OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Contrôle d’accès basé sur les rôles pour ChatGPT Enterprise

Contrôles d’accès basés sur les rôles dans votre espace de travail ChatGPT.

Dernière mise à jour : yesterday

Remarque:Cette fonctionnalité est actuellement disponible uniquement pour Enterprise, Edu et ChatGPT for Teachers.

Aperçu

RBAC signifie contrôle d’accès basé sur les rôles. Il s’agit d’un modèle de sécurité et d’autorisations utilisé pour contrôler l’accès aux systèmes ou aux ressources selon les rôles attribués à un utilisateur. Avec le RBAC, vous pouvez définir des autorisations pour un rôle et attribuer ces rôles à des groupes au sein de votre organisation. Cela simplifie la gestion des autorisations et améliore la sécurité dans votre espace de travail ChatGPT.

Qui peut configurer les paramètres RBAC et les autorisations pour les espaces de travail Enterprise/Edu et ChatGPT for Teachers ?

Les propriétaires d’espace de travail peuvent ajuster les paramètres et autorisations par défaut, et utiliser le RBAC pour créer des paramètres et autorisations personnalisés.


Existe-t-il des restrictions géographiques (par exemple, exclusion dans l’UE) ?

Tous les pays pris en charge devraient avoir accès à cette fonctionnalité.

La configuration RBAC sera-t-elle accessible depuis le web, le mobile et le bureau ?

Web uniquement.

Que lançons-nous et quelles fonctionnalités sont incluses au lancement ?

Les propriétaires d’espace de travail bénéficieront de la fonctionnalité RBAC dans chatgpt.com/admin/settings, où ils pourront :

  • Définir un rôle par défaut pour les membres auxquels aucun rôle personnalisé, ou plusieurs, n’est attribué.

  • Créer des rôles personnalisés avec des autorisations granulaires qui remplacent le rôle par défaut de l’espace de travail.

  • Attribuer un ou plusieurs rôles personnalisés à des groupes.

  • Afficher et gérer les rôles personnalisés dans un onglet centralisé.

Quelles autorisations puis-je configurer avec le RBAC ?

Vous pouvez contrôler l’accès aux principales fonctionnalités de ChatGPT avec le RBAC. Pour obtenir la liste complète des options disponibles, consultez Paramètres de l’espace de travail > Autorisations & rôles.

Les états d’autorisation disponibles varient. Les autorisations éligibles des rôles ordinaires utilisent Par défaut, Activé et Désactivé. Certaines autorisations, dont certains contrôles de Work et des plugins, peuvent rester des contrôles à deux états : Activé ou Désactivé.

Rôles en mode de verrouillage

Les espaces de travail prenant en charge les rôles en mode de verrouillage peuvent utiliser le RBAC pour créer un rôle personnalisé destiné aux membres qui ont besoin du mode de verrouillage. Considérez le mode de verrouillage comme une configuration de sécurité au niveau du rôle, et non comme une simple option d’autorisation.

Lorsqu’un rôle en mode de verrouillage est attribué à un membre, les fonctionnalités utilisant le réseau peuvent être limitées, notamment la recherche web en direct, la recherche approfondie, le mode agent, la connectivité du canvas, ainsi que certains comportements des applications, de MCP ou des connecteurs, selon les paramètres de l’espace de travail.

Avant d’attribuer un rôle en mode de verrouillage, vérifiez les applications et les actions autorisées par le rôle, puis confirmez que les membres disposent des autorisations nécessaires dans chaque système source connecté. L’accès aux applications dans ChatGPT ne remplace pas les autorisations du système source connecté.

Pour en savoir plus sur les changements apportés par le mode de verrouillage, consultez Mode de verrouillage.

Nous continuerons d’ajouter progressivement des fonctionnalités aux autorisations RBAC.


Remarque : vous pouvez contrôler l’accès à chaque application séparément. L’interface utilisateur d’une application ne peut pas être désactivée séparément.

Qu’est-ce que le RBAC des membres et en quoi diffère-t-il des rôles actuels ?

Le RBAC des membres permet aux propriétaires d’espace de travail de créer des rôles personnalisés afin de contrôler l’accès des utilisateurs finaux aux outils. Les rôles existants (membre, admin, propriétaire) régissent uniquement les droits de gestion de l’espace de travail.

Comment attribuer des rôles à des personnes ou à des groupes ?

Dans Paramètres & autorisations → Rôles personnalisés, attribuez des rôles aux groupes créés dans l’onglet Groupes ou synchronisés via SCIM. Les utilisateurs héritent des autorisations de leurs rôles de groupe.

Puis-je créer mes propres rôles ?

Oui. Utilisez Ajouter un nouveau rôle dans l’onglet Rôles personnalisés pour définir des rôles avec des autorisations sur mesure.

Qu’est-ce qui est requis pour activer le RBAC dans mon espace de travail ?

Rien de plus. Il est disponible pour tous les admins d’espace de travail dans le tableau de bord d’administration. Créez ou synchronisez des groupes, puis attribuez des rôles à ces groupes.

Comment fonctionne le RBAC (création de rôles, attribution, valeurs par défaut) ?

Les admins créent des rôles, activent ou désactivent l’accès aux fonctionnalités, puis enregistrent. Les rôles sont attribués aux groupes ; les utilisateurs peuvent hériter de plusieurs rôles, et les autorisations correspondent au maximum des autorisations entre les rôles. Les utilisateurs hors groupes reçoivent les autorisations par défaut de l’espace de travail, sauf si elles sont remplacées par un rôle de groupe.

Comment configurer le RBAC dans votre espace de travail

  1. Ouvrez les Paramètres de l’espace de travail.

  2. Sélectionnez Autorisations & rôles dans le panneau de gauche. Seuls les propriétaires de l’espace de travail peuvent accéder à cette section.

  3. Ouvrez l’onglet Espace de travail pour examiner les autorisations de référence des membres.

Pour les autorisations éligibles, le paramètre de l’espace de travail est hérité par un rôle personnalisé lorsque celui-ci est défini sur Par défaut. Un rôle défini sur Activé accorde l’autorisation par l’intermédiaire de ce rôle. Un rôle défini sur Désactivé refuse explicitement l’accès, même si un autre rôle attribué est défini sur Activé.

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

Au fil de la page, configurez les paramètres de référence de l’espace de travail pour les autorisations éligibles.

Pour créer un rôle personnalisé :

  1. Ouvrez l’onglet Rôles personnalisés.

  2. Sélectionnez Créer un rôle.

  3. Saisissez un nom et une description pour le rôle.

  4. Sélectionnez Enregistrer.

Settings & permissions page with Custom roles tab selected and Create role button
Image

Sur la page des autorisations du rôle personnalisé, choisissez Par défaut, Activé ou Désactivé pour chaque autorisation éligible. Les autorisations à deux états continuent d’utiliser Activé ou Désactivé.

Image
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

Pour attribuer le rôle à des groupes :

  1. Ouvrez Attributions de rôles en haut de la page du rôle personnalisé.

  2. Sélectionnez + Ajouter.

  3. Choisissez un ou plusieurs groupes.

  4. Sélectionnez Terminé.

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

Les utilisateurs finaux d’un groupe doté du rôle personnalisé reçoivent les autorisations effectives mises à jour une fois la modification appliquée. Les modifications ne sont pas toujours immédiates ; vérifiez le délai de propagation public avant la publication.

Exemples

Un rôle ordinaire hérite du paramètre de l’espace de travail

Si le paramètre Recherche web de l’espace de travail est défini sur Activé et que le seul rôle personnalisé ordinaire d’un membre utilise Par défaut, le membre hérite de l’état Activé.

Un rôle est désactivé et un autre est activé

Si un rôle ordinaire définit Recherche web sur Désactivé et qu’un autre le définit sur Activé, l’accès est refusé, car tout état Désactivé explicite dans un rôle applicable prévaut sur les autorisations accordées.

Tous les rôles ordinaires applicables sont désactivés

Si tous les rôles ordinaires applicables définissent Recherche web sur Désactivé, le membre n’obtient pas l’accès par l’intermédiaire du RBAC ordinaire, même si la configuration de référence de l’espace de travail est définie sur Activé.

Le mode de verrouillage s’applique

Si un rôle ordinaire accorde une fonctionnalité utilisant le réseau, mais que le membre possède également un rôle en mode de verrouillage qui la restreint, la restriction du mode de verrouillage s’applique.

FAQ

Des groupes sont-ils nécessaires pour le RBAC ?

Non. Les rôles peuvent être attribués par l’intermédiaire de groupes, et les attributions directes de rôles sont disponibles lorsqu’elles sont prises en charge. Les groupes restent le moyen recommandé pour gérer les accès à grande échelle.

Combien de temps faut-il pour que les modifications du RBAC s’appliquent ?

Les modifications ne sont pas toujours immédiates. Vérifiez le délai de propagation public avant la publication.

Le RBAC remplace-t-il le type de licence d’un membre ?

Non. Le RBAC contrôle les autorisations des fonctionnalités dans les limites de l’accès permis par le type de licence du membre et l’offre de l’espace de travail.

Que se passe-t-il si une autorisation comporte uniquement les états Activé et Désactivé ?

Certains contrôles ne prennent pas en charge l’option Par défaut. Pour ces contrôles, configurez explicitement Activé ou Désactivé pour l’espace de travail et les rôles concernés.

Cet article vous a-t-il été utile ?