Примечание: Эта функция сейчас доступна только для Enterprise, Edu и ChatGPT for Teachers.
Обзор
RBAC означает управление доступом на основе ролей. Это модель безопасности и разрешений, используемая для управления доступом к системам или ресурсам на основе назначенных пользователю ролей. С помощью RBAC вы можете определить разрешения для роли и назначить эти роли группам в вашей организации. Это упрощает управление разрешениями и повышает безопасность в вашей рабочей области ChatGPT.
Кто может настраивать параметры и разрешения RBAC для рабочих областей Enterprise/Edu и ChatGPT for Teachers?
Владельцы рабочей области могут изменять параметры и разрешения по умолчанию, а также использовать RBAC для создания индивидуальных параметров и разрешений.
Есть ли географические ограничения (например, исключение для ЕС)?
Все поддерживаемые страны должны иметь доступ к этой функции.
Будет ли конфигурация RBAC доступна в веб-версии, мобильном и настольном приложениях?
Только в веб-версии.
Что мы запускаем и какие возможности включены на момент запуска?
Владельцы рабочей области получат функции RBAC в chatgpt.com/admin/settings, где они смогут:
Задать роль по умолчанию для участников, которым не назначена одна или несколько пользовательских ролей.
Создавать пользовательские роли с детальными разрешениями, которые переопределяют роль рабочей области по умолчанию.
Назначать одну или несколько пользовательских ролей группам.
Просматривать пользовательские роли и управлять ими на централизованной вкладке.
Какие разрешения можно настраивать с помощью RBAC?
С помощью RBAC можно управлять доступом к ключевым функциям ChatGPT. Полный список доступных переключателей и параметров приведен в разделе «Настройки рабочей области» > Разрешения и роли.
Набор доступных состояний зависит от разрешения. Для поддерживаемых разрешений обычных ролей доступны варианты По умолчанию, Вкл. и Выкл.. Некоторые разрешения, в том числе отдельные настройки Работы и плагинов, могут иметь только два состояния: Вкл. и Выкл..
Роли Режима блокировки
В рабочих областях с поддержкой ролей Режима блокировки с помощью RBAC можно создать пользовательскую роль для участников, которым нужен Режим блокировки. Рассматривайте Режим блокировки как настройку безопасности на уровне роли, а не как отдельный переключатель разрешения.
Когда участнику назначена роль Режима блокировки, возможности с доступом к сети могут быть ограничены. В зависимости от настроек рабочей области это может затронуть поиск в интернете в реальном времени, глубокое исследование, режим агента, сетевые функции рабочего поля, а также некоторые функции приложений, MCP и коннекторов.
Прежде чем назначать роль Режима блокировки, проверьте, какие приложения и действия она разрешает, и убедитесь, что у участников есть необходимые разрешения в каждой подключенной исходной системе. Доступ к приложению в ChatGPT не отменяет разрешения подключенной исходной системы.
Подробнее об изменениях в Режиме блокировки см. в статье Режим блокировки.
Со временем мы продолжим добавлять функции в разрешения RBAC.
Примечание. Доступом к приложениям можно управлять отдельно для каждого приложения. Интерфейс приложения нельзя отключить отдельно.
Что такое Member RBAC и чем он отличается от текущих ролей?
Member RBAC позволяет владельцам рабочей области создавать пользовательские роли для управления доступом конечных пользователей к инструментам. Существующие роли (участник, администратор, владелец) управляют только правами на управление рабочей областью.
Как назначать роли людям или группам?
В разделе Настройки и разрешения → Пользовательские роли назначайте роли группам, созданным на вкладке Группы или синхронизированным через SCIM. Пользователи наследуют разрешения из ролей своих групп.
Могу ли я создавать собственные роли?
Да. Используйте Добавить новую роль на вкладке «Пользовательские роли», чтобы определить роли с индивидуальными разрешениями.
Что нужно, чтобы включить RBAC для моей рабочей области?
Ничего дополнительно. Эта возможность доступна всем администраторам рабочей области в панели администратора. Создайте или синхронизируйте группы, затем назначьте роли этим группам.
Как работает RBAC (создание ролей, назначение, значения по умолчанию)?
Администраторы создают роли, включают или отключают доступ к функциям и сохраняют изменения. Роли назначаются группам; пользователи могут наследовать несколько ролей, а разрешения определяются как максимальный набор разрешений по всем ролям. Пользователи вне групп получают разрешения рабочей области по умолчанию, если они не переопределены ролью группы.
Как настроить RBAC в рабочей области
Откройте Настройки рабочей области.
На панели слева выберите Разрешения и роли. Доступ к этому разделу есть только у владельцев рабочей области.
Откройте вкладку Рабочая область, чтобы проверить базовые разрешения для участников.
Для поддерживаемых разрешений пользовательская роль наследует настройку рабочей области, если для этой роли выбрано По умолчанию. Если для роли выбрано Вкл., эта роль предоставляет разрешение. Если для роли выбрано Выкл., доступ явно запрещается, даже если для другой назначенной роли выбрано Вкл..
Прокручивая страницу, настройте базовые параметры рабочей области для поддерживаемых разрешений.
Чтобы создать пользовательскую роль:
Откройте вкладку Пользовательские роли.
Выберите Создать роль.
Введите название и описание роли.
Выберите Сохранить.
На странице разрешений пользовательской роли выберите для каждого поддерживаемого разрешения По умолчанию, Вкл. или Выкл.. Для разрешений с двумя состояниями по-прежнему используются варианты Вкл. и Выкл..

Чтобы назначить роль группам:
В верхней части страницы пользовательской роли откройте раздел Назначения ролей.
Выберите + Добавить.
Выберите одну или несколько групп.
Выберите Готово.
После вступления изменения в силу конечные пользователи группы с пользовательской ролью получают обновленные итоговые разрешения. Изменения не всегда применяются сразу. Перед публикацией уточните общедоступный срок их распространения.
Примеры
Одна обычная роль наследует настройку рабочей области
Если для параметра рабочей области Поиск в интернете выбрано Вкл., а для единственной обычной пользовательской роли участника — По умолчанию, участник наследует состояние Вкл..
Для одной роли выбрано «Выкл.», а для другой — «Вкл.»
Если в одной обычной роли для параметра Поиск в интернете выбрано Выкл., а в другой — Вкл., доступ запрещается, поскольку явно заданное состояние Выкл. в любой применимой роли имеет приоритет над предоставлением доступа.
Для всех применимых обычных ролей выбрано «Выкл.»
Если во всех применимых обычных ролях для параметра Поиск в интернете выбрано Выкл., участник не получает доступ через обычную RBAC, даже если в базовых настройках рабочей области выбрано Вкл..
Применяется Режим блокировки
Если обычная роль предоставляет возможность с доступом к сети, но у участника также есть ограничивающая ее роль Режима блокировки, применяется ограничение Режима блокировки.
Часто задаваемые вопросы
Обязательны ли группы для RBAC?
Нет. Роли можно назначать через группы, а там, где это поддерживается, — непосредственно участникам. Для централизованного управления доступом по-прежнему рекомендуется использовать группы.
Сколько времени занимает применение изменений RBAC?
Изменения не всегда применяются сразу. Перед публикацией уточните общедоступный срок распространения изменений.
Переопределяет ли RBAC тип лицензии участника?
Нет. RBAC управляет разрешениями функций в пределах доступа, предусмотренного типом лицензии участника и планом рабочей области.
Что делать, если у разрешения есть только состояния «Вкл.» и «Выкл.»?
Некоторые параметры не поддерживают вариант По умолчанию. Для таких параметров явно выберите Вкл. или Выкл. для рабочей области и соответствующих ролей.
