Omówienie
Kontrola dostępu oparta na rolach (RBAC) pozwala właścicielom przestrzeni roboczej konfigurować dostęp do funkcji za pomocą ról niestandardowych wielokrotnego użytku. Członek może otrzymywać role bezpośrednio i w ramach członkostwa w grupach, a także mieć więcej niż jedną rolę.
Role niestandardowe kontrolują uprawnienia do funkcji. Wbudowane role przestrzeni roboczej, takie jak Członek, Administrator i Właściciel, określają, czym dana osoba może zarządzać. Informacje o wbudowanych rolach i typach stanowisk znajdziesz w artykule: Zarządzanie członkami, rolami w przestrzeni roboczej i stanowiskami.
Dostępność
Kontrola RBAC jest dostępna w ChatGPT Enterprise, Edu, Healthcare i Teachers we wszystkich obsługiwanych krajach. Skonfiguruj kontrolę RBAC w internecie, korzystając z sekcji Ustawienia przestrzeni roboczej > Uprawnienia i role w ChatGPT albo z obsługiwanych ustawień ról i uprawnień w konsoli administratora.
Zanim zaczniesz
Właściciele przestrzeni roboczej mogą tworzyć, usuwać, przypisywać role niestandardowe i cofać ich przypisania, a także zarządzać domyślnymi uprawnieniami całej przestrzeni roboczej.
Administratorzy przestrzeni roboczej mogą mieć możliwość wyświetlania lub aktualizowania istniejących ról w obsługiwanych interfejsach administracyjnych. Nie mogą tworzyć ani usuwać ról niestandardowych, a także ich przypisywać ani cofać ich przypisania.
Członkowie i osoby wyświetlające analizy nie mogą zarządzać ustawieniami RBAC całej przestrzeni roboczej.
Delegowanie uprawnień menedżerom grup jest dostępne w ChatGPT Enterprise. Tylko właściciel przestrzeni roboczej może włączyć lub wyłączyć dla menedżerów grup opcję Edytuj uprawnienia w przypisanych rolach.
Administrator globalny dzierżawy nie otrzymuje automatycznie roli w przestrzeni roboczej ChatGPT. Role niestandardowe nie zapewniają dostępu za pomocą klucza administratora. Tylko właściciele i administratorzy przestrzeni roboczej mogą tworzyć klucze administratora, a poufne uprawnienia zgodności wymagają roli właściciela. Szczegółowe informacje znajdziesz w artykule: Zarządzanie kluczami administratora w konsoli administratora.
Ustawienia domyślne przestrzeni roboczej i role niestandardowe
Ustawienia przestrzeni roboczej stanowią podstawę dla dostępnych uprawnień. Zwykła rola niestandardowa może mieć następujące stany:
| Stan | Efekt |
|---|---|
| Domyślne | Dziedziczy ustawienie przestrzeni roboczej. |
| Włączone | Przyznaje uprawnienie za pośrednictwem tej roli. |
| Wyłączone | Odmawia uprawnienia za pośrednictwem tej roli. Inna przypisana rola nadal może je przyznać. |
Uprawnienia ze zwykłych ról się sumują. Jeśli dowolna przypisana rola przyznaje dostęp bezpośrednio lub przez dziedziczenie włączonego ustawienia przestrzeni roboczej, członek zachowuje dostęp. Dotyczy to ról przypisanych bezpośrednio i za pośrednictwem grup.
Jeśli wszystkie mające zastosowanie zwykłe role mają ustawienie Wyłączone, zwykła kontrola RBAC nie przyznaje dostępu. Jeśli wszystkie mające zastosowanie role mają ustawienie Domyślne, obowiązuje ustawienie przestrzeni roboczej. Niektóre uprawnienia, w tym określone ustawienia Work i wtyczek, mają tylko opcje Włączone i Wyłączone.
Nadal obowiązują wymagania dotyczące typu stanowiska, planu i dostępności produktu. Tryb blokady jest oceniany oddzielnie i może ograniczyć funkcję, nawet jeśli zwykła rola ją udostępnia.
Ustawianie domyślnych uprawnień przestrzeni roboczej
Otwórz swoją przestrzeń roboczą ChatGPT.
Przejdź do sekcji Ustawienia przestrzeni roboczej > Uprawnienia i role.
Otwórz kartę Przestrzeń robocza.
Sprawdź dostępne uprawnienia i skonfiguruj ustawienia bazowe przestrzeni roboczej.
Dostępne ustawienia są wymienione w sekcji Uprawnienia i role. Ustawienie domyślne przestrzeni roboczej ma zastosowanie do dostępnego uprawnienia roli niestandardowej, gdy ta rola ma ustawienie Domyślne.
Możesz kontrolować dostęp osobno dla każdej aplikacji. Interfejsu aplikacji nie można wyłączyć niezależnie.
Tworzenie lub edytowanie roli niestandardowej
Właściciele przestrzeni roboczej mogą tworzyć role niestandardowe.
Przejdź do sekcji Ustawienia przestrzeni roboczej > Uprawnienia i role.
Otwórz sekcję Role niestandardowe.
Wybierz Utwórz rolę.
Wprowadź nazwę i opis, a następnie wybierz Zapisz.
Na stronie uprawnień roli wybierz dla każdego dostępnego uprawnienia opcję Domyślne, Włączone lub Wyłączone. W przypadku uprawnień dwustanowych wybierz opcję Włączone lub Wyłączone.
Aby edytować istniejącą rolę, otwórz ją w sekcji Role niestandardowe i zaktualizuj dozwolone ustawienia. Uprawnienia administracyjne zależą od Twojej roli w przestrzeni roboczej i obsługiwanego interfejsu, zgodnie z opisem powyżej.
Zmiany roli niestandardowej wpływają na każdą przypisaną do niej grupę. Jeśli grupy wymagają niezależnych ustawień uprawnień, użyj osobnych ról.
Przypisywanie roli niestandardowej
Właściciele przestrzeni roboczej mogą przypisywać role bezpośrednio poszczególnym członkom, jeśli ta opcja jest dostępna, albo grupom utworzonym ręcznie lub zsynchronizowanym przez SCIM. Do zarządzania dostępem na dużą skalę zalecamy używanie grup. Informacje o konfigurowaniu grup znajdziesz w artykule: Zarządzanie grupami i menedżerami grup.
Przypisywanie roli grupom
Przejdź do sekcji Ustawienia przestrzeni roboczej > Uprawnienia i role.
Otwórz sekcję Role niestandardowe i wybierz rolę.
Otwórz sekcję Przypisania ról.
Wybierz + Dodaj.
Wybierz co najmniej jedną grupę.
Wybierz Gotowe.
Członkowie otrzymują uprawnienia ze wszystkich dotyczących ich ról przypisanych bezpośrednio i za pośrednictwem grup. Zastosowanie zmian może potrwać do 5 minut.
Przypisywanie roli bezpośrednio członkowi
Jeśli przypisania bezpośrednie są dostępne, otwórz profil członka, przejdź do sekcji Role bezpośrednie i wybierz Przypisz rolę bezpośrednią. Wybierz rolę niestandardową, którą chcesz przypisać. Rola bezpośrednia łączy się z rolami, które członek otrzymuje za pośrednictwem grup.
Delegowanie edycji przypisanych ról
W ChatGPT Enterprise właściciel przestrzeni roboczej może zezwolić menedżerom grup na edytowanie dozwolonych ustawień ról niestandardowych przypisanych ich grupie. Menedżerowie grup nie mogą tworzyć ani usuwać ról, a także ich przypisywać ani cofać ich przypisania. Edycja roli współdzielonej przez kilka grup wpływa na wszystkie te grupy.
Informacje o przypisywaniu menedżerów, ustawieniach delegowanych uprawnień i usuwaniu znajdziesz w artykule: Zarządzanie grupami i menedżerami grup.
Konfigurowanie dostępu do modeli i wyjątków zabezpieczeń
Dostęp do modeli
Właściciele mogą kontrolować dostęp do modeli dostępnych w ramach planu za pomocą ustawień przestrzeni roboczej lub ról niestandardowych. Rola nie może udostępnić modelu, do którego przestrzeń robocza nie ma dostępu. Wybranie modelu początkowego lub domyślnego nie przyznaje do niego dostępu.
W kwalifikujących się przestrzeniach roboczych Enterprise i Edu model GPT-6 Astra jest domyślnie wyłączony w momencie premiery. Dostęp do modelu Astra należy skonfigurować oddzielnie. Dotychczasowe ustawienia wczesnego dostępu do modeli nie zostaną przeniesione. Sprawdź wszystkie przypisane role, ponieważ rola zezwalająca na dostęp może nadal go zapewniać, nawet jeśli inna rola ma ustawienie Wyłączone.
Aktualne informacje o dostępności modeli, wymaganiach dotyczących klientów i dostępie znajdziesz w artykule: Modele i limity w ChatGPT Enterprise i Edu.
Tryb blokady
W przestrzeniach roboczych obsługujących role trybu blokady można utworzyć rolę niestandardową dla członków, którzy jej potrzebują. Tryb blokady to konfiguracja zabezpieczeń na poziomie roli, a nie pojedynczy przełącznik uprawnienia.
W zależności od ustawień przestrzeni roboczej rola trybu blokady może ograniczać funkcje korzystające z sieci, w tym wyszukiwanie na żywo w internecie, głębokie badania, tryb agenta, dostęp obszaru roboczego do sieci oraz niektóre działania aplikacji, MCP lub łączników. Ograniczenia te mogą obowiązywać nawet wtedy, gdy zwykła rola udostępnia daną funkcję.
Przed przypisaniem roli trybu blokady sprawdź, na jakie aplikacje i działania zezwala. Członkowie muszą też mieć niezbędne uprawnienia w każdym połączonym systemie źródłowym. Dostęp do aplikacji ChatGPT nie zastępuje tych uprawnień.
Szczegółowe informacje znajdziesz w artykule: Tryb blokady.
Sprawdzanie wynikowego dostępu członka
Sprawdź typ stanowiska członka, dostępność planu, ustawienia domyślne przestrzeni roboczej oraz wszystkie role przypisane bezpośrednio i za pośrednictwem grup. Zastosowanie ostatnich zmian RBAC może potrwać do 5 minut.
Jeśli nie zaznaczono inaczej, poniższe przykłady dotyczą zwykłych ról:
| Konfiguracja | Wynik |
|---|---|
| Wyszukiwanie w internecie jest włączone w przestrzeni roboczej, a jedyna zwykła rola członka ma ustawienie Domyślne. | Ta rola zezwala na wyszukiwanie w internecie. |
| W jednej zwykłej roli wyszukiwanie w internecie jest wyłączone, a w innej — włączone. | Wyszukiwanie w internecie jest dozwolone, ponieważ jedna z ról przyznaje dostęp. |
| We wszystkich mających zastosowanie zwykłych rolach wyszukiwanie w internecie jest wyłączone. | Zwykła kontrola RBAC nie przyznaje dostępu, nawet jeśli ustawienie bazowe przestrzeni roboczej jest włączone. |
| Zwykła rola zezwala na funkcję korzystającą z sieci, ale rola trybu blokady ją ogranicza. | Obowiązuje ograniczenie trybu blokady. |
Aby sprawdzić dostęp do modeli, administratorzy planów Business, Enterprise, Healthcare i Edu mogą użyć opcji Testuj w sekcji Modele w konsoli administratora. Wyświetla ona wynikowy dostęp do modeli oraz wpływające na niego ustawienia. Nie przyznaje dostępu ani nie zmienia uprawnień. Procedurę opisano w artykule: Modele i limity w ChatGPT Enterprise i Edu.
Częste pytania
Czy wyłączenie uprawnienia w jednej roli odbiera członkowi dostęp?
Nie, jeśli inna mająca zastosowanie zwykła rola przyznaje to uprawnienie. Sprawdź zarówno przypisania bezpośrednie, jak i role otrzymane za pośrednictwem grup. Tryb blokady i dostępność produktu są oceniane oddzielnie.
Czy kontrola RBAC może zastąpić typ stanowiska członka?
Nie. Kontrola RBAC zarządza funkcjami w granicach dostępu zapewnianego przez typ stanowiska i plan przestrzeni roboczej. Stanowisko przeznaczone wyłącznie do korzystania z Codex nie uzyskuje dostępu do ChatGPT dzięki roli niestandardowej.
Co zrobić, jeśli uprawnienie ma tylko opcje Włączone i Wyłączone?
Ustaw wyraźnie opcję Włączone lub Wyłączone dla przestrzeni roboczej i odpowiednich ról. Opcja Domyślne jest dostępna tylko w przypadku kwalifikujących się uprawnień.
