概要
ロールベースのアクセス制御(RBAC)を使用すると、ワークスペースの所有者は、再利用可能なカスタムロールで機能へのアクセスを設定できます。メンバーには、ロールを直接またはグループメンバーシップ経由で付与でき、複数のロールを割り当てることもできます。
カスタムロールは機能権限を制御します。メンバー、管理者、所有者などの組み込みワークスペースロールによって、各ユーザーが管理できる範囲が決まります。組み込みロールとシートタイプについては、メンバー、ワークスペースロール、シートの管理をご覧ください。
提供状況
RBAC は、対応しているすべての国で ChatGPT Enterprise、Edu、Healthcare、Teachers 向けに提供されています。RBAC は、ウェブ版 ChatGPT のワークスペース設定 > 権限とロール、または管理コンソールで対応しているロールと権限のコントロールから設定します。
始める前に
ワークスペースの所有者は、カスタムロールの作成、削除、割り当て、割り当て解除、およびワークスペース全体の権限のデフォルト設定を管理できます。
ワークスペースの管理者は、対応する管理画面で既存のロールを表示または更新できる場合があります。カスタムロールの作成、削除、割り当て、割り当て解除はできません。
メンバーと分析閲覧者は、ワークスペース全体の RBAC 設定を管理できません。
ChatGPT Enterprise では、グループマネージャーへの権限委任を利用できます。グループマネージャーの割り当て済みロールの権限を編集を有効または無効にできるのは、ワークスペースの所有者だけです。
テナントのグローバル管理者に、ChatGPT ワークスペースのロールが自動的に付与されることはありません。カスタムロールでは、管理者キーへのアクセス権は付与されません。ワークスペースの管理者キーを作成できるのは所有者と管理者だけで、機密性の高いコンプライアンス権限には所有者ロールが必要です。詳細については、管理コンソールでの管理者キーの管理をご覧ください。
ワークスペースのデフォルト設定とカスタムロールの仕組み
ワークスペース設定は、対象となる権限の基準になります。通常のカスタムロールでは、次の状態を使用できます。
| 状態 | 効果 |
|---|---|
| デフォルト | ワークスペース設定を継承します。 |
| オン | そのロールを通じて権限を付与します。 |
| オフ | そのロールを通じた権限を拒否します。別の割り当て済みロールから付与される場合があります。 |
通常ロールの権限は加算式で組み合わされます。割り当てられたロールのいずれかが、明示的に、または有効なワークスペース設定の継承によってアクセスを許可している場合、メンバーのアクセス権は維持されます。これは、直接割り当てられたロールとグループ経由で割り当てられたロールの両方に適用されます。
該当するすべての通常ロールがオフに設定されている場合、通常の RBAC ではアクセスが拒否されます。該当するすべてのロールがデフォルトを使用している場合、ワークスペース設定が適用されます。一部の Work やプラグインのコントロールなど、権限によってはオンとオフのみを使用できます。
シートタイプ、プラン、製品の利用資格も引き続き適用されます。ロックダウンモードは別途評価され、通常ロールで許可されている機能も制限できます。
ワークスペース権限のデフォルト設定
ChatGPT のワークスペースを開きます。
ワークスペース設定 > 権限とロールに移動します。
ワークスペースタブを開きます。
利用可能な権限を確認し、ワークスペースの基準設定を構成します。
利用可能なコントロールは、権限とロールに表示されます。ロールでデフォルトを使用すると、ワークスペースのデフォルト設定が対象のカスタムロール権限に適用されます。
アプリごとにアクセスを制御できます。アプリの UI だけを個別に無効化することはできません。
カスタムロールの作成または編集
ワークスペースの所有者は、カスタムロールを作成できます。
ワークスペース設定 > 権限とロールに移動します。
カスタムロールを開きます。
ロールを作成を選択します。
名前と説明を入力し、保存を選択します。
ロールの権限ページで、対象となる各権限にデフォルト、オン、オフのいずれかを選択します。2 状態の権限では、オンまたはオフを選択します。
既存のロールを編集するには、カスタムロールで対象のロールを開き、許可されている設定を更新します。管理権限は、前述のとおり、ワークスペースでのロールと対応する管理画面によって異なります。
カスタムロールへの変更は、そのロールが割り当てられているすべてのグループに影響します。グループごとに権限を個別設定する必要がある場合は、別々のロールを使用してください。
カスタムロールの割り当て
ワークスペースの所有者は、利用可能な場合は個々のメンバーに直接、または手動で作成したグループや SCIM で同期したグループにロールを割り当てられます。大規模なアクセス管理にはグループの使用を推奨します。グループの設定については、グループとグループマネージャーの管理をご覧ください。
グループへのロールの割り当て
ワークスペース設定 > 権限とロールに移動します。
カスタムロールを開き、ロールを選択します。
ロールの割り当てを開きます。
+ 追加を選択します。
1 つ以上のグループを選択します。
完了を選択します。
メンバーには、該当するすべての直接割り当てとグループ経由のロール割り当てから権限が付与されます。変更が反映されるまで最大 5 分かかることがあります。
メンバーへのロールの直接割り当て
直接割り当てを利用できる場合は、メンバーのプロフィールを開いて直接ロールに移動し、直接ロールを割り当てるを選択します。割り当てるカスタムロールを選択します。直接ロールは、メンバーがグループ経由で付与されたロールと組み合わせて適用されます。
割り当て済みロールの編集権限の委任
ChatGPT Enterprise では、ワークスペースの所有者が、グループに割り当てられたカスタムロールの許可済み設定をグループマネージャーに編集させることができます。グループマネージャーは、ロールの作成、削除、割り当て、割り当て解除はできません。複数のグループで共有されているロールを編集すると、それらすべてのグループに影響します。
マネージャーの割り当て、委任する権限の設定、削除については、グループとグループマネージャーの管理をご覧ください。
モデルアクセスとセキュリティ例外の設定
モデルアクセス
所有者は、ワークスペース設定またはカスタムロールを通じて、対象となるモデルへのアクセスを管理できます。ワークスペースにモデルの利用資格がない場合、ロールでそのモデルを利用可能にすることはできません。開始時またはデフォルトのモデルを選択しても、アクセス権は付与されません。
対象となる Enterprise と Edu のワークスペースでは、GPT-6 Astra はリリース時点でデフォルトでオフです。Astra へのアクセスは別途設定してください。以前の早期モデルアクセス設定は引き継がれません。別のロールがオフでも、アクセスを許可するロールによって有効な状態が維持されるため、割り当てられたすべてのロールを確認してください。
現在利用可能なモデル、クライアント要件、アクセスの詳細については、ChatGPT Enterprise と Edu のモデルおよび制限をご覧ください。
ロックダウンモード
ロックダウンモードのロールに対応するワークスペースでは、必要なメンバー向けにカスタムロールを作成できます。ロックダウンモードはロール単位のセキュリティ構成であり、単一の権限切り替えではありません。
ロックダウンモードのロールでは、ワークスペース設定に応じて、リアルタイムのウェブ検索、deep research、エージェントモード、canvas のネットワーク接続、アプリ、MCP、コネクターの一部の動作など、ネットワーク対応機能を制限できます。通常ロールで機能が許可されている場合でも、これらの制限が適用されることがあります。
ロックダウンモードのロールを割り当てる前に、許可されるアプリと操作を確認してください。メンバーには、接続先の各ソースシステムでも必要な権限が必要です。ChatGPT のアプリアクセスがソース側の権限より優先されることはありません。
詳細については、ロックダウンモードをご覧ください。
メンバーの実効アクセス権の確認
メンバーのシートタイプ、プランの利用資格、ワークスペースのデフォルト設定、および直接割り当てとグループ経由のすべてのロール割り当てを確認します。直近の RBAC の変更が反映されるまで最大 5 分お待ちください。
特に記載がない限り、以下の例では通常ロールを使用します。
| 設定 | 結果 |
|---|---|
| ワークスペースのウェブ検索がオンで、メンバーの唯一の通常ロールがデフォルトに設定されている。 | そのロールを通じてウェブ検索が許可されます。 |
| ある通常ロールではウェブ検索がオフ、別の通常ロールではオンに設定されている。 | 1 つのロールでアクセスが許可されているため、ウェブ検索を利用できます。 |
| 該当するすべての通常ロールでウェブ検索がオフに設定されている。 | ワークスペースの基準設定がオンでも、通常の RBAC ではアクセスが許可されません。 |
| 通常ロールではネットワーク対応機能を許可し、ロックダウンモードのロールではその機能を制限している。 | ロックダウンモードの制限が適用されます。 |
モデルへのアクセスについては、Business、Enterprise、Healthcare、Edu の管理者が、管理コンソールのモデルセクションにあるテストを使用できます。実効的なモデルアクセスと、そのアクセスに関係する設定が表示されます。アクセスの許可や権限の変更は行われません。手順については、ChatGPT Enterprise と Edu のモデルおよび制限をご覧ください。
よくある質問
あるロールで権限をオフにすると、メンバーのアクセス権は削除されますか?
該当する別の通常ロールで権限が付与されている場合は、削除されません。直接割り当てとグループ経由で付与されたロールの両方を確認してください。ロックダウンモードと製品の利用資格は別途評価されます。
RBAC でメンバーのシートタイプを上書きできますか?
いいえ。RBAC は、シートタイプとワークスペースプランで許可されているアクセス範囲内で機能を制御します。Codex 専用シートにカスタムロールを割り当てても、ChatGPT へのアクセス権は付与されません。
権限にオンとオフしかない場合はどうすればよいですか?
ワークスペースと該当するロールで、オンまたはオフを明示的に設定します。デフォルトは、対象となる権限でのみ使用できます。
