Общ преглед
Управлението на достъпа, основано на роли (RBAC), позволява на собствениците на работното пространство да настройват достъпа до функции чрез персонализирани роли за многократна употреба. На даден член могат да бъдат присвоявани роли директно или чрез членство в групи, като той може да има повече от една роля.
Персонализираните роли определят разрешенията за използване на функции. Вградените роли в работното пространство, като „Член“, „Администратор“ и „Собственик“, определят какво може да администрира съответният потребител. За вградените роли и типовете места вижте: Управление на членове, роли в работното пространство и места.
Наличност
RBAC е налично за ChatGPT Enterprise, Edu, Healthcare и Teachers във всички поддържани държави. Настройте RBAC в уеб версията на ChatGPT чрез Настройки на работното пространство > Разрешения и роли или чрез поддържаните контроли за роли и разрешения в Администраторската конзола.
Преди да започнете
Собствениците на работното пространство могат да създават, изтриват, присвояват и отнемат персонализирани роли, както и да управляват разрешенията по подразбиране за цялото работно пространство.
Администраторите на работното пространство може да имат възможност да преглеждат или актуализират съществуващи роли чрез поддържаните интерфейси за администриране. Те не могат да създават, изтриват, присвояват или отнемат персонализирани роли.
Членовете и потребителите с права за преглед на анализи не могат да управляват настройките на RBAC за цялото работно пространство.
В ChatGPT Enterprise е налично делегиране на права на мениджъри на групи. Само собственик на работното пространство може да включва или изключва Редактиране на разрешенията на присвоените роли за мениджърите на групи.
Глобалният администратор на наемателя не получава автоматично роля в работно пространство на ChatGPT. Персонализираните роли не предоставят достъп до администраторски ключове. Само собствениците и администраторите на работното пространство могат да създават администраторски ключове за него, а чувствителните разрешения, свързани със съответствието, изискват роля „Собственик“. За подробности вижте: Управление на администраторски ключове в Администраторската конзола.
Как работят настройките по подразбиране на работното пространство и персонализираните роли
Настройките на работното пространство определят базовите стойности на разрешенията, които поддържат тази възможност. Обикновена персонализирана роля може да използва следните състояния:
| Състояние | Ефект |
|---|---|
| По подразбиране | Наследява настройката на работното пространство. |
| Вкл. | Предоставя разрешението чрез тази роля. |
| Изкл. | Отказва разрешението чрез тази роля. Друга присвоена роля все пак може да го предостави. |
Разрешенията от обикновените роли се натрупват. Ако някоя от присвоените роли предоставя достъп — изрично или чрез наследяване на включена настройка на работното пространство — членът запазва достъпа си. Това важи за ролите, присвоени директно и чрез групи.
Ако във всяка приложима обикновена роля е зададено Изкл., достъпът се отказва чрез обикновеното RBAC. Ако всички приложими роли използват По подразбиране, се прилага настройката на работното пространство. Някои разрешения, включително определени контроли за Work и плъгини, имат само състояния Вкл. и Изкл.
Типът място, планът и условията за достъп до продукта продължават да се прилагат. Режимът на ограничен достъп се оценява отделно и може да ограничи дадена възможност дори когато обикновена роля я разрешава.
Задаване на разрешения по подразбиране за работното пространство
Отворете работното си пространство в ChatGPT.
Отидете на Настройки на работното пространство > Разрешения и роли.
Отворете раздела Работно пространство.
Прегледайте наличните разрешения и настройте базовите стойности за работното пространство.
Наличните контроли са изброени в Разрешения и роли. Настройката по подразбиране на работното пространство се прилага за разрешение в персонализирана роля, ако то поддържа тази възможност и за него е избрано По подразбиране.
Можете да управлявате достъпа до всяко приложение поотделно. Потребителският интерфейс на приложението не може да бъде изключен самостоятелно.
Създаване или редактиране на персонализирана роля
Собствениците на работното пространство могат да създават персонализирани роли.
Отидете на Настройки на работното пространство > Разрешения и роли.
Отворете Персонализирани роли.
Изберете Създаване на роля.
Въведете име и описание, след което изберете Запазване.
На страницата с разрешенията на ролята изберете По подразбиране, Вкл. или Изкл. за всяко разрешение, което поддържа тези състояния. За разрешенията с две състояния изберете Вкл. или Изкл.
За да редактирате съществуваща роля, отворете я в Персонализирани роли и актуализирайте настройките, които имате право да променяте. Правата за администриране зависят от ролята ви в работното пространство и поддържания интерфейс, както е описано по-горе.
Промените в персонализирана роля засягат всяка група, на която тя е присвоена. Използвайте отделни роли, когато групите се нуждаят от независими настройки на разрешенията.
Присвояване на персонализирана роля
Собствениците на работното пространство могат да присвояват роли директно на отделни членове, когато тази възможност е налична, или на групи, създадени ръчно или синхронизирани чрез SCIM. Препоръчително е да използвате групи за управление на достъпа в голям мащаб. За настройване на групи вижте: Управление на групи и мениджъри на групи.
Присвояване на роля на групи
Отидете на Настройки на работното пространство > Разрешения и роли.
Отворете Персонализирани роли и изберете ролята.
Отворете Присвоявания на роли.
Изберете + Добавяне.
Изберете една или повече групи.
Изберете Готово.
Членовете получават разрешения от всички приложими роли, присвоени директно или чрез групи. Промените може да отнемат до 5 минути, за да влязат в сила.
Присвояване на роля директно на член
Когато директното присвояване е налично, отворете профила на члена, отидете на Директни роли и изберете Присвояване на директна роля. Изберете персонализираната роля, която да присвоите. Директната роля се комбинира с ролите, които членът получава чрез групи.
Делегиране на редактирането на присвоени роли
В ChatGPT Enterprise собственик на работното пространство може да позволи на мениджърите на групи да редактират разрешените настройки на персонализираните роли, присвоени на тяхната група. Мениджърите на групи не могат да създават, изтриват, присвояват или отнемат роли. Редактирането на роля, споделена от няколко групи, засяга всички тези групи.
За назначаване и премахване на мениджъри и настройки на делегираните разрешения вижте: Управление на групи и мениджъри на групи.
Настройване на достъпа до модели и изключенията за сигурност
Достъп до модели
Собствениците могат да управляват достъпа до модели, за които са изпълнени условията за ползване, чрез настройките на работното пространство или персонализирани роли. Роля не може да направи модел достъпен, ако работното пространство не отговаря на условията за ползването му. Изборът на начален модел или модел по подразбиране не предоставя достъп.
В работните пространства Enterprise и Edu, които отговарят на условията, GPT-6 Astra е изключен по подразбиране при пускането му. Настройте достъпа до Astra отделно; предишните настройки за ранен достъп до модели не се прехвърлят. Прегледайте всички присвоени роли, защото роля, която разрешава достъп, може да го запази включен дори когато в друга роля е зададено Изкл.
GPT-6 Sol и GPT-6 Luna са изключени по подразбиране при пускането им в работните пространства Enterprise и Edu. Администраторите трябва да включат достъпа до моделите, преди членовете да могат да ги използват. Менюто за избор на модел и плъзгачът показват само опциите, достъпни за съответния член.
Ако член не може да намери някой от тези модели в Work или Codex, проверете дали работното пространство отговаря на условията за ползване на модела и прегледайте действителния достъп на члена до модели.
Администраторите могат да отворят Администраторската конзола, да изберат работното пространство на ChatGPT, след което да отворят Модели и да изберат Тестване, за да проверят достъпа на члена и настройките, които го определят. Тестването не включва модел и не променя разрешения.
За наличността на моделите, изискванията към клиентските приложения и пълната процедура вижте ChatGPT Enterprise и Edu — модели и ограничения.
Режим на ограничен достъп
В работните пространства, които поддържат роли с Режим на ограничен достъп, може да се създаде персонализирана роля за членовете, които се нуждаят от него. Режимът на ограничен достъп е конфигурация за сигурност на ниво роля, а не превключвател за отделно разрешение.
Роля с Режим на ограничен достъп може да ограничава възможности, които използват мрежова връзка, включително търсене в интернет в реално време, дълбоко проучване, режим „Агент“, мрежов достъп в Canvas и някои действия на приложения, MCP или конектори, в зависимост от настройките на работното пространство. Тези ограничения може да се прилагат дори когато обикновена роля разрешава съответната възможност.
Преди да присвоите роля с Режим на ограничен достъп, прегледайте кои приложения и действия разрешава тя. Членовете трябва да имат и необходимите разрешения във всяка свързана система източник; достъпът до приложения в ChatGPT не отменя разрешенията в тези системи.
За подробности вижте: Режим на ограничен достъп.
Проверка на действителния достъп на член
Прегледайте типа място на члена, условията за достъп според плана, настройките по подразбиране на работното пространство и всички роли, присвоени директно или чрез групи. Изчакайте до 5 минути, за да влязат в сила последните промени в RBAC.
В следващите примери се използват обикновени роли, освен ако не е посочено друго:
| Конфигурация | Резултат |
|---|---|
| За „Търсене в интернет“ в работното пространство е зададено „Вкл.“; единствената обикновена роля на члена използва „По подразбиране“. | Търсенето в интернет е разрешено чрез тази роля. |
| В една обикновена роля за „Търсене в интернет“ е зададено „Изкл.“, а в друга — „Вкл.“. | Търсенето в интернет е разрешено, защото една от ролите предоставя достъп. |
| Във всяка приложима обикновена роля за „Търсене в интернет“ е зададено „Изкл.“. | Обикновеното RBAC не предоставя достъп дори ако базовата настройка на работното пространство е „Вкл.“. |
| Обикновена роля разрешава възможност, която използва мрежова връзка; роля с Режим на ограничен достъп я ограничава. | Прилага се ограничението на Режима на ограничен достъп. |
За проверка на достъпа до модели администраторите с план Business, Enterprise, Healthcare и Edu могат да използват Тестване в раздела Модели на Администраторската конзола. Тази функция показва действителния достъп до модели и настройките, които го определят. Тя не предоставя достъп и не променя разрешения. За процедурата вижте: Модели и ограничения в ChatGPT Enterprise и Edu.
Често задавани въпроси
Ако за разрешение в една роля се зададе „Изкл.“, губи ли членът достъпа си?
Не, ако друга приложима обикновена роля предоставя това разрешение. Прегледайте както директно присвоените роли, така и ролите, получени чрез групи. Режимът на ограничен достъп и условията за достъп до продукта се оценяват отделно.
Може ли RBAC да заобиколи ограниченията на типа място на даден член?
Не. RBAC управлява функциите в рамките на достъпа, разрешен от типа място и плана на работното пространство. Място само за Codex не получава достъп до ChatGPT чрез персонализирана роля.
Какво да направя, ако разрешението има само състояния „Вкл.“ и „Изкл.“?
Задайте изрично Вкл. или Изкл. за работното пространство и съответните роли. По подразбиране е налично само за разрешенията, които поддържат тази възможност.
