Prezentare generală
Controlul accesului bazat pe roluri (RBAC) le permite proprietarilor spațiului de lucru să configureze accesul la funcționalități folosind roluri personalizate reutilizabile. Un membru poate primi roluri atât direct, cât și prin apartenența la grupuri și poate avea mai multe roluri.
Rolurile personalizate controlează permisiunile pentru funcționalități. Rolurile predefinite din spațiul de lucru, precum Membru, Administrator și Proprietar, stabilesc ce poate administra o persoană. Pentru informații despre rolurile predefinite și tipurile de locuri, consultă: Gestionarea membrilor, a rolurilor din spațiul de lucru și a locurilor.
Disponibilitate
RBAC este disponibil pentru ChatGPT Enterprise, Edu, Healthcare și Teachers în toate țările acceptate. Configurează RBAC în versiunea web, din Setările spațiului de lucru > Permisiuni și roluri în ChatGPT sau folosind opțiunile disponibile pentru roluri și permisiuni din Consola de administrare.
Înainte de a începe
Proprietarii spațiului de lucru pot crea, șterge, atribui și retrage roluri personalizate și pot gestiona permisiunile implicite la nivelul întregului spațiu de lucru.
Administratorii spațiului de lucru pot avea posibilitatea de a vizualiza sau actualiza rolurile existente prin interfețele de administrare care permit aceste operațiuni. Ei nu pot crea, șterge, atribui sau retrage roluri personalizate.
Membrii și utilizatorii cu rol de vizualizare a datelor analitice nu pot gestiona setările RBAC la nivelul întregului spațiu de lucru.
Delegarea către responsabilii de grup este disponibilă în ChatGPT Enterprise. Doar un proprietar al spațiului de lucru poate activa sau dezactiva opțiunea Editează permisiunile rolurilor atribuite pentru responsabilii de grup.
Un administrator global al entității găzduite nu primește automat un rol într-un spațiu de lucru ChatGPT. Rolurile personalizate nu acordă acces la cheile de administrator. Doar proprietarii și administratorii spațiului de lucru pot crea chei de administrator pentru acesta, iar permisiunile sensibile de conformitate necesită un proprietar. Pentru detalii, consultă: Gestionarea cheilor de administrator în Consola de administrare.
Înțelege setările implicite ale spațiului de lucru și rolurile personalizate
Setările spațiului de lucru oferă configurația de bază pentru permisiunile eligibile. Un rol personalizat obișnuit poate folosi următoarele stări:
| Stare | Efect |
|---|---|
| Implicit | Preia setarea spațiului de lucru. |
| Activat | Acordă permisiunea prin rolul respectiv. |
| Dezactivat | Refuză permisiunea prin rolul respectiv. Un alt rol atribuit o poate acorda în continuare. |
Permisiunile din rolurile obișnuite se cumulează. Dacă oricare dintre rolurile atribuite acordă acces, fie explicit, fie prin preluarea unei setări activate la nivelul spațiului de lucru, membrul își păstrează accesul. Acest lucru se aplică rolurilor atribuite direct și celor primite prin grupuri.
Dacă fiecare rol obișnuit aplicabil este setat la Dezactivat, accesul este refuzat prin mecanismul RBAC obișnuit. Dacă toate rolurile aplicabile folosesc Implicit, se aplică setarea spațiului de lucru. Unele permisiuni, inclusiv anumite opțiuni de control pentru Work și pluginuri, au doar stările Activat și Dezactivat.
Condițiile privind tipul de loc, planul și eligibilitatea pentru produs se aplică în continuare. Modul de blocare este evaluat separat și poate restricționa o funcționalitate chiar și atunci când un rol obișnuit o permite.
Stabilește permisiunile implicite ale spațiului de lucru
Deschide spațiul tău de lucru ChatGPT.
Accesează Setările spațiului de lucru > Permisiuni și roluri.
Deschide fila Spațiu de lucru.
Examinează permisiunile disponibile și stabilește configurația de bază a spațiului de lucru.
Opțiunile de control disponibile sunt listate în Permisiuni și roluri. Setarea implicită a spațiului de lucru se aplică unei permisiuni eligibile dintr-un rol personalizat atunci când rolul respectiv folosește Implicit.
Poți controla accesul la fiecare aplicație în parte. Interfața unei aplicații nu poate fi dezactivată separat.
Creează sau editează un rol personalizat
Proprietarii spațiului de lucru pot crea roluri personalizate.
Accesează Setările spațiului de lucru > Permisiuni și roluri.
Deschide Roluri personalizate.
Selectează Creează un rol.
Introdu un nume și o descriere, apoi selectează Salvează.
Pe pagina de permisiuni a rolului, alege Implicit, Activat sau Dezactivat pentru fiecare permisiune eligibilă. Pentru permisiunile cu două stări, alege Activat sau Dezactivat.
Pentru a edita un rol existent, deschide-l în Roluri personalizate și actualizează setările pe care ai permisiunea să le modifici. Permisiunile de administrare depind de rolul tău în spațiul de lucru și de interfața utilizată, conform descrierii de mai sus.
Modificările unui rol personalizat afectează toate grupurile cărora le este atribuit. Folosește roluri separate atunci când grupurile au nevoie de setări de permisiuni independente.
Atribuie un rol personalizat
Proprietarii spațiului de lucru pot atribui roluri direct membrilor individuali, acolo unde această opțiune este disponibilă, sau grupurilor create manual ori sincronizate prin SCIM. Se recomandă utilizarea grupurilor pentru gestionarea accesului la scară largă. Pentru configurarea grupurilor, consultă: Gestionarea grupurilor și a responsabililor de grup.
Atribuie un rol grupurilor
Accesează Setările spațiului de lucru > Permisiuni și roluri.
Deschide Roluri personalizate și selectează rolul.
Deschide Atribuiri de roluri.
Selectează + Adaugă.
Alege unul sau mai multe grupuri.
Selectează Gata.
Membrii primesc permisiuni din toate rolurile aplicabile, atribuite direct sau prin grupuri. Modificările pot dura până la 5 minute până când intră în vigoare.
Atribuie un rol direct unui membru
Acolo unde atribuirile directe sunt disponibile, deschide profilul membrului, accesează Roluri directe și selectează Atribuie un rol direct. Alege rolul personalizat pe care vrei să îl atribui. Un rol direct se cumulează cu rolurile pe care membrul le primește prin grupuri.
Deleagă editarea rolurilor atribuite
În ChatGPT Enterprise, un proprietar al spațiului de lucru le poate permite responsabililor de grup să editeze setările autorizate ale rolurilor personalizate atribuite grupului lor. Responsabilii de grup nu pot crea, șterge, atribui sau retrage roluri. Editarea unui rol folosit de mai multe grupuri afectează toate acele grupuri.
Pentru informații despre desemnarea responsabililor, setările permisiunilor delegate și revocarea acestora, consultă: Gestionarea grupurilor și a responsabililor de grup.
Configurează accesul la modele și excepțiile de securitate
Acces la modele
Proprietarii pot controla accesul la modelele eligibile prin setările spațiului de lucru sau prin roluri personalizate. Un rol nu poate face disponibil un model dacă spațiul de lucru nu este eligibil pentru acesta. Alegerea unui model inițial sau implicit nu acordă acces.
În spațiile de lucru Enterprise și Edu eligibile, GPT-6 Astra este dezactivat implicit la lansare. Configurează separat accesul la Astra; setările anterioare pentru acces anticipat la modele nu se transferă. Examinează toate rolurile atribuite, deoarece un rol care permite accesul îl poate menține activat chiar și atunci când un alt rol este setat la Dezactivat.
GPT-6 Sol și GPT-6 Luna sunt dezactivate implicit la lansare în spațiile de lucru Enterprise și Edu. Administratorii trebuie să activeze accesul la modele înainte ca membrii să le poată folosi. Selectorul de modele și glisorul afișează doar opțiunile disponibile pentru membrul respectiv.
Dacă un membru nu găsește unul dintre aceste modele în Work sau Codex, verifică dacă spațiul de lucru este eligibil pentru model și examinează accesul efectiv al membrului la modele.
Administratorii pot deschide Consola de administrare, pot selecta spațiul de lucru ChatGPT, apoi pot deschide Modele și selecta Testează pentru a verifica accesul membrului și setările care îl influențează. Testarea nu activează un model și nu modifică permisiunile.
Pentru disponibilitatea modelelor, cerințele pentru aplicațiile client și procedura completă, consultă ChatGPT Enterprise și Edu – Modele și limite.
Mod de blocare
În spațiile de lucru care acceptă roluri cu Mod de blocare, se poate crea un rol personalizat pentru membrii care au nevoie de acesta. Modul de blocare este o configurație de securitate la nivel de rol, nu un simplu comutator pentru o permisiune.
Un rol cu Mod de blocare poate restricționa funcționalitățile care folosesc rețeaua, inclusiv căutarea pe web în timp real, cercetarea aprofundată, modul agent, accesul la rețea din Canvas și anumite operațiuni ale aplicațiilor, MCP sau conectorilor, în funcție de setările spațiului de lucru. Aceste restricții se pot aplica chiar și atunci când un rol obișnuit permite funcționalitatea.
Înainte de a atribui un rol cu Mod de blocare, verifică ce aplicații și acțiuni permite. Membrii trebuie să aibă și permisiunile necesare în fiecare sistem-sursă conectat; accesul la aplicații în ChatGPT nu înlocuiește permisiunile din sistemele-sursă.
Pentru detalii, consultă: Mod de blocare.
Verifică accesul efectiv al unui membru
Examinează tipul de loc al membrului, eligibilitatea conform planului, setările implicite ale spațiului de lucru și toate rolurile atribuite direct sau prin grupuri. Așteaptă până la 5 minute pentru ca modificările RBAC recente să se aplice.
Exemplele următoare folosesc roluri obișnuite, dacă nu se specifică altfel:
| Configurație | Rezultat |
|---|---|
| Căutarea pe web în spațiul de lucru este setată la Activat; singurul rol obișnuit al membrului folosește Implicit. | Căutarea pe web este permisă prin acel rol. |
| Un rol obișnuit setează căutarea pe web la Dezactivat; un altul o setează la Activat. | Căutarea pe web este permisă deoarece unul dintre roluri acordă acces. |
| Fiecare rol obișnuit aplicabil setează căutarea pe web la Dezactivat. | Mecanismul RBAC obișnuit nu acordă acces, chiar dacă setarea de bază a spațiului de lucru este Activat. |
| Un rol obișnuit permite o funcționalitate care folosește rețeaua; un rol cu Mod de blocare o restricționează. | Se aplică restricția Modului de blocare. |
Pentru accesul la modele, administratorii din planurile Business, Enterprise, Healthcare și Edu pot folosi Testează în secțiunea Modele din Consola de administrare. Această opțiune afișează accesul efectiv la modele și setările care îl determină. Nu acordă acces și nu modifică permisiunile. Pentru procedură, consultă: Modele și limite pentru ChatGPT Enterprise și Edu.
Întrebări frecvente
Setarea unei permisiuni la Dezactivat într-un rol elimină accesul unui membru?
Nu, dacă un alt rol obișnuit aplicabil acordă permisiunea. Examinează atât rolurile atribuite direct, cât și pe cele primite prin grupuri. Modul de blocare și eligibilitatea pentru produs sunt evaluate separat.
Poate RBAC să anuleze restricțiile tipului de loc al unui membru?
Nu. RBAC controlează funcționalitățile în limitele accesului permis de tipul de loc și de planul spațiului de lucru. Un loc exclusiv pentru Codex nu primește acces la ChatGPT printr-un rol personalizat.
Ce se întâmplă dacă o permisiune are doar stările Activat și Dezactivat?
Configurează explicit Activat sau Dezactivat pentru spațiul de lucru și rolurile relevante. Starea Implicit este disponibilă doar pentru permisiunile eligibile.
