OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Contrôles d’administration, sécurité et conformité pour les plugins et les applications

Découvrez comment les espaces de travail Business, Enterprise et Edu gèrent l’installation des plugins, l’accès aux applications, les actions, la sécurité et la conformité.

Mise à jour : 1 hour ago

Remarque : Depuis le 29 août 2025, nous avons renommé ChatGPT Team en ChatGPT Business. Pour en savoir plus et obtenir des réponses aux questions liées au changement de nom, consultez notre article : FAQ sur le changement de nom de ChatGPT Business

Depuis le 9 juillet 2026, nous avons migré le répertoire des applications vers le répertoire des plugins. Les plugins sont le principal moyen de découvrir les fonctionnalités de flux de travail dans ChatGPT et Codex. Un plugin peut inclure des compétences, des applications et des modèles d’application; les applications demeurent les intégrations qui connectent ChatGPT ou Codex à des données et actions externes, tandis que les plugins facilitent l’activation de flux de travail dans ChatGPT. Les connexions d’applications existantes ne sont pas touchées, et les utilisateurs peuvent ajouter de nouveaux plugins à partir du répertoire des plugins, en connectant et en authentifiant l’application sous-jacente comme avant. Les administrateurs d’espace de travail gèrent l’installation des plugins dans Paramètres de l’espace de travail > Plugins, et peuvent gérer l’accès et les autorisations de chaque application sous-jacente depuis la configuration du plugin, ou depuis Paramètres de l’espace de travail > Applications.

Contrôles d’administration

Un plugiciel peut comprendre des compétences, des applications et des modèles d’application. L’installation d’un plugiciel et l’accès aux applications sous-jacentes sont des contrôles distincts.

Comportement par défaut selon le forfait

ChatGPT Enterprise et Edu

Dans les espaces de travail Enterprise et Edu, les plugiciels et leurs applications sous-jacentes sont désactivés par défaut. Les administrateurs gèrent l’installation des plugiciels dans Paramètres de l’espace de travail > Plugiciels et choisissent si un plugiciel est Disponible ou Installé pour les rôles admissibles. Lorsqu’ils activent un plugiciel, les administrateurs peuvent activer l’application sous-jacente dans les paramètres du plugiciel ou activer et configurer séparément chaque application sous-jacente dans Paramètres de l’espace de travail > Applications.

La désactivation d’une application sous-jacente bloque la fonctionnalité qui en dépend. Elle ne désinstalle pas nécessairement le plugiciel et ne supprime pas les compétences qui ne dépendent pas de cette application.

Les administrateurs Enterprise et Edu peuvent utiliser le contrôle d’accès basé sur les rôles (RBAC) pour l’installation des plugiciels et l’accès aux applications. Ces contrôles sont évalués séparément : un membre peut avoir installé un plugiciel sans toutefois pouvoir utiliser une application incluse.

ChatGPT Business

Dans Business, les applications et les plugiciels sont activés par défaut. Les administrateurs gèrent l’installation des plugiciels dans Paramètres de l’espace de travail > Plugiciels et chaque application sous-jacente dans Paramètres de l’espace de travail > Applications. La désactivation d’une application bloque toute fonctionnalité du plugiciel qui en dépend, mais ne désinstalle pas nécessairement le plugiciel et ne supprime pas ses fonctionnalités fondées uniquement sur des compétences.

RBAC (contrôle d’accès basé sur les rôles)

Les espaces de travail Enterprise et Edu peuvent attribuer des plugiciels à un ou plusieurs rôles personnalisés. Par défaut, les utilisateurs peuvent accéder aux plugiciels activés et offerts à leur rôle, mais les administrateurs peuvent déterminer quels rôles y ont accès. Si un utilisateur voit un plugiciel portant la mention Désactivé par l’administrateur, ce plugiciel ou cette application ne lui est pas accessible en raison des paramètres de l’espace de travail ou de son rôle. Un administrateur de l’espace de travail doit activer l’accès avant que l’utilisateur puisse le connecter.

Les plugiciels qui comprennent des applications requises héritent des paramètres de rôle de ces applications. Si le rôle d’un membre ne permet pas d’accéder à l’application requise, le plugiciel ne peut pas utiliser la fonctionnalité qui dépend de cette application pour ce membre. Les contrôles des plugiciels de l’espace de travail peuvent également déterminer si un plugiciel est Disponible ou Installé pour un rôle.

Gérer l’accès aux plugiciels et aux applications

L’accès à une application détermine qui peut utiliser une application connectée dans l’espace de travail. Les autorisations d’application déterminent quand ChatGPT demande une confirmation avant d’utiliser une application.

Pour gérer les utilisateurs d’une application précise, accédez à Paramètres de l’espace de travail > Applications, ouvrez le menu de l’application, puis sélectionnez Accès utilisateur. Choisissez ensuite les rôles qui peuvent accéder à l’application, puis enregistrez vos modifications. Si vous annulez ou fermez la fenêtre sans enregistrer, les paramètres d’accès actuels de l’application demeurent inchangés.

Pour gérer les applications qu’un rôle peut utiliser :

  • Accédez à Paramètres de l’espace de travail > Autorisations et rôles.

  • Sélectionnez Rôles personnalisés.

  • Sélectionnez le rôle à modifier.

  • Faites défiler jusqu’à la section Données connectées.

  • Activez Autoriser les membres à utiliser les plugiciels et les applications pour permettre à ce rôle de les utiliser.

  • Utilisez Sélectionner pour choisir des applications précises pour ce rôle.

Ajout de nouvelles applications et de nouveaux plugiciels

Lorsqu’ils activent une nouvelle application à l’échelle de l’espace de travail, les administrateurs sont invités à déterminer quels rôles peuvent y accéder. Si l’application prend en charge les contrôles d’action, les administrateurs peuvent également examiner ses actions avant de la rendre accessible.

Après leur publication, les modèles d’application suivent le même modèle de gouvernance administrative. Les administrateurs et les propriétaires de l’espace de travail examinent l’ébauche d’application produite par le modèle, la publient lorsqu’elle est prête, puis gèrent l’accès, les autorisations par rôle, les contrôles d’action et les autorisations d’application dans Paramètres de l’espace de travail > Applications.

Les espaces de travail admissibles peuvent également proposer Paramètres de l’espace de travail > Plugiciels. Dans la page de détails d’un plugiciel, les administrateurs peuvent examiner les compétences incluses, les applications requises et facultatives ainsi que la Politique d’installation du plugiciel. Pour chaque rôle, Disponible permet aux membres de ce rôle d’installer le plugiciel, tandis que Installé installe le plugiciel par défaut pour ce rôle.

Si un plugiciel comprend des applications requises, celles-ci doivent être activées pour le rôle concerné. Les applications requises héritent de leur configuration, notamment Accès par rôle, Accès en temps réel, Configurer les actions, Configurer les approbations, Recherche indexée, Autorisation de synchronisation, les restrictions de domaine et, lorsqu’ils sont offerts, les paramètres de synchronisation. Si une application incluse est désactivée, les administrateurs peuvent voir les contrôles Activer, Publier, Modifier la configuration de l’application ou Désactiver, selon l’état de l’application.

Lorsqu’elles sont offertes, les autorisations d’application remplacent l’ancien contrôle de confirmation des actions. Si le menu Autorisations d’application de l’espace de travail n’affiche pas Ne jamais demander, choisissez une autre valeur par défaut pour l’espace de travail ou définissez Ne jamais demander pour une application précise dans ses paramètres Autorisations d’application. Pour obtenir les détails de configuration, consultezModèles d’application ChatGPT.

Contrôles des actions d’application

Le RBAC détermine qui peut utiliser une application. Pour les applications qui prennent en charge le Contrôle des actions, ce contrôle détermine ce que l’application peut faire. Les Autorisations d’application déterminent quand ChatGPT demande l’accord des membres avant d’utiliser une application.

Ces autorisations d’application s’appliquent aux conversations ChatGPT. Les agents d’espace de travail utilisent les contrôles propres à chaque agent, définis par son créateur, pour déterminer les actions d’application offertes et le moment où les utilisateurs finaux doivent les approuver. Pour en savoir plus sur le comportement des agents, consultez :Agents d’espace de travail ChatGPT pour Enterprise et Business.

Dans Contrôle des actions, les administrateurs peuvent choisir la façon de gérer les actions actuelles de l’application : autoriser toutes les actions, autoriser uniquement celles en lecture ou sélectionner un ensemble personnalisé d’actions. Si les administrateurs sélectionnent Personnalisé, ils peuvent aussi choisir la façon de gérer les actions ajoutées ultérieurement en sélectionnant Activer toutes les nouvelles actions, Activer uniquement les nouvelles actions en lecture ou Désactiver les nouvelles actions.

Certaines applications ne prennent pas en charge le contrôle des actions. Pour ces applications, les administrateurs peuvent gérer l’accès, mais ils ne peuvent pas choisir des actions individuelles ni la façon de gérer les nouvelles actions.

Pour les applications qui prennent en charge le contrôle des actions, l’approbation des étendues du fournisseur ne rend pas automatiquement les nouvelles actions accessibles dans ChatGPT.

Pour modifier l’autorisation d’application par défaut de l’espace de travail :

  • Ouvrez Paramètres de l’espace de travail.

  • Accédez à Autorisations et rôles > Données connectées.

  • Trouvez Autorisations d’application, puis sélectionnez la valeur par défaut de l’espace de travail.

Pour définir une autorisation différente pour une application :

  • Ouvrez la page d’administration Applications de l’espace de travail.

  • Ouvrez le menu d’une application publiée, puis sélectionnez Autorisations d’application.

  • Choisissez Utiliser la valeur par défaut de l’espace de travail ou sélectionnez une autre autorisation.

  • Sélectionnez Enregistrer.

Selon l’espace de travail et l’application, les options peuvent comprendre Toujours demander, Toute modification, Actions importantes et Ne jamais demander. Actions importantes demande une confirmation avant les actions d’application susceptibles d’avoir un effet notable hors de ChatGPT, d’exposer des renseignements sensibles ou d’être difficiles à annuler. Certaines actions particulièrement risquées peuvent être bloquées plutôt que présentées aux fins d’approbation.

Contrôles granulaires de Google Drive (synchronisé)

Remarque : Les actions Google Docs, Sheets et Slides sont maintenant offertes en tant qu’actions Google Drive. Elles sont ainsi regroupées dans l’application Google Drive, ce qui simplifie l’utilisation des applications Google. Les applications autonomes Google Docs, Sheets et Slides ne figurent plus séparément. Les utilisateurs doivent connecter Google Drive pour accéder à Docs, Sheets et Slides.

Pour ChatGPT Enterprise/Edu, ces nouvelles actions Google Drive unifiées sont désactivées par défaut jusqu’à ce qu’un administrateur de l’espace de travail les active. Pour ChatGPT Business, elles sont activées par défaut. Après leur activation, les administrateurs Google Workspace pourraient devoir autoriser de nouveau les étendues Google Drive mises à jour avant que les utilisateurs puissent employer ces actions ou que de nouveaux utilisateurs puissent se connecter. Si vos utilisateurs signalent qu’ils ne peuvent pas se connecter à Google Drive, vérifiez les autorisations d’étendue de votre espace de travail Google pour Google Drive, Docs, Sheets et Slides. Confirmez que les étendues de toutes les actions de l’application ont été autorisées, ou désactivez les actions que vous ne souhaitez pas autoriser.

La fonctionnalité de synchronisation n’est pas touchée par ce changement. *

Restriction des fichiers et configuration

Les espaces de travail Enterprise, Edu et Business peuvent :

  • Limiter l’application avec synchronisation à certains disques partagés ou dossiers.

  • Exclure certains types de fichiers de l’indexation.

  • Choisir entre Configuration rapide (chaque utilisateur authentifie son compte) et Accès contrôlé par l’administrateur (configuration centralisée permettant des contrôles granulaires).

Pour en savoir plus sur l’activation de l’application Google Drive avec synchronisation, consultez notre article d’aide :Application Google Drive avec synchronisation — configuration libre-service

RBAC pour Google Drive (synchronisé) dans Enterprise et Edu

Une fois l’application Google Drive avec synchronisation activée, tous les utilisateurs qui avaient accès à la version non synchronisée auront aussi accès à la version synchronisée. Il n’est actuellement pas possible de définir des autorisations différentes pour les versions synchronisée et non synchronisée.

Si vous aviez configuré une liste d’autorisation pour l’application Google Drive avec synchronisation avantl’introduction du RBAC pour les applications, cette liste a été associée à de nouveaux groupes et rôles RBAC nommés Utilisateurs du connecteur Google Drive et Rôle du connecteur Google Drive.

  • Si l’application Google Drive était activée à l’échelle de votre espace de travail, seuls les utilisateurs figurant sur la liste d’autorisation de l’application avec synchronisation conservent maintenant leur accès.

  • Les utilisateurs qui ne figuraient pas sur la liste d’autorisation n’ont plus accès à l’application Google Drive non synchronisée et doivent être ajoutés de nouveau.

  • Les utilisateurs ayant accès à l’application Google Drive avec synchronisation ont maintenant aussi accès à l’application Google Drive standard.

Tous les autres rôles et toutes les autres autorisations de l’espace de travail demeurent inchangés.

Microsoft apps permissions required

To enable integration between ChatGPT and Microsoft Outlook, Teams, and SharePoint, permissions must be granted within Microsoft Entra ID (formerly Azure AD) for each service.

Review and approve Microsoft permissions

For each enabled Microsoft app:

  1. In ChatGPT, go to Admin → Apps and select Enabled.

  2. Open the app’s overflow menu and select Manage app.

  3. Select Microsoft permissions and review the actions and Microsoft Graph permissions shown.

  4. Select Review permissions in Microsoft Entra, then sign in with a Microsoft Entra administrator account that can grant organization-wide consent.

  5. Verify the organization and the ChatGPT / OpenAI, L.L.C. application, then select Accept to approve the selected request or Cancel to make no change.

Repeat this review for each enabled Microsoft app. The requested permission set can differ by app.

Microsoft permission approval is separate from workspace action settings and from an individual user’s connection. Approval does not enable actions or connect a user’s Microsoft account. If your organization does not want to approve a permission, keep every action that depends on it disabled. Some users may need to reconnect after permissions change.

Consultez les pages suivantes du centre d’assistance pour connaître les autorisations requises par chaque application :

La page de chaque application décrit les étendues qu’elle exige. Pour connaître l’association actuelle entre les actions et les autorisations propres au connecteur, consultez l’écran Autorisations Microsoft de l’application dans ChatGPT.

Applications personnalisées

Dans les espaces de travail Business, Enterprise et Edu, seuls les propriétaires de l’espace de travail et les utilisateurs pour lesquels le paramètre correspondant est activé (pour Enterprise/Edu) peuvent activer le mode développeur afin de publier et de tester des applications personnalisées. Les utilisateurs ayant le rôle de membre ne peuvent pas ajouter eux-mêmes d’applications personnalisées.

Comme avec les autres applications, les utilisateurs finaux doivent s’authentifier eux-mêmes auprès de chaque application avant sa première utilisation.

Pour un aperçu général du mode développeur, des applications personnalisées et des connecteurs MCP dans ChatGPT, consultez notre article :Mode développeur et applications personnalisées dans ChatGPT

Pour une présentation technique de la création d’un connecteur MCP personnalisé, consultez notre documentation :Création d’applications MCP personnalisées


Remarque :* Veuillez noter que les applications personnalisées ne sont pas vérifiées par OpenAI et sont réservées à l’usage des développeurs. Vous ne devriez ajouter une application personnalisée à votre espace de travail que si vous connaissez l’application sous-jacente et lui faites confiance.En savoir plus.*

  • Les applications peuvent permettre aux utilisateurs finaux de transmettre à des tiers des données pouvant comprendre des renseignements médicaux protégés (PHI). Vous devez vous assurer que votre utilisation des applications respecte vos obligations en vertu de la HIPAA.*

---

Sécurité et conformité

Sécurité

Nous protégeons vos données au moyen d’un chiffrement conforme aux normes de l’industrie en transit et au repos. Les jetons OAuth sont stockés au moyen de pratiques rigoureuses et vérifiées de gestion des clés. Une fois l’application activée, chaque utilisateur autorise son propre compte, et ChatGPT accède uniquement au contenu permis par les autorisations existantes de cet utilisateur, par exemple les étendues en lecture seule.

OpenAI applique continuellement des essais, une surveillance et des techniques d’atténuation à plusieurs niveaux afin de réduire le risque d’injection d’invite. Pour une protection accrue, les conversations qui utilisent des applications disposent d’un accès réseau restreint afin que les données demeurent entre OpenAI et les outils précis que vous connectez. Des contrôles d’accès stricts garantissent que ChatGPT voit uniquement ce à quoi chaque utilisateur est autorisé à accéder, et toutes les données demeurent chiffrées en transit et au repos.

OpenAI utilise-t-elle les renseignements provenant des applications pour entraîner ses modèles?

Pour les clients de ChatGPT Business, Enterprise et Edu, nous n’utilisons pas les renseignements consultés dans les applications pour entraîner nos modèles. Consultez notrepage sur la confidentialité pour les entreprises pour savoir comment nous utilisons les données commerciales.

Les données de Chat et de recherche approfondie sont traitées de façon transitoire et ne sont pas indexées. Les données des applications avec synchronisation sont indexées afin d’accélérer les réponses, dans le respect de vos paramètres d’entraînement.

Stockage et résidence des données

Toutes les applications avec synchronisation sont prises en charge pour les espaces de travail dont les données résident aux États-Unis, en Europe (EEE + Suisse) et au Japon. Les applications Google Drive et GitHub avec synchronisation sont aussi prises en charge dans toutes lesrégions de résidence des données actuellement prises en charge.

Pour les applications avec synchronisation qui ne prennent pas en charge la résidence des données dans votre région, l’index de recherche synchronisé est stocké dans les centres de données Azure américains d’OpenAI.


Applications non synchronisées : Les applications sont compatibles avec la résidence des données, mais il est important de noter que les applications connectées sont des services tiers et que les données qui leur sont envoyées sont assujetties à leurs propres politiques de résidence des données.

Autrement dit, si votre organisation a choisi la résidence des données en Europe, OpenAI limitera le stockage du contenu client à l’Europe jusqu’au moment où les requêtes et les invites seront envoyées à une application connectée. Assurez-vous que vos applications connectées respectent également toutes vos exigences en matière de résidence des données.

Conformité

Les conversations des utilisateurs, y compris celles qui utilisent une application, sont déjà accessibles dans l’API de conformité.

De plus, tous les appels d’application sont consignés dans laplateforme de journaux de conformité d’OpenAI.

En savoir plus :API de conformité pour les clients Enterprise.

Sécurité granulaire de Google Drive (synchronisé)

En plus de l’authentification OAuth, les propriétaires d’espaces de travail Business, Enterprise et Edu peuvent utiliser la délégation à l’échelle du domaine (DWD).

Cet article vous a-t-il été utile?