概覽
角色存取控制 (RBAC) 讓工作區擁有者可透過可重用的自訂角色設定功能存取權。成員可直接或透過群組成員資格獲得角色,並可擁有多個角色。
自訂角色控制功能權限。成員、管理員及擁有者等內置工作區角色,決定使用者可管理的項目。如要了解內置角色和席位類型,請參閱:管理成員、工作區角色和席位。
供應情況
所有受支援國家/地區的 ChatGPT Enterprise、Edu、Healthcare 及 Teachers 均可使用 RBAC。你可在網頁版 ChatGPT 中前往「工作區設定 > 權限與角色」設定 RBAC,或使用 管理控制台中受支援的角色及權限控制項。
開始之前
工作區擁有者可建立、刪除、指派和取消指派自訂角色,並管理整個工作區的預設權限。
工作區管理員或可透過受支援的管理介面查看或更新現有角色。他們無法建立、刪除、指派或取消指派自訂角色。
成員和分析檢視者無法管理整個工作區的 RBAC 設定。
ChatGPT Enterprise 支援群組管理員委派。只有工作區擁有者可為群組管理員啟用或停用「編輯已指派角色的權限」。
租戶全域管理員不會自動獲得 ChatGPT 工作區中的角色。自訂角色不會授予管理員金鑰的存取權。只有工作區擁有者和管理員可建立工作區管理員金鑰,而敏感的合規權限則須由擁有者處理。詳情請參閱:在管理控制台中管理管理員金鑰。
了解工作區預設值和自訂角色
工作區設定提供符合資格權限的基準。一般自訂角色可使用以下狀態:
| 狀態 | 效果 |
|---|---|
| 預設 | 沿用工作區設定。 |
| 開啟 | 透過該角色授予權限。 |
| 關閉 | 透過該角色拒絕授予權限。另一個已指派角色仍可授予該權限。 |
一般角色的權限會累加合併。如果任何已指派角色明確授予存取權,或透過沿用已啟用的工作區設定授予存取權,成員便可保留存取權。這適用於直接指派及透過群組指派的角色。
如果所有適用的一般角色均設為「關閉」,一般 RBAC 將拒絕授予存取權。如果所有適用角色均使用「預設」,則會套用工作區設定。部分權限(包括某些工作和外掛程式控制項)只有「開啟」和「關閉」。
席位類型、方案及產品資格仍然適用。封鎖模式會獨立評估,即使一般角色授予某項能力,封鎖模式仍可加以限制。
設定工作區的預設權限
開啟你的 ChatGPT 工作區。
前往「工作區設定 > 權限與角色」。
開啟「工作區」分頁。
檢視可用權限並設定工作區基準。
可用的控制項列於「權限與角色」中。當角色使用「預設」時,工作區預設值會套用至符合資格的自訂角色權限。
你可逐個應用程式控制存取權。應用程式的使用者介面無法獨立停用。
建立或編輯自訂角色
工作區擁有者可建立自訂角色。
前往「工作區設定 > 權限與角色」。
開啟「自訂角色」。
選擇「建立角色」。
輸入名稱和說明,然後選擇「儲存」。
在角色的權限頁面,為每項符合資格的權限選擇「預設」、「開啟」或「關閉」。對於雙狀態權限,請選擇「開啟」或「關閉」。
如要編輯現有角色,請在「自訂角色」中開啟角色,然後更新其獲准設定。管理權限取決於你的工作區角色和受支援的介面,如上文所述。
自訂角色的變更會影響獲指派該角色的所有群組。如果群組需要獨立的權限設定,請使用不同角色。
指派自訂角色
如功能可用,工作區擁有者可直接為個別成員指派角色,亦可指派給手動建立或透過 SCIM 同步的群組。如要大規模管理存取權,建議使用群組。如要設定群組,請參閱:管理群組和群組管理員。
為群組指派角色
前往「工作區設定 > 權限與角色」。
開啟「自訂角色」,然後選擇角色。
開啟「角色指派」。
選擇「+ 新增」。
選擇一個或多個群組。
選擇「完成」。
成員會獲得所有適用的直接及群組角色指派所授予的權限。變更最多可能需要 5 分鐘才會生效。
直接為成員指派角色
如可使用直接指派,請開啟成員的個人檔案,前往「直接角色」,然後選擇「指派直接角色」。選擇要指派的自訂角色。直接角色會與成員透過群組獲得的角色結合。
委派已指派角色的編輯權
在 ChatGPT Enterprise 中,工作區擁有者可允許群組管理員編輯已指派給其群組之自訂角色的獲准設定。群組管理員無法建立或刪除角色,也無法指派或取消指派角色。編輯由多個群組共用的角色會影響所有相關群組。
如要了解管理員指派、委派權限設定及移除方式,請參閱:管理群組和群組管理員。
設定模型存取權和安全性例外
模型存取權
擁有者可透過工作區設定或自訂角色,控制符合資格的模型存取權。如果工作區不符合使用某模型的資格,角色無法讓該模型可供使用。選擇起始或預設模型並不會授予存取權。
在符合資格的 Enterprise 和 Edu 工作區中,GPT-6 Astra 推出時預設為關閉。請另行設定 Astra 存取權;先前的搶先模型存取設定不會沿用。請檢視所有已指派角色,因為即使另一個角色設為「關閉」,允許存取的角色仍可使其保持啟用。
如要了解目前可用的模型、用戶端要求及存取詳情,請參閱:ChatGPT Enterprise 和 Edu 的模型及限制。
封鎖模式
支援封鎖模式角色的工作區可為有需要的成員建立自訂角色。封鎖模式是角色層級的安全性設定,而非單一權限開關。
視乎工作區設定,封鎖模式角色可限制具網絡功能的能力,包括即時網頁搜尋、深度研究、智能代理模式、畫布網絡功能,以及部分應用程式、MCP 或連接器行為。即使一般角色授予相關能力,這些限制仍可適用。
指派封鎖模式角色前,請檢視該角色允許使用的應用程式和動作。成員亦須在每個已連接的來源系統中擁有必要權限;ChatGPT 應用程式存取權不會凌駕這些來源權限。
詳情請參閱:封鎖模式。
檢查成員的實際存取權
檢視成員的席位類型、方案資格、工作區預設值,以及所有直接及群組角色指派。最近的 RBAC 變更最多可能需要 5 分鐘才會套用。
除非另有說明,以下例子均使用一般角色:
| 設定 | 結果 |
|---|---|
| 工作區的網頁搜尋設為「開啟」;成員唯一的一般角色使用「預設」。 | 該角色允許使用網頁搜尋。 |
| 一個一般角色將網頁搜尋設為「關閉」,另一個則設為「開啟」。 | 由於其中一個角色授予存取權,因此允許使用網頁搜尋。 |
| 所有適用的一般角色均將網頁搜尋設為「關閉」。 | 即使工作區基準設為「開啟」,一般 RBAC 亦不會授予存取權。 |
| 一般角色允許使用具網絡功能的能力,而封鎖模式角色則限制該能力。 | 封鎖模式的限制會生效。 |
如要查看模型存取權,Business、Enterprise、Healthcare 及 Edu 的管理員可在 管理控制台的「模型」部分使用「測試」。此功能會顯示實際模型存取權及相關設定。此功能不會授予存取權或變更權限。如要了解操作步驟,請參閱:ChatGPT Enterprise 和 Edu 的模型及限制。
常見問題
將一個角色的權限設為「關閉」,會否移除成員的存取權?
如果另一個適用的一般角色授予該權限,則不會。請同時檢視直接指派和透過群組獲得的角色。封鎖模式和產品資格會獨立評估。
RBAC 可否凌駕成員的席位類型?
不可以。RBAC 會在席位類型和工作區方案允許的存取範圍內控制功能。只有 Codex 的席位不會因自訂角色而獲得 ChatGPT 存取權。
如果權限只有「開啟」和「關閉」兩個選項,該怎麼辦?
請為工作區及相關角色明確設定「開啟」或「關閉」。只有符合資格的權限才可使用「預設」。
