OpenAI
Questa pagina è stata tradotta automaticamente. Visualizza l'articolo originale in inglese.

Gestire l'accesso alle funzionalità con il controllo degli accessi basato sui ruoli in ChatGPT

Scopri come configurare le impostazioni predefinite dell'area di lavoro e i ruoli personalizzati, assegnare le autorizzazioni per le funzionalità e comprendere l'accesso di un membro.

Aggiornato: 10 days ago

Panoramica

Il controllo degli accessi basato sui ruoli (RBAC) consente ai proprietari delle aree di lavoro di configurare l'accesso alle funzionalità tramite ruoli personalizzati riutilizzabili. Un membro può ricevere ruoli direttamente e tramite l'appartenenza a gruppi e può avere più di un ruolo.

I ruoli personalizzati controllano le autorizzazioni per le funzionalità. I ruoli predefiniti dell'area di lavoro, come Membro, Amministratore e Proprietario, determinano ciò che una persona può amministrare. Per i ruoli predefiniti e i tipi di postazione, consulta: Gestione dei membri, dei ruoli dell'area di lavoro e delle postazioni.

Disponibilità

RBAC è disponibile per ChatGPT Enterprise, Edu, Healthcare e Teachers in tutti i paesi supportati. Configura RBAC sul web da Impostazioni dell'area di lavoro > Autorizzazioni e ruoli in ChatGPT oppure tramite i controlli supportati per ruoli e autorizzazioni nella Console di amministrazione.

Prima di iniziare

  • I proprietari dell'area di lavoro possono creare, eliminare, assegnare e revocare ruoli personalizzati e gestire le autorizzazioni predefinite per l'intera area di lavoro.

  • Gli amministratori dell'area di lavoro possono avere la possibilità di visualizzare o aggiornare i ruoli esistenti tramite le interfacce di amministrazione supportate. Non possono creare, eliminare, assegnare o revocare ruoli personalizzati.

  • I membri e gli utenti con il ruolo di visualizzatore delle analisi non possono gestire le impostazioni RBAC dell'intera area di lavoro.

  • La delega ai gestori dei gruppi è disponibile in ChatGPT Enterprise. Solo un proprietario dell'area di lavoro può attivare o disattivare Modifica le autorizzazioni dei ruoli assegnati per i gestori dei gruppi.

Un amministratore globale del tenant non riceve automaticamente un ruolo in un'area di lavoro ChatGPT. I ruoli personalizzati non concedono l'accesso alle chiavi di amministrazione. Solo i proprietari e gli amministratori dell'area di lavoro possono creare chiavi di amministrazione per l'area di lavoro; le autorizzazioni sensibili relative alla conformità richiedono il ruolo di proprietario. Per i dettagli, consulta: Gestione delle chiavi di amministrazione nella Console di amministrazione.

Comprendere le impostazioni predefinite dell'area di lavoro e i ruoli personalizzati

Le impostazioni dell'area di lavoro definiscono la configurazione di base per le autorizzazioni che la supportano. Un ruolo personalizzato ordinario può utilizzare questi stati:

StatoEffetto
PredefinitoEredita l'impostazione dell'area di lavoro.
AttivoConcede l'autorizzazione tramite quel ruolo.
DisattivoNega l'autorizzazione tramite quel ruolo. Un altro ruolo assegnato può comunque concederla.

Le autorizzazioni dei ruoli ordinari si sommano. Se almeno uno dei ruoli assegnati concede l'accesso, esplicitamente o ereditando un'impostazione attivata nell'area di lavoro, il membro mantiene l'accesso. Questo vale per i ruoli assegnati direttamente e tramite gruppi.

Se tutti i ruoli ordinari applicabili sono impostati su Disattivo, il normale controllo RBAC nega l'accesso. Se tutti i ruoli applicabili utilizzano Predefinito, si applica l'impostazione dell'area di lavoro. Alcune autorizzazioni, inclusi determinati controlli di Work e dei plugin, prevedono solo Attivo e Disattivo.

Restano validi i requisiti relativi al tipo di postazione, al piano e all'idoneità per il prodotto. La Modalità di blocco viene valutata separatamente e può limitare una funzionalità anche quando un ruolo ordinario la consente.

Impostare le autorizzazioni predefinite dell'area di lavoro

  1. Apri la tua area di lavoro ChatGPT.

  2. Vai a Impostazioni dell'area di lavoro > Autorizzazioni e ruoli.

  3. Apri la scheda Area di lavoro.

  4. Esamina le autorizzazioni disponibili e configura le impostazioni di base dell'area di lavoro.

I controlli disponibili sono elencati in Autorizzazioni e ruoli. L'impostazione predefinita dell'area di lavoro si applica a un'autorizzazione di un ruolo personalizzato che la supporta quando il ruolo utilizza Predefinito.

Puoi controllare l'accesso a ciascuna app singolarmente. L'interfaccia utente di un'app non può essere disattivata separatamente.

Creare o modificare un ruolo personalizzato

I proprietari dell'area di lavoro possono creare ruoli personalizzati.

  1. Vai a Impostazioni dell'area di lavoro > Autorizzazioni e ruoli.

  2. Apri Ruoli personalizzati.

  3. Seleziona Crea ruolo.

  4. Inserisci un nome e una descrizione, quindi seleziona Salva.

  5. Nella pagina delle autorizzazioni del ruolo, scegli Predefinito, Attivo o Disattivo per ogni autorizzazione che supporta queste opzioni. Per le autorizzazioni a due stati, scegli Attivo o Disattivo.

Per modificare un ruolo esistente, aprilo in Ruoli personalizzati e aggiorna le impostazioni che puoi modificare. Le autorizzazioni di amministrazione dipendono dal tuo ruolo nell'area di lavoro e dall'interfaccia supportata, come descritto sopra.

Le modifiche a un ruolo personalizzato si applicano a tutti i gruppi a cui è assegnato. Usa ruoli separati quando i gruppi hanno bisogno di impostazioni delle autorizzazioni indipendenti.

Assegnare un ruolo personalizzato

I proprietari dell'area di lavoro possono assegnare ruoli direttamente ai singoli membri, dove disponibile, oppure a gruppi creati manualmente o sincronizzati tramite SCIM. Per gestire l'accesso su larga scala, si consiglia di usare i gruppi. Per configurare i gruppi, consulta: Gestione dei gruppi e dei relativi gestori.

Assegnare un ruolo ai gruppi

  1. Vai a Impostazioni dell'area di lavoro > Autorizzazioni e ruoli.

  2. Apri Ruoli personalizzati e seleziona il ruolo.

  3. Apri Assegnazioni del ruolo.

  4. Seleziona + Aggiungi.

  5. Scegli uno o più gruppi.

  6. Seleziona Fine.

I membri ricevono le autorizzazioni di tutti i ruoli applicabili, assegnati direttamente o tramite gruppi. Le modifiche possono richiedere fino a 5 minuti per diventare effettive.

Assegnare un ruolo direttamente a un membro

Dove sono disponibili le assegnazioni dirette, apri il profilo del membro, vai a Ruoli diretti e seleziona Assegna ruolo diretto. Scegli il ruolo personalizzato da assegnare. Un ruolo diretto si combina con i ruoli che il membro riceve tramite i gruppi.

Delegare la modifica dei ruoli assegnati

In ChatGPT Enterprise, un proprietario dell'area di lavoro può consentire ai gestori dei gruppi di modificare le impostazioni consentite dei ruoli personalizzati assegnati al loro gruppo. I gestori dei gruppi non possono creare, eliminare, assegnare o revocare ruoli. La modifica di un ruolo condiviso da più gruppi si applica a tutti quei gruppi.

Per l'assegnazione e la rimozione dei gestori e le impostazioni delle autorizzazioni delegate, consulta: Gestione dei gruppi e dei relativi gestori.

Configurare l'accesso ai modelli e le eccezioni di sicurezza

Accesso ai modelli

I proprietari possono controllare l'accesso ai modelli per cui l'area di lavoro è idonea tramite le impostazioni dell'area di lavoro o i ruoli personalizzati. Un ruolo non può rendere disponibile un modello se l'area di lavoro non è idonea a utilizzarlo. La scelta di un modello iniziale o predefinito non concede l'accesso.

Nelle aree di lavoro Enterprise ed Edu idonee, GPT-6 Astra è disattivato per impostazione predefinita al momento del lancio. Configura l'accesso ad Astra separatamente: le precedenti impostazioni di accesso anticipato ai modelli non vengono trasferite. Controlla tutti i ruoli assegnati, perché un ruolo che consente l'accesso può mantenerlo attivo anche quando un altro ruolo è impostato su Disattivo.

GPT-6 Sol e GPT-6 Luna sono disattivati per impostazione predefinita al momento del lancio nelle aree di lavoro Enterprise ed Edu. Gli amministratori devono abilitare l'accesso ai modelli prima che i membri possano utilizzarli. Il selettore dei modelli e il cursore mostrano solo le opzioni disponibili per il membro.

Se un membro non trova uno di questi modelli in Work o Codex, verifica se l'area di lavoro è idonea a utilizzare il modello e controlla l'accesso effettivo del membro ai modelli.

Gli amministratori possono aprire la Console di amministrazione, selezionare l'area di lavoro ChatGPT, quindi aprire Modelli e selezionare Test per verificare l'accesso del membro e le impostazioni che lo influenzano. Il test non abilita alcun modello né modifica le autorizzazioni.

Per la disponibilità dei modelli, i requisiti dei client e la procedura completa, consulta ChatGPT Enterprise ed Edu - Modelli e limiti.

Modalità di blocco

Le aree di lavoro che supportano i ruoli con Modalità di blocco possono creare un ruolo personalizzato per i membri che ne hanno bisogno. La Modalità di blocco è una configurazione di sicurezza a livello di ruolo, non un interruttore per una singola autorizzazione.

Un ruolo con Modalità di blocco può limitare le funzionalità che accedono alla rete, tra cui la ricerca sul web in tempo reale, deep research, la modalità agente, l'accesso alla rete di Canvas e alcuni comportamenti di app, MCP o connettori, a seconda delle impostazioni dell'area di lavoro. Queste restrizioni possono applicarsi anche quando un ruolo ordinario consente la funzionalità.

Prima di assegnare un ruolo con Modalità di blocco, verifica quali app e azioni consente. I membri devono anche disporre delle autorizzazioni necessarie in ciascun sistema di origine collegato; l'accesso alle app in ChatGPT non prevale sulle autorizzazioni di quei sistemi.

Per i dettagli, consulta: Modalità di blocco.

Verificare l'accesso effettivo di un membro

Controlla il tipo di postazione del membro, l'idoneità prevista dal piano, le impostazioni predefinite dell'area di lavoro e tutte le assegnazioni di ruoli, dirette e tramite gruppi. Attendi fino a 5 minuti affinché le modifiche recenti a RBAC vengano applicate.

Gli esempi seguenti utilizzano ruoli ordinari, salvo diversa indicazione:

ConfigurazioneRisultato
La ricerca sul web dell'area di lavoro è impostata su Attivo; l'unico ruolo ordinario del membro utilizza Predefinito.La ricerca sul web è consentita tramite quel ruolo.
Un ruolo ordinario imposta la ricerca sul web su Disattivo; un altro la imposta su Attivo.La ricerca sul web è consentita perché un ruolo concede l'accesso.
Tutti i ruoli ordinari applicabili impostano la ricerca sul web su Disattivo.Il normale controllo RBAC non concede l'accesso, anche se l'impostazione di base dell'area di lavoro è Attivo.
Un ruolo ordinario consente una funzionalità che accede alla rete; un ruolo con Modalità di blocco la limita.Si applica la restrizione della Modalità di blocco.

Per l'accesso ai modelli, gli amministratori dei piani Business, Enterprise, Healthcare ed Edu possono utilizzare Test nella sezione Modelli della Console di amministrazione. Mostra l'accesso effettivo ai modelli e le impostazioni che lo determinano. Non concede l'accesso né modifica le autorizzazioni. Per la procedura, consulta: Modelli e limiti di ChatGPT Enterprise ed Edu.

Domande frequenti

Impostare un'autorizzazione su Disattivo in un ruolo revoca l'accesso di un membro?

Non se un altro ruolo ordinario applicabile concede l'autorizzazione. Controlla sia le assegnazioni dirette sia i ruoli ricevuti tramite i gruppi. La Modalità di blocco e l'idoneità per il prodotto vengono valutate separatamente.

RBAC può superare i limiti del tipo di postazione di un membro?

No. RBAC controlla le funzionalità entro i limiti di accesso consentiti dal tipo di postazione e dal piano dell'area di lavoro. Una postazione solo Codex non ottiene l'accesso a ChatGPT tramite un ruolo personalizzato.

E se un'autorizzazione prevede solo Attivo e Disattivo?

Configura esplicitamente Attivo o Disattivo per l'area di lavoro e i ruoli interessati. Predefinito è disponibile solo per le autorizzazioni che supportano questa opzione.

Questo articolo è stato utile?