概覽
角色型存取控制 (RBAC) 讓工作區擁有者透過可重複使用的自訂角色,設定功能存取權限。成員可以直接獲指派角色,也可以透過所屬群組取得角色,且可同時擁有多個角色。
自訂角色用於控制功能權限。內建工作區角色(例如成員、管理員和擁有者)則決定使用者可以管理哪些項目。如需瞭解內建角色和席位類型,請參閱:管理成員、工作區角色和席位。
適用範圍
所有支援的國家/地區均可在 ChatGPT Enterprise、Edu、Healthcare 和 Teachers 中使用 RBAC。如要在網頁版設定 RBAC,可前往 ChatGPT 的工作區設定 > 權限與角色,或使用管理控制台中支援的角色與權限控制項。
開始之前
工作區擁有者可以建立、刪除、指派及取消指派自訂角色,並管理整個工作區的預設權限。
工作區管理員可能可以透過支援的管理介面檢視或更新現有角色。他們無法建立、刪除、指派或取消指派自訂角色。
成員和分析資料檢視者無法管理整個工作區的 RBAC 設定。
ChatGPT Enterprise 支援向群組管理員委派權限。只有工作區擁有者可以為群組管理員啟用或停用編輯已指派角色的權限。
租用戶的全域管理員不會自動取得 ChatGPT 工作區中的角色。自訂角色不會授予管理員金鑰的存取權限。只有工作區擁有者和管理員可以建立工作區管理員金鑰,而敏感的合規權限則需要擁有者身分。詳情請參閱:在管理控制台中管理管理員金鑰。
瞭解工作區預設設定與自訂角色
工作區設定提供適用權限的基準。一般自訂角色可使用下列狀態:
| 狀態 | 效果 |
|---|---|
| 預設 | 繼承工作區設定。 |
| 啟用 | 透過該角色授予權限。 |
| 停用 | 不透過該角色授予權限。其他已指派的角色仍可授予此權限。 |
一般角色的權限會以累加方式合併。只要任一已指派的角色明確授予存取權限,或繼承了已啟用的工作區設定,成員就會保有存取權限。這適用於直接指派的角色,以及透過群組指派的角色。
如果所有適用的一般角色都設為停用,一般 RBAC 就不會授予存取權限。如果所有適用的角色都使用預設,則套用工作區設定。某些權限(包括部分工作與外掛程式控制項)只有啟用和停用兩種狀態。
席位類型、方案與產品使用資格的限制仍然適用。封鎖模式會獨立判定,即使一般角色授予了某項功能的使用權限,仍可限制該功能。
設定工作區預設權限
開啟你的 ChatGPT 工作區。
前往工作區設定 > 權限與角色。
開啟工作區分頁。
檢查可用的權限,並設定工作區基準。
可用的控制項列於權限與角色中。自訂角色中支援預設狀態的權限,選用此狀態時會套用工作區的預設設定。
你可以個別控制每個應用程式的存取權限。無法單獨停用應用程式的使用者介面。
建立或編輯自訂角色
工作區擁有者可以建立自訂角色。
前往工作區設定 > 權限與角色。
開啟自訂角色。
選取建立角色。
輸入名稱和說明,然後選取儲存。
在角色的權限頁面上,為每項支援的權限選擇預設、啟用或停用。只有兩種狀態的權限,請選擇啟用或停用。
如要編輯現有角色,請在自訂角色中開啟該角色,並更新允許修改的設定。如上所述,管理權限取決於你的工作區角色,以及所用介面支援的功能。
變更自訂角色會影響獲指派該角色的所有群組。如果群組需要各自獨立的權限設定,請使用不同的角色。
指派自訂角色
工作區擁有者可在支援直接指派的情況下,將角色直接指派給個別成員,也可指派給手動建立或透過 SCIM 同步的群組。若需大規模管理存取權限,建議使用群組。如需瞭解群組設定,請參閱:管理群組與群組管理員。
將角色指派給群組
前往工作區設定 > 權限與角色。
開啟自訂角色並選取角色。
開啟角色指派。
選取+ 新增。
選擇一或多個群組。
選取完成。
成員會取得所有適用角色的權限,包括直接指派和透過群組指派的角色。變更最多可能需要 5 分鐘才會生效。
將角色直接指派給成員
若支援直接指派,請開啟成員的個人資料,前往直接指派的角色,然後選取直接指派角色。選擇要指派的自訂角色。直接指派的角色權限會與成員透過群組取得的角色權限合併。
委派已指派角色的編輯權限
在 ChatGPT Enterprise 中,工作區擁有者可以允許群組管理員編輯指派給其群組的自訂角色中允許修改的設定。群組管理員無法建立、刪除、指派或取消指派角色。編輯多個群組共用的角色,會影響所有這些群組。
如需瞭解管理員指派、委派權限設定及移除方式,請參閱:管理群組與群組管理員。
設定模型存取權限與安全性例外
模型存取權限
擁有者可以透過工作區設定或自訂角色,控制符合使用資格的模型存取權限。如果工作區不具備某個模型的使用資格,角色也無法讓該模型變得可用。選擇起始模型或預設模型並不會授予存取權限。
GPT-6 Astra 推出時,在符合資格的 Enterprise 和 Edu 工作區中預設為停用。請另行設定 Astra 的存取權限;先前的模型搶先體驗設定不會沿用。請檢查所有已指派的角色,因為只要有角色允許存取,即使另一個角色設為停用,存取權限仍可能保持啟用。
GPT-6 Sol 和 GPT-6 Luna 推出時,在 Enterprise 和 Edu 工作區中預設為停用。管理員必須先啟用模型存取權限,成員才能使用這些模型。模型選擇器和滑桿只會顯示成員可用的選項。
如果成員在工作或 Codex 中找不到其中某個模型,請確認工作區是否具備該模型的使用資格,並檢查該成員實際生效的模型存取權限。
管理員可以開啟管理控制台,選取 ChatGPT 工作區,接著開啟模型並選取測試,以檢查成員的存取權限及影響該權限的設定。測試不會啟用模型或變更權限。
如需瞭解模型可用性、用戶端需求及完整操作程序,請參閱ChatGPT Enterprise 與 Edu — 模型與限制。
封鎖模式
支援封鎖模式角色的工作區,可以為有需要的成員建立自訂角色。封鎖模式是角色層級的安全性設定,而非單一權限的開關。
封鎖模式角色可依工作區設定,限制具備網路連線能力的功能,包括即時網路搜尋、深度研究、智慧體模式、畫布網路連線,以及部分應用程式、MCP 或連接器的行為。即使一般角色授予了該功能的使用權限,這些限制仍可能適用。
指派封鎖模式角色前,請先檢查該角色允許哪些應用程式和操作。成員也必須在每個已連結的來源系統中具備必要權限;ChatGPT 應用程式存取權限不會覆寫這些來源系統的權限。
詳情請參閱:封鎖模式。
檢查成員實際生效的存取權限
請檢查成員的席位類型、方案使用資格、工作區預設設定,以及所有直接指派和透過群組指派的角色。最近的 RBAC 變更最多可能需要 5 分鐘才會生效。
除非另有說明,下列範例皆使用一般角色:
| 設定 | 結果 |
|---|---|
| 工作區的網路搜尋設為「啟用」;成員唯一的一般角色使用「預設」。 | 透過該角色允許使用網路搜尋。 |
| 一個一般角色將網路搜尋設為「停用」;另一個則設為「啟用」。 | 由於有一個角色授予存取權限,因此允許使用網路搜尋。 |
| 所有適用的一般角色都將網路搜尋設為「停用」。 | 即使工作區基準設為「啟用」,一般 RBAC 也不會授予存取權限。 |
| 一般角色允許使用某項具備網路連線能力的功能;封鎖模式角色則限制該功能。 | 封鎖模式的限制會生效。 |
如要檢查模型存取權限,Business、Enterprise、Healthcare 和 Edu 的管理員可以使用管理控制台中模型區段的測試功能。此功能會顯示實際生效的模型存取權限,以及影響該權限的設定。此功能不會授予存取權限或變更權限。如需操作程序,請參閱:ChatGPT Enterprise 與 Edu 的模型與限制。
常見問題
將某個角色的權限設為「停用」,是否會移除成員的存取權限?
如果另一個適用的一般角色授予該權限,就不會移除。請同時檢查直接指派的角色,以及透過群組取得的角色。封鎖模式與產品使用資格會分別獨立判定。
RBAC 能否覆寫成員席位類型的限制?
不能。RBAC 只能在席位類型和工作區方案允許的存取範圍內控制功能。僅限 Codex 的席位無法透過自訂角色取得 ChatGPT 存取權限。
如果權限只有「啟用」和「停用」兩個選項,該怎麼設定?
請為工作區和相關角色明確設定啟用或停用。只有支援的權限才有預設選項。
