OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Gérer l’accès aux fonctionnalités avec le contrôle d’accès basé sur les rôles dans ChatGPT

Découvrez comment configurer les paramètres par défaut et les rôles personnalisés de l’espace de travail, attribuer des autorisations de fonctionnalités et comprendre l’accès d’un membre.

Mise à jour : 7 days ago

Vue d’ensemble

Le contrôle d’accès basé sur les rôles (RBAC) permet aux propriétaires d’espaces de travail de configurer l’accès aux fonctionnalités à l’aide de rôles personnalisés réutilisables. Un membre peut recevoir des rôles directement ou par son appartenance à des groupes, et peut avoir plusieurs rôles.

Les rôles personnalisés contrôlent les autorisations liées aux fonctionnalités. Les rôles intégrés de l’espace de travail, comme Membre, Administrateur et Propriétaire, déterminent ce qu’une personne peut administrer. Pour en savoir plus sur les rôles intégrés et les types de sièges, consultez : Gestion des membres, des rôles de l’espace de travail et des sièges.

Disponibilité

Le RBAC est disponible pour ChatGPT Enterprise, Edu, Healthcare et Teachers dans tous les pays pris en charge. Configurez le RBAC sur le Web dans Paramètres de l’espace de travail > Autorisations et rôles dans ChatGPT, ou au moyen des commandes de gestion des rôles et des autorisations prises en charge dans la Console d’administration.

Avant de commencer

  • Les propriétaires d’espaces de travail peuvent créer, supprimer, attribuer et retirer des rôles personnalisés, et gérer les autorisations par défaut pour l’ensemble de l’espace de travail.

  • Les administrateurs d’espaces de travail peuvent être en mesure de consulter ou de mettre à jour les rôles existants au moyen des interfaces d’administration prises en charge. Ils ne peuvent pas créer, supprimer, attribuer ni retirer des rôles personnalisés.

  • Les membres et les lecteurs des données analytiques ne peuvent pas gérer les paramètres RBAC de l’ensemble de l’espace de travail.

  • La délégation aux gestionnaires de groupe est disponible dans ChatGPT Enterprise. Seul un propriétaire de l’espace de travail peut activer ou désactiver l’option Modifier les autorisations des rôles attribués pour les gestionnaires de groupe.

Un administrateur général du locataire ne reçoit pas automatiquement un rôle dans un espace de travail ChatGPT. Les rôles personnalisés ne donnent pas accès aux clés d’administration. Seuls les propriétaires et les administrateurs d’espaces de travail peuvent créer des clés d’administration de l’espace de travail, et les autorisations de conformité sensibles exigent un rôle de propriétaire. Pour en savoir plus, consultez : Gestion des clés d’administration dans la Console d’administration.

Comprendre les paramètres par défaut de l’espace de travail et les rôles personnalisés

Les paramètres de l’espace de travail servent de base pour les autorisations admissibles. Un rôle personnalisé ordinaire peut utiliser les états suivants :

ÉtatEffet
Par défautHérite du paramètre de l’espace de travail.
ActivéAccorde l’autorisation par l’intermédiaire de ce rôle.
DésactivéRefuse l’autorisation par l’intermédiaire de ce rôle. Un autre rôle attribué peut tout de même l’accorder.

Les autorisations des rôles ordinaires se cumulent. Si un rôle attribué accorde l’accès, soit explicitement, soit en héritant d’un paramètre activé de l’espace de travail, le membre conserve l’accès. Cela s’applique aux rôles attribués directement et par l’intermédiaire de groupes.

Si tous les rôles ordinaires applicables sont réglés sur Désactivé, le RBAC ordinaire refuse l’accès. Si tous les rôles applicables utilisent Par défaut, le paramètre de l’espace de travail s’applique. Certaines autorisations, notamment certaines commandes de Work et des plugiciels, n’offrent que les options Activé et Désactivé.

Le type de siège, le forfait et l’admissibilité au produit s’appliquent toujours. Le mode de verrouillage est évalué séparément et peut restreindre une fonctionnalité même lorsqu’un rôle ordinaire l’autorise.

Définir les autorisations par défaut de l’espace de travail

  1. Ouvrez votre espace de travail ChatGPT.

  2. Accédez à Paramètres de l’espace de travail > Autorisations et rôles.

  3. Ouvrez l’onglet Espace de travail.

  4. Passez en revue les autorisations disponibles et configurez les paramètres de base de l’espace de travail.

Les commandes disponibles sont répertoriées dans Autorisations et rôles. Un paramètre par défaut de l’espace de travail s’applique à une autorisation admissible d’un rôle personnalisé lorsque ce rôle utilise Par défaut.

Vous pouvez contrôler l’accès aux applications individuellement. L’interface utilisateur d’une application ne peut pas être désactivée indépendamment.

Créer ou modifier un rôle personnalisé

Les propriétaires d’espaces de travail peuvent créer des rôles personnalisés.

  1. Accédez à Paramètres de l’espace de travail > Autorisations et rôles.

  2. Ouvrez Rôles personnalisés.

  3. Sélectionnez Créer un rôle.

  4. Entrez un nom et une description, puis sélectionnez Enregistrer.

  5. Sur la page des autorisations du rôle, choisissez Par défaut, Activé ou Désactivé pour chaque autorisation admissible. Pour les autorisations à deux états, choisissez Activé ou Désactivé.

Pour modifier un rôle existant, ouvrez-le dans Rôles personnalisés et mettez à jour les paramètres que vous êtes autorisé à modifier. Les autorisations d’administration dépendent de votre rôle dans l’espace de travail et de l’interface prise en charge, comme indiqué ci-dessus.

Les modifications apportées à un rôle personnalisé touchent tous les groupes auxquels il est attribué. Utilisez des rôles distincts lorsque les groupes ont besoin de paramètres d’autorisation indépendants.

Attribuer un rôle personnalisé

Les propriétaires d’espaces de travail peuvent attribuer des rôles directement à des membres individuels, lorsque cette option est disponible, ou à des groupes créés manuellement ou synchronisés par SCIM. Les groupes sont recommandés pour gérer l’accès à grande échelle. Pour configurer les groupes, consultez : Gestion des groupes et des gestionnaires de groupe.

Attribuer un rôle à des groupes

  1. Accédez à Paramètres de l’espace de travail > Autorisations et rôles.

  2. Ouvrez Rôles personnalisés et sélectionnez le rôle.

  3. Ouvrez Attributions de rôles.

  4. Sélectionnez + Ajouter.

  5. Choisissez un ou plusieurs groupes.

  6. Sélectionnez Terminé.

Les membres reçoivent les autorisations de toutes les attributions de rôles applicables, directes ou par groupe. Les modifications peuvent prendre jusqu’à 5 minutes pour entrer en vigueur.

Attribuer un rôle directement à un membre

Lorsque les attributions directes sont disponibles, ouvrez le profil du membre, accédez à Rôles directs, puis sélectionnez Attribuer un rôle direct. Choisissez le rôle personnalisé à attribuer. Un rôle direct se combine aux rôles que le membre reçoit par l’intermédiaire de groupes.

Déléguer la modification des rôles attribués

Dans ChatGPT Enterprise, un propriétaire de l’espace de travail peut autoriser les gestionnaires de groupe à modifier les paramètres permis des rôles personnalisés attribués à leur groupe. Les gestionnaires de groupe ne peuvent pas créer, supprimer, attribuer ni retirer des rôles. La modification d’un rôle partagé par plusieurs groupes touche tous ces groupes.

Pour en savoir plus sur la désignation et le retrait des gestionnaires ainsi que sur les paramètres d’autorisation délégués, consultez : Gestion des groupes et des gestionnaires de groupe.

Configurer l’accès aux modèles et les exceptions de sécurité

Accès aux modèles

Les propriétaires peuvent contrôler l’accès aux modèles admissibles au moyen des paramètres de l’espace de travail ou des rôles personnalisés. Un rôle ne peut pas rendre un modèle disponible si l’espace de travail n’y est pas admissible. Le choix d’un modèle de départ ou par défaut n’accorde pas l’accès.

Dans les espaces de travail Enterprise et Edu admissibles, GPT-6 Astra est désactivé par défaut au lancement. Configurez l’accès à Astra séparément; les paramètres précédents d’accès anticipé aux modèles ne sont pas repris. Passez en revue tous les rôles attribués, car un rôle qui autorise l’accès peut le maintenir activé même lorsqu’un autre rôle est réglé sur Désactivé.

GPT-6 Sol et GPT-6 Luna sont désactivés par défaut au lancement dans les espaces de travail Enterprise et Edu. Les administrateurs doivent activer l’accès aux modèles avant que les membres puissent les utiliser. Le sélecteur de modèle et le curseur affichent uniquement les options disponibles pour le membre.

Si un membre ne trouve pas l’un de ces modèles dans Work ou Codex, vérifiez si l’espace de travail est admissible au modèle et examinez l’accès effectif du membre aux modèles.

Les administrateurs peuvent ouvrir la Console d’administration, sélectionner l’espace de travail ChatGPT, puis ouvrir Modèles et sélectionner Tester pour examiner l’accès du membre et les paramètres qui l’influencent. Le test n’active aucun modèle et ne modifie pas les autorisations.

Pour connaître la disponibilité des modèles, les exigences relatives aux clients et la procédure complète, consultez ChatGPT Enterprise et Edu — Modèles et limites.

Mode de verrouillage

Les espaces de travail qui prennent en charge les rôles de mode de verrouillage peuvent créer un rôle personnalisé pour les membres qui en ont besoin. Le mode de verrouillage est une configuration de sécurité au niveau du rôle, et non un simple bouton d’activation d’une autorisation.

Un rôle de mode de verrouillage peut restreindre les fonctionnalités utilisant le réseau, notamment la recherche Web en direct, la recherche approfondie, le mode agent, l’accès réseau de canvas et certains comportements d’applications, de MCP ou de connecteurs, selon les paramètres de l’espace de travail. Ces restrictions peuvent s’appliquer même lorsqu’un rôle ordinaire autorise la fonctionnalité.

Avant d’attribuer un rôle de mode de verrouillage, passez en revue les applications et les actions qu’il autorise. Les membres doivent aussi disposer des autorisations nécessaires dans chaque système source connecté; l’accès aux applications dans ChatGPT ne remplace pas ces autorisations à la source.

Pour en savoir plus, consultez : Mode de verrouillage.

Vérifier l’accès effectif d’un membre

Examinez le type de siège du membre, l’admissibilité liée au forfait, les paramètres par défaut de l’espace de travail et toutes les attributions de rôles directes ou par groupe. Prévoyez jusqu’à 5 minutes pour l’application des modifications récentes du RBAC.

Les exemples suivants utilisent des rôles ordinaires, sauf indication contraire :

ConfigurationRésultat
La recherche Web de l’espace de travail est réglée sur Activé; le seul rôle ordinaire du membre utilise Par défaut.La recherche Web est autorisée par l’intermédiaire de ce rôle.
Un rôle ordinaire règle la recherche Web sur Désactivé; un autre la règle sur Activé.La recherche Web est autorisée parce qu’un rôle accorde l’accès.
Tous les rôles ordinaires applicables règlent la recherche Web sur Désactivé.Le RBAC ordinaire n’accorde pas l’accès, même si le paramètre de base de l’espace de travail est réglé sur Activé.
Un rôle ordinaire autorise une fonctionnalité utilisant le réseau; un rôle de mode de verrouillage la restreint.La restriction du mode de verrouillage s’applique.

Pour l’accès aux modèles, les administrateurs des forfaits Business, Enterprise, Healthcare et Edu peuvent utiliser Tester dans la section Modèles de la Console d’administration. Cette option affiche l’accès effectif aux modèles et les paramètres qui y contribuent. Elle n’accorde pas l’accès et ne modifie pas les autorisations. Pour connaître la procédure, consultez : Modèles et limites de ChatGPT Enterprise et Edu.

FAQ

Le fait de régler une autorisation sur Désactivé dans un rôle retire-t-il l’accès d’un membre?

Pas si un autre rôle ordinaire applicable accorde l’autorisation. Examinez à la fois les attributions directes et les rôles reçus par l’intermédiaire de groupes. Le mode de verrouillage et l’admissibilité au produit sont évalués séparément.

Le RBAC peut-il passer outre au type de siège d’un membre?

Non. Le RBAC contrôle les fonctionnalités dans les limites de l’accès autorisé par le type de siège et le forfait de l’espace de travail. Un siège réservé à Codex n’obtient pas l’accès à ChatGPT au moyen d’un rôle personnalisé.

Que faire si une autorisation n’offre que les options Activé et Désactivé?

Configurez explicitement Activé ou Désactivé pour l’espace de travail et les rôles concernés. L’option Par défaut est disponible uniquement pour les autorisations admissibles.

Cet article vous a-t-il été utile?