Descripción general
El Control de acceso basado en roles (RBAC) permite a los propietarios del Espacio de trabajo configurar el acceso a las funciones mediante roles personalizados reutilizables. Un miembro puede recibir roles directamente y a través de los grupos a los que pertenece, y puede tener más de un rol.
Los roles personalizados controlan los permisos de las funciones. Los roles predefinidos del Espacio de trabajo, como Miembro, Administrador y Propietario, determinan lo que una persona puede administrar. Para obtener información sobre los roles predefinidos y los tipos de licencia, consulta: Gestión de miembros, roles del Espacio de trabajo y licencias.
Disponibilidad
RBAC está disponible para ChatGPT Enterprise, Edu, Healthcare y Teachers en todos los países admitidos. Configura RBAC en la web desde Configuración del Espacio de trabajo > Permisos y roles en ChatGPT, o mediante los controles de roles y permisos disponibles en la Consola de administración.
Antes de comenzar
Los propietarios del Espacio de trabajo pueden crear, eliminar, asignar y desasignar roles personalizados, así como gestionar los permisos predeterminados de todo el Espacio de trabajo.
Los administradores del Espacio de trabajo pueden tener la posibilidad de ver o actualizar los roles existentes mediante las interfaces de administración compatibles. No pueden crear, eliminar, asignar ni desasignar roles personalizados.
Los miembros y los usuarios con acceso de lectura a los análisis no pueden gestionar la configuración de RBAC de todo el Espacio de trabajo.
La delegación de permisos a los administradores de grupos está disponible en ChatGPT Enterprise. Solo un propietario del Espacio de trabajo puede activar o desactivar Editar permisos de los roles asignados para los administradores de grupos.
Un administrador global del inquilino no recibe automáticamente un rol en un Espacio de trabajo de ChatGPT. Los roles personalizados no otorgan acceso a las claves de administrador. Solo los propietarios y administradores del Espacio de trabajo pueden crear claves de administrador para este, y los permisos sensibles de cumplimiento requieren un propietario. Para obtener más información, consulta: Gestión de claves de administrador en la Consola de administración.
Entender los valores predeterminados del Espacio de trabajo y los roles personalizados
La configuración del Espacio de trabajo establece la base para los permisos que admiten esta opción. Un rol personalizado ordinario puede usar estos estados:
| Estado | Efecto |
|---|---|
| Predeterminado | Hereda la configuración del Espacio de trabajo. |
| Activado | Otorga el permiso a través de ese rol. |
| Desactivado | Deniega el permiso a través de ese rol. Otro rol asignado aún puede otorgarlo. |
Los permisos de los roles ordinarios se suman. Si alguno de los roles asignados otorga acceso, ya sea explícitamente o al heredar una opción activada en la configuración del Espacio de trabajo, el miembro conserva el acceso. Esto se aplica a los roles asignados directamente y a través de grupos.
Si todos los roles ordinarios aplicables tienen el permiso en Desactivado, el RBAC ordinario deniega el acceso. Si todos los roles aplicables usan Predeterminado, se aplica la configuración del Espacio de trabajo. Algunos permisos, incluidos ciertos controles de Work y de complementos, solo tienen las opciones Activado y Desactivado.
Siguen aplicándose las condiciones del tipo de licencia, el plan y los requisitos de acceso al producto. El Modo restringido se evalúa por separado y puede restringir una capacidad incluso cuando un rol ordinario la permite.
Establecer los permisos predeterminados del Espacio de trabajo
Abre tu Espacio de trabajo de ChatGPT.
Ve a Configuración del Espacio de trabajo > Permisos y roles.
Abre la pestaña Espacio de trabajo.
Revisa los permisos disponibles y establece la configuración base del Espacio de trabajo.
Los controles disponibles se muestran en Permisos y roles. El valor predeterminado del Espacio de trabajo se aplica a un permiso de un rol personalizado si el permiso admite esta opción y el rol usa Predeterminado.
Puedes controlar el acceso a cada aplicación por separado. La interfaz de usuario de una aplicación no se puede desactivar de forma independiente.
Crear o editar un rol personalizado
Los propietarios del Espacio de trabajo pueden crear roles personalizados.
Ve a Configuración del Espacio de trabajo > Permisos y roles.
Abre Roles personalizados.
Selecciona Crear rol.
Ingresa un nombre y una descripción, y luego selecciona Guardar.
En la página de permisos del rol, elige Predeterminado, Activado o Desactivado para cada permiso que admita estas opciones. Para los permisos de dos estados, elige Activado o Desactivado.
Para editar un rol existente, ábrelo en Roles personalizados y actualiza las opciones que tengas permitido modificar. Los permisos de administración dependen de tu rol en el Espacio de trabajo y de la interfaz compatible, como se describe arriba.
Los cambios en un rol personalizado afectan a todos los grupos que lo tienen asignado. Usa roles separados cuando los grupos necesiten configuraciones de permisos independientes.
Asignar un rol personalizado
Los propietarios del Espacio de trabajo pueden asignar roles directamente a miembros individuales, cuando esta opción esté disponible, o a grupos creados manualmente o sincronizados mediante SCIM. Se recomienda usar grupos para gestionar el acceso a gran escala. Para configurar grupos, consulta: Gestión de grupos y administradores de grupos.
Asignar un rol a grupos
Ve a Configuración del Espacio de trabajo > Permisos y roles.
Abre Roles personalizados y selecciona el rol.
Abre Asignaciones de roles.
Selecciona + Agregar.
Elige uno o más grupos.
Selecciona Listo.
Los miembros reciben los permisos de todos los roles aplicables, tanto los asignados directamente como los asignados a través de grupos. Los cambios pueden tardar hasta 5 minutos en aplicarse.
Asignar un rol directamente a un miembro
Cuando las asignaciones directas estén disponibles, abre el perfil del miembro, ve a Roles directos y selecciona Asignar rol directo. Elige el rol personalizado que quieres asignar. Un rol directo se combina con los roles que el miembro recibe a través de grupos.
Delegar la edición de los roles asignados
En ChatGPT Enterprise, un propietario del Espacio de trabajo puede permitir que los administradores de grupos editen las opciones autorizadas de los roles personalizados asignados a su grupo. Los administradores de grupos no pueden crear, eliminar, asignar ni desasignar roles. Editar un rol compartido por varios grupos afecta a todos esos grupos.
Para obtener información sobre cómo asignar y quitar administradores y configurar permisos delegados, consulta: Gestión de grupos y administradores de grupos.
Configurar el acceso a los modelos y las excepciones de seguridad
Acceso a los modelos
Los propietarios pueden controlar el acceso a los modelos para los que se cumplen los requisitos mediante la configuración del Espacio de trabajo o los roles personalizados. Un rol no puede habilitar un modelo si el Espacio de trabajo no cumple los requisitos para acceder a él. Elegir un modelo inicial o predeterminado no otorga acceso.
En los Espacios de trabajo de Enterprise y Edu que cumplen los requisitos, GPT-6 Astra está desactivado de forma predeterminada en el momento de su lanzamiento. Configura el acceso a Astra por separado; la configuración anterior de Acceso anticipado a modelos no se transfiere. Revisa todos los roles asignados, ya que un rol que permite el acceso puede mantenerlo habilitado incluso cuando otro rol lo tiene en Desactivado.
GPT-6 Sol y GPT-6 Luna están desactivados de forma predeterminada en el momento de su lanzamiento en los Espacios de trabajo de Enterprise y Edu. Los administradores deben habilitar el acceso a los modelos antes de que los miembros puedan usarlos. El selector de modelos y el control deslizante solo muestran las opciones disponibles para el miembro.
Si un miembro no encuentra uno de estos modelos en Work o Codex, comprueba si el Espacio de trabajo cumple los requisitos para acceder al modelo y revisa el acceso efectivo del miembro a los modelos.
Los administradores pueden abrir la Consola de administración, seleccionar el Espacio de trabajo de ChatGPT, abrir Modelos y seleccionar Probar para revisar el acceso del miembro y las opciones de configuración que influyen en él. La prueba no habilita ningún modelo ni cambia los permisos.
Para conocer la disponibilidad de los modelos, los requisitos del cliente y el procedimiento completo, consulta ChatGPT Enterprise y Edu: modelos y límites.
Modo restringido
Los Espacios de trabajo que admiten roles de Modo restringido pueden crear un rol personalizado para los miembros que lo necesiten. El Modo restringido es una configuración de seguridad a nivel de rol, no un simple interruptor para activar o desactivar un permiso.
Un rol de Modo restringido puede limitar las capacidades con acceso a la red, incluidas la búsqueda web en tiempo real, la investigación profunda, el modo agente, las conexiones de red de canvas y algunas operaciones de aplicaciones, MCP o conectores, según la configuración del Espacio de trabajo. Estas restricciones pueden aplicarse incluso cuando un rol ordinario permite la capacidad.
Antes de asignar un rol de Modo restringido, revisa qué aplicaciones y acciones permite. Los miembros también deben tener los permisos necesarios en cada sistema de origen conectado; el acceso a las aplicaciones de ChatGPT no anula esos permisos de origen.
Para obtener más información, consulta: Modo restringido.
Comprobar el acceso efectivo de un miembro
Revisa el tipo de licencia del miembro, los requisitos de acceso según el plan, los valores predeterminados del Espacio de trabajo y todas las asignaciones de roles, tanto directas como a través de grupos. Espera hasta 5 minutos para que se apliquen los cambios recientes de RBAC.
Los siguientes ejemplos usan roles ordinarios, salvo que se indique lo contrario:
| Configuración | Resultado |
|---|---|
| La búsqueda web del Espacio de trabajo está en Activado; el único rol ordinario del miembro usa Predeterminado. | La búsqueda web se permite a través de ese rol. |
| Un rol ordinario tiene la búsqueda web en Desactivado; otro la tiene en Activado. | La búsqueda web se permite porque un rol otorga acceso. |
| Todos los roles ordinarios aplicables tienen la búsqueda web en Desactivado. | El RBAC ordinario no otorga acceso, incluso si la configuración base del Espacio de trabajo está en Activado. |
| Un rol ordinario permite una capacidad con acceso a la red; un rol de Modo restringido la limita. | Se aplica la restricción del Modo restringido. |
Para comprobar el acceso a los modelos, los administradores de Business, Enterprise, Healthcare y Edu pueden usar Probar en la sección Modelos de la Consola de administración. Esta opción muestra el acceso efectivo a los modelos y las opciones de configuración que lo determinan. No otorga acceso ni cambia los permisos. Para conocer el procedimiento, consulta: Modelos y límites de ChatGPT Enterprise y Edu.
Preguntas frecuentes
¿Configurar un permiso como Desactivado en un rol elimina el acceso de un miembro?
No, si otro rol ordinario aplicable otorga el permiso. Revisa tanto las asignaciones directas como los roles recibidos a través de grupos. El Modo restringido y los requisitos de acceso al producto se evalúan por separado.
¿Puede RBAC anular las restricciones del tipo de licencia de un miembro?
No. RBAC controla las funciones dentro del acceso que permiten el tipo de licencia y el plan del Espacio de trabajo. Una licencia exclusiva de Codex no obtiene acceso a ChatGPT mediante un rol personalizado.
¿Qué pasa si un permiso solo tiene las opciones Activado y Desactivado?
Configura explícitamente Activado o Desactivado para el Espacio de trabajo y los roles correspondientes. La opción Predeterminado solo está disponible para los permisos que la admiten.
