OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Contrôle d’accès basé sur les rôles pour ChatGPT Enterprise

Contrôles d’accès basés sur les rôles dans votre espace de travail ChatGPT.

Dernière mise à jour : 1 hour ago

GPT‑6 Pro, propulsé par GPT‑6 Astra, est disponible dans ChatGPT pour les forfaits Pro à 100 dollars, Pro à 200 dollars, Business et Enterprise. L'accès Enterprise dépend également des autorisations d'accès aux modèles de votre espace de travail. Les forfaits Plus incluent GPT‑6 Astra dans ChatGPT Work et Codex.


Remarque : Astra nécessite la version 0.153.0 ou ultérieure de Codex CLI. Par ailleurs, veuillez passer à la dernière version disponible de l'application de bureau ChatGPT. Si Astra n'est pas disponible dans Chat, Work ou Codex dans l'application de bureau, veillez à mettre à jour votre application en cliquant sur Menu > Rechercher les mises à jour, même si vous l'avez récemment mise à jour à la suite d'une notification de mise à jour automatique ou en cliquant sur l'icône de mise à jour dans la barre latérale.

Remarque:Cette fonctionnalité est actuellement disponible uniquement pour Enterprise, Edu et ChatGPT for Teachers.

Présentation

Le contrôle d’accès basé sur les rôles (RBAC) permet aux propriétaires d’un espace de travail de créer des rôles personnalisés dotés d’autorisations spécifiques et de les attribuer directement à des utilisateurs ou à des groupes dans leur espace de travail ChatGPT. Un utilisateur peut recevoir des autorisations à la fois par attribution directe de rôles et par son appartenance à des groupes.

Les paramètres de l’espace de travail définissent les valeurs par défaut des autorisations éligibles. Un rôle personnalisé est un ensemble réutilisable d’autorisations que les propriétaires peuvent attribuer directement aux membres ou par l’intermédiaire de groupes. Un membre peut avoir plusieurs rôles personnalisés.

Pour les autorisations éligibles, un rôle personnalisé peut utiliser Par défaut pour hériter du paramètre de l’espace de travail, Activé pour autoriser explicitement l’accès ou Désactivé pour refuser l’accès par l’intermédiaire de ce rôle. Lorsqu’un membre a plusieurs rôles personnalisés, leurs autorisations se cumulent : l’accès accordé par un rôle reste disponible même si un autre rôle est défini sur Désactivé.

Le mode de verrouillage est évalué séparément et peut restreindre davantage les fonctionnalités utilisant le réseau. Le type de licence, le forfait et l’éligibilité au produit du membre continuent de s’appliquer.

Qui peut configurer les paramètres et les autorisations du RBAC ?

Les propriétaires de l’espace de travail peuvent créer, supprimer, attribuer et retirer des rôles personnalisés, ainsi que gérer les valeurs par défaut des autorisations pour l’ensemble de l’espace de travail. Les administrateurs de l’espace de travail peuvent éventuellement consulter ou mettre à jour les rôles existants depuis les interfaces d’administration prises en charge, mais ils ne peuvent pas créer, supprimer, attribuer ni retirer de rôles personnalisés. Les membres et les lecteurs de données analytiques ne peuvent pas gérer les paramètres RBAC de l’ensemble de l’espace de travail.


Existe-t-il des restrictions géographiques ?

Cette fonctionnalité est accessible dans tous les pays pris en charge.

La configuration du RBAC est-elle disponible sur le Web, les appareils mobiles et les ordinateurs ?

La configuration du RBAC est disponible sur le Web. Dans ChatGPT, utilisez Paramètres de l’espace de travail > Autorisations et rôles, ou les commandes des rôles et autorisations dans la console d’administration.

Que lançons-nous et quelles fonctionnalités sont incluses au lancement ?

Les propriétaires d’espace de travail bénéficieront de la fonctionnalité RBAC dans chatgpt.com/admin/settings, où ils pourront :

  • Définir un rôle par défaut pour les membres auxquels aucun rôle personnalisé, ou plusieurs, n’est attribué.

  • Créer des rôles personnalisés avec des autorisations granulaires qui remplacent le rôle par défaut de l’espace de travail.

  • Attribuer un ou plusieurs rôles personnalisés à des groupes.

  • Afficher et gérer les rôles personnalisés dans un onglet centralisé.

Quelles autorisations puis-je configurer avec le RBAC ?

Vous pouvez contrôler l’accès aux principales fonctionnalités de ChatGPT avec le RBAC. Pour obtenir la liste complète des options disponibles, accédez à Paramètres de l’espace de travail > Autorisations & rôles.

Les états d’autorisation disponibles varient. Les autorisations admissibles des rôles ordinaires utilisent les états Par défaut, Activé et Désactivé. Certaines autorisations, notamment des contrôles de Work et des plugins, peuvent rester des contrôles à deux états : Activé ou Désactivé.

Accès aux modèles

Les propriétaires d’un espace de travail peuvent déterminer quels modèles admissibles les membres peuvent utiliser, à l’échelle de l’espace de travail ou au moyen de rôles personnalisés. Un rôle ne peut pas rendre un modèle disponible si l’espace de travail n’y est pas admissible. Choisir un modèle initial ou par défaut n’accorde pas l’accès.

Dans les espaces de travail ChatGPT Enterprise et Edu admissibles, GPT-6 Astra est désactivé par défaut lors du lancement. L’accès à Astra doit être configuré séparément ; les paramètres antérieurs d’accès anticipé aux modèles ne sont pas conservés. Vérifiez tous les rôles attribués à un membre, car un rôle autorisant l’accès peut le maintenir activé même si un autre rôle le désactive.

Pour en savoir plus sur l’accès à Astra, consultez ChatGPT Enterprise et Edu – Modèles & limites.

Rôles en mode de verrouillage

Les espaces de travail prenant en charge les rôles en mode de verrouillage peuvent utiliser le RBAC pour créer un rôle personnalisé destiné aux membres qui ont besoin du mode de verrouillage. Considérez le mode de verrouillage comme une configuration de sécurité au niveau du rôle, et non comme une simple option d’autorisation.

Lorsqu’un membre reçoit un rôle en mode de verrouillage, les fonctionnalités utilisant le réseau peuvent être limitées, notamment la recherche en direct sur le web, la recherche approfondie, le mode agent, la connectivité du canvas, ainsi que certains comportements des apps, de MCP ou des connecteurs, selon les paramètres de l’espace de travail.

Avant d’attribuer un rôle en mode de verrouillage, vérifiez les apps et actions qu’il autorise, puis confirmez que les membres disposent des autorisations nécessaires dans chaque système source connecté. L’accès aux apps dans ChatGPT ne remplace pas les autorisations du système source connecté.

Pour en savoir plus sur les changements apportés par le mode de verrouillage, consultez Mode de verrouillage.

Nous continuerons d’ajouter progressivement des fonctionnalités aux autorisations RBAC.


Remarque : vous pouvez contrôler l’accès aux apps individuellement. L’interface utilisateur d’une app ne peut pas être désactivée indépendamment.

Qu’est-ce que le RBAC des membres et en quoi diffère-t-il des rôles actuels ?

Le RBAC des membres permet aux propriétaires d’un espace de travail de créer des rôles personnalisés afin de contrôler l’accès des utilisateurs finaux aux outils. Les rôles existants, tels que Membre, Administrateur et Propriétaire, régissent les droits de gestion de l’espace de travail.

Les rôles intégrés à l’espace de travail déterminent ce qu’une personne peut gérer :

  • Propriétaire : gère les paramètres de l’ensemble de l’espace de travail, les membres et les rôles personnalisés.

  • Administrateur : gère les membres, les groupes et les paramètres administratifs pris en charge dans l’espace de travail.

  • Lecteur de données analytiques : consulte les données analytiques accessibles à ce rôle.

  • Membre : utilise les fonctionnalités autorisées par son forfait, son type de licence et les rôles qui lui sont attribués.

Un administrateur général du locataire ne reçoit pas automatiquement de rôle dans un espace de travail ChatGPT.

Seuls les propriétaires et les administrateurs de l’espace de travail peuvent créer des clés d’administration pour celui-ci. Les rôles personnalisés n’accordent pas l’accès aux clés d’administration, et les autorisations de conformité sensibles nécessitent l’intervention d’un propriétaire de l’espace de travail. Pour connaître la configuration et les exigences relatives aux rôles, consultez : Gestion des clés d’administration dans la console d’administration.

Comment attribuer des rôles à des personnes ou à des groupes ?

Dans Paramètres & autorisations → Rôles personnalisés, attribuez des rôles aux groupes créés dans l’onglet Groupes ou synchronisés via SCIM. Les utilisateurs héritent des autorisations de leurs rôles de groupe.

Puis-je créer mes propres rôles ?

Oui. Utilisez Ajouter un nouveau rôle dans l’onglet Rôles personnalisés pour définir des rôles avec des autorisations sur mesure.

Qu’est-ce qui est requis pour activer le RBAC dans mon espace de travail ?

Rien de plus. Il est disponible pour tous les admins d’espace de travail dans le tableau de bord d’administration. Créez ou synchronisez des groupes, puis attribuez des rôles à ces groupes.

Comment le RBAC évalue-t-il les rôles, les attributions et les valeurs par défaut ?

Les paramètres de l’espace de travail définissent la référence pour les autorisations éligibles. Dans un rôle personnalisé ordinaire :

  • Par défaut hérite du paramètre de l’espace de travail.

  • Activé accorde explicitement l’autorisation.

  • Désactivé refuse l’accès par l’intermédiaire de ce rôle.

Un membre peut recevoir plusieurs rôles ordinaires par l’intermédiaire d’attributions directes et de groupes. Les autorisations de ces rôles se cumulent : si un rôle accorde une autorisation, explicitement ou en héritant d’un paramètre activé de l’espace de travail, le membre conserve l’accès. Le paramètre Désactivé refuse uniquement l’accès par l’intermédiaire de ce rôle. Si chaque rôle applicable est défini sur Désactivé, l’accès est refusé. Si tous les rôles ordinaires applicables utilisent Par défaut, le paramètre de l’espace de travail s’applique.

Le mode de verrouillage constitue un mécanisme de veto distinct. L’attribution d’un mode de verrouillage peut restreindre une fonctionnalité même lorsqu’un rôle ordinaire l’accorde. Le type de licence du membre ainsi que les autres critères d’éligibilité liés au forfait ou au produit continuent également de s’appliquer.

Comment configurer le RBAC dans votre espace de travail

  1. Ouvrez les Paramètres de l’espace de travail.

  2. Sélectionnez Autorisations et rôles dans le panneau de gauche. Les propriétaires et les administrateurs autorisés de l’espace de travail peuvent accéder à cette section, mais seuls les propriétaires peuvent créer, supprimer, attribuer ou retirer des rôles personnalisés.

  3. Ouvrez l’onglet Espace de travail pour consulter les autorisations de référence des membres.

Pour les autorisations éligibles, le paramètre de l’espace de travail est hérité par un rôle personnalisé lorsque celui-ci est défini sur Par défaut. Un rôle défini sur Activé accorde l’autorisation par l’intermédiaire de ce rôle. Un rôle défini sur Désactivé refuse l’accès par l’intermédiaire de ce rôle, mais l’accès reste disponible si un autre rôle attribué accorde l’autorisation ou en hérite.

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

À mesure que vous parcourez la page, configurez les paramètres de référence de l’espace de travail pour les autorisations éligibles.

Pour créer un rôle personnalisé :

  1. Ouvrez l’onglet Rôles personnalisés.

  2. Sélectionnez Créer un rôle.

  3. Saisissez un nom et une description pour le rôle.

  4. Sélectionnez Enregistrer.

Settings & permissions page with Custom roles tab selected and Create role button
New custom role dialog with the role name Full GPT Access, an optional description, and Save and Cancel buttons.

Sur la page des autorisations du rôle personnalisé, choisissez Par défaut, Activé ou Désactivé pour chaque autorisation éligible. Les autorisations à deux états continuent d’utiliser Activé ou Désactivé.

GPT permission settings for a custom role, with creation, workspace publishing, external publishing, and both GPT access options enabled.
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

Pour attribuer le rôle à des groupes :

  1. Ouvrez Attributions de rôles en haut de la page du rôle personnalisé.

  2. Sélectionnez + Ajouter.

  3. Choisissez un ou plusieurs groupes.

  4. Sélectionnez Terminé.

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

Les membres du groupe reçoivent les autorisations mises à jour une fois la modification appliquée. L’application des modifications peut prendre jusqu’à 5 minutes.

Exemples

Un rôle ordinaire hérite du paramètre de l’espace de travail

Si le paramètre Recherche web de l’espace de travail est défini sur Activé et que le seul rôle personnalisé ordinaire d’un membre utilise Par défaut, le membre hérite de l’état Activé.

Un rôle est désactivé et un autre est activé

Si un rôle ordinaire définit la Recherche sur le Web sur Désactivé et qu’un autre la définit sur Activé, l’accès est autorisé, car les autorisations des rôles ordinaires se cumulent.

Tous les rôles ordinaires applicables sont désactivés

Si tous les rôles ordinaires applicables définissent Recherche web sur Désactivé, le membre n’obtient pas l’accès par l’intermédiaire du RBAC ordinaire, même si la configuration de référence de l’espace de travail est définie sur Activé.

Le mode de verrouillage s’applique

Si un rôle ordinaire accorde une fonctionnalité utilisant le réseau, mais que le membre possède également un rôle en mode de verrouillage qui la restreint, la restriction du mode de verrouillage s’applique.

FAQ

Des groupes sont-ils nécessaires pour le RBAC ?

Non. Les rôles peuvent être attribués par l’intermédiaire de groupes, et les attributions directes de rôles sont disponibles lorsqu’elles sont prises en charge. Les groupes restent le moyen recommandé pour gérer les accès à grande échelle.

Combien de temps faut-il pour que les modifications du RBAC s’appliquent ?

L’application des modifications peut prendre jusqu’à 5 minutes.

Le RBAC remplace-t-il le type de licence d’un membre ?

Non. Le RBAC contrôle les autorisations des fonctionnalités dans les limites de l’accès permis par le type de licence du membre et l’offre de l’espace de travail.

Que se passe-t-il si une autorisation comporte uniquement les états Activé et Désactivé ?

Certains contrôles ne prennent pas en charge l’option Par défaut. Pour ces contrôles, configurez explicitement Activé ou Désactivé pour l’espace de travail et les rôles concernés.

Cet article vous a-t-il été utile ?