Présentation
Le contrôle d’accès basé sur les rôles (RBAC) permet aux propriétaires d’espaces de travail de configurer l’accès aux fonctionnalités à l’aide de rôles personnalisés réutilisables. Un membre peut se voir attribuer des rôles directement ou par son appartenance à des groupes, et peut cumuler plusieurs rôles.
Les rôles personnalisés contrôlent les autorisations d’accès aux fonctionnalités. Les rôles intégrés à l’espace de travail, tels que Membre, Administrateur et Propriétaire, déterminent ce qu’une personne peut administrer. Pour en savoir plus sur les rôles intégrés et les types de licences, consultez : Gestion des membres, des rôles de l’espace de travail et des licences.
Disponibilité
Le RBAC est disponible pour ChatGPT Enterprise, Edu, Healthcare et Teachers dans tous les pays pris en charge. Configurez le RBAC sur le Web via Paramètres de l’espace de travail > Autorisations & rôles dans ChatGPT, ou à l’aide des commandes de gestion des rôles et des autorisations prises en charge dans la console d’administration.
Avant de commencer
Les propriétaires d’espaces de travail peuvent créer, supprimer, attribuer et retirer des rôles personnalisés, ainsi que gérer les autorisations par défaut à l’échelle de l’espace de travail.
Les administrateurs d’espaces de travail peuvent, dans certains cas, consulter ou mettre à jour les rôles existants via les interfaces d’administration prises en charge. Ils ne peuvent pas créer, supprimer, attribuer ni retirer des rôles personnalisés.
Les membres et les lecteurs des analyses ne peuvent pas gérer les paramètres RBAC à l’échelle de l’espace de travail.
La délégation aux gestionnaires de groupes est disponible dans ChatGPT Enterprise. Seul un propriétaire de l’espace de travail peut activer ou désactiver l’option Modifier les autorisations des rôles attribués pour les gestionnaires de groupes.
Un administrateur général du tenant ne reçoit pas automatiquement de rôle dans un espace de travail ChatGPT. Les rôles personnalisés n’accordent pas l’accès aux clés d’administration. Seuls les propriétaires et les administrateurs de l’espace de travail peuvent créer des clés d’administration pour celui-ci, et les autorisations sensibles liées à la conformité nécessitent un propriétaire. Pour en savoir plus, consultez : Gestion des clés d’administration dans la console d’administration.
Comprendre les paramètres par défaut de l’espace de travail et les rôles personnalisés
Les paramètres de l’espace de travail constituent la base des autorisations concernées. Un rôle personnalisé ordinaire peut utiliser les états suivants :
| État | Effet |
|---|---|
| Par défaut | Hérite du paramètre de l’espace de travail. |
| Activé | Accorde l’autorisation via ce rôle. |
| Désactivé | Refuse l’autorisation via ce rôle. Un autre rôle attribué peut toujours l’accorder. |
Les autorisations des rôles ordinaires se cumulent. Si l’un des rôles attribués accorde l’accès, explicitement ou en héritant d’un paramètre activé dans l’espace de travail, le membre conserve l’accès. Cela s’applique aux rôles attribués directement ou par l’intermédiaire de groupes.
Si tous les rôles ordinaires applicables sont définis sur Désactivé, le RBAC ordinaire refuse l’accès. Si tous les rôles applicables utilisent Par défaut, le paramètre de l’espace de travail s’applique. Certaines autorisations, notamment certaines commandes de Work et des plugins, proposent uniquement Activé et Désactivé.
Les conditions liées au type de licence, au forfait et à l’éligibilité au produit restent applicables. Le mode de verrouillage est évalué séparément et peut restreindre une fonctionnalité même lorsqu’un rôle ordinaire l’autorise.
Définir les autorisations par défaut de l’espace de travail
Ouvrez votre espace de travail ChatGPT.
Accédez à Paramètres de l’espace de travail > Autorisations & rôles.
Ouvrez l’onglet Espace de travail.
Examinez les autorisations disponibles et configurez les paramètres de base de l’espace de travail.
Les commandes disponibles sont répertoriées dans Autorisations & rôles. Un paramètre par défaut de l’espace de travail s’applique à une autorisation éligible d’un rôle personnalisé lorsque ce rôle utilise Par défaut.
Vous pouvez contrôler l’accès aux applications individuellement. L’interface d’une application ne peut pas être désactivée indépendamment.
Créer ou modifier un rôle personnalisé
Les propriétaires d’espaces de travail peuvent créer des rôles personnalisés.
Accédez à Paramètres de l’espace de travail > Autorisations & rôles.
Ouvrez Rôles personnalisés.
Sélectionnez Créer un rôle.
Saisissez un nom et une description, puis sélectionnez Enregistrer.
Sur la page des autorisations du rôle, choisissez Par défaut, Activé ou Désactivé pour chaque autorisation éligible. Pour les autorisations à deux états, choisissez Activé ou Désactivé.
Pour modifier un rôle existant, ouvrez-le dans Rôles personnalisés et mettez à jour les paramètres que vous êtes autorisé à modifier. Les autorisations d’administration dépendent de votre rôle dans l’espace de travail et de l’interface prise en charge, comme décrit ci-dessus.
Les modifications apportées à un rôle personnalisé affectent tous les groupes auxquels il est attribué. Utilisez des rôles distincts lorsque les groupes ont besoin de paramètres d’autorisation indépendants.
Attribuer un rôle personnalisé
Les propriétaires d’espaces de travail peuvent attribuer des rôles directement à des membres individuels lorsque cette option est disponible, ou à des groupes créés manuellement ou synchronisés via SCIM. Les groupes sont recommandés pour gérer les accès à grande échelle. Pour configurer les groupes, consultez : Gestion des groupes et des gestionnaires de groupes.
Attribuer un rôle à des groupes
Accédez à Paramètres de l’espace de travail > Autorisations & rôles.
Ouvrez Rôles personnalisés et sélectionnez le rôle.
Ouvrez Attributions de rôles.
Sélectionnez + Ajouter.
Choisissez un ou plusieurs groupes.
Sélectionnez Terminé.
Les membres reçoivent les autorisations de tous les rôles applicables qui leur sont attribués directement ou via des groupes. Les modifications peuvent prendre jusqu’à 5 minutes pour être effectives.
Attribuer un rôle directement à un membre
Lorsque les attributions directes sont disponibles, ouvrez le profil du membre, accédez à Rôles directs, puis sélectionnez Attribuer un rôle direct. Choisissez le rôle personnalisé à attribuer. Un rôle direct se cumule avec les rôles que le membre reçoit via les groupes.
Déléguer la modification des rôles attribués
Dans ChatGPT Enterprise, un propriétaire de l’espace de travail peut autoriser les gestionnaires de groupes à modifier les paramètres autorisés des rôles personnalisés attribués à leur groupe. Les gestionnaires de groupes ne peuvent pas créer, supprimer, attribuer ni retirer des rôles. La modification d’un rôle partagé par plusieurs groupes affecte tous ces groupes.
Pour en savoir plus sur l’attribution et le retrait du rôle de gestionnaire, ainsi que sur les paramètres des autorisations déléguées, consultez : Gestion des groupes et des gestionnaires de groupes.
Configurer l’accès aux modèles et les exceptions de sécurité
Accès aux modèles
Les propriétaires peuvent contrôler l’accès aux modèles éligibles via les paramètres de l’espace de travail ou les rôles personnalisés. Un rôle ne peut pas rendre un modèle disponible si l’espace de travail n’y est pas éligible. Le choix d’un modèle de départ ou par défaut n’accorde pas l’accès à celui-ci.
Dans les espaces de travail Enterprise et Edu éligibles, GPT-6 Astra est désactivé par défaut à son lancement. Configurez l’accès à Astra séparément ; les paramètres antérieurs d’accès anticipé aux modèles ne sont pas repris. Examinez tous les rôles attribués, car un rôle qui autorise l’accès peut le maintenir activé même lorsqu’un autre rôle est défini sur Désactivé.
GPT-6 Sol et GPT-6 Luna sont désactivés par défaut à leur lancement dans les espaces de travail Enterprise et Edu. Les administrateurs doivent activer l’accès aux modèles avant que les membres puissent les utiliser. Le sélecteur de modèles et le curseur affichent uniquement les options disponibles pour le membre.
Si un membre ne trouve pas l’un de ces modèles dans Work ou Codex, vérifiez si l’espace de travail est éligible au modèle et examinez les droits d’accès effectifs du membre aux modèles.
Les administrateurs peuvent ouvrir la console d’administration, sélectionner l’espace de travail ChatGPT, puis ouvrir Modèles et sélectionner Tester pour examiner l’accès du membre et les paramètres qui l’affectent. Le test n’active aucun modèle et ne modifie aucune autorisation.
Pour connaître la disponibilité des modèles, les exigences relatives aux clients et la procédure complète, consultez ChatGPT Enterprise et Edu - Modèles & limites.
Mode de verrouillage
Les espaces de travail prenant en charge les rôles en mode de verrouillage peuvent créer un rôle personnalisé pour les membres qui en ont besoin. Le mode de verrouillage est une configuration de sécurité au niveau du rôle, et non un simple interrupteur d’autorisation.
Un rôle en mode de verrouillage peut restreindre les fonctionnalités utilisant le réseau, notamment la recherche Web en direct, la recherche approfondie, le mode agent, l’accès réseau de canvas et certains comportements des applications, des MCP ou des connecteurs, selon les paramètres de l’espace de travail. Ces restrictions peuvent s’appliquer même lorsqu’un rôle ordinaire autorise la fonctionnalité.
Avant d’attribuer un rôle en mode de verrouillage, examinez les applications et les actions qu’il autorise. Les membres doivent également disposer des autorisations nécessaires dans chaque système source connecté ; l’accès aux applications dans ChatGPT ne permet pas de contourner les autorisations de ces sources.
Pour en savoir plus, consultez : Mode de verrouillage.
Vérifier les droits d’accès effectifs d’un membre
Examinez le type de licence du membre, l’éligibilité liée au forfait, les paramètres par défaut de l’espace de travail et tous les rôles attribués directement ou via des groupes. Prévoyez jusqu’à 5 minutes pour l’application des modifications récentes du RBAC.
Les exemples suivants utilisent des rôles ordinaires, sauf indication contraire :
| Configuration | Résultat |
|---|---|
| La recherche Web de l’espace de travail est définie sur Activé ; le seul rôle ordinaire du membre utilise Par défaut. | La recherche Web est autorisée via ce rôle. |
| Un rôle ordinaire définit la recherche Web sur Désactivé ; un autre la définit sur Activé. | La recherche Web est autorisée, car l’un des rôles accorde l’accès. |
| Tous les rôles ordinaires applicables définissent la recherche Web sur Désactivé. | Le RBAC ordinaire n’accorde pas l’accès, même si le paramètre de base de l’espace de travail est défini sur Activé. |
| Un rôle ordinaire autorise une fonctionnalité utilisant le réseau ; un rôle en mode de verrouillage la restreint. | La restriction du mode de verrouillage s’applique. |
Pour vérifier l’accès aux modèles, les administrateurs des forfaits Business, Enterprise, Healthcare et Edu peuvent utiliser Tester dans la section Modèles de la console d’administration. Cette fonction affiche les droits d’accès effectifs aux modèles et les paramètres qui y contribuent. Elle n’accorde aucun accès et ne modifie aucune autorisation. Pour connaître la procédure, consultez : Modèles et limites de ChatGPT Enterprise et Edu.
FAQ
Définir une autorisation sur Désactivé dans un rôle supprime-t-il l’accès d’un membre ?
Non, si un autre rôle ordinaire applicable accorde cette autorisation. Examinez à la fois les attributions directes et les rôles reçus via les groupes. Le mode de verrouillage et l’éligibilité au produit sont évalués séparément.
Le RBAC peut-il contourner les restrictions du type de licence d’un membre ?
Non. Le RBAC contrôle les fonctionnalités dans les limites de l’accès autorisé par le type de licence et le forfait de l’espace de travail. Une licence limitée à Codex n’obtient pas l’accès à ChatGPT par le biais d’un rôle personnalisé.
Que faire si une autorisation ne propose que les états Activé et Désactivé ?
Configurez explicitement Activé ou Désactivé pour l’espace de travail et les rôles concernés. L’option Par défaut est disponible uniquement pour les autorisations éligibles.
