Nota: Esta función está disponible actualmente solo para Enterprise, Edu y ChatGPT para Profesores.
Descripción general
RBAC significa «controles de acceso basados en roles». Es un modelo de seguridad y permisos que controla el acceso a sistemas o recursos según los roles asignados a cada usuario. Con RBAC, puedes definir los permisos de un rol y asignar estos roles a grupos de tu organización. Esto simplifica la gestión de permisos y mejora la seguridad del área de trabajo de ChatGPT.
La configuración del área de trabajo determina el valor predeterminado de los permisos compatibles. Un rol personalizado es un conjunto reutilizable de permisos que los propietarios pueden asignar directamente a miembros o mediante grupos. Un miembro puede tener más de un rol personalizado.
En los permisos compatibles, un rol personalizado puede usar Predeterminado para heredar la configuración del área de trabajo, Activado para permitir explícitamente el acceso o Desactivado para denegarlo explícitamente. ChatGPT evalúa conjuntamente todos los roles aplicables: al menos uno debe conceder el permiso, y un valor explícito de Desactivado en cualquier rol aplicable impide el acceso. El Modo restringido se evalúa por separado y puede limitar aún más las funciones que utilizan la red. También se siguen aplicando el tipo de licencia del miembro, el plan y los requisitos de acceso al producto.
¿Quién puede configurar los ajustes y permisos de RBAC para las áreas de trabajo Enterprise/Edu y ChatGPT para profesores?
Los propietarios del área de trabajo pueden ajustar la configuración y los permisos predeterminados, y usar RBAC para crear ajustes y permisos personalizados.
¿Hay restricciones geográficas (por ejemplo, exclusión en la UE)?
Todos los países admitidos deberían tener acceso a esta función.
¿Se podrá acceder a la configuración de RBAC desde la web, el móvil y el escritorio?
Solo web.
¿Qué lanzamos y qué capacidades se incluyen en el lanzamiento?
Los propietarios del área de trabajo tendrán funcionalidad RBAC en chatgpt.com/admin/settings, donde podrán:
Establecer un rol predeterminado para los miembros que no tengan asignado uno o más roles personalizados.
Crear roles personalizados con permisos granulares que sustituyan el rol predeterminado del área de trabajo.
Asignar uno o varios roles personalizados a grupos.
Ver y gestionar roles personalizados en una pestaña centralizada.
¿Qué permisos puedo configurar mediante RBAC?
Puedes controlar mediante RBAC el acceso a funciones clave de ChatGPT. Para consultar la lista completa de controles y opciones disponibles, ve a Configuración del área de trabajo > Permisos y roles.
Los estados disponibles varían según el permiso. Los permisos compatibles de los roles estándar usan Predeterminado, Activado y Desactivado. Algunos permisos, incluidos ciertos controles de Work y de complementos, pueden seguir usando solo los estados Activado y Desactivado.
Roles de Modo restringido
Las áreas de trabajo compatibles con los roles de Modo restringido pueden usar RBAC para crear un rol personalizado destinado a los miembros que necesiten el Modo restringido. Trata el Modo restringido como una configuración de seguridad del rol, no como un único control de permiso.
Cuando se asigna a un miembro un rol de Modo restringido, las funciones que utilizan la red pueden quedar limitadas. Entre ellas se incluyen la búsqueda web en tiempo real, la investigación avanzada, el modo agente, la conexión a la red del canvas y determinadas funciones de aplicaciones, MCP o conectores, según la configuración del área de trabajo.
Antes de asignar un rol de Modo restringido, revisa qué aplicaciones y acciones permite y confirma que los miembros tengan los permisos necesarios en cada sistema de origen conectado. El acceso a aplicaciones en ChatGPT no anula los permisos del sistema de origen conectado.
Para obtener más información sobre lo que cambia en el Modo restringido, consulta Modo restringido.
Seguiremos añadiendo funciones a los permisos de RBAC con el tiempo.
Nota: puedes controlar el acceso a cada aplicación por separado. La interfaz de una aplicación no se puede desactivar por separado.
¿Qué es RBAC para miembros y en qué se diferencia de los roles actuales?
RBAC para miembros permite a los propietarios del área de trabajo crear roles personalizados para controlar el acceso de los usuarios finales a las herramientas. Los roles existentes (Miembro, Administrador, Propietario) solo rigen los derechos de gestión del área de trabajo.
¿Cómo asigno roles a personas o grupos?
En Configuración y permisos → Roles personalizados, asigna roles a los grupos creados en la pestaña Grupos o sincronizados mediante SCIM. Los usuarios heredan permisos de sus roles de grupo.
¿Puedo crear mis propios roles?
Sí. Usa Añadir nuevo rol en la pestaña Roles personalizados para definir roles con permisos adaptados.
¿Qué se necesita para activar RBAC en mi área de trabajo?
Nada más. Está disponible para todos los administradores del área de trabajo en el panel de administración. Crea o sincroniza grupos y, a continuación, asigna roles a esos grupos.
¿Cómo evalúa RBAC los roles, las asignaciones y los valores predeterminados?
La configuración del área de trabajo sirve de referencia para los permisos compatibles. En un rol personalizado normal:
Predeterminado hereda la configuración del área de trabajo.
Activado concede explícitamente el permiso.
Desactivado deniega explícitamente el acceso.
Un miembro puede recibir varios roles normales mediante asignaciones directas y de grupo. ChatGPT evalúa conjuntamente todos los roles normales aplicables. Al menos un rol aplicable debe conceder el permiso, y un valor explícito de Desactivado en cualquier rol aplicable impide el acceso. Si todos los roles normales aplicables usan Predeterminado, se aplica la configuración del área de trabajo.
El Modo restringido constituye una vía de veto independiente. Una asignación de Modo restringido puede limitar una función aunque un rol normal la conceda. También siguen aplicándose el tipo de licencia del miembro y los demás requisitos de acceso del plan o producto.
Cómo configurar el control de acceso basado en roles (RBAC) en tu área de trabajo
Abre Configuración del área de trabajo.
Selecciona Permisos y roles en el panel izquierdo. Solo los propietarios del área de trabajo pueden acceder a esta sección.
Abre la pestaña Área de trabajo para revisar los permisos de referencia de los miembros.
En los permisos compatibles, un rol personalizado hereda la configuración del área de trabajo cuando está definido como Predeterminado. Un rol definido como Activado concede el permiso mediante ese rol. Un rol definido como Desactivado deniega expresamente el acceso, aunque otro rol asignado esté Activado.
A medida que recorras la página, configura los valores de referencia del área de trabajo para los permisos compatibles.
Para crear un rol personalizado:
Abre la pestaña Roles personalizados.
Selecciona Crear rol.
Introduce el nombre y la descripción del rol.
Selecciona Guardar.
En la página de permisos del rol personalizado, elige Predeterminado, Activado o Desactivado para cada permiso compatible. Los permisos de dos estados siguen usando Activado o Desactivado.

Para asignar el rol a grupos:
Abre Asignaciones de roles en la parte superior de la página del rol personalizado.
Selecciona + Añadir.
Elige uno o varios grupos.
Selecciona Listo.
Cuando el cambio entra en vigor, los usuarios finales de un grupo que tenga el rol personalizado reciben los permisos efectivos actualizados. Los cambios no siempre son inmediatos; antes de publicar, confirma el plazo de propagación indicado públicamente.
Ejemplos
Un rol estándar hereda la configuración del área de trabajo
Si Búsqueda web está Activado en la configuración del área de trabajo y el único rol personalizado estándar de un miembro usa Predeterminado, el miembro hereda el estado Activado.
Un rol está Desactivado y otro, Activado
Si un rol estándar establece Búsqueda web como Desactivado y otro como Activado, se deniega el acceso porque un estado Desactivado explícito en cualquier rol aplicable prevalece sobre los permisos concedidos.
Todos los roles estándar aplicables están Desactivados
Si todos los roles estándar aplicables establecen Búsqueda web como Desactivado, el miembro no obtiene acceso mediante el RBAC estándar, aunque el valor de referencia del área de trabajo sea Activado.
Se aplica el Modo restringido
Si un rol estándar concede una función que utiliza la red, pero el miembro también tiene un rol de Modo restringido que la limita, se aplica la restricción del Modo restringido.
Preguntas frecuentes
¿Se necesitan grupos para usar RBAC?
No. Los roles se pueden asignar mediante grupos; donde se admita, también pueden asignarse directamente. Los grupos siguen siendo la opción recomendada para gestionar el acceso a gran escala.
¿Cuánto tardan en aplicarse los cambios de RBAC?
Los cambios no siempre son inmediatos. Antes de publicar, confirma el plazo de propagación indicado públicamente.
¿Anula RBAC el tipo de puesto de un miembro?
No. RBAC controla los permisos de las funciones dentro del acceso que permiten el tipo de puesto del miembro y el plan del área de trabajo.
¿Qué ocurre si un permiso solo tiene los estados Activado y Desactivado?
Algunos controles no admiten Predeterminado. Para esos controles, configura expresamente Activado o Desactivado en el área de trabajo y en los roles correspondientes.
