Hinweis: Diese Funktion ist derzeit nur für Enterprise, Edu und ChatGPT for Teachers verfügbar.
Übersicht
RBAC steht für rollenbasierte Zugriffskontrolle. Dabei handelt es sich um ein Sicherheits- und Berechtigungsmodell, das den Zugriff auf Systeme oder Ressourcen anhand der Rollenzuweisungen einer Person steuert. Mit RBAC kannst du Berechtigungen für eine Rolle festlegen und diese Rollen Gruppen in deiner Organisation zuweisen. Das vereinfacht die Verwaltung von Berechtigungen und verbessert die Sicherheit in deiner ChatGPT-Workspace.
Die Workspace-Einstellungen geben den Standard für unterstützte Berechtigungen vor. Eine benutzerdefinierte Rolle ist ein wiederverwendbarer Berechtigungssatz, den Inhaber Mitgliedern direkt oder über Gruppen zuweisen können. Ein Mitglied kann mehrere benutzerdefinierte Rollen haben.
Bei unterstützten Berechtigungen kann eine benutzerdefinierte Rolle mit Standard die Workspace-Einstellung übernehmen, mit Ein den Zugriff ausdrücklich erlauben oder mit Aus den Zugriff ausdrücklich verweigern. ChatGPT wertet alle zutreffenden Rollen gemeinsam aus: Mindestens eine Rolle muss die Berechtigung gewähren. Ein ausdrückliches Aus in einer der zutreffenden Rollen verhindert den Zugriff. Der Lockdown-Modus wird separat ausgewertet und kann netzwerkfähige Funktionen weiter einschränken. Lizenztyp, Tarif und Produktzugang eines Mitglieds gelten weiterhin.
Wer kann RBAC-Einstellungen und -Berechtigungen für Enterprise-/Edu-Workspaces und ChatGPT for Teachers konfigurieren?
Workspace-Inhaber:innen können Standardeinstellungen und -berechtigungen anpassen und mit RBAC benutzerdefinierte Einstellungen und Berechtigungen erstellen.
Gibt es geografische Einschränkungen (zum Beispiel Ausschluss in der EU)?
Alle unterstützten Länder sollten Zugriff auf diese Funktion haben.
Ist die RBAC-Konfiguration über Web, Mobilgeräte und Desktop zugänglich?
Nur im Web.
Was führen wir ein und welche Funktionen sind zum Start enthalten?
Workspace-Inhaber:innen erhalten RBAC-Funktionen in chatgpt.com/admin/settings, mit denen sie Folgendes tun können:
Eine Standardrolle für Mitglieder festlegen, denen keine oder mehrere benutzerdefinierte Rollen zugewiesen sind.
Benutzerdefinierte Rollen mit granularen Berechtigungen erstellen, die die Workspace-Standardrolle überschreiben.
Gruppen eine oder mehrere benutzerdefinierte Rollen zuweisen.
Benutzerdefinierte Rollen in einem zentralen Tab anzeigen und verwalten.
Welche Berechtigungen kann ich mit RBAC konfigurieren?
Mit RBAC kannst du den Zugriff auf wichtige Funktionen von ChatGPT steuern. Eine vollständige Liste der verfügbaren Schalter und Optionen findest du unter Workspace-Einstellungen > Berechtigungen & Rollen.
Die verfügbaren Berechtigungszustände unterscheiden sich. Dafür geeignete Berechtigungen regulärer Rollen verwenden Standard, Ein und Aus. Einige Berechtigungen, darunter bestimmte Steuerelemente für Work und Plug-Ins, können weiterhin nur die beiden Zustände Ein und Aus haben.
Rollen für den Lockdown-Modus
Workspaces, die Rollen für den Lockdown-Modus unterstützen, können mit RBAC eine benutzerdefinierte Rolle für Mitglieder erstellen, die den Lockdown-Modus benötigen. Behandle den Lockdown-Modus als Sicherheitskonfiguration auf Rollenebene und nicht als einzelnen Berechtigungsschalter.
Wenn einem Mitglied eine Rolle für den Lockdown-Modus zugewiesen wird, können Funktionen mit Netzwerkzugriff eingeschränkt sein. Dazu zählen je nach Workspace-Einstellungen die Live-Websuche, Deep Research, der Agent-Modus, der Netzwerkzugriff in Canvas sowie bestimmte Funktionen von Apps, MCP oder Konnektoren.
Prüfe vor der Zuweisung einer Rolle für den Lockdown-Modus, welche Apps und Aktionen die Rolle zulässt. Vergewissere dich außerdem, dass die Mitglieder in jedem verbundenen Quellsystem über die benötigten Berechtigungen verfügen. Der Zugriff auf Apps in ChatGPT setzt die Berechtigungen im verbundenen Quellsystem nicht außer Kraft.
Weitere Informationen zu den Änderungen im Lockdown-Modus findest du unter Lockdown-Modus.
Wir werden die RBAC-Berechtigungen im Laufe der Zeit um weitere Funktionen ergänzen.
Hinweis: Du kannst den Zugriff für jede App einzeln steuern. Die Benutzeroberfläche einer App lässt sich nicht unabhängig davon deaktivieren.
Was ist Mitglieder-RBAC und wie unterscheidet es sich von aktuellen Rollen?
Mit Mitglieder-RBAC können Workspace-Inhaber:innen benutzerdefinierte Rollen erstellen, um den Zugriff von Endnutzer:innen auf Tools zu steuern. Bestehende Rollen (Mitglied, Admin, Inhaber:in) regeln nur die Rechte zur Workspace-Verwaltung.
Wie weise ich Personen oder Gruppen Rollen zu?
Weisen Sie in Einstellungen & Berechtigungen → Benutzerdefinierte Rollen Rollen Gruppen zu, die im Tab Gruppen erstellt oder per SCIM synchronisiert wurden. Nutzer:innen übernehmen Berechtigungen aus ihren Gruppenrollen.
Kann ich eigene Rollen erstellen?
Ja. Verwenden Sie Neue Rolle hinzufügen im Tab „Benutzerdefinierte Rollen“, um Rollen mit maßgeschneiderten Berechtigungen zu definieren.
Was ist erforderlich, um RBAC für meinen Workspace zu aktivieren?
Nichts Zusätzliches. Es ist für alle Workspace-Administrator:innen im Admin-Dashboard verfügbar. Erstellen oder synchronisieren Sie Gruppen und weisen Sie diesen Gruppen dann Rollen zu.
Wie wertet RBAC Rollen, Zuweisungen und Standardeinstellungen aus?
Die Workspace-Einstellungen bilden die Grundlage für unterstützte Berechtigungen. Bei einer gewöhnlichen benutzerdefinierten Rolle gilt:
Standard übernimmt die Workspace-Einstellung.
Ein gewährt die Berechtigung ausdrücklich.
Aus verweigert den Zugriff ausdrücklich.
Ein Mitglied kann durch direkte Zuweisungen und Gruppenzuweisungen mehrere gewöhnliche Rollen erhalten. ChatGPT wertet alle zutreffenden gewöhnlichen Rollen gemeinsam aus. Mindestens eine zutreffende Rolle muss die Berechtigung gewähren. Ein ausdrückliches Aus in einer der zutreffenden Rollen verhindert den Zugriff. Wenn alle zutreffenden gewöhnlichen Rollen Standard verwenden, gilt die Workspace-Einstellung.
Der Lockdown-Modus wird über einen separaten Sperrmechanismus ausgewertet. Eine Lockdown-Zuweisung kann eine Funktion einschränken, selbst wenn eine gewöhnliche Rolle sie gewährt. Der Lizenztyp eines Mitglieds und weitere Zugangsanforderungen des Tarifs oder Produkts gelten ebenfalls weiterhin.
RBAC in deiner Workspace konfigurieren
Öffne die Workspace-Einstellungen.
Wähle links Berechtigungen & Rollen aus. Nur Eigentümer der Workspace können auf diesen Bereich zugreifen.
Öffne den Tab Workspace, um die grundlegenden Berechtigungen für Mitglieder zu prüfen.
Bei dafür geeigneten Berechtigungen übernimmt eine benutzerdefinierte Rolle die Workspace-Einstellung, wenn die Rolle auf Standard gesetzt ist. Eine Rolle mit der Einstellung Ein gewährt die Berechtigung über diese Rolle. Eine Rolle mit der Einstellung Aus verweigert den Zugriff ausdrücklich, selbst wenn eine andere zugewiesene Rolle auf Ein gesetzt ist.
Lege beim Durchgehen der Seite die grundlegende Workspace-Einstellung für die dafür geeigneten Berechtigungen fest.
So erstellst du eine benutzerdefinierte Rolle:
Öffne den Tab Benutzerdefinierte Rollen.
Wähle Rolle erstellen aus.
Gib einen Namen und eine Beschreibung für die Rolle ein.
Wähle Speichern aus.
Wähle auf der Berechtigungsseite der benutzerdefinierten Rolle für jede dafür geeignete Berechtigung Standard, Ein oder Aus aus. Für Berechtigungen mit zwei Zuständen gelten weiterhin Ein und Aus.

So weist du die Rolle Gruppen zu:
Öffne oben auf der Seite der benutzerdefinierten Rolle die Rollenzuweisungen.
Wähle + Hinzufügen aus.
Wähle eine oder mehrere Gruppen aus.
Wähle Fertig aus.
Sobald die Änderung wirksam ist, gelten für Personen in einer Gruppe mit der benutzerdefinierten Rolle die aktualisierten effektiven Berechtigungen. Änderungen werden nicht immer sofort wirksam. Prüfe vor der Veröffentlichung das öffentlich angegebene Zeitfenster für die Übernahme.
Beispiele
Eine reguläre Rolle übernimmt die Workspace-Einstellung
Wenn die Workspace-Einstellung für die Websuche auf Ein gesetzt ist und die einzige reguläre benutzerdefinierte Rolle eines Mitglieds Standard verwendet, übernimmt das Mitglied die Einstellung Ein.
Eine Rolle steht auf Aus und eine andere auf Ein
Wenn eine reguläre Rolle die Websuche auf Aus und eine andere reguläre Rolle sie auf Ein setzt, wird der Zugriff verweigert. Ein ausdrückliches Aus in einer der geltenden Rollen hat Vorrang vor erteilten Berechtigungen.
Alle geltenden regulären Rollen stehen auf Aus
Wenn alle geltenden regulären Rollen die Websuche auf Aus setzen, erhält das Mitglied über reguläre RBAC-Rollen keinen Zugriff, selbst wenn die grundlegende Workspace-Einstellung auf Ein gesetzt ist.
Der Lockdown-Modus gilt
Wenn eine reguläre Rolle eine Funktion mit Netzwerkzugriff erlaubt, das Mitglied jedoch auch eine Rolle für den Lockdown-Modus hat, die diese Funktion einschränkt, gilt die Einschränkung des Lockdown-Modus.
Häufig gestellte Fragen
Sind für RBAC Gruppen erforderlich?
Nein. Rollen können über Gruppen zugewiesen werden. Wo dies unterstützt wird, sind auch direkte Rollenzuweisungen möglich. Für die Verwaltung des Zugriffs in großem Umfang werden weiterhin Gruppen empfohlen.
Wie lange dauert es, bis RBAC-Änderungen wirksam werden?
Änderungen werden nicht immer sofort wirksam. Prüfe vor der Veröffentlichung das öffentlich angegebene Zeitfenster für die Übernahme.
Setzt RBAC den Lizenztyp eines Mitglieds außer Kraft?
Nein. RBAC steuert Funktionsberechtigungen innerhalb des Zugriffs, den der Lizenztyp des Mitglieds und der Workspace-Tarif erlauben.
Was gilt, wenn eine Berechtigung nur Ein und Aus unterstützt?
Einige Steuerelemente unterstützen Standard nicht. Lege für diese Steuerelemente in der Workspace und den relevanten Rollen ausdrücklich Ein oder Aus fest.
