Uwaga: Ta funkcja jest obecnie dostępna tylko dla planów Enterprise, Edu i ChatGPT for Teachers.
Omówienie
Kontrola dostępu oparta na rolach (RBAC) pozwala właścicielom przestrzeni roboczej tworzyć role niestandardowe z określonymi uprawnieniami i przypisywać je bezpośrednio użytkownikom lub grupom w przestrzeni roboczej ChatGPT. Użytkownik może otrzymywać uprawnienia zarówno z bezpośrednio przypisanych ról, jak i z członkostwa w grupach.
Ustawienia przestrzeni roboczej określają wartości domyślne odpowiednich uprawnień. Rola niestandardowa to zestaw uprawnień wielokrotnego użytku, który właściciele mogą przypisywać członkom bezpośrednio lub za pośrednictwem grup. Członek może mieć więcej niż jedną rolę niestandardową.
W przypadku odpowiednich uprawnień rola niestandardowa może używać opcji Domyślne, aby dziedziczyć ustawienie przestrzeni roboczej, opcji Wł., aby bezpośrednio zezwalać na dostęp, lub opcji Wył., aby blokować dostęp za pośrednictwem tej roli. Gdy członek ma wiele ról niestandardowych, ich uprawnienia sumują się: dostęp przyznany przez jedną rolę pozostaje dostępny, nawet jeśli dla innej roli wybrano opcję Wył..
Tryb blokady jest uwzględniany osobno i może dodatkowo ograniczać funkcje korzystające z sieci. Nadal obowiązują wymagania dotyczące typu stanowiska członka oraz dostępności planu i produktu.
Kto może konfigurować ustawienia i uprawnienia RBAC?
Właściciele przestrzeni roboczej mogą tworzyć i usuwać role niestandardowe, przypisywać je i cofać ich przypisanie oraz zarządzać domyślnymi uprawnieniami całej przestrzeni roboczej. Administratorzy przestrzeni roboczej mogą mieć możliwość wyświetlania lub aktualizowania istniejących ról za pomocą obsługiwanych narzędzi administracyjnych, ale nie mogą tworzyć ani usuwać ról niestandardowych, przypisywać ich ani cofać ich przypisania. Członkowie i osoby przeglądające analizy nie mogą zarządzać ustawieniami RBAC obejmującymi całą przestrzeń roboczą.
Czy obowiązują ograniczenia geograficzne?
Ta funkcja jest dostępna we wszystkich obsługiwanych krajach.
Czy konfiguracja RBAC jest dostępna w przeglądarce oraz aplikacjach mobilnej i komputerowej?
Konfiguracja RBAC jest dostępna w przeglądarce. W ChatGPT przejdź do sekcji Ustawienia przestrzeni roboczej > Uprawnienia i role albo użyj ustawień ról i uprawnień w konsoli administratora.
Co wprowadzamy i jakie możliwości są dostępne w chwili uruchomienia?
Właściciele przestrzeni roboczych otrzymają funkcje RBAC w chatgpt.com/admin/settings, gdzie będą mogli:
Ustawić domyślną rolę dla członków, którzy nie mają przypisanych ról niestandardowych.
Tworzyć role niestandardowe z granularnymi uprawnieniami, które zastępują domyślną rolę przestrzeni roboczej.
Przypisywać jedną lub wiele ról niestandardowych do Grup.
Wyświetlać role niestandardowe i zarządzać nimi na scentralizowanej karcie.
Jakie uprawnienia można skonfigurować za pomocą RBAC?
Za pomocą RBAC można kontrolować dostęp do najważniejszych funkcji ChatGPT. Pełną listę dostępnych przełączników i opcji znajdziesz w sekcji Ustawienia przestrzeni roboczej > Uprawnienia i role.
Dostępne stany uprawnień są różne. Odpowiednie uprawnienia standardowych ról korzystają z opcji Domyślne, Wł. i Wył.. Niektóre uprawnienia, w tym określone ustawienia funkcji Work i wtyczek, mogą pozostać dwustanowymi przełącznikami Wł. i Wył..
Dostęp do modeli
Właściciele przestrzeni roboczej mogą zarządzać dostępem do poszczególnych modeli w całej przestrzeni roboczej i za pomocą ustawień ról. Przestrzeń robocza musi najpierw spełniać warunki dostępu do modelu — sama rola go nie zapewnia.
Dostęp do modeli jest niezależny od domyślnych ustawień początkowych. Wybranie modelu domyślnego nie zapewnia dostępu do modelu, który jest niedostępny dla członka.
Role trybu blokady
W przestrzeniach roboczych obsługujących role trybu blokady można za pomocą RBAC utworzyć rolę niestandardową dla członków, którzy potrzebują tego trybu. Tryb blokady należy traktować jako konfigurację zabezpieczeń na poziomie roli, a nie jako pojedynczy przełącznik uprawnienia.
Po przypisaniu członka do roli trybu blokady funkcje korzystające z sieci mogą zostać ograniczone. Zależnie od ustawień przestrzeni roboczej może to obejmować wyszukiwanie na żywo w internecie, głębokie badania, tryb agenta, łączność sieciową obszaru roboczego oraz niektóre działania aplikacji, MCP lub łączników.
Przed przypisaniem roli trybu blokady sprawdź, na jakie aplikacje i działania zezwala ta rola, oraz upewnij się, że członkowie mają wymagane uprawnienia w każdym połączonym systemie źródłowym. Dostęp do aplikacji w ChatGPT nie zastępuje uprawnień w połączonym systemie źródłowym.
Więcej informacji o zmianach w trybie blokady znajdziesz w artykule Tryb blokady.
Z czasem będziemy dodawać kolejne funkcje do uprawnień RBAC.
Uwaga: dostęp do aplikacji można kontrolować osobno dla każdej z nich. Interfejsu aplikacji nie można wyłączyć niezależnie.
Czym jest RBAC członków i czym różni się od obecnych ról?
RBAC członków pozwala właścicielom przestrzeni roboczej tworzyć role niestandardowe, aby kontrolować dostęp użytkowników końcowych do narzędzi. Istniejące role, takie jak Członek, Administrator i Właściciel, określają uprawnienia do zarządzania przestrzenią roboczą.
Wbudowane role przestrzeni roboczej określają, czym dana osoba może zarządzać:
Właściciel: zarządza ustawieniami całej przestrzeni roboczej, członkostwem i rolami niestandardowymi.
Administrator: zarządza obsługiwanymi członkami przestrzeni roboczej, grupami i ustawieniami administracyjnymi.
Osoba przeglądająca analizy: wyświetla analizy dostępne dla tej roli.
Członek: korzysta z funkcji dozwolonych w ramach planu, typu stanowiska i przypisanych ról.
Administrator globalny dzierżawy nie otrzymuje automatycznie roli w przestrzeni roboczej ChatGPT.
Tylko właściciele i administratorzy przestrzeni roboczej mogą tworzyć klucze administratora tej przestrzeni. Role niestandardowe nie zapewniają dostępu do kluczy administratora, a poufne uprawnienia związane ze zgodnością wymagają roli właściciela przestrzeni roboczej. Informacje o konfiguracji i wymaganiach dotyczących ról znajdziesz w artykule: Zarządzanie kluczami administratora w konsoli administratora.
Jak przypisywać role osobom lub grupom?
W sekcji Ustawienia & uprawnienia → Role niestandardowe przypisz role do Grup utworzonych na karcie Grupy lub zsynchronizowanych przez SCIM. Użytkownicy dziedziczą uprawnienia z ról swoich Grup.
Czy mogę tworzyć własne role?
Tak. Użyj opcji Dodaj nową rolę na karcie Role niestandardowe, aby zdefiniować role z dostosowanymi uprawnieniami.
Co jest wymagane, aby włączyć RBAC w mojej przestrzeni roboczej?
Nic dodatkowego. Jest dostępne dla wszystkich administratorów przestrzeni roboczej w panelu administratora. Utwórz lub zsynchronizuj Grupy, a następnie przypisz im role.
Jak RBAC uwzględnia role, przypisania i ustawienia domyślne?
Ustawienia przestrzeni roboczej określają poziom bazowy odpowiednich uprawnień. W standardowej roli niestandardowej:
Opcja Domyślne powoduje dziedziczenie ustawienia przestrzeni roboczej.
Opcja Wł. bezpośrednio przyznaje uprawnienie.
Opcja Wył. blokuje dostęp za pośrednictwem tej roli.
Członek może otrzymać wiele standardowych ról w wyniku przypisań bezpośrednich i grupowych. Uprawnienia wynikające z tych ról sumują się: jeśli dowolna rola przyznaje uprawnienie bezpośrednio lub przez odziedziczenie włączonego ustawienia przestrzeni roboczej, członek zachowuje dostęp. Ustawienie Wył. blokuje dostęp tylko za pośrednictwem tej roli. Jeśli dla każdej odpowiedniej roli wybrano opcję Wył., dostęp zostaje zablokowany. Jeśli wszystkie odpowiednie standardowe role korzystają z opcji Domyślne, obowiązuje ustawienie przestrzeni roboczej.
Tryb blokady stanowi osobny mechanizm nadrzędnego ograniczania dostępu. Przypisanie trybu blokady może ograniczyć funkcję nawet wtedy, gdy standardowa rola zapewnia do niej dostęp. Nadal obowiązują również wymagania dotyczące typu stanowiska członka oraz dostępności planu lub produktu.
Jak skonfigurować RBAC w przestrzeni roboczej
Otwórz Ustawienia przestrzeni roboczej.
W panelu po lewej stronie wybierz Uprawnienia i role. Dostęp do tego obszaru mają właściciele przestrzeni roboczej i upoważnieni administratorzy, ale tylko właściciele mogą tworzyć i usuwać role niestandardowe oraz je przypisywać i cofać ich przypisanie.
Otwórz kartę Przestrzeń robocza, aby sprawdzić podstawowe uprawnienia członków.
W przypadku odpowiednich uprawnień rola niestandardowa dziedziczy ustawienie przestrzeni roboczej, gdy dla tej roli wybrano opcję Domyślne. Ustawienie roli na Wł. przyznaje uprawnienie za pośrednictwem tej roli. Ustawienie roli na Wył. blokuje dostęp za pośrednictwem tej roli, ale dostęp pozostaje możliwy, jeśli inna przypisana rola przyznaje lub dziedziczy to uprawnienie.
Przewijając stronę, skonfiguruj ustawienia bazowe przestrzeni roboczej dla odpowiednich uprawnień.
Aby utworzyć rolę niestandardową:
Otwórz kartę Role niestandardowe.
Wybierz Utwórz rolę.
Wpisz nazwę i opis roli.
Wybierz Zapisz.
Na stronie uprawnień roli niestandardowej wybierz dla każdego odpowiedniego uprawnienia opcję Domyślne, Wł. lub Wył.. Uprawnienia dwustanowe nadal korzystają z opcji Wł. i Wył..

Aby przypisać rolę do grup:
Otwórz sekcję Przypisania ról u góry strony roli niestandardowej.
Wybierz + Dodaj.
Wybierz co najmniej jedną grupę.
Wybierz Gotowe.
Członkowie grupy otrzymają zaktualizowane uprawnienia po wejściu zmiany w życie. Wprowadzenie zmian może potrwać do 5 minut.
Przykłady
Jedna zwykła rola dziedziczy ustawienie przestrzeni roboczej
Jeśli opcja Wyszukiwanie w internecie ma w przestrzeni roboczej ustawienie Włączone, a jedyna zwykła rola niestandardowa członka korzysta z ustawienia Domyślne, członek dziedziczy ustawienie Włączone.
Jedna rola ma ustawienie Wył., a druga Wł.
Jeśli w jednej zwykłej roli opcja Wyszukiwanie w internecie ma ustawienie Wył., a w innej Wł., dostęp jest dozwolony, ponieważ uprawnienia ze zwykłych ról łączą się.
Każda mająca zastosowanie zwykła rola ma ustawienie Wyłączone
Jeśli wszystkie mające zastosowanie zwykłe role ustawiają opcję Wyszukiwanie w internecie na Wyłączone, członek nie uzyskuje dostępu za pośrednictwem zwykłego mechanizmu RBAC, nawet gdy bazowe ustawienie przestrzeni roboczej to Włączone.
Obowiązuje tryb blokady
Jeśli zwykła rola przyznaje dostęp do funkcji wymagającej sieci, ale członek ma również ograniczającą ją rolę trybu blokady, obowiązuje ograniczenie wynikające z trybu blokady.
Najczęstsze pytania
Czy grupy są wymagane do korzystania z RBAC?
Nie. Role można przypisywać za pośrednictwem grup, a tam, gdzie jest to obsługiwane, również bezpośrednio. Grupy pozostają zalecanym sposobem zarządzania dostępem na dużą skalę.
Ile trwa wprowadzenie zmian RBAC?
Wprowadzenie zmian może potrwać do 5 minut.
Czy RBAC zastępuje typ stanowiska członka?
Nie. RBAC kontroluje uprawnienia do funkcji w zakresie dostępu określonym przez typ stanowiska członka i plan przestrzeni roboczej.
Co zrobić, jeśli uprawnienie ma tylko opcje Włączone i Wyłączone?
Niektóre ustawienia nie obsługują opcji Domyślne. W przypadku tych ustawień wybierz bezpośrednio opcję Włączone lub Wyłączone dla przestrzeni roboczej i odpowiednich ról.
