Passer au contenu principal

Gérer les rôles personnalisés sur les plans Enterprise

Les rôles personnalisés sont disponibles pour les organisations disposant d'un plan Enterprise. Les propriétaires, propriétaires principaux et rôles personnalisés avec l'ensemble de permissions Identité et accès défini sur « Peut gérer » peuvent accéder à Paramètres de l'organisation > Rôles pour gérer les rôles personnalisés.

Que sont les rôles personnalisés ?

Les rôles personnalisés vous permettent de définir les fonctionnalités auxquelles vos membres peuvent accéder. Chaque rôle personnalisé contient un ensemble de permissions qui accordent ou restreignent l'accès à des capacités spécifiques comme le chat, Claude Cowork, Claude Code et la recherche web, ainsi qu'aux connecteurs que votre organisation a ajoutés, tels que Slack ou Google Drive. Les rôles personnalisés peuvent également accorder des permissions d'administrateur, qui donnent aux membres l'accès à des zones administratives spécifiques comme la facturation, l'identité ou la confidentialité sans les rendre propriétaires.

Les rôles personnalisés fonctionnent aux côtés des groupes. Le flux de travail typique est : créer des rôles personnalisés, les assigner à des groupes, puis définir le rôle des membres sur « Personnalisé » afin que leur accès soit entièrement régi par les rôles personnalisés assignés à leurs groupes.

Remarque : Les rôles personnalisés n'affectent que les membres dont le rôle est défini sur « Personnalisé ». Les membres ayant les rôles Utilisateur, Administrateur ou Propriétaire obtiennent leurs permissions directement de ces rôles, et non des rôles personnalisés.

Remarque : Avec la synchronisation d'annuaire SCIM et les mappages de groupes activés, le rôle de chaque membre est géré par la synchronisation. Un membre dont le rôle était défini sur « Personnalisé » avant l'activation des mappages de groupes revient à son rôle mappé lors de la prochaine synchronisation complète, sauf s'il se trouve dans un groupe IdP mappé sur « Personnalisé ». Voir Gérer les groupes et les limites de dépenses des groupes sur les plans Enterprise.


Comment fonctionne l'accès aux fonctionnalités

L'accès aux fonctionnalités est déterminé par une chaîne de précédence à quatre niveaux, où le niveau le plus restrictif l'emporte :

  1. Remplacements au niveau de la plateforme : Certaines fonctionnalités peuvent être forcément activées ou désactivées pour votre organisation par Anthropic dans le cadre de votre contrat. Celles-ci ne peuvent pas être modifiées dans les paramètres de l'organisation.

  2. Paramètre au niveau de l'organisation : Un propriétaire ou un propriétaire principal peut activer ou désactiver une fonctionnalité pour l'ensemble de l'organisation. Si une fonctionnalité est désactivée au niveau de l'organisation, aucun rôle personnalisé ne peut accorder l'accès à celle-ci.

  3. Permissions des rôles personnalisés : Si la fonctionnalité est activée au niveau de l'organisation, les rôles personnalisés du membre déterminent s'il peut y accéder. Si l'un des rôles personnalisés du membre accorde la fonctionnalité, il y a accès.

  4. Paramètre au niveau de l'utilisateur : Si la fonctionnalité est accordée au niveau du rôle, elle est disponible sauf si le membre l'a désactivée dans ses propres paramètres.

Le point clé : le bouton au niveau de l'organisation est un interrupteur principal. Les rôles personnalisés sont les interrupteurs par membre en dessous. Une fonctionnalité doit être activée au niveau de l'organisation avant que les rôles personnalisés puissent contrôler qui y a accès.

Remarque : Cette chaîne de précédence s'applique aux capacités. Les permissions d'administrateur ne sont pas contrôlées par un bouton au niveau de l'organisation ou par les paramètres propres d'un membre. Si le rôle personnalisé d'un membre accorde une permission d'administrateur, il a cet accès.


Capacités disponibles

Chaque rôle personnalisé peut accorder ou restreindre l'accès aux capacités suivantes :

Capacité

Description

Chat

Accès au chat sur les applications web, de bureau et mobiles.

Exécution de code et création de fichiers

Capacité à exécuter du code et créer des fichiers dans les conversations.

Mémoire

Capacité à utiliser la mémoire dans les conversations.

Recherche web

Capacité à utiliser la recherche web dans les conversations.

Partager des projets

Capacité à partager des projets avec d'autres utilisateurs, des groupes ou votre organisation. Désactiver ceci ne change pas les partages existants.

Projets publics

Capacité à partager des projets avec tous les membres de votre organisation.

Créer des compétences

Capacité à créer ou télécharger des compétences personnalisées.

Partager des compétences et des plugins avec les membres de l'organisation

Capacité à partager des compétences et des plugins avec des personnes spécifiques de votre organisation.

Partager des compétences avec l'organisation entière

Capacité à partager des compétences avec tous les membres de votre organisation à la fois.

Partager des compétences et des plugins avec des groupes

Capacité à partager des compétences et des plugins avec un groupe de votre organisation.

Analyse de sécurité des compétences et des plugins

Capacité à exécuter une analyse de sécurité sur les compétences et les plugins lors de leur téléchargement pour détecter les problèmes de sécurité possibles.

Claude Code

Accès à Claude Code.

Mode rapide

Accès aux options de modèle plus rapides pour Claude Code.

Flux de travail dynamiques Claude Code*

Accès aux flux de travail dynamiques dans Claude Code, qui permettent à Claude d'exécuter des tâches d'ingénierie à grande échelle—migrations, audits, chasses aux bogues à l'échelle du code source—du début à la fin en une seule session. Ces exécutions peuvent durer des heures et utiliser plus de jetons qu'une session typique.

Claude Security

Trouvez et corrigez les vulnérabilités de sécurité dans votre code avec Claude.

Artefacts de code Claude

Capacité à créer des artefacts dans Claude Code, qui transforment le travail d'une session en une page en direct et partageable construite à partir du contexte de la session.

Claude Design [autonome]

Accès à Claude Design autonome sur claude.ai/design. Cela ne contrôle pas Claude Design dans les conversations et l'onglet Artefacts, qui a sa propre capacité, Design (sous Artefacts).

Design

Capacité à créer des designs avec Claude Design dans les conversations et l'onglet Artefacts, y compris la création et l'édition de systèmes de design. Les utilisateurs sans cette capacité peuvent toujours ouvrir, commenter et utiliser les designs partagés avec eux.

Diapositives

Capacité à créer des présentations avec Claude Slides. Les utilisateurs sans cette capacité peuvent toujours ouvrir les présentations partagées avec eux.

Documents

Capacité à créer des documents avec Claude Docs. Les utilisateurs sans cette capacité peuvent toujours ouvrir les documents partagés avec eux.

Claude Cowork

Accès à Claude Cowork.

Cowork dans le cloud (bêta)

Permet aux membres d'exécuter les tâches Cowork sur l'infrastructure d'Anthropic au lieu de leur propre ordinateur, afin que les tâches puissent continuer à s'exécuter sur le bureau, le web et le mobile.

Claude pour Chrome

Accès à Claude pour Chrome, l'extension de navigateur qui permet à Claude de parcourir et d'agir sur les pages web au nom de l'utilisateur.

*Les flux de travail dynamiques Claude Code sont activés pour toute votre organisation par défaut. Comme une seule exécution peut durer des heures et utiliser plus de jetons qu'une session typique, décidez quels rôles doivent avoir accès. Pour les membres ayant des rôles personnalisés, cette capacité suit le modèle additif comme tout autre—un rôle doit l'accorder pour que ces membres puissent l'utiliser. Pour restreindre un groupe spécifique, laissez cette capacité désactivée dans leur rôle.

Cela peut être désactivé à l'échelle de l'organisation via managed-settings.json en ajoutant "disableWorkflows": true à vos paramètres gérés.

Un propriétaire peut le désactiver dans toute votre organisation en accédant à Paramètres de l'organisation > Claude Code et en basculant Flux de travail sur désactivé.

Les rôles personnalisés régissent également les autorisations d'administrateur, les connecteurs et l'accès aux modèles, qui sont configurés sur les onglets Autorisations, Connecteurs et Modèles séparés dans l'éditeur de rôles. Voir Autorisations d'administrateur, Autorisations des connecteurs et Accès aux modèles ci-dessous.

Remarque : Le chat est activé par défaut pour tous les rôles personnalisés, y compris ceux créés avant l'ajout de cette capacité. Si vous souhaitez restreindre le chat pour un rôle spécifique, basculez-le lors de la modification du rôle.

Accorder toutes les capacités à la fois

Au lieu de basculer les capacités individuellement, vous pouvez accorder à un rôle chaque capacité. Lors de la création ou de la modification d'un rôle, choisissez une option sur l'onglet Capacités pour Accès aux capacités :

  • Toutes les capacités : Accorde au rôle chaque capacité, y compris les capacités en bêta et en aperçu de recherche.

  • Toutes les capacités généralement disponibles : Accorde au rôle chaque capacité généralement disponible.

Les rôles définis sur l'une ou l'autre option récupèrent automatiquement les nouvelles capacités au fur et à mesure de leur lancement. Les rôles définis sur « Seulement sélectionné » incluent uniquement les capacités que vous sélectionnez.


Créer un rôle personnalisé

  1. Cliquez sur « Ajouter un rôle ».

  2. Entrez un nom pour le rôle (par exemple, « Développeur », « Accès standard » ou « Restreint »).

  3. Sélectionnez les groupes que vous souhaitez assigner au rôle.

  4. Basculez chaque capacité activée ou désactivée pour définir ce que ce rôle accorde, ou choisissez « Toutes les capacités » ou « Toutes les capacités généralement disponibles » pour accorder chaque capacité à la fois.

  5. Configurez les autorisations. Vous pouvez choisir Pas d'accès, Peut afficher et Peut gérer pour chaque paramètre d'administrateur.

  6. Configurez les connecteurs. Vous pouvez choisir Toujours autoriser, Nécessite une approbation ou Bloqué pour tous les connecteurs, ou personnaliser par connecteur ou outil de connecteur.

  7. Configurez les modèles. Sélectionnez les modèles que ce rôle peut utiliser, définissez éventuellement un niveau d'effort maximal par modèle, et choisissez éventuellement un modèle par défaut et un niveau d'effort par défaut pour le rôle.

  8. Cliquez sur « Enregistrer le rôle ».

Modifier un rôle personnalisé

  1. Cliquez sur le rôle que vous souhaitez modifier.

  2. Mettez à jour le nom et les groupes, ou basculez les capacités, les autorisations, les connecteurs et les modèles selon les besoins.

  3. Cliquez sur « Enregistrer le rôle » pour enregistrer vos modifications.

Les modifications de rôle peuvent prendre jusqu'à 15 minutes pour prendre effet, et les membres peuvent avoir besoin d'actualiser leur navigateur. Tous les membres des groupes assignés à ce rôle sont affectés.

Supprimer un rôle personnalisé

Cliquez sur le bouton de menu sur n'importe quel rôle personnalisé et sélectionnez « Supprimer le rôle ». La suppression d'un rôle supprime ses autorisations de tous les groupes auxquels il a été assigné. Les membres de ces groupes perdent les autorisations que le rôle accordait, sauf si un autre rôle dans leur chaîne les accorde également.


Assigner des groupes aux rôles personnalisés

Les rôles personnalisés sont assignés aux groupes, non directement aux membres individuels. Pour assigner un groupe à un rôle :

  1. Cliquez sur le rôle que vous souhaitez assigner.

  2. Dans le sélecteur de groupes, sélectionnez un ou plusieurs groupes.

  3. Cliquez sur « Enregistrer le rôle ».

Vous pouvez également attribuer des rôles personnalisés lors de la création ou de la modification d'un groupe dans Paramètres de l'organisation > Groupes. Consultez Gérer les groupes et les limites de dépenses des groupes sur les plans Entreprise.


Comment les autorisations se combinent sur plusieurs rôles

Si un membre appartient à plusieurs groupes avec des rôles personnalisés différents, ses autorisations sont cumulatives—il obtient l'union de toutes les autorisations de tous les rôles dans sa chaîne. Si un rôle accorde une fonctionnalité, le membre y a accès.

Cela signifie que vous ne pouvez pas utiliser un rôle pour supprimer une autorisation accordée par un autre rôle. C'est intentionnel—cela permet une approche en couches où un rôle de base couvre les fonctionnalités communes et les rôles supplémentaires ajoutent des capacités spécifiques et des autorisations d'administration.

Exemple : Un membre est dans deux groupes. Le groupe « Tous les utilisateurs » se voit attribuer un rôle « Accès standard » avec recherche web et mémoire. Le groupe « Ingénierie » se voit attribuer un rôle « Développeur » avec Cowork et Claude Code. Le membre obtient les quatre : recherche web, mémoire, Cowork et Claude Code.


Voir le rôle effectif d'un membre ou d'un groupe

Lorsqu'un membre appartient à plusieurs groupes dont les rôles accordent des capacités différentes, il peut être difficile de savoir ce qu'il peut réellement faire. L'option « Afficher le rôle effectif » affiche le résultat combiné : chaque capacité, autorisation d'administration et connecteur que le membre possède, avec le rôle qui accorde chacun.

  1. Trouvez le membre ou le groupe et ouvrez le menu « ⋮ » sur le côté droit de sa ligne.

  2. Sélectionnez « Afficher le rôle effectif ».

La fenêtre modale répertorie les rôles attribués au membre et trois onglets :

  • Capacités : chaque capacité avec une étiquette « Accordée par [nom du rôle] » indiquant quel rôle l'a activée.

  • Autorisations : chaque zone d'autorisation d'administration avec son niveau effectif (Pas d'accès, Peut afficher ou Peut gérer) et quel rôle l'accorde.

  • Connecteurs : le niveau d'autorisation effectif de chaque connecteur et quel rôle l'accorde.

Cette vue est en lecture seule. Pour modifier ce qu'un membre peut faire, modifiez les rôles attribués à ses groupes.

Remarque : « Afficher le rôle effectif » n'apparaît que pour les membres dont le rôle est défini sur « Personnalisé » et qui ont au moins un rôle personnalisé attribué via un groupe. Les membres ayant un rôle intégré (Utilisateur, Administrateur, Propriétaire ou Propriétaire principal) obtiennent leurs autorisations directement de ce rôle, il n'y a donc rien à calculer.


Autorisations d'administration

Les rôles personnalisés peuvent accorder des autorisations d'administration en plus des capacités et des autorisations de connecteur. Les autorisations d'administration donnent aux membres l'accès à des zones administratives spécifiques, comme la facturation ou la confidentialité, sans les rendre propriétaires. Vous pouvez configurer les autorisations d'administration dans l'onglet Autorisations de l'éditeur de rôles.

Remarque : Les autorisations d'administration s'appliquent uniquement aux membres dont le rôle est défini sur « Personnalisé ». Les membres ayant les rôles Utilisateur, Administrateur, Propriétaire ou Propriétaire principal conservent l'accès que ces rôles accordent.

Niveaux d'autorisation d'administration

Dans l'onglet Autorisations, vous définissez chaque zone d'autorisation sur l'un des trois niveaux :

  • Pas d'accès : Le membre ne voit pas cette zone dans ses paramètres d'organisation.

  • Peut afficher : L'affichage accorde un accès en lecture seule. Le membre voit les mêmes pages et paramètres que quelqu'un qui peut gérer cette zone, mais chaque contrôle est désactivé ou affiché en lecture seule. Utilisez ce niveau d'autorisation pour les auditeurs de conformité, les auditeurs financiers, les équipes de sécurité ou toute personne qui doit voir la configuration sans la modifier.

  • Peut gérer : La gestion accorde un accès complet en lecture et en écriture à la zone et inclut l'accès à l'affichage.

Dans une zone, vous accordez tout l'affichage ou toute la gestion. Vous ne pouvez pas accorder ou restreindre des pages ou des paramètres individuels.

Autorisations d'administration disponibles

Il y a huit zones d'autorisation d'administration :

Zone

Affichage

Gestion

Identité et accès

Configuration SSO et SAML, domaines vérifiés, appartenances aux domaines, liste d'adresses IP autorisées, paramètres de session, définitions de groupes, définitions de rôles et paramètres de provisionnement

Modifier SSO, gérer les domaines, modifier la liste d'adresses IP autorisées, modifier les paramètres de session, créer et modifier les groupes et les rôles, et configurer le provisionnement

Facturation

Détails du plan, nombre de sièges, factures, adresses de facturation et dépenses d'utilisation

Modifier les sièges, mettre à jour les méthodes de paiement, modifier les adresses de facturation et configurer les limites de dépenses et l'utilisation supplémentaire

Analytique

Analytique d'utilisation, analytique Claude Code, métriques d'adoption des fonctionnalités et enquêtes (créer et afficher)

Non disponible

Confidentialité

Paramètres de rétention des données, configuration d'exportation, paramètres de partage, paramètres de géolocalisation, paramètre d'inférence réservé aux États-Unis et statut de la clé de chiffrement

Modifier les périodes de rétention, exécuter les exportations de données, modifier les paramètres de partage et configurer la géolocalisation, l'inférence réservée aux États-Unis et le chiffrement

Gestion des utilisateurs

Non disponible

Inviter des membres, modifier les rôles des membres, supprimer des membres et gérer les invitations en attente

Bibliothèques

Non disponible

Ajouter, modifier et supprimer les compétences, les plugins et les connecteurs partagés au niveau de l'organisation. Inclut également la gestion des répertoires.

Gestion des répertoires

Non disponible

Soumettre et gérer les annuaires, et afficher l'observabilité des annuaires publiés par votre organisation

Claude Design Admin

Non disponible

Publier des systèmes de conception, définir le système de conception par défaut de l'organisation et supprimer des systèmes de conception

Remarque : Un rôle avec Identité et accès défini sur « Peut gérer » peut créer et modifier des groupes et des rôles, y compris sa propre définition de rôle. Les membres disposant de cette autorisation peuvent étendre leur propre accès, réservez-la donc aux administrateurs de sécurité et informatiques de confiance.

Pages de paramètres d'organisation disponibles pour chaque autorisation

Page des paramètres d'organisation

Autorisation requise

Remarques

Facturation

Facturation (Afficher ou Gérer)

Plan, sièges, adresses et factures

Utilisation

Facturation (Afficher ou Gérer)

Limites de dépenses, crédits et utilisation supplémentaire

Membres

Gestion des utilisateurs (Gérer)

Pas de mode lecture seule

Groupes

Identité et accès (Afficher ou Gérer)

Rôles

Identité et accès (Afficher ou Gérer)

Modèles

Identité et accès (Afficher ou Gérer)

Modèle par défaut et accès aux modèles

Organisation et accès (partiel)

Identité et accès (Afficher ou Gérer)

Déverrouille l'authentification unique (SSO/SAML, mappages de groupes, provisionnement), domaines vérifiés et appartenances de domaine, liste d'adresses IP autorisées, paramètres de session, restriction de la création d'organisation et demandes de fusion d'organisation. D'autres sections de cette page, comme le nom de l'organisation, les paramètres de capacité par défaut et l'invite système à l'échelle de l'organisation, nécessitent toujours le rôle Propriétaire

Données et confidentialité

Confidentialité (Afficher ou Gérer)

Analytique

Analytique (Afficher)

Accessible via Analytique dans le menu utilisateur, pas dans les paramètres d'organisation

Compétences

Bibliothèques (Gérer)

Plugins

Bibliothèques (Gérer)

Connecteurs

Bibliothèques (Gérer)

Annuaire

Gestion des annuaires (Gérer)

Ce que les autorisations d'administrateur ne couvrent pas

Les éléments suivants restent disponibles uniquement pour les Propriétaires et Propriétaires principaux, même pour les membres disposant d'autorisations d'administrateur :

  • Gestion des Propriétaires et Administrateurs. Les autorisations d'administrateur ne peuvent pas accorder ou révoquer les rôles intégrés Propriétaire, Administrateur ou Propriétaire principal. Seuls les Propriétaires peuvent gérer d'autres Propriétaires.

  • Clés API et espaces de travail. La gestion des clés API, les paramètres d'espace de travail et l'administration de la Console Claude ne sont pas couverts par les autorisations d'administrateur.

  • Clés de conformité et de sécurité. Les paramètres de l'API de conformité et l'administration des clés de sécurité restent réservés au Propriétaire.

  • Paramètres de capacité au niveau de l'organisation. Les capacités activées au niveau de l'organisation sont régies séparément et ne font pas partie des autorisations d'administrateur.

Ce que les membres voient lorsque les autorisations d'administrateur sont restreintes

Si un membre n'a pas accès à une autorisation d'administrateur spécifique, la section n'apparaît pas dans ses paramètres d'organisation. Seules les sections couvertes par ses autorisations sont affichées.


Autorisations de connecteur

Les rôles personnalisés contrôlent également les connecteurs et les outils disponibles sur ces connecteurs qu'un rôle peut utiliser. Tandis que les capacités couvrent les fonctionnalités intégrées de Claude, les permissions de connecteur couvrent les applications et services que vous avez connectés à votre organisation, comme Slack, Google Drive ou Jira. Vous les configurez dans l'onglet Connecteurs de l'éditeur de rôle, à côté des onglets Capacités et Permissions.

Remarque : Les permissions de connecteur s'appliquent uniquement aux membres dont le rôle est défini sur « Personnalisé ». Les membres ayant les rôles Utilisateur, Admin ou Propriétaire voient tous les connecteurs activés pour votre organisation, sous réserve de vos politiques d'outils à l'échelle de l'organisation par connecteur. Les propriétaires et les administrateurs voient toujours tous les connecteurs pour pouvoir les configurer, indépendamment des permissions de connecteur d'un rôle.

Niveaux de permission

Dans l'onglet Connecteurs, vous définissez tous les connecteurs, chaque connecteur ou chaque outil sur un connecteur à l'un des trois niveaux :

  • Toujours autoriser : Tous les outils du connecteur sont disponibles, et les membres peuvent définir leur approbation personnelle sur « Toujours autoriser » pour ignorer la confirmation par appel.

  • Nécessite une approbation : Tous les outils sont disponibles, mais les membres confirment chaque appel. L'option « Toujours autoriser » est supprimée de leur menu d'approbation personnelle pour ces outils.

  • Bloqué : Le connecteur ou l'outil est masqué. Claude ne peut pas le voir ni l'appeler.

Un connecteur peut également être défini sur Personnalisé, ce qui vous permet de définir chacun de ses outils individuellement. Pour la configuration complète, consultez Configurer les permissions basées sur les rôles sur les plans Entreprise.

Comment l'accès aux connecteurs est déterminé

Un connecteur ou un outil passe par plusieurs couches avant qu'un membre puisse l'utiliser, évaluées dans cet ordre :

  1. Octroi de rôle. Chaque connecteur ou outil sur un rôle est défini sur « Toujours autoriser », « Nécessite une approbation » ou « Bloqué ».

  2. Selon les rôles du membre. Si les groupes d'un membre lui donnent plus d'un rôle, l'octroi le plus permissif pour chaque outil s'applique. Les permissions de connecteur sont additives selon les rôles, comme les capacités.

  3. Politique d'outils à l'échelle de l'organisation. La politique par outil que vous définissez sous Paramètres de l'organisation > Connecteurs par connecteur est le plafond. Pour chaque outil, Claude compare l'octroi de rôle du membre à cette politique et applique le plus restrictif des deux. Les octroies de rôle réduisent l'accès au sein de la politique ; ils ne peuvent pas l'élargir au-delà. En savoir plus sur la configuration de l'accès aux outils dans Utiliser les connecteurs pour étendre les capacités de Claude.

  4. Le paramètre personnel du membre. Le résultat des étapes ci-dessus est le plafond effectif du membre. Il limite les options de son menu d'approbation personnelle par outil (« Toujours autoriser », « Demander » ou « Jamais »). Un plafond de « Nécessite une approbation » supprime « Toujours autoriser ». Un plafond de « Bloqué » grise l'outil.

Pour les membres utilisant Claude Code, une couche supplémentaire s'applique : Les politiques de paramètres gérés et les permissions de connecteur se composent par le plus restrictif. Un outil est appelable sans invite uniquement lorsque les deux l'autorisent. Pour plus d'informations, consultez Paramètres de Claude Code.

Pour les membres utilisant Claude Cowork, les outils de connecteur avec capacité d'écriture passent par une porte supplémentaire. Consultez Paramètre d'approbation Cowork pour les outils d'écriture ci-dessous.

Ce tableau montre comment la politique d'outils à l'échelle de l'organisation et l'octroi de rôle d'un membre se combinent :

Politique d'outils à l'échelle de l'organisation

Octroi de rôle le plus élevé selon les rôles du membre

Plafond effectif

Options personnelles du membre

Toujours autoriser

Toujours autoriser

Toujours autoriser

Toujours autoriser, Demander, Jamais

Toujours autoriser

Nécessite une approbation

Nécessite une approbation

Demander, Jamais

Toujours autoriser

Bloqué

Bloqué

Outil grisé

Nécessite une approbation

Toujours autoriser

Nécessite une approbation

Demander, Jamais

Nécessite une approbation

Bloqué

Bloqué

Outil grisé

Bloqué

N'importe lequel

Bloqué

Outil grisé

Paramètre d'approbation Cowork pour les outils d'écriture

Claude Cowork dispose d'un paramètre d'organisation distinct, Autoriser « Toujours autoriser » pour les outils de connecteur, qui contrôle les outils de connecteur avec capacité d'écriture. Il est désactivé par défaut, et les octroies de rôle personnalisés ne peuvent pas le remplacer : même lorsque la politique d'outils à l'échelle de l'organisation et tous les octroies de rôle sont définis sur « Toujours autoriser », les membres approuvent ces outils par tâche dans Cowork jusqu'à ce que le paramètre soit activé. En savoir plus sur les approbations d'outils de connecteur dans Cowork.

Où les permissions de connecteur s'appliquent

Les permissions de connecteur sont appliquées sur les serveurs d'Anthropic, elles s'appliquent donc sur chaque surface Claude qui achemine le trafic de connecteur via Anthropic :

Surface

Couverture

Claude sur le web et le bureau

Application complète. Les connecteurs bloqués sont masqués, les outils bloqués sont grisés, et le menu d'approbation personnelle est limité à ce que le plafond autorise.

Claude Mobile (iOS et Android)

Appliquée. Les outils bloqués sont supprimés de la vue de Claude et les appels à ceux-ci sont rejetés. Un outil bloqué peut toujours sembler actif dans les paramètres du connecteur mobile jusqu'à ce que les mises à jour de l'interface soient déployées, mais il ne peut pas être utilisé.

Claude Cowork (cloud et bureau)

Identique au web.

Claude Code

Appliquée. Les outils bloqués sont rejetés et apparaissent comme désactivés. Voir Paramètres de Claude Code.

Les permissions de connecteur régissent les connecteurs que votre organisation a ajoutés sous Paramètres de l'organisation > Connecteurs. Elles ne régissent pas les connecteurs qu'un membre exécute localement sur sa propre machine, et elles ne régissent pas Claude Cowork lorsqu'il est déployé sur une plateforme tierce. Pour les déploiements Cowork tiers, utilisez MDM à la place. Voir Cowork sur 3P : MCP, plugins, compétences et hooks.

Ce que les membres voient quand un connecteur est restreint

Restriction

Ce que le membre voit

Un connecteur est bloqué pour son rôle

Le connecteur n'apparaît pas dans leur menu de connecteur.

Un outil est bloqué sur un connecteur visible

L'outil est grisé dans leurs paramètres de connecteur, avec le message « Cet outil n'est pas activé pour votre rôle. Contactez votre administrateur. »

Un outil est limité à « Nécessite une approbation »

L'outil fonctionne, mais le menu d'approbation personnelle n'offre que « Demander » et « Jamais », et Claude demande avant chaque appel.

Le paramètre Cowork « Autoriser « Toujours autoriser » pour les outils de connecteur » est désactivé

Dans Cowork, les outils compatibles avec l'écriture fonctionnent, mais « Autoriser pour toutes les tâches » est grisé et les membres approuvent chaque tâche.

Les permissions de connecteur ne peuvent pas se charger brièvement

Une bannière signale que les connecteurs n'ont pas pu se charger, avec une nouvelle tentative. Aucun outil bloqué n'atteint jamais le service connecté. L'accès échoue en refusant, jamais en accordant.

Les membres ne peuvent pas dire quelle couche a restreint un outil. Le message est le même que la limite provienne de la politique d'outils à l'échelle de l'organisation, d'une attribution de rôle, ou des deux. Pour trouver la source, comparez la politique à l'échelle de l'organisation avec les attributions de rôle du membre.


Accès au modèle

Les rôles personnalisés contrôlent également les modèles Claude qu'un rôle peut utiliser et le niveau d'effort maximal que les membres peuvent sélectionner sur chacun. Vous les définissez sur l'onglet Modèles de l'éditeur de rôle, aux côtés du modèle par défaut du rôle et du niveau d'effort par défaut.

Le paramètre de modèle au niveau de l'organisation est le plafond. Un rôle ne peut pas accorder un modèle qui est désactivé au niveau de l'organisation. Parmi les rôles d'un membre, l'accès au modèle est additif et les limites d'effort prennent le plafond le plus élevé que tout rôle autorise. Les modèles Haiku sont toujours disponibles et ne peuvent pas être désactivés.

Pour les étapes de configuration et ce que les membres voient, voir Gérer l'accès au modèle pour votre organisation. Pour le comportement du modèle par défaut, voir Définir un modèle par défaut pour votre organisation.


Ce que les membres voient quand l'accès aux capacités est restreint

Quand une capacité est restreinte, voici ce que les membres voient. Pour les restrictions de connecteur et d'outil, voir Permissions de connecteur ci-dessus.

Raison

Ce que le membre voit

La fonctionnalité est désactivée au niveau de l'organisation

La fonctionnalité apparaît grisée ou masquée, avec le message « Cette fonctionnalité est désactivée pour votre organisation. »

Les rôles du membre n'accordent pas la fonctionnalité

La fonctionnalité apparaît grisée ou masquée, avec le message « Contactez votre administrateur pour demander l'accès à cette fonctionnalité. »

Les rôles du membre n'accordent aucun accès au produit

Le membre accède à sa page de paramètres lors de la connexion, sans produits disponibles à utiliser.

Avez-vous trouvé la réponse à votre question ?