Omówienie
Kontrola dostępu oparta na rolach (RBAC) pozwala właścicielom przestrzeni roboczych konfigurować dostęp do funkcji za pomocą ról niestandardowych wielokrotnego użytku. Członkowi można przypisać role bezpośrednio lub poprzez członkostwo w grupach. Może on mieć więcej niż jedną rolę.
Role niestandardowe określają uprawnienia do korzystania z funkcji. Wbudowane role w przestrzeni roboczej, takie jak Członek, Administrator i Właściciel, określają, czym dana osoba może administrować. Informacje o wbudowanych rolach i typach stanowisk znajdziesz w artykule: Zarządzanie członkami, rolami w przestrzeni roboczej i stanowiskami.
Dostępność
RBAC jest dostępna w planach ChatGPT Enterprise, Edu, Healthcare i Teachers we wszystkich obsługiwanych krajach. Skonfiguruj RBAC w przeglądarce, wybierając Ustawienia przestrzeni roboczej > Uprawnienia i role w ChatGPT lub korzystając z dostępnych ustawień ról i uprawnień w Konsoli administratora.
Zanim zaczniesz
Właściciele przestrzeni roboczych mogą tworzyć i usuwać role niestandardowe, przypisywać je i cofać ich przypisanie oraz zarządzać domyślnymi uprawnieniami dla całej przestrzeni roboczej.
Administratorzy przestrzeni roboczych mogą mieć możliwość wyświetlania lub aktualizowania istniejących ról w obsługiwanych interfejsach administracyjnych. Nie mogą tworzyć ani usuwać ról niestandardowych, przypisywać ich ani cofać ich przypisania.
Członkowie i osoby z rolą Przeglądający analizy nie mogą zarządzać ustawieniami RBAC dla całej przestrzeni roboczej.
W ChatGPT Enterprise można delegować uprawnienia menedżerom grup. Tylko właściciel przestrzeni roboczej może włączyć lub wyłączyć opcję Edytowanie uprawnień przypisanych ról dla menedżerów grup.
Administrator globalny dzierżawy nie otrzymuje automatycznie roli w przestrzeni roboczej ChatGPT. Role niestandardowe nie przyznają dostępu do kluczy administratora. Tylko właściciele i administratorzy przestrzeni roboczej mogą tworzyć jej klucze administratora, a wrażliwe uprawnienia dotyczące zgodności wymagają roli właściciela. Szczegóły znajdziesz w artykule: Zarządzanie kluczami administratora w Konsoli administratora.
Jak działają ustawienia domyślne przestrzeni roboczej i role niestandardowe
Ustawienia przestrzeni roboczej stanowią podstawę dla uprawnień, które je obsługują. W zwykłej roli niestandardowej można użyć następujących stanów:
| Stan | Efekt |
|---|---|
| Domyślne | Dziedziczy ustawienie przestrzeni roboczej. |
| Wł. | Przyznaje uprawnienie poprzez tę rolę. |
| Wył. | Odmawia uprawnienia w ramach tej roli. Inna przypisana rola nadal może je przyznać. |
Uprawnienia ze zwykłych ról sumują się. Jeśli którakolwiek przypisana rola przyznaje dostęp — bezpośrednio lub przez dziedziczenie włączonego ustawienia przestrzeni roboczej — członek zachowuje dostęp. Dotyczy to ról przypisanych bezpośrednio i poprzez grupy.
Jeśli we wszystkich mających zastosowanie zwykłych rolach wybrano Wył., zwykła kontrola RBAC odmawia dostępu. Jeśli we wszystkich mających zastosowanie rolach wybrano Domyślne, obowiązuje ustawienie przestrzeni roboczej. Niektóre uprawnienia, w tym część ustawień Work i wtyczek, mają tylko opcje Wł. i Wył.
Nadal obowiązują ograniczenia wynikające z typu stanowiska, planu i warunków dostępu do produktu. Tryb blokady jest uwzględniany osobno i może ograniczyć korzystanie z funkcji, nawet jeśli zwykła rola przyznaje do niej dostęp.
Ustaw domyślne uprawnienia przestrzeni roboczej
Otwórz swoją przestrzeń roboczą ChatGPT.
Przejdź do Ustawienia przestrzeni roboczej > Uprawnienia i role.
Otwórz kartę Przestrzeń robocza.
Przejrzyj dostępne uprawnienia i skonfiguruj ustawienia podstawowe przestrzeni roboczej.
Dostępne ustawienia są wymienione w sekcji Uprawnienia i role. Ustawienie domyślne przestrzeni roboczej dotyczy tych uprawnień roli niestandardowej, które je obsługują i dla których wybrano Domyślne.
Możesz kontrolować dostęp do każdej aplikacji osobno. Nie można niezależnie wyłączyć interfejsu użytkownika aplikacji.
Utwórz lub edytuj rolę niestandardową
Właściciele przestrzeni roboczych mogą tworzyć role niestandardowe.
Przejdź do Ustawienia przestrzeni roboczej > Uprawnienia i role.
Otwórz Role niestandardowe.
Wybierz Utwórz rolę.
Wpisz nazwę i opis, a następnie wybierz Zapisz.
Na stronie uprawnień roli wybierz Domyślne, Wł. lub Wył. dla każdego uprawnienia obsługującego te opcje. Dla uprawnień z dwoma stanami wybierz Wł. lub Wył.
Aby edytować istniejącą rolę, otwórz ją w sekcji Role niestandardowe i zmień ustawienia, do których masz uprawnienia. Uprawnienia administracyjne zależą od Twojej roli w przestrzeni roboczej i obsługiwanego interfejsu, jak opisano powyżej.
Zmiany w roli niestandardowej dotyczą każdej grupy, której ją przypisano. Używaj osobnych ról, gdy grupy potrzebują niezależnych ustawień uprawnień.
Przypisz rolę niestandardową
Właściciele przestrzeni roboczych mogą przypisywać role bezpośrednio poszczególnym członkom, jeśli ta opcja jest dostępna, lub grupom utworzonym ręcznie bądź synchronizowanym przez SCIM. Do zarządzania dostępem na dużą skalę zalecamy korzystanie z grup. Informacje o konfigurowaniu grup znajdziesz w artykule: Zarządzanie grupami i menedżerami grup.
Przypisz rolę grupom
Przejdź do Ustawienia przestrzeni roboczej > Uprawnienia i role.
Otwórz Role niestandardowe i wybierz rolę.
Otwórz Przypisania roli.
Wybierz + Dodaj.
Wybierz co najmniej jedną grupę.
Wybierz Gotowe.
Członkowie otrzymują uprawnienia ze wszystkich mających zastosowanie ról przypisanych bezpośrednio i poprzez grupy. Zastosowanie zmian może potrwać do 5 minut.
Przypisz rolę bezpośrednio członkowi
Jeśli bezpośrednie przypisywanie ról jest dostępne, otwórz profil członka, przejdź do sekcji Role bezpośrednie i wybierz Przypisz rolę bezpośrednią. Wybierz rolę niestandardową do przypisania. Rola bezpośrednia łączy się z rolami, które członek otrzymuje poprzez grupy.
Deleguj edytowanie przypisanych ról
W ChatGPT Enterprise właściciel przestrzeni roboczej może zezwolić menedżerom grup na edytowanie dozwolonych ustawień ról niestandardowych przypisanych ich grupie. Menedżerowie grup nie mogą tworzyć ani usuwać ról, przypisywać ich ani cofać ich przypisania. Edycja roli współdzielonej przez wiele grup wpływa na wszystkie te grupy.
Informacje o przypisywaniu i usuwaniu menedżerów oraz ustawieniach delegowanych uprawnień znajdziesz w artykule: Zarządzanie grupami i menedżerami grup.
Skonfiguruj dostęp do modeli i wyjątki dotyczące bezpieczeństwa
Dostęp do modeli
Właściciele mogą kontrolować dostęp do dostępnych dla ich przestrzeni modeli za pomocą ustawień przestrzeni roboczej lub ról niestandardowych. Rola nie może udostępnić modelu, jeśli przestrzeń robocza nie spełnia warunków dostępu do niego. Wybranie modelu początkowego lub domyślnego nie przyznaje do niego dostępu.
W przestrzeniach roboczych Enterprise i Edu spełniających warunki dostępu model GPT-6 Astra jest domyślnie wyłączony w momencie udostępnienia. Skonfiguruj dostęp do modelu Astra osobno; wcześniejsze ustawienia wczesnego dostępu do modeli nie są przenoszone. Sprawdź wszystkie przypisane role, ponieważ rola zezwalająca na dostęp może go utrzymać, nawet jeśli w innej roli wybrano Wył.
Modele GPT-6 Sol i GPT-6 Luna są domyślnie wyłączone w przestrzeniach roboczych Enterprise i Edu w momencie udostępnienia. Administratorzy muszą włączyć dostęp do modeli, zanim członkowie będą mogli z nich korzystać. Selektor modeli i suwak pokazują tylko opcje dostępne dla danego członka.
Jeśli członek nie może znaleźć jednego z tych modeli w Work lub Codex, sprawdź, czy przestrzeń robocza spełnia warunki dostępu do tego modelu, i zweryfikuj faktyczny dostęp członka do modeli.
Administratorzy mogą otworzyć Konsolę administratora, wybrać przestrzeń roboczą ChatGPT, a następnie otworzyć sekcję Modele i wybrać Testuj, aby sprawdzić dostęp członka i ustawienia, które na niego wpływają. Testowanie nie włącza modelu ani nie zmienia uprawnień.
Informacje o dostępności modeli, wymaganiach dotyczących aplikacji klienckich i pełną procedurę znajdziesz w artykule ChatGPT Enterprise i Edu — modele i limity.
Tryb blokady
W przestrzeniach roboczych obsługujących role z trybem blokady można utworzyć rolę niestandardową dla członków, którzy go potrzebują. Tryb blokady to konfiguracja zabezpieczeń na poziomie roli, a nie przełącznik pojedynczego uprawnienia.
Rola z trybem blokady może ograniczać funkcje korzystające z sieci, w tym wyszukiwanie w internecie na żywo, głębokie badania, tryb agenta, połączenia sieciowe obszaru roboczego oraz niektóre działania aplikacji, MCP lub konektorów, zależnie od ustawień przestrzeni roboczej. Te ograniczenia mogą obowiązywać, nawet jeśli zwykła rola przyznaje dostęp do danej funkcji.
Zanim przypiszesz rolę z trybem blokady, sprawdź, na jakie aplikacje i działania zezwala. Członkowie muszą też mieć niezbędne uprawnienia w każdym połączonym systemie źródłowym; dostęp do aplikacji w ChatGPT nie znosi wymagań dotyczących uprawnień w tych systemach.
Szczegóły znajdziesz w artykule: Tryb blokady.
Sprawdź faktyczny dostęp członka
Sprawdź typ stanowiska członka, dostęp wynikający z planu, ustawienia domyślne przestrzeni roboczej oraz wszystkie role przypisane bezpośrednio i poprzez grupy. Poczekaj do 5 minut na zastosowanie ostatnich zmian w RBAC.
Poniższe przykłady dotyczą zwykłych ról, chyba że zaznaczono inaczej:
| Konfiguracja | Wynik |
|---|---|
| Wyszukiwanie w internecie ma w przestrzeni roboczej ustawienie Wł.; jedyna zwykła rola członka używa ustawienia Domyślne. | Ta rola zezwala na wyszukiwanie w internecie. |
| Jedna zwykła rola ma dla wyszukiwania w internecie ustawienie Wył., a druga — Wł. | Wyszukiwanie w internecie jest dozwolone, ponieważ jedna z ról przyznaje dostęp. |
| Każda mająca zastosowanie zwykła rola ma dla wyszukiwania w internecie ustawienie Wył. | Zwykła kontrola RBAC nie przyznaje dostępu, nawet jeśli ustawienie podstawowe przestrzeni roboczej to Wł. |
| Zwykła rola zezwala na korzystanie z funkcji sieciowej, a rola z trybem blokady ją ogranicza. | Obowiązuje ograniczenie trybu blokady. |
Aby sprawdzić dostęp do modeli, administratorzy planów Business, Enterprise, Healthcare i Edu mogą użyć opcji Testuj w sekcji Modele w Konsoli administratora. Pokazuje ona faktyczny dostęp do modeli oraz ustawienia, które na niego wpływają. Nie przyznaje dostępu ani nie zmienia uprawnień. Procedurę znajdziesz w artykule: Modele i limity w ChatGPT Enterprise i Edu.
Najczęstsze pytania
Czy ustawienie uprawnienia na Wył. w jednej roli odbiera członkowi dostęp?
Nie, jeśli inna mająca zastosowanie zwykła rola przyznaje to uprawnienie. Sprawdź zarówno role przypisane bezpośrednio, jak i te otrzymane poprzez grupy. Tryb blokady i warunki dostępu do produktu są uwzględniane osobno.
Czy RBAC może znieść ograniczenia wynikające z typu stanowiska członka?
Nie. RBAC kontroluje funkcje w granicach dostępu dozwolonego przez typ stanowiska i plan przestrzeni roboczej. Stanowisko tylko z dostępem do Codex nie uzyska dostępu do ChatGPT dzięki roli niestandardowej.
Co jeśli uprawnienie ma tylko opcje Wł. i Wył.?
Jawnie wybierz Wł. lub Wył. dla przestrzeni roboczej i odpowiednich ról. Opcja Domyślne jest dostępna tylko dla uprawnień, które ją obsługują.
