OpenAI
このページは機械翻訳されています。元の英語の記事を表示

ChatGPT のロールベースのアクセス制御(RBAC)による機能アクセス管理

ワークスペースのデフォルト設定とカスタムロールの構成、機能権限の割り当て、メンバーのアクセス権について説明します。

更新日: 2 days ago

概要

ロールベースのアクセス制御(RBAC)を使用すると、ワークスペースの所有者は、再利用可能なカスタムロールで機能へのアクセスを設定できます。メンバーには、ロールを直接またはグループメンバーシップ経由で付与でき、複数のロールを割り当てることもできます。

カスタムロールは機能権限を制御します。メンバー、管理者、所有者などの組み込みワークスペースロールによって、各ユーザーが管理できる範囲が決まります。組み込みロールとシートタイプについては、メンバー、ワークスペースロール、シートの管理をご覧ください。

提供状況

RBAC は、対応しているすべての国で ChatGPT Enterprise、Edu、Healthcare、Teachers 向けに提供されています。RBAC は、ウェブ版 ChatGPT のワークスペース設定 > 権限とロール、または管理コンソールで対応しているロールと権限のコントロールから設定します。

始める前に

  • ワークスペースの所有者は、カスタムロールの作成、削除、割り当て、割り当て解除、およびワークスペース全体の権限のデフォルト設定を管理できます。

  • ワークスペースの管理者は、対応する管理画面で既存のロールを表示または更新できる場合があります。カスタムロールの作成、削除、割り当て、割り当て解除はできません。

  • メンバーと分析閲覧者は、ワークスペース全体の RBAC 設定を管理できません。

  • ChatGPT Enterprise では、グループマネージャーへの権限委任を利用できます。グループマネージャーの割り当て済みロールの権限を編集を有効または無効にできるのは、ワークスペースの所有者だけです。

テナントのグローバル管理者に、ChatGPT ワークスペースのロールが自動的に付与されることはありません。カスタムロールでは、管理者キーへのアクセス権は付与されません。ワークスペースの管理者キーを作成できるのは所有者と管理者だけで、機密性の高いコンプライアンス権限には所有者ロールが必要です。詳細については、管理コンソールでの管理者キーの管理をご覧ください。

ワークスペースのデフォルト設定とカスタムロールの仕組み

ワークスペース設定は、対象となる権限の基準になります。通常のカスタムロールでは、次の状態を使用できます。

状態効果
デフォルトワークスペース設定を継承します。
オンそのロールを通じて権限を付与します。
オフそのロールを通じた権限を拒否します。別の割り当て済みロールから付与される場合があります。

通常ロールの権限は加算式で組み合わされます。割り当てられたロールのいずれかが、明示的に、または有効なワークスペース設定の継承によってアクセスを許可している場合、メンバーのアクセス権は維持されます。これは、直接割り当てられたロールとグループ経由で割り当てられたロールの両方に適用されます。

該当するすべての通常ロールがオフに設定されている場合、通常の RBAC ではアクセスが拒否されます。該当するすべてのロールがデフォルトを使用している場合、ワークスペース設定が適用されます。一部の Work やプラグインのコントロールなど、権限によってはオンオフのみを使用できます。

シートタイプ、プラン、製品の利用資格も引き続き適用されます。ロックダウンモードは別途評価され、通常ロールで許可されている機能も制限できます。

ワークスペース権限のデフォルト設定

  1. ChatGPT のワークスペースを開きます。

  2. ワークスペース設定 > 権限とロールに移動します。

  3. ワークスペースタブを開きます。

  4. 利用可能な権限を確認し、ワークスペースの基準設定を構成します。

利用可能なコントロールは、権限とロールに表示されます。ロールでデフォルトを使用すると、ワークスペースのデフォルト設定が対象のカスタムロール権限に適用されます。

アプリごとにアクセスを制御できます。アプリの UI だけを個別に無効化することはできません。

カスタムロールの作成または編集

ワークスペースの所有者は、カスタムロールを作成できます。

  1. ワークスペース設定 > 権限とロールに移動します。

  2. カスタムロールを開きます。

  3. ロールを作成を選択します。

  4. 名前と説明を入力し、保存を選択します。

  5. ロールの権限ページで、対象となる各権限にデフォルトオンオフのいずれかを選択します。2 状態の権限では、オンまたはオフを選択します。

既存のロールを編集するには、カスタムロールで対象のロールを開き、許可されている設定を更新します。管理権限は、前述のとおり、ワークスペースでのロールと対応する管理画面によって異なります。


カスタムロールへの変更は、そのロールが割り当てられているすべてのグループに影響します。グループごとに権限を個別設定する必要がある場合は、別々のロールを使用してください。

カスタムロールの割り当て

ワークスペースの所有者は、利用可能な場合は個々のメンバーに直接、または手動で作成したグループや SCIM で同期したグループにロールを割り当てられます。大規模なアクセス管理にはグループの使用を推奨します。グループの設定については、グループとグループマネージャーの管理をご覧ください。

グループへのロールの割り当て

  1. ワークスペース設定 > 権限とロールに移動します。

  2. カスタムロールを開き、ロールを選択します。

  3. ロールの割り当てを開きます。

  4. + 追加を選択します。

  5. 1 つ以上のグループを選択します。

  6. 完了を選択します。

メンバーには、該当するすべての直接割り当てとグループ経由のロール割り当てから権限が付与されます。変更が反映されるまで最大 5 分かかることがあります。

メンバーへのロールの直接割り当て

直接割り当てを利用できる場合は、メンバーのプロフィールを開いて直接ロールに移動し、直接ロールを割り当てるを選択します。割り当てるカスタムロールを選択します。直接ロールは、メンバーがグループ経由で付与されたロールと組み合わせて適用されます。

割り当て済みロールの編集権限の委任

ChatGPT Enterprise では、ワークスペースの所有者が、グループに割り当てられたカスタムロールの許可済み設定をグループマネージャーに編集させることができます。グループマネージャーは、ロールの作成、削除、割り当て、割り当て解除はできません。複数のグループで共有されているロールを編集すると、それらすべてのグループに影響します。

マネージャーの割り当て、委任する権限の設定、削除については、グループとグループマネージャーの管理をご覧ください。

モデルアクセスとセキュリティ例外の設定

モデルアクセス

所有者は、ワークスペース設定またはカスタムロールを通じて、対象となるモデルへのアクセスを管理できます。ワークスペースにモデルの利用資格がない場合、ロールでそのモデルを利用可能にすることはできません。開始時またはデフォルトのモデルを選択しても、アクセス権は付与されません。

対象となる Enterprise と Edu のワークスペースでは、GPT-6 Astra はリリース時点でデフォルトでオフです。Astra へのアクセスは別途設定してください。以前の早期モデルアクセス設定は引き継がれません。別のロールがオフでも、アクセスを許可するロールによって有効な状態が維持されるため、割り当てられたすべてのロールを確認してください。

現在利用可能なモデル、クライアント要件、アクセスの詳細については、ChatGPT Enterprise と Edu のモデルおよび制限をご覧ください。

ロックダウンモード

ロックダウンモードのロールに対応するワークスペースでは、必要なメンバー向けにカスタムロールを作成できます。ロックダウンモードはロール単位のセキュリティ構成であり、単一の権限切り替えではありません。

ロックダウンモードのロールでは、ワークスペース設定に応じて、リアルタイムのウェブ検索、deep research、エージェントモード、canvas のネットワーク接続、アプリ、MCP、コネクターの一部の動作など、ネットワーク対応機能を制限できます。通常ロールで機能が許可されている場合でも、これらの制限が適用されることがあります。

ロックダウンモードのロールを割り当てる前に、許可されるアプリと操作を確認してください。メンバーには、接続先の各ソースシステムでも必要な権限が必要です。ChatGPT のアプリアクセスがソース側の権限より優先されることはありません。

詳細については、ロックダウンモードをご覧ください。

メンバーの実効アクセス権の確認

メンバーのシートタイプ、プランの利用資格、ワークスペースのデフォルト設定、および直接割り当てとグループ経由のすべてのロール割り当てを確認します。直近の RBAC の変更が反映されるまで最大 5 分お待ちください。

特に記載がない限り、以下の例では通常ロールを使用します。

設定結果
ワークスペースのウェブ検索がオンで、メンバーの唯一の通常ロールがデフォルトに設定されている。そのロールを通じてウェブ検索が許可されます。
ある通常ロールではウェブ検索がオフ、別の通常ロールではオンに設定されている。1 つのロールでアクセスが許可されているため、ウェブ検索を利用できます。
該当するすべての通常ロールでウェブ検索がオフに設定されている。ワークスペースの基準設定がオンでも、通常の RBAC ではアクセスが許可されません。
通常ロールではネットワーク対応機能を許可し、ロックダウンモードのロールではその機能を制限している。ロックダウンモードの制限が適用されます。

モデルへのアクセスについては、Business、Enterprise、Healthcare、Edu の管理者が、管理コンソールモデルセクションにあるテストを使用できます。実効的なモデルアクセスと、そのアクセスに関係する設定が表示されます。アクセスの許可や権限の変更は行われません。手順については、ChatGPT Enterprise と Edu のモデルおよび制限をご覧ください。

よくある質問

あるロールで権限をオフにすると、メンバーのアクセス権は削除されますか?
該当する別の通常ロールで権限が付与されている場合は、削除されません。直接割り当てとグループ経由で付与されたロールの両方を確認してください。ロックダウンモードと製品の利用資格は別途評価されます。


RBAC でメンバーのシートタイプを上書きできますか?
いいえ。RBAC は、シートタイプとワークスペースプランで許可されているアクセス範囲内で機能を制御します。Codex 専用シートにカスタムロールを割り当てても、ChatGPT へのアクセス権は付与されません。


権限にオンとオフしかない場合はどうすればよいですか?
ワークスペースと該当するロールで、オンまたはオフを明示的に設定します。デフォルトは、対象となる権限でのみ使用できます。

この記事は役に立ちましたか?