Rollen und Arbeitsbereichsberechtigungen
Trennen Sie den Zugriff auf den ChatGPT-Arbeitsbereich von den Steuerungsmöglichkeiten für lokale Laufzeitumgebungen, APIs, Plugins und Quellsysteme
Unterschiedliche Einstellungen decken unterschiedliche Bereiche der ChatGPT-Nutzung in Ihrer Organisation ab. Wenn Sie einer Person in einem Bereich Zugriff gewähren, erhält sie dadurch nicht automatisch Zugriff auf einen anderen. Auf dieser Seite erfahren Sie, wie die sechs Kontrollgrenzen zusammenwirken. Folgen Sie anschließend den verlinkten Anleitungen für die aktuellen Einrichtungsschritte.
In den Workspace-Einstellungen fasst Codex und Work Local den lokalen Zugriff auf Codex und Work unter Mitgliedern die lokale Nutzung von Codex und Work erlauben zusammen. In anderen Workspaces sind Codex Local und Work Local in separate Abschnitte unterteilt. In diesem Aufbau gewährt Mitgliedern die lokale Nutzung von Codex erlauben lokalen Codex-Zugriff und Work lokal verwenden lokalen Work-Zugriff. Die Aktivierung der einen Option gewährt keinen Zugriff auf die jeweils andere. Diese Bezeichnungen kennzeichnen Workspace-Berechtigungen und keine separaten Produkte oder Clients. Token-Berechtigungen und Begrenzungen der Anmeldedaten-Gültigkeitsdauer werden je nach Workspace entweder in einem Abschnitt Zugriffstokens oder im Abschnitt für den lokalen Zugriff angezeigt. Die verwaltete Konfiguration ist eine separate Ebene, die das unterstützte Laufzeitverhalten für die abgedeckten Funktionen in diesen Clients einschränkt. Funktionen und geltende Anforderungen können je nach Client und Version variieren.
Kontrollgrenzen verstehen
| Grenze | Was sie steuert | Was sie nicht steuert | Aktuelle Quelle |
|---|---|---|---|
| ChatGPT-Arbeitsbereich | Mitgliedschaft, Lizenzen, integrierte Administrationsrollen und rollenbasierten Zugriff auf unterstützte Arbeitsbereichsfunktionen | Lokale Agentenberechtigungen, Zugriff auf eine Platform API-Organisation oder Berechtigungen in einem verbundenen Dienst | Zugriff auf den ChatGPT-Arbeitsbereich und RBAC |
| Lokale Clients | Laufzeitverhalten für abgedeckte Funktionen in der ChatGPT-Desktop-App, in Codex CLI und in der IDE-Erweiterung, einschließlich Genehmigungen, Dateisystem- und Netzwerkzugriff, Berechtigungsprofilen und zulässigen Integrationen | Eine ChatGPT-Lizenz, Berechtigung für Funktionen oder Modelle oder Zugriff auf externe Daten | Verwaltete Konfiguration und Berechtigungen |
| Codex cloud | Berechtigung zur Nutzung gehosteter Codex-Workflows und der dem Benutzer bereitgestellten Cloud-Umgebungen | Lokale Laufzeitrichtlinien oder die von einem Quellsystem gewährten Repository-Berechtigungen | Cloud-Umgebungen |
| Platform API | Organisations- und Projektmitgliedschaft, API keys, Modellzugriff, Nutzung und Abrechnung für API-authentifizierte Arbeit | Mitgliedschaft im ChatGPT-Arbeitsbereich, Zugriff auf lokale Clients oder Zugriff auf Codex cloud | OpenAI API Platform |
| Plugins | Verfügbarkeit und Installation von Plugins, gebündelte Skills, Connector-Zugriff und unterstützte Connector-Aktionen | Autorisierung im verbundenen Dienst oder weiterreichende lokale und Cloud-Laufzeitberechtigungen | Plugin-Steuerungsmöglichkeiten |
| Verbundene Systeme | Auf welche Repositorys, Dateien, Nachrichten und Aktionen das authentifizierte Konto im Quellsystem zugreifen kann | Berechtigungen für den ChatGPT-Arbeitsbereich, Plugins, Codex cloud oder Platform API | Administrations- und Zugriffssteuerungsmöglichkeiten des verbundenen Dienstes |
Eine Anfrage muss jede für sie geltende Grenze passieren. Beispielsweise kann der Arbeitsbereichszugriff ein Plugin verfügbar machen, doch der verbundene Dienst entscheidet weiterhin, welche Daten das angemeldete Konto lesen kann. Ein lokales Berechtigungsprofil kann einen Lauf in einem unterstützten lokalen Client einschränken, aber keine Arbeitsbereichsfunktion und kein Modell freigeben.
Arbeitsbereichszugriff zuweisen
Die ChatGPT-Workspace-Verwaltung trennt den Produktzugriff von administrativen Befugnissen.
Unterschied zwischen Sitzplatz, Administratorrolle und benutzerdefinierter Rolle verstehen
Ein Sitzplatz bestimmt, auf welche Produktoberflächen ein Mitglied zugreifen kann. Abhängig vom Workspace-Tarif können ChatGPT- und Codex-Sitzplätze als Sitzplatztypen verfügbar sein.
Integrierte Workspace-Rollen bestimmen die administrativen Befugnisse. Die Rolle Eigentümer verwaltet Workspace-weite Einstellungen, die Rolle Administrator verwaltet unterstützte Vorgänge und Gruppen, die Rolle Mitglied besitzt keine administrativen Rechte und die Rolle Analytics-Betrachter kann auf Workspace-Analysen zugreifen.
Benutzerdefinierte Rollen legen fest, welche unterstützten Funktionen ein Mitglied verwenden kann. Sie ersetzen weder die Berechtigung durch Sitzplatz oder Tarif noch gewähren sie Berechtigungen in einem verbundenen System oder ändern lokale Laufzeitanforderungen.
Workspace-Standard festlegen und anschließend gezielte benutzerdefinierte Rollen erstellen
Nur Workspace-Inhaber können die rollenbasierte Zugriffskontrolle (RBAC) konfigurieren und benutzerdefinierte Rollen erstellen. Workspace-Einstellungen legen die Grundlage für die verfügbaren Berechtigungen fest. Workspace-Inhaber können benutzerdefinierte Rollen über Gruppen oder, sofern unterstützt, direkt einzelnen Mitgliedern zuweisen. Gruppen können manuell verwaltet oder über SCIM synchronisiert werden, und ein Mitglied kann mehr als eine benutzerdefinierte Rolle erhalten.
Bei verfügbaren Berechtigungen übernimmt Standard die Workspace-Einstellung, Ein gewährt Zugriff und Aus verweigert den Zugriff ausdrücklich. Ein explizites Aus in einer zutreffenden Rolle sperrt den Zugriff, selbst wenn eine andere Rolle ihn gewährt. Die verfügbaren Berechtigungszustände können je nach Funktion variieren.
Berechtigungen für Work Local und Work Cloud prüfen
Wenn Ihr Workspace Work Local und Work Cloud anbietet, prüfen Sie sowohl den Workspace-Standard als auch jede zutreffende benutzerdefinierte Rolle. Work ist nur für berechtigte Workspaces verfügbar und die verfügbaren Steuerelemente können je nach Tarif, Workspace-Konfiguration und Einführungsphase variieren. Eine Rolle kann den durch den Sitzplatz eines Mitglieds zulässigen Zugriff nicht erweitern.
Work Cloud steuert unterstützte ChatGPT Work-Aufgaben in der Cloud. Wenn die Steuerelemente unabhängig voneinander sind, erlaubt Work Local ohne Work Cloud lokale Arbeit in der ChatGPT-Desktop-App, Mitglieder können jedoch keine Cloud-Aufgaben starten. Für den lokalen Codex-Zugriff wird Mitgliedern die lokale Nutzung von Codex erlauben unter Codex Local verwendet. Eine Änderung von Work lokal verwenden wirkt sich weder auf den lokalen Codex-Zugriff aus noch ersetzt sie lokale Laufzeitanforderungen.
Einige Workspaces zeigen stattdessen den kombinierten Abschnitt Codex und Work Local an. In diesem Aufbau steuert Mitgliedern die lokale Nutzung von Codex und Work erlauben beide Produkte.
Informationen zu den aktuellen Voraussetzungen und Einstellungen finden Sie unter ChatGPT Work und Codex.
Da sich die verfügbaren Lizenztypen, Rollen und Berechtigungen mit Produkt- und Tarifaktualisierungen ändern, finden Sie die aktuelle Liste der Berechtigungen und die Anleitung zur Einrichtung im Help Center:
- Mitglieder, Lizenztypen, Rollen und Zugriff verwalten
- Rollenbasierte Zugriffssteuerung konfigurieren
- Gruppen verwalten
Zugriff auf Computer History steuern
Computer History ist für Business- und Enterprise-Workspaces standardmäßig deaktiviert. Mitglieder können die Funktion erst aktivieren, nachdem ein Workspace-Inhaber den Zugriff ausdrücklich gewährt hat. Inhaber von Enterprise-Workspaces können den Zugriff rollenbasiert gewähren:
- Öffnen Sie Arbeitsbereichseinstellungen > Berechtigungen und Rollen.
- Suchen Sie nach Computer History und wählen Sie die Arbeitsbereichsrolle aus, die Zugriff erhalten soll.
- Aktivieren Sie für diese Rolle Computer History aktivieren.
Diese Berechtigung erlaubt den zugewiesenen Mitgliedern lediglich, Computer History zu aktivieren; sie aktiviert die Funktion nicht für sie. Jedes Mitglied muss sie in der ChatGPT-Desktop-App unter macOS selbst aktivieren und kann auswählen, welche Apps und Websites Daten beitragen. Mitglieder ohne die erforderliche Arbeitsbereichsberechtigung können die Funktion nicht über lokale Einstellungen aktivieren.
Lokale Laufzeitrichtlinie anwenden
Die lokale Laufzeitrichtlinie schränkt abgedeckte Funktionen in der ChatGPT-Desktop-App, in Codex CLI und in der IDE-Erweiterung ein. In der Cloud verwaltete Anforderungen hängen zusätzlich von einer unterstützten ChatGPT-Anmeldung und der Tarifberechtigung ab. Berechtigungsprofile und verwaltete Anforderungen können Befehle, Dateisystemzugriff, Netzwerkzugriff, Genehmigungen und anderes lokales Laufzeitverhalten einschränken. Sie ändern weder die Lizenz, die Arbeitsbereichsrolle oder die Modellberechtigung des Benutzers noch seine Berechtigungen in einem externen System.
Benutzer können ein integriertes oder benutzerdefiniertes Berechtigungsprofil auswählen, sofern die lokale Richtlinie dies zulässt. Administratoren können Standardwerte und Anforderungen über die unterstützten Kanäle für verwaltete Konfiguration verteilen. Unter Berechtigungen erfahren Sie mehr über das Profilverhalten und unter Verwaltete Konfiguration mehr über Anforderungen, Bereitstellung und Priorität.