Français

Gestion du cycle de vie des utilisateurs

Utilisez ce guide pour accorder aux employés l’accès approprié à l’espace de travail ChatGPT lors de leur arrivée, mettre à jour cet accès lorsque leurs responsabilités évoluent et le supprimer lorsqu’ils quittent l’organisation. Le processus couvre également les licences de l’espace de travail, les rôles basés sur les groupes, les jetons d’accès Codex et les systèmes connectés dotés de leurs propres contrôles d’accès.

L’authentification unique (SSO) vérifie l’identité d’un employé. Le provisionnement ajoute l’employé à un espace de travail. Aucune de ces actions ne détermine à elle seule la licence de l’employé, ses autorisations de fonctionnalités, la politique d’exécution locale ou son accès à un système externe.

Gérez l’accès des employés à trois étapes de leur cycle de vie :

  • Arrivée : provisionnez l’accès à l’espace de travail, les groupes, les rôles et la licence appropriée.
  • Mobilité : mettez à jour les groupes de l’employé et supprimez uniquement les rôles directs devenus obsolètes.
  • Départ : supprimez l’accès à l’espace de travail, révoquez les jetons et examinez les systèmes connectés.

Vérifier les prérequis et désigner les responsables

Avant d’intégrer des employés, déterminez qui contrôle chaque partie du cycle de vie :

Responsable Responsabilité
Propriétaire de l’espace de travail Activer la synchronisation d’annuaire, attribuer les rôles de l’espace de travail, approuver les types de licences et examiner l’accès aux audits
Administrateur des identités Configurer le fournisseur d’identité, les attributions d’applications, les groupes de provisionnement et l’état de la synchronisation
Administrateur de l’espace de travail Examiner les membres de l’espace de travail, l’appartenance aux groupes et les paramètres d’administration pris en charge
Responsable de la sécurité ou du service Examiner les jetons Codex, les systèmes connectés, les automatisations partagées et les preuves d’audit requises

Confirmez l’espace de travail cible, vérifiez le domaine de messagerie de l’organisation si nécessaire et identifiez un propriétaire de l’espace de travail capable d’activer la synchronisation d’annuaire. Vérifiez ensuite les contrôles pris en charge par l’offre de l’espace de travail :

Fonctionnalité Offres d’espace de travail prises en charge
Synchronisation d’annuaire via SCIM ChatGPT Enterprise, Edu et Healthcare
Rôles personnalisés et contrôle d’accès basé sur les rôles ChatGPT Enterprise, Edu, Healthcare et Teachers
Jetons d’accès Codex ChatGPT Business et Enterprise
Licences Codex uniquement Espaces de travail Enterprise éligibles et certains espaces Business existants ; indisponibles pour Edu, Teachers et Healthcare

SCIM signifie System for Cross-domain Identity Management. Un espace de travail Business peut prendre en charge les jetons d’accès Codex sans SCIM, tandis qu’un espace de travail Edu peut prendre en charge SCIM sans jetons d’accès Codex ni licences Codex uniquement. Appliquez uniquement les contrôles disponibles dans votre espace de travail.

Un espace de travail Business ne peut conserver et ajouter des licences Codex uniquement que s’il disposait d’une licence Codex avant le 24 juin 2026, ou d’une invitation éligible en attente pour une licence Codex à cette date. Les nouveaux espaces de travail Business et ceux qui ne disposent ni d’une licence ni d’une invitation éligible ne peuvent pas ajouter leur première licence Codex uniquement. Consultez Gérer le cycle de vie et la migration d’un espace de travail dans ChatGPT Business.

Lorsque l’espace de travail prend en charge plusieurs types de licences, vérifiez la valeur par défaut dans Workspace settings > Identity & access avant d’activer le provisionnement automatique. Les utilisateurs provisionnés par SCIM héritent de cette valeur par défaut, et la licence détermine les interfaces du produit auxquelles ils ont accès. Un rôle personnalisé ne peut pas accorder un accès qui n’est pas inclus dans la licence.

Utilisez Permissions & roles pour examiner les contrôles d’accès local, de jetons d’accès, de durée de validité des identifiants et d’appareils distants. Certains espaces de travail regroupent l’accès local dans Codex and Work Local, avec le contrôle Allow members to use Codex and Work Locally. D’autres séparent Codex Local, avec Allow members to use Codex locally, de Work Local, avec Use Work locally. L’activation de l’un de ces contrôles n’accorde pas l’accès à l’autre produit. Les contrôles des jetons figurent soit dans la section d’accès local, soit dans une section Access tokens distincte. Ces paramètres sont indépendants de l’appartenance aux groupes et des types de licences attribués.

L’exemple suivant présente des contrôles Codex and Work Local regroupés et une section Access tokens distincte :

Pour connaître les prérequis actuels et les configurations d’identité prises en charge, consultez Identité et provisionnement et Gérer les membres, les types de licences, les rôles et les accès.

Choisir comment les employés rejoignent l’espace de travail

Choisissez une méthode de provisionnement principale pour chaque public :

Méthode Début de l’accès Emplacement où supprimer l’accès
Invitation manuelle Un propriétaire ou un administrateur de l’espace de travail invite un employé Administration des membres de l’espace de travail
Création automatique de compte Un employé disposant d’un domaine de messagerie éligible se connecte Administration de l’espace de travail et flux d’identité concerné
Synchronisation d’annuaire avec SCIM Un administrateur des identités attribue l’employé dans le fournisseur d’identité Application du fournisseur d’identité ou groupe de provisionnement

Utilisez les invitations manuelles pour un petit projet pilote ou un groupe qui n’est pas géré par synchronisation d’annuaire. Utilisez SCIM lorsque l’appartenance à l’espace de travail doit suivre le fournisseur d’identité à mesure que les employés arrivent, changent d’équipe ou partent.

N’activez pas simultanément la création automatique de compte et SCIM. Les utilisateurs ajoutés au moyen de la création automatique de compte peuvent ne pas être gérés par SCIM ; leur suppression d’un groupe du fournisseur d’identité risque donc de ne pas supprimer leur accès à l’espace de travail. Consultez la FAQ sur l’intégration SCIM pour obtenir les recommandations actuelles.

SCIM peut connecter un seul espace de travail ChatGPT ou le tenant d’une organisation, selon la configuration d’identité approuvée. Définissez explicitement chaque attribution d’espace de travail et de produit. Une connexion d’annuaire partagée n’accorde ni ne supprime automatiquement l’accès dans tous les espaces de travail ou toutes les organisations Platform API.

Connecter un groupe de provisionnement au bon espace de travail

Configurez la connexion avant d’ajouter le premier employé pilote. Le propriétaire d’un espace de travail et l’administrateur des identités ont des responsabilités distinctes :

  1. Demandez au propriétaire de l’espace de travail de sélectionner l’espace de travail ChatGPT prévu et d’examiner Workspace settings > Groups. Consignez les noms des groupes existants, leurs membres, les attributions de rôles personnalisés et les partages de projets ou de GPT pertinents.
  2. Demandez à l’administrateur des identités d’identifier précisément le groupe du fournisseur d’identité destiné à la synchronisation. Comparez son nom et ses membres à ceux de chaque groupe existant dans l’espace de travail.
  3. Si un groupe synchronisé porte le même nom qu’un groupe existant dans l’espace de travail, réconciliez ou renommez le groupe en conflit avant d’activer la synchronisation. Demandez au propriétaire de l’espace de travail d’approuver les membres obtenus, les rôles hérités et les partages. Un groupe existant portant le même nom passe sous gestion SCIM et ses membres sont alors contrôlés par le fournisseur d’identité.
  4. Sélectionnez un groupe pilote au périmètre restreint et consignez l’espace de travail approuvé, les employés attendus et les attributions de rôles au groupe.
  5. Demandez au propriétaire de l’espace de travail d’ouvrir Workspace settings > Identity & access et de sélectionner Enable Directory Sync. Si une invite s’affiche, choisissez Use SCIM only for this workspace pour un provisionnement au niveau de l’espace de travail, ou Keep the option to expand across products pour un provisionnement approuvé au niveau du tenant. Si SCIM est déjà actif au niveau du tenant, gérez cette connexion existante au lieu de créer une seconde connexion pour l’espace de travail.
  6. Demandez à l’administrateur des identités de finaliser la connexion au fournisseur d’identité, de sélectionner l’application ChatGPT et d’attribuer le groupe approuvé afin de provisionner les membres dans l’espace de travail prévu.
  7. Dans Workspace settings > Groups, confirmez que le groupe sélectionné affiche son badge SCIM. Vérifiez le nom du groupe, les membres synchronisés et l’espace de travail cible avant de l’utiliser pour accorder des accès.
  8. Demandez au propriétaire de l’espace de travail d’ouvrir Permissions & roles > Custom roles, de créer ou sélectionner le rôle approuvé et de l’attribuer au groupe synchronisé. La configuration des rôles est disponible sur le Web et nécessite un accès de propriétaire de l’espace de travail.
  9. Examinez les autorisations effectives du groupe et le type de licence par défaut de l’espace de travail avant d’ajouter un employé pilote représentatif.

L’administrateur du fournisseur d’identité contrôle l’application et l’appartenance aux groupes ; le propriétaire de l’espace de travail contrôle la synchronisation d’annuaire et l’attribution des rôles de l’espace de travail. Consultez la FAQ sur l’intégration SCIM et Configurer le contrôle d’accès basé sur les rôles pour connaître les étapes propres à chaque fournisseur et leur disponibilité actuelle.

Provisionner un nouvel employé

Pour un employé géré via SCIM :

  1. Confirmez l’espace de travail prévu, l’adresse e-mail vérifiée, le type de licence par défaut et le groupe du fournisseur d’identité.
  2. Attribuez l’employé à l’application ChatGPT ou au groupe accordant l’accès dans le fournisseur d’identité.
  3. Laissez la synchronisation d’annuaire se terminer. Vérifiez l’état actuel du fournisseur d’identité si l’employé n’apparaît pas.
  4. Dans Workspace settings > Members, vérifiez l’adresse e-mail de l’employé, son appartenance ou son invitation en attente, son type de licence et son badge SCIM.
  5. Dans Workspace settings > Groups, confirmez que l’employé appartient au groupe synchronisé prévu. Demandez au propriétaire de l’espace de travail de vérifier le rôle personnalisé attribué à ce groupe.
  6. Demandez à un employé représentatif de se connecter au bon espace de travail et de vérifier les interfaces du produit, les fonctionnalités et les systèmes connectés précis dont il a besoin.
  7. Consignez le responsable de l’accès et la réussite de la vérification selon le processus approuvé par votre organisation.

Si vous ajoutez un employé manuellement, envoyez l’invitation depuis l’administration des membres de l’espace de travail, puis effectuez les mêmes vérifications de licence, de groupe, de rôle et de connexion.

Un groupe organise les membres, mais n’accorde pas à lui seul l’accès à toutes les fonctionnalités. Pour connaître la procédure actuelle d’attribution des rôles, consultez Rôles et autorisations de l’espace de travail et Configurer le contrôle d’accès basé sur les rôles.

Mettre à jour les accès lorsqu’un employé change d’équipe

Un employé qui change d’équipe peut conserver les accès issus d’anciens groupes ou d’anciennes attributions de rôles. Mettez à jour la source qui contrôle l’appartenance avant de vérifier le nouveau niveau d’accès :

  1. Identifiez la nouvelle équipe de l’employé, l’espace de travail et la licence nécessaires, les autorisations de fonctionnalités approuvées et le groupe de destination.
  2. Ajoutez l’employé au groupe de destination approuvé avant de le retirer de son groupe précédent s’il doit conserver l’accès à l’espace de travail pendant toute la transition. Mettez à jour les appartenances gérées par SCIM dans le fournisseur d’identité ; mettez à jour les appartenances gérées manuellement via l’administration de l’espace de travail.
  3. Confirmez que le rôle approuvé est déjà attribué au groupe de destination. Conservez les attributions de rôles existantes sur les groupes partagés afin que les autres membres conservent leurs accès approuvés.
  4. Demandez à un propriétaire de l’espace de travail de modifier l’attribution d’un rôle à un groupe uniquement après avoir approuvé une modification distincte de la politique applicable à l’ensemble du groupe et examiné son incidence sur chaque membre.
  5. Demandez à un propriétaire de l’espace de travail d’ouvrir le profil de l’employé, d’examiner Direct roles et de supprimer les rôles obsolètes attribués directement à cette personne. Les rôles personnalisés utilisent Default, On et Off. Une valeur Off explicite dans n’importe quel rôle attribué prévaut sur la valeur On d’un autre rôle.
  6. Examinez les autorisations effectives de l’employé pour tous les rôles directs et attribués via des groupes avant d’approuver le changement d’équipe.
  7. Si l’espace de travail prend en charge plusieurs types de licences, demandez à un propriétaire de l’espace de travail d’ouvrir Workspace settings > Members > Change seat type et d’examiner l’accès au produit prévu pour l’employé.
  8. Avant de convertir une licence ChatGPT en licence Codex uniquement, confirmez que l’employé doit perdre l’accès aux chats, aux mémoires, aux projets et aux autres fonctionnalités ChatGPT. Les données sous-jacentes ne sont pas supprimées et redeviennent accessibles si l’employé retrouve une licence ChatGPT.
  9. Une fois la synchronisation et les mises à jour des autorisations terminées, vérifiez à la fois les actions nouvellement autorisées et celles qui ne doivent plus être disponibles.

Si l’employé est propriétaire d’un workflow d’automatisation, déterminez si son jeton Codex, l’entrée du gestionnaire de secrets ou l’autorisation du service connecté doit être transféré à un autre responsable approuvé. La suppression de l’autorisation Codex locale de l’employé suspend ses jetons Codex, mais ne les révoque pas. Le rétablissement de l’autorisation réactive ces jetons ; révoquez donc les identifiants qui doivent perdre définitivement leur accès.

Supprimer l’accès d’un employé qui quitte l’organisation

Commencez par le système qui contrôle l’appartenance de l’employé à l’espace de travail :

  1. Déterminez si l’employé est géré par SCIM ou s’il a été ajouté manuellement par un administrateur.
  2. Pour un employé géré par SCIM, supprimez son attribution à l’application ChatGPT et retirez-le de tous les groupes de provisionnement accordant des accès dans le fournisseur d’identité. Ne supprimez pas les groupes partagés eux-mêmes.
  3. Pour un employé qui n’est pas géré par SCIM, demandez à un propriétaire ou à un administrateur de l’espace de travail de supprimer le membre dans Workspace settings > Members.
  4. Confirmez que le membre n’apparaît plus dans l’espace de travail prévu. Pour un accès géré par SCIM, vérifiez que la synchronisation est terminée et qu’aucune autre attribution du fournisseur d’identité ne peut rétablir l’appartenance.
  5. Consignez la suppression effectuée et désignez un responsable chargé d’examiner les jetons, les systèmes connectés et les données conservées.

Ne vous fiez pas à une suppression effectuée dans l’espace de travail si le fournisseur d’identité attribue toujours l’employé à un groupe géré par SCIM. Une synchronisation ultérieure peut réintégrer l’employé dans l’espace de travail.

Révoquer les jetons d’accès Codex et transférer les automatisations

La suppression d’une personne de l’espace de travail ne remplace pas un examen explicite des identifiants utilisés par les automatisations de confiance. Appliquez cette procédure uniquement lorsque l’espace de travail prend en charge et active les jetons d’accès Codex.

La suppression de l’autorisation Codex locale suspend les jetons existants, mais ne les révoque pas. Ces jetons peuvent fonctionner à nouveau si un propriétaire de l’espace de travail rétablit l’autorisation ; révoquez donc explicitement les identifiants qui doivent perdre définitivement leur accès.

La page Access tokens indique le créateur et l’état de chaque jeton. Utilisez Revoke pour supprimer l’accès des jetons actifs :

  1. Demandez à un propriétaire ou à un administrateur de l’espace de travail d’ouvrir Jetons d’accès.
  2. Identifiez les jetons créés par l’employé qui quitte l’organisation ainsi que les workflows qui les utilisent.
  3. Choisissez l’identité de remplacement. Pour un workflow non humain durable utilisant une offre de paiement à l’usage éligible, utilisez un compte de service dédié et approuvé. Sinon, identifiez un responsable actif et approuvé pour le workflow. Demandez à un propriétaire de l’espace de travail d’accorder à cette personne l’autorisation de créer des jetons d’accès si nécessaire et confirmez qu’elle dispose de l’autorisation Codex locale.
  4. Créez le jeton de remplacement. Un opérateur autorisé du compte de service peut créer un jeton depuis la page de détails du compte de service. Pour un remplacement personnel, demandez au nouveau responsable du workflow de créer un jeton pour sa propre identité dans l’espace de travail ChatGPT. Si la boîte de dialogue affiche Scopes, sélectionnez Codex. Sélectionnez d’autres portées uniquement si le workflow en a besoin. Une boîte de dialogue sans Scopes crée un jeton réservé à Codex. Un administrateur ne peut pas créer un jeton personnel pour le compte d’un autre utilisateur.
  5. Mettez à jour le secret stocké du workflow, puis vérifiez qu’il s’exécute correctement avec le jeton de remplacement.
  6. Demandez au propriétaire ou à l’administrateur de l’espace de travail de révoquer les jetons de l’employé qui part ainsi que tous les identifiants remplacés.
  7. Confirmez que les jetons révoqués ne peuvent plus lancer de nouvelles exécutions authentifiées.

Lorsqu’un responsable de remplacement approuvé crée un jeton, utilisez un nom descriptif pour le workflow et choisissez la durée de validité des identifiants la plus courte autorisée par la politique de votre organisation. Si Scopes apparaît, sélectionnez Codex et évitez les autorisations dont le workflow n’a pas besoin. L’exemple suivant présente l’interface avec portées :

Les propriétaires et administrateurs d’un espace de travail peuvent révoquer n’importe quel jeton de leur espace de travail. Un membre disposant de l’autorisation relative aux jetons d’accès peut uniquement révoquer les jetons qu’il a créés. Pour connaître les autorisations actuelles des jetons et la procédure de rotation, consultez Jetons d’accès.

Examiner les systèmes connectés et les données conservées

Le provisionnement de l’espace de travail ne gère pas toutes les limites d’autorisation. Demandez au responsable du service concerné d’examiner les accès aux éléments suivants :

  • Dépôts de code source et comptes GitHub connectés.
  • Google Drive, Slack et autres applications connectées.
  • Plugins installés, skills intégrés et fonctionnalités reposant sur des connecteurs.
  • Environnements Codex hébergés, automatisations partagées et secrets stockés.
  • Appareils gérés, identifiants stockés localement et sessions distantes prises en charge.
  • Organisations Platform API, projets et API keys distincts.

Appliquez les contrôles propres à chaque système au lieu de supposer qu’une modification d’un groupe de l’espace de travail ou de SCIM met à jour les autorisations partout. Consultez Rôles et autorisations de l’espace de travail pour connaître le modèle complet des limites d’autorisation et Contrôles des plugins pour la disponibilité des plugins, les skills intégrés et les autorisations des applications connectées.

La suppression de l’accès à l’espace de travail ne revient pas à supprimer du contenu. Lorsqu’un membre part, l’espace de travail réattribue automatiquement ses projets et la propriété de ses GPT personnalisés à un propriétaire de l’espace de travail. Ces éléments ne sont pas signalés pour suppression. Si le membre revient, leur propriété lui est restituée.

Pour les espaces de travail Enterprise et Edu, les chats, fichiers et documents canvas suivent la politique de conservation configurée pour l’espace de travail. Les espaces de travail Business conservent les chats, fichiers et documents canvas indéfiniment. Les espaces de travail Healthcare proposent également des contrôles de conservation des données ; examinez la configuration applicable à l’espace de travail et les recommandations relatives à ChatGPT for Healthcare.

La réattribution d’un projet ou d’un GPT ne transfère pas les conversations ou fichiers privés de l’ancien membre, et le propriétaire de l’espace de travail ne peut pas consulter ce contenu privé à la suite du changement de propriété. Consultez Suppression d’un membre de l’espace de travail et conservation des données pour connaître le comportement actuel propre à chaque offre.

Si les exigences de sécurité ou de conformité nécessitent une preuve de la modification, consignez l’espace de travail et l’employé concernés, l’attribution du fournisseur d’identité, l’heure d’achèvement, le responsable de l’approbation et la vérification de la révocation des jetons dans le système approuvé. Confirmez les enregistrements disponibles, les autorisations d’administrateur et leur durée de conservation dans la référence Admin API authentifiée. Les portées sensibles liées à la conformité peuvent nécessiter un propriétaire de l’espace de travail. Pour une vue d’ensemble du produit, consultez Compliance API et événements d’audit. Ne déduisez pas de ce guide la couverture des événements, les champs ou les durées de conservation.

Résoudre les problèmes d’accès manquant ou inattendu

Symptôme Points à vérifier Action corrective
Un employé peut se connecter, mais ne trouve pas l’espace de travail L’espace de travail cible, l’invitation, l’attribution du fournisseur d’identité et l’adresse e-mail Corrigez l’attribution ou la correspondance de l’adresse e-mail, puis vérifiez l’appartenance à l’espace de travail
Un employé synchronisé reçoit la mauvaise licence Le type de licence par défaut de l’espace de travail et la fiche actuelle du membre Demandez à un propriétaire de l’espace de travail d’examiner la valeur par défaut et les options de licence prises en charge pour l’employé
Un changement d’équipe ne supprime pas une fonctionnalité Les autres appartenances aux groupes, les Direct roles et les autorisations combinées de l’employé Retirez l’employé des groupes obsolètes, puis demandez à un propriétaire de l’espace de travail de révoquer uniquement les rôles directs obsolètes de cet employé
Un groupe manuel passe sous gestion SCIM sans approbation Les noms de groupes identiques, les membres du fournisseur d’identité, les rôles hérités et les partages existants Réconciliez l’appartenance approuvée au groupe dans le fournisseur d’identité et examinez les accès concernés
D’autres employés perdent leur accès après un changement d’équipe Les modifications récentes des attributions de rôles aux groupes partagés et les accès approuvés de l’ancienne équipe Demandez à un propriétaire de l’espace de travail de rétablir le rôle approuvé du groupe partagé, puis mettez uniquement à jour l’appartenance de l’employé muté
Un jeton d’automatisation cesse de fonctionner après un changement d’équipe L’autorisation Codex locale du responsable du workflow et l’état actuel du jeton Demandez à un propriétaire de l’espace de travail de rétablir l’accès Codex local approuvé, ou effectuez une rotation et révoquez le jeton concerné
Une modification d’accès n’apparaît pas immédiatement L’état de la synchronisation du fournisseur d’identité, le délai attendu et les mises à jour récentes des rôles Demandez à l’administrateur des identités de vérifier la synchronisation avant de contacter l’assistance OpenAI
Un employé supprimé réapparaît dans l’espace de travail L’attribution de l’application du fournisseur d’identité et tous les groupes de provisionnement accordant des accès Supprimez l’employé dans le fournisseur d’identité au lieu de le supprimer uniquement dans les paramètres de l’espace de travail
Le jeton d’un employé qui part figure toujours dans la liste Le créateur du jeton, le responsable du workflow et les autorisations de l’administrateur de l’espace de travail relatives aux jetons Remplacez les identifiants d’automatisation nécessaires, puis révoquez le jeton de l’employé qui part
Une application connectée autorise toujours l’accès Le compte du système source, la disponibilité du plugin et l’autorisation de l’application Demandez au responsable du service concerné de supprimer l’accès au moyen des contrôles pris en charge par ce système

La plupart des fournisseurs d’identité effectuent une synchronisation toutes les 30 à 40 minutes, même si certains appliquent les mises à jour immédiatement. Les modifications des rôles personnalisés peuvent prendre environ cinq minutes avant d’apparaître. Vous ne pouvez pas forcer une synchronisation SCIM ; ne supprimez donc pas un membre de l’espace de travail pour le recréer afin de contourner un retard de mise à jour.

Si la suppression d’un accès ou la mise à jour d’un groupe n’est toujours pas terminée après le délai attendu pour le fournisseur concerné, demandez à l’administrateur des identités de recueillir :

  • L’espace de travail concerné et l’adresse e-mail de l’employé.
  • Le fournisseur d’identité, l’attribution de l’application et le groupe de provisionnement.
  • La modification tentée, son horodatage et le dernier état de synchronisation.
  • Les rôles directs, les rôles de groupe ou les jetons qui doivent encore être examinés.

Contactez l’assistance OpenAI en lui transmettant ces informations via le centre d’aide. Considérez comme une exception de sécurité le cas d’un ancien employé qui conserve un accès et suivez le processus de remontée des incidents de votre organisation.

Pour la configuration et le comportement de synchronisation propres à chaque fournisseur, consultez la FAQ actuelle sur l’intégration SCIM. Pour les erreurs de connexion et d’identité, consultez Résoudre les problèmes d’authentification.

Vérifier l’ensemble du cycle de vie d’un employé

Utilisez un employé de test représentatif pour vérifier les trois transitions avant un déploiement plus large :

Étape du cycle de vie Responsable principal Résultat attendu
Arrivée Administrateur des identités L’employé rejoint le bon espace de travail avec la licence, le groupe et les accès aux fonctionnalités prévus
Mobilité Responsables des identités et de l’espace de travail Les administrateurs mettent à jour l’appartenance aux groupes, et les propriétaires de l’espace de travail suppriment les rôles directs obsolètes tout en préservant les rôles des groupes partagés
Départ Responsables des identités et de la sécurité Les administrateurs suppriment l’accès à l’espace de travail, examinent les jetons pris en charge et révoquent ou réattribuent les accès externes

Consignez qui a approuvé chaque modification, ce que vous avez vérifié et quel responsable est chargé de résoudre les éventuelles exceptions d’accès restantes. Planifiez des examens récurrents des accès conformément aux politiques d’identité et de sécurité de votre organisation.

Documentation associée