OpenAI
此頁面由機器翻譯。查看原文英文文章

ChatGPT Enterprise 的角色型存取控制

你嘅 ChatGPT 工作區中嘅角色型存取控制。

更新日期:10 hours ago

由 GPT‑6 Astra 驅動的 GPT‑6 Pro,適用於 ChatGPT 的 Pro $100、Pro $200、Business 及 Enterprise 方案。Enterprise 存取權限亦視乎工作區的模型存取權限而定。Plus 方案在 ChatGPT 工作及 Codex 中包含 GPT‑6 Astra。


注意:Astra 需要 Codex CLI 0.153.0 或更新版本。此外,請將 ChatGPT 桌面應用程式更新至可用的最新版本。如桌面應用程式的對話、工作或 Codex 中沒有 Astra 可供使用,請按一下「選單 > 檢查更新」以確保應用程式已更新。即使你最近曾因自動更新通知而更新應用程式,或曾按一下側邊欄的更新圖示,也請執行此操作。

注意: 此功能目前僅適用於 Enterprise、Edu 及 ChatGPT for Teachers。

概覽

角色存取控制 (RBAC) 讓工作區擁有者建立具特定權限的自訂角色,並在其 ChatGPT 工作區中將這些角色直接指派給用戶或群組。用戶可同時透過直接角色指派及群組成員身分獲得權限。

工作區設定為適用的權限提供預設值。自訂角色是一組可重複使用的權限,擁有者可直接指派給成員,或透過群組指派。成員可擁有多個自訂角色。

對於適用的權限,自訂角色可使用預設來繼承工作區設定、使用開啟來明確允許存取,或使用關閉來拒絕透過該角色存取。當成員擁有多個自訂角色時,其權限會累加:即使另一個角色設為關閉,由其中一個角色授予的存取權仍然有效。

封鎖模式會獨立評估,並可進一步限制需要網絡連線的功能。成員的席位類型、方案及產品資格仍然適用。

誰可以設定 RBAC 設定及權限?

工作區擁有者可建立、刪除、指派及取消指派自訂角色,並管理整個工作區的預設權限。工作區管理員或可透過支援的管理介面檢視或更新現有角色,但不能建立、刪除、指派或取消指派自訂角色。成員及分析資料檢視者無法管理整個工作區的 RBAC 設定。


是否有地區限制?

所有受支援國家及地區均可使用此功能。

可否在網頁版、流動版及桌面版設定 RBAC?

您可以在網頁版設定 RBAC。在 ChatGPT 中使用工作區設定 >權限與角色」,或使用管理控制台中的角色及權限控制項。

我們推出甚麼?推出時包括哪些功能?

工作區擁有者將可在 chatgpt.com/admin/settings 中使用 RBAC 功能,他們可以:

  • 為未獲指派一個或多個自訂角色的成員設定預設角色。

  • 建立具細緻權限的自訂角色,以覆寫工作區預設角色。

  • 將一個或多個自訂角色指派給群組。

  • 在集中式分頁檢視和管理自訂角色。

我可以使用 RBAC 設定哪些權限?

你可以使用 RBAC 控制主要 ChatGPT 功能的存取權。如需可用切換設定及選項的完整清單,請前往「工作區設定」> 權限與角色

可用的權限狀態各有不同。符合資格的普通角色權限可設為預設開啟關閉。部分權限(包括某些工作和外掛程式控制項)可能仍只有開啟關閉兩種狀態。

模型存取權

工作區擁有人可在工作區層級或透過自訂角色,控制成員可使用哪些符合資格的模型。如果工作區不符合使用某個模型的資格,角色亦無法讓該模型變為可用。選擇起始或預設模型並不會授予存取權。

在符合資格的 ChatGPT Enterprise 和 Edu 工作區中,GPT-6 Astra 推出時預設為關閉。Astra 存取權必須另行設定;先前的搶先使用模型設定不會沿用。請檢查指派給成員的所有角色,因為即使另一個角色關閉存取權,允許存取的角色仍可使其保持啟用。

如需 Astra 存取權的詳細資料,請參閱 ChatGPT Enterprise 和 Edu:模型與限制

封鎖模式角色

支援封鎖模式角色的工作區,可使用 RBAC 為需要封鎖模式的成員建立自訂角色。請將封鎖模式視為角色層級的保安設定,而非單一權限切換設定。

成員獲指派封鎖模式角色後,具備網絡連線功能的能力可能會受到限制,包括即時網頁搜尋、深度研究、智能代理模式、畫布網絡功能,以及部分應用程式、MCP 或連接器行為,實際情況視乎工作區設定。

指派封鎖模式角色前,請檢查該角色允許使用哪些應用程式和操作,並確認成員在每個已連接的來源系統中都具備所需權限。ChatGPT 中的應用程式存取權不會凌駕於已連接來源系統的權限。

如需進一步了解封鎖模式下的變更,請參閱封鎖模式

我們日後會繼續為 RBAC 權限加入更多功能。


注意:你可以逐一控制每個應用程式的存取權。應用程式的使用者介面無法獨立停用。

甚麼是成員 RBAC?它與現有角色有何不同?

成員 RBAC 讓工作區擁有者建立自訂角色,以控制最終用戶對工具的存取權。成員、管理員及擁有者等現有角色負責規管工作區管理權限。

內置工作區角色決定用戶可管理的項目:

  • 擁有者:管理整個工作區的設定、成員資格及自訂角色。

  • 管理員:管理支援的工作區成員、群組及管理設定。

  • 分析資料檢視者:檢視該角色可用的分析資料。

  • 成員:使用其方案、席位類型及獲指派角色所允許的功能。

租戶全域管理員不會自動在 ChatGPT 工作區中獲得角色。

只有工作區擁有者及管理員可建立工作區管理員金鑰。自訂角色不會授予管理員金鑰存取權,而敏感的合規權限須由工作區擁有者處理。有關設定及角色要求,請參閱:在管理控制台中管理管理員金鑰

如何將角色指派給人員或群組?

設定與權限 → 自訂角色中,將角色指派給在群組分頁建立或透過 SCIM 同步的群組。用戶會繼承其群組角色的權限。

我可以建立自己的角色嗎?

可以。在「自訂角色」分頁使用新增角色,即可定義具備特定權限的角色。

為我的工作區啟用 RBAC 需要甚麼?

不需要額外操作。所有工作區管理員都可在管理員儀表板中使用。建立或同步群組,然後將角色指派給這些群組。

RBAC 如何評估角色、指派及預設設定?

工作區設定為適用的權限提供基準。在一般自訂角色中:

  • 預設會繼承工作區設定。

  • 開啟會明確授予權限。

  • 關閉會拒絕透過該角色存取。

成員可透過直接指派及群組指派獲得多個一般角色。這些角色的權限會累加:只要任何角色明確授予權限,或透過已啟用的工作區設定繼承權限,成員便可繼續存取。關閉設定只會拒絕透過該角色存取。如果所有適用的角色均設為關閉,則會拒絕存取。如果所有適用的一般角色均使用預設,便會套用工作區設定。

封鎖模式是獨立的否決機制。即使一般角色授予某項功能,封鎖模式指派仍可限制該功能。成員的席位類型,以及其他方案或產品資格要求仍然適用。

如何在工作區設定 RBAC

  1. 開啟工作區設定

  2. 在左側面板選擇權限與角色。工作區擁有者及獲授權的工作區管理員可存取此區域,但只有擁有者可建立、刪除、指派或取消指派自訂角色。

  3. 開啟工作區分頁,檢視成員的基準權限。

對於適用的權限,當自訂角色設為預設時,該角色會繼承工作區設定。將角色設為開啟,即透過該角色授予權限。將角色設為關閉,即拒絕透過該角色存取;但如果另一個已指派的角色授予或繼承該權限,成員仍可存取。

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

捲動頁面時,請為適用的權限設定工作區基準。

建立自訂角色:

  1. 開啟自訂角色分頁。

  2. 選擇建立角色

  3. 輸入角色名稱及說明。

  4. 選擇儲存

Settings & permissions page with Custom roles tab selected and Create role button
New custom role dialog with the role name Full GPT Access, an optional description, and Save and Cancel buttons.

在自訂角色權限頁面,為每項適用的權限選擇預設開啟關閉。雙狀態權限繼續使用開啟關閉

GPT permission settings for a custom role, with creation, workspace publishing, external publishing, and both GPT access options enabled.
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

將角色指派給群組:

  1. 開啟自訂角色頁面頂部的角色指派

  2. 選擇+ 新增

  3. 選擇一個或多個群組。

  4. 選擇完成

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

變更生效後,群組成員便會獲得更新後的權限。變更最多需 5 分鐘才會生效。

範例

一個一般角色沿用工作區設定

如果工作區的網絡搜尋設定為開啟,而成員唯一的一般自訂角色使用預設,該成員便會沿用開啟設定。

一個角色設為關閉,另一個角色設為開啟

如果一個一般角色將網頁搜尋設為關閉,而另一個一般角色將其設為開啟,系統會允許存取,因為一般角色之間的權限會累加合併。

所有適用的一般角色均為「關閉」

如果所有適用的一般角色均將網絡搜尋設為關閉,即使工作區基準為開啟,成員亦不會透過一般 RBAC 取得存取權。

套用封鎖模式

如果一般角色授予支援網絡連線的功能,但成員同時擁有會限制該功能的封鎖模式角色,則會套用封鎖限制。

常見問題

RBAC 是否必須使用群組?

否。角色可以透過群組指派;在支援的情況下,亦可直接指派角色。如要大規模管理存取權,仍建議使用群組。

RBAC 變更需要多久才會生效?

變更最多需 5 分鐘才會生效。

RBAC 會否凌駕成員的席位類型?

否。RBAC 會在成員席位類型和工作區方案允許的存取範圍內控制功能權限。

如果權限只有「開啟」和「關閉」選項,該怎麼辦?

部分控制項不支援預設。對於這些控制項,請明確為工作區和相關角色設定開啟關閉

這篇文章對你有幫助嗎?