OpenAI
Diese Seite wurde maschinell übersetzt. Den Originalartikel auf Englisch ansehen.

Rollenbasierte Zugriffskontrolle für ChatGPT Enterprise

Rollenbasierte Zugriffskontrollen in Ihrem ChatGPT Workspace.

Aktualisiert: 3 hours ago

Hinweis: Diese Funktion ist derzeit nur für Enterprise, Edu und ChatGPT for Teachers verfügbar.

Übersicht

RBAC steht für rollenbasierte Zugriffskontrolle. Dieses Sicherheits- und Berechtigungsmodell steuert den Zugriff auf Systeme oder Ressourcen anhand der Rollen, die einer Person zugewiesen sind. Mit RBAC kannst du Berechtigungen für Rollen festlegen und diese Rollen Gruppen in deiner Organisation zuweisen. Das vereinfacht die Verwaltung von Berechtigungen und erhöht die Sicherheit in deiner ChatGPT-Workspace.

Die Workspace-Einstellungen legen den Standard für die entsprechenden Berechtigungen fest. Eine benutzerdefinierte Rolle ist ein wiederverwendbarer Satz von Berechtigungen, den Inhaber direkt Mitgliedern oder über Gruppen zuweisen können. Ein Mitglied kann mehrere benutzerdefinierte Rollen haben.

Bei entsprechenden Berechtigungen kann eine benutzerdefinierte Rolle mit Standard die Workspace-Einstellung übernehmen, mit Ein den Zugriff ausdrücklich erlauben oder mit Aus den Zugriff über diese Rolle verweigern. Hat ein Mitglied mehrere benutzerdefinierte Rollen, werden deren Berechtigungen additiv kombiniert: Der von einer Rolle gewährte Zugriff bleibt bestehen, auch wenn eine andere Rolle auf Aus gesetzt ist.

Der Lockdown-Modus wird separat ausgewertet und kann netzwerkfähige Funktionen weiter einschränken. Lizenztyp, Tarif und Produktberechtigung eines Mitglieds gelten weiterhin.

Wer kann RBAC-Einstellungen und -Berechtigungen für Enterprise-/Edu-Workspaces und ChatGPT for Teachers konfigurieren?

Workspace-Inhaber:innen können Standardeinstellungen und -berechtigungen anpassen und mit RBAC benutzerdefinierte Einstellungen und Berechtigungen erstellen.


Gibt es geografische Einschränkungen (zum Beispiel Ausschluss in der EU)?

Alle unterstützten Länder sollten Zugriff auf diese Funktion haben.

Ist die RBAC-Konfiguration über Web, Mobilgeräte und Desktop zugänglich?

Nur im Web.

Was führen wir ein und welche Funktionen sind zum Start enthalten?

Workspace-Inhaber:innen erhalten RBAC-Funktionen in chatgpt.com/admin/settings, mit denen sie Folgendes tun können:

  • Eine Standardrolle für Mitglieder festlegen, denen keine oder mehrere benutzerdefinierte Rollen zugewiesen sind.

  • Benutzerdefinierte Rollen mit granularen Berechtigungen erstellen, die die Workspace-Standardrolle überschreiben.

  • Gruppen eine oder mehrere benutzerdefinierte Rollen zuweisen.

  • Benutzerdefinierte Rollen in einem zentralen Tab anzeigen und verwalten.

Welche Berechtigungen kann ich mit RBAC konfigurieren?

Mit RBAC kannst du den Zugriff auf wichtige Funktionen von ChatGPT steuern. Eine vollständige Liste der verfügbaren Schalter und Optionen findest du unter Workspace-Einstellungen > Berechtigungen & Rollen.

Die verfügbaren Berechtigungszustände unterscheiden sich. Dafür geeignete Berechtigungen regulärer Rollen verwenden Standard, Ein und Aus. Einige Berechtigungen, darunter bestimmte Steuerelemente für Work und Plug-Ins, können weiterhin nur die beiden Zustände Ein und Aus haben.

Rollen für den Lockdown-Modus

Workspaces, die Rollen für den Lockdown-Modus unterstützen, können mit RBAC eine benutzerdefinierte Rolle für Mitglieder erstellen, die den Lockdown-Modus benötigen. Behandle den Lockdown-Modus als Sicherheitskonfiguration auf Rollenebene und nicht als einzelnen Berechtigungsschalter.

Wenn einem Mitglied eine Rolle für den Lockdown-Modus zugewiesen wird, können Funktionen mit Netzwerkzugriff eingeschränkt sein. Dazu zählen je nach Workspace-Einstellungen die Live-Websuche, Deep Research, der Agent-Modus, der Netzwerkzugriff in Canvas sowie bestimmte Funktionen von Apps, MCP oder Konnektoren.

Prüfe vor der Zuweisung einer Rolle für den Lockdown-Modus, welche Apps und Aktionen die Rolle zulässt. Vergewissere dich außerdem, dass die Mitglieder in jedem verbundenen Quellsystem über die benötigten Berechtigungen verfügen. Der Zugriff auf Apps in ChatGPT setzt die Berechtigungen im verbundenen Quellsystem nicht außer Kraft.

Weitere Informationen zu den Änderungen im Lockdown-Modus findest du unter Lockdown-Modus.

Wir werden die RBAC-Berechtigungen im Laufe der Zeit um weitere Funktionen ergänzen.


Hinweis: Du kannst den Zugriff für jede App einzeln steuern. Die Benutzeroberfläche einer App lässt sich nicht unabhängig davon deaktivieren.

Was ist Mitglieder-RBAC und wie unterscheidet es sich von aktuellen Rollen?

Mit Mitglieder-RBAC können Workspace-Inhaber:innen benutzerdefinierte Rollen erstellen, um den Zugriff von Endnutzer:innen auf Tools zu steuern. Bestehende Rollen (Mitglied, Admin, Inhaber:in) regeln nur die Rechte zur Workspace-Verwaltung.

Wie weise ich Personen oder Gruppen Rollen zu?

Weisen Sie in Einstellungen & Berechtigungen → Benutzerdefinierte Rollen Rollen Gruppen zu, die im Tab Gruppen erstellt oder per SCIM synchronisiert wurden. Nutzer:innen übernehmen Berechtigungen aus ihren Gruppenrollen.

Kann ich eigene Rollen erstellen?

Ja. Verwenden Sie Neue Rolle hinzufügen im Tab „Benutzerdefinierte Rollen“, um Rollen mit maßgeschneiderten Berechtigungen zu definieren.

Was ist erforderlich, um RBAC für meinen Workspace zu aktivieren?

Nichts Zusätzliches. Es ist für alle Workspace-Administrator:innen im Admin-Dashboard verfügbar. Erstellen oder synchronisieren Sie Gruppen und weisen Sie diesen Gruppen dann Rollen zu.

Wie wertet RBAC Rollen, Zuweisungen und Standardeinstellungen aus?

Die Workspace-Einstellungen bilden die Grundlage für die entsprechenden Berechtigungen. In einer regulären benutzerdefinierten Rolle gilt:

  • Standard übernimmt die Workspace-Einstellung.

  • Ein gewährt die Berechtigung ausdrücklich.

  • Aus verweigert den Zugriff ausdrücklich.

Ein Mitglied kann durch direkte Zuweisungen und Gruppenzuweisungen mehrere reguläre Rollen erhalten. Die Berechtigungen aus diesen Rollen werden additiv kombiniert: Gewährt eine Rolle eine Berechtigung ausdrücklich oder durch Übernahme einer aktivierten Workspace-Einstellung, behält das Mitglied den Zugriff. Die Einstellung Aus verweigert den Zugriff nur über diese Rolle. Sind alle relevanten Rollen auf Aus gesetzt, wird der Zugriff verweigert. Verwenden alle relevanten regulären Rollen Standard, gilt die Workspace-Einstellung.

Der Lockdown-Modus ist ein separater Mechanismus, der Berechtigungen außer Kraft setzen kann. Eine Lockdown-Zuweisung kann eine Funktion einschränken, selbst wenn eine reguläre Rolle sie gewährt. Der Lizenztyp eines Mitglieds sowie weitere Voraussetzungen des Tarifs oder Produkts gelten ebenfalls weiterhin.

So konfigurierst du RBAC in deiner Workspace

  1. Öffne die Workspace-Einstellungen.

  2. Wähle im linken Bereich Berechtigungen und Rollen aus. Nur Inhaber der Workspace können auf diesen Bereich zugreifen.

  3. Öffne den Tab Workspace, um die grundlegenden Berechtigungen für Mitglieder zu prüfen.

Bei entsprechenden Berechtigungen übernimmt eine benutzerdefinierte Rolle die Workspace-Einstellung, wenn die Rolle auf Standard gesetzt ist. Eine auf Ein gesetzte Rolle gewährt diese Berechtigung. Eine auf Aus gesetzte Rolle verweigert den Zugriff über diese Rolle. Der Zugriff bleibt jedoch möglich, wenn eine andere zugewiesene Rolle die Berechtigung gewährt oder übernimmt.

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

Lege beim Durchgehen der Seite die Workspace-Grundeinstellungen für die entsprechenden Berechtigungen fest.

So erstellst du eine benutzerdefinierte Rolle:

  1. Öffne den Tab Benutzerdefinierte Rollen.

  2. Wähle Rolle erstellen aus.

  3. Gib einen Namen und eine Beschreibung für die Rolle ein.

  4. Wähle Speichern aus.

Settings & permissions page with Custom roles tab selected and Create role button
Image

Wähle auf der Berechtigungsseite der benutzerdefinierten Rolle für jede entsprechende Berechtigung Standard, Ein oder Aus aus. Berechtigungen mit zwei Zuständen verwenden weiterhin Ein oder Aus.

Image
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

So weist du die Rolle Gruppen zu:

  1. Öffne oben auf der Seite der benutzerdefinierten Rolle die Rollenzuweisungen.

  2. Wähle + Hinzufügen aus.

  3. Wähle eine oder mehrere Gruppen aus.

  4. Wähle Fertig aus.

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

Nachdem die Änderung wirksam geworden ist, erhalten Personen in einer Gruppe mit der benutzerdefinierten Rolle die aktualisierten effektiven Berechtigungen. Änderungen werden nicht immer sofort wirksam. Prüfe vor der Veröffentlichung das öffentlich angegebene Zeitfenster für die Übernahme.

Beispiele

Eine reguläre Rolle übernimmt die Workspace-Einstellung

Wenn die Workspace-Einstellung für die Websuche auf Ein gesetzt ist und die einzige reguläre benutzerdefinierte Rolle eines Mitglieds Standard verwendet, übernimmt das Mitglied die Einstellung Ein.

Eine Rolle ist auf „Aus“ und eine andere auf „Ein“ gesetzt

Wenn eine reguläre Rolle die Websuche auf Aus und eine andere reguläre Rolle sie auf Ein setzt, wird der Zugriff erlaubt, da die Berechtigungen regulärer Rollen additiv kombiniert werden.

Alle geltenden regulären Rollen stehen auf Aus

Wenn alle geltenden regulären Rollen die Websuche auf Aus setzen, erhält das Mitglied über reguläre RBAC-Rollen keinen Zugriff, selbst wenn die grundlegende Workspace-Einstellung auf Ein gesetzt ist.

Der Lockdown-Modus gilt

Wenn eine reguläre Rolle eine Funktion mit Netzwerkzugriff erlaubt, das Mitglied jedoch auch eine Rolle für den Lockdown-Modus hat, die diese Funktion einschränkt, gilt die Einschränkung des Lockdown-Modus.

Häufig gestellte Fragen

Sind für RBAC Gruppen erforderlich?

Nein. Rollen können über Gruppen zugewiesen werden. Wo dies unterstützt wird, sind auch direkte Rollenzuweisungen möglich. Für die Verwaltung des Zugriffs in großem Umfang werden weiterhin Gruppen empfohlen.

Wie lange dauert es, bis RBAC-Änderungen wirksam werden?

Änderungen werden nicht immer sofort wirksam. Prüfe vor der Veröffentlichung das öffentlich angegebene Zeitfenster für die Übernahme.

Setzt RBAC den Lizenztyp eines Mitglieds außer Kraft?

Nein. RBAC steuert Funktionsberechtigungen innerhalb des Zugriffs, den der Lizenztyp des Mitglieds und der Workspace-Tarif erlauben.

Was gilt, wenn eine Berechtigung nur Ein und Aus unterstützt?

Einige Steuerelemente unterstützen Standard nicht. Lege für diese Steuerelemente in der Workspace und den relevanten Rollen ausdrücklich Ein oder Aus fest.

War dieser Artikel hilfreich?