OpenAI
页面内容为机器翻译。查看英文原文。

在 ChatGPT 中使用基于角色的访问控制管理功能访问权限

了解如何配置工作空间默认设置和自定义角色、分配功能权限,以及掌握成员的访问权限。

更新于:10 days ago

概述

基于角色的访问控制 (RBAC) 允许工作空间所有者通过可重复使用的自定义角色来配置功能访问权限。成员可以直接获分配角色,也可以通过所属群组获得角色,并且可以拥有多个角色。

自定义角色用于控制功能权限。内置的工作空间角色(例如成员、管理员和所有者)决定用户可以管理哪些内容。有关内置角色和席位类型的信息,请参阅:管理成员、工作空间角色和席位。

适用范围

在所有受支持的国家/地区,ChatGPT Enterprise、Edu、Healthcare 和 Teachers 均可使用 RBAC。在网页版 ChatGPT 中,通过工作空间设置 > 权限与角色配置 RBAC,也可以使用管理控制台中受支持的角色和权限控制选项进行配置。

开始之前

  • 工作空间所有者可以创建、删除、分配和取消分配自定义角色,并管理整个工作空间的默认权限设置。

  • 工作空间管理员可能可以通过受支持的管理界面查看或更新现有角色。他们无法创建、删除、分配或取消分配自定义角色。

  • 成员和分析数据查看者无法管理工作空间级别的 RBAC 设置。

  • ChatGPT Enterprise 支持向群组管理员委派权限。只有工作空间所有者才能为群组管理员启用或禁用编辑已分配角色的权限。

租户全局管理员不会自动获得 ChatGPT 工作空间中的角色。自定义角色不授予管理员密钥访问权限。只有工作空间所有者和管理员才能创建工作空间管理员密钥,而敏感的合规权限则要求具备所有者身份。有关详情,请参阅:在管理控制台中管理管理员密钥。

了解工作空间默认设置和自定义角色

工作空间设置为符合条件的权限提供基准设置。普通自定义角色可以使用以下状态:

状态效果
默认继承工作空间设置。
开启通过该角色授予此权限。
关闭不通过该角色授予此权限。其他已分配的角色仍可授予此权限。

普通角色的权限以叠加方式合并。只要任一已分配的角色授予访问权限,无论是明确授予,还是继承工作空间中已启用的设置,成员就会保留访问权限。这适用于直接分配的角色和通过群组分配的角色。

如果所有适用的普通角色都设为关闭,则普通 RBAC 不会授予访问权限。如果所有适用角色都使用默认,则采用工作空间设置。部分权限(包括某些工作和插件控制选项)只有开启和关闭两种状态。

席位类型、套餐和产品使用资格的限制仍然适用。锁定模式会单独进行评估,即使普通角色授予了某项功能的使用权限,锁定模式仍可限制该功能。

设置工作空间默认权限

  1. 打开你的 ChatGPT 工作空间。

  2. 前往工作空间设置 > 权限与角色。

  3. 打开工作空间选项卡。

  4. 查看可用权限,并配置工作空间的基准设置。

可用的控制选项列在权限与角色中。对于符合条件的自定义角色权限,如果该角色使用默认,则采用工作空间默认设置。

你可以逐个控制应用的访问权限。应用的用户界面无法单独禁用。

创建或编辑自定义角色

工作空间所有者可以创建自定义角色。

  1. 前往工作空间设置 > 权限与角色。

  2. 打开自定义角色。

  3. 选择创建角色。

  4. 输入名称和描述,然后选择保存。

  5. 在角色的权限页面上,为每项符合条件的权限选择默认、开启或关闭。对于只有两种状态的权限,选择开启或关闭。

要编辑现有角色,请在自定义角色中打开该角色,然后更新允许修改的设置。如上所述,管理权限取决于你的工作空间角色以及所用管理界面支持的操作。

对自定义角色的更改会影响获分配该角色的所有群组。如果各群组需要独立的权限设置,请使用不同的角色。

分配自定义角色

在支持直接分配的情况下,工作空间所有者可以将角色直接分配给单个成员,也可以将角色分配给手动创建或通过 SCIM 同步的群组。建议通过群组来大规模管理访问权限。有关群组设置的信息,请参阅:管理群组和群组管理员。

将角色分配给群组

  1. 前往工作空间设置 > 权限与角色。

  2. 打开自定义角色并选择相应角色。

  3. 打开角色分配。

  4. 选择+ 添加。

  5. 选择一个或多个群组。

  6. 选择完成。

成员会获得所有适用角色的权限,包括直接分配的角色和通过群组分配的角色。更改最多可能需要 5 分钟才能生效。

将角色直接分配给成员

在支持直接分配的情况下,打开成员的个人资料,前往直接分配的角色,然后选择直接分配角色。选择要分配的自定义角色。直接分配的角色会与成员通过群组获得的角色叠加。

委派已分配角色的编辑权限

在 ChatGPT Enterprise 中,工作空间所有者可以允许群组管理员编辑分配给其群组的自定义角色中允许修改的设置。群组管理员无法创建、删除、分配或取消分配角色。编辑多个群组共用的角色会影响所有这些群组。

有关分配管理员、设置委派权限以及移除管理员的信息,请参阅:管理群组和群组管理员。

配置模型访问权限和安全例外

模型访问权限

所有者可以通过工作空间设置或自定义角色,控制符合使用条件的模型的访问权限。如果工作空间不具备某个模型的使用资格,角色也无法使该模型可用。选择初始模型或默认模型并不会授予访问权限。

GPT-6 Astra 推出时,在符合条件的 Enterprise 和 Edu 工作空间中默认处于关闭状态。请单独配置 Astra 的访问权限;之前的模型抢先体验设置不会沿用。请检查所有已分配的角色,因为只要有一个角色允许访问,即使另一个角色设为关闭,访问权限仍可保持启用。

GPT-6 Sol 和 GPT-6 Luna 推出时,在 Enterprise 和 Edu 工作空间中默认处于关闭状态。管理员必须先启用模型访问权限,成员才能使用这些模型。模型选择器和滑块只显示该成员可用的选项。

如果成员在工作或 Codex 中找不到其中某个模型,请检查工作空间是否具备该模型的使用资格,并查看该成员实际生效的模型访问权限。

管理员可以打开管理控制台,选择 ChatGPT 工作空间,然后打开模型并选择测试,以检查成员的访问权限及影响这些权限的设置。测试不会启用模型或更改权限。

有关模型可用性、客户端要求及完整操作流程,请参阅ChatGPT Enterprise 和 Edu — 模型与限制。

锁定模式

支持锁定模式角色的工作空间可以为需要此模式的成员创建自定义角色。锁定模式是一项角色级别的安全配置,而不是单一的权限开关。

锁定模式角色可根据工作空间设置限制联网功能,包括实时网页搜索、深度研究、智能体模式、画布联网,以及部分应用、MCP 或连接器的行为。即使普通角色授予了相应功能的使用权限,这些限制仍可能适用。

分配锁定模式角色之前,请检查该角色允许使用哪些应用和执行哪些操作。成员还必须在每个已连接的源系统中拥有必要的权限;ChatGPT 中的应用访问权限不会覆盖这些源系统权限。

有关详情,请参阅:锁定模式。

检查成员实际生效的访问权限

检查成员的席位类型、套餐使用资格、工作空间默认设置,以及所有直接分配和通过群组分配的角色。最近的 RBAC 更改最多需要 5 分钟才能生效。

除非另有说明,以下示例均使用普通角色:

配置结果
工作空间的网页搜索设为开启;成员唯一的普通角色使用默认设置。该角色允许使用网页搜索。
一个普通角色将网页搜索设为关闭;另一个角色将其设为开启。由于其中一个角色授予了访问权限,因此允许使用网页搜索。
所有适用的普通角色都将网页搜索设为关闭。即使工作空间的基准设置为开启,普通 RBAC 也不会授予访问权限。
一个普通角色允许使用某项联网功能;一个锁定模式角色限制了该功能。锁定模式的限制生效。

要检查模型访问权限,Business、Enterprise、Healthcare 和 Edu 的管理员可以使用管理控制台模型部分中的测试功能。该功能会显示实际生效的模型访问权限及影响这些权限的设置。它不会授予访问权限或更改权限。有关操作流程,请参阅:ChatGPT Enterprise 和 Edu 模型与限制。

常见问题

在某个角色中将一项权限设为关闭,会移除成员的访问权限吗?

如果另一个适用的普通角色授予了该权限,就不会。请同时检查直接分配的角色和通过群组获得的角色。锁定模式和产品使用资格会单独进行评估。

RBAC 可以覆盖成员席位类型的限制吗?

不可以。RBAC 在席位类型和工作空间套餐所允许的访问范围内控制功能权限。仅限 Codex 的席位不会通过自定义角色获得 ChatGPT 访问权限。

如果某项权限只有开启和关闭两种状态,该怎么办?

请为工作空间和相关角色明确设置为开启或关闭。只有符合条件的权限才提供默认选项。

这篇文章对你有帮助吗?