0. Installation Open-Prod
Procédures internes pour l'installation d'Open-Prod
- Sécuriser votre installation avec HTTPS
- 0. HTTPS et les types de certificats
- 1. HTTPS avec certificat auto-signé
- 2. Https avec certificat signé
- 3. Https avec certificat signé gratuit
- Ouvrir vers l'exterieur l'accès à Open-Prod
- Mise en route - Initialisation de la base pour OPENPROD V10
Sécuriser votre installation avec HTTPS
Importance de la sécurisation https pour Open-Prod et procédures de mise en oeuvre
0. HTTPS et les types de certificats
Par défaut, votre installation d'Open-Prod 10 est disponible sur le port 8069 (8068 pour Open-Prod 9). Si votre installation est prévue pour un accès public, ou pour être déployée dans un environnement sensible, il est fortement recommandé de sécuriser son accès web avec le protocole HTTPS (HTTP + TLS/SSL). C'est ce protocole qui vous permet de garantir des échanges de données sécurisés entre les utilisateurs et votre serveur, en les chiffrant via un échange de clés et des informations de certificat. De cette manière les données échangées ne peuvent être ni lues, ni altérées par un tiers pendant leur transit sur le réseau.
Si vous souhaitez utiliser Open-Prod sur un terminal mobile (Zebra, Android, iOS, etc.) en version PWA (Progressive Web Apps), l'utilisation d'HTTPS est obligatoire.
Rappel :
L'utilisation d'HTTPS repose sur l'échange d'un certificat entre le serveur et le client. Ce certificat contient notamment une clé publique et des informations sur l’identité du serveur, afin de garantir son authenticité. Chaque certificat doit être signé par une autorité de certification, qui peut être votre serveur, un serveur de votre infrastructure (AD CS), ou une entité externe comme Let's Encrypt, Sectigo, Digicert, etc. Il existe donc deux grands types de certificats :
- Auto-signés : Le certificat est signé par une autorité de certification interne de confiance (fourni par défaut par 1Life)
- Signés : Vous signez le certificat par une entité externe de confiance
1. Certificats auto-signés
Un certificat auto-signé est gratuit. Aucune étape intermédiaire est nécessaire pour qu'il soit valide. Cependant pour que le client puisse valider l'authenticité du serveur, le certificat auto-signé doit être également déployé sur les postes client. Vous avez donc pour ce type de certificat, un déploiement en deux temps, automatisé ou manuel :
- Génération de la paire de clés, génération du certificat et signature par la CA
- Déploiement du certificat sur les postes clients, manuellement, via GPO ou via un AD CS local
Le déploiement du certificat sur les postes clients vous permet aussi de vous affranchir de l'alerte de sécurité sur votre navigateur :
Par défaut, Open-Prod est livré avec un certificat auto-signé d'une durée de validité de 10 ans. Ce certificat est présenté aux clients par Nginx, configuré en reverse proxy et installé automatiquement lors du déploiement.
2. Certificats signés
Un certificat signé est considéré en tant que tel lorsqu'il est signé par un organisme externe publiquement reconnu. Il est gratuit ou payant en fonction de l'autorité de certification choisie (CA : Certificate Authority).
Si vous optez pour le choix payant, vous devrez acheter votre certificat auprès d'un registrar ou d'un fournisseur tiers. En fonction du registrar ou du fournisseur tiers, vous serez soumis à une DCV (Domain Control Validation) qui nécessite l'exposition d'une de ces ressources les plus fréquentes :
- Enregistrement DNS public (TXT, CNAME)
- URL accessible publiquement
- Adresse mail de validation
- Numéro de téléphone de votre société
Vous devrez également avoir une requête de signature de certificat (CSR) déjà prête pour pouvoir entamer vos démarches.
1Life vous simplifie la génération d'une CSR en mettant à disposition l'outil MyHelp et sa commande https-config
Si vous optez pour le choix gratuit, comme Let's Encrypt ou ZeroSSL, vous serez également soumis à une DCV qui nécessite une URL accessible publiquement par l'API de l'autorité de certification. Pour un accès à votre installation d'Open-Prod via un nom de domaine (Exemple : https://openprod.masociété.com) vous devrez en amont avoir un enregistrement DNS sur votre domaine local.
3. Configuration
La sécurisation de votre environnement avec HTTPS est simplifié grâce à l'outil MyHelp. Sa commande https-config couvre chacun des cas de figure évoqués précédemment (auto-signé, certificat signé gratuit ou payant). Vous trouverez les détails de son utilisation dans les pages de cette catégorie.
Cette commande est applicable aussi bien sur Open-Prod 9 qu'Open-Prod 10
Les équipes du support technique 1Life sont également là pour vous accompagner si besoin au travers de votre contrat de TMA.
4. Récapitulatif des différents modes de certification
| Type de certificat | Coût | Validité | Accès public | Déploiement sur les postes clients | DCV |
| Autosigné | Gratuit ✔️ |
Étendue |
❌ | ✔️ | ❌ |
| Signé - Gratuit | Gratuit ✔️ |
45 à 90 jours |
✔️ |
❌ |
✔️ |
| Signé - Payant | Payant ⚠️ |
1 à 3 ans |
✔️ |
❌ |
✔️ |
1. HTTPS avec certificat auto-signé
Dans cette section, vous verrez comment installer pas à pas un certificat autosigné grâce à l'outil MyHelp en ligne de commande. Vous devrez au préalable :
- Intégrer le serveur Open-Prod dans son réseau interne en s’assurant de la bonne résolution du nom de la machine sur son réseau local (nom de machine fixée et IP statique en place, DNS fonctionnel)
- Vérifier que le serveur Open-Prod n’est pas en production lors de la procédure. Prévoir également de communiquer la nouvelle URL de connexion à l’ensemble des utilisateurs une fois la procédure terminée.
Présentation :
La commande https-config de l'outil MyHelp intègre les fonctionnalités suivantes :
- Installer Nginx en Reverse Proxy sur le port 443 (HTTPS)
- Générer un certificat autosigné
- Générer une CSR
- Importer un certificat signé
- Configurer Nginx :
- Changer le chemin d'accès du certificat utilisé
- Changer le chemin d'accès de la clé privée utilisée
- Editer le fichier de configuration en direct
- Partager le certificat autosigné ou la CSR (dossier local / partagé)
- Supprimer l'installation de Nginx et les fichiers générés
Attention : si vous utilisez le service Apache (pour l’outil pgadmin version web par exemple) l'installation va désactiver Apache. En effet Nginx est incompatible avec la présence du service Apache sur le même port d'écoute (TCP : 443). Vous pouvez remplacer le service pgadmin web par son utilisation via un client distant.
Etape 1 - Installation d'Nginx :
Lancer la commande https-config. Le script vérifie la présence ou non d'Apache et Nginx pour préparer le déploiement. Sélectionner l’option 2 pour lancer l’installation et configurer le certificat auto-signé. Une fois l'installation d'Nginx terminée, vous obtiendrez les modes de certification suivants :
Utiliser la première option et répondre aux questions sur les caractéristiques du certificat auto-signé :
- Common Name (CN) : voir ci-dessous la valeur SAN. Par défaut mettre ou laisser la même valeur que le champ SAN (normalement le SAN est prioritaire)
- Subject Alternative Name (SAN) : mettre obligatoirement le nom réseau de cette machine sur le domaine ainsi que son adresse IP fixe. Ces informations sont essentielles pour intégrer manuellement ou via GPO le certificat sur chaque poste (Si besoin, modifier ces informations en utilisant la syntaxe précise : DNS:[nom environnement], IP:[adresse IP environnement],
- Organisation (O) : par défaut laisser Open-Prod (pas d’impact de ce paramètre sur le fonctionnement du https),
- Champs optionnels (OU, L, ST, C) : par défaut laisser vide (pas d’impact de ce paramètre sur le fonctionnement du https).
NOTA : Les champs O, OU, L, ST, C sont surtout utilisés dans les certificats EV/OV ou en interne (PKI entreprise). Ils ne sont normalement pas importants pour un simple certificat auto-signé.
Confirmer ensuite la génération du certificat par Oui en tapant o :
Choisir ensuite d’exporter le certificat dans un dossier local au serveur Linux avec partage Windows (ou non) de ce dossier. Le certificat peut ainsi être récupéré directement via le voisinage réseau depuis son poste Windows si le dossier est partagé. Sinon il est toujours possible de le récupérer depuis son navigateur après s’être connecté en Https sur le serveur Open-Prod (voir § suivant sur l'installation du certificat client).
Indiquer le chemin et nom du dossier de stockage du certificat, le nom de partage du dossier si besoin, sinon laisser par défaut.
Indiquer l’utilisateur autorisé à se connecter s’il y a un partage réseau du dossier (laisser sinon par défaut l’utilisateur connecté).
Indiquer le mot de passe pour accéder à ce partage réseau (obligatoire si le dossier est partagé). Nota : ce mot de passe est propre au partage réseau. Il n’est pas lié au mot de passe de session du compte utilisé.
L’installation du Https pour Open-Prod en certificat auto-signé est maintenant terminée. Le service est disponible en se connectant sur https://[nom_de_machine_ou_IP] au lieu de http://[nom_de_machine_ou_IP:806(8/9).
SI jamais le processus ne va pas jusqu'au bout, sortir de la commande en cours (Ctrl + C). Relancer le script https-config. Une nouvelle option N°4 doit apparaitre et permet de désinstaller complètement Nginx, les composants associés et le certificat. Relancer ensuite une nouvelle installation avec l'option N° 2 en suivant à nouveau les instructions ci-dessus.
Etape 3 :
Par défaut l’accès Https est maintenant disponible pour tous les utilisateurs. La connexion à Open-Prod affiche une alerte de sécurité dans le navigateur pour indiquer à l'utilisateur que le certificat installé est propre à une structure interne de votre réseau et ne peut pas être reconnu par une autorité de certification externe (serveur de certification sur le web).
Cliquer dans votre navigateur sur « Paramètre avancé » puis sur « Continuer vers [nom_de_votre_environnement] (non sécurisé). L’accès est maintenant sécurisé au travers de https et tous les flux d’échange est crypté.
Obligatoire : pour finaliser le déploiement du https et terminer la sécurisation de l’accès au service vous devez interdire l’accès au service Open-Prod au travers du service http sur les url http://[nom_de_machine_ou_ip]:8068 pour la V9 ou http://[nom_de_machine_ou_ip]:8069 pour la V10. Cette interdiction est à faire directement sur le boitier de sécurité réseau d’entreprise ou par filtrage d’URL directement sur l’environnement Linux (ufw par exemple) ou les services réseau de votre hyperviseur (cas d’une machine virtuelle locale ou hébergée). Consulter votre administrateur système pour cette mise oeuvre.
Etape 4 :
Suppression de l’alerte de sécurité dans le navigateur par intégration manuelle du certificact
Les opérations décrites ci-dessous sont présentées à titre informatif. Se rapprocher de son adminsutrateur système et réseau pour en adapter leur mise en oeuvre aux caractéristiques du système et réseau de chaque entreprise.
Si on ne souhaite pas visualiser l’alerte de sécurité dans le navigateur il faut installer le certificat https auto-signé manuellement ou automatiquement (via automatisme PGO d’un domaine Windows par exemple) sur chaque poste client qui utilise Open-Prod.
Pour cela, récupérer le certificat auto-signé sur le serveur Open-Prod :
- Via le protocol SCP (Secure Copy Protocol) par exemple si le certificat est dans le dossier du serveur Linux et qu’aucun partage réseau n’a été créé.
- Via le dossier partagé créé lors de la génération du certificat. Utiliser depuis un poste Windows le voisinage réseau pour se connecter sur le serveur Open-Prod (via son IP ou son nom sur le domaine). S’identifier ensuite avec le user / password de partage réseau créé lors de la génération du certificat pour accéder au répertoir de stockage.
Récupérer sur son poste le certificat créé dans le répertoire sous le nom définit lors de sa génération (par défaut dans le dossier « certificates » avec le nom « deploy.crt »).
Trouver comment visualiser le certificat sur son navigateur, afficher les détails du certificat (options à trouver selon votre navigateur).
Cliquer sur « Exporter » pour récupérer le certificat en local sur votre poste (options à trouver selon votre navigateur).
Installer maintenant le certificat sur son poste dans en l’important dans le magasin des certificats :
Double cliquer sur le certificat récupéré.
Vérifier dans l’onglet « détails » que la valeur « Autre nom de l’objet » correspond bien aux valeurs SAN saisies lors de sa génération et au vrai nom et IP de la machine sur votre réseau local. Si ce n’est pas le cas recommencer sr l’environnement Linux Open-Prod la création d’un nouveau certificat.
Si les valeurs sont correctes, revenir sur l’onglet Général » et sélectionner « Installer un certificat ».
Sélectionner « Utilisateur actuel » et « suivant »
Choisir « Placer tous les certificats dans le magasin suivant » et sélectionner « Autorités de certification racines de confiance » puis « suivant » et « terminer ». Confirmer par « Oui » l’alerte de sécurité pour finaliser l’installation du certificat. Le message « importation réussie » doit s’afficher.
Suite à cette intégration de certificat l’accès à Open-Prod via le navigateur au travers du nom de la machine ou de son ip (https://srvopp-jlv9t01 ou https://192.168.70.67 dans notre exemple) ne doit plus lever d’alerte de sécurité sur ce poste.
Répéter manuellement cette manipulation sur le poste de chaque utilisateur qui accède à Open-Prod via son navigateur.
Déployer automatiquement ce certificat sur tous les postes du réseau interne de l’entreprise. Il est envisageable de déployer automatiquement ce certificat sur tous les postes de l’entreprise et d’éviter l’intégration manuelle sur chaque poste (au travers de la gestion des GPO sous Windows Active Directory par exemple). Contacter votre administrateur système pour étudier avec lui cette mise en place.
2. Https avec certificat signé
Contacter les équipes support 1life pour valider les aspects techniques de cette mise en place.
Utiliser les fonctions myhelp https-config pour dployer NGINX, récupérer le fichier CSR. Une fois le certificat obtenu utiliser la fonction https-config pour installer le certificat.
Procédure détaillée en cours de réalisation.
3. Https avec certificat signé gratuit
Cette configuration n'est pas conseillée sauf si vous ou votre prestaire informatique maitrisez l'utilisation sou Linux des composantes pour la gestion d'un certificat Let's Encrypt (Let's Encrypt est une autorité de certification (CA) gratuite qui délivre des certificats SSL/TLS permettant d'activer le HTTPS sur un site web.
La gestion d’un certificat HTTPS Let's Encrypt est généralement automatisée :
- Demande du certificat auprès de Let's Encrypt via un client (ex. Certbot, acme.sh, Caddy, Traefik).
- Validation du domaine (challenge ACME HTTP-01, DNS-01 ou TLS-ALPN-01).
- Installation du certificat sur le serveur web (Nginx, Apache, IIS, proxy, etc.). Utiliser le service
- Renouvellement automatique tous les 60 à 90 jours (Let's Encrypt délivre des certificats valides 90 jours).
- Rechargement du service web après renouvellement pour prendre en compte le nouveau certificat.
- Supervision de l’expiration et des éventuelles erreurs de renouvellement.
En résumé : un agent ACME installé sur le serveur obtient, renouvelle et déploie automatiquement le certificat Let's Encrypt sans intervention manuelle.
L'esnemble de cette mise en oeuvre est sous la responsabilité du client ou de son prestataire.
Ouvrir vers l'exterieur l'accès à Open-Prod
1. Principe général
L’objectif est de permettre à des utilisateurs autorisés d’accéder à Open-Prod depuis Internet, tout en conservant le serveur de production dans le réseau interne de l’entreprise. Le client, ou son prestataire informatique, choisit l’architecture adaptée à son contexte et met en place les composants réseau et sécurité nécessaires.
Message clé à retenir
Open-Prod ne doit pas nécessairement être directement exposé sur Internet. Dans la majorité des cas, l’accès passe par des équipements intermédiaires : pare-feu, NAT, reverse proxy, VPN ou service de sécurité équivalent.
Le client mettra en place les mécanismes nécessaires, notamment DNS, routage, pare-feu, NAT, reverse proxy, VPN ou tout dispositif équivalent, afin de permettre un accès sécurisé depuis Internet au serveur Open-Prod de production hébergé sur son réseau interne. La configuration et la sécurisation de ce chemin d’accès relèvent de la responsabilité du client ou de son prestataire informatique. L’équipe 1Life pourra intervenir pour assister à la validation applicative une fois les accès réseau opérationnels.
2. Choisir le scénario d’accès adapté
|
Scénario |
Principe |
Cas d’usage typique |
Niveau de sécurité |
|
Accès direct HTTPS |
Le pare-feu redirige le flux HTTPS vers le serveur ou le service exposé. |
Petite structure, architecture simple, faible nombre d’utilisateurs externes. |
Sécurité à maîtriser, faible coût de mise en oeuvre. A utiliser obligatoirement si un service externe doit accéder de manière permanente à des ressources Open-Prod (Services de RFE, lien vers des services M365, etc.). |
|
VPN |
Les utilisateurs se connectent d’abord au réseau interne via VPN. |
Cas recommandé pour la majorité des entreprises. |
Permet de garantir une protection importante des accès externes et une authentification forte des utilisateurs en mobilité ou en connexion de sites à sites. |
|
Reverse proxy |
Un serveur intermédiaire reçoit les connexions Internet et relaie vers Open-Prod. |
Cas recommandé pour la majorité des entreprises. |
Bon niveau de sécurité et meilleure maîtrise. Solution plus complexe à maitriser car elle repose souvent sur une couche réseau et une couche applicative sur le serveur Open-Prod. |
|
Reverse proxy + WAF |
Ajout d’un filtrage applicatif avancé devant le service publié. |
Entreprise avec exigences de sécurité fortes. |
Renforcé. |
3. Démarches à réaliser pas à pas
Étape 1 - Identifier le serveur Open-Prod à publier
Responsable principal : Client
Actions à réaliser :
- Identifier le nom du serveur Open-Prod de production.
- Relever son adresse IP interne.
- Confirmer les ports applicatifs utilisés.
- Vérifier que l’application fonctionne depuis le réseau local.
Livrable attendu : Nom du serveur, adresse IP interne, ports utilisés.
Étape 2 - Valider le besoin d’accès externe
Responsable principal : Client / Métier / DSI
Actions à réaliser :
- Identifier les profils ou services qui doivent accéder à Open-Prod depuis l’extérieur.
- Déterminer si l’accès concerne des salariés, agences, fournisseurs, clients ou prestataires, des services Web externes.
- Définir si l’accès doit être permanent, ponctuel ou limité à certaines plages horaires.
Livrable attendu : Liste des utilisateurs ou populations ou services web concernées et règles d’accès attendues.
Étape 3 - Choisir l’architecture d’exposition
Responsable principal : Client / Prestataire informatique
Actions à réaliser :
- Choisir entre accès direct HTTPS, reverse proxy, VPN, WAF ou hébergement externe.
- Prendre en compte les contraintes de sécurité internes.
- Valider l’architecture avec le responsable informatique ou le prestataire réseau.
Livrable attendu : Schéma cible ou description de l’architecture retenue.
Étape 4 - Vérifier la connectivité Internet entrante
Responsable principal : Client / Opérateur télécom
Actions à réaliser :
- Vérifier la disponibilité d’une adresse IP publique fixe ou d’un mécanisme équivalent.
- S’assurer que l’opérateur autorise les connexions entrantes nécessaires.
- Vérifier que l’équipement réseau frontal est administrable.
Livrable attendu : Adresse IP publique ou information de publication équivalente.
Étape 5 - Créer le nom DNS d’accès
Responsable principal : Client / Gestionnaire DNS
Actions à réaliser :
- Créer un nom DNS dédié, par exemple openprod.masociete.fr.
- Faire pointer ce nom vers l’adresse publique ou le point d’entrée retenu.
- Vérifier la résolution DNS depuis Internet.
Livrable attendu : Nom DNS définitif communiqué aux utilisateurs.
Étape 6 - Configurer le routage, le NAT et le pare-feu
Responsable principal : Client / Prestataire réseau
Actions à réaliser :
- Créer les règles de pare-feu nécessaires.
- Mettre en place le NAT ou la redirection vers le reverse proxy ou le serveur cible.
- Limiter l’exposition aux seuls ports nécessaires.
- Activer ou conserver la journalisation des accès.
Livrable attendu : Flux réseau opérationnels et filtrés.
Étape 7 - Mettre en place HTTPS et le certificat
Responsable principal : Client / Prestataire informatique
Actions à réaliser :
- Obtenir ou générer un certificat SSL/TLS valide.
- Installer le certificat sur le serveur Open-Prod.
- Vérifier que l’accès se fait en HTTPS sans alerte navigateur.
Livrable attendu : URL HTTPS valide, par exemple https://openprod.masociete.fr.
Étape 8 - Renforcer la sécurité
Responsable principal : Client / DSI
Actions à réaliser :
- Restreindre les accès lorsque cela est possible par adresse IP, VPN, MFA ou règles spécifiques.
- Maintenir les composants exposés à jour.
- Surveiller les journaux d’accès.
- Prévoir une procédure de coupure rapide en cas d’incident.
Livrable attendu : Mesures de durcissement validées.
Étape 9 - Réaliser les tests de validation
Responsable principal : Client + équipe Open-Prod
Actions à réaliser :
- Tester l’accès depuis un réseau externe.
- Contrôler le certificat HTTPS.
- Vérifier la connexion à Open-Prod et les principales fonctions métier.
- Contrôler les performances et les journaux côté infrastructure.
Livrable attendu : Validation technique et fonctionnelle de l’accès externe.
5. Check-list client avant sollicitation des équipes 1life
☐ Le serveur Open-Prod de production est identifié.
☐ L’adresse IP interne et les ports applicatifs sont connus.
☐ L’accès Open-Prod fonctionne sur le réseau local.
☐ Le scénario d’accès externe est choisi : reverse proxy, VPN, WAF, NAT direct ou hébergement externe.
☐ Le nom DNS public est défini ou en cours de création.
☐ L’adresse IP publique ou le point d’entrée Internet est connu.
☐ Les règles de pare-feu et de NAT sont préparées ou planifiées.
☐ Le certificat SSL/TLS est prévu ou déjà disponible.
☐ Les exigences de sécurité internes sont validées par la DSI ou le prestataire informatique.
7. Points de vigilance
Ne pas exposer inutilement plusieurs ports : limiter l’accès au strict nécessaire. Pour les écahnges depuis l'exterieur du réseau privilégier HTTPS avec certificat valide afin d’éviter les alertes navigateur et de chiffrer les échanges. Éviter, lorsque cela est possible, l’exposition directe du serveur applicatif : préférer un reverse proxy, un VPN ou un dispositif contrôlé. Prévoir une journalisation exploitable en cas d’incident ou d’audit. Documenter précisément l’architecture retenue pour faciliter le support et les évolutions futures.
8. Schéma de principe simplifié
Internet
|
v
Nom DNS public : openprod.monsociete.fr
|
v
Adresse IP publique / point d’entrée client
|
v
Pare-feu / NAT / Reverse proxy / VPN / WAF
|
v
Serveur Open-Prod de production sur le réseau interne
Mise en route - Initialisation de la base pour OPENPROD V10
Initialisation de la base
Réception du mail de l’infra 1LIFE (personne qui s’occupe de l’installation sur le serveur client) :
- Si le DP ou le CDP n’a pas reçu le mail de l’infra c’est que l’installation n’a pas été réalisée
Vaultwarden
Vérifier la présence des codes d’accès au serveur sur le Vaultwarden
- Une connexion en local admin risque d’être requise. Si le VPN ne fonctionne pas, il faut redémarrer votre ordinateur.
Création de la base
Création d'une base vierge
Cliquez sur "Create Database"
Installation du module Myfab Fondation :
Ne pas oublier de retirer le filtre "Module Open-Prod" pour accéder aux applications MYFAB
- Installer le Module myFAB Fondation
Temps d'attente : Assez long
Configuration des options comptables :
- Nombre de chiffres de la comptabilité è Mettre la longueur du compte comptable (champ Nombre de chiffres) précisé dans le rapport d’Audit/Etude de cadrage (cela peut être 6 ou 8 ou 10 voir +)
Cliquer sur "Appliquer"
Temps d'attente : Le chargement peut être long
Si l'initialisation ne s'est pas effectuée, il faut procéder au lancement manuel par l'intermédiaire de "Assistants de configuration" (Paramètres / Technique / Actions
Il faut aller dans les paramètres>action>assitant de configuration. Tu commences par relancer les wizard d'initialisation compta Puis initialisation "myfab base"
Remarque c'est documenté ici : https://docs.myfab.fr/books/myfab-fondation/page/initialisation
Déployer fonctionnalités myfab Base
- Cocher toutes les cases
- Lancer l'initialisation des données de base
- Lancer l'initialisation des modules OPENPROD de base
Contrôler que le compte administrateur a l'ensemble des droits sur tous les modules
Aller sur Configuration > Utilisateurs > Utilisateurs > Administrator
· Vérifier les droits comme suit :
Administration 🡺 Administrateur
Gestion commerciale 🡺 Administrateur
Partenaire 🡺 Administrateur
Produit 🡺 Administrateur
Achat 🡺 Administrateur
Ressource 🡺 Administrateur
Comptabilité & Finance 🡺 Administrateur
JasperReport 🡺 Administrateur
Appli MES 🡺 Super administrateur
Affaire 🡺 Administrateur
EDI 🡺 Administrateur
Projet 🡺 Administrateur
Import XLSX 🡺 Administrateur
Stock 🡺 Administrateur
Ressource humaine 🡺 Administrateur
GMAO 🡺 Administrateur
Fabrication 🡺 Administrateur
SAV 🡺 Administrateur
Devis d'achat 🡺 Fonctionnel
Devis de vente 🡺 Fonctionnel
Note de frais 🡺 Administrateur
Contrat 🡺 Administrateur
File d’attente de tâche 🡺 Gestionnaire de file d'attente de tâche
RSE 🡺 Responsable
Feuille de calcul 🡺 Responsable
puis cocher toutes les coches en dessous
- Contrôler la Langue et le fuseau horaire dans l’onglet paramètres
- Langue = French/ Français
- Fuseau horaire = Europe/Paris
Installation des premiers Modules
- Aller dans Configuration > Applications > Applications
- Installer le module "Limiter les tentatives de connexion"
- Installer le module "Comptabilité avancée" si le client a une compta intégrée Open-prod.
Activation du flux de travail des produits
- Installation des workflows avancée pour les ventes et les achats :
- Workflow avancée pour les achats
- Workflow avancée pour les ventes
- Aller sur Configuration > Technique > Flux de travail > Flux de travail
- Enlever le filtre "Actif"
- Ouvrir la vue formulaire "product_product"
- Cocher "actif" (1)
- Cliquer sur le bouton d'actions "Réinitialiser tous les enregistrements" (2)
Configuration rapport Excel (uniquement si Export Excel prévu)
- Aller dans Configuration > Rapport > Rapport Excel > Configuration
- Créer
- Dans utilisateur, renseigner Administrateur et renseigner le mot de passe de l’utilisateur
Dupliquer l’utilisateur pour créer un profil utilisateur pour le pilote projet
Dans Configuration > Utilisateur, dupliquer le profil « Administrator » pour créer un profil spécifique au pilote/co-pilote du projet.
Affecter l’identifiant : pilote
Et le mot de passe : 123456
⚠ Penser à communiquer les informations de login au pilote projet.
Création et Activation des paramètres de chaque module ( à vérifier lors des journées de consulting et surtout avant lancement en production)
Données techniques :
Ressources :
Ne pas oublier de créer la pause obligatoire
Achat :
Ventes :
Stock :
Vérifier les paramétrages des alertes de couleurs :
Ne pas oublier d’activer l’alerte couleur (4 coches) dont l'entête
Vérifier le paramétrage de l'entrepôt et des emplacements :
Paramétrage à effectuer si :
- Entreprise gérant les déplacements entre les réceptions / magasin / Expédition -> mettre l’emplacement adéquate à chaque poste
- Entreprise ne gérant pas les déplacements, il faut mettre « Physique Locations Warehouse/Default stock location (Warehouse) » dans les emplacements suivants :
- Emplacement de stock par défaut
- Emplacement de réception
- Emplacement de livraison
- Emplacement de consommation
- Emplacement UM par défaut
Production - déclaration :
Production - planning :
Qualité :
Facturation :
Renseignement de la société :
Sérialisation de la base de données :
Voir : Procédure Technique 1Life - Sérialisation Open-Prod.docx
Précision : Attention, la sérialisation peut arriver après le démarrage du projet.
Lien vers la liste des numéros de sérialisation : https://1life2013.sharepoint.com/sites/OPENPROD/Lists/Srialisation%20OPI%20OpenProd/AllItems.aspx
Sauvegarde de la base :
- Sauvegarder la base dans le dossier client par la fonction Manage databases > Backup
- (Toujours en format .zip)
- Mettre en place la sauvegarde des bases automatique par la commande MyHelp en connexion SSH :
sql-auto-backup : Met en place une sauvegarde régulière de base(s) de données
è NB : Selon préférence, modifier les MP Masterpassword, utilisateur admin et jasper au Go live. Penser à mettre à jour le Vaultwarden !!!