise — avec un motif obligatoire conservé dans la piste d'auditReprendre la main sur un agent, en laissant une trace de la raison
Effet constaté distinct de l'effet demandéLire dans le tableau des ordres une colonne « effet constaté par rapport au demandé — non prouvé »Ne jamais confondre « j'ai demandé l'arrêt » et « l'agent s'est arrêté »
Bornes effectivesLire par portée : plafond de crédits, plafond de secondes, plafond d'actes, étatConnaître les bornes réelles d'un agent autonome
« Aucune borne » ≠ 0Voir la distinction écrite dans l'écranNe pas lire une absence de plafond comme un plafond nul
ActivitéLire : acteur (humain, agent, système, indéterminé), mandant, autonomie, coût en crédits, marqueur de rejeuDistinguer une action humaine d'une action d'agent
Ce qui est sortiLire par appel sortant : hôte, chemin, verdict, motifSavoir ce que les agents ont envoyé à l'extérieur
Ce que ce plan ne gouverne pasLire une section nommant explicitement les angles mortsConnaître les limites de la gouvernance plutôt que de les découvrir en incident

4.16 Garde-fous#

FonctionnalitéCe que l'administrateur peut faireBénéfice
PolitiquesCréer, modifier, activer, désactiver, supprimer une politique de type contenu, accès, limite de débit, données ou conformitéExprimer une règle de sécurité au bon niveau
Portée de politiqueAppliquer globalement, ou à des locataires et des agents choisisTester sur un locataire avant de généraliser
Règles d'une politiqueDéplier et lire par règle : priorité, condition, action (autoriser, refuser, avertir, journaliser)Comprendre l'ordre d'application
Règles de validationCréer par type : expression régulière, mot-clé, sentiment, toxicité, renseignements personnels, personnalisé ; avec action (bloquer, masquer, avertir, journaliser), motif ou seuil, et messageBloquer une fuite de renseignement personnel avant qu'elle ne sorte
Tester une règleSaisir un texte d'essai et lire le verdictVérifier une expression régulière avant de la mettre en service
Avertissement d'inapplicationLire que les règles de sentiment et de toxicité sont enregistrées mais non appliquées (aucun évaluateur déployé), et que les actions « avertir » et « journaliser » ne sont pas appliquées par le moteurNe pas croire protégé ce qui ne l'est pas — c'est l'aveu le plus utile du portail
ViolationsLire par violation : date, action (bloqué ou masqué), règle, motif, extrait d'invite, utilisateur, portailComprendre ce qui a été bloqué et pourquoi
Bandeau de couvertureComparer les lignes chargées au total annoncé par le serveurNe pas prendre un échantillon pour un total

4.17 Activité et approbations d'intelligence artificielle#

FonctionnalitéCe que l'administrateur peut faireBénéfice
Activité IASuivre les tâches multi-agents, le graphe de dépendances en temps réel, les agents, le journal d'événementsVoir une exécution d'agents pendant qu'elle se déroule
Contrôles d'exécutionInterrompre, déclencher un arrêt d'urgence, arbitrer par nœudReprendre la main sur une chaîne en cours
ApprobationsRevoir les écritures produites par l'intelligence artificielle en brouillon, les approuver ou les rejeterAppliquer la règle : aucune écriture à conséquence sans humain nommé
Politiques d'approbationConfigurer quelles actions exigent une approbationCalibrer la friction selon l'enjeu

Note de conception. Ces deux écrans délèguent leur interface à un composant partagé, réutilisé par les portails Client et Affaires. C'est ce qui garantit que l'approbation humaine se présente identiquement sur les trois surfaces — une divergence d'interface sur un mécanisme de sécurité serait une faille d'usage.


5. Le catalogue comme autorité unique#

5.1 Le principe#

Le prix affiché, le droit d'accès accordé et le montant facturé dérivent d'une seule définition. Le catalogue canonique est servi tel quel, sans requête de base de données — délibérément.

Pourquoi sans requête de base ? Parce qu'une seconde lecture peut diverger de la première. Servir la définition depuis la source qui a semé la base, plutôt que depuis la base, supprime la possibilité même d'un écart entre « ce que la page de prix affiche » et « ce qui a été semé ».

5.2 Le contrôle de cohérence#

Le service ne se contente pas de servir : il compare le catalogue servi à ce que la base porte réellement, et renvoie tout écart dans la réponse, plutôt que de le cacher.

Champs comparés : prix mensuel, prix annuel, nombre de sièges, stockage, nombre de clients, crédits d'intelligence artificielle mensuels.

5.3 Pourquoi ce mécanisme existe#

Avant lui, la page de prix portait sa propre copie manuscrite de la grille tarifaire. Deux conséquences mesurées :

  • un forfait affiché à un prix pendant que la facturation en pratiquait un autre, sensiblement plus élevé ;
  • un palier vendu comme incluant des modules professionnels alors qu'il n'en accordait aucun.

Deux clients l'ont payé. Le catalogue unifié et son contrôle de cohérence sont nés de cette erreur.

5.4 Une leçon de second ordre, plus importante encore#

Le contrôle de cohérence, dans sa première version, ne comparait que les prix. Les quotas — sièges, stockage, nombre de clients — n'étaient pas semés en mise à jour, donc pouvaient diverger indéfiniment. Et ce contrôle-là, en ne les regardant pas, certifiait « cohérent » une base qui ne l'était pas.

Mesure du 7 août 2026 : un forfait portait 10 sièges au catalogue et 3 en base, sur les trois environnements, avec un contrôle affichant « cohérent ».

Un contrôle qui regarde à côté est pire qu'aucun contrôle : il rassure.

C'est pourquoi tout contrôle de la plateforme doit désormais énumérer explicitement ce qu'il couvre et ce qu'il ne couvre pas.

5.5 État mesuré le 17 août 2026#

ÉlémentValeur
Version du catalogue2026-08-12.1
Modules57
Forfaits10
Ensembles5
Cohérencefalse
Écart uniqueForfait Gratuit, crédits d'intelligence artificielle mensuels : 10 servis, 23 en base

Ce que l'administrateur voit. L'écran de catalogue signale l'écart et désigne le catalogue servi comme faisant autorité, plutôt que de présenter la base comme la vérité.

Ce qu'il doit faire. Trancher lequel des deux est le bon, puis réaligner. Un compte gratuit reçoit aujourd'hui, selon la couche interrogée, 10 ou 23 crédits. C'est un écart de plus du double sur la ressource la plus coûteuse du produit. Correction requise avant le lancement du 17 novembre 2026.


6. Réglages globaux de la plateforme#

RéglageEffetRisque
Prix d'un forfaitCatalogue des forfaitsModifie ce qui est facturé à tous les nouveaux abonnésCritique — un écart a déjà été facturé
Quotas d'un forfaitCatalogue des forfaitsModifie sièges, stockage, clients, créditsCritique — un quota abaissé peut bloquer des comptes en place
Activation d'un moduleCatalogue des modulesRend un module accordable ou achetableÉlevé
Composition d'un ensembleCatalogue des ensemblesChange ce que l'achat d'un ensemble accordeÉlevé
Surcharge de fonctionnalité par locataireCentre de fonctionnalitésAccorde ou retire une fonctionnalité à un locataireMoyen — journalisé avec motif
Disponibilité des modèles libresPasserelle de modèlesOuvre ou ferme le niveau gratuit, globalement ou par locataireÉlevé — effet direct sur le coût
Règles de routage de modèlesPasserelle de modèlesChange quel modèle traite quelle requêteÉlevé — effet sur coût, latence et conformité
Stratégie de cache sémantiquePasserelle de modèlesChange le taux de réutilisation des réponsesMoyen
Seuil de similarité du cachePasserelle de modèlesUn seuil trop bas sert une réponse à une question voisine mais différenteÉlevé
Accélération matériellePasserelle de modèlesBascule vers de l'inférence auto-hébergéeMoyen
Tarification des créditsPasserelle de modèlesSeule l'activation est modifiable ; les tarifs sont dérivésFaible par conception
Politique de garde-fouGarde-fousBloque ou laisse passer des contenusCritique
Portée d'une entrée du registreRegistre à portéesChange qui voit une capacité d'IAÉlevé — motif obligatoire
Approbation d'une entrée du registreRegistre à portéesRend une capacité activableCritique — réservé à l'administrateur de plateforme
Bornes d'un agentGouvernance des agentsPlafonne crédits, durée, nombre d'actesÉlevé
Politiques d'authentificationFournisseur d'identitéDouble facteur, mots de passe, sessions, force bruteCritiquenon modifiable ici, en lecture seule
Portées d'une clef d'APIClefs d'APIÉtend ou restreint un accès programmatiqueÉlevé
Événements d'un webhookWebhooksChange ce qui est envoyé à l'extérieurMoyen

7. Quotas et plafonds#

7.1 Ce qui est plafonnable#

RessourcePorté parComportement au plafond
SiègesForfaitImpossible d'ajouter un membre — refus explicite
Nombre de clientsForfait (Affaires)Impossible d'ajouter un client
StockageForfaitTéléversement refusé
Crédits d'intelligence artificielleForfait, complétés par des crédits achetésRefus explicite de l'appel, jamais une réponse dégradée silencieuse
Requêtes par minutePasserelle de modèlesLimitation de débit
Jetons par minutePasserelle de modèlesLimitation de débit
Crédits par agentGouvernance des agentsArrêt de l'agent
Durée d'exécution d'un agentGouvernance des agentsArrêt de l'agent
Nombre d'actes d'un agentGouvernance des agentsArrêt de l'agent

7.2 Ce que voit l'utilisateur final#

Le principe est constant : un refus explicite plutôt qu'un succès silencieux dégradé. Un utilisateur au plafond de crédits voit un message nommant la limite atteinte et le chemin pour la lever ; il ne reçoit pas une réponse de moindre qualité sans le savoir.

Sur le portail Client, l'écran d'utilisation affiche par ressource une barre de progression, un pourcentage coloré, et deux mentions distinctes : « Bientôt plein » à partir de 80 %, « Limite atteinte » à 100 %.


8. Parcours d'administration#

8.1 Créer un locataire#

flowchart TD
    n01["Demande d ouverture de compte"] --> n02["Creer l organisation"]
    n02 --> n03["Choisir le forfait"]
    n03 --> n04["Le catalogue accorde les modules du forfait"]
    n04 --> n05["Creer le compte administrateur du locataire"]
    n05 --> n06["Envoyer l invitation"]
    n06 --> n07{"Modules supplementaires demandes ?"}
    n07 -->|"oui"| n08["Accorder une surcharge - motif obligatoire"]
    n07 -->|"non"| n09["Fin"]
    n08 --> n10["Journalise dans l audit des surcharges"]
    n10 --> n09

8.2 Enquêter sur un incident de facturation#

flowchart TD
    n01["Un client conteste un montant"] --> n02["Journal d audit : filtrer type facturation"]
    n02 --> n03["Rechercher le locataire sur la totalite du journal"]
    n03 --> n04["Lire l abonnement courant du locataire"]
    n04 --> n05["Comparer au catalogue canonique"]
    n05 --> n06{"Le controle de coherence signale un ecart ?"}
    n06 -->|"oui"| n07["L ecart est la cause - corriger la source"]
    n06 -->|"non"| n08["Verifier l audit des surcharges pour ce locataire"]
    n08 --> n09{"Une surcharge explique-t-elle le montant ?"}
    n09 -->|"oui"| n10["Lire le motif enregistre"]
    n09 -->|"non"| n11["Verifier les credits achetes et consommes"]
    n07 --> n12["Reponse documentee au client"]
    n10 --> n12
    n11 --> n12

8.3 Publier une modification de catalogue#

flowchart TD
    n01["Decision tarifaire - role finance"] --> n02["Modifier la source unique du catalogue"]
    n02 --> n03["Nouvelle version de catalogue"]
    n03 --> n04["Semer la base"]
    n04 --> n05["Lire le controle de coherence"]
    n05 --> n06{"coherent ?"}
    n06 -->|"non"| n07["Ne pas publier - resoudre l ecart"]
    n07 --> n04
    n06 -->|"oui"| n08["Verifier prix ET quotas ET credits"]
    n08 --> n09["Publier"]
    n09 --> n10["Verifier la page de prix publique"]

8.4 Accorder un module à un compte#

  1. Ouvrir le centre de fonctionnalités.
  2. Chercher le locataire.
  3. Appliquer la surcharge, avec son motif.
  4. Vérifier dans l'audit des surcharges que l'entrée porte : avant, après, acteur, motif.
  5. Vérifier côté locataire que le module apparaît.

8.5 Révoquer une clef d'API#

  1. Ouvrir les clefs d'API.
  2. Lire requêtes sur 30 jours et dernière utilisation : une clef encore active se révoque avec préavis, une clef dormante se révoque immédiatement.
  3. Révoquer, avec confirmation.
  4. Vérifier dans le journal d'audit que la révocation est enregistrée.

8.6 Approuver une entrée du registre d'IA#

  1. Ouvrir le registre à portées, onglet correspondant (compétence, invite ou outil).
  2. Lire origine, auteur, licence, empreinte.
  3. Si l'origine est « importé d'Internet », appliquer la curation : lecture de la source, jamais d'installation.
  4. Passer l'état de revue à approuvé, ou à rejeté avec le motif — le motif d'un rejet est conservé et interrogeable.
  5. Régler la diffusion, avec le motif de portée.
  6. Activer.

9. Journalisation et traçabilité#

9.1 Ce qui est journalisé#

DomaineContenuRecherche
Journal d'activité de la plateformeHorodatage, niveau, acteur, type de ressource, action, détail, locataireServeur, sur la totalité
Journal d'auditAction, type, utilisateur, détail, date, adresse réseau, sévéritéServeur, sur la totalité
Audit des surchargesDate, fonctionnalité, locataire, avant, après, acteur, raisonPar fonctionnalité, locataire, plage de dates
Usurpation d'identitéActeur, verbe (y compris refus), date, adresse, durée, portail, session, locataire, motifSur l'écran dédié
Ordres de gouvernance d'agentOrdre, tâche, émetteur, effet constaté distinct de l'effet demandé, motifSur l'écran dédié
Outils externesDate, action, acteur, détailPar outil
Violations de garde-fousDate, action, règle, motif, extrait, utilisateur, portailSur les lignes chargées, avec bandeau de couverture
Appels sortants d'agentsHôte, chemin, verdict, motifSur l'écran de gouvernance

9.2 Ce qui n'est pas journalisé — ou pas prouvé#

PointÉtat
Traçage distribuéAbsent, et annoncé comme tel
Effet réel d'un ordre de gouvernanceNon prouvé, et l'écran l'écrit
Règles de sentiment et de toxicitéEnregistrées mais non appliquées — aucun évaluateur déployé
Actions « avertir » et « journaliser » des garde-fousNon appliquées par le moteur
Certains contrôles de gouvernanceMarqués « lecture indéterminée » plutôt que « conforme »

10. Ce qui n'est pas couvert#

#ÉcartNatureImpactPriorité
A1Bouton « Exporter le rapport » de l'administration de la vie privée : aucun fichier produitPorte peinteL'administrateur croit avoir exportéHaute — avant lancement
A2Écart de catalogue actif : forfait Gratuit, 10 crédits servis contre 23 en baseIncohérence de donnéesDeux comptes gratuits peuvent recevoir des allocations différentesHaute — avant lancement
A3Règles de sentiment et de toxicité non appliquéesFonctionnalité déclarée non opéranteUn administrateur pourrait croire un filtrage actifHaute — avant lancement (l'avertissement existe, mais la règle ne devrait pas être créable)
A4Actions « avertir » et « journaliser » des garde-fous non appliquéesIdemIdemHaute
A5Traçage distribué non configuréNon livré, annoncéDiagnostic de latence inter-services impossibleMoyenne
A6Tendance des locataires et appels par service : aucune sourceNon livré, annoncéPas de vue d'évolutionMoyenne
A7Entonnoir de conversion client : aucune sourceNon livré, annoncéPas de mesure d'acquisition dans le portailMoyenne
A8Onglets incidents, sous-traitants, inventaire de la vie privée : « module non configuré »Non livré, annoncéRegistre des sous-traitants tenu hors plateformeMoyenne
A9Effet des ordres de gouvernance non prouvéLimite reconnueUn arrêt demandé peut ne pas être effectifMoyenne
A10Aucune mesure de performance des modèles d'apprentissage automatiqueAbsenceDérive de modèle invisibleMoyenne
A11Modification de politique d'authentification impossible depuis le portailChoix assuméDeux outils à connaîtreFaible
A12Une route de paramètres n'est qu'une redirection vers une autreDoublon de navigationConfusion mineureFaible

Kaxentra — dossier de lancement. Document interne, version 1.0 du 17 août 2026. Marque publique : Kaxentra. Éditeur : i2t Digital. Les éléments marqués [HYPOTHÈSE] ne sont pas publiables en l'état. Les personas d'extension communautaire (E01–E08) décrivent des fonctionnalités non livrées.