Rôles et autorisations de l’espace de travail
Distinguez l’accès à l’espace de travail ChatGPT des contrôles liés à l’environnement d’exécution local, à l’API, aux plugins et aux systèmes sources
Différents paramètres couvrent différentes parties de l’expérience ChatGPT de votre organisation. Accorder à une personne un accès dans un domaine ne lui donne pas automatiquement accès à un autre. Utilisez cette page pour comprendre comment les six périmètres de contrôle fonctionnent ensemble, puis suivez les instructions accessibles par les liens pour connaître les étapes de configuration actuelles.
Dans les paramètres de l’espace de travail, Codex et Work en local regroupe l’accès local à Codex et à Work sous Autoriser les membres à utiliser Codex et Work localement. D’autres espaces de travail séparent Codex Local et Work Local en sections indépendantes. Dans cette disposition, Autoriser les membres à utiliser Codex localement accorde l’accès local à Codex, tandis que Utiliser Work localement accorde l’accès local à Work. L’activation de l’un n’accorde pas l’accès à l’autre. Ces libellés désignent des autorisations de l’espace de travail, et non des produits ou clients distincts. Les autorisations relatives aux jetons et les limites de durée de vie des identifiants apparaissent soit dans une section Jetons d’accès, soit dans la section consacrée à l’accès local, selon l’espace de travail. La configuration gérée constitue une couche distincte qui limite le comportement d’exécution pris en charge pour les fonctionnalités concernées dans ces clients. Les fonctionnalités et les exigences effectives peuvent varier selon le client et la version.
Comprendre les périmètres de contrôle
| Périmètre | Ce qu’il contrôle | Ce qu’il ne contrôle pas | Source actuelle |
|---|---|---|---|
| Espace de travail ChatGPT | L’adhésion, les licences, les rôles d’administration intégrés et l’accès basé sur les rôles aux fonctionnalités prises en charge dans l’espace de travail | Les autorisations de l’agent local, l’accès à l’organisation Platform API ou les autorisations dans un service connecté | Accès à l’espace de travail ChatGPT et RBAC |
| Clients locaux | Le comportement d’exécution des fonctionnalités prises en charge dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE, notamment les approbations, l’accès au système de fichiers et au réseau, les profils d’autorisation et les intégrations autorisées | Une licence ChatGPT, l’accès à une fonctionnalité ou à un modèle, ou l’accès à des données externes | Configuration gérée et Autorisations |
| Codex cloud | L’éligibilité à l’utilisation des workflows Codex hébergés et des environnements cloud mis à la disposition de l’utilisateur | La stratégie d’exécution locale ou les autorisations de dépôt accordées par un système source | Environnements cloud |
| Platform API | L’appartenance aux organisations et aux projets, les API keys, l’accès aux modèles, l’utilisation et la facturation des opérations authentifiées par API | L’appartenance à l’espace de travail ChatGPT, l’accès aux clients locaux ou l’accès à Codex cloud | OpenAI API Platform |
| Plugins | La disponibilité et l’installation des plugins, les skills inclus, l’accès aux connecteurs et les actions de connecteur prises en charge | L’autorisation dans le service connecté ou les autorisations plus générales d’exécution locale et cloud | Contrôles des plugins |
| Systèmes connectés | Les dépôts, fichiers, messages et actions auxquels le compte authentifié peut accéder dans le système source | Les droits relatifs à l’espace de travail ChatGPT, aux plugins, à Codex cloud ou à Platform API | Les contrôles d’administration et d’accès du service connecté |
Une requête doit franchir chaque périmètre qui lui est applicable. Par exemple, l’accès à l’espace de travail peut rendre un plugin disponible, mais le service connecté détermine toujours les données que le compte connecté peut lire. Un profil d’autorisation local peut restreindre une exécution dans un client local pris en charge, mais il ne peut pas accorder l’accès à une fonctionnalité de l’espace de travail ni à un modèle.
Attribuer l’accès à l’espace de travail
L’administration de l’espace de travail ChatGPT sépare l’accès aux produits de l’autorité administrative.
Comprendre la différence entre une licence, un rôle d’administrateur et un rôle personnalisé
Une licence détermine les surfaces produit auxquelles un membre peut accéder. Selon l’offre de l’espace de travail, les types de licences disponibles peuvent inclure des licences ChatGPT et Codex.
Les rôles intégrés à l’espace de travail déterminent l’autorité administrative. Le rôle Propriétaire gère les paramètres qui s’appliquent à l’ensemble de l’espace de travail, le rôle Administrateur gère les opérations prises en charge et les groupes, le rôle Membre ne dispose d’aucun droit d’administration, et le rôle Lecteur des analyses permet d’accéder aux analyses de l’espace de travail.
Les rôles personnalisés définissent les fonctionnalités prises en charge qu’un membre peut utiliser. Ils ne remplacent pas l’éligibilité liée à la licence ou à l’offre, n’accordent pas d’autorisations dans un système connecté et ne modifient pas les exigences d’exécution locale.
Définir les paramètres par défaut de l’espace de travail, puis créer des rôles personnalisés ciblés
Seuls les propriétaires de l’espace de travail peuvent configurer le contrôle d’accès basé sur les rôles (RBAC) et créer des rôles personnalisés. Les paramètres de l’espace de travail établissent la base de référence pour les autorisations éligibles. Les propriétaires de l’espace de travail peuvent attribuer des rôles personnalisés par l’intermédiaire de groupes ou directement à des membres individuels lorsque cette fonctionnalité est prise en charge. Les groupes peuvent être gérés manuellement ou synchronisés par SCIM, et un membre peut recevoir plusieurs rôles personnalisés.
Pour les autorisations éligibles, Par défaut hérite du paramètre de l’espace de travail, Activé accorde l’accès et Désactivé refuse explicitement l’accès. Un réglage explicite sur Désactivé dans n’importe quel rôle applicable bloque l’accès même si un autre rôle l’accorde. Les états d’autorisation disponibles peuvent varier selon la fonctionnalité.
Examiner les autorisations Work Local et Work Cloud
Lorsque votre espace de travail propose Work Local et Work Cloud, vérifiez à la fois les paramètres par défaut de l’espace de travail et chaque rôle personnalisé applicable. Work n’est disponible que pour les espaces de travail éligibles, et les contrôles disponibles peuvent varier selon l’offre, la configuration de l’espace de travail et le déploiement progressif. Un rôle ne peut pas étendre l’accès autorisé par la licence d’un membre.
Work Cloud régit les tâches ChatGPT Work prises en charge dans le cloud. Lorsque les contrôles sont indépendants, Work Local sans Work Cloud autorise le travail local dans l’application de bureau ChatGPT, mais ne permet pas aux membres de démarrer des tâches dans le cloud. L’accès local à Codex utilise Autoriser les membres à utiliser Codex localement dans Codex Local. La modification de Utiliser Work localement ne modifie pas l’accès local à Codex et ne remplace pas les exigences d’exécution locale.
Certains espaces de travail affichent à la place la section combinée Codex et Work en local. Dans cette disposition, Autoriser les membres à utiliser Codex et Work localement contrôle les deux produits.
Pour connaître les critères d’éligibilité et les paramètres actuels, consultez ChatGPT Work et Codex.
Étant donné que les licences, rôles et autorisations disponibles évoluent au gré des mises à jour du produit et des offres, consultez le Centre d’aide pour obtenir la liste actuelle des autorisations et la procédure de configuration :
- Gérer les membres, les types de licences, les rôles et les accès
- Configurer le contrôle d’accès basé sur les rôles
- Gérer les groupes
Contrôler l’accès à Computer History
Historique de l’ordinateur est désactivé par défaut pour les espaces de travail Business et Enterprise. Les membres ne peuvent pas l’activer tant qu’un propriétaire de l’espace de travail n’a pas explicitement accordé l’accès. Les propriétaires d’un espace de travail Enterprise peuvent accorder l’accès par rôle :
- Ouvrez Paramètres de l’espace de travail > Autorisations et rôles.
- Recherchez Computer History et choisissez le rôle de l’espace de travail qui doit y avoir accès.
- Activez Activer Computer History pour ce rôle.
Cette autorisation permet uniquement aux membres concernés d’activer Computer History ; elle n’active pas la fonctionnalité à leur place. Chaque membre doit choisir de l’activer depuis l’application de bureau ChatGPT sur macOS et peut sélectionner les applications et sites web qui y contribuent. Les membres qui ne disposent pas de l’autorisation requise dans l’espace de travail ne peuvent pas activer la fonctionnalité dans les paramètres locaux.
Appliquer une stratégie d’exécution locale
La stratégie d’exécution locale restreint les fonctionnalités concernées dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE. Les exigences gérées dans le cloud dépendent également de la prise en charge de la connexion à ChatGPT et de l’éligibilité de l’offre. Les profils d’autorisation et les exigences gérées peuvent restreindre les commandes, l’accès au système de fichiers, l’accès au réseau, les approbations et d’autres comportements d’exécution locale. Ils ne modifient pas la licence de l’utilisateur, son rôle dans l’espace de travail, son accès aux modèles ni ses autorisations dans un système externe.
Les utilisateurs peuvent sélectionner un profil d’autorisation intégré ou personnalisé lorsque la stratégie locale l’autorise. Les administrateurs peuvent distribuer des valeurs par défaut et des exigences par l’intermédiaire des canaux de configuration gérée pris en charge. Consultez Autorisations pour le comportement des profils et Configuration gérée pour les exigences, leur distribution et leur ordre de priorité.