注意:此功能目前仅适用于 Enterprise、Edu 和 ChatGPT for Teachers。
概述
RBAC 是“基于角色的访问控制”的缩写。这是一种安全和权限模型,根据分配给用户的角色来控制对系统或资源的访问。使用 RBAC,您可以为角色定义权限,并将这些角色分配给组织内的群组。这可以简化权限管理,并提高 ChatGPT 工作空间的安全性。
对于适用的权限,以工作空间设置为默认值。自定义角色是一组可重复使用的权限,所有者可以将其直接分配给成员,也可以通过群组进行分配。一个成员可以拥有多个自定义角色。
对于适用的权限,自定义角色可以使用默认来继承工作空间设置,使用开启来明确允许访问,或使用关闭来拒绝通过该角色访问。当成员拥有多个自定义角色时,其权限会叠加:即使另一个角色设为关闭,由某个角色授予的访问权限仍然有效。
锁定模式会单独评估,并且可以进一步限制需要网络连接的功能。成员的席位类型、套餐和产品资格要求仍然适用。
谁可以为 Enterprise/Edu 工作空间和 ChatGPT for Teachers 配置 RBAC 设置与权限?
工作空间所有者可以调整默认设置和权限,并使用 RBAC 创建自定义设置和权限。
是否有任何地域限制(例如在欧盟不可用)?
所有受支持的国家/地区都应能够访问此功能。
能否从网页端、移动端和桌面端访问 RBAC 配置?
仅限网页端。
我们将发布什么,发布时包含哪些功能?
工作空间所有者将在 chatgpt.com/admin/settings 中获得 RBAC 功能,可用于:
为未分配一个或多个自定义角色的成员设置默认角色。
创建具有精细权限的自定义角色,以覆盖工作空间默认角色。
为组分配一个或多个自定义角色。
在集中式选项卡中查看和管理自定义角色。
可以使用 RBAC 配置哪些权限?
您可以使用 RBAC 控制对 ChatGPT 主要功能的访问权限。如需查看所有可用的开关和选项,请前往“工作空间设置”> 权限与角色。
可用的权限状态各不相同。符合条件的普通角色权限使用默认、开启和关闭状态。部分权限(包括某些工作和插件控制项)可能仍采用开启或关闭两种状态。
锁定模式角色
支持锁定模式角色的工作空间可以使用 RBAC,为需要锁定模式的成员创建自定义角色。请将锁定模式视为角色级安全配置,而非单个权限开关。
当成员被分配锁定模式角色时,支持联网的功能可能会受限,包括实时网页搜索、深度研究、智能体模式、画布联网,以及部分应用、MCP 或连接器行为,具体取决于工作空间设置。
分配锁定模式角色前,请查看该角色允许使用哪些应用和操作,并确认成员在每个已连接的源系统中都拥有所需权限。ChatGPT 中的应用访问权限不会取代已连接源系统中的权限。
如需详细了解锁定模式下的变化,请参阅锁定模式。
我们将持续为 RBAC 权限添加功能。
注意:您可以逐个应用控制其访问权限。应用的界面无法单独禁用。
什么是成员 RBAC?它与当前角色有何不同?
成员 RBAC 允许工作空间所有者创建自定义角色,以控制最终用户对工具的访问。现有角色(成员、管理员、所有者)仅管理工作空间管理权限。
如何为人员或组分配角色?
在设置&权限 → 自定义角色中,将角色分配给在组选项卡中创建或通过 SCIM 同步的组。用户会继承其组角色的权限。
我可以创建自己的角色吗?
可以。在“自定义角色”选项卡中使用添加新角色,定义具有定制权限的角色。
为我的工作空间启用 RBAC 需要什么?
无需额外操作。所有工作空间管理员都可以在管理控制台中使用。创建或同步组,然后为这些组分配角色。
RBAC 如何评估角色、分配和默认设置?
工作空间设置为适用的权限提供基准。在普通自定义角色中:
默认会继承工作空间设置。
开启会明确授予权限。
关闭会明确拒绝访问。
成员可以通过直接分配和群组分配获得多个普通角色。这些角色的权限会叠加:只要任一角色明确授予权限,或通过继承已启用的工作空间设置授予权限,成员就仍可访问。关闭设置只会拒绝通过该角色访问。如果所有适用的角色都设为关闭,则会拒绝访问。如果所有适用的普通角色都使用默认,则以工作空间设置为准。
锁定模式是一条独立的否决路径。即使普通角色授予了某项功能,锁定模式分配仍可对其加以限制。成员的席位类型以及其他套餐或产品资格要求仍然适用。
如何在工作空间中配置 RBAC
打开工作空间设置。
在左侧面板中选择权限和角色。只有工作空间所有者可以访问此区域。
打开工作空间选项卡,查看成员的基准权限。
对于适用的权限,如果自定义角色设为默认,该角色将继承工作空间设置。角色设为开启时,将通过该角色授予权限。角色设为关闭时,将拒绝通过该角色访问;但如果另一个已分配的角色授予或继承了该权限,仍可访问。
滚动浏览页面时,为适用的权限配置工作空间基准。
要创建自定义角色:
打开自定义角色选项卡。
选择创建角色。
输入角色名称和说明。
选择保存。
在自定义角色权限页面上,为每项适用的权限选择默认、开启或关闭。双状态权限仍使用开启或关闭。

要将角色分配给群组:
打开自定义角色页面顶部的角色分配。
选择+ 添加。
选择一个或多个群组。
选择完成。
更改生效后,拥有该自定义角色的群组中的最终用户将获得更新后的有效权限。更改不一定会立即生效;发布前请确认公开传播所需的时间。
示例
一个普通角色继承工作空间设置
如果工作空间的网页搜索设置为开启,且成员唯一的普通自定义角色使用默认设置,则该成员将继承开启状态。
一个角色设为关闭,另一个角色设为开启
如果一个普通角色将网页搜索设为关闭,而另一个普通角色将其设为开启,则允许访问,因为普通角色之间的权限会叠加。
所有适用的普通角色均为“关闭”
如果所有适用的普通角色都将网页搜索设为关闭,即使工作空间基准设置为开启,该成员也无法通过普通 RBAC 获得访问权限。
锁定模式适用
如果普通角色授予了某项联网功能,但该成员同时拥有会限制此功能的锁定模式角色,则以锁定模式的限制为准。
常见问题
使用 RBAC 是否必须创建群组?
否。可以通过群组分配角色;在支持的情况下,也可以直接分配角色。若要大规模管理访问权限,仍建议使用群组。
RBAC 更改需要多长时间才能生效?
更改不一定会立即生效。发布前请确认公开说明的传播时间窗口。
RBAC 是否会覆盖成员的席位类型?
否。RBAC 只能在成员席位类型和工作空间方案允许的访问范围内控制功能权限。
如果某项权限只有“开启”和“关闭”两种状态,该怎么办?
部分控制项不支持默认设置。对于这些控制项,请为工作空间和相关角色明确配置开启或关闭。
