Огляд
Контроль доступу на основі ролей (RBAC) дає власникам робочого простору змогу налаштовувати доступ до функцій за допомогою багаторазових спеціальних ролей. Учасник може отримувати ролі безпосередньо та через членство в групах, а також мати кілька ролей.
Спеціальні ролі керують дозволами на функції. Вбудовані ролі робочого простору, як-от «Учасник», «Адміністратор» і «Власник», визначають, чим користувач може керувати. Про вбудовані ролі й типи місць див. у статті Керування учасниками, ролями робочого простору та місцями.
Доступність
RBAC доступний для ChatGPT Enterprise, Edu, Healthcare і Teachers у всіх підтримуваних країнах. Налаштуйте RBAC у вебверсії ChatGPT через розділ Налаштування робочого простору > Дозволи й ролі або за допомогою підтримуваних елементів керування ролями й дозволами в Консолі адміністратора.
Перш ніж почати
Власники робочого простору можуть створювати, видаляти, призначати й скасовувати призначення спеціальних ролей, а також керувати стандартними дозволами для всього робочого простору.
Адміністратори робочого простору можуть мати змогу переглядати чи оновлювати наявні ролі через підтримувані інтерфейси адміністрування. Вони не можуть створювати, видаляти, призначати або скасовувати призначення спеціальних ролей.
Учасники та користувачі з правом перегляду аналітики не можуть керувати загальними налаштуваннями RBAC робочого простору.
Делегування повноважень керівникам груп доступне в ChatGPT Enterprise. Лише власник робочого простору може вмикати або вимикати параметр Редагувати дозволи призначених ролей для керівників груп.
Глобальний адміністратор клієнта не отримує роль у робочому просторі ChatGPT автоматично. Спеціальні ролі не надають доступу до ключів адміністратора. Лише власники й адміністратори робочого простору можуть створювати його ключі адміністратора, а для конфіденційних дозволів із дотримання вимог потрібна роль власника. Докладніше див. у статті Керування ключами адміністратора в Консолі адміністратора.
Стандартні параметри робочого простору та спеціальні ролі
Налаштування робочого простору визначають базові значення доступних дозволів. Для звичайної спеціальної ролі доступні такі стани:
| Стан | Дія |
|---|---|
| За замовчуванням | Успадковує налаштування робочого простору. |
| Увімкнено | Надає дозвіл через цю роль. |
| Вимкнено | Не надає дозволу через цю роль. Інша призначена роль усе одно може його надати. |
Дозволи зі звичайних ролей поєднуються за принципом додавання. Якщо будь-яка призначена роль надає доступ безпосередньо або успадковує ввімкнене налаштування робочого простору, учасник зберігає доступ. Це стосується ролей, призначених безпосередньо та через групи.
Якщо для всіх відповідних звичайних ролей установлено Вимкнено, звичайний RBAC не надає доступу. Якщо всі відповідні ролі мають значення За замовчуванням, застосовується налаштування робочого простору. Деякі дозволи, зокрема певні елементи керування режимом Робота та плагінами, мають лише значення Увімкнено й Вимкнено.
Вимоги до типу місця, плану й доступності продукту все одно застосовуються. Режим блокування оцінюється окремо й може обмежити функцію, навіть якщо її дозволяє звичайна роль.
Налаштування стандартних дозволів робочого простору
Відкрийте свій робочий простір ChatGPT.
Перейдіть до розділу Налаштування робочого простору > Дозволи й ролі.
Відкрийте вкладку Робочий простір.
Перегляньте доступні дозволи й налаштуйте базові значення робочого простору.
Доступні елементи керування наведено в розділі Дозволи й ролі. Стандартне значення робочого простору застосовується до відповідного дозволу спеціальної ролі, якщо для нього вибрано За замовчуванням.
Доступом до застосунків можна керувати окремо для кожного застосунку. Інтерфейс застосунку не можна вимкнути окремо.
Створення або редагування спеціальної ролі
Власники робочого простору можуть створювати спеціальні ролі.
Перейдіть до розділу Налаштування робочого простору > Дозволи й ролі.
Відкрийте розділ Спеціальні ролі.
Виберіть Створити роль.
Введіть назву й опис, а потім виберіть Зберегти.
На сторінці дозволів ролі виберіть За замовчуванням, Увімкнено або Вимкнено для кожного відповідного дозволу. Для дозволів із двома станами виберіть Увімкнено або Вимкнено.
Щоб відредагувати наявну роль, відкрийте її в розділі Спеціальні ролі й оновіть дозволені параметри. Адміністративні дозволи залежать від вашої ролі в робочому просторі та підтримуваного інтерфейсу, як описано вище.
Зміни спеціальної ролі впливають на всі групи, яким її призначено. Якщо групам потрібні незалежні налаштування дозволів, використовуйте окремі ролі.
Призначення спеціальної ролі
Власники робочого простору можуть призначати ролі безпосередньо окремим учасникам, якщо ця функція доступна, або групам, створеним вручну чи синхронізованим через SCIM. Для керування доступом у великих масштабах рекомендовано використовувати групи. Про налаштування груп див.: Керування групами та їхніми керівниками.
Призначення ролі групам
Перейдіть до розділу Налаштування робочого простору > Дозволи й ролі.
Відкрийте розділ Спеціальні ролі й виберіть роль.
Відкрийте розділ Призначення ролей.
Виберіть + Додати.
Виберіть одну або кілька груп.
Виберіть Готово.
Учасники отримують дозволи з усіх відповідних ролей, призначених безпосередньо та через групи. Застосування змін може тривати до 5 хвилин.
Призначення ролі безпосередньо учаснику
Якщо прямі призначення доступні, відкрийте профіль учасника, перейдіть до розділу Прямі ролі й виберіть Призначити пряму роль. Виберіть спеціальну роль, яку потрібно призначити. Пряма роль поєднується з ролями, які учасник отримує через групи.
Делегування редагування призначених ролей
У ChatGPT Enterprise власник робочого простору може дозволити керівникам груп редагувати дозволені параметри спеціальних ролей, призначених їхній групі. Керівники груп не можуть створювати чи видаляти ролі, а також призначати або скасовувати їх призначення. Редагування ролі, спільної для кількох груп, впливає на всі ці групи.
Про призначення керівників, налаштування делегованих дозволів і видалення див.: Керування групами та їхніми керівниками.
Налаштування доступу до моделей і винятків безпеки
Доступ до моделей
Власники можуть керувати доступом до доступних моделей через налаштування робочого простору або спеціальні ролі. Роль не може надати доступ до моделі, якщо вона недоступна для робочого простору. Вибір початкової моделі або моделі за замовчуванням не надає доступу.
У відповідних робочих просторах Enterprise та Edu модель GPT-6 Astra початково вимкнена на момент запуску. Налаштуйте доступ до Astra окремо: попередні параметри раннього доступу до моделей не переносяться. Перевірте всі призначені ролі, адже роль, що надає доступ, може зберігати його, навіть якщо для іншої ролі встановлено Вимкнено.
Актуальну інформацію про доступність моделей, вимоги до клієнтів і доступ див. у статті Моделі та ліміти ChatGPT Enterprise і Edu.
Режим блокування
У робочих просторах із підтримкою ролі «Режим блокування» можна створити спеціальну роль для учасників, яким вона потрібна. Режим блокування — це конфігурація безпеки на рівні ролі, а не окремий перемикач дозволу.
Роль «Режим блокування» може обмежувати мережеві функції, зокрема вебпошук у реальному часі, поглиблене дослідження, режим агента, мережеві можливості Canvas, а також певну поведінку застосунків, MCP або конекторів залежно від налаштувань робочого простору. Ці обмеження можуть діяти, навіть якщо звичайна роль надає доступ до функції.
Перш ніж призначати роль «Режим блокування», перевірте, які застосунки й дії вона дозволяє. Учасники також повинні мати необхідні дозволи в кожній підключеній вихідній системі; доступ до застосунків ChatGPT не замінює дозволів у цих системах.
Докладніше див. у статті Режим блокування.
Перевірка фактичного доступу учасника
Перевірте тип місця учасника, відповідність вимогам плану, стандартні параметри робочого простору та всі ролі, призначені безпосередньо й через групи. Зачекайте до 5 хвилин, доки нещодавні зміни RBAC набудуть чинності.
У наведених нижче прикладах використовуються звичайні ролі, якщо не зазначено інше:
| Конфігурація | Результат |
|---|---|
| Вебпошук у робочому просторі ввімкнено; єдина звичайна роль учасника має значення «За замовчуванням». | Вебпошук дозволено через цю роль. |
| В одній звичайній ролі для вебпошуку встановлено «Вимкнено», а в іншій — «Увімкнено». | Вебпошук дозволено, оскільки одна з ролей надає доступ. |
| В усіх відповідних звичайних ролях для вебпошуку встановлено «Вимкнено». | Звичайний RBAC не надає доступу, навіть якщо базове значення робочого простору — «Увімкнено». |
| Звичайна роль дозволяє мережеву функцію, а роль «Режим блокування» обмежує її. | Застосовується обмеження Режиму блокування. |
Щоб перевірити доступ до моделей, адміністратори планів Business, Enterprise, Healthcare та Edu можуть скористатися кнопкою Перевірити у розділі Моделі в Консолі адміністратора. Вона показує фактичний доступ до моделей і параметри, що на нього впливають. Вона не надає доступу й не змінює дозволів. Опис процедури див. у статті Моделі та ліміти ChatGPT Enterprise і Edu.
Поширені запитання
Чи втратить учасник доступ, якщо для дозволу в одній ролі встановити «Вимкнено»?
Ні, якщо інша відповідна звичайна роль надає цей дозвіл. Перевірте як прямі призначення, так і ролі, отримані через групи. Режим блокування та доступність продукту оцінюються окремо.
Чи може RBAC перевизначити тип місця учасника?
Ні. RBAC керує функціями в межах доступу, дозволеного типом місця та планом робочого простору. Місце лише для Codex не надає доступу до ChatGPT через спеціальну роль.
Що робити, якщо дозвіл має лише значення «Увімкнено» й «Вимкнено»?
Явно встановіть Увімкнено або Вимкнено для робочого простору й відповідних ролей. Значення За замовчуванням доступне лише для відповідних дозволів.
