Visão geral
O Controle de acesso baseado em funções (RBAC) permite aos proprietários do espaço de trabalho configurar o acesso a funcionalidades através de funções personalizadas reutilizáveis. Um membro pode receber funções diretamente ou por pertencer a grupos e pode ter mais do que uma função.
As funções personalizadas controlam as permissões de acesso a funcionalidades. As funções predefinidas do espaço de trabalho, como Membro, Administrador e Proprietário, determinam o que cada pessoa pode administrar. Para saber mais sobre as funções predefinidas e os tipos de licença, consulte: Gerir membros, funções do espaço de trabalho e licenças.
Disponibilidade
O RBAC está disponível no ChatGPT Enterprise, Edu, Healthcare e Teachers em todos os países suportados. Configure o RBAC na Web em Definições do espaço de trabalho > Permissões e funções no ChatGPT ou através dos controlos de funções e permissões suportados na Consola de administração.
Antes de começar
Os Proprietários do espaço de trabalho podem criar, eliminar, atribuir e anular a atribuição de funções personalizadas, bem como gerir as predefinições de permissões para todo o espaço de trabalho.
Os Administradores do espaço de trabalho poderão consultar ou atualizar funções existentes através das interfaces de administração suportadas. Não podem criar, eliminar, atribuir nem anular a atribuição de funções personalizadas.
Os Membros e os Leitores de análise de dados não podem gerir as definições de RBAC para todo o espaço de trabalho.
A delegação de permissões a gestores de grupos está disponível no ChatGPT Enterprise. Apenas um Proprietário do espaço de trabalho pode ativar ou desativar Editar permissões nas funções atribuídas para os gestores de grupos.
Um administrador global do inquilino não recebe automaticamente uma função num espaço de trabalho do ChatGPT. As funções personalizadas não concedem acesso a chaves de administrador. Apenas os Proprietários e os Administradores do espaço de trabalho podem criar chaves de administrador do espaço de trabalho, e as permissões de conformidade sensíveis exigem um Proprietário. Para mais informações, consulte: Gerir chaves de administrador na Consola de administração.
Compreender as predefinições do espaço de trabalho e as funções personalizadas
As definições do espaço de trabalho estabelecem a base para as permissões elegíveis. Uma função personalizada comum pode utilizar estes estados:
| Estado | Efeito |
|---|---|
| Predefinido | Herda a definição do espaço de trabalho. |
| Ativado | Concede a permissão através dessa função. |
| Desativado | Nega a permissão através dessa função. Outra função atribuída pode, ainda assim, concedê-la. |
As permissões das funções comuns são cumulativas. Se alguma função atribuída conceder acesso, seja explicitamente ou por herdar uma definição ativada do espaço de trabalho, o membro mantém o acesso. Isto aplica-se às funções atribuídas diretamente e através de grupos.
Se todas as funções comuns aplicáveis estiverem definidas como Desativado, o acesso é negado pelo RBAC comum. Se todas as funções aplicáveis utilizarem Predefinido, aplica-se a definição do espaço de trabalho. Algumas permissões, incluindo certos controlos do Work e de plugins, têm apenas as opções Ativado e Desativado.
Continuam a aplicar-se o tipo de licença, o plano e a elegibilidade para o produto. O Modo de bloqueio é avaliado separadamente e pode restringir uma funcionalidade mesmo quando uma função comum a permite.
Definir as permissões predefinidas do espaço de trabalho
Abra o seu espaço de trabalho do ChatGPT.
Aceda a Definições do espaço de trabalho > Permissões e funções.
Abra o separador Espaço de trabalho.
Reveja as permissões disponíveis e configure as definições de base do espaço de trabalho.
Os controlos disponíveis estão listados em Permissões e funções. Uma predefinição do espaço de trabalho aplica-se a uma permissão elegível de uma função personalizada quando essa função utiliza Predefinido.
Pode controlar o acesso a cada aplicação individualmente. A interface de uma aplicação não pode ser desativada de forma independente.
Criar ou editar uma função personalizada
Os Proprietários do espaço de trabalho podem criar funções personalizadas.
Aceda a Definições do espaço de trabalho > Permissões e funções.
Abra Funções personalizadas.
Selecione Criar função.
Introduza um nome e uma descrição e, em seguida, selecione Guardar.
Na página de permissões da função, escolha Predefinido, Ativado ou Desativado para cada permissão elegível. Para permissões com dois estados, escolha Ativado ou Desativado.
Para editar uma função existente, abra-a em Funções personalizadas e atualize as definições que tem permissão para alterar. As permissões de administração dependem da sua função no espaço de trabalho e da interface suportada, conforme descrito acima.
As alterações a uma função personalizada afetam todos os grupos aos quais foi atribuída. Utilize funções separadas quando os grupos precisarem de definições de permissões independentes.
Atribuir uma função personalizada
Os Proprietários do espaço de trabalho podem atribuir funções diretamente a membros individuais, quando esta opção estiver disponível, ou a grupos criados manualmente ou sincronizados através de SCIM. Recomenda-se a utilização de grupos para gerir o acesso em grande escala. Para configurar grupos, consulte: Gerir grupos e gestores de grupos.
Atribuir uma função a grupos
Aceda a Definições do espaço de trabalho > Permissões e funções.
Abra Funções personalizadas e selecione a função.
Abra Atribuições de funções.
Selecione + Adicionar.
Escolha um ou mais grupos.
Selecione Concluído.
Os membros recebem permissões de todas as funções aplicáveis que lhes sejam atribuídas diretamente ou através de grupos. As alterações podem demorar até 5 minutos a entrar em vigor.
Atribuir uma função diretamente a um membro
Quando as atribuições diretas estiverem disponíveis, abra o perfil do membro, aceda a Funções diretas e selecione Atribuir função direta. Escolha a função personalizada a atribuir. Uma função direta combina-se com as funções que o membro recebe através de grupos.
Delegar a edição de funções atribuídas
No ChatGPT Enterprise, um Proprietário do espaço de trabalho pode permitir que os gestores de grupos editem as definições autorizadas das funções personalizadas atribuídas ao respetivo grupo. Os gestores de grupos não podem criar ou eliminar funções, nem atribuí-las ou anular a sua atribuição. Editar uma função partilhada por vários grupos afeta todos esses grupos.
Para saber mais sobre a atribuição e remoção de gestores e as definições de permissões delegadas, consulte: Gerir grupos e gestores de grupos.
Configurar o acesso a modelos e as exceções de segurança
Acesso a modelos
Os Proprietários podem controlar o acesso a modelos elegíveis através das definições do espaço de trabalho ou de funções personalizadas. Uma função não pode disponibilizar um modelo se o espaço de trabalho não for elegível para o utilizar. Escolher um modelo inicial ou predefinido não concede acesso.
Nos espaços de trabalho Enterprise e Edu elegíveis, o GPT-6 Astra está desativado por predefinição no lançamento. Configure o acesso ao Astra separadamente; as definições anteriores de Acesso antecipado a modelos não são transferidas. Reveja todas as funções atribuídas, pois uma função que permita o acesso pode mantê-lo ativado mesmo quando outra função está definida como Desativado.
O GPT-6 Sol e o GPT-6 Luna estão desativados por predefinição no lançamento nos espaços de trabalho Enterprise e Edu. Os Administradores têm de ativar o acesso aos modelos antes de os membros os poderem utilizar. O seletor de modelos e o controlo de deslize mostram apenas as opções disponíveis para o membro.
Se um membro não conseguir encontrar um destes modelos no Work ou no Codex, verifique se o espaço de trabalho é elegível para o modelo e reveja o acesso efetivo do membro aos modelos.
Os Administradores podem abrir a Consola de administração, selecionar o espaço de trabalho do ChatGPT e, em seguida, abrir Modelos e selecionar Testar para verificar o acesso do membro e as definições que o afetam. O teste não ativa modelos nem altera permissões.
Para saber mais sobre a disponibilidade dos modelos, os requisitos do cliente e o procedimento completo, consulte ChatGPT Enterprise e Edu — Modelos e limites.
Modo de bloqueio
Os espaços de trabalho que suportam funções do Modo de bloqueio podem criar uma função personalizada para os membros que precisem deste modo. O Modo de bloqueio é uma configuração de segurança ao nível da função, não um simples controlo para ativar ou desativar uma permissão.
Uma função do Modo de bloqueio pode restringir funcionalidades com acesso à rede, incluindo a pesquisa na Web em tempo real, a pesquisa aprofundada, o modo de agente, o acesso à rede do Canvas e alguns comportamentos de aplicações, MCP ou conectores, consoante as definições do espaço de trabalho. Estas restrições podem aplicar-se mesmo quando uma função comum permite a funcionalidade.
Antes de atribuir uma função do Modo de bloqueio, reveja as aplicações e ações que esta permite. Os membros também têm de ter as permissões necessárias em cada sistema de origem ligado; o acesso a aplicações no ChatGPT não se sobrepõe a essas permissões de origem.
Para mais informações, consulte: Modo de bloqueio.
Verificar o acesso efetivo de um membro
Reveja o tipo de licença do membro, a elegibilidade do plano, as predefinições do espaço de trabalho e todas as funções atribuídas diretamente ou através de grupos. Aguarde até 5 minutos para que as alterações recentes ao RBAC sejam aplicadas.
Os exemplos seguintes utilizam funções comuns, salvo indicação em contrário:
| Configuração | Resultado |
|---|---|
| A Pesquisa na Web do espaço de trabalho está definida como Ativado; a única função comum do membro utiliza Predefinido. | A Pesquisa na Web é permitida através dessa função. |
| Uma função comum define a Pesquisa na Web como Desativado; outra define-a como Ativado. | A Pesquisa na Web é permitida porque uma função concede acesso. |
| Todas as funções comuns aplicáveis definem a Pesquisa na Web como Desativado. | O RBAC comum não concede acesso, mesmo que a definição de base do espaço de trabalho seja Ativado. |
| Uma função comum permite uma funcionalidade com acesso à rede; uma função do Modo de bloqueio restringe-a. | Aplica-se a restrição do Modo de bloqueio. |
Para verificar o acesso a modelos, os administradores dos planos Business, Enterprise, Healthcare e Edu podem utilizar Testar na secção Modelos da Consola de administração. Esta opção mostra o acesso efetivo aos modelos e as definições que contribuem para esse acesso. Não concede acesso nem altera permissões. Para conhecer o procedimento, consulte: Modelos e limites do ChatGPT Enterprise e Edu.
Perguntas frequentes
Definir uma permissão como Desativado numa função remove o acesso de um membro?
Não, se outra função comum aplicável conceder essa permissão. Reveja tanto as atribuições diretas como as funções recebidas através de grupos. O Modo de bloqueio e a elegibilidade para o produto são avaliados separadamente.
O RBAC pode sobrepor-se ao tipo de licença de um membro?
Não. O RBAC controla as funcionalidades dentro dos limites de acesso permitidos pelo tipo de licença e pelo plano do espaço de trabalho. Uma licença exclusiva do Codex não passa a ter acesso ao ChatGPT por receber uma função personalizada.
E se uma permissão só tiver as opções Ativado e Desativado?
Configure explicitamente Ativado ou Desativado para o espaço de trabalho e para as funções relevantes. A opção Predefinido só está disponível para permissões elegíveis.
