OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Contrôle d’accès basé sur les rôles pour ChatGPT Enterprise

Contrf4les dacce8s base9s sur les rf4les dans votre espace de travail ChatGPT.

Mise à jour : yesterday

GPT‑6 Pro, propulsé par GPT‑6 Astra, est offert dans ChatGPT avec les forfaits Pro à 100 $, Pro à 200 $, Business et Enterprise. L’accès Enterprise dépend aussi des autorisations d’accès aux modèles de votre espace de travail. Les forfaits Plus comprennent GPT‑6 Astra dans ChatGPT Work et Codex.


Remarque : Astra nécessite la version 0.153.0 ou une version ultérieure de l’interface de ligne de commande Codex. Veuillez également mettre à jour l’application de bureau ChatGPT vers la plus récente version offerte. Si Astra n’est pas offert dans Chat, Work ou Codex dans l’application de bureau, mettez votre application à jour en cliquant sur Menu > Rechercher les mises à jour, même si vous l’avez récemment mise à jour à la suite d’une notification de mise à jour automatique ou en cliquant sur l’icône de mise à jour dans la barre latérale.

Remarque
: Cette fonctionnalite9 est actuellement offerte uniquement pour Enterprise, Edu et ChatGPT for Teachers.

Vue d’ensemble

Le contrôle d’accès basé sur les rôles (RBAC) permet aux propriétaires d’un espace de travail de créer des rôles personnalisés dotés d’autorisations précises et de les attribuer directement à des utilisateurs ou à des groupes dans leur espace de travail ChatGPT. Un utilisateur peut recevoir des autorisations à la fois par des attributions directes de rôles et par son appartenance à des groupes.

Les paramètres de l’espace de travail définissent les valeurs par défaut des autorisations admissibles. Un rôle personnalisé est un ensemble réutilisable d’autorisations que les propriétaires peuvent attribuer directement aux membres ou par l’entremise de groupes. Un membre peut avoir plusieurs rôles personnalisés.

Pour les autorisations admissibles, un rôle personnalisé peut utiliser Par défaut pour hériter du paramètre de l’espace de travail, Activé pour permettre explicitement l’accès ou Désactivé pour refuser l’accès par l’entremise de ce rôle. Lorsqu’un membre possède plusieurs rôles personnalisés, leurs autorisations se combinent de façon cumulative : l’accès accordé par un rôle demeure possible même si un autre rôle est réglé sur Désactivé.

Le mode de verrouillage est évalué séparément et peut restreindre davantage les fonctionnalités utilisant le réseau. Le type de poste, le forfait et l’admissibilité au produit du membre continuent de s’appliquer.

Qui peut configurer les paramètres et les autorisations du RBAC?

Les propriétaires de l’espace de travail peuvent créer, supprimer, attribuer et retirer des rôles personnalisés, ainsi que gérer les valeurs par défaut des autorisations à l’échelle de l’espace de travail. Les administrateurs de l’espace de travail peuvent parfois consulter ou mettre à jour les rôles existants à partir des interfaces d’administration prises en charge, mais ils ne peuvent pas créer, supprimer, attribuer ou retirer des rôles personnalisés. Les membres et les lecteurs de données analytiques ne peuvent pas gérer les paramètres du RBAC à l’échelle de l’espace de travail.


Existe-t-il des restrictions géographiques?

Cette fonctionnalité est accessible dans tous les pays pris en charge.

La configuration du RBAC est-elle offerte sur le Web, les appareils mobiles et les ordinateurs de bureau?

La configuration du RBAC est offerte sur le Web. Dans ChatGPT, utilisez Paramètres de l’espace de travail > Autorisations et rôles, ou utilisez les commandes de rôles et d’autorisations dans la console d’administration.

Que lançons-nous et quelles fonctionnalités sont incluses au lancement?

Les propriétaires de l’espace de travail auront accès à la fonctionnalité RBAC dans chatgpt.com/admin/settings, où ils pourront :

  • Définir un rôle par défaut pour les membres auxquels aucun rôle personnalisé, ou seulement certains, n’est attribué.

  • Créer des rôles personnalisés avec des autorisations granulaires qui remplacent le rôle par défaut de l’espace de travail.

  • Attribuer un ou plusieurs rôles personnalisés à des groupes.

  • Afficher et gérer les rôles personnalisés dans un onglet centralisé.

Quelles autorisations puis-je configurer avec le RBAC?

Vous pouvez contrôler l’accès aux principales fonctionnalités de ChatGPT avec le RBAC. Pour obtenir la liste complète des options et paramètres disponibles, consultez Paramètres de l’espace de travail > Autorisations et rôles.

Les états d’autorisation disponibles varient. Les autorisations admissibles des rôles ordinaires utilisent les états Par défaut, Activé et Désactivé. Certaines autorisations, notamment certains contrôles de Work et des plugiciels, peuvent demeurer des contrôles binaires Activé ou Désactivé.

Accès aux modèles

Les propriétaires d’un espace de travail peuvent contrôler quels modèles admissibles les membres peuvent utiliser, à l’échelle de l’espace de travail ou au moyen de rôles personnalisés. Un rôle ne peut pas rendre un modèle accessible si l’espace de travail n’y est pas admissible. Le choix d’un modèle initial ou par défaut n’accorde pas l’accès.

Dans les espaces de travail ChatGPT Enterprise et Edu admissibles, GPT-6 Astra est désactivé par défaut lors du lancement. L’accès à Astra doit être configuré séparément; les paramètres précédents d’accès anticipé aux modèles ne sont pas transférés. Examinez tous les rôles attribués à un membre, puisqu’un rôle qui autorise l’accès peut le maintenir activé même si un autre rôle le désactive.

Pour en savoir plus sur l’accès à Astra, consultez ChatGPT Enterprise et Edu – Modèles et limites.

Rôles du mode de verrouillage

Les espaces de travail qui prennent en charge les rôles du mode de verrouillage peuvent utiliser le RBAC pour créer un rôle personnalisé destiné aux membres qui ont besoin du mode de verrouillage. Considérez le mode de verrouillage comme une configuration de sécurité au niveau du rôle, et non comme un simple contrôle d’autorisation.

Lorsqu’un membre se voit attribuer un rôle du mode de verrouillage, les fonctionnalités nécessitant le réseau peuvent être limitées, notamment la recherche Web en direct, la recherche approfondie, le mode agent, la connectivité réseau du canvas ainsi que certains comportements des applications, de MCP ou des connecteurs, selon les paramètres de l’espace de travail.

Avant d’attribuer un rôle du mode de verrouillage, vérifiez quelles applications et actions le rôle autorise et confirmez que les membres disposent des autorisations nécessaires dans chaque système source connecté. L’accès aux applications dans ChatGPT ne remplace pas les autorisations du système source connecté.

Pour en savoir plus sur les changements apportés par le mode de verrouillage, consultez Mode de verrouillage.

Nous continuerons d’ajouter des fonctionnalités aux autorisations RBAC au fil du temps.


Remarque : Vous pouvez contrôler l’accès aux applications individuellement pour chaque application. L’interface utilisateur d’une application ne peut pas être désactivée séparément.

Qu’est-ce que le RBAC des membres et en quoi diffère-t-il des rôles actuels?

Le RBAC des membres permet aux propriétaires de l’espace de travail de créer des rôles personnalisés pour contrôler l’accès des utilisateurs finaux aux outils. Les rôles existants, comme Membre, Administrateur et Propriétaire, régissent les droits de gestion de l’espace de travail.

Les rôles intégrés de l’espace de travail déterminent ce qu’une personne peut gérer :

  • Propriétaire : gère les paramètres généraux, les membres et les rôles personnalisés de l’espace de travail.

  • Administrateur : gère les membres, les groupes et les paramètres administratifs pris en charge de l’espace de travail.

  • Lecteur de données analytiques : consulte les données analytiques accessibles à ce rôle.

  • Membre : utilise les fonctionnalités permises par son forfait, son type de poste et les rôles qui lui sont attribués.

Un administrateur général du locataire ne reçoit pas automatiquement un rôle dans un espace de travail ChatGPT.

Seuls les propriétaires et les administrateurs de l’espace de travail peuvent créer des clés d’administration pour celui-ci. Les rôles personnalisés n’accordent pas l’accès aux clés d’administration, et les autorisations sensibles de conformité nécessitent un propriétaire de l’espace de travail. Pour connaître les exigences relatives à la configuration et aux rôles, consultez : Gestion des clés d’administration dans la console d’administration.

Comment attribuer des rôles à des personnes ou à des groupes?

Dans Paramètres & autorisations → Rôles personnalisés, attribuez des rôles aux groupes créés dans l’onglet Groupes ou synchronisés au moyen de SCIM. Les utilisateurs héritent des autorisations des rôles de leur groupe.

Puis-je créer mes propres rôles?

Oui. Utilisez Ajouter un nouveau rôle dans l’onglet Rôles personnalisés pour définir des rôles avec des autorisations adaptées.

Que faut-il pour activer le RBAC dans mon espace de travail?

Rien de plus. Il est disponible pour tous les administrateurs de l’espace de travail dans le tableau de bord d’administration. Créez ou synchronisez des groupes, puis attribuez des rôles à ces groupes.

Comment le RBAC évalue-t-il les rôles, les attributions et les valeurs par défaut?

Les paramètres de l’espace de travail définissent les valeurs de base des autorisations admissibles. Dans un rôle personnalisé ordinaire :

  • Par défaut hérite du paramètre de l’espace de travail.

  • Activé accorde explicitement l’autorisation.

  • Désactivé refuse l’accès par l’entremise de ce rôle.

Un membre peut recevoir plusieurs rôles ordinaires au moyen d’attributions directes ou de groupe. Les autorisations de ces rôles se combinent de façon cumulative : si un rôle accorde une autorisation, explicitement ou en héritant d’un paramètre activé de l’espace de travail, le membre conserve l’accès. Le réglage Désactivé refuse l’accès uniquement par l’entremise de ce rôle. Si tous les rôles applicables sont réglés sur Désactivé, l’accès est refusé. Si tous les rôles ordinaires applicables utilisent Par défaut, le paramètre de l’espace de travail s’applique.

Le mode de verrouillage constitue un mécanisme de blocage distinct. L’attribution d’un mode de verrouillage peut restreindre une fonctionnalité même lorsqu’un rôle ordinaire l’accorde. Le type de poste du membre ainsi que les autres critères d’admissibilité liés au forfait ou au produit continuent également de s’appliquer.

Comment configurer le RBAC dans votre espace de travail

  1. Ouvrez les Paramètres de l’espace de travail.

  2. Sélectionnez Autorisations et rôles dans le panneau de gauche. Les propriétaires et les administrateurs autorisés de l’espace de travail peuvent accéder à cette section, mais seuls les propriétaires peuvent créer, supprimer, attribuer ou retirer des rôles personnalisés.

  3. Ouvrez l’onglet Espace de travail pour examiner les autorisations de base des membres.

Pour les autorisations admissibles, un rôle personnalisé hérite du paramètre de l’espace de travail lorsque ce rôle est réglé sur Par défaut. Un rôle réglé sur Activé accorde l’autorisation par l’entremise de ce rôle. Un rôle réglé sur Désactivé refuse l’accès par l’entremise de ce rôle, mais l’accès demeure possible si un autre rôle attribué accorde l’autorisation ou en hérite.

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

À mesure que vous parcourez la page, configurez les paramètres de base de l’espace de travail pour les autorisations admissibles.

Pour créer un rôle personnalisé :

  1. Ouvrez l’onglet Rôles personnalisés.

  2. Sélectionnez Créer un rôle.

  3. Entrez un nom et une description pour le rôle.

  4. Sélectionnez Enregistrer.

Settings & permissions page with Custom roles tab selected and Create role button
New custom role dialog with the role name Full GPT Access, an optional description, and Save and Cancel buttons.

Sur la page des autorisations du rôle personnalisé, choisissez Par défaut, Activé ou Désactivé pour chaque autorisation admissible. Les autorisations à deux états continuent d’utiliser Activé ou Désactivé.

GPT permission settings for a custom role, with creation, workspace publishing, external publishing, and both GPT access options enabled.
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

Pour attribuer le rôle à des groupes :

  1. Ouvrez Attributions de rôles en haut de la page du rôle personnalisé.

  2. Sélectionnez + Ajouter.

  3. Choisissez un ou plusieurs groupes.

  4. Sélectionnez Terminé.

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

Les membres du groupe reçoivent les autorisations mises à jour une fois la modification appliquée. L’application des modifications peut prendre jusqu’à 5 minutes.

Exemples

Un rôle ordinaire hérite du paramètre de l’espace de travail

Si le paramètre Recherche Web de l’espace de travail est Activé et que le seul rôle personnalisé ordinaire d’un membre utilise Par défaut, le membre hérite de l’état Activé.

Un rôle est désactivé et un autre est activé

Si un rôle standard règle la Recherche Web sur Désactivé et qu’un autre rôle standard la règle sur Activé, l’accès est autorisé, car les autorisations des rôles standards se combinent de façon additive.

Tous les rôles ordinaires applicables sont désactivés

Si tous les rôles ordinaires applicables définissent Recherche Web sur Désactivé, le membre n’obtient pas l’accès par l’intermédiaire du RBAC ordinaire, même si le paramètre de base de l’espace de travail est Activé.

Le mode de verrouillage s’applique

Si un rôle ordinaire accorde une fonctionnalité nécessitant un accès réseau, mais que le membre a également un rôle du mode de verrouillage qui la restreint, la restriction du mode de verrouillage s’applique.

FAQ

Les groupes sont-ils requis pour le RBAC?

Non. Les rôles peuvent être attribués par l’intermédiaire de groupes, et l’attribution directe de rôles est offerte lorsqu’elle est prise en charge. Les groupes demeurent la méthode recommandée pour gérer l’accès à grande échelle.

Combien de temps faut-il pour que les modifications du RBAC s’appliquent?

L’application des modifications peut prendre jusqu’à 5 minutes.

Le RBAC remplace-t-il le type de licence d’un membre?

Non. Le RBAC contrôle les autorisations des fonctionnalités dans les limites de l’accès permis par le type de licence du membre et le forfait de l’espace de travail.

Que se passe-t-il si une autorisation ne comporte que les états Activé et Désactivé?

Certaines commandes ne prennent pas en charge l’état Par défaut. Pour ces commandes, configurez explicitement Activé ou Désactivé pour l’espace de travail et les rôles concernés.

Cet article vous a-t-il été utile?