Nota: Esta función actualmente está disponible solo para Enterprise, Edu y ChatGPT para Teachers.
Descripción general
RBAC significa controles de acceso basados en roles. Es un modelo de seguridad y permisos que controla el acceso a sistemas o recursos según los roles asignados a un usuario. Con RBAC, puedes definir los permisos de un rol y asignar estos roles a grupos de tu organización. Esto simplifica la administración de permisos y mejora la seguridad de tu espacio de trabajo de ChatGPT.
La configuración del espacio de trabajo establece el valor predeterminado de los permisos compatibles. Un rol personalizado es un conjunto reutilizable de permisos que los propietarios pueden asignar directamente a miembros o mediante grupos. Un miembro puede tener más de un rol personalizado.
En los permisos compatibles, un rol personalizado puede usar Predeterminado para heredar la configuración del espacio de trabajo, Activado para permitir explícitamente el acceso o Desactivado para denegarlo mediante ese rol. Cuando un miembro tiene varios roles personalizados, sus permisos se combinan de forma acumulativa: el acceso concedido por un rol sigue disponible aunque otro esté establecido como Desactivado.
El Modo restringido se evalúa por separado y puede limitar aún más las funciones que usan la red. El tipo de licencia, el plan y la elegibilidad del producto del miembro siguen siendo aplicables.
¿Quién puede configurar los ajustes y permisos de RBAC para los espacios de trabajo Enterprise/Edu y ChatGPT for Teachers?
Los propietarios del espacio de trabajo pueden ajustar la configuración y los permisos predeterminados, y usar RBAC para crear ajustes y permisos personalizados.
¿Hay restricciones geográficas (por ejemplo, exclusión en la UE)?
Todos los países admitidos deberían tener acceso a esta función.
¿Se podrá acceder a la configuración de RBAC desde la web, dispositivos móviles y escritorio?
Solo web.
¿Qué lanzamos y qué capacidades se incluyen en el lanzamiento?
Los propietarios del espacio de trabajo obtendrán la funcionalidad de RBAC en chatgpt.com/admin/settings, donde podrán:
Establecer un rol predeterminado para los miembros que no tengan uno o más roles personalizados asignados.
Crear roles personalizados con permisos granulares que anulan el rol predeterminado del espacio de trabajo.
Asignar uno o varios roles personalizados a grupos.
Ver y administrar roles personalizados en una pestaña centralizada.
¿Qué permisos puedo configurar con RBAC?
Puedes controlar el acceso a funciones clave de ChatGPT con RBAC. Para consultar la lista completa de controles y opciones disponibles, ve a Configuración del espacio de trabajo > Permisos y roles.
Los estados de permisos disponibles varían. Los permisos compatibles de los roles comunes usan Predeterminado, Activado y Desactivado. Algunos permisos, incluidos ciertos controles de Work y plugins, pueden seguir teniendo solo los estados Activado y Desactivado.
Roles de Modo restringido
Los espacios de trabajo compatibles con roles de Modo restringido pueden usar RBAC para crear un rol personalizado destinado a los miembros que necesitan el Modo restringido. Considera el Modo restringido como una configuración de seguridad del rol, no como un único control de permisos.
Cuando se asigna un miembro a un rol de Modo restringido, pueden limitarse las funciones con acceso a la red, como la búsqueda web en vivo, la investigación profunda, el modo agente, las conexiones de red del canvas y ciertos comportamientos de apps, MCP o conectores, según la configuración del espacio de trabajo.
Antes de asignar un rol de Modo restringido, revisa qué apps y acciones permite el rol y confirma que los miembros tengan los permisos necesarios en cada sistema de origen conectado. El acceso a una app en ChatGPT no anula los permisos del sistema de origen conectado.
Para obtener más información sobre los cambios del Modo restringido, consulta Modo restringido.
Seguiremos agregando funciones a los permisos de RBAC con el tiempo.
Nota: puedes controlar el acceso a cada app por separado. La interfaz de una app no se puede desactivar de forma independiente.
¿Qué es RBAC para miembros y en qué se diferencia de los roles actuales?
RBAC para miembros permite a los propietarios del espacio de trabajo crear roles personalizados para controlar el acceso de los usuarios finales a las herramientas. Los roles existentes (Miembro, Administrador, Propietario) solo rigen los derechos de administración del espacio de trabajo.
¿Cómo asigno roles a personas o grupos?
En Configuración & permisos → Roles personalizados, asigna roles a grupos creados en la pestaña Grupos o sincronizados mediante SCIM. Los usuarios heredan permisos de los roles de sus grupos.
¿Puedo crear mis propios roles?
Sí. Usa Agregar nuevo rol en la pestaña Roles personalizados para definir roles con permisos a medida.
¿Qué se requiere para habilitar RBAC en mi espacio de trabajo?
Nada adicional. Está disponible para todos los administradores del espacio de trabajo en el panel de administración. Crea o sincroniza grupos y, luego, asigna roles a esos grupos.
¿Cómo evalúa RBAC los roles, las asignaciones y los valores predeterminados?
La configuración del espacio de trabajo establece los valores base de los permisos compatibles. En un rol personalizado normal:
Predeterminado hereda la configuración del espacio de trabajo.
Activado concede explícitamente el permiso.
Desactivado deniega explícitamente el acceso.
Un miembro puede recibir varios roles normales mediante asignaciones directas y de grupo. Los permisos de estos roles se combinan de forma acumulativa: si algún rol concede un permiso, ya sea explícitamente o al heredar una configuración activada del espacio de trabajo, el miembro conserva el acceso. La opción Desactivado solo deniega el acceso mediante ese rol. Si todos los roles aplicables están establecidos como Desactivado, se deniega el acceso. Si todos los roles normales aplicables usan Predeterminado, se aplica la configuración del espacio de trabajo.
El Modo restringido es un mecanismo de veto independiente. Una asignación de Modo restringido puede limitar una función incluso si un rol normal la concede. También siguen aplicándose el tipo de licencia del miembro y otros requisitos de elegibilidad del plan o producto.
Cómo configurar RBAC en tu espacio de trabajo
Abre Configuración del espacio de trabajo.
Selecciona Permisos y roles en el panel izquierdo. Solo los propietarios del espacio de trabajo pueden acceder a esta área.
Abre la pestaña Espacio de trabajo para revisar los permisos base de los miembros.
En los permisos compatibles, un rol personalizado hereda la configuración del espacio de trabajo cuando está establecido como Predeterminado. Un rol establecido como Activado concede el permiso mediante ese rol. Un rol establecido como Desactivado deniega el acceso mediante ese rol, pero el acceso sigue disponible si otro rol asignado concede o hereda el permiso.
A medida que recorres la página, configura los valores base del espacio de trabajo para los permisos compatibles.
Para crear un rol personalizado:
Abre la pestaña Roles personalizados.
Selecciona Crear rol.
Ingresa un nombre y una descripción para el rol.
Selecciona Guardar.
En la página de permisos del rol personalizado, elige Predeterminado, Activado o Desactivado para cada permiso compatible. Los permisos de dos estados siguen usando Activado o Desactivado.

Para asignar el rol a grupos:
Abre Asignaciones de roles en la parte superior de la página del rol personalizado.
Selecciona + Agregar.
Elige uno o más grupos.
Selecciona Listo.
Los usuarios finales de un grupo con el rol personalizado reciben los permisos efectivos actualizados una vez que el cambio entra en vigor. Los cambios no siempre son inmediatos; antes de publicarlos, confirma el plazo de propagación indicado públicamente.
Ejemplos
Un rol común hereda la configuración del espacio de trabajo
Si la configuración de Búsqueda web del espacio de trabajo está Activada y el único rol personalizado común de un miembro usa Predeterminado, el miembro hereda el estado Activado.
Un rol está desactivado y otro está activado
Si un rol normal establece Búsqueda web como Desactivado y otro lo establece como Activado, se permite el acceso porque los permisos de los roles normales se combinan de forma acumulativa.
Todos los roles comunes aplicables están Desactivados
Si todos los roles comunes aplicables establecen Búsqueda web en Desactivado, el miembro no obtiene acceso mediante RBAC común, aunque el valor de referencia del espacio de trabajo sea Activado.
Se aplica el Modo restringido
Si un rol común concede una función con acceso a la red, pero el miembro también tiene un rol de Modo restringido que la limita, se aplica la restricción del Modo restringido.
Preguntas frecuentes
¿Se requieren grupos para usar RBAC?
No. Los roles pueden asignarse mediante grupos y, cuando se admite, también pueden asignarse directamente. Los grupos siguen siendo la forma recomendada de administrar el acceso a gran escala.
¿Cuánto tardan en aplicarse los cambios de RBAC?
Los cambios no siempre son inmediatos. Confirma el plazo público de propagación antes de publicar.
¿RBAC anula el tipo de licencia de un miembro?
No. RBAC controla los permisos de las funciones dentro del acceso permitido por el tipo de licencia del miembro y el plan del espacio de trabajo.
¿Qué ocurre si un permiso solo tiene los estados Activado y Desactivado?
Algunos controles no admiten Predeterminado. Para esos controles, configura explícitamente Activado o Desactivado en el espacio de trabajo y en los roles correspondientes.
