管理员密钥可让获得授权的工作空间所有者和管理员将工具及服务连接到受支持的 ChatGPT 和 Codex 管理 API。根据工作空间和您选择的权限,密钥可支持分析、用户和群组管理、邀请、使用量限制、合规与活动日志或服务账号管理。
每个管理员密钥仅适用于一个 ChatGPT 工作空间。它不会授予对其他工作空间、租户级管理、API 平台组织、广告账号、模型或模型推理的访问权限。
如需选择租户或工作空间方面的帮助,请参阅:在管理控制台中管理租户。
检查工作空间的可用性和访问权限
管理员密钥适用于符合条件的托管 ChatGPT 工作空间,包括 ChatGPT Enterprise、ChatGPT Edu 和 ChatGPT 医疗保健版工作空间。您必须在要管理的特定工作空间中拥有所有者或管理员角色。
访问权限取决于在所选 ChatGPT 工作空间中分配的所有者或管理员角色。仅拥有全局管理员、API 平台组织所有者或自定义工作空间角色的身份,并不会自动获得管理员密钥访问权限。
有关内置工作空间角色的详细信息,请参阅:管理成员、工作空间角色和席位。
了解不同角色的访问权限
工作空间所有者可以创建具有全部、只读或自定义权限的密钥。他们可以编辑或撤销其工作空间中的任何管理员密钥。
工作空间管理员可通过为每个权限类别选择可用的访问级别,创建自定义范围的密钥。生成的密钥会标记为自定义。他们只能编辑或撤销自己创建的密钥,并且密钥权限必须适用于其当前角色。
如果全局管理员在所选工作空间中没有所有者或管理员角色,则无法创建或管理该工作空间的管理员密钥。
选择管理员密钥权限
所有者权限预设
工作空间所有者可以选择以下任一权限预设:
全部会授予所选工作空间中可用的管理员权限,包括可用的仅限所有者权限。
只读会授予所选工作空间中可用的只读权限。
自定义可让您为每个权限类别选择可用的访问级别。
按类别划分的管理员权限
工作空间管理员不会看到全部、只读或自定义预设选择器。在权限下,他们可以为每个可用类别选择无、读取或写入。生成的密钥会标记为自定义。
根据您的工作空间,可用类别可能包括应用、使用量限制、群组管理、用户、邀请、Codex 分析 API、企业分析 API、工作空间分析、费用和服务账号。有些类别仅支持读取或写入,还有些类别仅在相关功能可用时显示。
常见权限映射包括:
Codex 分析 API > 读取:
codex.enterprise.analytics.read。使用量限制 > 读取:
chatgpt.enterprise.usage_limit.read。使用量限制 > 写入:
chatgpt.enterprise.usage_limit.write和chatgpt.enterprise.usage_limit.read。用户 > 读取:
chatgpt.enterprise.user.read(如可用)。
广泛的合规权限、对话消息以及角色和权限仅在受支持时向工作空间所有者提供。工作空间管理员仍可选择单独的活动日志类别,例如审计日志或身份验证日志。
群组管理权限
要在符合条件的 ChatGPT 工作空间中使用群组管理 API 创建、更新或删除群组,请使用该工作空间的管理员密钥。
选择密钥权限时,请查看群组管理,并授予端点所需的权限。只读密钥不授权更改群组。
仅被指定为群组管理员,并不会获得创建管理员密钥或使用群组管理 API 的权限。只有工作空间所有者和管理员可以创建管理员密钥;API 请求需要使用具备所需权限的密钥。
如需了解委派群组管理,请参阅:管理群组和群组管理员。
如需了解端点路径、支持的操作、请求字段和所需范围,请参阅管理员 API 参考。通过身份提供商的 SCIM 工作流管理同步群组。有关同步指南,请参阅:SCIM 预配和管理。
创建管理员密钥
登录管理控制台。
如有需要,请选择租户,然后选择您拥有所有者或管理员角色的 ChatGPT 工作空间。
打开凭据,然后选择管理员密钥。
选择创建新的管理员密钥并输入描述性名称。
选择过期时间:永不过期、30 天、60 天、90 天或自定义。自定义过期时间可以设为 1 至 365 天。
选择集成所需的权限。工作空间所有者可以选择全部、只读或自定义;工作空间管理员则为每个类别选择可用权限。
选择提交,然后复制并安全存储密钥机密。此后无法再次查看该机密。
工作空间所有者的密钥可能默认授予全部权限,过期时间也可能默认为永不过期。创建密钥前,请检查这两项设置。
查看、编辑或撤销管理员密钥
在管理控制台中打开 ChatGPT 工作空间,然后前往凭据 > 管理员密钥。查看每个密钥的名称、状态、跟踪 ID、已隐去内容的机密、创建者、权限、上次使用日期和过期时间。
要更改密钥的名称或权限,请打开其更多选项菜单 (•••),选择编辑,完成更改后选择保存更改。
要停止使用密钥,请打开其更多选项菜单 (•••),选择撤销,然后选择撤销管理员密钥进行确认。
工作空间所有者可以编辑或撤销所选工作空间中的任何密钥。工作空间管理员只能编辑或撤销自己创建的密钥,并且密钥权限必须适用于其当前角色。请让工作空间所有者管理具有仅限所有者权限的密钥。无法更改现有的过期日期。
撤销操作生效后,密钥将停止工作。撤销仍在使用的密钥前,请先创建替代密钥并更新所有受影响的集成。
了解合规性和敏感数据
某些管理员密钥权限可能会暴露敏感的工作空间活动或内容。只有工作空间所有者可以授予广泛的合规访问权限或对话消息访问权限。
工作空间管理员或许可以授予对受支持的单独日志类别的访问权限,包括审计、身份验证或应用日志。请仔细检查每个类别;单独的日志仍可能包含敏感信息。
有关合规 API 和数据访问的信息,请参阅:面向企业和教育客户的 OpenAI 合规平台。
ChatGPT 工作空间管理员 API 请求使用 https://api.chatgpt.com/v1。例如,使用 /manage/workspaces/{workspace_id}/users 列出当前工作空间成员。/v1/organization/ 下的端点用于管理 API 平台组织,并且需要 API 平台组织管理员密钥。
如需了解端点路径、请求和响应架构以及所需范围,请参阅管理员 API 参考。
区分管理员密钥与其他凭据
工作空间管理员密钥用于对单个 ChatGPT 工作空间支持的 ChatGPT 和 Codex 管理 API 进行身份验证。它们不会授予模型推理访问权限。
Codex 服务账号访问令牌用于验证执行 Codex 自动化的非人类工作空间身份。它们不能用于验证管理员 API 请求。有关设置指南,请参阅:创建和管理 Codex 服务账号。
API 平台组织管理员密钥在 API 平台中单独管理,不能用于管理 ChatGPT 工作空间。
如果您需要 API 平台组织的密钥,请打开API 平台组织管理员密钥。请将工作空间专用的 ChatGPT 管理员 API 端点与工作空间管理员密钥配合使用;API 平台组织端点需要单独的凭据。
排查访问和权限缺失问题
确认您使用正确的 OpenAI 账号登录,并选择了目标租户和 ChatGPT 工作空间。
检查您的工作空间成员资格是否有效,以及工作空间角色是否为所有者或管理员。
确保您的 ChatGPT 工作空间符合使用管理员密钥的条件。可用性可能因套餐和发布进度而异。
如果缺少某个权限类别,请确认所选工作空间中是否提供相关功能,以及您的角色是否有权访问。如果所需类别仍不可用,请联系 OpenAI 支持,不要选择不相关的权限。
如果无法编辑或撤销密钥,请确认该密钥由您创建,并且其权限适用于您当前的角色。请让工作空间所有者管理具有仅限所有者权限的密钥。
如果之前可用的密钥停止工作,请检查其状态和过期时间,确认它尚未过期或被撤销,并验证其创建者是否仍拥有具备所需权限的有效工作空间角色。
如果问题仍然存在,请联系 OpenAI 支持。如有要求,请提供租户 ID、工作空间名称或 ID 以及屏幕截图,但绝不要分享管理员密钥的机密。
保护您的管理员密钥
选择自定义权限,并且只授予集成所需的访问权限。
尽可能设置过期时间。永不过期表示密钥没有预定的过期时间。如果密钥被撤销、创建者失去所需的工作空间访问权限或创建者的账号被停用,密钥仍可能停止工作。
为不同的集成或工作流使用不同的密钥。
将机密存储在安全的机密管理器中。切勿通过电子邮件、聊天或支持请求发送机密。
定期检查使用情况和过期时间,并撤销不再需要的密钥。
