OpenAI
Esta página se tradujo automáticamente. Ver el artículo original en inglés.

Administrar el acceso a funciones con el control de acceso basado en roles en ChatGPT

Aprende a configurar los valores predeterminados del Espacio de trabajo y los roles personalizados, asignar permisos de funciones y comprender el acceso de un miembro.

Última actualización: 2 days ago

Descripción general

El Control de acceso basado en roles (RBAC) permite que los propietarios del Espacio de trabajo configuren el acceso a funciones mediante roles personalizados reutilizables. Un miembro puede recibir roles directamente y mediante su pertenencia a grupos, y puede tener más de un rol.

Los roles personalizados controlan los permisos de las funciones. Los roles integrados del Espacio de trabajo, como Miembro, Administrador y Propietario, determinan qué puede administrar cada persona. Para obtener información sobre los roles integrados y los tipos de licencia, consulta Administrar miembros, roles del Espacio de trabajo y licencias.

Disponibilidad

El RBAC está disponible para ChatGPT Enterprise, Edu, Healthcare y Teachers en todos los países compatibles. Configura el RBAC en la web desde Configuración del Espacio de trabajo > Permisos y roles en ChatGPT o mediante los controles compatibles de roles y permisos de la Consola de administración.

Antes de comenzar

  • Los propietarios del Espacio de trabajo pueden crear, eliminar, asignar y desasignar roles personalizados, así como administrar los permisos predeterminados de todo el Espacio de trabajo.

  • Es posible que los administradores del Espacio de trabajo puedan ver o actualizar los roles existentes mediante las interfaces de administración compatibles. No pueden crear, eliminar, asignar ni desasignar roles personalizados.

  • Los miembros y lectores de Analytics no pueden administrar la configuración de RBAC de todo el Espacio de trabajo.

  • La delegación a administradores de grupos está disponible en ChatGPT Enterprise. Solo un propietario del Espacio de trabajo puede activar o desactivar Editar permisos de los roles asignados para los administradores de grupos.

Un administrador global del inquilino no recibe automáticamente un rol en un Espacio de trabajo de ChatGPT. Los roles personalizados no conceden acceso a claves de administrador. Solo los propietarios y administradores del Espacio de trabajo pueden crear claves de administrador, y los permisos de cumplimiento sensibles requieren un propietario. Para obtener más información, consulta Administrar claves de administrador en la Consola de administración.

Comprender los valores predeterminados del Espacio de trabajo y los roles personalizados

La configuración del Espacio de trabajo establece la base para los permisos disponibles. Un rol personalizado común puede usar estos estados:

EstadoEfecto
PredeterminadoHereda la configuración del Espacio de trabajo.
ActivadoConcede el permiso mediante ese rol.
DesactivadoDeniega el permiso mediante ese rol. Otro rol asignado aún puede concederlo.

Los permisos de los roles comunes se combinan de forma acumulativa. Si algún rol asignado concede acceso, ya sea explícitamente o al heredar una configuración activada del Espacio de trabajo, el miembro conserva el acceso. Esto se aplica a los roles asignados directamente y mediante grupos.

Si todos los roles comunes aplicables están configurados como Desactivado, el RBAC común deniega el acceso. Si todos los roles aplicables usan Predeterminado, se aplica la configuración del Espacio de trabajo. Algunos permisos, incluidos ciertos controles de Work y complementos, solo tienen Activado y Desactivado.

También se aplican los requisitos de tipo de licencia, plan y producto. El Modo restringido se evalúa por separado y puede limitar una función aunque un rol común la conceda.

Establecer los permisos predeterminados del Espacio de trabajo

  1. Abre tu Espacio de trabajo de ChatGPT.

  2. Ve a Configuración del Espacio de trabajo > Permisos y roles.

  3. Abre la pestaña Espacio de trabajo.

  4. Revisa los permisos disponibles y configura los valores base del Espacio de trabajo.

Los controles disponibles aparecen en Permisos y roles. Un valor predeterminado del Espacio de trabajo se aplica a un permiso disponible de un rol personalizado cuando ese rol usa Predeterminado.

Puedes controlar el acceso a cada aplicación por separado. La interfaz de una aplicación no se puede desactivar por separado.

Crear o editar un rol personalizado

Los propietarios del Espacio de trabajo pueden crear roles personalizados.

  1. Ve a Configuración del Espacio de trabajo > Permisos y roles.

  2. Abre Roles personalizados.

  3. Selecciona Crear rol.

  4. Ingresa un nombre y una descripción y, luego, selecciona Guardar.

  5. En la página de permisos del rol, elige Predeterminado, Activado o Desactivado para cada permiso disponible. Para los permisos de dos estados, elige Activado o Desactivado.

Para editar un rol existente, ábrelo en Roles personalizados y actualiza la configuración autorizada. Los permisos de administración dependen de tu rol en el Espacio de trabajo y de la interfaz compatible, como se describió anteriormente.


Los cambios en un rol personalizado afectan a todos los grupos que lo tienen asignado. Usa roles distintos cuando los grupos necesiten configuraciones de permisos independientes.

Asignar un rol personalizado

Los propietarios del Espacio de trabajo pueden asignar roles directamente a miembros individuales, cuando esté disponible, o a grupos creados manualmente o sincronizados mediante SCIM. Se recomienda usar grupos para administrar el acceso a gran escala. Para configurar grupos, consulta Administrar grupos y administradores de grupos.

Asignar un rol a grupos

  1. Ve a Configuración del Espacio de trabajo > Permisos y roles.

  2. Abre Roles personalizados y selecciona el rol.

  3. Abre Asignaciones de roles.

  4. Selecciona + Agregar.

  5. Elige uno o más grupos.

  6. Selecciona Listo.

Los miembros reciben los permisos de todas las asignaciones de roles directas y grupales aplicables. Los cambios pueden tardar hasta 5 minutos en aplicarse.

Asignar un rol directamente a un miembro

Si las asignaciones directas están disponibles, abre el perfil del miembro, ve a Roles directos y selecciona Asignar rol directo. Elige el rol personalizado que quieres asignar. Un rol directo se combina con los roles que el miembro recibe mediante grupos.

Delegar la edición de los roles asignados

En ChatGPT Enterprise, un propietario del Espacio de trabajo puede permitir que los administradores de grupos editen la configuración autorizada de los roles personalizados asignados a su grupo. Los administradores de grupos no pueden crear ni eliminar roles, ni asignarlos o retirar su asignación. Editar un rol compartido por varios grupos afecta a todos esos grupos.

Para obtener información sobre la asignación de administradores, la configuración de permisos delegados y la eliminación, consulta Administrar grupos y administradores de grupos.

Configurar el acceso a modelos y las excepciones de seguridad

Acceso a modelos

Los propietarios pueden controlar el acceso a los modelos disponibles mediante la configuración del Espacio de trabajo o roles personalizados. Un rol no puede habilitar un modelo si el Espacio de trabajo no cumple con los requisitos para usarlo. Elegir un modelo inicial o predeterminado no concede acceso.

En los Espacios de trabajo Enterprise y Edu que cumplen con los requisitos, GPT-6 Astra estará desactivado de forma predeterminada en el lanzamiento. Configura el acceso a Astra por separado; la configuración anterior de Acceso anticipado a modelos no se transfiere. Revisa todos los roles asignados, porque un rol que permite el acceso puede mantenerlo activado aunque otro esté configurado como Desactivado.

Para conocer la disponibilidad actual de los modelos, los requisitos del cliente y los detalles de acceso, consulta Modelos y límites de ChatGPT Enterprise y Edu.

Modo restringido

Los Espacios de trabajo compatibles con roles de Modo restringido pueden crear un rol personalizado para los miembros que lo necesiten. El Modo restringido es una configuración de seguridad a nivel de rol, no un único control de permiso.

Un rol de Modo restringido puede limitar las funciones con acceso a la red, como la búsqueda web en vivo, la investigación profunda, el modo agente, la conexión a redes del canvas y ciertos comportamientos de aplicaciones, MCP o conectores, según la configuración del Espacio de trabajo. Estas restricciones pueden aplicarse aunque un rol común conceda la función.

Antes de asignar un rol de Modo restringido, revisa qué aplicaciones y acciones permite. Los miembros también deben tener los permisos necesarios en cada sistema de origen conectado; el acceso a aplicaciones de ChatGPT no anula esos permisos de origen.

Para obtener más información, consulta Modo restringido.

Comprobar el acceso efectivo de un miembro

Revisa el tipo de licencia del miembro, los requisitos del plan, los valores predeterminados del Espacio de trabajo y todas las asignaciones de roles directas y grupales. Espera hasta 5 minutos para que se apliquen los cambios recientes de RBAC.

Los siguientes ejemplos usan roles comunes, salvo que se indique lo contrario:

ConfiguraciónResultado
La búsqueda web del Espacio de trabajo está Activada; el único rol común del miembro usa Predeterminado.Ese rol permite la búsqueda web.
Un rol común establece la búsqueda web en Desactivada y otro, en Activada.La búsqueda web está permitida porque un rol concede acceso.
Todos los roles comunes aplicables establecen la búsqueda web en Desactivada.El RBAC común no concede acceso, aunque la configuración base del Espacio de trabajo esté Activada.
Un rol común permite una función con acceso a la red; un rol de Modo restringido la limita.Se aplica la restricción del Modo restringido.

Para el acceso a modelos, los administradores de Business, Enterprise, Healthcare y Edu pueden usar Probar en la sección Modelos de la Consola de administración. Muestra el acceso efectivo a los modelos y las opciones de configuración que contribuyen a él. No concede acceso ni cambia los permisos. Para conocer el procedimiento, consulta Modelos y límites de ChatGPT Enterprise y Edu.

Preguntas frecuentes

¿Desactivar un permiso en un rol elimina el acceso de un miembro?
No, si otro rol común aplicable concede el permiso. Revisa tanto las asignaciones directas como los roles recibidos mediante grupos. El Modo restringido y los requisitos del producto se evalúan por separado.


¿Puede el RBAC anular el tipo de licencia de un miembro?
No. El RBAC controla las funciones dentro del acceso permitido por el tipo de licencia y el plan del Espacio de trabajo. Una licencia exclusiva de Codex no obtiene acceso a ChatGPT mediante un rol personalizado.


¿Qué ocurre si un permiso solo tiene Activado y Desactivado?
Configura explícitamente Activado o Desactivado para el Espacio de trabajo y los roles correspondientes. Predeterminado solo está disponible para los permisos que cumplen con los requisitos.

¿Este artículo te fue útil?