Visão geral
O Controle de acesso baseado em funções (RBAC) permite que os proprietários do Ambiente de trabalho seguro configurem o acesso a recursos com funções personalizadas reutilizáveis. Um membro pode receber funções diretamente e por meio dos grupos dos quais participa, além de ter mais de uma função.
As funções personalizadas controlam as permissões de uso dos recursos. As funções predefinidas do Ambiente de trabalho seguro, como Membro, Administrador e Proprietário, determinam o que cada pessoa pode administrar. Para saber mais sobre as funções predefinidas e os tipos de licença, consulte: Gerenciar membros, funções do Ambiente de trabalho seguro e licenças.
Disponibilidade
O RBAC está disponível para ChatGPT Enterprise, Edu, Healthcare e Teachers em todos os países com suporte. Configure o RBAC na web em Configurações do Ambiente de trabalho seguro > Permissões e funções no ChatGPT ou nos controles de funções e permissões disponíveis no Console de administração.
Antes de começar
Os proprietários do Ambiente de trabalho seguro podem criar, excluir, atribuir e desatribuir funções personalizadas, além de gerenciar as permissões padrão de todo o Ambiente de trabalho seguro.
Os administradores do Ambiente de trabalho seguro podem ter permissão para visualizar ou atualizar funções existentes nas interfaces de administração compatíveis. Eles não podem criar, excluir, atribuir ou desatribuir funções personalizadas.
Membros e visualizadores de análises não podem gerenciar as configurações de RBAC de todo o Ambiente de trabalho seguro.
A delegação a gerentes de grupo está disponível no ChatGPT Enterprise. Somente um proprietário do Ambiente de trabalho seguro pode ativar ou desativar Editar permissões de funções atribuídas para gerentes de grupo.
Um administrador global do locatário não recebe automaticamente uma função em um Ambiente de trabalho seguro do ChatGPT. As funções personalizadas não concedem acesso a chaves de administrador. Somente proprietários e administradores do Ambiente de trabalho seguro podem criar chaves de administrador para ele, e as permissões sensíveis de conformidade exigem um proprietário. Para mais detalhes, consulte: Gerenciar chaves de administrador no Console de administração.
Entenda as configurações padrão do Ambiente de trabalho seguro e as funções personalizadas
As configurações do Ambiente de trabalho seguro fornecem a base para as permissões elegíveis. Uma função personalizada comum pode usar estes estados:
| Estado | Efeito |
|---|---|
| Padrão | Herda a configuração do Ambiente de trabalho seguro. |
| Ativado | Concede a permissão por meio dessa função. |
| Desativado | Nega a permissão por meio dessa função. Outra função atribuída ainda pode concedê-la. |
As permissões das funções comuns se somam. Se qualquer função atribuída conceder acesso, seja explicitamente ou por herdar uma configuração ativada do Ambiente de trabalho seguro, o membro mantém o acesso. Isso se aplica às funções atribuídas diretamente e por meio de grupos.
Se todas as funções comuns aplicáveis estiverem definidas como Desativado, o acesso será negado pelo RBAC comum. Se todas as funções aplicáveis usarem Padrão, a configuração do Ambiente de trabalho seguro será aplicada. Algumas permissões, incluindo certos controles do Work e de plugins, têm apenas as opções Ativado e Desativado.
O tipo de licença, o plano e os critérios de elegibilidade do produto continuam sendo aplicáveis. O Modo de bloqueio é avaliado separadamente e pode restringir um recurso mesmo quando uma função comum permite seu uso.
Defina as permissões padrão do Ambiente de trabalho seguro
Abra seu Ambiente de trabalho seguro do ChatGPT.
Acesse Configurações do Ambiente de trabalho seguro > Permissões e funções.
Abra a aba Ambiente de trabalho seguro.
Revise as permissões disponíveis e configure a base de permissões do Ambiente de trabalho seguro.
Os controles disponíveis estão listados em Permissões e funções. A configuração padrão do Ambiente de trabalho seguro se aplica a uma permissão elegível de uma função personalizada quando essa função usa Padrão.
Você pode controlar o acesso a cada app individualmente. A interface de um app não pode ser desativada de forma independente.
Crie ou edite uma função personalizada
Os proprietários do Ambiente de trabalho seguro podem criar funções personalizadas.
Acesse Configurações do Ambiente de trabalho seguro > Permissões e funções.
Abra Funções personalizadas.
Selecione Criar função.
Insira um nome e uma descrição e selecione Salvar.
Na página de permissões da função, escolha Padrão, Ativado ou Desativado para cada permissão elegível. Para permissões com dois estados, escolha Ativado ou Desativado.
Para editar uma função existente, abra-a em Funções personalizadas e atualize as configurações que você tem permissão para alterar. As permissões de administração dependem da sua função no Ambiente de trabalho seguro e da interface compatível, conforme descrito acima.
As alterações em uma função personalizada afetam todos os grupos aos quais ela está atribuída. Use funções separadas quando os grupos precisarem de configurações de permissão independentes.
Atribua uma função personalizada
Os proprietários do Ambiente de trabalho seguro podem atribuir funções diretamente a membros individuais, quando essa opção estiver disponível, ou a grupos criados manualmente ou sincronizados por SCIM. Recomendamos usar grupos para gerenciar o acesso em escala. Para configurar grupos, consulte: Gerenciar grupos e gerentes de grupo.
Atribua uma função a grupos
Acesse Configurações do Ambiente de trabalho seguro > Permissões e funções.
Abra Funções personalizadas e selecione a função.
Abra Atribuições de função.
Selecione + Adicionar.
Escolha um ou mais grupos.
Selecione Concluído.
Os membros recebem permissões de todas as funções aplicáveis atribuídas diretamente ou por meio de grupos. As alterações podem levar até 5 minutos para entrar em vigor.
Atribua uma função diretamente a um membro
Quando as atribuições diretas estiverem disponíveis, abra o perfil do membro, acesse Funções diretas e selecione Atribuir função direta. Escolha a função personalizada que deseja atribuir. Uma função direta se combina com as funções que o membro recebe por meio de grupos.
Delegue a edição das funções atribuídas
No ChatGPT Enterprise, um proprietário do Ambiente de trabalho seguro pode permitir que gerentes de grupo editem as configurações permitidas nas funções personalizadas atribuídas ao grupo deles. Os gerentes de grupo não podem criar, excluir, atribuir ou desatribuir funções. Editar uma função compartilhada por vários grupos afeta todos esses grupos.
Para saber como atribuir e remover gerentes e configurar permissões delegadas, consulte: Gerenciar grupos e gerentes de grupo.
Configure o acesso a modelos e as exceções de segurança
Acesso a modelos
Os proprietários podem controlar o acesso a modelos elegíveis por meio das configurações do Ambiente de trabalho seguro ou de funções personalizadas. Uma função não pode disponibilizar um modelo se o Ambiente de trabalho seguro não for elegível para usá-lo. Escolher um modelo inicial ou padrão não concede acesso a ele.
Nos Ambientes de trabalho seguros Enterprise e Edu elegíveis, o GPT-6 Astra está desativado por padrão no lançamento. Configure o acesso ao Astra separadamente; as configurações anteriores de Acesso antecipado a modelos não são transferidas. Revise todas as funções atribuídas, pois uma função que concede acesso pode mantê-lo ativado mesmo quando outra função está definida como Desativado.
O GPT-6 Sol e o GPT-6 Luna estão desativados por padrão no lançamento nos Ambientes de trabalho seguros Enterprise e Edu. Os administradores precisam ativar o acesso aos modelos antes que os membros possam usá-los. O seletor de modelos e o controle deslizante mostram apenas as opções disponíveis para o membro.
Se um membro não encontrar um desses modelos no Work ou no Codex, verifique se o Ambiente de trabalho seguro é elegível para o modelo e revise o acesso efetivo do membro ao modelo.
Os administradores podem abrir o Console de administração, selecionar o Ambiente de trabalho seguro do ChatGPT, abrir Modelos e selecionar Testar para verificar o acesso do membro e as configurações que o afetam. O teste não ativa um modelo nem altera permissões.
Para saber mais sobre a disponibilidade dos modelos, os requisitos do cliente e o procedimento completo, consulte ChatGPT Enterprise e Edu - Modelos e limites.
Modo de bloqueio
Os Ambientes de trabalho seguros com suporte a funções do Modo de bloqueio podem criar uma função personalizada para os membros que precisam desse modo. O Modo de bloqueio é uma configuração de segurança no nível da função, não um controle que ativa ou desativa uma única permissão.
Uma função do Modo de bloqueio pode restringir recursos com acesso à rede, incluindo busca na web em tempo real, pesquisa aprofundada, modo agente, acesso à rede no Canvas e algumas operações de apps, MCP ou conectores, dependendo das configurações do Ambiente de trabalho seguro. Essas restrições podem se aplicar mesmo quando uma função comum permite o uso do recurso.
Antes de atribuir uma função do Modo de bloqueio, revise quais apps e ações ela permite. Os membros também precisam ter as permissões necessárias em cada sistema de origem conectado; o acesso a apps no ChatGPT não se sobrepõe às permissões desses sistemas.
Para mais detalhes, consulte: Modo de bloqueio.
Verifique o acesso efetivo de um membro
Revise o tipo de licença do membro, a elegibilidade do plano, as configurações padrão do Ambiente de trabalho seguro e todas as funções atribuídas diretamente e por meio de grupos. Aguarde até 5 minutos para que alterações recentes no RBAC sejam aplicadas.
Os exemplos a seguir usam funções comuns, salvo indicação em contrário:
| Configuração | Resultado |
|---|---|
| A busca na web do Ambiente de trabalho seguro está definida como Ativado; a única função comum do membro usa Padrão. | A busca na web é permitida por meio dessa função. |
| Uma função comum define a busca na web como Desativado; outra a define como Ativado. | A busca na web é permitida porque uma das funções concede acesso. |
| Todas as funções comuns aplicáveis definem a busca na web como Desativado. | O RBAC comum não concede acesso, mesmo que a configuração base do Ambiente de trabalho seguro seja Ativado. |
| Uma função comum permite o uso de um recurso com acesso à rede; uma função do Modo de bloqueio o restringe. | A restrição do Modo de bloqueio é aplicada. |
Para verificar o acesso a modelos, os administradores dos planos Business, Enterprise, Healthcare e Edu podem usar Testar na seção Modelos do Console de administração. O teste mostra o acesso efetivo aos modelos e as configurações que contribuem para ele. Ele não concede acesso nem altera permissões. Para consultar o procedimento, acesse: Modelos e limites do ChatGPT Enterprise e Edu.
Perguntas frequentes
Definir uma permissão como Desativado em uma função remove o acesso de um membro?
Não, se outra função comum aplicável conceder a permissão. Revise tanto as atribuições diretas quanto as funções recebidas por meio de grupos. O Modo de bloqueio e os critérios de elegibilidade do produto são avaliados separadamente.
O RBAC pode se sobrepor ao tipo de licença de um membro?
Não. O RBAC controla os recursos dentro do acesso permitido pelo tipo de licença e pelo plano do Ambiente de trabalho seguro. Uma licença exclusiva do Codex não passa a ter acesso ao ChatGPT por meio de uma função personalizada.
E se uma permissão tiver apenas as opções Ativado e Desativado?
Configure explicitamente Ativado ou Desativado para o Ambiente de trabalho seguro e as funções relevantes. A opção Padrão está disponível apenas para permissões elegíveis.
