概要
ロールベースのアクセス制御(RBAC) を使用すると、ワークスペースのオーナーは再利用可能なカスタムロールで機能へのアクセスを設定できます。メンバーには、直接または所属グループを通じてロールを割り当てることができ、複数のロールを割り当てることもできます。
カスタムロールは、機能の利用権限を制御します。メンバー、管理者、オーナーなどの組み込みのワークスペースロールは、ユーザーが管理できる範囲を決定します。組み込みロールとシートタイプについては、メンバー、ワークスペースロール、シートの管理をご覧ください。
提供状況
RBAC は、サポート対象のすべての国で ChatGPT Enterprise、Edu、Healthcare、Teachers で利用できます。RBAC は、ウェブ版 ChatGPT のワークスペース設定 > 権限とロール、または管理コンソールの対応するロールと権限の設定から構成できます。
事前の確認事項
ワークスペースのオーナーは、カスタムロールの作成、削除、割り当て、割り当て解除、およびワークスペース全体の権限のデフォルト設定の管理ができます。
ワークスペースの管理者は、対応する管理画面で既存のロールを表示または更新できる場合があります。ただし、カスタムロールの作成、削除、割り当て、割り当て解除はできません。
メンバーとアナリティクス閲覧者は、ワークスペース全体の RBAC 設定を管理できません。
ChatGPT Enterprise では、グループマネージャーへの権限委任を利用できます。グループマネージャーの割り当て済みロールの権限の編集を有効または無効にできるのは、ワークスペースのオーナーのみです。
テナントのグローバル管理者に、ChatGPT ワークスペースのロールが自動的に割り当てられることはありません。カスタムロールでは、管理者キーへのアクセスは付与されません。ワークスペースの管理者キーを作成できるのは、ワークスペースのオーナーと管理者のみです。また、機密性の高いコンプライアンス権限には、オーナーのロールが必要です。詳しくは、管理コンソールでの管理者キーの管理をご覧ください。
ワークスペースのデフォルト設定とカスタムロールの仕組み
ワークスペース設定は、対象となる権限の基本設定として機能します。通常のカスタムロールでは、次の状態を使用できます。
| 状態 | 効果 |
|---|---|
| デフォルト | ワークスペースの設定を継承します。 |
| オン | そのロールを通じて権限を付与します。 |
| オフ | そのロールでは権限を許可しません。ただし、割り当てられた別のロールでその権限を付与することは可能です。 |
通常のロールで付与される権限は、累積して適用されます。割り当てられたいずれかのロールで、明示的に、または有効なワークスペース設定の継承によってアクセスが付与されていれば、メンバーは引き続きアクセスできます。これは、直接割り当てられたロールにも、グループを通じて割り当てられたロールにも適用されます。
適用されるすべての通常ロールがオフに設定されている場合、通常の RBAC ではアクセスは許可されません。適用されるすべてのロールがデフォルトを使用している場合、ワークスペースの設定が適用されます。Work やプラグインの一部の設定など、権限によってはオンとオフのみを使用できます。
シートタイプ、プラン、製品の利用条件による制限は引き続き適用されます。ロックダウンモードは別途評価され、通常のロールで利用が許可されている機能でも制限することがあります。
ワークスペースの権限のデフォルト設定
ChatGPT ワークスペースを開きます。
ワークスペース設定 > 権限とロールに移動します。
ワークスペースタブを開きます。
利用可能な権限を確認し、ワークスペースの基本設定を構成します。
利用可能な設定項目は、権限とロールに表示されます。カスタムロールの対象権限がデフォルトに設定されている場合、ワークスペースのデフォルト設定が適用されます。
アプリへのアクセスは、アプリごとに制御できます。アプリの UI だけを個別に無効にすることはできません。
カスタムロールの作成と編集
ワークスペースのオーナーは、カスタムロールを作成できます。
ワークスペース設定 > 権限とロールに移動します。
カスタムロールを開きます。
ロールを作成を選択します。
名前と説明を入力し、保存を選択します。
ロールの権限ページで、対象となる各権限についてデフォルト、オン、オフのいずれかを選択します。状態が 2 つの権限では、オンまたはオフを選択します。
既存のロールを編集するには、カスタムロールで対象のロールを開き、変更が許可されている設定を更新します。前述のとおり、管理権限はワークスペースロールと対応する管理画面によって異なります。
カスタムロールを変更すると、そのロールが割り当てられているすべてのグループに影響します。グループごとに独立した権限設定が必要な場合は、別々のロールを使用してください。
カスタムロールの割り当て
ワークスペースのオーナーは、対応している場合は個々のメンバーに直接、または手動で作成したグループや SCIM で同期したグループにロールを割り当てられます。多数のメンバーのアクセスを管理する場合は、グループの使用をおすすめします。グループの設定については、グループとグループマネージャーの管理をご覧ください。
グループへのロールの割り当て
ワークスペース設定 > 権限とロールに移動します。
カスタムロールを開き、ロールを選択します。
ロールの割り当てを開きます。
+ 追加を選択します。
1 つ以上のグループを選択します。
完了を選択します。
メンバーには、直接またはグループを通じて割り当てられた、適用対象のすべてのロールの権限が付与されます。変更が反映されるまでに最大 5 分かかる場合があります。
メンバーへのロールの直接割り当て
直接割り当てを利用できる場合は、メンバーのプロフィールを開き、直接割り当てロールに移動して、ロールを直接割り当てを選択します。割り当てるカスタムロールを選択します。直接割り当てられたロールは、メンバーがグループを通じて付与されたロールと組み合わせて適用されます。
割り当て済みロールの編集権限の委任
ChatGPT Enterprise では、ワークスペースのオーナーは、グループに割り当てられたカスタムロールの許可された設定をグループマネージャーが編集できるようにすることができます。グループマネージャーは、ロールの作成、削除、割り当て、割り当て解除はできません。複数のグループで共有されているロールを編集すると、それらすべてのグループに影響します。
マネージャーの割り当て、委任する権限の設定、解除については、グループとグループマネージャーの管理をご覧ください。
モデルへのアクセスとセキュリティ例外の設定
モデルへのアクセス
オーナーは、ワークスペース設定またはカスタムロールを通じて、利用条件を満たすモデルへのアクセスを制御できます。ワークスペースがモデルの利用条件を満たしていない場合、ロールによってそのモデルを利用可能にすることはできません。開始時のモデルやデフォルトのモデルを選択しても、アクセスは付与されません。
対象の Enterprise および Edu ワークスペースでは、GPT-6 Astra は提供開始時点でデフォルトでオフになっています。Astra へのアクセスは個別に設定してください。以前のモデル早期アクセスの設定は引き継がれません。割り当てられたすべてのロールを確認してください。別のロールがオフに設定されていても、アクセスを許可するロールがあると、アクセスは有効なままになることがあります。
Enterprise および Edu ワークスペースでは、GPT-6 Sol と GPT-6 Luna は提供開始時点でデフォルトでオフになっています。メンバーがこれらのモデルを使用するには、管理者がモデルへのアクセスを有効にする必要があります。モデル選択メニューとスライダーには、メンバーが利用可能な選択肢のみが表示されます。
メンバーが Work または Codex でこれらのモデルを見つけられない場合は、ワークスペースがそのモデルの利用条件を満たしているか確認し、メンバーの実効的なモデルアクセス権を確認してください。
管理者は、管理コンソールを開いて ChatGPT ワークスペースを選択し、モデルを開いてテストを選択すると、メンバーのアクセス権とそれに影響する設定を確認できます。テストを実行しても、モデルが有効になったり権限が変更されたりすることはありません。
モデルの提供状況、クライアント要件、詳しい手順については、ChatGPT Enterprise と Edu - モデルと制限をご覧ください。
ロックダウンモード
ロックダウンモードのロールに対応しているワークスペースでは、ロックダウンモードが必要なメンバー向けにカスタムロールを作成できます。ロックダウンモードは、個別の権限の切り替えではなく、ロール単位のセキュリティ設定です。
ロックダウンモードのロールは、ワークスペース設定に応じて、リアルタイムのウェブ検索、deep research、エージェントモード、canvas のネットワーク通信、一部のアプリ、MCP、コネクターの動作など、ネットワークを利用する機能を制限できます。通常のロールでその機能の利用が許可されていても、これらの制限が適用される場合があります。
ロックダウンモードのロールを割り当てる前に、そのロールで許可されるアプリとアクションを確認してください。メンバーには、接続先の各ソースシステムでも必要な権限が付与されている必要があります。ChatGPT のアプリへのアクセス権で、ソース側の権限を上書きすることはできません。
詳しくは、ロックダウンモードをご覧ください。
メンバーの実効アクセス権の確認
メンバーのシートタイプ、プランの利用条件、ワークスペースのデフォルト設定、および直接またはグループを通じて割り当てられたすべてのロールを確認してください。直近の RBAC の変更が反映されるまで、最大 5 分お待ちください。
以下の例では、特に記載がない限り通常のロールを使用しています。
| 設定 | 結果 |
|---|---|
| ワークスペースのウェブ検索がオンで、メンバーに割り当てられた唯一の通常ロールがデフォルトを使用しています。 | そのロールを通じてウェブ検索が許可されます。 |
| ある通常ロールではウェブ検索がオフに、別の通常ロールではオンに設定されています。 | 1 つのロールでアクセスが付与されているため、ウェブ検索は許可されます。 |
| 適用されるすべての通常ロールで、ウェブ検索がオフに設定されています。 | ワークスペースの基本設定がオンでも、通常の RBAC ではアクセスは付与されません。 |
| 通常のロールではネットワークを利用する機能が許可され、ロックダウンモードのロールではその機能が制限されています。 | ロックダウンモードの制限が適用されます。 |
モデルへのアクセスについては、Business、Enterprise、Healthcare、Edu の管理者は、管理コンソールのモデルセクションでテストを使用できます。実効的なモデルアクセス権と、その決定に関わる設定が表示されます。アクセスが付与されたり、権限が変更されたりすることはありません。手順については、ChatGPT Enterprise と Edu のモデルと制限をご覧ください。
よくある質問
1 つのロールで権限をオフにすると、メンバーのアクセスは取り消されますか?
適用される別の通常ロールでその権限が付与されていれば、取り消されません。直接割り当てられたロールと、グループを通じて付与されたロールの両方を確認してください。ロックダウンモードと製品の利用条件は、別途評価されます。
RBAC でメンバーのシートタイプによる制限を上書きできますか?
いいえ、できません。RBAC は、シートタイプとワークスペースのプランで許可されたアクセスの範囲内で、機能を制御します。Codex 専用シートにカスタムロールを割り当てても、ChatGPT へのアクセスは付与されません。
権限にオンとオフしかない場合は、どう設定すればよいですか?
ワークスペースと関連するロールで、オンまたはオフを明示的に設定してください。デフォルトは、対応する権限でのみ利用できます。
