概覽
角色存取控制 (RBAC) 讓工作區擁有者透過可重複使用的自訂角色,設定各項功能的存取權限。成員可以直接獲指派角色,也可以透過所屬群組取得角色,並可同時擁有多個角色。
自訂角色用於控制功能權限。工作區的內置角色(例如成員、管理員及擁有者)則決定使用者可以管理哪些項目。有關內置角色及席位類型,請參閱:管理成員、工作區角色及席位。
適用範圍
RBAC 適用於所有支援國家的 ChatGPT Enterprise、Edu、Healthcare 及 Teachers。你可以在網頁版 ChatGPT 中前往工作區設定 > 權限與角色,或透過管理控制台中支援的角色及權限控制項,設定 RBAC。
開始之前
工作區擁有者可以建立、刪除、指派及取消指派自訂角色,並管理整個工作區的預設權限。
工作區管理員或可透過支援的管理介面,查看或更新現有角色。他們無法建立、刪除、指派或取消指派自訂角色。
成員及分析資料檢視者無法管理整個工作區的 RBAC 設定。
ChatGPT Enterprise 支援向群組管理員授予管理權限。只有工作區擁有者可以為群組管理員啟用或停用編輯獲指派角色的權限。
租戶的全域管理員不會自動獲指派 ChatGPT 工作區中的角色。自訂角色不會授予管理員金鑰的存取權限。只有工作區擁有者及管理員可以建立工作區管理員金鑰,而敏感的合規權限則須由擁有者管理。詳情請參閱:在管理控制台中管理管理員金鑰。
了解工作區預設設定及自訂角色
工作區設定為適用權限提供基準。一般自訂角色可使用以下狀態:
| 狀態 | 作用 |
|---|---|
| 預設 | 沿用工作區設定。 |
| 啟用 | 透過該角色授予此權限。 |
| 停用 | 透過該角色拒絕授予此權限。其他已指派的角色仍可授予此權限。 |
一般角色授予的權限會累加合併。只要任何已指派的角色授予存取權限,不論是明確授予,還是沿用已啟用的工作區設定,成員都會保留該存取權限。此規則適用於直接指派及透過群組指派的角色。
如果所有適用的一般角色都設為停用,一般 RBAC 便會拒絕授予存取權限。如果所有適用角色都使用預設,則會採用工作區設定。部分權限(包括「工作」及外掛程式的某些控制項)只有啟用和停用兩種狀態。
席位類型、方案及產品使用資格的限制仍然適用。封鎖模式會獨立評估;即使一般角色已授予某項功能的使用權限,封鎖模式仍可限制該功能。
設定工作區預設權限
開啟你的 ChatGPT 工作區。
前往工作區設定 > 權限與角色。
開啟工作區分頁。
檢視可用權限,並設定工作區的基準權限。
可用的控制項列於權限與角色中。自訂角色中支援預設狀態的權限,若設為此狀態,便會採用工作區的預設設定。
你可以逐一控制各個應用程式的存取權限。無法單獨停用應用程式的使用者介面。
建立或編輯自訂角色
工作區擁有者可以建立自訂角色。
前往工作區設定 > 權限與角色。
開啟自訂角色。
選擇建立角色。
輸入名稱及描述,然後選擇儲存。
在角色的權限頁面上,為每項適用權限選擇預設、啟用或停用。對於只有兩種狀態的權限,請選擇啟用或停用。
如要編輯現有角色,請在自訂角色中開啟該角色,然後更新你有權修改的設定。如上所述,管理權限取決於你的工作區角色及所用的支援介面。
變更自訂角色會影響所有獲指派該角色的群組。如果各群組需要獨立的權限設定,請使用不同的角色。
指派自訂角色
如支援直接指派,工作區擁有者可以將角色直接指派給個別成員,亦可指派給手動建立或透過 SCIM 同步的群組。如需大規模管理存取權限,建議使用群組。有關群組設定,請參閱:管理群組及群組管理員。
將角色指派給群組
前往工作區設定 > 權限與角色。
開啟自訂角色,然後選擇角色。
開啟角色指派。
選擇 + 新增。
選擇一個或多個群組。
選擇完成。
成員會取得所有適用角色所授予的權限,包括直接指派及透過群組指派的角色。變更最多可能需要 5 分鐘才會生效。
將角色直接指派給成員
如支援直接指派,請開啟成員的個人檔案,前往直接指派的角色,然後選擇直接指派角色。選擇要指派的自訂角色。直接指派角色的權限會與成員透過群組取得的角色權限合併。
授權他人編輯獲指派的角色
在 ChatGPT Enterprise 中,工作區擁有者可以允許群組管理員編輯其群組獲指派的自訂角色,但僅限於獲授權修改的設定。群組管理員無法建立、刪除、指派或取消指派角色。編輯多個群組共用的角色會影響所有相關群組。
有關指派及移除管理員,以及授權設定,請參閱:管理群組及群組管理員。
設定模型存取權限及安全性例外
模型存取權限
擁有者可以透過工作區設定或自訂角色,控制符合使用資格的模型的存取權限。如果工作區不符合某個模型的使用資格,角色也無法讓該模型可供使用。選擇起始或預設模型並不會授予存取權限。
GPT-6 Astra 推出時,在符合資格的 Enterprise 及 Edu 工作區中預設為停用。請另行設定 Astra 的存取權限;先前的「模型搶先體驗」設定不會沿用。請檢視所有已指派的角色,因為只要某個角色允許存取,即使另一個角色設為停用,存取權限仍可保持啟用。
GPT-6 Sol 及 GPT-6 Luna 推出時,在 Enterprise 及 Edu 工作區中預設為停用。管理員必須先啟用模型存取權限,成員才能使用這些模型。模型選擇器及滑桿只會顯示該成員可用的選項。
如果成員在「工作」或 Codex 中找不到其中某個模型,請檢查工作區是否符合該模型的使用資格,並檢視該成員實際生效的模型存取權限。
管理員可以開啟管理控制台,選擇 ChatGPT 工作區,然後開啟模型並選擇測試,以檢查成員的存取權限及影響該權限的設定。測試不會啟用模型或變更權限。
有關模型供應情況、用戶端要求及完整程序,請參閱ChatGPT Enterprise 及 Edu — 模型與限制。
封鎖模式
支援封鎖模式角色的工作區,可以為有需要的成員建立自訂角色。封鎖模式是角色層級的安全性設定,而非單一權限的開關。
封鎖模式角色可根據工作區設定,限制具備網絡連線能力的功能,包括即時網頁搜尋、深度研究、智能代理模式、畫布的網絡連線,以及部分應用程式、MCP 或連接器的行為。即使一般角色已授予該功能的使用權限,這些限制仍可能適用。
指派封鎖模式角色之前,請檢視該角色允許使用哪些應用程式及執行哪些動作。成員亦須在每個已連接的來源系統中具備所需權限;ChatGPT 的應用程式存取權限不會凌駕來源系統的權限。
詳情請參閱:封鎖模式。
檢查成員實際生效的存取權限
請檢視成員的席位類型、方案使用資格、工作區預設設定,以及所有直接指派和透過群組指派的角色。最近的 RBAC 變更最多可能需要 5 分鐘才會生效。
除非另有說明,以下例子均使用一般角色:
| 設定 | 結果 |
|---|---|
| 工作區的「網頁搜尋」設為「啟用」;成員唯一的一般角色使用「預設」。 | 該角色允許使用網頁搜尋。 |
| 一個一般角色將「網頁搜尋」設為「停用」;另一個則設為「啟用」。 | 由於其中一個角色授予存取權限,因此允許使用網頁搜尋。 |
| 所有適用的一般角色均將「網頁搜尋」設為「停用」。 | 即使工作區的基準設定為「啟用」,一般 RBAC 也不會授予存取權限。 |
| 一般角色允許使用某項具備網絡連線能力的功能;封鎖模式角色則限制該功能。 | 封鎖模式的限制會生效。 |
如要檢查模型存取權限,Business、Enterprise、Healthcare 及 Edu 的管理員可以使用管理控制台中模型部分的測試功能。此功能會顯示實際生效的模型存取權限,以及影響該權限的設定。此功能不會授予存取權限或變更權限。有關操作程序,請參閱:ChatGPT Enterprise 及 Edu 的模型與限制。
常見問題
在某個角色中將權限設為「停用」,會移除成員的存取權限嗎?
如果另一個適用的一般角色授予該權限,就不會移除。請同時檢視直接指派的角色及透過群組取得的角色。封鎖模式及產品使用資格會分別評估。
RBAC 可以凌駕成員席位類型的限制嗎?
不可以。RBAC 只能在席位類型及工作區方案允許的存取範圍內控制功能。僅限 Codex 的席位不會因自訂角色而取得 ChatGPT 存取權限。
如果某項權限只有「啟用」和「停用」兩種狀態,該如何設定?
請在工作區及相關角色中,明確將該權限設為啟用或停用。只有支援的權限才提供預設選項。
