Обзор
Управление доступом на основе ролей (RBAC) позволяет владельцам рабочей области настраивать доступ к функциям с помощью пользовательских ролей, которые можно использовать повторно. Участнику можно назначать роли напрямую и через членство в группах. У одного участника может быть несколько ролей.
Пользовательские роли определяют права доступа к функциям. Встроенные роли рабочей области, такие как «Участник», «Администратор» и «Владелец», определяют полномочия по администрированию. О встроенных ролях и типах мест см. статью «Управление участниками, ролями рабочей области и местами».
Доступность
RBAC доступно в ChatGPT Enterprise, Edu, Healthcare и Teachers во всех поддерживаемых странах. Настройте RBAC в веб-версии ChatGPT в разделе Настройки рабочей области > Права доступа и роли или с помощью доступных инструментов управления ролями и правами в Консоли администратора.
Перед началом работы
Владельцы рабочей области могут создавать и удалять пользовательские роли, назначать и отменять их назначение, а также управлять правами доступа по умолчанию для всей рабочей области.
Администраторам рабочей области может быть доступен просмотр или изменение существующих ролей в поддерживаемых интерфейсах администрирования. Они не могут создавать и удалять пользовательские роли, назначать их или отменять их назначение.
Участники и пользователи с ролью «Наблюдатель аналитики» не могут управлять настройками RBAC для всей рабочей области.
В ChatGPT Enterprise доступно делегирование полномочий менеджерам групп. Только владелец рабочей области может включить или отключить для менеджеров групп разрешение Редактировать права доступа назначенных ролей.
Глобальный администратор тенанта не получает роль в рабочей области ChatGPT автоматически. Пользовательские роли не предоставляют доступ к ключам администратора. Только владельцы и администраторы рабочей области могут создавать ключи администратора для неё, а для особо важных разрешений, связанных с соблюдением нормативных требований, необходима роль владельца. Подробнее см. статью «Управление ключами администратора в Консоли администратора».
Как работают настройки рабочей области по умолчанию и пользовательские роли
Настройки рабочей области задают базовые значения для разрешений, которые поддерживают их наследование. В обычной пользовательской роли доступны следующие состояния:
| Состояние | Действие |
|---|---|
| По умолчанию | Наследует настройку рабочей области. |
| Вкл. | Предоставляет разрешение через эту роль. |
| Выкл. | Не предоставляет разрешение через эту роль. При этом другая назначенная роль может его предоставить. |
Разрешения от обычных ролей суммируются. Если хотя бы одна назначенная роль предоставляет доступ — явно или наследуя включённую настройку рабочей области, — участник сохраняет доступ. Это относится к ролям, назначенным как напрямую, так и через группы.
Если во всех применимых обычных ролях установлено значение Выкл., обычное управление доступом на основе ролей не предоставляет доступ. Если во всех применимых ролях установлено значение По умолчанию, действует настройка рабочей области. У некоторых разрешений, в том числе отдельных настроек режима «Работа» и плагинов, есть только значения Вкл. и Выкл.
Ограничения, связанные с типом места, тарифным планом и условиями доступности продукта, по-прежнему действуют. Режим блокировки учитывается отдельно и может ограничить функцию, даже если обычная роль предоставляет к ней доступ.
Настройка прав доступа по умолчанию для рабочей области
Откройте свою рабочую область ChatGPT.
Перейдите в раздел Настройки рабочей области > Права доступа и роли.
Откройте вкладку Рабочая область.
Просмотрите доступные разрешения и задайте базовые настройки рабочей области.
Доступные настройки перечислены в разделе Права доступа и роли. Настройка рабочей области по умолчанию применяется к разрешению пользовательской роли, если оно поддерживает наследование и для него выбрано значение По умолчанию.
Вы можете управлять доступом к каждому приложению отдельно. Отключить только интерфейс приложения нельзя.
Создание или редактирование пользовательской роли
Владельцы рабочей области могут создавать пользовательские роли.
Перейдите в раздел Настройки рабочей области > Права доступа и роли.
Откройте раздел Пользовательские роли.
Выберите Создать роль.
Введите название и описание, затем нажмите Сохранить.
На странице прав доступа роли выберите По умолчанию, Вкл. или Выкл. для каждого разрешения, поддерживающего эти значения. Для разрешений с двумя состояниями выберите Вкл. или Выкл.
Чтобы изменить существующую роль, откройте её в разделе Пользовательские роли и обновите доступные для редактирования настройки. Как описано выше, полномочия по администрированию зависят от вашей роли в рабочей области и используемого интерфейса.
Изменения пользовательской роли затрагивают все группы, которым она назначена. Используйте отдельные роли, если группам нужны независимые настройки прав доступа.
Назначение пользовательской роли
Владельцы рабочей области могут назначать роли напрямую отдельным участникам, если эта возможность доступна, или группам, созданным вручную либо синхронизированным через SCIM. Для управления доступом большого числа участников рекомендуется использовать группы. О настройке групп см. статью «Управление группами и менеджерами групп».
Назначение роли группам
Перейдите в раздел Настройки рабочей области > Права доступа и роли.
Откройте раздел Пользовательские роли и выберите роль.
Откройте раздел Назначения роли.
Нажмите + Добавить.
Выберите одну или несколько групп.
Нажмите Готово.
Участники получают разрешения от всех применимых ролей, назначенных напрямую и через группы. Изменения могут вступать в силу в течение 5 минут.
Назначение роли напрямую участнику
Если прямое назначение доступно, откройте профиль участника, перейдите в раздел Роли, назначенные напрямую и выберите Назначить роль напрямую. Выберите пользовательскую роль для назначения. Роль, назначенная напрямую, действует совместно с ролями, которые участник получает через группы.
Делегирование редактирования назначенных ролей
В ChatGPT Enterprise владелец рабочей области может разрешить менеджерам групп редактировать доступные настройки пользовательских ролей, назначенных их группе. Менеджеры групп не могут создавать и удалять роли, назначать их или отменять их назначение. Изменение роли, используемой несколькими группами, затрагивает все эти группы.
О назначении и удалении менеджеров, а также о настройках делегируемых прав доступа см. статью «Управление группами и менеджерами групп».
Настройка доступа к моделям и исключений безопасности
Доступ к моделям
Владельцы могут управлять доступом к доступным для рабочей области моделям через настройки рабочей области или пользовательские роли. Роль не может предоставить доступ к модели, если рабочая область не соответствует условиям её использования. Выбор стартовой модели или модели по умолчанию не предоставляет к ней доступ.
На момент запуска GPT-6 Astra по умолчанию отключена в рабочих областях Enterprise и Edu, соответствующих условиям её использования. Настройте доступ к Astra отдельно: прежние настройки раннего доступа к моделям не переносятся. Проверьте все назначенные роли: роль, предоставляющая доступ, может сохранять его, даже если в другой роли установлено значение Выкл.
На момент запуска GPT-6 Sol и GPT-6 Luna по умолчанию отключены в рабочих областях Enterprise и Edu. Чтобы участники могли использовать эти модели, администраторы должны включить доступ к ним. В меню выбора модели и на ползунке отображаются только варианты, доступные участнику.
Если участник не может найти одну из этих моделей в режиме «Работа» или Codex, проверьте, соответствует ли рабочая область условиям использования модели, и выясните, какой доступ к моделям фактически есть у участника.
Администраторы могут открыть Консоль администратора, выбрать рабочую область ChatGPT, затем открыть раздел Модели и нажать Проверить, чтобы просмотреть доступ участника и влияющие на него настройки. Проверка не включает модель и не изменяет права доступа.
Сведения о доступности моделей, требованиях к клиентским приложениям и подробные инструкции см. в статье «ChatGPT Enterprise и Edu — модели и лимиты».
Режим блокировки
В рабочих областях с поддержкой ролей с режимом блокировки можно создать пользовательскую роль для участников, которым он нужен. Режим блокировки — это конфигурация безопасности на уровне роли, а не переключатель отдельного разрешения.
Роль с режимом блокировки может ограничивать функции с доступом к сети, в том числе веб-поиск в реальном времени, глубокое исследование, режим агента, сетевой доступ рабочего поля и некоторые действия приложений, MCP или коннекторов, в зависимости от настроек рабочей области. Эти ограничения могут действовать, даже если обычная роль предоставляет доступ к функции.
Прежде чем назначать роль с режимом блокировки, проверьте, какие приложения и действия она разрешает. У участников также должны быть необходимые права в каждой подключённой исходной системе: доступ к приложениям в ChatGPT не отменяет требования к правам в этих системах.
Подробнее см. статью «Режим блокировки».
Проверка фактического доступа участника
Проверьте тип места участника, условия доступности в тарифном плане, настройки рабочей области по умолчанию и все роли, назначенные напрямую и через группы. После изменения настроек RBAC подождите до 5 минут, пока изменения вступят в силу.
В следующих примерах используются обычные роли, если не указано иное:
| Конфигурация | Результат |
|---|---|
| В рабочей области для веб-поиска установлено значение «Вкл.»; в единственной обычной роли участника — «По умолчанию». | Эта роль предоставляет доступ к веб-поиску. |
| В одной обычной роли для веб-поиска установлено значение «Выкл.», в другой — «Вкл.». | Веб-поиск разрешён, поскольку одна из ролей предоставляет доступ. |
| Во всех применимых обычных ролях для веб-поиска установлено значение «Выкл.». | Обычное управление доступом на основе ролей не предоставляет доступ, даже если базовая настройка рабочей области — «Вкл.». |
| Обычная роль разрешает функцию с доступом к сети, а роль с режимом блокировки ограничивает её. | Действует ограничение режима блокировки. |
Для проверки доступа к моделям администраторы на планах Business, Enterprise, Healthcare и Edu могут воспользоваться функцией Проверить в разделе Модели в Консоли администратора. Она показывает фактический доступ к моделям и настройки, которые его определяют. Она не предоставляет доступ и не изменяет права. Инструкции см. в статье «Модели и лимиты ChatGPT Enterprise и Edu».
Часто задаваемые вопросы
Теряет ли участник доступ, если в одной из ролей для разрешения выбрано «Выкл.»?
Нет, если другая применимая обычная роль предоставляет это разрешение. Проверьте как роли, назначенные напрямую, так и роли, полученные через группы. Режим блокировки и условия доступности продукта учитываются отдельно.
Может ли RBAC обойти ограничения типа места участника?
Нет. RBAC управляет функциями в пределах доступа, разрешённого типом места и тарифным планом рабочей области. Место только для Codex не получает доступ к ChatGPT через пользовательскую роль.
Что делать, если у разрешения есть только значения «Вкл.» и «Выкл.»?
Явно задайте Вкл. или Выкл. для рабочей области и соответствующих ролей. Значение По умолчанию доступно только для разрешений, которые его поддерживают.
