OpenAI
Эта страница была переведена машинным переводом. Открыть оригинальную статью на английском.

Управление доступом на основе ролей в ChatGPT Enterprise

Управление доступом на основе ролей в вашей рабочей области ChatGPT.

Обновлено: 4 hours ago

GPT‑6 Pro на базе GPT‑6 Astra постепенно становится доступен в ChatGPT на тарифах Pro $100, Pro $200, Business и Enterprise. Доступ на тарифе Enterprise также зависит от настроек прав доступа к моделям в вашей рабочей области. По мере развертывания GPT‑6 Astra становится доступен на тарифах Plus в ChatGPT Работа и Codex. Развертывание происходит постепенно, поэтому доступность в режимах «Чат» и «Работа», а также в Codex может различаться.


Примечание: для Astra требуется Codex CLI версии 0.153.0 или новее. Кроме того, обновите приложение ChatGPT для ПК до последней доступной версии.

Примечание: Эта функция сейчас доступна только для Enterprise, Edu и ChatGPT for Teachers.

Обзор

Управление доступом на основе ролей (RBAC) позволяет владельцам рабочей области создавать пользовательские роли с определенными разрешениями и назначать их непосредственно пользователям или группам в рабочей области ChatGPT. Пользователь может получать разрешения как через прямое назначение ролей, так и благодаря членству в группах.

Настройки рабочей области задают значения по умолчанию для поддерживаемых разрешений. Пользовательская роль — это повторно используемый набор разрешений, который владельцы могут назначать участникам напрямую или через группы. У участника может быть несколько пользовательских ролей.

Для поддерживаемых разрешений в пользовательской роли можно выбрать По умолчанию, чтобы наследовать настройку рабочей области, Вкл., чтобы явно разрешить доступ, или Выкл., чтобы запретить доступ через эту роль. Если у участника несколько пользовательских ролей, их разрешения суммируются: доступ, предоставленный одной ролью, сохраняется, даже если для другой роли выбрано значение Выкл..

Режим блокировки обрабатывается отдельно и может дополнительно ограничивать возможности, использующие сеть. Тип лицензии участника, его план и доступность продукта по-прежнему учитываются.

Кто может настраивать параметры и разрешения RBAC?

Владельцы рабочей области могут создавать, удалять, назначать и отменять назначение пользовательских ролей, а также управлять значениями разрешений по умолчанию для всей рабочей области. Администраторы рабочей области могут просматривать или изменять существующие роли через поддерживаемые интерфейсы администрирования, но не могут создавать, удалять, назначать или отменять назначение пользовательских ролей. Участники и пользователи с правами просмотра аналитики не могут управлять настройками RBAC для всей рабочей области.


Есть ли географические ограничения?

Эта функция доступна во всех поддерживаемых странах.

Доступна ли настройка RBAC в веб-версии, мобильном и настольном приложениях?

Настройка RBAC доступна в веб-версии. В ChatGPT откройте раздел Настройки рабочей области > Разрешения и роли или воспользуйтесь элементами управления ролями и разрешениями в консоли администратора.

Что мы запускаем и какие возможности включены на момент запуска?

Владельцы рабочей области получат функции RBAC в  chatgpt.com/admin/settings, где они смогут:

  • Задать роль по умолчанию для участников, которым не назначена одна или несколько пользовательских ролей.

  • Создавать пользовательские роли с детальными разрешениями, которые переопределяют роль рабочей области по умолчанию.

  • Назначать одну или несколько пользовательских ролей группам.

  • Просматривать пользовательские роли и управлять ими на централизованной вкладке.

Какие разрешения можно настроить с помощью RBAC?

С помощью RBAC можно управлять доступом к ключевым функциям ChatGPT. Полный список доступных переключателей и параметров см. в разделе «Настройки рабочей области» > «Разрешения и роли».

Доступные состояния зависят от разрешения. Для поддерживаемых разрешений обычных ролей доступны состояния По умолчанию, Вкл. и Выкл. Некоторые разрешения, включая отдельные настройки Работы и плагинов, могут иметь только два состояния: Вкл. или Выкл.

Доступ к моделям

Владельцы рабочей области могут управлять тем, какие доступные модели вправе использовать участники, на уровне рабочей области или с помощью пользовательских ролей. Роль не может открыть доступ к модели, если она недоступна для рабочей области. Выбор начальной модели или модели по умолчанию не предоставляет к ней доступ.

В поддерживаемых рабочих областях ChatGPT Enterprise и Edu GPT-6 Astra при запуске по умолчанию отключён и становится доступен постепенно. Доступ к Astra необходимо настроить отдельно: прежние настройки раннего доступа к моделям не переносятся. Проверьте все назначенные участнику роли: если одна роль разрешает доступ, он может остаться включённым, даже если другая роль его запрещает.

Подробнее о развёртывании Astra см. в статье «ChatGPT Enterprise и Edu: модели и ограничения».

Роли Режима блокировки

В рабочих областях с поддержкой ролей Режима блокировки можно с помощью RBAC создать пользовательскую роль для участников, которым необходим Режим блокировки. Рассматривайте Режим блокировки как конфигурацию безопасности на уровне роли, а не как отдельный переключатель разрешения.

Когда участнику назначена роль Режима блокировки, возможности с доступом к сети могут быть ограничены. В зависимости от настроек рабочей области это может затронуть поиск в интернете в реальном времени, глубокое исследование, режим агента, сетевые функции рабочего поля, а также некоторые функции приложений, MCP и коннекторов.

Прежде чем назначать роль Режима блокировки, проверьте, какие приложения и действия она разрешает, и убедитесь, что у участников есть необходимые разрешения в каждой подключённой исходной системе. Доступ к приложению в ChatGPT не отменяет разрешения, действующие в подключённой исходной системе.

Подробнее об изменениях в Режиме блокировки см. в статье «Режим блокировки».

Со временем мы продолжим добавлять новые функции в разрешения RBAC.


Примечание. Доступ к каждому приложению можно настраивать отдельно. Интерфейс приложения нельзя отключить отдельно.

Что такое RBAC для участников и чем оно отличается от существующих ролей?

RBAC для участников позволяет владельцам рабочей области создавать пользовательские роли для управления доступом конечных пользователей к инструментам. Существующие роли, такие как «Участник», «Администратор» и «Владелец», определяют права на управление рабочей областью.

Встроенные роли рабочей области определяют, чем может управлять пользователь:

  • Владелец: управляет настройками всей рабочей области, участниками и пользовательскими ролями.

  • Администратор: управляет поддерживаемыми настройками участников, групп и администрирования рабочей области.

  • Пользователь с правами просмотра аналитики: просматривает аналитику, доступную для этой роли.

  • Участник: использует функции, разрешенные его планом, типом лицензии и назначенными ролями.

Глобальный администратор клиента не получает роль в рабочей области ChatGPT автоматически.

Создавать ключи администратора рабочей области могут только ее владельцы и администраторы. Пользовательские роли не предоставляют доступ к ключам администратора, а для конфиденциальных разрешений в области нормативного соответствия требуется владелец рабочей области. О настройке и требованиях к ролям см. в статье Управление ключами администратора в консоли администратора.

Как назначать роли людям или группам?

В разделе Настройки и разрешения → Пользовательские роли назначайте роли группам, созданным на вкладке Группы или синхронизированным через SCIM. Пользователи наследуют разрешения из ролей своих групп.

Могу ли я создавать собственные роли?

Да. Используйте Добавить новую роль на вкладке «Пользовательские роли», чтобы определить роли с индивидуальными разрешениями.

Что нужно, чтобы включить RBAC для моей рабочей области?

Ничего дополнительно. Эта возможность доступна всем администраторам рабочей области в панели администратора. Создайте или синхронизируйте группы, затем назначьте роли этим группам.

Как RBAC обрабатывает роли, назначения и значения по умолчанию?

Настройки рабочей области задают базовые значения для поддерживаемых разрешений. В обычной пользовательской роли:

  • Значение По умолчанию наследует настройку рабочей области.

  • Значение Вкл. явно предоставляет разрешение.

  • Значение Выкл. запрещает доступ через эту роль.

Участник может получить несколько обычных ролей через прямые назначения и членство в группах. Разрешения из этих ролей суммируются: если какая-либо роль предоставляет разрешение явно или наследует включенную настройку рабочей области, участник сохраняет доступ. Значение Выкл. запрещает доступ только через эту роль. Если для всех применимых ролей выбрано значение Выкл., доступ запрещается. Если во всех применимых обычных ролях выбрано значение По умолчанию, применяется настройка рабочей области.

Режим блокировки — это отдельный механизм запрета. Назначение режима блокировки может ограничить возможность, даже если обычная роль ее предоставляет. Кроме того, по-прежнему учитываются тип лицензии участника и другие требования к доступности плана или продукта.

Как настроить RBAC в рабочей области

  1. Откройте Настройки рабочей области.

  2. На панели слева выберите Разрешения и роли. Доступ к этому разделу есть у владельцев и уполномоченных администраторов рабочей области, но создавать, удалять, назначать и отменять назначение пользовательских ролей могут только владельцы.

  3. Откройте вкладку Рабочая область, чтобы проверить базовые разрешения для участников.

Для поддерживаемых разрешений пользовательская роль наследует настройку рабочей области, если для нее выбрано значение По умолчанию. Если для роли выбрано значение Вкл., эта роль предоставляет разрешение. Если для роли выбрано значение Выкл., эта роль не предоставляет доступ. Однако доступ сохраняется, если другая назначенная роль предоставляет или наследует это разрешение.

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

Прокручивая страницу, настройте базовые значения рабочей области для поддерживаемых разрешений.

Чтобы создать пользовательскую роль:

  1. Откройте вкладку Пользовательские роли.

  2. Выберите Создать роль.

  3. Введите название и описание роли.

  4. Выберите Сохранить.

Settings & permissions page with Custom roles tab selected and Create role button
New custom role dialog with the role name Full GPT Access, an optional description, and Save and Cancel buttons.

На странице разрешений пользовательской роли выберите для каждого поддерживаемого разрешения значение По умолчанию, Вкл. или Выкл.. Для разрешений с двумя состояниями по-прежнему используются значения Вкл. и Выкл..

GPT permission settings for a custom role, with creation, workspace publishing, external publishing, and both GPT access options enabled.
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

Чтобы назначить роль группам:

  1. В верхней части страницы пользовательской роли откройте раздел Назначения ролей.

  2. Выберите + Добавить.

  3. Выберите одну или несколько групп.

  4. Выберите Готово.

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

Участники группы получат обновленные разрешения после вступления изменений в силу. Изменения могут вступать в силу до 5 минут.

Примеры

Одна обычная роль наследует настройку рабочей области

Если для параметра рабочей области Поиск в интернете выбрано Вкл., а для единственной обычной пользовательской роли участника — По умолчанию, участник наследует состояние Вкл..

Для одной роли выбрано «Выкл.», а для другой — «Вкл.»

Если в одной обычной роли для параметра Поиск в интернете выбрано Выкл., а в другой — Вкл., доступ разрешается, поскольку разрешения обычных ролей суммируются.

Для всех применимых обычных ролей выбрано «Выкл.»

Если во всех применимых обычных ролях для параметра Поиск в интернете выбрано Выкл., участник не получает доступ через обычную RBAC, даже если в базовых настройках рабочей области выбрано Вкл..

Применяется Режим блокировки

Если обычная роль предоставляет возможность с доступом к сети, но у участника также есть ограничивающая ее роль Режима блокировки, применяется ограничение Режима блокировки.

Часто задаваемые вопросы

Обязательны ли группы для RBAC?

Нет. Роли можно назначать через группы, а там, где это поддерживается, — непосредственно участникам. Для централизованного управления доступом по-прежнему рекомендуется использовать группы.

Сколько времени требуется для применения изменений RBAC?

Изменения могут вступать в силу до 5 минут.

Переопределяет ли RBAC тип лицензии участника?

Нет. RBAC управляет разрешениями функций в пределах доступа, предусмотренного типом лицензии участника и планом рабочей области.

Что делать, если у разрешения есть только состояния «Вкл.» и «Выкл.»?

Некоторые параметры не поддерживают вариант По умолчанию. Для таких параметров явно выберите Вкл. или Выкл. для рабочей области и соответствующих ролей.

Была ли эта статья полезной?