Přehled
Řízení přístupu na základě rolí (RBAC) umožňuje vlastníkům pracovního prostoru nastavit přístup k funkcím pomocí opakovaně použitelných vlastních rolí. Členovi lze přiřadit role přímo i prostřednictvím členství ve skupinách. Může mít více než jednu roli.
Vlastní role určují oprávnění k funkcím. Vestavěné role pracovního prostoru, například Člen, Správce a Vlastník, určují, co může daný uživatel spravovat. Informace o vestavěných rolích a typech licencí najdete v článku Správa členů, rolí pracovního prostoru a licencí.
Dostupnost
RBAC je k dispozici v ChatGPT Enterprise, Edu, Healthcare a Teachers ve všech podporovaných zemích. RBAC nastavíte na webu v ChatGPT v části Nastavení pracovního prostoru > Oprávnění a role nebo pomocí podporovaných ovládacích prvků pro role a oprávnění v Konzoli pro správu.
Než začnete
Vlastníci pracovního prostoru mohou vytvářet, mazat, přiřazovat a odebírat vlastní role a spravovat výchozí oprávnění pro celý pracovní prostor.
Správci pracovního prostoru mohou mít možnost zobrazovat nebo upravovat stávající role prostřednictvím podporovaných rozhraní pro správu. Nemohou vytvářet, mazat, přiřazovat ani odebírat vlastní role.
Členové a uživatelé s rolí Čtenář analytiky nemohou spravovat nastavení RBAC pro celý pracovní prostor.
Delegování oprávnění na správce skupin je k dispozici v ChatGPT Enterprise. Pouze vlastník pracovního prostoru může správcům skupin zapnout nebo vypnout možnost Upravovat oprávnění přiřazených rolí.
Globálnímu správci tenanta se automaticky nepřiřadí role v pracovním prostoru ChatGPT. Vlastní role neudělují přístup ke klíčům správce. Klíče správce pracovního prostoru mohou vytvářet pouze jeho vlastníci a správci. Citlivá oprávnění související s dodržováním předpisů vyžadují roli Vlastník. Podrobnosti najdete v článku Správa klíčů správce v Konzoli pro správu.
Jak funguje výchozí nastavení pracovního prostoru a vlastní role
Nastavení pracovního prostoru slouží jako základ pro oprávnění, která ho podporují. Běžná vlastní role může používat tyto stavy:
| Stav | Účinek |
|---|---|
| Výchozí | Přebírá nastavení pracovního prostoru. |
| Zapnuto | Uděluje oprávnění prostřednictvím dané role. |
| Vypnuto | Odpírá oprávnění prostřednictvím dané role. Jiná přiřazená role ho však stále může udělit. |
Oprávnění z běžných rolí se sčítají. Pokud kterákoli přiřazená role uděluje přístup, ať už výslovně, nebo převzetím zapnutého nastavení pracovního prostoru, člen si přístup zachová. To platí pro role přiřazené přímo i prostřednictvím skupin.
Pokud mají všechny platné běžné role nastavenou hodnotu Vypnuto, běžné RBAC přístup odepře. Pokud všechny platné role používají hodnotu Výchozí, použije se nastavení pracovního prostoru. Některá oprávnění, včetně určitých nastavení režimu Work a pluginů, mají pouze hodnoty Zapnuto a Vypnuto.
Nadále platí omezení podle typu licence, tarifu a nároku na používání produktu. Režim uzamčení se vyhodnocuje samostatně a může omezit funkci, i když ji běžná role povoluje.
Nastavení výchozích oprávnění pracovního prostoru
Otevřete svůj pracovní prostor ChatGPT.
Přejděte do části Nastavení pracovního prostoru > Oprávnění a role.
Otevřete kartu Pracovní prostor.
Zkontrolujte dostupná oprávnění a nastavte výchozí hodnoty pracovního prostoru.
Dostupné ovládací prvky najdete v části Oprávnění a role. Výchozí nastavení pracovního prostoru se použije u oprávnění vlastní role, které tuto možnost podporuje a má nastavenou hodnotu Výchozí.
Přístup k aplikacím můžete řídit pro každou aplikaci zvlášť. Uživatelské rozhraní aplikace nelze vypnout samostatně.
Vytvoření nebo úprava vlastní role
Vlastní role mohou vytvářet vlastníci pracovního prostoru.
Přejděte do části Nastavení pracovního prostoru > Oprávnění a role.
Otevřete Vlastní role.
Vyberte Vytvořit roli.
Zadejte název a popis a poté vyberte Uložit.
Na stránce oprávnění role zvolte pro každé oprávnění, které tyto možnosti podporuje, hodnotu Výchozí, Zapnuto nebo Vypnuto. U oprávnění se dvěma stavy zvolte Zapnuto nebo Vypnuto.
Chcete-li upravit stávající roli, otevřete ji v části Vlastní role a upravte nastavení, ke kterým máte oprávnění. Oprávnění ke správě závisí na vaší roli v pracovním prostoru a na podporovaném rozhraní, jak je popsáno výše.
Změny vlastní role se projeví ve všech skupinách, kterým je přiřazena. Pokud skupiny potřebují nezávislé nastavení oprávnění, použijte samostatné role.
Přiřazení vlastní role
Vlastníci pracovního prostoru mohou přiřazovat role přímo jednotlivým členům, pokud je tato možnost dostupná, nebo skupinám vytvořeným ručně či synchronizovaným prostřednictvím SCIM. Pro správu přístupu ve větším měřítku doporučujeme používat skupiny. Informace o nastavení skupin najdete v článku Správa skupin a správců skupin.
Přiřazení role skupinám
Přejděte do části Nastavení pracovního prostoru > Oprávnění a role.
Otevřete Vlastní role a vyberte roli.
Otevřete Přiřazení rolí.
Vyberte + Přidat.
Zvolte jednu nebo více skupin.
Vyberte Hotovo.
Členové získávají oprávnění ze všech platných rolí přiřazených přímo i prostřednictvím skupin. Změny se mohou projevit až za 5 minut.
Přiřazení role přímo členovi
Pokud je přímé přiřazení dostupné, otevřete profil člena, přejděte do části Přímé role a vyberte Přiřadit přímou roli. Zvolte vlastní roli, kterou chcete přiřadit. Přímo přiřazená role se kombinuje s rolemi, které člen získává prostřednictvím skupin.
Delegování úprav přiřazených rolí
V ChatGPT Enterprise může vlastník pracovního prostoru povolit správcům skupin úpravy vybraných nastavení vlastních rolí přiřazených jejich skupině. Správci skupin nemohou role vytvářet, mazat, přiřazovat ani odebírat. Úprava role sdílené více skupinami se projeví ve všech těchto skupinách.
Informace o přiřazování a odebírání správců a nastavení delegovaných oprávnění najdete v článku Správa skupin a správců skupin.
Nastavení přístupu k modelům a bezpečnostních výjimek
Přístup k modelům
Vlastníci mohou řídit přístup k modelům, na které má pracovní prostor nárok, prostřednictvím nastavení pracovního prostoru nebo vlastních rolí. Role nemůže zpřístupnit model, pokud na něj pracovní prostor nemá nárok. Výběr počátečního nebo výchozího modelu neuděluje přístup.
V pracovních prostorech Enterprise a Edu, které na něj mají nárok, je GPT-6 Astra při uvedení ve výchozím nastavení vypnutý. Přístup k modelu Astra nastavte samostatně; předchozí nastavení předběžného přístupu k modelům se nepřenáší. Zkontrolujte všechny přiřazené role, protože role povolující přístup ho může zachovat, i když má jiná role nastavenou hodnotu Vypnuto.
GPT-6 Sol a GPT-6 Luna jsou při uvedení v pracovních prostorech Enterprise a Edu ve výchozím nastavení vypnuté. Než je členové budou moci používat, musí správci povolit přístup k modelům. Nabídka modelů a posuvník zobrazují pouze možnosti dostupné danému členovi.
Pokud člen nemůže najít některý z těchto modelů v režimu Work nebo v Codex, ověřte, zda má pracovní prostor na model nárok, a zkontrolujte výsledný přístup člena k modelům.
Správci mohou otevřít Konzoli pro správu, vybrat pracovní prostor ChatGPT, poté otevřít Modely a vybrat Otestovat. Tím zkontrolují přístup člena a nastavení, která ho ovlivňují. Testování nezapíná model ani nemění oprávnění.
Informace o dostupnosti modelů, požadavcích na klienta a úplný postup najdete v článku ChatGPT Enterprise a Edu – modely a limity.
Režim uzamčení
V pracovních prostorech s podporou rolí s režimem uzamčení lze vytvořit vlastní roli pro členy, kteří tento režim potřebují. Režim uzamčení je bezpečnostní konfigurace na úrovni role, nikoli přepínač jediného oprávnění.
Role s režimem uzamčení může v závislosti na nastavení pracovního prostoru omezit funkce využívající síť, včetně živého vyhledávání na webu, hloubkového výzkumu, režimu agenta, síťového přístupu v Canvas a některých činností aplikací, MCP nebo konektorů. Tato omezení se mohou uplatnit, i když běžná role danou funkci povoluje.
Před přiřazením role s režimem uzamčení zkontrolujte, které aplikace a akce povoluje. Členové musí mít potřebná oprávnění také v každém připojeném zdrojovém systému; přístup k aplikacím v ChatGPT tato zdrojová oprávnění neobchází.
Podrobnosti najdete v článku Režim uzamčení.
Kontrola výsledného přístupu člena
Zkontrolujte typ licence člena, nároky vyplývající z tarifu, výchozí nastavení pracovního prostoru a všechny role přiřazené přímo i prostřednictvím skupin. Počkejte až 5 minut, než se projeví poslední změny RBAC.
Následující příklady používají běžné role, pokud není uvedeno jinak:
| Konfigurace | Výsledek |
|---|---|
| Vyhledávání na webu má v pracovním prostoru hodnotu Zapnuto; jediná běžná role člena používá hodnotu Výchozí. | Vyhledávání na webu je povoleno prostřednictvím této role. |
| Jedna běžná role nastavuje vyhledávání na webu na Vypnuto; jiná na Zapnuto. | Vyhledávání na webu je povoleno, protože jedna role uděluje přístup. |
| Všechny platné běžné role nastavují vyhledávání na webu na Vypnuto. | Běžné RBAC neuděluje přístup, i když je výchozí hodnota pracovního prostoru Zapnuto. |
| Běžná role povoluje funkci využívající síť; role s režimem uzamčení ji omezuje. | Uplatní se omezení režimu uzamčení. |
Pro kontrolu přístupu k modelům mohou správci tarifů Business, Enterprise, Healthcare a Edu použít možnost Otestovat v části Modely v Konzoli pro správu. Zobrazí výsledný přístup k modelům a nastavení, která ho ovlivňují. Neuděluje přístup ani nemění oprávnění. Postup najdete v článku Modely a limity ChatGPT Enterprise a Edu.
Časté dotazy
Odebere nastavení oprávnění na Vypnuto v jedné roli členovi přístup?
Ne, pokud jiná platná běžná role toto oprávnění uděluje. Zkontrolujte přímo přiřazené role i role získané prostřednictvím skupin. Režim uzamčení a nárok na používání produktu se vyhodnocují samostatně.
Může RBAC obejít omezení daná typem licence člena?
Ne. RBAC řídí funkce v rámci přístupu povoleného typem licence a tarifem pracovního prostoru. Licence pouze pro Codex nezíská přístup k ChatGPT prostřednictvím vlastní role.
Co když má oprávnění pouze možnosti Zapnuto a Vypnuto?
Pro pracovní prostor a příslušné role výslovně nastavte Zapnuto nebo Vypnuto. Možnost Výchozí je dostupná pouze u oprávnění, která ji podporují.
