概览
管理员控制台是经授权的管理员管理其 OpenAI 租户以及其角色允许访问的产品资源的地方。对于租户范围内的身份设置,请使用全局设置;对于特定产品的设置,请选择 ChatGPT 工作空间或 Ads 账户。
你可以看到的内容取决于你的产品、套餐和管理员角色。对于 ChatGPT,符合条件的 Enterprise 和 Edu 工作空间现已可使用更新后的管理控制台体验。独立的 ChatGPT Business 客户继续使用其现有的 ChatGPT 工作空间设置来管理工作空间。
打开管理控制台并选择一个资源

使用与你的租户关联的 OpenAI 账户登录管理员控制台。
如果你有权访问多个租户,请选择要管理的租户。
选择全局设置进行租户级管理,或选择你想要管理的 ChatGPT 工作空间或广告账户。
打开与你的任务对应的可用部分,例如访问权限、用户和组群组、分析或 账单。

仅当资源属于所选租户且你的角色允许你访问该资源时,该资源才会显示。如果某个部分不可用,请确认所选账户、租户和管理员角色。
如果你在尚未拥有 OpenAI 帐户时受邀成为全局管理员,请打开管理控制台,并使用收到邀请的电子邮件地址创建帐户。在待处理邀请下,选择接受。加入该租户并不会授予你访问 ChatGPT 工作空间、API 组织或 Ads 账户的权限。
租户的用户列表与 ChatGPT 工作空间的成员列表不同。如果缺少计数、工作空间或分析数据,请确认所选租户,并打开该工作空间本身。请让 OpenAI 支持团队或你的客户团队检查意外的租户关联;请勿创建替代租户或工作空间。
了解管理员角色及其权限边界
| 角色或访问权限 | 可以管理的内容 | 它不授予的权限 |
|---|---|---|
| 全局管理员 | 支持租户级身份设置、已验证的域、身份提供商连接、租户管理,以及符合条件的广告账户创建。 | 自动获得每个 ChatGPT 工作空间、API 组织或 Ads 账户的所有者或管理员权限。 |
| 用户管理器(如可用) | 已分配的租户用户和群组,可使用此角色。 | 分配或移除全局管理员、更改租户范围的设置或管理其他产品的能力。 |
| 成员 | 对受支持的租户级用户、群组、角色和资源的只读访问权限。 | 更改租户设置、管理用户或群组,或授予管理员角色的权限 |
| 广告管理员 | 创建符合条件的广告账户的权限。 | 自动获得所有现有广告账户的访问权限。 |
一个人可以担任多个角色,但每个角色都必须在各自的作用域内分配。有关 ChatGPT 工作空间角色的详细信息,请参阅:“管理成员、工作空间角色和席位”。租户的成员角色独立于 ChatGPT 工作空间中的成员资格。
管理租户范围内的身份

检查域名和登录设置
在全局设置 中,打开访问权限 > 域名以查看域名验证状态和产品资格。新近验证的域名最初可适用于所有符合条件的 ChatGPT 工作空间和 API 组织。在更改登录要求之前,请查看生成的映射并确认管理员恢复路径。
有关域名验证和产品资格,请参阅:“为 OpenAI 身份验证域名”。
独立 ChatGPT Business 工作空间的所有者可在该工作空间现有的身份设置中管理 SSO 和域名。如果这些设置为只读,或显示 Cloud Console ↗,请让全局管理员管理共享租户连接。有关 Business 的设置和套餐限制,请参阅:“为 ChatGPT Business 设置单点登录”。
选择人员加入的方式
每个 ChatGPT 工作空间的自动账户创建和外部域名邀请均单独配置。
当符合条件的人员使用邮箱地址登录,且该地址属于已映射到该工作空间的已验证域名时,自动创建账户功能会将其添加到工作空间。该功能无需 SSO,且独立于 SCIM。如果你的工作空间要求使用 SSO,员工仍须通过 SSO 登录。
在 Enterprise 套餐中,新租户里创建的第一个符合条件的 ChatGPT 工作空间默认开启自动账户创建。对于现有租户中创建的其他工作空间,该功能默认关闭。在引导用户加入之前,请先查看每个工作空间的实际设置。
在 Enterprise 套餐中,自动账户创建会按照你组织的常规计费条款为用户分配完整的工作空间席位。以这种方式添加的员工将获得该工作空间默认的工具访问权限。
验证域名后,选择该域名应适用于哪些工作空间。然后检查自动账户创建设置,并对不希望用户以这种方式加入的工作空间关闭该功能。
在继续之前,请查看席位容量、现有个人账户以及任何 Enterprise 或 Edu 迁移提示。如果你计划通过 SCIM 管理访问权限,请关闭自动账户创建功能,以免所创建用户的访问权限不受身份提供商管理。
关闭自动账户创建不会移除现有工作空间成员。
对于拥有个人、Plus 或 Pro 账户的员工,请参阅:“为已有 ChatGPT 账户的员工办理入职”。
有关目录同步,请参阅 SCIM 预配和管理。
检查目录同步和现有连接
在全局设置中,打开访问,然后选择目录以查看租户范围内可用的 SCIM 和同步状态。租户级和产品级 SCIM 连接可以同时启用。但是,当某个工作空间或 API 组织已启用产品级 SCIM 时,你无法更改该资源的租户级产品访问权限分配。在修改现有连接之前,请与你的 OpenAI 客户团队协调任何迁移事宜。
有关目录设置、产品分配和同步,请参阅:“SCIM 预配和管理”。
管理外部访问权限
使用 ChatGPT 登录可帮助应用程序识别成员身份。委托访问功能允许成员授权某个应用程序使用特定数据,并代表其执行已授权的操作。组织批准后即可提供此类访问权限;每位成员仍需使用自己的权限完成应用程序的授权流程。
全局管理员可在 OpenAI 管理员控制台的外部访问权限中管理组织级应用程序权限。选择你要配置的组织。
ChatGPT 工作空间所有者或管理员、Ads 账户管理员或 HubSpot 管理员无法自动获取全局管理员权限。
检查仅限身份验证的登录方式
身份登录和委托数据访问是两项独立的权限。现有的组织级允许或拒绝政策以及应用程序审批流程仍然适用。已启用的权限范围列用于显示当前已启用的访问权限。打开应用程序,查看其在权限范围中可用的控制项。
打开外部访问权限,然后选择目标组织。
选择你要管理的外部应用程序。如果系统未列出该应用程序,请选择 启用应用,找到该应用程序,然后选择启用将其添加到列表中。然后打开该应用程序,在权限范围下配置其权限。
在权限范围下,查看身份(如可用)。
当开关可编辑时,你可以开启或关闭身份选项。ChatGPT 站点需要使用身份选项,无法在此处关闭。如果某个开关由其他设置管理,请按照应用程序详情中的指引进行操作。
更改仅限身份验证的登录方式不会授予关联应用或 Ads 访问权限。请另行查看这些委派权限。
为站点启用关联应用访问权限
ChatGPT 站点可请求权限以使用每位访客的关联应用。例如,共享控制面板可使用已登录访客的账户及其现有权限来检索实时信息。在预览期间,站点的关联应用访问权限默认处于关闭状态。全局管理员必须启用该功能。
打开外部访问权限,然后选择目标组织。
选择 ChatGPT 站点。
在权限范围下,开启连接器。ChatGPT 站点需要使用身份选项,无法在此处关闭。
请向工作空间管理员确认,工作空间中是否提供站点的关联应用功能,以及你要使用的各个应用是否可用。
请让成员打开站点,使用 ChatGPT 登录,查看所请求的访问权限,并授权连接。
所有适用的组织、工作空间和单个应用设置都必须允许访问。同时需要征得成员同意并获取源应用权限。
组织级批准涵盖当前和未来的 ChatGPT 站点。每位访客均通过自己的账户授权访问。启用此控制项不会让每个站点都能访问每位成员的关联数据。
有关工作空间设置,请参阅:“为你的工作空间管理 ChatGPT 站点”。
为应用程序启用 Ads 访问权限
在预览期间,应用程序的 Ads 访问权限默认处于关闭状态。全局管理员必须启用该功能。
打开外部访问权限,然后选择拥有相关 Ads 账户的组织。
选择应用程序,例如 HubSpot。如果系统未列出该应用程序,请选择 启用应用,找到该应用程序,然后选择启用将其添加到列表中。然后打开该应用程序,在权限范围下配置其权限。
在权限范围下,如果 Ads 处于关闭状态,请将其开启。
让广告主返回应用程序,然后重试或完成 ChatGPT Ads 连接。
广告主负责审核所请求的权限,并使用其现有的 Ads 账户权限授权访问。
组织审批和广告主授权是两个独立的步骤。广告主只能授权其自身权限范围内的访问权限。
有关 HubSpot 的设置,请参阅:“在 HubSpot 中设置 ChatGPT Ads”。
查看或更改访问权限
在外部访问权限中打开该应用程序,以查看或更改其权限范围。关闭 Ads 或连接器,即可移除相应的数据访问权限,而无需更改身份。禁用应用(如可用)会关闭该应用所有已启用的权限范围。ChatGPT 站点没有禁用应用控制项,因为身份是必选项。权限范围的更改会随你的操作自动保存;请等待系统显示“应用访问权限已更新”。如果系统显示“确认更改”,请检查从允许所有应用切换为允许选定应用的设置;今后的应用需要单独批准。如果更新失败,请刷新页面并检查当前设置,然后重试。对于站点,工作空间管理员还可以查看工作空间中有哪些关联应用可用。
排查委托访问权限问题
如果缺少某个控制项,请确认你已选择目标组织、该组织可用的功能,且拥有全局管理员权限。
如果某个站点无法使用应用,请检查组织审批状态、工作空间可用性、单个应用的设置、成员的连接、同意项以及源应用权限。
如果在连接 HubSpot 时 Ads 账户被标记为“受限”,请让拥有该账户的组织全局管理员确认系统是否已启用 HubSpot 的 Ads 访问权限。如果组织已批准 HubSpot,但该账户仍受限,请联系账户管理员。
如果已启用 Ads 访问权限,但连接仍然失败,请确认组织、广告主的 Ads 账户和应用程序权限,以及是否已完成授权流程。
请求帮助时,请提供受影响的组织、工作空间或 Ads 账户、应用程序或站点信息以及错误提示。
查看用户、群组和产品访问权限

转到用户和群组,然后选择用户,以在所选租户中查找人员。打开此人的个人资料,然后选择访问权限和角色以查看产品访问权限。根据可用视图,直接分配可能会显示在直接角色下。选择群组以查看该人员的群组成员身份,选择SCIM 群组 以检查已同步的群组。

对于租户同步的 SCIM 群组,产品访问权限可以分配受支持的 ChatGPT 工作空间和 Ads 账户。Enterprise 和 Edu 租户还可以将同步群组分配给 API 组织。在 API 平台中检查相应的 API 群组和组织成员资格。查看所选 Ads 账户中的广告账户角色。

在授予访问权限之前,请查看群组的现有产品和角色分配,并使用所需的最低权限角色。租户范围内的产品访问权限不会分配自定义 ChatGPT 工作空间角色。
同步群组由你的身份提供商管理。请勿直接在产品中添加或移除其成员。请在管理员控制台中管理 Enterprise 和 Edu 工作空间的成员与群组;在 ChatGPT 中管理 Business 工作空间成员;在 API 平台中管理 API 组织成员;并在相应的广告账户中管理 Ads 用户。Business 不支持自定义工作空间群组。
如需管理工作空间群组和委派群组管理员权限,请选择相关 ChatGPT 工作空间,并参阅“管理群组和群组管理员”。
在用户中存在某个用户,并不会授予该用户在所有资源中的成员资格。租户级 SCIM 会将用户直接添加到指定的 API 组织,无需接受邀请。ChatGPT 工作空间邀请仍然相互独立。手动邀请仍仅限于受支持的 ChatGPT 工作空间、API 组织或 Ads 账户。
租户级 SCIM 会管理其创建或接管的 API 成员资格。即使其中一项成员资格最初是手动添加的,移除最后一项符合条件的分配也可能会将其移除。有关设置和离职核查,请参阅:SCIM 预配和管理。
了解用户来源标签
租户用户列表或个人资料中显示的来源标签,用于说明该用户记录的创建或管理方式。
| 标签 | 含义 |
|---|---|
| SCIM | 租户用户记录由你的身份提供商预配和管理。 |
| 手动 | 该租户用户记录是在管理员控制台中手动创建或邀请用户时生成的。某些个人资料视图可能显示自定义。 |
| 已迁移 | 租户用户记录已从 OpenAI 此前的账户管理系统导入管理员控制台。例如,该记录可能是基于用户在 ChatGPT 工作空间或 API 组织中已有的成员身份创建的。 |
检查成员的模型访问权限
模型测试可帮助管理员了解成员能否使用某个模型。ChatGPT Business、Enterprise、医疗保健版和 Edu 的管理员均可使用该功能。访问模型测试并不会授予管理员访问其他租户级设置的权限。
打开管理员控制台,然后选择要检查的 ChatGPT 工作空间。
打开模型,然后选择测试。
按姓名或电子邮箱地址搜索成员。
查看其实际模型访问权限、工作空间默认设置、模型权限、角色和偏好设置。
相关结果会反映已保存的设置。测试不会授予成员模型访问权限,不会改变设置或使用限制,也不会覆盖成员的席位类型、套餐或工作空间资格。
有关 Enterprise 和 Edu 模型开放范围与使用限制,请参阅:“ChatGPT Enterprise 和 Edu 模型及限制”。
管理所选广告账户
在查看用户和群组或账户特定角色之前,请先选择目标广告账户。全局管理员或广告管理员可以创建广告账户;广告账户管理员、成员或查看者会获得特定账户的权限。
如需了解 Ads 登录、账户角色和目录访问规则,请参阅:“管理广告管理平台的身份和访问权限”。
查看分析数据、审计日志、凭据和账单
分析
根据你的角色和套餐,分析可能包含 ChatGPT 或 Codex 使用情况、活跃用户、排行榜、额度以及可导出的活动记录。可用的数据时间范围和刷新时间因报告而异。如有显示,预估费用仅为规划估算,并非已结算费用或发票。在可用的情况下,工作空间成员只能查看自己的活动,除非另一个工作空间角色授予其更广泛的访问权限。
| “分析”区域 | 历史窗口 | 常规刷新 |
|---|---|---|
| ChatGPT 和 Codex 额度分析 | 最长 120 天。 | 约每 1–6 小时一次。 |
| Codex 用量分析 | 最长 120 天。 | 约每 1–6 小时一次。 |
| ChatGPT 用量分析 | 最多可查看过去 12 个月。 | 最长 48 小时。 |
Codex 产品访问权限不会自动包含分析功能。在此功能可用的情况下,工作空间所有者可以通过自定义角色授予允许成员管理 Codex权限。这会让用户无需成为工作空间管理员或全局管理员,即可访问该工作空间受支持的 Codex 使用情况分析数据。
在可用的情况下,可以按同步群组(例如部门或试点团队)筛选工作空间分析。群组可见性和分析访问权限取决于所选工作空间和你的角色。遵循你所在公司或学校的隐私政策。在可用的情况下,估算费用会使用所选工作空间的定价,并且属于规划估算值,而非已结算费用。已开具的发票是权威账单记录。如需获取更深入的 ChatGPT 报告(包括符合条件的 GPT、项目或技能活动),请使用所选工作空间的分析设置。
审计日志
如果可用,全局管理员可以打开全局设置,然后在安全性下选择审核日志,以查看租户范围内的管理活动。工作空间审核日志是独立的,并且仅面向符合条件的工作空间所有者或管理员提供。如果未显示审核日志,请检查所选租户或工作空间、你的角色以及功能可用性。通过 Codex 策略和配置界面所做的更改也会同步记录在工作空间审计日志中。授权管理员可以在 UI 中查看这些日志,或通过合规 API 检索日志,以调查配置更改记录。
有关访问要求和日志检索,请参阅:“面向 Enterprise 和 Edu 客户的 OpenAI 合规平台”。
凭据
工作空间所有者和管理员可以在符合条件的 ChatGPT 工作空间中使用凭据 > 管理员密钥来管理用于受支持的管理 API 的工作空间级管理员密钥。单独拥有全局管理员角色并不会授予访问权限。管理员密钥不会授予访问模型或进行模型推理的权限。有关设置、权限和密钥管理,请参阅:“在管理员控制台中管理管理员密钥”。在可用的情况下,单独的 Codex 服务账户凭据可支持自动化。有关设置的指导,请参阅:“创建和管理 Codex 服务账户”。
计费和智能体
可用的账单和智能体管理部分取决于所选资源、套餐和权限。一个工作空间或产品的账单访问权限不会授予对另一个工作空间或产品的账单访问权限。
对于符合条件的 Enterprise 或 Edu 工作空间,账单可包含套餐、赠款活动和发票。账单范围限定在所选工作空间内,访问发票可能需要工作空间所有者角色。
查看工作空间使用限制
单独的使用限制页面可以显示工作空间、群组、用户,以及在可用时显示待处理请求。除非符合条件的群组或用户覆盖设置提供了不同的限制,否则将应用工作空间默认设置。在可用的情况下,允许用户查看以额度和美元显示的用量会更改成员可查看的内容,而不会更改用量限制或超额设置。
每月(默认)按 UTC 时间在每个自然月首日重置。
与计费周期对齐会在以工作空间计费周期为基准的每月周期重置。
当该选项可用时,符合条件的用户或群组覆盖设置可以使用无限制使用。
移除覆盖设置后,用户或群组将恢复采用下一条适用的继承限制。
当个人达到适用限额后,符合条件的额外使用可能会暂停,直至限额上调或下一个使用周期开始。
查看工作空间智能体
在可用的情况下,智能体区域允许授权管理员查看工作空间智能体、相关活动、已连接的应用、记忆文件、计划以及支持的智能体分析数据。智能体访问权限取决于所选资源和管理员角色。
解决访问或资源缺失问题
请确认你已使用正确的 OpenAI 账户登录,并选择了预期的租户。
检查是否需要全局管理员或用户管理员角色才能执行租户范围的任务。
检查你是否需要所有者、管理员、广告管理员或账户专属角色。
首先完成所需的 SSO 登录,然后再打开受保护资源。
继续在 API 平台中管理 API 组织成员、项目和设置。
如果预期的资源或功能仍不可用,请联系全局管理员或客户团队。
