Общ преглед
Управлението на достъпа, основано на роли (RBAC), позволява на собствениците на работното пространство да конфигурират достъпа до функции чрез многократно използваеми персонализирани роли. Членът може да получава роли директно и чрез членство в групи, както и да има повече от една роля.
Персонализираните роли управляват разрешенията за функции. Вградените роли в работното пространство, като „Член“, „Администратор“ и „Собственик“, определят какво може да администрира даден потребител. За вградените роли и типовете лицензи вижте: Управление на членове, роли в работното пространство и лицензи.
Наличност
RBAC е налично за ChatGPT Enterprise, Edu, Healthcare и Teachers във всички поддържани държави. Конфигурирайте RBAC в уеб версията чрез Настройки на работното пространство > Разрешения и роли в ChatGPT или чрез поддържаните контроли за роли и разрешения в Администраторската конзола.
Преди да започнете
Собствениците на работното пространство могат да създават, изтриват, присвояват и премахват персонализирани роли, както и да управляват разрешенията по подразбиране за цялото работно пространство.
Администраторите на работното пространство може да могат да преглеждат или актуализират съществуващи роли чрез поддържаните административни интерфейси. Те не могат да създават, изтриват, присвояват или премахват персонализирани роли.
Членовете и потребителите с право да преглеждат анализи не могат да управляват настройките на RBAC за цялото работно пространство.
Делегирането на права на ръководители на групи е налично в ChatGPT Enterprise. Само собственик на работното пространство може да активира или деактивира Редактиране на разрешенията за присвоени роли за ръководителите на групи.
Глобалният администратор на клиентска среда не получава автоматично роля в работно пространство на ChatGPT. Персонализираните роли не предоставят достъп до администраторски ключове. Само собствениците и администраторите на работното пространство могат да създават администраторски ключове за него, а чувствителните разрешения за съответствие изискват собственик. За подробности вижте: Управление на администраторски ключове в Администраторската конзола.
Настройки по подразбиране на работното пространство и персонализирани роли
Настройките на работното пространство задават базовите стойности за приложимите разрешения. Обикновената персонализирана роля може да използва следните състояния:
| Състояние | Ефект |
|---|---|
| По подразбиране | Наследява настройката на работното пространство. |
| Вкл. | Предоставя разрешението чрез тази роля. |
| Изкл. | Отказва разрешението чрез тази роля. Друга присвоена роля все пак може да го предостави. |
Разрешенията от обикновените роли се комбинират кумулативно. Ако някоя присвоена роля предоставя достъп — изрично или чрез наследяване на активирана настройка на работното пространство — членът запазва достъпа си. Това важи за ролите, присвоени директно и чрез групи.
Ако всички приложими обикновени роли са зададени на Изкл., достъпът чрез обикновено RBAC се отказва. Ако всички приложими роли използват По подразбиране, се прилага настройката на работното пространство. Някои разрешения, включително определени контроли за Work и плъгини, имат само Вкл. и Изкл..
Ограниченията за типа лиценз, плана и допустимостта на продукта продължават да важат. Режим на ограничен достъп се оценява отделно и може да ограничи функция дори когато обикновена роля я разрешава.
Задаване на разрешенията по подразбиране за работното пространство
Отворете работното си пространство в ChatGPT.
Отидете на Настройки на работното пространство > Разрешения и роли.
Отворете раздела Работно пространство.
Прегледайте наличните разрешения и конфигурирайте базовите настройки на работното пространство.
Наличните контроли са изброени в Разрешения и роли. Настройката по подразбиране на работното пространство се прилага към допустимо разрешение на персонализирана роля, когато ролята използва По подразбиране.
Можете да управлявате достъпа поотделно за всяко приложение. Потребителският интерфейс на приложение не може да бъде деактивиран отделно.
Създаване или редактиране на персонализирана роля
Собствениците на работното пространство могат да създават персонализирани роли.
Отидете на Настройки на работното пространство > Разрешения и роли.
Отворете Персонализирани роли.
Изберете Създаване на роля.
Въведете име и описание, след което изберете Запазване.
На страницата с разрешения на ролята изберете По подразбиране, Вкл. или Изкл. за всяко приложимо разрешение. За разрешенията с две състояния изберете Вкл. или Изкл..
За да редактирате съществуваща роля, отворете я в Персонализирани роли и актуализирайте позволените ѝ настройки. Административните разрешения зависят от ролята ви в работното пространство и поддържания интерфейс, както е описано по-горе.
Промените в персонализирана роля засягат всяка група, на която е присвоена. Използвайте отделни роли, когато групите се нуждаят от независими настройки на разрешенията.
Присвояване на персонализирана роля
Собствениците на работното пространство могат да присвояват роли директно на отделни членове, когато тази възможност е налична, или на групи, създадени ръчно или синхронизирани чрез SCIM. За управление на достъпа в голям мащаб се препоръчва използването на групи. За настройването на групи вижте: Управление на групи и ръководители на групи.
Присвояване на роля на групи
Отидете на Настройки на работното пространство > Разрешения и роли.
Отворете Персонализирани роли и изберете ролята.
Отворете Присвояване на роли.
Изберете + Добавяне.
Изберете една или повече групи.
Изберете Готово.
Членовете получават разрешения от всички приложими роли, присвоени директно или чрез групи. Влизането в сила на промените може да отнеме до 5 минути.
Присвояване на роля директно на член
Когато е налично директно присвояване, отворете профила на члена, отидете на Директни роли и изберете Присвояване на директна роля. Изберете персонализираната роля, която искате да присвоите. Директната роля се комбинира с ролите, които членът получава чрез групи.
Делегиране на редактирането на присвоени роли
В ChatGPT Enterprise собственик на работното пространство може да разреши на ръководителите на групи да редактират позволените настройки на персонализираните роли, присвоени на групата им. Ръководителите на групи не могат да създават или изтриват роли, нито да ги присвояват или премахват. Редактирането на роля, споделена от няколко групи, засяга всички тези групи.
За присвояването на ръководители, настройките за делегирани разрешения и премахването вижте: Управление на групи и ръководители на групи.
Конфигуриране на достъпа до модели и изключенията за сигурност
Достъп до модели
Собствениците могат да управляват допустимия достъп до модели чрез настройките на работното пространство или персонализирани роли. Ролята не може да направи даден модел наличен, ако работното пространство няма право на достъп до него. Избирането на начален модел или модел по подразбиране не предоставя достъп.
В отговарящите на условията работни пространства Enterprise и Edu GPT-6 Astra е изключен по подразбиране при пускането му. Конфигурирайте отделно достъпа до Astra; предишните настройки за ранен достъп до модели не се прехвърлят. Прегледайте всички присвоени роли, защото роля, която разрешава достъп, може да го запази активен дори когато друга роля е зададена на Изкл..
За актуалната наличност на модели, изискванията към клиентите и подробностите за достъпа вижте: Модели и ограничения в ChatGPT Enterprise и Edu.
Режим на ограничен достъп
Работните пространства с поддръжка на роли за Режим на ограничен достъп могат да създадат персонализирана роля за членовете, които се нуждаят от нея. Режим на ограничен достъп е конфигурация за сигурност на ниво роля, а не отделен превключвател за разрешение.
Роля за Режим на ограничен достъп може да ограничава функции с мрежов достъп, включително уеб търсене в реално време, дълбоко проучване, режим на Агент, мрежовите функции на Canvas и някои функции на приложения, MCP или конектори според настройките на работното пространство. Тези ограничения може да важат дори когато обикновена роля разрешава функцията.
Преди да присвоите роля за Режим на ограничен достъп, прегледайте кои приложения и действия разрешава тя. Членовете трябва да имат и необходимите разрешения във всяка свързана система източник; достъпът до приложения в ChatGPT не отменя тези разрешения.
За подробности вижте: Режим на ограничен достъп.
Проверка на ефективния достъп на член
Прегледайте типа лиценз на члена, допустимостта според плана, настройките по подразбиране на работното пространство и всички роли, присвоени директно или чрез групи. Изчакайте до 5 минути, за да се приложат скорошните промени в RBAC.
Следващите примери използват обикновени роли, освен ако не е посочено друго:
| Конфигурация | Резултат |
|---|---|
| Уеб търсенето за работното пространство е „Вкл.“; единствената обикновена роля на члена използва „По подразбиране“. | Уеб търсенето е разрешено чрез тази роля. |
| Една обикновена роля задава за уеб търсенето „Изкл.“, а друга — „Вкл.“. | Уеб търсенето е разрешено, защото една от ролите предоставя достъп. |
| Всички приложими обикновени роли задават за уеб търсенето „Изкл.“. | Обикновеното RBAC не предоставя достъп дори ако базовата настройка на работното пространство е „Вкл.“. |
| Обикновена роля разрешава функция с мрежов достъп, а роля за Режим на ограничен достъп я ограничава. | Прилага се ограничението на Режим на ограничен достъп. |
За достъп до модели администраторите на Business, Enterprise, Healthcare и Edu могат да използват Тестване в секцията Модели на Администраторската конзола. Там се показват ефективният достъп до модели и настройките, които го определят. Това не предоставя достъп и не променя разрешенията. За процедурата вижте: Модели и ограничения в ChatGPT Enterprise и Edu.
ЧЗВ
Премахва ли се достъпът на член, ако дадено разрешение бъде зададено на „Изкл.“ в една роля?
Не, ако друга приложима обикновена роля предоставя разрешението. Прегледайте както директно присвоените роли, така и получените чрез групи. Режим на ограничен достъп и допустимостта на продукта се оценяват отделно.
Може ли RBAC да отмени ограниченията на типа лиценз на член?
Не. RBAC управлява функциите в рамките на достъпа, разрешен от типа лиценз и плана на работното пространство. Лиценз само за Codex не получава достъп до ChatGPT чрез персонализирана роля.
Какво се прави, ако дадено разрешение има само „Вкл.“ и „Изкл.“?
Задайте изрично Вкл. или Изкл. за работното пространство и съответните роли. По подразбиране е налично само за приложимите разрешения.
