Présentation
Le contrôle d’accès basé sur les rôles (RBAC) permet aux propriétaires d’espace de travail de configurer l’accès aux fonctionnalités avec des rôles personnalisés réutilisables. Un membre peut recevoir des rôles directement et par son appartenance à des groupes, et peut avoir plusieurs rôles.
Les rôles personnalisés contrôlent les autorisations des fonctionnalités. Les rôles intégrés à l’espace de travail, tels que Membre, Administrateur et Propriétaire, déterminent ce qu’une personne peut administrer. Pour en savoir plus sur les rôles intégrés et les types de licences, consultez : Gérer les membres, les rôles d’espace de travail et les licences.
Disponibilité
Le RBAC est disponible pour ChatGPT Enterprise, Edu, Healthcare et Teachers dans tous les pays pris en charge. Configurez le RBAC sur le Web dans ChatGPT via Paramètres de l’espace de travail > Autorisations & rôles, ou au moyen des commandes de rôles et d’autorisations prises en charge dans la Console d’administration.
Avant de commencer
Les propriétaires d’espace de travail peuvent créer, supprimer, attribuer et retirer des rôles personnalisés, ainsi que gérer les autorisations par défaut de tout l’espace de travail.
Les administrateurs d’espace de travail peuvent éventuellement consulter ou mettre à jour les rôles existants au moyen des interfaces d’administration prises en charge. Ils ne peuvent pas créer, supprimer, attribuer ou retirer des rôles personnalisés.
Les membres et les lecteurs Analytics ne peuvent pas gérer les paramètres RBAC de l’ensemble de l’espace de travail.
La délégation aux gestionnaires de groupe est disponible dans ChatGPT Enterprise. Seul un propriétaire d’espace de travail peut activer ou désactiver Modifier les autorisations des rôles attribués pour les gestionnaires de groupe.
Un administrateur général du locataire ne reçoit pas automatiquement de rôle dans un espace de travail ChatGPT. Les rôles personnalisés n’accordent pas l’accès aux clés d’administration. Seuls les propriétaires et administrateurs d’espace de travail peuvent créer des clés d’administration pour l’espace de travail, et les autorisations sensibles de conformité nécessitent un propriétaire. Pour en savoir plus, consultez : Gérer les clés d’administration dans la Console d’administration.
Comprendre les paramètres par défaut et les rôles personnalisés de l’espace de travail
Les paramètres de l’espace de travail définissent la base des autorisations admissibles. Un rôle personnalisé ordinaire peut utiliser les états suivants :
| État | Effet |
|---|---|
| Par défaut | Hérite du paramètre de l’espace de travail. |
| Activé | Accorde l’autorisation par l’intermédiaire de ce rôle. |
| Désactivé | Refuse l’autorisation par l’intermédiaire de ce rôle. Un autre rôle attribué peut toujours l’accorder. |
Les autorisations des rôles ordinaires se cumulent. Si un rôle attribué accorde l’accès, explicitement ou en héritant d’un paramètre activé de l’espace de travail, le membre conserve l’accès. Cela s’applique aux rôles attribués directement et par l’intermédiaire des groupes.
Si tous les rôles ordinaires applicables sont définis sur Désactivé, l’accès est refusé par le RBAC ordinaire. Si tous les rôles applicables utilisent Par défaut, le paramètre de l’espace de travail s’applique. Certaines autorisations, notamment certaines commandes de Work et des plugins, n’ont que les états Activé et Désactivé.
Le type de licence, le forfait et l’admissibilité au produit restent applicables. Le mode de verrouillage est évalué séparément et peut restreindre une fonctionnalité même lorsqu’un rôle ordinaire l’accorde.
Définir les autorisations par défaut de l’espace de travail
Ouvrez votre espace de travail ChatGPT.
Accédez à Paramètres de l’espace de travail > Autorisations & rôles.
Ouvrez l’onglet Espace de travail.
Vérifiez les autorisations disponibles et configurez les paramètres de base de l’espace de travail.
Les commandes disponibles sont répertoriées dans Autorisations & rôles. Un paramètre par défaut de l’espace de travail s’applique à une autorisation de rôle personnalisé admissible lorsque ce rôle utilise Par défaut.
Vous pouvez contrôler l’accès séparément pour chaque application. L’interface utilisateur d’une application ne peut pas être désactivée indépendamment.
Créer ou modifier un rôle personnalisé
Les propriétaires d’espace de travail peuvent créer des rôles personnalisés.
Accédez à Paramètres de l’espace de travail > Autorisations & rôles.
Ouvrez Rôles personnalisés.
Sélectionnez Créer un rôle.
Saisissez un nom et une description, puis sélectionnez Enregistrer.
Sur la page des autorisations du rôle, choisissez Par défaut, Activé ou Désactivé pour chaque autorisation admissible. Pour les autorisations à deux états, choisissez Activé ou Désactivé.
Pour modifier un rôle existant, ouvrez-le dans Rôles personnalisés et mettez à jour ses paramètres autorisés. Les autorisations d’administration dépendent de votre rôle dans l’espace de travail et de l’interface prise en charge, comme décrit ci-dessus.
Les modifications apportées à un rôle personnalisé affectent tous les groupes auxquels il est attribué. Utilisez des rôles distincts lorsque les groupes nécessitent des paramètres d’autorisation indépendants.
Attribuer un rôle personnalisé
Les propriétaires de l’espace de travail peuvent attribuer des rôles directement à des membres individuels lorsque cette option est disponible, ou à des groupes créés manuellement ou synchronisés via SCIM. Les groupes sont recommandés pour gérer les accès à grande échelle. Pour configurer des groupes, consultez : Gérer les groupes et leurs gestionnaires.
Attribuer un rôle à des groupes
Accédez à Paramètres de l’espace de travail > Autorisations & rôles.
Ouvrez Rôles personnalisés et sélectionnez le rôle.
Ouvrez Attributions de rôles.
Sélectionnez + Ajouter.
Choisissez un ou plusieurs groupes.
Sélectionnez Terminé.
Les membres reçoivent les autorisations de toutes les attributions de rôles directes et de groupe applicables. L’application des modifications peut prendre jusqu’à 5 minutes.
Attribuer directement un rôle à un membre
Lorsque les attributions directes sont disponibles, ouvrez le profil du membre, accédez à Rôles directs, puis sélectionnez Attribuer un rôle direct. Choisissez le rôle personnalisé à attribuer. Un rôle direct se combine aux rôles que le membre reçoit par l’intermédiaire des groupes.
Déléguer la modification des rôles attribués
Dans ChatGPT Enterprise, un propriétaire d’espace de travail peut autoriser les gestionnaires de groupe à modifier les paramètres autorisés des rôles personnalisés attribués à leur groupe. Les gestionnaires de groupe ne peuvent pas créer ou supprimer des rôles, ni les attribuer ou retirer. La modification d’un rôle partagé par plusieurs groupes affecte tous ces groupes.
Pour l’attribution des gestionnaires, les paramètres d’autorisation délégués et la suppression, consultez : Gérer les groupes et leurs gestionnaires.
Configurer l’accès aux modèles et les exceptions de sécurité
Accès aux modèles
Les propriétaires peuvent contrôler l’accès aux modèles admissibles au moyen des paramètres de l’espace de travail ou de rôles personnalisés. Un rôle ne peut pas rendre un modèle disponible si l’espace de travail n’y est pas admissible. Choisir un modèle initial ou par défaut n’accorde pas l’accès.
Dans les espaces de travail Enterprise et Edu admissibles, GPT-6 Astra est désactivé par défaut lors de son lancement. Configurez séparément l’accès à Astra ; les anciens paramètres d’accès anticipé aux modèles ne sont pas conservés. Vérifiez tous les rôles attribués, car un rôle autorisant l’accès peut le maintenir activé même si un autre rôle est défini sur Désactivé.
Pour connaître la disponibilité actuelle des modèles, les exigences relatives aux clients et les détails d’accès, consultez : Modèles et limites de ChatGPT Enterprise et Edu.
Mode de verrouillage
Les espaces de travail prenant en charge les rôles en mode de verrouillage peuvent créer un rôle personnalisé pour les membres qui en ont besoin. Le mode de verrouillage est une configuration de sécurité au niveau du rôle, et non un simple bouton d’autorisation.
Un rôle en mode de verrouillage peut restreindre les fonctionnalités utilisant le réseau, notamment la recherche Web en direct, la recherche approfondie, le mode agent, la connexion réseau du canvas et certains comportements des applications, de MCP ou des connecteurs, selon les paramètres de l’espace de travail. Ces restrictions peuvent s’appliquer même lorsqu’un rôle ordinaire accorde la fonctionnalité.
Avant d’attribuer un rôle en mode de verrouillage, vérifiez les applications et actions qu’il autorise. Les membres doivent également disposer des autorisations nécessaires dans chaque système source connecté ; l’accès aux applications ChatGPT ne remplace pas ces autorisations sources.
Pour en savoir plus, consultez : Mode de verrouillage.
Vérifier les accès effectifs d’un membre
Vérifiez le type de licence du membre, son admissibilité au forfait, les paramètres par défaut de l’espace de travail et toutes ses attributions de rôles directes et de groupe. Prévoyez jusqu’à 5 minutes pour l’application des modifications récentes du RBAC.
Les exemples suivants utilisent des rôles ordinaires, sauf indication contraire :
| Configuration | Résultat |
|---|---|
| La recherche Web de l’espace de travail est activée ; le seul rôle ordinaire du membre utilise le paramètre Par défaut. | La recherche Web est autorisée par ce rôle. |
| Un rôle ordinaire désactive la recherche Web ; un autre l’active. | La recherche Web est autorisée, car un rôle accorde l’accès. |
| Tous les rôles ordinaires applicables désactivent la recherche Web. | Le RBAC ordinaire n’accorde pas l’accès, même si le paramètre de base de l’espace de travail est activé. |
| Un rôle ordinaire autorise une fonctionnalité utilisant le réseau ; un rôle en mode de verrouillage la restreint. | La restriction du mode de verrouillage s’applique. |
Pour l’accès aux modèles, les administrateurs des offres Business, Enterprise, Healthcare et Edu peuvent utiliser Tester dans la section Modèles de la Console d’administration. Cette option affiche l’accès effectif aux modèles et les paramètres qui y contribuent. Elle n’accorde aucun accès et ne modifie aucune autorisation. Pour connaître la procédure, consultez : Modèles et limites de ChatGPT Enterprise et Edu.
FAQ
La désactivation d’une autorisation dans un rôle supprime-t-elle l’accès d’un membre ?
Non, si un autre rôle ordinaire applicable accorde l’autorisation. Vérifiez les attributions directes et les rôles reçus par l’intermédiaire des groupes. Le mode de verrouillage et l’admissibilité au produit sont évalués séparément.
Le RBAC peut-il remplacer le type de licence d’un membre ?
Non. Le RBAC contrôle les fonctionnalités dans les limites d’accès autorisées par le type de licence et le forfait de l’espace de travail. Une licence réservée à Codex n’obtient pas l’accès à ChatGPT grâce à un rôle personnalisé.
Que se passe-t-il si une autorisation ne propose que les états Activé et Désactivé ?
Définissez explicitement Activé ou Désactivé pour l’espace de travail et les rôles concernés. Par défaut n’est disponible que pour les autorisations admissibles.
