OpenAI
Для перекладу цієї сторінки виконано машинний переклад. Ви можете переглянути оригінальну статтю англійською.

Керування доступом на основі ролей у ChatGPT Enterprise

Керування доступом на основі ролей у вашому робочому просторі ChatGPT.

Оновлено: 22 hours ago

Примітка: Наразі ця функція доступна лише для Enterprise, Edu та ChatGPT for Teachers.

Огляд

RBAC — це керування доступом на основі ролей. Це модель безпеки й дозволів, яка керує доступом до систем або ресурсів на основі призначених користувачеві ролей. За допомогою RBAC можна визначати дозволи для ролей і призначати ці ролі групам у своїй організації. Це спрощує керування дозволами й підвищує безпеку робочого простору ChatGPT.

Налаштування робочого простору визначають стандартні значення для відповідних дозволів. Власна роль — це багаторазово використовуваний набір дозволів, який власники можуть призначати учасникам безпосередньо або через групи. Учасник може мати кілька власних ролей.

Для відповідних дозволів власна роль може використовувати значення За замовчуванням, щоб успадкувати налаштування робочого простору, Увімкнено, щоб явно дозволити доступ, або Вимкнено, щоб явно заборонити його. ChatGPT оцінює всі застосовні ролі разом: дозвіл має надати принаймні одна роль, а явне значення Вимкнено в будь-якій застосовній ролі блокує доступ. Режим блокування оцінюється окремо й може додатково обмежувати можливості, що використовують мережу. Тип ліцензії учасника, тарифний план і доступність продукту також залишаються чинними.

Хто може налаштовувати параметри RBAC і дозволи для робочих просторів Enterprise/Edu та ChatGPT for Teachers?

Власники робочого простору можуть змінювати стандартні налаштування й дозволи та використовувати RBAC для створення індивідуальних налаштувань і дозволів.


Чи є географічні обмеження (наприклад, винятки для ЄС)?

Усі підтримувані країни мають мати доступ до цієї функції.

Чи буде конфігурація RBAC доступна у вебверсії, на мобільних пристроях і в настільному застосунку?

Лише у вебверсії.

Що ми запускаємо та які можливості включено на момент запуску?

Власники робочих просторів отримають функції RBAC у chatgpt.com/admin/settings, де зможуть:

  • Установлювати стандартну роль для учасників, яким не призначено жодної спеціальної ролі.

  • Створювати спеціальні ролі з детальними дозволами, які перевизначають стандартну роль робочого простору.

  • Призначати групам одну або кілька спеціальних ролей.

  • Переглядати спеціальні ролі та керувати ними на централізованій вкладці.

Які дозволи можна налаштувати за допомогою RBAC?

За допомогою RBAC можна керувати доступом до ключових функцій ChatGPT. Повний перелік доступних перемикачів і параметрів наведено в розділі Налаштування робочого простору > Дозволи й ролі.

Доступні стани залежать від дозволу. Для підтримуваних дозволів звичайних ролей доступні стани За замовчуванням, Увімкнено та Вимкнено. Деякі дозволи, зокрема певні елементи керування режимом «Робота» та плагінами, можуть мати лише два стани: Увімкнено або Вимкнено.

Ролі Режиму блокування

У робочих просторах із підтримкою ролей Режиму блокування за допомогою RBAC можна створити власну роль для учасників, яким потрібен Режим блокування. Розглядайте Режим блокування як конфігурацію безпеки на рівні ролі, а не як окремий перемикач дозволу.

Коли учаснику призначено роль Режиму блокування, можливості з доступом до мережі можуть бути обмежені. Залежно від налаштувань робочого простору це може стосуватися пошуку в інтернеті наживо, поглибленого дослідження, режиму агента, мережевих функцій Canvas, а також певних функцій застосунків, MCP або конекторів.

Перш ніж призначати роль Режиму блокування, перевірте, які застосунки й дії дозволяє ця роль, і переконайтеся, що учасники мають необхідні дозволи в кожній підключеній системі-джерелі. Доступ до застосунку в ChatGPT не скасовує дозволів у підключеній системі-джерелі.

Докладніше про зміни в Режимі блокування див. у статті Режим блокування.

З часом ми й надалі додаватимемо функції до дозволів RBAC.


Примітка. Доступом до кожного застосунку можна керувати окремо. Інтерфейс застосунку не можна вимкнути окремо.

Що таке RBAC для учасників і чим він відрізняється від поточних ролей?

RBAC для учасників дає змогу власникам робочого простору створювати спеціальні ролі для керування доступом кінцевих користувачів до інструментів. Наявні ролі (учасник, адміністратор, власник) керують лише правами на керування робочим простором.

Як призначати ролі людям або групам?

У розділі Налаштування й дозволи → Спеціальні ролі призначайте ролі групам, створеним на вкладці Групи або синхронізованим через SCIM. Користувачі успадковують дозволи від ролей своєї групи.

Чи можу я створювати власні ролі?

Так. Використайте Додати нову роль на вкладці «Спеціальні ролі», щоб визначити ролі з налаштованими дозволами.

Що потрібно, щоб увімкнути RBAC для мого робочого простору?

Нічого додаткового. Це доступно всім адміністраторам робочого простору на панелі адміністратора. Створіть або синхронізуйте групи, а потім призначте їм ролі.

Як RBAC оцінює ролі, їх призначення та стандартні налаштування?

Налаштування робочого простору визначають базові значення для відповідних дозволів. У звичайній власній ролі:

  • За замовчуванням — успадковує налаштування робочого простору.

  • Увімкнено — явно надає дозвіл.

  • Вимкнено — явно забороняє доступ.

Учасник може отримати кілька звичайних ролей через пряме призначення та призначення групам. ChatGPT оцінює всі застосовні звичайні ролі разом. Дозвіл має надати принаймні одна застосовна роль, а явне значення Вимкнено в будь-якій застосовній ролі блокує доступ. Якщо в усіх застосовних звичайних ролях вибрано За замовчуванням, діє налаштування робочого простору.

Режим блокування — це окремий механізм заборони. Призначення Режиму блокування може обмежити можливість, навіть якщо її надає звичайна роль. Також продовжують діяти вимоги щодо типу ліцензії учасника й доступності відповідного тарифного плану або продукту.

Як налаштувати RBAC у робочому просторі

  1. Відкрийте Налаштування робочого простору.

  2. На панелі ліворуч виберіть Дозволи й ролі. Доступ до цього розділу мають лише власники робочого простору.

  3. Відкрийте вкладку Робочий простір, щоб переглянути базові дозволи для учасників.

Для підтримуваних дозволів власна роль успадковує налаштування робочого простору, якщо для неї вибрано За замовчуванням. Якщо для ролі вибрано Увімкнено, вона надає відповідний дозвіл. Якщо для ролі вибрано Вимкнено, вона явно забороняє доступ, навіть коли для іншої призначеної ролі вибрано Увімкнено.

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

Прокручуючи сторінку, налаштуйте базові параметри робочого простору для підтримуваних дозволів.

Щоб створити власну роль:

  1. Відкрийте вкладку Власні ролі.

  2. Виберіть Створити роль.

  3. Введіть назву й опис ролі.

  4. Виберіть Зберегти.

Settings & permissions page with Custom roles tab selected and Create role button
Image

На сторінці дозволів власної ролі для кожного підтримуваного дозволу виберіть За замовчуванням, Увімкнено або Вимкнено. Для дозволів із двома станами й надалі використовуються параметри Увімкнено та Вимкнено.

Image
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

Щоб призначити роль групам:

  1. Угорі сторінки власної ролі відкрийте Призначення ролей.

  2. Виберіть + Додати.

  3. Виберіть одну або кілька груп.

  4. Виберіть Готово.

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

Після набуття змінами чинності кінцеві користувачі групи з власною роллю отримають оновлені фактичні дозволи. Зміни не завжди застосовуються миттєво. Перед публікацією уточніть загальнодоступний термін їх поширення.

Приклади

Одна звичайна роль успадковує налаштування робочого простору

Якщо для параметра робочого простору Пошук в інтернеті вибрано Увімкнено, а для єдиної звичайної власної ролі учасника — За замовчуванням, учасник успадковує стан Увімкнено.

Для однієї ролі вибрано «Вимкнено», а для іншої — «Увімкнено»

Якщо для параметра Пошук в інтернеті в одній звичайній ролі вибрано Вимкнено, а в іншій — Увімкнено, доступ буде заборонено, оскільки явний стан Вимкнено у будь-якій застосовній ролі має перевагу над наданням доступу.

Для всіх застосовних звичайних ролей вибрано «Вимкнено»

Якщо для параметра Пошук в інтернеті в усіх застосовних звичайних ролях вибрано Вимкнено, учасник не отримає доступ через звичайний RBAC, навіть якщо базовим станом робочого простору є Увімкнено.

Застосовується Режим блокування

Якщо звичайна роль надає можливість із доступом до мережі, але учасник також має роль Режиму блокування, яка її обмежує, застосовується обмеження Режиму блокування.

Поширені запитання

Чи обов’язкові групи для RBAC?

Ні. Ролі можна призначати через групи, а там, де це підтримується, доступне й безпосереднє призначення ролей. Для масштабного керування доступом рекомендовано використовувати групи.

Скільки часу потрібно для застосування змін RBAC?

Зміни не завжди застосовуються миттєво. Перед публікацією уточніть загальнодоступний термін поширення змін.

Чи має RBAC перевагу над типом ліцензії учасника?

Ні. RBAC керує дозволами для функцій у межах доступу, передбаченого типом ліцензії учасника й тарифним планом робочого простору.

Що робити, якщо дозвіл має лише стани «Увімкнено» та «Вимкнено»?

Деякі елементи керування не підтримують стан За замовчуванням. Для таких елементів керування явно виберіть Увімкнено або Вимкнено для робочого простору й відповідних ролей.

Чи була ця стаття корисною?