OpenAI
Esta página se tradujo automáticamente. Ver el artículo original en inglés.

Controles de acceso basados en roles para ChatGPT Enterprise

Controles de acceso basados en roles en tu Área de trabajo de ChatGPT.

Actualización: yesterday

GPT‑6 Pro, con tecnología de GPT‑6 Astra, está disponible en ChatGPT para los planes Pro de 100 $, Pro de 200 $, Business y Enterprise. El acceso con Enterprise también depende de los permisos de acceso a modelos de tu área de trabajo. Los planes Plus incluyen GPT‑6 Astra en ChatGPT Work y Codex.


Nota: Astra requiere la versión 0.153.0 o posterior de la CLI de Codex. Además, actualiza la aplicación de escritorio de ChatGPT a la versión más reciente disponible. Si Astra no aparece disponible en Chat, Work o Codex en la aplicación de escritorio, actualízala haciendo clic en Menú > Buscar actualizaciones, aunque la hayas actualizado recientemente mediante una notificación de actualización automática o haciendo clic en el icono de actualización de la barra lateral.

Nota: Esta función está disponible actualmente solo para Enterprise, Edu y ChatGPT para Profesores.

Descripción general

El Control de acceso basado en roles (RBAC) permite a los propietarios del Área de trabajo crear roles personalizados con permisos específicos y asignarlos directamente a usuarios o grupos de su Área de trabajo de ChatGPT. Un usuario puede recibir permisos tanto mediante asignaciones directas de roles como por su pertenencia a grupos.

La configuración del Área de trabajo proporciona los valores predeterminados para los permisos compatibles. Un rol personalizado es un conjunto reutilizable de permisos que los propietarios pueden asignar directamente a miembros o mediante grupos. Un miembro puede tener más de un rol personalizado.

En los permisos compatibles, un rol personalizado puede usar Predeterminado para heredar la configuración del Área de trabajo, Activado para permitir explícitamente el acceso o Desactivado para denegarlo mediante ese rol. Cuando un miembro tiene varios roles personalizados, sus permisos se combinan de forma acumulativa: el acceso concedido por un rol sigue disponible aunque otro esté establecido en Desactivado.

El Modo restringido se evalúa por separado y puede limitar aún más las funciones con acceso a la red. El tipo de plaza del miembro y los requisitos del plan y del producto siguen aplicándose.

¿Quién puede configurar los ajustes y permisos de RBAC?

Los propietarios del Área de trabajo pueden crear, eliminar, asignar y desasignar roles personalizados, así como gestionar los permisos predeterminados de toda el Área de trabajo. Es posible que los administradores del Área de trabajo puedan ver o actualizar los roles existentes desde las interfaces de administración compatibles, pero no pueden crear, eliminar, asignar ni desasignar roles personalizados. Los miembros y los lectores de análisis no pueden gestionar la configuración de RBAC de toda el Área de trabajo.


¿Hay alguna restricción geográfica?

Esta función está disponible en todos los países admitidos.

¿La configuración de RBAC está disponible en la web, en móviles y en la aplicación de escritorio?

La configuración de RBAC está disponible en la web. En ChatGPT, usa Configuración del Área de trabajo > Permisos y roles, o bien los controles de roles y permisos de la consola de administración.

¿Qué lanzamos y qué capacidades se incluyen en el lanzamiento?

Los propietarios del área de trabajo tendrán funcionalidad RBAC en chatgpt.com/admin/settings, donde podrán:

  • Establecer un rol predeterminado para los miembros que no tengan asignado uno o más roles personalizados.

  • Crear roles personalizados con permisos granulares que sustituyan el rol predeterminado del área de trabajo.

  • Asignar uno o varios roles personalizados a grupos.

  • Ver y gestionar roles personalizados en una pestaña centralizada.

¿Qué permisos puedo configurar con RBAC?

Puedes controlar el acceso a funciones clave de ChatGPT con RBAC. Para consultar la lista completa de opciones disponibles, ve a Configuración del área de trabajo > Permisos y roles.

Los estados disponibles varían según el permiso. Los permisos compatibles de los roles estándar usan Predeterminado, Activado y Desactivado. Algunos permisos, incluidos ciertos controles de Work y de complementos, pueden seguir teniendo solo los estados Activado y Desactivado.

Acceso a modelos

Los propietarios del área de trabajo pueden controlar qué modelos compatibles pueden usar los miembros, tanto en toda el área de trabajo como mediante roles personalizados. Un rol no puede habilitar un modelo si el área de trabajo no cumple los requisitos para usarlo. Elegir un modelo inicial o predeterminado no concede acceso a él.

En las áreas de trabajo de ChatGPT Enterprise y Edu que cumplen los requisitos, GPT-6 Astra está desactivado de forma predeterminada en el lanzamiento. El acceso a Astra debe configurarse por separado; la configuración anterior de Acceso anticipado a modelos no se conserva. Revisa todos los roles asignados a cada miembro, ya que un rol que permita el acceso puede mantenerlo habilitado aunque otro lo desactive.

Para obtener más información sobre el acceso a Astra, consulta ChatGPT Enterprise y Edu: modelos y límites.

Roles del Modo restringido

Las áreas de trabajo que admiten roles del Modo restringido pueden usar RBAC para crear un rol personalizado destinado a los miembros que necesiten este modo. Considera el Modo restringido una configuración de seguridad de cada rol, no un único control de permisos.

Cuando se asigna a un miembro un rol del Modo restringido, pueden limitarse las funciones que usan la red, como la búsqueda web en directo, la investigación avanzada, el modo agente, la conexión de canvas a la red y algunas funciones de aplicaciones, MCP o conectores, según la configuración del área de trabajo.

Antes de asignar un rol del Modo restringido, revisa qué aplicaciones y acciones permite, y confirma que los miembros tengan los permisos necesarios en cada sistema de origen conectado. El acceso a aplicaciones en ChatGPT no anula los permisos del sistema de origen conectado.

Para obtener más información sobre lo que cambia en el Modo restringido, consulta Modo restringido.

Seguiremos añadiendo funciones a los permisos de RBAC con el tiempo.


Nota: Puedes controlar el acceso a cada aplicación por separado. La interfaz de usuario de una aplicación no se puede desactivar por separado.

¿Qué es RBAC para miembros y en qué se diferencia de los roles actuales?

RBAC para miembros permite a los propietarios del Área de trabajo crear roles personalizados para controlar el acceso de los usuarios finales a las herramientas. Los roles existentes, como Miembro, Administrador y Propietario, regulan los derechos de gestión del Área de trabajo.

Los roles integrados del Área de trabajo determinan qué puede gestionar cada persona:

  • Propietario: gestiona la configuración general, los miembros y los roles personalizados del Área de trabajo.

  • Administrador: gestiona los miembros y grupos compatibles del Área de trabajo, así como la configuración administrativa.

  • Lector de análisis: consulta los análisis disponibles para ese rol.

  • Miembro: usa las funciones permitidas por su plan, su tipo de plaza y los roles que tenga asignados.

Un administrador global del inquilino no recibe automáticamente un rol en un Área de trabajo de ChatGPT.

Solo los propietarios y administradores del Área de trabajo pueden crear claves de administrador del Área de trabajo. Los roles personalizados no conceden acceso a las claves de administrador, y los permisos de cumplimiento normativo confidenciales requieren un propietario del Área de trabajo. Para obtener información sobre la configuración y los requisitos de los roles, consulta: Gestionar claves de administrador en la consola de administración.

¿Cómo asigno roles a personas o grupos?

En Configuración y permisos → Roles personalizados, asigna roles a los grupos creados en la pestaña Grupos o sincronizados mediante SCIM. Los usuarios heredan permisos de sus roles de grupo.

¿Puedo crear mis propios roles?

Sí. Usa Añadir nuevo rol en la pestaña Roles personalizados para definir roles con permisos adaptados.

¿Qué se necesita para activar RBAC en mi área de trabajo?

Nada más. Está disponible para todos los administradores del área de trabajo en el panel de administración. Crea o sincroniza grupos y, a continuación, asigna roles a esos grupos.

¿Cómo evalúa RBAC los roles, las asignaciones y los valores predeterminados?

La configuración del Área de trabajo proporciona los valores de referencia para los permisos compatibles. En un rol personalizado ordinario:

  • Predeterminado hereda la configuración del Área de trabajo.

  • Activado concede explícitamente el permiso.

  • Desactivado deniega el acceso mediante ese rol.

Un miembro puede recibir varios roles ordinarios mediante asignaciones directas y de grupo. Los permisos de estos roles se combinan de forma acumulativa: si algún rol concede un permiso, ya sea explícitamente o al heredar una configuración activada del Área de trabajo, el miembro conserva el acceso. La opción Desactivado solo deniega el acceso mediante ese rol. Si todos los roles aplicables están establecidos en Desactivado, se deniega el acceso. Si todos los roles ordinarios aplicables usan Predeterminado, se aplica la configuración del Área de trabajo.

El Modo restringido constituye una vía de veto independiente. Una asignación de Modo restringido puede limitar una función aunque un rol ordinario la conceda. También siguen aplicándose el tipo de plaza del miembro y los demás requisitos del plan o producto.

Cómo configurar RBAC en tu Área de trabajo

  1. Abre Configuración del Área de trabajo.

  2. Selecciona Permisos y roles en el panel izquierdo. Los propietarios y administradores autorizados del Área de trabajo pueden acceder a esta sección, pero solo los propietarios pueden crear, eliminar, asignar o desasignar roles personalizados.

  3. Abre la pestaña Área de trabajo para revisar los permisos de referencia de los miembros.

En el caso de los permisos compatibles, un rol personalizado hereda la configuración del Área de trabajo cuando se establece en Predeterminado. Un rol establecido en Activado concede el permiso mediante ese rol. Un rol establecido en Desactivado deniega el acceso mediante ese rol, pero el acceso sigue disponible si otro rol asignado concede o hereda el permiso.

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

A medida que te desplaces por la página, configura los valores de referencia del Área de trabajo para los permisos compatibles.

Para crear un rol personalizado:

  1. Abre la pestaña Roles personalizados.

  2. Selecciona Crear rol.

  3. Introduce un nombre y una descripción para el rol.

  4. Selecciona Guardar.

Settings & permissions page with Custom roles tab selected and Create role button
New custom role dialog with the role name Full GPT Access, an optional description, and Save and Cancel buttons.

En la página de permisos del rol personalizado, elige Predeterminado, Activado o Desactivado para cada permiso compatible. Los permisos de dos estados siguen usando Activado o Desactivado.

GPT permission settings for a custom role, with creation, workspace publishing, external publishing, and both GPT access options enabled.
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

Para asignar el rol a grupos:

  1. Abre Asignaciones de roles en la parte superior de la página del rol personalizado.

  2. Selecciona + Añadir.

  3. Elige uno o varios grupos.

  4. Selecciona Listo.

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

Los miembros del grupo reciben los permisos actualizados cuando el cambio entra en vigor. Los cambios pueden tardar hasta 5 minutos en aplicarse.

Ejemplos

Un rol estándar hereda la configuración del área de trabajo

Si Búsqueda web está Activado en la configuración del área de trabajo y el único rol personalizado estándar de un miembro usa Predeterminado, el miembro hereda el estado Activado.

Un rol está desactivado y otro está activado

Si un rol normal establece Búsqueda web como Desactivado y otro como Activado, se permite el acceso porque los permisos de los roles normales se combinan de forma acumulativa.

Todos los roles estándar aplicables están Desactivados

Si todos los roles estándar aplicables establecen Búsqueda web como Desactivado, el miembro no obtiene acceso mediante el RBAC estándar, aunque el valor de referencia del área de trabajo sea Activado.

Se aplica el Modo restringido

Si un rol estándar concede una función que utiliza la red, pero el miembro también tiene un rol de Modo restringido que la limita, se aplica la restricción del Modo restringido.

Preguntas frecuentes

¿Se necesitan grupos para usar RBAC?

No. Los roles se pueden asignar mediante grupos; donde se admita, también pueden asignarse directamente. Los grupos siguen siendo la opción recomendada para gestionar el acceso a gran escala.

¿Cuánto tardan en aplicarse los cambios de RBAC?

Los cambios pueden tardar hasta 5 minutos en aplicarse.

¿Anula RBAC el tipo de puesto de un miembro?

No. RBAC controla los permisos de las funciones dentro del acceso que permiten el tipo de puesto del miembro y el plan del área de trabajo.

¿Qué ocurre si un permiso solo tiene los estados Activado y Desactivado?

Algunos controles no admiten Predeterminado. Para esos controles, configura expresamente Activado o Desactivado en el área de trabajo y en los roles correspondientes.

¿Te ha resultado útil este artículo?