Ключи администратора позволяют авторизованным владельцам и администраторам рабочей области подключать инструменты и сервисы к поддерживаемым API администрирования ChatGPT и Codex. В зависимости от выбранной рабочей области и разрешений ключ может поддерживать аналитику, управление пользователями и группами, приглашения, ограничения использования, журналы соответствия требованиям и действий или администрирование сервисных аккаунтов.
Каждый ключ администратора действует в одной рабочей области ChatGPT. Он не предоставляет доступ к другим рабочим областям, администрированию всего тенанта, организациям Платформы API, рекламным аккаунтам, моделям или инференсу моделей.
Сведения о выборе тенанта или рабочей области см. в статье «Управление тенантом в Консоли администратора».
Проверка доступности рабочей области и доступа
Ключи администратора доступны для соответствующих требованиям управляемых рабочих областей ChatGPT, включая рабочие области ChatGPT Enterprise, ChatGPT Edu и ChatGPT для Здравоохранения. В конкретной рабочей области, которой вы хотите управлять, у вас должна быть роль Владелец или Администратор.
Доступ зависит от роли Владелец или Администратор, назначенной в выбранной рабочей области ChatGPT. Роль глобального администратора или владельца организации Платформы API, а также пользовательская роль в рабочей области сами по себе не предоставляют доступ к ключам администратора.
Подробнее о встроенных ролях рабочей области см. в статье «Управление участниками, типами лицензий, ролями и доступом в ChatGPT Enterprise».
Доступ в зависимости от роли
Владельцы рабочей области могут создавать ключи с разрешениями Все, Только чтение или Настроить. Они могут изменять или отзывать любые ключи администратора в своей рабочей области.
Администраторы рабочей области создают ключи с настраиваемой областью действия, выбирая доступный уровень доступа для каждой категории разрешений. Созданный ключ получает метку Настроить. Они могут изменять или отзывать только созданные ими ключи и лишь в том случае, если разрешения ключа доступны для их текущей роли.
Глобальные администраторы без роли Владелец или Администратор в выбранной рабочей области не могут создавать ключи администратора этой области или управлять ими.
Выбор разрешений для ключа администратора
Наборы разрешений для владельца
Владельцы рабочей области могут выбрать один из следующих наборов разрешений:
Набор Все предоставляет доступные административные разрешения для выбранной рабочей области, включая разрешения только для владельцев, если они доступны.
Набор Только чтение предоставляет доступные разрешения только на чтение для выбранной рабочей области.
Набор Настроить позволяет выбрать доступный уровень доступа для каждой категории разрешений.
Разрешения администратора по категориям
Администраторы рабочей области не видят переключатель наборов Все, Только чтение и Настроить. В разделе Разрешения они выбирают Нет, Чтение или Запись для каждой доступной категории. Созданный ключ получает метку Настроить.
В зависимости от рабочей области могут быть доступны категории Приложения, Ограничения использования, Управление группами, Пользователи, Приглашения, API аналитики Codex, API аналитики Enterprise, Аналитика рабочей области, Расходы и Сервисные аккаунты. Некоторые категории поддерживают только Чтение или Запись, а некоторые отображаются только при наличии соответствующей функции.
Распространенные сопоставления разрешений:
API аналитики Codex > Чтение:
codex.enterprise.analytics.read.Ограничения использования > Чтение:
chatgpt.enterprise.usage_limit.read.Ограничения использования > Запись:
chatgpt.enterprise.usage_limit.writeиchatgpt.enterprise.usage_limit.read.Пользователи > Чтение:
chatgpt.enterprise.user.read, если доступно.
Широкие разрешения на доступ к данным о соответствии требованиям, Сообщения бесед и Роли и разрешения доступны только владельцам рабочей области, если поддерживаются. При этом администраторы рабочей области могут выбирать отдельные категории журналов действий, например журналы аудита или аутентификации.
Создание ключа администратора
Войдите в Консоль администратора.
При необходимости выберите тенант, а затем рабочую область ChatGPT, в которой у вас есть роль Владелец или Администратор.
Откройте раздел Учетные данные и выберите Ключи администратора.
Выберите Создать ключ администратора и укажите понятное название.
Выберите срок действия: Бессрочно, 30 дней, 60 дней, 90 дней или Настроить. Настраиваемый срок действия может составлять от 1 до 365 дней.
Выберите разрешения, необходимые для интеграции. Владельцы рабочей области могут выбрать Все, Только чтение или Настроить, а администраторы — доступное разрешение для каждой категории.
Выберите Отправить, затем скопируйте секрет и сохраните его в безопасном месте. Повторно просмотреть секрет невозможно.
Для ключей владельцев рабочей области по умолчанию могут быть выбраны разрешение Все и срок действия Бессрочно. Проверьте обе настройки перед созданием ключа.
Просмотр, изменение и отзыв ключа администратора
Откройте рабочую область ChatGPT в Консоли администратора и перейдите в раздел Учетные данные > Ключи администратора. Проверьте название, статус, идентификатор отслеживания, скрытый секрет, создателя, разрешения, дату последнего использования и срок действия каждого ключа.
Чтобы изменить название или разрешения ключа, откройте меню дополнительных действий (•••), выберите Изменить, внесите изменения и нажмите Сохранить изменения.
Чтобы прекратить использование ключа, откройте меню дополнительных действий (•••), выберите Отозвать и подтвердите действие кнопкой Отозвать ключ администратора.
Владельцы рабочей области могут изменять или отзывать любые ключи выбранной рабочей области. Администраторы рабочей области могут изменять или отзывать только созданные ими ключи и лишь в том случае, если разрешения ключа доступны для их текущей роли. Попросите владельца рабочей области управлять ключами с разрешениями только для владельцев. Установленные сроки действия изменить нельзя.
Отозванные ключи перестают работать после вступления изменения в силу. Прежде чем отзывать используемый ключ, создайте ему замену и обновите все затронутые интеграции.
Соответствие требованиям и конфиденциальные данные
Некоторые разрешения ключа администратора могут открывать доступ к конфиденциальным действиям или содержимому рабочей области. Только владельцы рабочей области могут предоставлять широкий доступ к данным о соответствии требованиям или к разделу Сообщения бесед.
Администраторы рабочей области могут предоставлять доступ к отдельным поддерживаемым категориям журналов, включая журналы аудита, аутентификации или приложений. Внимательно проверяйте каждую категорию: отдельные журналы также могут содержать конфиденциальную информацию.
Сведения об API соответствия требованиям и доступе к данным см. в статье «Платформа соответствия требованиям OpenAI для клиентов Enterprise и Edu».
Запросы к Admin API рабочей области ChatGPT используют адрес https://api.chatgpt.com/v1. Например, чтобы получить список текущих участников рабочей области, используйте /manage/workspaces/{workspace_id}/users. Конечные точки по пути /v1/organization/ предназначены для управления организациями Платформы API и требуют отдельного ключа администратора организации Платформы API.
Пути конечных точек, схемы запросов и ответов, а также необходимые области доступа см. в справочнике по Admin API.
Отличия ключей администратора от других учетных данных
Ключи администратора рабочей области служат для аутентификации в поддерживаемых API администрирования ChatGPT и Codex для одной рабочей области ChatGPT. Они не предоставляют доступ к инференсу моделей.
Токены доступа сервисного аккаунта Codex служат для аутентификации учетной записи рабочей области без пользователя при автоматизации Codex. Они не служат для аутентификации запросов к Admin API. Инструкции по настройке см. в статье «Создание сервисных аккаунтов Codex и управление ими».
Ключи администратора организации Платформы API управляются отдельно на Платформе API и не предназначены для администрирования рабочих областей ChatGPT.
Если вам нужен ключ для организации Платформы API, откройте страницу «Ключи администратора организации Платформы API». Для конечных точек ChatGPT Admin API, относящихся к рабочей области, используйте ключ администратора этой области. Для конечных точек организации Платформы API требуются отдельные учетные данные.
Устранение проблем с доступом и отсутствующими разрешениями
Убедитесь, что вы вошли в нужный аккаунт OpenAI и выбрали правильные тенант и рабочую область ChatGPT.
Убедитесь, что ваше членство в рабочей области активно, а роль в ней — Владелец или Администратор.
Убедитесь, что в вашей рабочей области ChatGPT доступны ключи администратора. Доступность может зависеть от тарифа и этапа развертывания.
Если категория разрешений отсутствует, убедитесь, что соответствующая функция доступна в выбранной рабочей области и ваша роль предоставляет к ней доступ. Если нужная категория по-прежнему недоступна, обратитесь в службу поддержки OpenAI, а не выбирайте неподходящее разрешение.
Если вы не можете изменить или отозвать ключ, убедитесь, что создали его сами и его разрешения доступны для вашей текущей роли. Попросите владельца рабочей области управлять ключами с разрешениями только для владельцев.
Если ранее работавший ключ перестал работать, проверьте его Статус и Срок действия, убедитесь, что срок действия ключа не истек и ключ не был отозван, а у его создателя по-прежнему есть активная роль в рабочей области с необходимыми разрешениями.
Если проблема сохраняется, обратитесь в службу поддержки OpenAI. Если потребуется, укажите идентификатор тенанта, название или идентификатор рабочей области и приложите снимок экрана, но никогда не сообщайте секрет ключа администратора.
Защита ключей администратора
Выберите разрешения Настроить и предоставьте только тот доступ, который необходим интеграции.
По возможности устанавливайте срок действия. Вариант Бессрочно означает, что срок действия ключа не ограничен. Ключ всё равно может перестать работать, если его отозвали, создатель утратил необходимый доступ к рабочей области или аккаунт создателя был деактивирован.
Используйте отдельные ключи для разных интеграций или рабочих процессов.
Храните секреты в защищенном диспетчере секретов. Никогда не отправляйте их по электронной почте, в чате или в обращении в службу поддержки.
Регулярно проверяйте использование и сроки действия и отзывайте ненужные ключи.
