概述
基于角色的访问控制 (RBAC) 让工作空间所有者能够使用可重复利用的自定义角色来配置功能访问权限。成员可以直接获得角色,也可以通过加入组获得角色,并且可以拥有多个角色。
自定义角色用于控制功能权限。成员、管理员和所有者等内置工作空间角色决定了用户可以管理哪些内容。有关内置角色和席位类型,请参阅:管理成员、工作空间角色和席位。
可用性
在所有受支持的国家和地区,ChatGPT Enterprise、Edu、Healthcare 和 Teachers 均可使用 RBAC。您可以在网页端通过 ChatGPT 中的工作空间设置 > 权限和角色配置 RBAC,也可以使用管理控制台中受支持的角色和权限控件。
开始之前
工作空间所有者可以创建、删除、分配和取消分配自定义角色,还可以管理整个工作空间的权限默认值。
工作空间管理员或许可以通过受支持的管理界面查看或更新现有角色。他们无法创建、删除、分配或取消分配自定义角色。
成员和分析查看者无法管理整个工作空间的 RBAC 设置。
ChatGPT Enterprise 支持将管理权限委托给组管理员。只有工作空间所有者才能为组管理员启用或禁用编辑已分配角色的权限。
租户全局管理员不会自动获得 ChatGPT 工作空间中的角色。自定义角色不会授予 Admin 密钥访问权限。只有工作空间所有者和管理员才能创建工作空间 Admin 密钥,而敏感的合规权限必须由所有者授予。有关详情,请参阅:在管理控制台中管理 Admin 密钥。
了解工作空间默认设置和自定义角色
工作空间设置为符合条件的权限提供基准。普通自定义角色可以使用以下状态:
| 状态 | 效果 |
|---|---|
| 默认 | 继承工作空间设置。 |
| 开启 | 通过该角色授予权限。 |
| 关闭 | 通过该角色拒绝授予权限。其他已分配的角色仍可授予该权限。 |
普通角色的权限会叠加生效。只要任一已分配的角色明确授予访问权限,或继承了已启用的工作空间设置,成员就会保留访问权限。这适用于直接分配和通过组分配的角色。
如果所有适用的普通角色都设为关闭,普通 RBAC 将拒绝授予访问权限。如果所有适用的角色都使用默认,则采用工作空间设置。部分权限只有开启和关闭两个选项,包括某些工作和插件控件。
席位类型、方案和产品资格仍然适用。锁定模式会单独评估,即使普通角色授予了某项功能,锁定模式仍可对其加以限制。
设置工作空间权限默认值
打开您的 ChatGPT 工作空间。
前往工作空间设置 > 权限和角色。
打开工作空间标签页。
查看可用权限并配置工作空间基准。
可用控件列在权限和角色中。当符合条件的自定义角色权限使用默认时,会采用工作空间默认设置。
您可以逐个应用控制访问权限。无法单独禁用应用的界面。
创建或编辑自定义角色
工作空间所有者可以创建自定义角色。
前往工作空间设置 > 权限和角色。
打开自定义角色。
选择创建角色。
输入名称和说明,然后选择保存。
在角色的权限页面上,为每项符合条件的权限选择默认、开启或关闭。对于双状态权限,请选择开启或关闭。
要编辑现有角色,请在自定义角色中打开该角色并更新获准修改的设置。管理权限取决于您的工作空间角色和受支持的管理界面,如上文所述。
更改自定义角色会影响分配了该角色的所有组。如果各组需要独立的权限设置,请使用不同的角色。
分配自定义角色
工作空间所有者可以在支持的情况下直接为单个成员分配角色,也可以为手动创建或通过 SCIM 同步的组分配角色。建议使用组来大规模管理访问权限。有关组设置,请参阅:管理组和组管理员。
为组分配角色
前往工作空间设置 > 权限和角色。
打开自定义角色并选择相应角色。
打开角色分配。
选择+ 添加。
选择一个或多个组。
选择完成。
成员会获得所有适用的直接角色分配和组角色分配所授予的权限。更改最多可能需要 5 分钟才能生效。
直接为成员分配角色
如果支持直接分配,请打开成员的个人资料,前往直接角色,然后选择分配直接角色。选择要分配的自定义角色。直接角色会与成员通过组获得的角色共同生效。
委托他人编辑已分配的角色
在 ChatGPT Enterprise 中,工作空间所有者可以允许组管理员编辑已分配给其组的自定义角色中获准修改的设置。组管理员不能创建或删除角色,也不能分配或取消分配角色。编辑多个组共用的角色会影响所有这些组。
有关管理员分配、委托权限设置和移除的信息,请参阅:管理组和组管理员。
配置模型访问权限和安全例外
模型访问权限
所有者可以通过工作空间设置或自定义角色,控制符合条件的模型访问权限。如果工作空间不符合使用某个模型的条件,角色无法使该模型可用。选择初始模型或默认模型不会授予访问权限。
在符合条件的 Enterprise 和 Edu 工作空间中,GPT-6 Astra 发布时默认关闭。请单独配置 Astra 访问权限;之前的“抢先体验模型”设置不会沿用。请检查所有已分配的角色,因为即使另一个角色设为关闭,允许访问的角色仍可使访问权限保持启用。
有关当前可用模型、客户端要求和访问详情,请参阅:ChatGPT Enterprise 和 Edu 的模型与限制。
锁定模式
支持锁定模式角色的工作空间可以为有需要的成员创建自定义角色。锁定模式是角色级安全配置,而不是单个权限开关。
根据工作空间设置,锁定模式角色可以限制联网功能,包括实时网页搜索、深度研究、智能体模式、画布联网,以及部分应用、MCP 或连接器行为。即使普通角色授予了相应功能,这些限制仍可生效。
分配锁定模式角色之前,请检查该角色允许使用哪些应用和操作。成员还必须在每个已连接的源系统中拥有必要权限;ChatGPT 应用访问权限不会取代这些源系统权限。
有关详情,请参阅:锁定模式。
检查成员的有效访问权限
检查成员的席位类型、方案资格、工作空间默认设置,以及所有直接角色分配和组角色分配。最近的 RBAC 更改最多可能需要 5 分钟才能生效。
除非另有说明,以下示例均使用普通角色:
| 配置 | 结果 |
|---|---|
| 工作空间的网页搜索为“开启”;该成员唯一的普通角色使用“默认”。 | 该角色允许使用网页搜索。 |
| 一个普通角色将网页搜索设为“关闭”,另一个则设为“开启”。 | 由于有一个角色授予了访问权限,因此可以使用网页搜索。 |
| 所有适用的普通角色都将网页搜索设为“关闭”。 | 即使工作空间基准设置为“开启”,普通 RBAC 也不会授予访问权限。 |
| 普通角色允许使用某项联网功能,而锁定模式角色对其加以限制。 | 锁定模式的限制会生效。 |
对于模型访问权限,Business、Enterprise、Healthcare 和 Edu 的管理员可以在管理控制台的模型部分使用测试功能。该功能会显示有效的模型访问权限及其相关设置。该功能不会授予访问权限或更改权限。有关操作步骤,请参阅:ChatGPT Enterprise 和 Edu 的模型与限制。
常见问题
在一个角色中关闭某项权限会移除成员的访问权限吗?
如果另一个适用的普通角色授予了该权限,则不会。请同时检查直接分配的角色和通过组获得的角色。锁定模式和产品资格会单独评估。
RBAC 能否取代成员的席位类型限制?
不能。RBAC 只能在席位类型和工作空间方案允许的访问范围内控制功能。仅限 Codex 的席位不会因自定义角色而获得 ChatGPT 访问权限。
如果某项权限只有“开启”和“关闭”两个选项,该怎么办?
请为工作空间及相关角色明确配置为开启或关闭。只有符合条件的权限才提供默认选项。
