OpenAI
Для перекладу цієї сторінки виконано машинний переклад. Ви можете переглянути оригінальну статтю англійською.

Керування доступом до функцій за допомогою контролю доступу на основі ролей у ChatGPT

Дізнайтеся, як налаштовувати стандартні параметри робочого простору й спеціальні ролі, призначати дозволи на функції та визначати доступ учасника.

Оновлено: 11 days ago

Огляд

Контроль доступу на основі ролей (RBAC) дає власникам робочого простору змогу налаштовувати доступ до функцій за допомогою власних ролей, які можна використовувати повторно. Учасник може отримувати ролі безпосередньо та через членство в групах, а також мати кілька ролей.

Власні ролі визначають дозволи на використання функцій. Вбудовані ролі робочого простору, як-от «Учасник», «Адміністратор» і «Власник», визначають, чим користувач може керувати. Докладніше про вбудовані ролі й типи місць див. у статті «Керування учасниками, ролями робочого простору й місцями».

Доступність

RBAC доступний у ChatGPT Enterprise, Edu, Healthcare і Teachers у всіх підтримуваних країнах. Налаштуйте RBAC у вебверсії ChatGPT у розділі Налаштування робочого простору > Дозволи й ролі або за допомогою підтримуваних засобів керування ролями й дозволами в Консолі адміністратора.

Перш ніж почати

  • Власники робочого простору можуть створювати, видаляти, призначати власні ролі й скасовувати їх призначення, а також керувати дозволами за замовчуванням для всього робочого простору.

  • Адміністратори робочого простору можуть мати змогу переглядати або оновлювати наявні ролі через підтримувані інтерфейси адміністрування. Вони не можуть створювати, видаляти, призначати власні ролі чи скасовувати їх призначення.

  • Учасники й користувачі з роллю «Переглядач аналітики» не можуть керувати налаштуваннями RBAC для всього робочого простору.

  • У ChatGPT Enterprise доступне делегування повноважень керівникам груп. Лише власник робочого простору може ввімкнути або вимкнути для керівників груп параметр Редагування дозволів у призначених ролях.

Глобальний адміністратор клієнта не отримує роль у робочому просторі ChatGPT автоматично. Власні ролі не надають доступу до ключів адміністратора. Лише власники й адміністратори робочого простору можуть створювати ключі адміністратора для нього, а для чутливих дозволів, пов’язаних із дотриманням вимог, потрібна роль власника. Докладніше див. у статті «Керування ключами адміністратора в Консолі адміністратора».

Як працюють налаштування за замовчуванням і власні ролі в робочому просторі

Налаштування робочого простору задають базові значення для дозволів, які це підтримують. У звичайній власній ролі доступні такі стани:

СтанДія
За замовчуваннямУспадковує налаштування робочого простору.
УвімкненоНадає дозвіл через цю роль.
ВимкненоНе надає дозволу через цю роль. Інша призначена роль усе ще може його надати.

Дозволи зі звичайних ролей додаються один до одного. Якщо будь-яка призначена роль надає доступ — явно або через успадкування ввімкненого налаштування робочого простору, — учасник зберігає доступ. Це стосується ролей, призначених безпосередньо й через групи.

Якщо в усіх застосовних звичайних ролях установлено Вимкнено, звичайний RBAC не надає доступу. Якщо в усіх застосовних ролях вибрано За замовчуванням, діє налаштування робочого простору. Деякі дозволи, зокрема окремі налаштування режиму «Робота» й плагінів, мають лише стани Увімкнено та Вимкнено.

Обмеження за типом місця, планом і умовами доступності продукту залишаються чинними. Режим блокування враховується окремо й може обмежувати можливість, навіть якщо звичайна роль надає до неї доступ.

Налаштування дозволів за замовчуванням для робочого простору

  1. Відкрийте свій робочий простір ChatGPT.

  2. Перейдіть до розділу Налаштування робочого простору > Дозволи й ролі.

  3. Відкрийте вкладку Робочий простір.

  4. Перегляньте доступні дозволи й налаштуйте базові значення для робочого простору.

Доступні налаштування наведено в розділі Дозволи й ролі. Значення за замовчуванням для робочого простору застосовується до дозволу власної ролі, який це підтримує, якщо в ролі вибрано За замовчуванням.

Ви можете керувати доступом до кожного застосунку окремо. Інтерфейс застосунку не можна вимкнути окремо.

Створення або редагування власної ролі

Власники робочого простору можуть створювати власні ролі.

  1. Перейдіть до розділу Налаштування робочого простору > Дозволи й ролі.

  2. Відкрийте розділ Власні ролі.

  3. Виберіть Створити роль.

  4. Введіть назву й опис, а потім виберіть Зберегти.

  5. На сторінці дозволів ролі виберіть За замовчуванням, Увімкнено або Вимкнено для кожного дозволу, що підтримує ці стани. Для дозволів із двома станами виберіть Увімкнено або Вимкнено.

Щоб відредагувати наявну роль, відкрийте її в розділі Власні ролі й оновіть налаштування, які вам дозволено змінювати. Як описано вище, права адміністрування залежать від вашої ролі в робочому просторі й підтримуваного інтерфейсу.

Зміни власної ролі впливають на всі групи, яким її призначено. Використовуйте окремі ролі, якщо групам потрібні незалежні налаштування дозволів.

Призначення власної ролі

Власники робочого простору можуть призначати ролі безпосередньо окремим учасникам, якщо це доступно, або групам, створеним вручну чи синхронізованим через SCIM. Для керування доступом великої кількості користувачів рекомендовано використовувати групи. Докладніше про налаштування груп див. у статті «Керування групами та їхніми керівниками».

Призначення ролі групам

  1. Перейдіть до розділу Налаштування робочого простору > Дозволи й ролі.

  2. Відкрийте розділ Власні ролі й виберіть роль.

  3. Відкрийте розділ Призначення ролі.

  4. Виберіть + Додати.

  5. Виберіть одну або кілька груп.

  6. Виберіть Готово.

Учасники отримують дозволи з усіх застосовних ролей, призначених безпосередньо й через групи. Зміни можуть набувати чинності протягом 5 хвилин.

Призначення ролі безпосередньо учаснику

Якщо прямі призначення доступні, відкрийте профіль учасника, перейдіть до розділу Безпосередньо призначені ролі й виберіть Призначити роль безпосередньо. Виберіть власну роль, яку потрібно призначити. Безпосередньо призначена роль поєднується з ролями, які учасник отримує через групи.

Делегування редагування призначених ролей

У ChatGPT Enterprise власник робочого простору може дозволити керівникам груп редагувати доступні для них налаштування власних ролей, призначених їхній групі. Керівники груп не можуть створювати чи видаляти ролі, призначати їх або скасовувати призначення. Редагування ролі, спільної для кількох груп, впливає на всі ці групи.

Докладніше про призначення керівників, налаштування делегованих дозволів і усунення керівників див. у статті «Керування групами та їхніми керівниками».

Налаштування доступу до моделей і винятків безпеки

Доступ до моделей

Власники можуть керувати доступом до моделей, доступних їхньому робочому простору, через його налаштування або власні ролі. Роль не може зробити модель доступною, якщо робочий простір не відповідає умовам доступу до неї. Вибір початкової моделі або моделі за замовчуванням не надає доступу.

На момент запуску GPT-6 Astra за замовчуванням вимкнено в робочих просторах Enterprise і Edu, що відповідають умовам доступу. Налаштуйте доступ до Astra окремо: попередні налаштування раннього доступу до моделей не переносяться. Перевірте всі призначені ролі, оскільки роль, що надає доступ, може зберігати його навіть тоді, коли в іншій ролі вибрано Вимкнено.

На момент запуску GPT-6 Sol і GPT-6 Luna за замовчуванням вимкнено в робочих просторах Enterprise і Edu. Щоб учасники могли користуватися цими моделями, адміністратори мають увімкнути доступ до них. У меню вибору моделі й на повзунку відображаються лише варіанти, доступні учаснику.

Якщо учасник не може знайти одну з цих моделей у режимі «Робота» або Codex, перевірте, чи відповідає робочий простір умовам доступу до моделі, і перегляньте фактичний доступ учасника до моделей.

Адміністратори можуть відкрити Консоль адміністратора, вибрати робочий простір ChatGPT, перейти до розділу Моделі й вибрати Перевірити, щоб переглянути доступ учасника й налаштування, які на нього впливають. Перевірка не вмикає модель і не змінює дозволів.

Докладніше про доступність моделей, вимоги до клієнтських застосунків і повну процедуру див. у статті «ChatGPT Enterprise і Edu: моделі й ліміти».

Режим блокування

У робочих просторах із підтримкою ролей режиму блокування можна створити власну роль для учасників, яким потрібен цей режим. Режим блокування — це конфігурація безпеки на рівні ролі, а не перемикач одного дозволу.

Залежно від налаштувань робочого простору роль режиму блокування може обмежувати можливості, що використовують мережу, зокрема вебпошук у реальному часі, поглиблене дослідження, режим агента, мережевий доступ Canvas і деякі дії застосунків, MCP або конекторів. Ці обмеження можуть діяти, навіть якщо звичайна роль надає доступ до відповідної можливості.

Перш ніж призначати роль режиму блокування, перевірте, які застосунки й дії вона дозволяє. Учасники також повинні мати потрібні дозволи в кожній підключеній системі-джерелі; доступ до застосунків у ChatGPT не скасовує вимог щодо дозволів у цих системах.

Докладніше див. у статті «Режим блокування».

Перевірка фактичного доступу учасника

Перевірте тип місця учасника, доступність функцій за планом, налаштування робочого простору за замовчуванням і всі ролі, призначені безпосередньо й через групи. Зачекайте до 5 хвилин, поки останні зміни RBAC набудуть чинності.

У наведених нижче прикладах використовуються звичайні ролі, якщо не зазначено інше:

КонфігураціяРезультат
Для вебпошуку в робочому просторі вибрано «Увімкнено»; у єдиній звичайній ролі учасника вибрано «За замовчуванням».Вебпошук дозволено через цю роль.
В одній звичайній ролі для вебпошуку вибрано «Вимкнено», а в іншій — «Увімкнено».Вебпошук дозволено, оскільки одна з ролей надає доступ.
У всіх застосовних звичайних ролях для вебпошуку вибрано «Вимкнено».Звичайний RBAC не надає доступу, навіть якщо базове значення для робочого простору — «Увімкнено».
Звичайна роль дозволяє можливість із мережевим доступом, а роль режиму блокування обмежує її.Діє обмеження режиму блокування.

Щоб перевірити доступ до моделей, адміністратори на планах Business, Enterprise, Healthcare і Edu можуть скористатися функцією Перевірити в розділі Моделі в Консолі адміністратора. Вона показує фактичний доступ до моделей і налаштування, які його визначають. Вона не надає доступу й не змінює дозволів. Процедуру описано в статті «Моделі й ліміти ChatGPT Enterprise і Edu».

Поширені запитання

Чи втрачає учасник доступ, якщо в одній ролі для дозволу вибрати «Вимкнено»?

Ні, якщо інша застосовна звичайна роль надає цей дозвіл. Перевірте як безпосередньо призначені ролі, так і ролі, отримані через групи. Режим блокування й відповідність умовам доступу до продукту враховуються окремо.

Чи може RBAC обійти обмеження типу місця учасника?

Ні. RBAC керує функціями в межах доступу, дозволеного типом місця й планом робочого простору. Місце лише для Codex не отримує доступу до ChatGPT через власну роль.

Що робити, якщо дозвіл має лише стани «Увімкнено» й «Вимкнено»?

Явно виберіть Увімкнено або Вимкнено для робочого простору й відповідних ролей. Стан За замовчуванням доступний лише для дозволів, які його підтримують.

Чи була ця стаття корисною?