Aperçu
Les administrateurs de l’espace de travail peuvent gérer les plugiciels et les applications qu’ils incluent sous Administration > Plugiciels. Vérifiez l’installation, l’accès aux applications, les actions, les autorisations des fournisseurs et l’indexation prise en charge. La page d’administration Applications peut également demeurer accessible. Les espaces de travail FedRAMP utilisent Applications lorsque Plugiciels n’est pas accessible.
Pour en savoir plus sur l’installation des plugiciels, consultez : Plugiciels dans ChatGPT et Codex.
Contrôles d’administration
Un plugiciel peut comprendre des compétences, des applications et des modèles d’application. L’installation des plugiciels et l’accès aux applications sous-jacentes sont des contrôles distincts.
Comportement par défaut selon le forfait
ChatGPT Enterprise et Edu
Dans les nouveaux espaces de travail Enterprise et Edu, un ensemble sélectionné d’applications est activé par défaut. Ces valeurs par défaut ne modifient pas les paramètres des espaces de travail existants et ne s’appliquent pas aux espaces de travail Santé.
En général, les nouveaux plugiciels et les nouvelles applications sont désactivés par défaut, et les administrateurs peuvent vérifier et modifier leur disponibilité. Les administrateurs peuvent gérer les applications dans Paramètres de l’espace de travail > Applications, et les plugiciels dans Paramètres de l’espace de travail > Plugiciels.
Notez que les plugiciels regroupent des applications et des compétences. La désactivation d’une application sous-jacente bloque la fonctionnalité qui en dépend, mais ne désinstalle pas nécessairement le plugiciel ni ne supprime les compétences qui ne dépendent pas de cette application.
Les administrateurs Enterprise et Edu peuvent utiliser le contrôle d’accès basé sur les rôles (RBAC) pour l’installation de plugiciels et l’accès aux applications. Ces contrôles sont évalués séparément : un membre peut avoir installé un plugiciel sans toutefois pouvoir utiliser une application qui y est incluse.
ChatGPT Business
Dans ChatGPT Business, les applications sont activées par défaut, et les administrateurs peuvent modifier leur disponibilité dans tout l’espace de travail. Vérifiez l’application ou le plugiciel qui l’inclut sous Administration > Plugiciels. La page d’administration Applications peut également demeurer accessible. La désactivation d’une application ne désinstalle pas nécessairement un plugiciel et ne supprime pas ses fonctionnalités fondées uniquement sur des compétences.
Contrôle d’accès basé sur les rôles
Les espaces de travail Enterprise et Edu peuvent attribuer des plugiciels admissibles à des rôles personnalisés lorsque les contrôles de plugiciel par rôle sont disponibles. Les utilisateurs peuvent accéder aux plugiciels activés pour leur espace de travail et leur rôle applicable. Si un plugiciel affiche Désactivé par l’administrateur, les paramètres de l’espace de travail, les paramètres du rôle applicable ou une application incluse peuvent en empêcher l’accès.
Les plugiciels qui comprennent des applications requises héritent des paramètres de rôle et d’action de ces applications. Si le rôle d’un membre ne permet pas d’accéder à une application requise, le plugiciel ne peut pas utiliser la fonctionnalité reposant sur cette application pour ce membre. Les contrôles des plugiciels de l’espace de travail peuvent aussi déterminer si un plugiciel est Disponible ou Installé pour un rôle.
Gérer l’accès aux plugiciels et aux applications
L’accès aux applications détermine qui peut utiliser une application connectée dans l’espace de travail. Les autorisations d’application déterminent quand ChatGPT demande une confirmation avant d’utiliser une application.
L’accès aux applications propre à un rôle dans cette section s’applique aux espaces de travail Enterprise et Edu. Les administrateurs de ChatGPT Business déterminent si une application est activée pour l’espace de travail.
Pour gérer qui peut utiliser une application :
Accédez à Administration > Plugiciels.
Sélectionnez le plugiciel et vérifiez les paramètres d’accès de l’application incluse.
Lorsque Accès par rôle est disponible, sélectionnez les rôles applicables et enregistrez lorsque vous y êtes invité.
La page d’administration Applications peut également demeurer accessible dans votre espace de travail.
Pour gérer les applications qu’un rôle peut utiliser :
Accédez à Paramètres de l’espace de travail > Autorisations et rôles.
Sélectionnez Rôles personnalisés.
Sélectionnez le rôle que vous souhaitez modifier.
Faites défiler jusqu’à la section Plugiciels et données connectées.
Activez Autoriser les membres à utiliser des plugiciels, ou Utiliser les plugiciels si cette étiquette est affichée, afin d’autoriser l’utilisation des plugiciels et des applications pour le rôle. Les espaces de travail FedRAMP peuvent afficher Utiliser les applications.
Utilisez Sélectionner pour choisir des applications précises pour ce rôle.
Ajouter des applications et des plugiciels
Lorsque vous activez une nouvelle application, vérifiez sa disponibilité dans l’espace de travail et tous les contrôles d’action pris en charge. Dans les espaces de travail Enterprise et Edu, attribuez les rôles admissibles lorsque les contrôles basés sur les rôles sont disponibles.
Une fois publiés, les modèles d’application suivent le même modèle de gouvernance administrative. Les administrateurs et les propriétaires de l’espace de travail vérifient l’ébauche d’application générée à partir du modèle, la publient lorsqu’elle est prête, puis gèrent sa disponibilité, les actions prises en charge et ses autorisations depuis la page de détails du plugiciel concerné. Les administrateurs Enterprise et Edu peuvent aussi configurer l’accès par rôle lorsqu’il est disponible.
Pour configurer les modèles, consultez : Modèles d’application ChatGPT.
Accédez à Administration > Plugiciels et sélectionnez un plugiciel pour vérifier ses compétences, les applications incluses et sa Politique d’installation. Disponible permet aux membres admissibles d’installer le plugiciel, tandis que Installé l’installe par défaut. Lorsque les contrôles basés sur les rôles sont disponibles, les administrateurs peuvent configurer la politique pour les rôles admissibles. Les espaces de travail FedRAMP utilisent la page d’administration Applications.
Les plugiciels comportant des applications requises héritent des paramètres de rôle et d’action de ces applications. Les applications requises doivent être activées pour le rôle concerné. Vérifiez séparément les autres paramètres de l’application incluse. Selon l’état de l’application, les administrateurs peuvent voir Activer, Publier, Modifier la configuration de l’application ou Désactiver.
Les administrateurs peuvent configurer une autorisation d’application pour tout l’espace de travail et, lorsque cela est pris en charge, un paramètre différent pour une application donnée. Le sélecteur standard applicable à tout l’espace de travail n’offre pas l’option Autoriser toutes les actions, bien que les configurations de politiques existantes puissent différer.
Pour en savoir plus sur les autorisations, consultez : Gestion des autorisations d’application dans ChatGPT.
Contrôles des actions d’application
Accès par rôle détermine qui peut utiliser une application. Actions détermine ce que l’application peut faire. Autorisations détermine quand ChatGPT demande une confirmation avant d’utiliser une application.
Ces autorisations d’application s’appliquent aux conversations ChatGPT. Les agents de l’espace de travail utilisent les contrôles propres à chaque agent définis par son créateur pour déterminer les actions d’application disponibles et à quel moment les utilisateurs finaux doivent les approuver. Pour en savoir plus sur le comportement des agents, consultez : Agents d’espace de travail ChatGPT pour Enterprise et Business.
Sous Actions, activez les Actions de lecture ou les Actions d’écriture prises en charge que vous souhaitez autoriser. Sous Nouvelles actions, sélectionnez :
Activer toutes les nouvelles actions
Activer uniquement les nouvelles actions de lecture
Désactiver les nouvelles actions
Désactiver les nouvelles actions s’applique uniquement aux actions ajoutées ultérieurement; cette option ne désactive pas celles qui étaient déjà activées.
Certaines applications n’offrent pas de contrôles Actions ou Nouvelles actions configurables. Pour ces applications, les administrateurs peuvent gérer l’accès, mais pas configurer individuellement les contrôles d’action indisponibles.
L’approbation du fournisseur, les portées OAuth et les paramètres d’action de ChatGPT font l’objet de vérifications distinctes. L’approbation d’une portée du fournisseur n’active pas automatiquement une nouvelle action, et la modification d’une politique sur les actions futures ne révoque pas le consentement existant du fournisseur. Certaines modifications peuvent obliger un utilisateur à reconnecter ou à autoriser de nouveau l’application.
Pour modifier l’autorisation d’application par défaut de l’espace de travail :
Accédez aux Paramètres de l’espace de travail.
Ouvrez Général et repérez Paramètres.
Sous Autorisations des plugiciels, sélectionnez le paramètre d’approbation applicable à tout l’espace de travail.
Pour définir une autorisation différente pour une application :
Accédez à Administration > Plugiciels et sélectionnez le plugiciel qui inclut l’application. Si Plugiciels n’est pas accessible, utilisez la page d’administration Applications.
Dans la section Applications du plugiciel, ouvrez le contrôle Autorisations de l’application incluse. Dans l’ancienne vue Applications, utilisez les contrôles d’autorisation disponibles de l’application.
Sélectionnez Paramètre par défaut de l’espace de travail ou une autre autorisation disponible.
Sélectionnez Enregistrer si l’interface vous demande de confirmer la modification.
Les options disponibles dépendent de l’espace de travail et de l’application :
Toujours demander : ChatGPT demande une confirmation avant de lire les renseignements de l’application ou d’apporter des modifications.
Autoriser les actions de lecture : ChatGPT peut lire les renseignements de l’application sans demander de confirmation, mais en demande une avant d’apporter des modifications.
Autoriser les actions à faible risque : ChatGPT approuve automatiquement les actions à faible risque. Les actions à risque plus élevé peuvent nécessiter une confirmation ou être refusées.
Autoriser toutes les actions : lorsque cette option est prise en charge pour une application donnée, ChatGPT peut effectuer les actions disponibles sans invites supplémentaires. Cette option comporte un risque accru et n’est pas offerte dans le sélecteur standard applicable à tout l’espace de travail.
Ces paramètres ne remplacent pas les contrôles d’action, l’autorisation du fournisseur, les restrictions de l’espace de travail ni les mesures de sécurité.
Pour en savoir plus, consultez : Gestion des autorisations d’application dans ChatGPT.
Gérer les contrôles d’indexation de Google Drive
Les actions Google Docs, Sheets et Slides sont maintenant accessibles par l’application Google Drive. Les applications autonomes Google Docs, Sheets et Slides ne sont plus répertoriées séparément. Les utilisateurs doivent connecter Google Drive pour accéder à Docs, Sheets et Slides.
Pour ChatGPT Enterprise et Edu, ces actions Google Drive unifiées sont désactivées par défaut jusqu’à ce qu’un administrateur de l’espace de travail les active. Pour ChatGPT Business, elles sont activées par défaut. Après leur activation, les administrateurs Google Workspace pourraient devoir autoriser de nouveau les portées Google Drive mises à jour avant que les utilisateurs puissent utiliser ces actions ou que de nouveaux utilisateurs puissent se connecter. Si les utilisateurs ne peuvent pas se connecter à Google Drive, vérifiez les autorisations de portée Google Workspace pour Google Drive, Docs, Sheets et Slides. Confirmez que toutes les actions de l’application ont des portées autorisées, ou désactivez les actions que vous ne souhaitez pas autoriser.
La synchronisation Google Drive gérée par l’administrateur est configurée séparément des actions Google Drive en direct. La synchronisation autorisée individuellement n’est plus offerte.
Restriction et configuration des fichiers
Pour un espace de travail admissible et une connexion Google Drive prise en charge, les administrateurs pourraient être en mesure de :
Limiter la source Google Drive gérée par l’administrateur à certains dossiers ou disques partagés.
Exclure certains types de fichiers de l’indexation.
Configurer un accès géré par l’administrateur pour centraliser la configuration et utiliser les contrôles de sélection de source pris en charge. La synchronisation autorisée individuellement et la Configuration rapide ne sont pas disponibles.
Pour configurer le fournisseur, consultez : Application Google Drive et configuration dans ChatGPT.
Les contrôles de synchronisation et ceux des actions d’application en direct sont distincts. Selon l’application, les restrictions imposées aux actions directes pourraient ne pas limiter le contenu extrait d’un index synchronisé, et les paramètres de sélection du contenu synchronisé pourraient ne pas restreindre les actions d’application en direct distinctes. Vérifiez les deux configurations.
Avant de désactiver une application ou de supprimer une connexion de synchronisation, lisez l’avertissement. Les données indexées pourraient être supprimées définitivement, et d’autres utilisateurs ou plugiciels pourraient être touchés.
Pour en savoir plus sur la synchronisation, consultez : Applications avec synchronisation gérées par l’administrateur dans ChatGPT.
Gérer l’accès à la synchronisation Google Drive dans Enterprise et Edu
L’accès à la synchronisation Google Drive gérée par l’administrateur dépend de la disponibilité de l’application, de l’accès par rôle ou par groupe, de la source de synchronisation configurée et des autorisations Google Drive sous-jacentes de chaque membre. Les actions en direct et le contenu indexé peuvent nécessiter des autorisations ou des configurations distinctes.
Si votre espace de travail utilisait auparavant une liste d’autorisation Google Drive ou d’anciens rôles de connecteur, vérifiez l’accès existant aux applications, les attributions de rôles et les paramètres de synchronisation gérés par l’administrateur avant de les modifier.
Confirmez quels rôles ou groupes peuvent utiliser l’application Google Drive et si la synchronisation gérée par l’administrateur est activée pour la source prévue.
Vérifiez que les membres concernés peuvent accéder aux fichiers indexés dans Google Drive. Lorsqu’une action en direct exige une autorisation individuelle, confirmez que le membre a connecté un compte de fournisseur admissible.
Mettez à jour l’accès par rôle ou les autorisations de la source uniquement lorsque la configuration actuelle l’exige, puis demandez à un membre concerné de tester le flux de travail.
La modification de l’accès à l’application, de l’autorisation des actions en direct ou de la configuration de synchronisation peut toucher différents utilisateurs et différentes fonctionnalités. Vérifiez chaque contrôle séparément.
Autorisations requises pour les applications Microsoft
Certaines actions des applications Courriel Outlook, Calendrier Outlook, Microsoft Teams et SharePoint exigent des autorisations Microsoft Graph qu’un administrateur Microsoft Entra doit accorder à l’organisation. Le propriétaire ou l’administrateur d’un espace de travail ChatGPT et l’administrateur Microsoft Entra peuvent être des personnes différentes. Coordonnez-vous donc avec la personne pouvant accorder le consentement à l’échelle de l’organisation.
Vérifier les autorisations dans ChatGPT
Si vous voyez Configurer les autorisations Microsoft sous Administration > Plugiciels, sélectionnez cette option pour vérifier la demande d’autorisation combinée de vos applications Microsoft activées.
Si votre espace de travail utilise encore la page de paramètres Applications, suivez ces étapes pour l’application Microsoft à vérifier :
Connectez-vous à ChatGPT en tant que propriétaire ou administrateur de l’espace de travail.
Ouvrez Applications dans les paramètres de votre espace de travail, puis sélectionnez l’application Microsoft à vérifier.
Ouvrez le menu d’options supplémentaires de l’application (•••), puis sélectionnez Gérer l’application.
Sélectionnez Autorisations Microsoft lorsque cette option est disponible.
Vérifiez chaque autorisation Microsoft Graph et les actions ChatGPT énumérées sous celle-ci. À venir signifie qu’une action est incluse pour la vérification préalable des autorisations, mais qu’elle n’est pas encore disponible. Approuvée signifie que l’autorisation était incluse dans le dernier processus d’approbation réussi effectué dans ChatGPT pour cette application et cet espace de travail.
Sélectionnez uniquement les autorisations que votre organisation souhaite inclure dans la demande. Les autorisations et les actions disponibles peuvent varier selon l’application. Si votre organisation ne souhaite pas accorder une autorisation, excluez-la de la demande et laissez désactivées toutes les actions qui en dépendent.
Effectuer la demande dans Microsoft Entra
Sélectionnez Vérifier les autorisations dans Microsoft Entra. Si Microsoft Entra ne s’ouvre pas, autorisez les fenêtres contextuelles pour ChatGPT et réessayez.
Connectez-vous avec un compte d’administrateur Microsoft Entra pouvant accorder le consentement à l’échelle de l’organisation.
Confirmez que la bonne organisation et l’application vérifiée ChatGPT / OpenAI, L.L.C. sont affichées.
Vérifiez la demande d’autorisation sélectionnée. L’écran de confirmation de Microsoft Entra ne comporte pas de cases à cocher pour chaque autorisation : sélectionnez Accepter pour accorder toute la demande sélectionnée, ou Annuler pour ne rien modifier.
Revenez dans ChatGPT et confirmez que le processus d’approbation est terminé.
Vérifiez les paramètres d’action de chaque application Microsoft activée. Les autorisations Microsoft sont accordées au locataire Entra et à l’application OpenAI, et une seule demande d’autorisation dans ChatGPT peut couvrir plusieurs applications.
Après l’approbation des autorisations
L’approbation des autorisations Microsoft n’active pas les actions ChatGPT et ne connecte pas le compte Microsoft d’un utilisateur. Les propriétaires et les administrateurs de l’espace de travail doivent activer séparément les actions qu’ils souhaitent rendre disponibles. Les utilisateurs pourraient aussi devoir connecter ou reconnecter leur compte Microsoft après une modification des autorisations.
Si une action ne fonctionne toujours pas, confirmez ce qui suit :
L’action est activée dans les paramètres d’application de l’espace de travail ChatGPT.
L’autorisation existe toujours dans Microsoft Entra.
La connexion Microsoft de l’utilisateur a été créée ou actualisée avec les autorisations requises.
Si un administrateur Entra modifie ou révoque ultérieurement l’autorisation directement dans Microsoft, vérifiez-la dans Entra et relancez le processus d’approbation de ChatGPT.
Consultez les pages suivantes du centre d’assistance pour connaître les autorisations requises par chaque application :
La page de chaque application décrit les portées qu’elle exige. Pour connaître les autorisations actuelles et les actions associées, vérifiez la demande d’autorisation Microsoft accessible dans votre espace de travail.
Applications personnalisées
Les propriétaires, les administrateurs et les membres de l’espace de travail ayant reçu explicitement les autorisations d’application personnalisée ou de mode développeur peuvent créer ou ajouter des applications personnalisées, selon leur forfait et la politique de l’espace de travail.
Lorsqu’une application exige une autorisation individuelle du fournisseur, les utilisateurs connectent un compte admissible avant d’utiliser ces fonctionnalités. D’autres applications peuvent utiliser un accès sans authentification ou une connexion à l’espace de travail gérée par un administrateur.
Pour un aperçu du mode développeur, des applications personnalisées et des connecteurs MCP dans ChatGPT, consultez : Mode développeur et applications personnalisées dans ChatGPT.
Pour une procédure technique de création d’un connecteur MCP personnalisé, consultez : Création d’applications MCP personnalisées.
Les applications personnalisées ne sont pas vérifiées par OpenAI et sont réservées aux développeurs. Vous ne devez ajouter des applications personnalisées à votre espace de travail que si vous connaissez l’application sous-jacente et lui faites confiance. Pour en savoir plus, consultez : Risques et sécurité des applications personnalisées.
Les applications peuvent permettre aux utilisateurs finaux de communiquer à des tiers des données pouvant contenir des renseignements médicaux protégés (PHI). Vous devez vous assurer que votre utilisation des applications respecte vos obligations en vertu de la HIPAA.
---
Sécurité et conformité
Sécurité
OpenAI protège le contenu des clients dans ses services visés grâce au chiffrement en transit et au repos. Selon la configuration de l’application et de l’espace de travail, l’accès peut utiliser un compte individuel du fournisseur, une connexion gérée par un administrateur ou une autre méthode d’autorisation prise en charge. Les autorisations de la source continuent de s’appliquer.
OpenAI utilise des tests, une surveillance, des contrôles d’accès et des mesures de protection multicouches pour réduire les risques d’injection d’invite et d’accès non autorisé. Ces mesures n’éliminent pas les risques liés aux tiers ou à l’injection d’invite. Examinez les autorisations de la source, les actions activées, les paramètres d’accès et les conditions du fournisseur pour chaque application.
Espaces de travail du secteur de la santé et renseignements médicaux protégés
Lorsque vous activez une application dans un espace de travail lié aux soins de santé, un avertissement concernant les renseignements médicaux protégés peut s’afficher. Examinez les exigences de votre organisation et sélectionnez Je comprends et j’accepte ces risques. Sélectionnez ensuite Continuer.
Le fait de reconnaître cet avertissement ne modifie pas votre accord d’associé commercial et n’autorise pas l’application à traiter des renseignements médicaux protégés.
Le plugiciel Epic se connecte aux renseignements des dossiers patients dans ChatGPT et Codex au moyen de l’application de DSE Epic requise. Un administrateur doit configurer la connexion Epic de l’organisation, activer l’application pour les utilisateurs approuvés et confirmer que chaque utilisateur se connecte avec son propre compte Epic. Les autorisations existantes de l’espace de travail, d’Epic et des dossiers patients continuent de s’appliquer.
Données publiques sur les soins de santé est un plugiciel distinct pour ChatGPT et Codex qui effectue des recherches dans des sources publiques sur les soins de santé. Ses applications n’accèdent pas aux dossiers patients, et les requêtes sur les données publiques ne doivent contenir aucun identifiant de patient ni renseignement médical protégé.
Entraînement des modèles et données des applications
Par défaut, OpenAI n’utilise pas le contenu des espaces de travail ChatGPT Business, Enterprise ou Edu, y compris les renseignements consultés au moyen d’applications, pour entraîner ses modèles. Pour connaître les conditions actuelles et les consentements facultatifs applicables, consultez la page Confidentialité pour les entreprises.
Les sources synchronisées gérées par un administrateur conservent un index distinct du contenu source sélectionné par celui-ci. Les renseignements inclus dans les clavardages ou les résultats de recherche sont régis par les politiques applicables aux conversations, aux fonctionnalités et à la conservation de l’espace de travail.
Stockage et résidence des données
La disponibilité de la synchronisation dépend de l’application, de son type de connexion gérée par un administrateur et de la région de résidence des données configurée pour votre espace de travail. Pour connaître les régions où la configuration de la synchronisation est prise en charge, consultez Applications avec synchronisation gérées par un administrateur dans ChatGPT.
Pour connaître les limites de la résidence des données et savoir comment vérifier la région configurée, consultez Résidence des données et résidence de l’inférence pour ChatGPT.
Si une application avec synchronisation n’est pas prise en charge dans la région de résidence des données sélectionnée pour votre espace de travail, la connexion de synchronisation pourrait ne pas être disponible. Une synchronisation non prise en charge ne passe pas automatiquement au stockage dans une autre région.
Applications non synchronisées : les renseignements envoyés à un service tiers connecté sont assujettis aux conditions de ce fournisseur en matière de stockage, de traitement, de confidentialité et de résidence des données.
La résidence des données s’applique au contenu client visé qui est stocké au repos pour les fonctionnalités prises en charge. Cela ne signifie pas que chaque étape de traitement, enregistrement système, intégration externe ou application tierce demeure dans la région sélectionnée.
Conformité
Les administrateurs de ChatGPT Business gèrent les paramètres de l’espace de travail et la disponibilité des applications; ils n’obtiennent pas automatiquement l’accès aux conversations privées ordinaires des membres. La plateforme de conformité est réservée aux espaces de travail Enterprise et Edu admissibles, selon leur configuration et les autorisations attribuées à l’administrateur.
Lorsqu’ils sont disponibles, les enregistrements d’activité des applications peuvent comprendre une requête d’application et les renseignements de réponse connexes. Les enregistrements d’authentification des applications peuvent indiquer les événements de connexion et de déconnexion des comptes. La conservation dépend du point de terminaison applicable de la plateforme de conformité, des paramètres de conservation de l’espace de travail et des enregistrements exportés par l’organisation.
La disponibilité de l’API de conformité et des journaux d’applications dépend de l’application, du produit et de la configuration de l’espace de travail. Vérifiez la portée des exportations prises en charge pour chaque application avant de vous fier aux journaux à des fins de conformité.
Pour en savoir plus sur le comportement documenté des journaux d’applications, consultez la plateforme de journaux de conformité OpenAI.
Pour obtenir les directives actuelles sur la conformité des entreprises, consultez la plateforme de conformité OpenAI pour les clients Enterprise et Edu.
Sécurité de l’indexation de Google Drive
Les espaces de travail gérés admissibles peuvent configurer la délégation à l’échelle du domaine Google Workspace lorsque la configuration Google Drive prise en charge et gérée par un administrateur l’exige.
