Descripción general
El control de acceso basado en roles (RBAC) permite a los propietarios del Área de trabajo configurar el acceso a las funciones mediante roles personalizados reutilizables. Un miembro puede recibir roles directamente o por pertenecer a grupos, y puede tener más de un rol.
Los roles personalizados controlan los permisos de las funciones. Los roles integrados del Área de trabajo, como Miembro, Administrador y Propietario, determinan qué puede administrar cada persona. Para obtener información sobre los roles integrados y los tipos de licencia, consulta: gestión de miembros, roles del Área de trabajo y licencias.
Disponibilidad
RBAC está disponible para ChatGPT Enterprise, Edu, Healthcare y Teachers en todos los países admitidos. Configura RBAC en la web desde Configuración del Área de trabajo > Permisos y roles en ChatGPT, o mediante los controles de roles y permisos disponibles en la Consola de administración.
Antes de empezar
Los propietarios del Área de trabajo pueden crear, eliminar, asignar y desasignar roles personalizados, así como gestionar los permisos predeterminados de toda el Área de trabajo.
Los administradores del Área de trabajo pueden tener la opción de ver o actualizar los roles existentes desde las interfaces de administración compatibles. No pueden crear, eliminar, asignar ni desasignar roles personalizados.
Los miembros y los lectores de análisis no pueden gestionar la configuración de RBAC de toda el Área de trabajo.
La delegación en gestores de grupos está disponible en ChatGPT Enterprise. Solo un propietario del Área de trabajo puede activar o desactivar Editar permisos de los roles asignados para los gestores de grupos.
Un administrador global del tenant no recibe automáticamente un rol en un Área de trabajo de ChatGPT. Los roles personalizados no conceden acceso a las claves de administrador. Solo los propietarios y administradores del Área de trabajo pueden crear claves de administrador para ella, y los permisos de cumplimiento normativo sensibles requieren un propietario. Para obtener más información, consulta: gestión de claves de administrador en la Consola de administración.
Entender los valores predeterminados del Área de trabajo y los roles personalizados
La configuración del Área de trabajo establece los valores de referencia para los permisos que admiten esta opción. Un rol personalizado ordinario puede utilizar estos estados:
| Estado | Efecto |
|---|---|
| Predeterminado | Hereda la configuración del Área de trabajo. |
| Activado | Concede el permiso a través de ese rol. |
| Desactivado | Deniega el permiso a través de ese rol. Otro rol asignado aún puede concederlo. |
Los permisos de los roles ordinarios se suman. Si cualquier rol asignado concede acceso, ya sea de forma explícita o al heredar una opción activada en el Área de trabajo, el miembro conserva el acceso. Esto se aplica a los roles asignados directamente y a través de grupos.
Si todos los roles ordinarios aplicables están configurados como Desactivado, el RBAC ordinario deniega el acceso. Si todos los roles aplicables usan Predeterminado, se aplica la configuración del Área de trabajo. Algunos permisos, incluidos ciertos controles de Work y de complementos, solo tienen las opciones Activado y Desactivado.
Siguen aplicándose el tipo de licencia, el plan y los requisitos de acceso al producto. El Modo restringido se evalúa por separado y puede restringir una capacidad aunque un rol ordinario la conceda.
Establecer los permisos predeterminados del Área de trabajo
Abre tu Área de trabajo de ChatGPT.
Ve a Configuración del Área de trabajo > Permisos y roles.
Abre la pestaña Área de trabajo.
Revisa los permisos disponibles y configura los valores de referencia del Área de trabajo.
Los controles disponibles aparecen en Permisos y roles. El valor predeterminado del Área de trabajo se aplica a un permiso de un rol personalizado que admita esta opción cuando el rol usa Predeterminado.
Puedes controlar el acceso a cada aplicación por separado. La interfaz de una aplicación no se puede desactivar de forma independiente.
Crear o editar un rol personalizado
Los propietarios del Área de trabajo pueden crear roles personalizados.
Ve a Configuración del Área de trabajo > Permisos y roles.
Abre Roles personalizados.
Selecciona Crear rol.
Introduce un nombre y una descripción y, a continuación, selecciona Guardar.
En la página de permisos del rol, elige Predeterminado, Activado o Desactivado para cada permiso que admita estas opciones. Para los permisos de dos estados, elige Activado o Desactivado.
Para editar un rol existente, ábrelo en Roles personalizados y actualiza los ajustes que tengas permiso para modificar. Los permisos de administración dependen de tu rol en el Área de trabajo y de la interfaz compatible, como se ha descrito anteriormente.
Los cambios en un rol personalizado afectan a todos los grupos que tengan asignado ese rol. Usa roles separados cuando los grupos necesiten una configuración de permisos independiente.
Asignar un rol personalizado
Los propietarios del Área de trabajo pueden asignar roles directamente a miembros individuales, cuando esta opción esté disponible, o a grupos creados manualmente o sincronizados mediante SCIM. Se recomienda usar grupos para gestionar el acceso a gran escala. Para obtener información sobre la configuración de grupos, consulta: gestión de grupos y gestores de grupos.
Asignar un rol a grupos
Ve a Configuración del Área de trabajo > Permisos y roles.
Abre Roles personalizados y selecciona el rol.
Abre Asignaciones de roles.
Selecciona + Añadir.
Elige uno o varios grupos.
Selecciona Listo.
Los miembros reciben los permisos de todos los roles aplicables, tanto los asignados directamente como los asignados a través de grupos. Los cambios pueden tardar hasta 5 minutos en aplicarse.
Asignar un rol directamente a un miembro
Cuando las asignaciones directas estén disponibles, abre el perfil del miembro, ve a Roles directos y selecciona Asignar rol directo. Elige el rol personalizado que quieras asignar. Un rol directo se combina con los roles que el miembro recibe a través de grupos.
Delegar la edición de los roles asignados
En ChatGPT Enterprise, un propietario del Área de trabajo puede permitir a los gestores de grupos editar los ajustes permitidos de los roles personalizados asignados a su grupo. Los gestores de grupos no pueden crear ni eliminar roles, ni asignarlos o desasignarlos. Editar un rol compartido por varios grupos afecta a todos esos grupos.
Para obtener información sobre la asignación y eliminación de gestores y la configuración de permisos delegados, consulta: gestión de grupos y gestores de grupos.
Configurar el acceso a modelos y las excepciones de seguridad
Acceso a modelos
Los propietarios pueden controlar el acceso a los modelos para los que se cumplan los requisitos mediante la configuración del Área de trabajo o los roles personalizados. Un rol no puede hacer que un modelo esté disponible si el Área de trabajo no cumple los requisitos para usarlo. Elegir un modelo inicial o predeterminado no concede acceso.
En las Áreas de trabajo de Enterprise y Edu que cumplen los requisitos, GPT-6 Astra está desactivado de forma predeterminada en el momento del lanzamiento. Configura el acceso a Astra por separado; la configuración anterior de Acceso anticipado a modelos no se transfiere. Revisa todos los roles asignados, ya que un rol que permita el acceso puede mantenerlo activado aunque otro rol esté configurado como Desactivado.
GPT-6 Sol y GPT-6 Luna están desactivados de forma predeterminada en el momento del lanzamiento en las Áreas de trabajo de Enterprise y Edu. Los administradores deben activar el acceso a los modelos para que los miembros puedan usarlos. El selector de modelos y el control deslizante solo muestran las opciones disponibles para el miembro.
Si un miembro no encuentra uno de estos modelos en Work o Codex, comprueba si el Área de trabajo cumple los requisitos para usarlo y revisa el acceso efectivo del miembro a los modelos.
Los administradores pueden abrir la Consola de administración, seleccionar el Área de trabajo de ChatGPT y, después, abrir Modelos y seleccionar Probar para comprobar el acceso del miembro y los ajustes que lo determinan. La prueba no activa ningún modelo ni cambia los permisos.
Para conocer la disponibilidad de los modelos, los requisitos del cliente y el procedimiento completo, consulta ChatGPT Enterprise y Edu: modelos y límites.
Modo restringido
Las Áreas de trabajo compatibles con los roles de Modo restringido pueden crear un rol personalizado para los miembros que lo necesiten. El Modo restringido es una configuración de seguridad a nivel de rol, no un simple interruptor para activar o desactivar un permiso.
Un rol de Modo restringido puede limitar capacidades con acceso a la red, como la búsqueda web en tiempo real, la investigación avanzada, el modo agente, el acceso a la red de canvas y ciertas funciones de aplicaciones, MCP o conectores, según la configuración del Área de trabajo. Estas restricciones pueden aplicarse aunque un rol ordinario conceda la capacidad.
Antes de asignar un rol de Modo restringido, revisa qué aplicaciones y acciones permite. Los miembros también deben tener los permisos necesarios en cada sistema de origen conectado; el acceso a las aplicaciones de ChatGPT no anula esos permisos de origen.
Para obtener más información, consulta: modo restringido.
Comprobar el acceso efectivo de un miembro
Revisa el tipo de licencia del miembro, los requisitos de acceso según el plan, los valores predeterminados del Área de trabajo y todos los roles asignados directamente y a través de grupos. Espera hasta 5 minutos para que se apliquen los cambios recientes de RBAC.
Los siguientes ejemplos utilizan roles ordinarios, salvo que se indique lo contrario:
| Configuración | Resultado |
|---|---|
| La búsqueda web del Área de trabajo está configurada como Activado; el único rol ordinario del miembro usa Predeterminado. | La búsqueda web está permitida a través de ese rol. |
| Un rol ordinario configura la búsqueda web como Desactivado; otro la configura como Activado. | La búsqueda web está permitida porque un rol concede acceso. |
| Todos los roles ordinarios aplicables configuran la búsqueda web como Desactivado. | El RBAC ordinario no concede acceso, aunque el valor de referencia del Área de trabajo sea Activado. |
| Un rol ordinario permite una capacidad con acceso a la red; un rol de Modo restringido la limita. | Se aplica la restricción del Modo restringido. |
Para comprobar el acceso a los modelos, los administradores de Business, Enterprise, Healthcare y Edu pueden usar Probar en la sección Modelos de la Consola de administración. Esta opción muestra el acceso efectivo a los modelos y los ajustes que lo determinan. No concede acceso ni cambia los permisos. Para conocer el procedimiento, consulta: modelos y límites de ChatGPT Enterprise y Edu.
Preguntas frecuentes
¿Configurar un permiso como Desactivado en un rol elimina el acceso de un miembro?
No, si otro rol ordinario aplicable concede el permiso. Revisa tanto las asignaciones directas como los roles recibidos a través de grupos. El Modo restringido y los requisitos de acceso al producto se evalúan por separado.
¿Puede RBAC anular las restricciones del tipo de licencia de un miembro?
No. RBAC controla las funciones dentro del acceso permitido por el tipo de licencia y el plan del Área de trabajo. Una licencia exclusiva de Codex no obtiene acceso a ChatGPT mediante un rol personalizado.
¿Qué ocurre si un permiso solo tiene las opciones Activado y Desactivado?
Configura explícitamente Activado o Desactivado para el Área de trabajo y los roles correspondientes. La opción Predeterminado solo está disponible para los permisos que la admiten.
