Administration d'entreprise dans Ads Manager

Idée centrale

Au-delà de l'invitation de membres à l'intérieur d'un compte annonceur déjà créé, les organisations peuvent administrer l'accès à Ads Manager au niveau du tenant (l'organisation OpenAI entière) depuis la Global Admin Console (admin.openai.com) : authentification unique (SSO), provisioning automatisé (SCIM), et quatre rôles Ads dédiés qui déterminent qui peut créer des comptes annonceurs et y accéder.

Cette description reprend le contenu de deux guides du centre d'aide OpenAI portant sur le même système d'administration : « Managing Ads users in the Global Admin Console » et « Setting up and troubleshooting SSO and SCIM for Ads Manager ».

Définition

L'ensemble des mécanismes d'administration d'entreprise (rôles au niveau tenant, authentification unique, provisioning automatisé des utilisateurs) qui conditionnent, en amont de Ads Manager, qui peut créer et administrer un compte annonceur — par opposition à l'invitation de membres à l'intérieur d'un compte déjà créé, documentée dans Configuration d'un compte Ads Manager.

Synthèse éditoriale : reformulation condensée et fusion de deux guides du centre d'aide OpenAI, l'un centré sur la gestion des utilisateurs et le SCIM, l'autre sur la configuration et le dépannage du SSO et du SCIM — regroupés ici parce qu'ils documentent un seul et même système (rôles tenant, Global Admin Console).

Contexte

Concerne les organisations qui administrent l'accès à Ads Manager au niveau de leur tenant OpenAI plutôt qu'au niveau d'un seul compte annonceur — typiquement des annonceurs organisationnels plutôt que des comptes individuels en libre-service (voir Configuration d'un compte Ads Manager pour ce second parcours). Fonctionnalité présentée comme un déploiement récent, réservée aux clients Ads-only : une gestion transverse ChatGPT/API/Codex est annoncée pour une mise à jour ultérieure, non datée. Documenté pour la Beta, au moment de la capture (2026-08-08).

Fonctionnement

Quatre rôles Ads au niveau tenant

Deux rôles tenant génériques existent par ailleurs, distincts de ces quatre rôles Ads : Global Admin et Member. Un Global Admin peut gérer le tenant, l'identité et les utilisateurs, mais ce statut ne confère pas automatiquement la permission de créer un compte annonceur — le rôle Ads Admin doit être attribué spécifiquement à cette fin. Il n'existe pas de rôles tenant personnalisés.

Attribution du rôle Ads Admin

Depuis la page Users de la Global Admin Console (admin.openai.com), cliquer sur la ligne d'un utilisateur, puis sur l'onglet Direct roles, puis sur le bouton +, pour ouvrir la modale d'attribution du rôle Ads Admin. Les rôles de compte annonceur (Admin/Member/Viewer) n'apparaissent dans cette modale que si un compte annonceur existe déjà dans le tenant ; sinon, seul « Ads Admin » est proposé. Une fois ce rôle accordé, l'utilisateur peut créer des comptes annonceurs, ce qui rend disponibles les autres rôles Ads pour attribution.

Configuration du SSO pour Ads Manager

Cinq étapes : ouvrir la Global Admin Console et sélectionner le tenant à administrer ; configurer et vérifier le domaine et le fournisseur d'identité (article externe « Configuring SSO », non capturé) ; ajouter au tenant les utilisateurs ou groupes ayant besoin d'un accès Ads ; attribuer le rôle Ads Admin à quiconque doit créer des comptes publicitaires, et pour un compte existant attribuer Ad Account Admin, Member ou Viewer selon le besoin ; se connecter à Ads Manager avec la même adresse email professionnelle configurée dans le tenant.

Un SSO déjà fonctionnel pour ChatGPT ou l'API ne donne pas automatiquement accès à Ads : il faut confirmer que l'utilisateur se trouve dans le bon tenant et dispose du rôle Ads requis.

Configuration du SCIM pour Ads Manager

Le SCIM (System for Cross-domain Identity Management) tenant pour Ads est réservé aux clients Ads-only et ne remplace pas le SCIM au niveau produit de ChatGPT ou de l'API. Configuration depuis l'onglet Directory de la page Access (admin.openai.com/identity?tab=directory), bouton Enable Directory Sync (SCIM), qui ouvre un assistant guidé de configuration côté fournisseur d'identité (IdP). L'activation de la connexion peut prendre jusqu'à 5 minutes ; l'affichage des derniers événements émis par l'IdP, également jusqu'à 5 minutes.

Cinq étapes une fois le SCIM configuré : suivre l'article externe « SCIM Integration FAQ » et les instructions de l'IdP ; assigner les utilisateurs ou groupes requis à l'application OpenAI côté IdP et confirmer que le provisioning réussit ; dans la Global Admin Console, confirmer que l'utilisateur provisionné apparaît dans le tenant (accepter toute invitation en attente) ; attribuer Ads Admin ou un rôle de compte annonceur selon le besoin ; se connecter à Ads Manager avec l'adresse email provisionnée.

Deux méthodes pour ajouter des utilisateurs à un compte Ads une fois le SCIM configuré :

  1. Provisioning direct — depuis la page Users, assigner l'utilisateur (individuellement ou via un groupe) au rôle Ad Account Admin.
  2. Via un groupe SCIM synchronisé — assigner directement le rôle Ad Account Admin à un groupe SCIM synchronisé depuis l'IdP ; les utilisateurs de ce groupe peuvent alors se connecter au compte Ads.

Une même adresse email peut accéder à plusieurs comptes publicitaires, dès lors qu'un rôle lui est attribué dans chacun.

Créer un compte publicitaire supplémentaire

Quatre étapes : confirmer que l'utilisateur dispose du rôle Ads Admin dans le tenant (le statut Global Admin seul ne suffit pas) ; ouvrir Ads Manager avec l'adresse email associée au tenant ; utiliser l'option de création d'un nouveau compte publicitaire — si elle n'apparaît pas, vérifier le rôle Ads Admin et que l'utilisateur opère dans le tenant visé ; après la création, attribuer les rôles de compte publicitaire aux utilisateurs ou groupes concernés.

Avertissement explicite de la source : ne pas utiliser une URL d'onboarding directe pour créer un compte supplémentaire si une session Ads Manager existe déjà — le site risque de rouvrir le compte existant au lieu de démarrer un nouveau flux d'onboarding.

Dépannage de la connexion et de l'accès

Éléments essentiels

FAQ générale, telle que formulée par la source :

FAQ SSO et accès, telle que formulée par la source :

Distinctions importantes

Deux parcours d'accès à Ads Manager coexistent, sans que leur articulation exacte soit précisée par les sources disponibles : l'onboarding individuel d'un compte annonceur via ads.openai.com, avec vérification d'identité tierce (Persona), documenté dans Configuration d'un compte Ads Manager ; et le provisionnement d'entreprise via tenant SSO/SCIM documenté ici. On ignore si un compte créé dans un tenant fédéré par SSO/SCIM passe par la même vérification Persona qu'un compte créé en libre-service.

Ne pas confondre les rôles tenant génériques (Global Admin, Member) avec les quatre rôles Ads spécifiques (Ads Admin, Ad Account Admin, Ad Account Member, Ad Account Viewer) : les sources ne précisent pas explicitement comment ces deux vocabulaires s'articulent, au-delà du fait qu'un Global Admin ne dispose pas automatiquement des permissions d'un Ads Admin.

Cas pratiques

Aucun cas pratique disponible : aucune capture d'écran de l'interface réelle de la Global Admin Console, aucun exemple concret de configuration SSO ou SCIM chez un annonceur.

Erreurs fréquentes

Limites et nuances

Relations

Points à vérifier

Sources