Administration d'entreprise dans Ads Manager
Idée centrale
Au-delà de l'invitation de membres à l'intérieur d'un compte annonceur déjà créé, les organisations peuvent administrer l'accès à Ads Manager au niveau du tenant (l'organisation OpenAI entière) depuis la Global Admin Console (admin.openai.com) : authentification unique (SSO), provisioning automatisé (SCIM), et quatre rôles Ads dédiés qui déterminent qui peut créer des comptes annonceurs et y accéder.
Cette description reprend le contenu de deux guides du centre d'aide OpenAI portant sur le même système d'administration : « Managing Ads users in the Global Admin Console » et « Setting up and troubleshooting SSO and SCIM for Ads Manager ».
Définition
L'ensemble des mécanismes d'administration d'entreprise (rôles au niveau tenant, authentification unique, provisioning automatisé des utilisateurs) qui conditionnent, en amont de Ads Manager, qui peut créer et administrer un compte annonceur — par opposition à l'invitation de membres à l'intérieur d'un compte déjà créé, documentée dans Configuration d'un compte Ads Manager.
Synthèse éditoriale : reformulation condensée et fusion de deux guides du centre d'aide OpenAI, l'un centré sur la gestion des utilisateurs et le SCIM, l'autre sur la configuration et le dépannage du SSO et du SCIM — regroupés ici parce qu'ils documentent un seul et même système (rôles tenant, Global Admin Console).
Contexte
Concerne les organisations qui administrent l'accès à Ads Manager au niveau de leur tenant OpenAI plutôt qu'au niveau d'un seul compte annonceur — typiquement des annonceurs organisationnels plutôt que des comptes individuels en libre-service (voir Configuration d'un compte Ads Manager pour ce second parcours). Fonctionnalité présentée comme un déploiement récent, réservée aux clients Ads-only : une gestion transverse ChatGPT/API/Codex est annoncée pour une mise à jour ultérieure, non datée. Documenté pour la Beta, au moment de la capture (2026-08-08).
Fonctionnement
Quatre rôles Ads au niveau tenant
- Ads Admin — peut créer des comptes annonceurs (« ad accounts ») dans le tenant.
- Ad Account Admin — accès complet aux données d'un compte annonceur.
- Ad Account Member — peut lire et écrire les entités publicitaires, sans les contrôles d'administration du compte.
- Ad Account Viewer — consultation seule, sans écriture ni administration.
Deux rôles tenant génériques existent par ailleurs, distincts de ces quatre rôles Ads : Global Admin et Member. Un Global Admin peut gérer le tenant, l'identité et les utilisateurs, mais ce statut ne confère pas automatiquement la permission de créer un compte annonceur — le rôle Ads Admin doit être attribué spécifiquement à cette fin. Il n'existe pas de rôles tenant personnalisés.
Attribution du rôle Ads Admin
Depuis la page Users de la Global Admin Console (admin.openai.com), cliquer sur la ligne d'un utilisateur, puis sur l'onglet Direct roles, puis sur le bouton +, pour ouvrir la modale d'attribution du rôle Ads Admin. Les rôles de compte annonceur (Admin/Member/Viewer) n'apparaissent dans cette modale que si un compte annonceur existe déjà dans le tenant ; sinon, seul « Ads Admin » est proposé. Une fois ce rôle accordé, l'utilisateur peut créer des comptes annonceurs, ce qui rend disponibles les autres rôles Ads pour attribution.
Configuration du SSO pour Ads Manager
Cinq étapes : ouvrir la Global Admin Console et sélectionner le tenant à administrer ; configurer et vérifier le domaine et le fournisseur d'identité (article externe « Configuring SSO », non capturé) ; ajouter au tenant les utilisateurs ou groupes ayant besoin d'un accès Ads ; attribuer le rôle Ads Admin à quiconque doit créer des comptes publicitaires, et pour un compte existant attribuer Ad Account Admin, Member ou Viewer selon le besoin ; se connecter à Ads Manager avec la même adresse email professionnelle configurée dans le tenant.
Un SSO déjà fonctionnel pour ChatGPT ou l'API ne donne pas automatiquement accès à Ads : il faut confirmer que l'utilisateur se trouve dans le bon tenant et dispose du rôle Ads requis.
Configuration du SCIM pour Ads Manager
Le SCIM (System for Cross-domain Identity Management) tenant pour Ads est réservé aux clients Ads-only et ne remplace pas le SCIM au niveau produit de ChatGPT ou de l'API. Configuration depuis l'onglet Directory de la page Access (admin.openai.com/identity?tab=directory), bouton Enable Directory Sync (SCIM), qui ouvre un assistant guidé de configuration côté fournisseur d'identité (IdP). L'activation de la connexion peut prendre jusqu'à 5 minutes ; l'affichage des derniers événements émis par l'IdP, également jusqu'à 5 minutes.
Cinq étapes une fois le SCIM configuré : suivre l'article externe « SCIM Integration FAQ » et les instructions de l'IdP ; assigner les utilisateurs ou groupes requis à l'application OpenAI côté IdP et confirmer que le provisioning réussit ; dans la Global Admin Console, confirmer que l'utilisateur provisionné apparaît dans le tenant (accepter toute invitation en attente) ; attribuer Ads Admin ou un rôle de compte annonceur selon le besoin ; se connecter à Ads Manager avec l'adresse email provisionnée.
Deux méthodes pour ajouter des utilisateurs à un compte Ads une fois le SCIM configuré :
- Provisioning direct — depuis la page Users, assigner l'utilisateur (individuellement ou via un groupe) au rôle Ad Account Admin.
- Via un groupe SCIM synchronisé — assigner directement le rôle Ad Account Admin à un groupe SCIM synchronisé depuis l'IdP ; les utilisateurs de ce groupe peuvent alors se connecter au compte Ads.
Une même adresse email peut accéder à plusieurs comptes publicitaires, dès lors qu'un rôle lui est attribué dans chacun.
Créer un compte publicitaire supplémentaire
Quatre étapes : confirmer que l'utilisateur dispose du rôle Ads Admin dans le tenant (le statut Global Admin seul ne suffit pas) ; ouvrir Ads Manager avec l'adresse email associée au tenant ; utiliser l'option de création d'un nouveau compte publicitaire — si elle n'apparaît pas, vérifier le rôle Ads Admin et que l'utilisateur opère dans le tenant visé ; après la création, attribuer les rôles de compte publicitaire aux utilisateurs ou groupes concernés.
Avertissement explicite de la source : ne pas utiliser une URL d'onboarding directe pour créer un compte supplémentaire si une session Ads Manager existe déjà — le site risque de rouvrir le compte existant au lieu de démarrer un nouveau flux d'onboarding.
Dépannage de la connexion et de l'accès
- Redirection vers une connexion par mot de passe au lieu du SSO : vérifier que l'adresse email saisie correspond à celle configurée dans le tenant et l'IdP, que le domaine email est vérifié et le SSO configuré pour le bon tenant ; se déconnecter des autres comptes OpenAI ou essayer en navigation privée pour éviter qu'une session existante liée à une autre adresse email n'interfère. Si le problème persiste, contacter le support OpenAI en fournissant l'adresse email de l'utilisateur, l'ID du tenant, un horodatage approximatif avec fuseau horaire, et une capture d'écran de la page ou de l'erreur.
- Connexion possible mais création de compte impossible : vérifier que le rôle Ads Admin est attribué — ni le statut de Global Admin ni un rôle de compte publicitaire n'incluent automatiquement la permission de créer un nouveau compte publicitaire.
- Utilisateur provisionné par SCIM sans accès : confirmer que l'événement de provisionnement a réussi côté fournisseur d'identité, que l'utilisateur apparaît dans le bon tenant et a accepté toute invitation en attente, que l'utilisateur (ou son groupe synchronisé) dispose du rôle Ads Admin ou de compte publicitaire requis, et que l'adresse email de connexion correspond exactement à l'identité provisionnée.
Éléments essentiels
FAQ générale, telle que formulée par la source :
- Ce déploiement n'introduit aucun changement cassant.
- Pour retirer le seul Ad Account Admin d'un compte, il faut d'abord en ajouter un autre.
- Aucun rôle tenant personnalisé n'est proposé ; seuls Global Admin et Member existent au niveau tenant générique.
FAQ SSO et accès, telle que formulée par la source :
- Global Admin est-il identique à Ads Admin ? Non : Global Admin gère le tenant et l'identité ; Ads Admin confère la permission de créer des comptes publicitaires et de gérer l'accès Ads. Les deux sont souvent nécessaires ensemble.
- Le SCIM donne-t-il automatiquement accès à tous les comptes publicitaires ? Non : le SCIM provisionne l'identité tenant de l'utilisateur ; un rôle Ads Admin ou de compte publicitaire doit en plus lui être attribué.
- L'appartenance à un workspace ChatGPT accorde-t-elle l'accès Ads ? Non, les deux sont gérés séparément ; les clients Ads-only doivent gérer leurs utilisateurs Ads dans la Global Admin Console.
- Pourquoi le SSO fonctionne-t-il pour un autre produit OpenAI mais pas pour Ads Manager ? Authentification et accès produit sont séparés : il faut confirmer que l'utilisateur se trouve dans le tenant visé et dispose d'un rôle spécifique à Ads, même si le SSO fonctionne déjà pour ChatGPT ou l'API.
- Effets des modes SSO : en Required, l'utilisateur doit s'authentifier via l'IdP et être assigné à la bonne application ; en Optional, les utilisateurs éligibles peuvent utiliser le SSO ou une autre méthode de connexion prise en charge ; en Off, les utilisateurs Ads se connectent sans SSO.
Distinctions importantes
Deux parcours d'accès à Ads Manager coexistent, sans que leur articulation exacte soit précisée par les sources disponibles : l'onboarding individuel d'un compte annonceur via ads.openai.com, avec vérification d'identité tierce (Persona), documenté dans Configuration d'un compte Ads Manager ; et le provisionnement d'entreprise via tenant SSO/SCIM documenté ici. On ignore si un compte créé dans un tenant fédéré par SSO/SCIM passe par la même vérification Persona qu'un compte créé en libre-service.
Ne pas confondre les rôles tenant génériques (Global Admin, Member) avec les quatre rôles Ads spécifiques (Ads Admin, Ad Account Admin, Ad Account Member, Ad Account Viewer) : les sources ne précisent pas explicitement comment ces deux vocabulaires s'articulent, au-delà du fait qu'un Global Admin ne dispose pas automatiquement des permissions d'un Ads Admin.
Cas pratiques
Aucun cas pratique disponible : aucune capture d'écran de l'interface réelle de la Global Admin Console, aucun exemple concret de configuration SSO ou SCIM chez un annonceur.
Erreurs fréquentes
- Ne pas supposer qu'un Global Admin peut créer un compte annonceur : le rôle Ads Admin est requis spécifiquement.
- Ne pas supposer qu'un SSO fonctionnel sur ChatGPT ou l'API donne accès à Ads : le tenant et le rôle Ads doivent être confirmés séparément.
- Ne pas utiliser une URL d'onboarding directe pour créer un compte supplémentaire si une session Ads Manager est déjà active : risque de rouvrir le compte existant au lieu d'en créer un nouveau.
- Ne pas s'appuyer sur le SCIM seul pour donner accès à un compte publicitaire : un rôle Ads Admin ou de compte publicitaire doit en plus être attribué.
Limites et nuances
- Deux sources, toutes deux émises par OpenAI — aucune vérification indépendante des procédures décrites dans l'interface réelle de la Global Admin Console.
- Fonctionnalité réservée aux clients Ads-only ; une gestion transverse multi-produits (ChatGPT, API, Codex) est annoncée sans calendrier.
- Aucune information chiffrée sur les délais, hormis les deux fenêtres de 5 minutes données pour l'activation SCIM et l'affichage des événements IdP.
- Les sources restent génériques sur les fournisseurs d'identité pris en charge (aucun IdP nommément cité — ni Okta, ni Azure AD, ni Google Workspace).
- Le rapport exact entre le « tenant » (SSO/SCIM) documenté ici et le « compte annonceur » avec vérification Persona documenté dans Configuration d'un compte Ads Manager n'est précisé par aucune des deux sources.
- Aucun canal de contact concret n'est donné pour les blocages SSO, au-delà des informations à fournir au support.
Relations
- Ads Manager — catalogue l'administration d'entreprise (console d'administration, SSO, SCIM) en une ligne ; cette page en détaille les rôles et les procédures.
- Configuration d'un compte Ads Manager — documente l'invitation de membres à l'intérieur d'un compte annonceur déjà créé, et l'onboarding individuel avec vérification Persona ; parcours complémentaire à l'administration tenant documentée ici.
- Dépannage des problèmes courants dans Ads Manager — un blocage d'accès à Ads Manager ou une impossibilité de créer un compte annonceur y renvoie vers l'attribution du rôle Ads Admin détaillée ici.
Points à vérifier
- Contenu complet des articles référencés « Configuring SSO » et « SCIM Integration FAQ ».
- Fonctionnement et interface réels de la Global Admin Console.
- Liste des fournisseurs d'identité explicitement pris en charge par OpenAI pour le SSO et le SCIM.
- Relation exacte entre le « tenant » (SSO/SCIM, Global Admin Console) et le « compte annonceur » avec vérification Persona.
- Canal concret de contact du support OpenAI pour les blocages SSO (formulaire, email, autre).
- Existence éventuelle d'une limite au nombre de comptes publicitaires qu'un tenant ou un Ads Admin peut créer.
- Calendrier de l'extension annoncée à une gestion transverse multi-produits (ChatGPT, API, Codex) dans la Global Admin Console.
Sources
SRC-2026-026— « Managing Ads users in the Global Admin Console »,help.openai.com/en/articles/20001192-managing-ads-users-in-the-global-admin-console, capturée le 2026-08-08. Fiche complète :01_SOURCES/SRC-2026-026 - Managing Ads users in the Global Admin Console.md.SRC-2026-027— « Setting up and troubleshooting SSO and SCIM for Ads Manager »,help.openai.com/en/articles/20001273-setting-up-and-troubleshooting-sso-and-scim-for-ads-manager, capturée le 2026-08-08. Fiche complète :01_SOURCES/SRC-2026-027 - Configuration et dépannage du SSO et du SCIM pour Ads Manager.md.