OpenAI
此頁面由機器翻譯。查看原始英文文章

ChatGPT Enterprise 的角色型存取控制

在你的 ChatGPT 工作區中使用以角色為基礎的存取控制(RBAC)。

更新日期:yesterday

由 GPT‑6 Astra 驅動的 GPT‑6 Pro,可供 ChatGPT 的 Pro $100、Pro $200、Business 和 Enterprise 方案使用。Enterprise 的存取權也取決於您工作區的模型存取權限。Plus 方案可在 ChatGPT 工作和 Codex 中使用 GPT‑6 Astra。


注意:Astra 需要 Codex CLI 0.153.0 或更新版本。此外,請將 ChatGPT 桌面應用程式更新至最新可用版本。如果在桌面應用程式的對話、工作或 Codex 中找不到 Astra,請按一下「選單」>「檢查更新」來更新應用程式。即使最近曾透過自動更新通知或按一下側邊欄的更新圖示完成更新,也請這麼做。

注意:RBAC 目前適用於 Enterprise、Edu、ChatGPT 醫療照護版和 ChatGPT for Teachers。

概覽

角色型存取控制 (RBAC) 可讓工作區擁有者建立具有特定權限的自訂角色,並在 ChatGPT 工作區中將這些角色直接指派給使用者或群組。使用者可以透過直接角色指派和群組成員資格取得權限。

工作區設定會提供適用權限的預設值。自訂角色是一組可重複使用的權限,擁有者可將其直接指派給成員,或透過群組指派。成員可以有多個自訂角色。

針對適用的權限,自訂角色可使用預設繼承工作區設定、使用開啟明確允許存取,或使用關閉拒絕透過該角色存取。當成員有多個自訂角色時,其權限會累加:即使另一個角色設為關閉,由某個角色授予的存取權仍會保留。

封鎖模式會單獨評估,並可進一步限制需使用網路的功能。成員的席位類型、方案和產品資格仍然適用。

誰可以設定 RBAC 設定和權限?

工作區擁有者可以建立、刪除、指派及取消指派自訂角色,並管理整個工作區的預設權限。工作區管理員可透過支援的管理介面查看或更新現有角色,但無法建立、刪除、指派或取消指派自訂角色。成員和分析資料檢視者無法管理整個工作區的 RBAC 設定。


是否有地區限制?

所有支援的國家/地區皆可使用此功能。

可否在網頁、行動裝置和桌面版上設定 RBAC?

您可以在網頁版上設定 RBAC。請使用 ChatGPT 中的工作區設定 >權限與角色」,或使用管理控制台中的角色和權限控制項。

包含哪些功能?

工作區擁有者可以前往「工作區設定 > 權限與角色」執行下列操作:

  • 設定適用成員權限的工作區基準。

  • 建立一般自訂角色,並為適用的權限使用「預設」、「開啟」和「關閉」。

  • 將一或多個自訂角色指派給群組。

  • 在支援的情況下,直接將角色指派給個別使用者。

  • 在集中管理的分頁中查看及管理自訂角色。

我可以使用 RBAC 設定哪些權限?

您可以使用 RBAC 控制 ChatGPT 主要功能的存取權限。如需可用切換開關與選項的完整清單,請前往「工作區設定」> 權限與角色

可用的權限狀態各不相同。支援此功能的一般角色權限可設為預設開啟關閉。部分權限(包括某些工作和外掛程式控制項)可能仍是只有開啟關閉兩種狀態的控制項。

模型存取權

工作區擁有者可以在工作區層級或透過自訂角色,控制成員可使用哪些符合資格的模型。如果工作區不符合使用某個模型的資格,角色也無法開放該模型。選擇起始或預設模型並不會授予存取權。

在符合資格的 ChatGPT Enterprise 和 Edu 工作區中,GPT-6 Astra 推出時預設為關閉。Astra 存取權必須另行設定;先前的「早期模型存取權」設定不會沿用。請檢查指派給成員的所有角色,因為即使另一個角色關閉存取權,允許存取的角色仍可使其保持啟用。

如需 Astra 存取權的詳細資訊,請參閱 ChatGPT Enterprise 和 Edu:模型與限制

封鎖模式角色

支援封鎖模式角色的工作區,可以使用 RBAC 為需要封鎖模式的成員建立自訂角色。請將封鎖模式視為角色層級的安全性設定,而不是單一權限開關。

將成員指派至封鎖模式角色後,具備網路功能的各項能力可能會受到限制,包括即時網頁搜尋、深度研究、智慧體模式、畫布網路功能,以及部分應用程式、MCP 或連接器行為;實際限制取決於工作區設定。

指派封鎖模式角色前,請檢查該角色允許使用哪些應用程式和動作,並確認成員在每個已連線的來源系統中都具備所需權限。ChatGPT 中的應用程式存取權不會凌駕於已連線來源系統中的權限。

如需進一步瞭解封鎖模式下的變更,請參閱封鎖模式

我們會持續為 RBAC 權限新增功能。


注意:您可以分別控制每個應用程式的存取權。應用程式的使用者介面無法單獨停用。

什麼是成員 RBAC?它與目前的角色有何不同?

成員 RBAC 可讓工作區擁有者建立自訂角色,以控制終端使用者對工具的存取權。成員、管理員和擁有者等現有角色,負責管理工作區管理權限。

內建的工作區角色會決定使用者可管理的項目:

  • 擁有者:管理整個工作區的設定、成員資格和自訂角色。

  • 管理員:管理支援的工作區成員、群組和管理設定。

  • 分析資料檢視者:查看該角色可存取的分析資料。

  • 成員:使用其方案、席位類型和獲指派角色所允許的功能。

租用戶全域管理員不會自動取得 ChatGPT 工作區中的角色。

只有工作區擁有者和管理員可以建立工作區管理員金鑰。自訂角色不會授予管理員金鑰存取權,而敏感的法規遵循權限則須由工作區擁有者授予。如需設定和角色要求,請參閱:在管理控制台中管理管理員金鑰

如何將角色指派給人員或群組?

前往「工作區設定 > 權限與角色 > 自訂角色」,將角色指派給個別使用者,或指派給在「群組」中建立或透過 SCIM 同步的群組。若要將角色指派給特定使用者,請開啟該使用者的個人檔案,前往「直接指派的角色」,然後選取「直接指派角色」。使用者會同時取得直接指派角色和透過群組指派角色所授予的權限。

我可以建立自己的角色嗎?

可以。在「自訂角色」分頁中使用「新增角色」,即可定義具備特定權限的角色。

我的工作區需要符合哪些條件才能啟用 RBAC?

不需要任何額外條件。符合資格的工作區擁有者可以在管理員控制面板中使用 RBAC。建立或同步群組、將角色指派給群組,或在支援的情況下直接指派角色。

RBAC 如何評估角色、指派和預設值?

工作區設定會提供適用權限的基準。在一般自訂角色中:

  • 預設會繼承工作區設定。

  • 開啟會明確授予權限。

  • 關閉會拒絕透過該角色存取。

成員可透過直接指派和群組指派取得多個一般角色。這些角色的權限會累加:只要有任何角色明確授予權限,或透過已啟用的工作區設定繼承權限,成員便會保有存取權。關閉設定只會拒絕透過該角色存取。如果所有適用的角色都設為關閉,便會拒絕存取。如果所有適用的一般角色都使用預設,則會套用工作區設定。

封鎖模式是獨立的否決機制。即使一般角色授予某項功能,封鎖模式指派仍可加以限制。成員的席位類型,以及方案或產品的其他資格要求也仍然適用。

如何在工作區中設定 RBAC

  1. 開啟工作區設定

  2. 在左側面板中選取權限與角色。工作區擁有者和獲授權的工作區管理員可以存取此區域,但只有擁有者可以建立、刪除、指派或取消指派自訂角色。

  3. 開啟工作區分頁,查看成員的基準權限。

針對適用的權限,當自訂角色設為預設時,該角色會繼承工作區設定。將角色設為開啟,即可透過該角色授予權限。將角色設為關閉會拒絕透過該角色存取,但如果另一個已指派的角色授予或繼承該權限,仍可存取。

Settings & permissions page with Workspace and Custom roles tabs for configuring baseline and custom access

捲動頁面時,請為適用的權限設定工作區基準。

若要建立自訂角色:

  1. 開啟自訂角色分頁。

  2. 選取建立角色

  3. 輸入角色名稱和說明。

  4. 選取儲存

Settings & permissions page with Custom roles tab selected and Create role button
New custom role dialog with the role name Full GPT Access, an optional description, and Save and Cancel buttons.

在自訂角色權限頁面上,為每項適用的權限選擇預設開啟關閉。雙狀態權限仍使用開啟關閉

GPT permission settings for a custom role, with creation, workspace publishing, external publishing, and both GPT access options enabled.
Workspace Search settings with Web search and Deep research enabled, Agent mode disabled

若要將角色指派給群組:

  1. 開啟自訂角色頁面頂端的角色指派

  2. 選取+ 新增

  3. 選擇一或多個群組。

  4. 選取完成

Full GPT Access role assignments tab with no groups found and an Add button
Assign groups to role dialog with Marketing added and R&D available to add

變更生效後,群組成員就會取得更新後的權限。變更最長可能需要 5 分鐘才會生效。

範例

一個一般角色沿用工作區設定

如果工作區的網頁搜尋設定為開啟,且成員唯一的一般自訂角色使用預設,該成員便會沿用開啟設定。

一個角色設為關閉,另一個設為開啟

如果一個一般角色將網頁搜尋設為關閉,另一個一般角色則設為開啟,由於一般角色之間的權限會累加,因此允許存取。

所有適用的一般角色皆為關閉

如果所有適用的一般角色都將網頁搜尋設為關閉,即使工作區基準設為開啟,成員也無法透過一般 RBAC 取得存取權。

套用封鎖模式

如果一般角色授予具備網路連線功能的能力,但成員同時具有會限制該能力的封鎖模式角色,則會套用封鎖限制。

常見問題

RBAC 是否必須使用群組?

否。您可以透過群組指派角色;在支援的情況下,也可以直接指派角色。如需大規模管理存取權,仍建議使用群組。

RBAC 變更需要多久才會套用?

變更最長可能需要 5 分鐘才會生效。

RBAC 是否會覆寫成員的席位類型?

否。RBAC 會在成員席位類型和工作區方案允許的存取範圍內控制功能權限。

如果某項權限只有開啟和關閉兩種狀態,該怎麼辦?

部分控制項不支援預設。對於這些控制項,請為工作區和相關角色明確設定開啟關閉

這篇文章有幫助嗎?