Nouveautés de la version 2.2.24
Cette version rassemble le travail des versions 2.2.20 et 2.2.22, qui n'ont pas été diffusées. Si vous venez de la 2.2.18 ou d'une version antérieure, tout ce qui suit est nouveau pour vous.
C'est une mise à jour de sécurité, recommandée à toutes les installations. Elle demande deux actions de votre part juste après l'installation : sans elles, vos salariés ne pourront plus valider leurs notes de frais à la main. Elles sont décrites à la fin de cette page.
Chacun accède à ses notes de frais, et à rien d'autre
Une entreprise cliente a soumis le module à un audit de sécurité et nous a communiqué ses conclusions. Nous les avons toutes traitées.
Auparavant, un salarié authentifié pouvait ouvrir la note de frais d'un collègue, consulter ses justificatifs et sa fiche de compte DoliSCAN en devinant un identifiant dans l'adresse, supprimer ses brouillons, et déclencher une synchronisation générale. Désormais, chaque page vérifie les droits de la personne et la propriété de la donnée avant d'afficher quoi que ce soit.
Les profils qui doivent voir au-delà de leurs propres notes - comptabilité, direction, administrateurs - passent par les droits prévus pour cela. Il n'y a aucun système de permissions propre à DoliSCAN à apprendre : tout se règle dans Accueil > Configuration > Utilisateurs et groupes, comme pour le reste de Dolibarr. Le détail des droits disponibles est sur la page Configuration.
Dans la même passe :
- les pages de diagnostic, de rattrapage et de correspondance entre sociétés sont réservées au super administrateur ;
- la suppression d'un compte dépend du droit de suppression, et non plus du droit d'écriture ;
- chaque entrée de menu n'apparaît que si vous avez le droit correspondant ;
- le téléchargement d'un justificatif reste dans le dossier de la note de frais qui le réclame ;
- la suppression d'un salarié n'emporte plus le compte DoliSCAN d'un collègue.
Vos jetons d'accès ne sont plus écrits dans le journal
Le jeton qui autorise votre Dolibarr à joindre le serveur DoliSCAN est stocké
chiffré. Il restait pourtant lisible dans le journal de Dolibarr : à chaque
connexion, la réponse du serveur y était recopiée telle quelle, jeton compris,
de même que les codes de sécurité reçus par courriel. Toute personne ayant accès
au fichier dolibarr.log pouvait donc se faire passer pour votre compte.
Ces valeurs sont maintenant masquées avant écriture, en ne gardant que les quatre derniers caractères, de quoi reconnaître quel jeton est en service sans pouvoir s'en servir.
Si vous conservez ou archivez vos journaux, le correctif ne suffit pas : il empêche les écritures futures, il ne réécrit pas ce qui est déjà sur le disque. Vérifiez qui a accès à ces fichiers et, si un jeton y figure, renouvelez-le depuis la page de configuration du module.
Le module refuse par ailleurs de joindre le serveur en HTTP non chiffré, et vous signale toute baisse du niveau de sécurité du transport.
L'interface est traduite
L'anglais, l'espagnol, l'allemand et l'italien sont disponibles. Plus de deux cents phrases s'affichaient en français quelle que soit la langue choisie, et l'allemand comme l'italien n'existaient pas du tout.
Améliorations du quotidien
- la synchronisation nocturne ne s'arrête plus sur une note de frais dont la date est inexploitable : elle la saute, la signale, et traite les suivantes ;
- les échecs sont remontés au lieu de passer sous silence, qu'il s'agisse d'un enregistrement, d'un paiement ou d'un import ;
- la synchronisation est plus rapide : le module n'attend plus entre deux appels que si le serveur le lui demande, et deux index ont été ajoutés pour les bases comptant beaucoup de notes de frais ;
- la page de configuration signale d'un coup d'oeil les droits manquants relevés lors de la dernière synchronisation, avec le lien pour les corriger ;
- les formulaires de configuration ne partent plus deux fois sur un double clic ;
- l'onglet des informations d'un compte DoliSCAN s'ouvre enfin, il demandait à la base des colonnes qui n'existaient pas ;
- la liste des notes de frais affiche sa ligne de total ;
- cette documentation a été entièrement reprise et illustrée.
Si vous utilisez le module Multi-société
Ce chapitre ne concerne que les installations équipées de Multi-société. Les autres ne gèrent qu'une seule entité, la question ne s'y pose pas.
Le cloisonnement par société a été complété : la liste des notes de frais, la resynchronisation générale, le repère de dernière synchronisation, les logins transmis avec les projets et la recherche d'une facture fournisseur liée restent tous dans la société consultée.
Quatre situations moins visibles ont été corrigées :
- la liste des comptes DoliSCAN d'un salarié actif dans deux sociétés n'affiche plus que celui de la société consultée. Les autres y apparaissaient avec leur identifiant de connexion et leurs dates de synchronisation ;
- la resynchronisation d'une note de frais vérifie à qui appartient la note de frais Dolibarr rattachée : un rattachement devenu incohérent pouvait déposer les justificatifs d'un salarié dans la note d'un collègue, ou d'une autre société ;
- la recherche d'une note déjà traitée tient compte du salarié et de la société. L'identifiant renvoyé par le serveur n'est unique que pour un serveur DoliSCAN donné : le module autorisant un serveur par société, deux sociétés pouvaient renvoyer le même et la note de l'une était prise pour celle de l'autre ;
- une note ou un compte dont la société est inconnue n'est plus traité comme appartenant à la société consultée.
À faire après la mise à jour
1. Réactivez le module
Dolibarr n'écrit les permissions d'un module qu'au moment de son activation. Depuis Accueil > Configuration > Modules/Applications, désactivez puis réactivez DoliSCAN. Sans cela, le droit ajouté par cette version n'apparaîtra nulle part.
2. Accordez le nouveau droit aux salariés concernés
Rendez-vous dans Accueil > Configuration > Utilisateurs et groupes, choisissez l'utilisateur ou le groupe, onglet Permissions, section DoliSCAN. Le droit à cocher est celui de valider, annuler ou remettre en brouillon ses notes de frais DoliSCAN.
Tant que ces deux étapes ne sont pas faites, la validation manuelle d'une note de
frais est refusée avec le message NotEnoughPermissions, y compris pour un
administrateur : Dolibarr n'accorde aux administrateurs que les droits
réellement déclarés par les modules. La page de diagnostics détecte ce cas et
propose un bouton pour réinstaller les permissions du module.
La synchronisation automatique, elle, n'a besoin d'aucun droit particulier : elle rejoue ce que le salarié a déjà validé dans l'application mobile.
Compatibilité
DoliSCAN 2.2.24 demande Dolibarr 18.0 ou supérieur et PHP 7.4 ou supérieur. Le module est vérifié sur Dolibarr 18 à 24.
La procédure d'installation complète est sur la page Installation.