Deutsch

Verwaltung des Benutzerlebenszyklus

In diesem Leitfaden erfahren Sie, wie Sie Mitarbeitenden beim Eintritt den richtigen Zugriff auf den ChatGPT-Arbeitsbereich gewähren, diesen Zugriff bei Änderungen ihrer Zuständigkeiten aktualisieren und ihn beim Ausscheiden entfernen. Der Prozess umfasst außerdem Arbeitsbereichslizenzen, gruppenbasierte Rollen, Codex-Zugriffstoken und verbundene Systeme mit eigenen Zugriffskontrollen.

Single Sign-on (SSO) überprüft die Identität eines Mitarbeitenden. Durch die Bereitstellung wird die Person einem Arbeitsbereich hinzugefügt. Keine dieser Maßnahmen legt allein die Lizenz, Funktionsberechtigungen, lokale Laufzeitrichtlinie oder den Zugriff auf ein externes System fest.

Verwalten Sie den Zugriff von Mitarbeitenden über drei Meilensteine des Lebenszyklus hinweg:

  • Eintritt: Stellen Sie den Zugriff auf den Arbeitsbereich, Gruppen, Rollen und die richtige Lizenz bereit.
  • Wechsel: Aktualisieren Sie die Gruppen des Mitarbeitenden und entfernen Sie nur veraltete direkte Rollen.
  • Austritt: Entfernen Sie den Zugriff auf den Arbeitsbereich, widerrufen Sie Token und überprüfen Sie verbundene Systeme.

Voraussetzungen überprüfen und Verantwortliche festlegen

Ermitteln Sie vor dem Onboarding von Mitarbeitenden, wer die einzelnen Teile des Lebenszyklus verwaltet:

Verantwortliche Person Zuständigkeit
Arbeitsbereichsinhaber Verzeichnissynchronisierung aktivieren, Arbeitsbereichsrollen zuweisen, Lizenztypen genehmigen und Audit-Zugriff überprüfen
Identitätsadministrator Identitätsanbieter, Anwendungszuweisungen, Bereitstellungsgruppen und Synchronisierungsstatus konfigurieren
Arbeitsbereichsadministrator Mitglieder und Gruppenmitgliedschaften des Arbeitsbereichs sowie unterstützte Administrationseinstellungen überprüfen
Sicherheits- oder Dienstverantwortlicher Codex-Token, verbundene Systeme, gemeinsam genutzte Automatisierungen und erforderliche Audit-Nachweise überprüfen

Bestätigen Sie den Zielarbeitsbereich, verifizieren Sie bei Bedarf die E-Mail-Domain der Organisation und bestimmen Sie einen Arbeitsbereichsinhaber, der die Verzeichnissynchronisierung aktivieren kann. Prüfen Sie anschließend, welche Kontrollmöglichkeiten der Tarif des Arbeitsbereichs unterstützt:

Funktion Unterstützte Arbeitsbereichstarife
Verzeichnissynchronisierung über SCIM ChatGPT Enterprise, Edu und Healthcare
Benutzerdefinierte Rollen und rollenbasierte Zugriffskontrolle ChatGPT Enterprise, Edu, Healthcare und Teachers
Codex-Zugriffstoken ChatGPT Business und Enterprise
Reine Codex-Lizenzen Berechtigte Enterprise-Arbeitsbereiche und qualifizierte bestehende Business-Arbeitsbereiche; nicht verfügbar für Edu, Teachers oder Healthcare

SCIM steht für System for Cross-domain Identity Management. Ein Business-Arbeitsbereich kann Codex-Zugriffstoken ohne SCIM unterstützen, während ein Edu-Arbeitsbereich SCIM ohne Codex-Zugriffstoken oder reine Codex-Lizenzen unterstützen kann. Wenden Sie nur die Kontrollmöglichkeiten an, die für Ihren Arbeitsbereich verfügbar sind.

Ein Business-Arbeitsbereich kann reine Codex-Lizenzen nur dann behalten und hinzufügen, wenn er vor dem 24. Juni 2026 über eine Codex-Lizenz oder zu diesem Datum über eine qualifizierte ausstehende Einladung für eine Codex-Lizenz verfügte. Neue Business-Arbeitsbereiche und Arbeitsbereiche ohne qualifizierte Lizenz oder Einladung können ihre erste reine Codex-Lizenz nicht hinzufügen. Weitere Informationen finden Sie unter Lebenszyklus und Migration von Arbeitsbereichen in ChatGPT Business verwalten.

Wenn der Arbeitsbereich mehr als einen Lizenztyp unterstützt, überprüfen Sie vor dem Aktivieren der automatisierten Bereitstellung die Standardeinstellung unter Arbeitsbereichseinstellungen > Identität und Zugriff. Über SCIM bereitgestellte Benutzer übernehmen diese Standardeinstellung, und die Lizenz bestimmt, welche Produktoberflächen verfügbar sind. Eine benutzerdefinierte Rolle kann keinen Zugriff gewähren, der nicht in der Lizenz enthalten ist.

Prüfen Sie unter Berechtigungen und Rollen die Kontrollmöglichkeiten für lokalen Zugriff, Zugriffstoken, die Gültigkeitsdauer von Anmeldedaten und Remote-Geräte. In manchen Arbeitsbereichen wird der lokale Zugriff unter Codex und Work Local mit der Option Mitgliedern die lokale Nutzung von Codex und Work erlauben zusammengefasst. Andere trennen Codex Local mit Mitgliedern die lokale Nutzung von Codex erlauben von Work Local mit Work lokal verwenden. Separate Kontrollmöglichkeiten für Codex und Work gewähren nicht gegenseitig Zugriff. Token-Kontrollmöglichkeiten werden entweder im Abschnitt für lokalen Zugriff oder in einem separaten Abschnitt Zugriffstoken angezeigt. Diese Einstellungen sind von der Gruppenmitgliedschaft und den zugewiesenen Lizenztypen unabhängig.

Das folgende Beispiel zeigt kombinierte Kontrollmöglichkeiten für Codex und Work Local sowie einen separaten Abschnitt Zugriffstoken:

Aktuelle Voraussetzungen und unterstützte Identitätsmodelle finden Sie unter Identität und Bereitstellung und Mitglieder, Lizenztypen, Rollen und Zugriff verwalten.

Festlegen, wie Mitarbeitende dem Arbeitsbereich beitreten

Wählen Sie für jede Zielgruppe eine primäre Bereitstellungsmethode:

Methode So beginnt der Zugriff Hier entfernen Sie den Zugriff
Manuelle Einladung Ein Arbeitsbereichsinhaber oder Administrator lädt einen Mitarbeitenden ein Mitgliederverwaltung des Arbeitsbereichs
Automatische Kontoerstellung Ein Mitarbeitender mit einer berechtigten E-Mail-Domain meldet sich an Arbeitsbereichsverwaltung und relevanter Identitätsprozess
Verzeichnissynchronisierung mit SCIM Ein Identitätsadministrator weist den Mitarbeitenden beim Identitätsanbieter zu Anwendung oder Bereitstellungsgruppe des Identitätsanbieters

Verwenden Sie manuelle Einladungen für einen kleinen Pilotversuch oder eine Gruppe, die nicht über die Verzeichnissynchronisierung verwaltet wird. Verwenden Sie SCIM, wenn die Mitgliedschaft im Arbeitsbereich dem Identitätsanbieter folgen soll, während Mitarbeitende eintreten, das Team wechseln oder ausscheiden.

Aktivieren Sie die automatische Kontoerstellung und SCIM nicht gleichzeitig. Benutzer, die über die automatische Kontoerstellung hinzugefügt wurden, werden möglicherweise nicht von SCIM verwaltet. Wenn sie aus einer Gruppe des Identitätsanbieters entfernt werden, wird ihr Zugriff auf den Arbeitsbereich daher möglicherweise nicht entfernt. Aktuelle Hinweise finden Sie in den Häufig gestellten Fragen zur SCIM-Integration.

Je nach genehmigter Identitätskonfiguration kann SCIM einen einzelnen ChatGPT-Arbeitsbereich oder den Mandanten einer Organisation verbinden. Halten Sie jede Arbeitsbereichs- und Produktzuweisung ausdrücklich fest. Eine gemeinsam genutzte Verzeichnisverbindung gewährt oder entfernt nicht automatisch den Zugriff auf sämtliche Arbeitsbereiche oder Platform API-Organisationen.

Eine Bereitstellungsgruppe mit dem richtigen Arbeitsbereich verbinden

Konfigurieren Sie die Verbindung, bevor Sie den ersten Pilotmitarbeitenden hinzufügen. Ein Arbeitsbereichsinhaber und ein Identitätsadministrator haben unterschiedliche Zuständigkeiten:

  1. Lassen Sie den Arbeitsbereichsinhaber den vorgesehenen ChatGPT-Arbeitsbereich auswählen und Arbeitsbereichseinstellungen > Gruppen prüfen. Erfassen Sie vorhandene Gruppennamen, Mitglieder, Zuweisungen benutzerdefinierter Rollen und relevante Freigaben von Projekten oder GPTs.
  2. Lassen Sie den Identitätsadministrator genau die Gruppe beim Identitätsanbieter bestimmen, die synchronisiert werden soll. Vergleichen Sie ihren Namen und ihre Mitglieder mit allen vorhandenen Arbeitsbereichsgruppen.
  3. Wenn eine synchronisierte Gruppe denselben Namen wie eine vorhandene Arbeitsbereichsgruppe hat, führen Sie die in Konflikt stehenden Gruppen zusammen oder benennen Sie sie um, bevor Sie die Synchronisierung aktivieren. Lassen Sie den Arbeitsbereichsinhaber die resultierenden Mitglieder, vererbten Rollen und Freigaben genehmigen. Eine vorhandene Gruppe mit übereinstimmendem Namen wird SCIM-verwaltet, und die Kontrolle ihrer Mitgliedschaft geht auf den Identitätsanbieter über.
  4. Wählen Sie eine eng begrenzte Pilotgruppe aus und erfassen Sie den genehmigten Arbeitsbereich, die erwarteten Mitarbeitenden und die Gruppenrollenzuweisungen.
  5. Lassen Sie den Arbeitsbereichsinhaber Arbeitsbereichseinstellungen > Identität und Zugriff öffnen und Verzeichnissynchronisierung aktivieren auswählen. Wählen Sie bei entsprechender Aufforderung SCIM nur für diesen Arbeitsbereich verwenden für die Bereitstellung auf Arbeitsbereichsebene oder Option zur produktübergreifenden Erweiterung beibehalten für die genehmigte Bereitstellung auf Mandantenebene. Wenn SCIM auf Mandantenebene bereits aktiv ist, verwalten Sie diese vorhandene Verbindung, anstatt eine zweite Arbeitsbereichsverbindung zu erstellen.
  6. Lassen Sie den Identitätsadministrator die Verbindung zum Identitätsanbieter abschließen, die ChatGPT-Anwendung auswählen und die genehmigte Gruppe zuweisen, um Mitglieder im vorgesehenen Arbeitsbereich bereitzustellen.
  7. Vergewissern Sie sich unter Arbeitsbereichseinstellungen > Gruppen, dass bei der ausgewählten Gruppe das SCIM-Kennzeichen angezeigt wird. Überprüfen Sie den Gruppennamen, die synchronisierten Mitglieder und den Zielarbeitsbereich, bevor Sie die Gruppe für den Zugriff verwenden.
  8. Lassen Sie den Arbeitsbereichsinhaber Berechtigungen und Rollen > Benutzerdefinierte Rollen öffnen, die genehmigte Rolle erstellen oder auswählen und sie der synchronisierten Gruppe zuweisen. Die Rollenkonfiguration ist im Web verfügbar und erfordert Zugriff als Arbeitsbereichsinhaber.
  9. Überprüfen Sie die effektiven Berechtigungen der Gruppe und den standardmäßigen Lizenztyp des Arbeitsbereichs, bevor Sie einen repräsentativen Pilotmitarbeitenden hinzufügen.

Der Administrator des Identitätsanbieters kontrolliert die Anwendung und die Gruppenmitgliedschaft; der Arbeitsbereichsinhaber kontrolliert die Verzeichnissynchronisierung und die Zuweisung von Arbeitsbereichsrollen. Aktuelle anbieterspezifische Schritte und Informationen zur Verfügbarkeit finden Sie in den Häufig gestellten Fragen zur SCIM-Integration und unter Rollenbasierte Zugriffskontrolle konfigurieren.

Einen neuen Mitarbeitenden bereitstellen

Für einen über SCIM verwalteten Mitarbeitenden:

  1. Bestätigen Sie den vorgesehenen Arbeitsbereich, die verifizierte E-Mail-Adresse, den standardmäßigen Lizenztyp und die Gruppe beim Identitätsanbieter.
  2. Weisen Sie den Mitarbeitenden beim Identitätsanbieter der ChatGPT-Anwendung oder der zugriffsgewährenden Gruppe zu.
  3. Warten Sie, bis die Verzeichnissynchronisierung abgeschlossen ist. Prüfen Sie den aktuellen Status beim Identitätsanbieter, falls der Mitarbeitende nicht angezeigt wird.
  4. Überprüfen Sie unter Arbeitsbereichseinstellungen > Mitglieder die E-Mail-Adresse, die Mitgliedschaft oder ausstehende Einladung, den Lizenztyp und das SCIM-Kennzeichen des Mitarbeitenden.
  5. Bestätigen Sie unter Arbeitsbereichseinstellungen > Gruppen, dass der Mitarbeitende der vorgesehenen synchronisierten Gruppe angehört. Lassen Sie den Arbeitsbereichsinhaber die dieser Gruppe zugewiesene benutzerdefinierte Rolle überprüfen.
  6. Lassen Sie einen repräsentativen Mitarbeitenden sich beim richtigen Arbeitsbereich anmelden und die benötigten Produktoberflächen, Funktionen und verbundenen Systeme überprüfen.
  7. Erfassen Sie den Zugriffsverantwortlichen und die erfolgreiche Überprüfung gemäß dem genehmigten Prozess Ihrer Organisation.

Wenn Sie einen Mitarbeitenden manuell hinzufügen, senden Sie die Einladung über die Mitgliederverwaltung des Arbeitsbereichs und führen Sie anschließend dieselben Prüfungen für Lizenz, Gruppe, Rolle und Anmeldung durch.

Eine Gruppe organisiert Mitglieder, gewährt aber nicht von sich aus Zugriff auf alle Funktionen. Das aktuelle Verfahren zur Rollenzuweisung finden Sie unter Rollen und Arbeitsbereichsberechtigungen und Rollenbasierte Zugriffskontrolle konfigurieren.

Zugriff bei einem Teamwechsel aktualisieren

Ein Mitarbeitender, der das Team wechselt, kann Zugriff aus früheren Gruppen- oder Rollenzuweisungen behalten. Aktualisieren Sie die für die Mitgliedschaft maßgebliche Quelle, bevor Sie die neue Zugriffsebene überprüfen:

  1. Ermitteln Sie das neue Team des Mitarbeitenden, den erforderlichen Arbeitsbereich, die Lizenz, die genehmigten Funktionsberechtigungen und die Zielgruppe.
  2. Fügen Sie den Mitarbeitenden der genehmigten Zielgruppe hinzu, bevor Sie ihn aus der bisherigen Gruppe entfernen, falls er während des Wechsels durchgehend im Arbeitsbereich verbleiben muss. Aktualisieren Sie SCIM-verwaltete Mitgliedschaften beim Identitätsanbieter und manuell verwaltete Mitgliedschaften über die Arbeitsbereichsverwaltung.
  3. Bestätigen Sie, dass die genehmigte Rolle der Zielgruppe bereits zugewiesen ist. Behalten Sie vorhandene Rollenzuweisungen für gemeinsam genutzte Gruppen bei, damit die anderen Mitglieder ihren genehmigten Zugriff behalten.
  4. Lassen Sie einen Arbeitsbereichsinhaber eine Gruppenrollenzuweisung erst ändern, nachdem er eine separate gruppenweite Richtlinienänderung genehmigt und deren Auswirkungen auf jedes Mitglied überprüft hat.
  5. Lassen Sie einen Arbeitsbereichsinhaber das Profil des Mitarbeitenden öffnen, Direkte Rollen überprüfen und veraltete Rollen entfernen, die dieser Person direkt zugewiesen sind. Benutzerdefinierte Rollen verwenden Standard, Ein und Aus. Ein ausdrückliches Aus in einer zugewiesenen Rolle setzt ein Ein in einer anderen Rolle außer Kraft.
  6. Überprüfen Sie die effektiven Berechtigungen des Mitarbeitenden aus allen direkt und über Gruppen zugewiesenen Rollen, bevor Sie den Teamwechsel genehmigen.
  7. Wenn der Arbeitsbereich mehr als einen Lizenztyp unterstützt, lassen Sie einen Arbeitsbereichsinhaber Arbeitsbereichseinstellungen > Mitglieder > Lizenztyp ändern öffnen und den vorgesehenen Produktzugriff des Mitarbeitenden überprüfen.
  8. Bevor Sie eine ChatGPT-Lizenz in eine reine Codex-Lizenz umwandeln, bestätigen Sie, dass der Mitarbeitende den Zugriff auf Chats, Erinnerungen, Projekte und andere ChatGPT-Funktionen verlieren soll. Die zugrunde liegenden Daten werden nicht gelöscht und sind wieder verfügbar, wenn der Mitarbeitende zu einer ChatGPT-Lizenz zurückkehrt.
  9. Überprüfen Sie nach Abschluss der Synchronisierung und der Berechtigungsaktualisierungen sowohl die neu zulässigen Aktionen als auch die Aktionen, die nicht mehr verfügbar sein sollen.

Wenn der Mitarbeitende Eigentümer eines Automatisierungsworkflows ist, prüfen Sie, ob dessen Codex-Token, Eintrag in der Geheimnisverwaltung oder Autorisierung für verbundene Dienste an einen anderen genehmigten Verantwortlichen übertragen werden sollte. Wenn Sie die lokale Codex-Berechtigung des Mitarbeitenden entfernen, werden dessen Codex-Token ausgesetzt, aber nicht widerrufen. Bei Wiederherstellung der Berechtigung werden diese Token reaktiviert. Widerrufen Sie daher Anmeldedaten, die dauerhaft keinen Zugriff mehr haben dürfen.

Einen ausscheidenden Mitarbeitenden entfernen

Beginnen Sie mit dem System, das die Mitgliedschaft des Mitarbeitenden im Arbeitsbereich verwaltet:

  1. Ermitteln Sie, ob SCIM den Mitarbeitenden verwaltet oder ob ein Administrator ihn manuell hinzugefügt hat.
  2. Entfernen Sie bei einem SCIM-verwalteten Mitarbeitenden dessen Zuweisung zur ChatGPT-Anwendung und entfernen Sie ihn beim Identitätsanbieter aus allen zugriffsgewährenden Bereitstellungsgruppen. Entfernen Sie nicht die gemeinsam genutzten Gruppen selbst.
  3. Lassen Sie bei einem Mitarbeitenden, der nicht über SCIM verwaltet wird, einen Arbeitsbereichsinhaber oder Administrator das Mitglied unter Arbeitsbereichseinstellungen > Mitglieder entfernen.
  4. Bestätigen Sie, dass das Mitglied im vorgesehenen Arbeitsbereich nicht mehr vorhanden ist. Überprüfen Sie bei SCIM-verwaltetem Zugriff, ob die Synchronisierung abgeschlossen wurde und keine andere Zuweisung beim Identitätsanbieter die Mitgliedschaft wiederherstellen kann.
  5. Erfassen Sie die abgeschlossene Entfernung und bestimmen Sie einen Verantwortlichen für die Überprüfung von Token, verbundenen Systemen und aufbewahrten Daten.

Verlassen Sie sich nicht auf eine Entfernung im Arbeitsbereich, solange der Identitätsanbieter den Mitarbeitenden weiterhin einer SCIM-verwalteten Gruppe zuweist. Bei einer späteren Synchronisierung kann der Mitarbeitende dem Arbeitsbereich erneut hinzugefügt werden.

Codex-Zugriffstoken widerrufen und Automatisierungen übertragen

Das Entfernen einer Person aus dem Arbeitsbereich ersetzt nicht die ausdrückliche Überprüfung von Anmeldedaten, die von vertrauenswürdigen Automatisierungen verwendet werden. Wenden Sie dieses Verfahren nur an, wenn der Arbeitsbereich Codex-Zugriffstoken unterstützt und aktiviert hat.

Wenn Sie die lokale Codex-Berechtigung entfernen, werden vorhandene Token ausgesetzt, aber nicht widerrufen. Diese Token können wieder funktionieren, wenn ein Arbeitsbereichsinhaber die Berechtigung wiederherstellt. Widerrufen Sie daher ausdrücklich Anmeldedaten, die dauerhaft keinen Zugriff mehr haben dürfen.

Auf der Seite Zugriffstoken werden der Ersteller und der Status jedes Tokens angezeigt. Verwenden Sie Widerrufen, um aktiven Token den Zugriff zu entziehen:

  1. Lassen Sie einen Arbeitsbereichsinhaber oder Administrator Zugriffstoken öffnen.
  2. Ermitteln Sie die vom ausscheidenden Mitarbeitenden erstellten Token und die Workflows, die diese Token verwenden.
  3. Wählen Sie die Ersatzidentität aus. Verwenden Sie für einen dauerhaften, nicht menschlichen Workflow in einem berechtigten nutzungsbasierten Tarif ein genehmigtes dediziertes Dienstkonto. Bestimmen Sie andernfalls einen genehmigten aktiven Workflow-Verantwortlichen. Lassen Sie einen Arbeitsbereichsinhaber dieser Person bei Bedarf die Berechtigung zum Erstellen von Zugriffstoken erteilen und bestätigen Sie, dass die Person über eine lokale Codex-Berechtigung verfügt.
  4. Erstellen Sie das Ersatztoken. Ein berechtigter Betreiber eines Dienstkontos kann auf der Detailseite des Dienstkontos ein Token erstellen. Bei einem persönlichen Ersatz lassen Sie den neuen Workflow-Verantwortlichen ein Token für seine eigene ChatGPT-Arbeitsbereichsidentität erstellen. Wenn im Dialogfeld Bereiche angezeigt wird, wählen Sie Codex aus. Wählen Sie andere Bereiche nur aus, wenn der Workflow sie benötigt. Ein Dialogfeld ohne Bereiche erstellt ein reines Codex-Token. Ein Administrator kann kein persönliches Token im Namen eines anderen Benutzers erstellen.
  5. Aktualisieren Sie das gespeicherte Geheimnis des Workflows und überprüfen Sie anschließend, ob der Workflow mit dem Ersatztoken erfolgreich ausgeführt wird.
  6. Lassen Sie den Arbeitsbereichsinhaber oder Administrator die Token des ausscheidenden Mitarbeitenden sowie alle ersetzten Anmeldedaten widerrufen.
  7. Bestätigen Sie, dass mit den widerrufenen Token keine neuen authentifizierten Ausführungen mehr gestartet werden können.

Wenn ein genehmigter Ersatzverantwortlicher ein Token erstellt, verwenden Sie einen aussagekräftigen Workflow-Namen und wählen Sie die kürzeste nach den Richtlinien Ihrer Organisation zulässige Gültigkeitsdauer für Anmeldedaten. Wenn Bereiche angezeigt wird, wählen Sie Codex aus und vermeiden Sie Berechtigungen, die der Workflow nicht benötigt. Das folgende Beispiel zeigt die Oberfläche mit Bereichen:

Arbeitsbereichsinhaber und Administratoren können jedes Token in ihrem Arbeitsbereich widerrufen. Ein Mitglied mit Zugriffstokenberechtigung kann nur selbst erstellte Token widerrufen. Aktuelle Informationen zu Tokenberechtigungen und Rotationsschritten finden Sie unter Zugriffstoken.

Verbundene Systeme und aufbewahrte Daten überprüfen

Die Bereitstellung im Arbeitsbereich verwaltet nicht jede Autorisierungsgrenze. Bitten Sie den zuständigen Dienstverantwortlichen, den Zugriff auf Folgendes zu überprüfen:

  • Quellcode-Repositorys und verbundene GitHub-Konten.
  • Google Drive, Slack und andere verbundene Anwendungen.
  • Installierte Plugins, gebündelte Skills und Konnektor-gestützte Funktionen.
  • Gehostete Codex-Umgebungen, gemeinsam genutzte Automatisierungen und gespeicherte Geheimnisse.
  • Verwaltete Geräte, lokal gespeicherte Anmeldedaten und unterstützte Remote-Sitzungen.
  • Separate Platform API-Organisationen, Projekte und API keys.

Wenden Sie die Kontrollmöglichkeiten des jeweiligen Systems an, anstatt anzunehmen, dass eine Änderung an einer Arbeitsbereichsgruppe oder in SCIM die Berechtigungen überall aktualisiert. Das vollständige Modell der Zugriffsgrenzen finden Sie unter Rollen und Arbeitsbereichsberechtigungen und Informationen zur Plugin-Verfügbarkeit, zu gebündelten Skills und Berechtigungen verbundener Apps unter Plugin-Kontrollmöglichkeiten.

Das Entfernen des Arbeitsbereichszugriffs ist nicht dasselbe wie das Löschen von Inhalten. Wenn ein Mitglied ausscheidet, weist der Arbeitsbereich dessen Projekte und die Eigentümerschaft an benutzerdefinierten GPTs automatisch einem Arbeitsbereichsinhaber zu. Diese Elemente werden nicht zum Löschen vorgemerkt. Wenn das Mitglied erneut beitritt, geht die Eigentümerschaft wieder an dieses Mitglied zurück.

In Enterprise- und Edu-Arbeitsbereichen unterliegen Chats, Dateien und Canvas-Dokumente der konfigurierten Aufbewahrungsrichtlinie des Arbeitsbereichs. Business-Arbeitsbereiche bewahren Chats, Dateien und Canvas-Dokumente unbegrenzt auf. Healthcare-Arbeitsbereiche bieten ebenfalls Kontrollmöglichkeiten für die Datenaufbewahrung. Überprüfen Sie die geltende Arbeitsbereichskonfiguration und die Hinweise zu ChatGPT for Healthcare.

Durch die Neuzuweisung eines Projekts oder GPTs werden die privaten Unterhaltungen oder Dateien des ehemaligen Mitglieds nicht übertragen, und der Arbeitsbereichsinhaber kann diese privaten Inhalte infolge des Eigentümerwechsels nicht einsehen. Aktuelles tarifspezifisches Verhalten finden Sie unter Entfernung von Arbeitsbereichsmitgliedern und Datenaufbewahrung.

Wenn aus Sicherheits- oder Compliance-Gründen ein Nachweis der Änderung erforderlich ist, erfassen Sie den betroffenen Arbeitsbereich, den Mitarbeitenden, die Zuweisung beim Identitätsanbieter, den Abschlusszeitpunkt, den genehmigenden Verantwortlichen und die Überprüfung des Tokenwiderrufs im genehmigten System. Prüfen Sie verfügbare Datensätze, Administratorberechtigungen und die Aufbewahrung in der authentifizierten Admin API-Referenz. Für sensible Compliance-Bereiche kann ein Arbeitsbereichsinhaber erforderlich sein. Eine Produktübersicht finden Sie unter Compliance API und Audit-Ereignisse. Leiten Sie aus diesem Leitfaden keine Annahmen zur Ereignisabdeckung, zu Feldern oder Aufbewahrungszeiträumen ab.

Fehlenden oder unerwarteten Zugriff beheben

Symptom Zu überprüfen Korrekturmaßnahme
Ein Mitarbeitender kann sich anmelden, findet aber den Arbeitsbereich nicht Zielarbeitsbereich, Einladung, Zuweisung beim Identitätsanbieter und E-Mail-Adresse Zuweisung oder E-Mail-Zuordnung korrigieren und anschließend die Arbeitsbereichsmitgliedschaft überprüfen
Ein synchronisierter Mitarbeitender erhält die falsche Lizenz Standardmäßiger Lizenztyp des Arbeitsbereichs und aktueller Mitgliedsdatensatz Einen Arbeitsbereichsinhaber die Standardeinstellung und die unterstützten Lizenzoptionen des Mitarbeitenden überprüfen lassen
Bei einem Teamwechsel wird eine Funktion nicht entfernt Andere Gruppenmitgliedschaften, Direkte Rollen und kombinierte Berechtigungen des Mitarbeitenden Den Mitarbeitenden aus veralteten Gruppen entfernen und anschließend einen Arbeitsbereichsinhaber nur dessen veraltete direkte Rollen widerrufen lassen
Eine manuelle Gruppe wird ohne Genehmigung SCIM-verwaltet Übereinstimmende Gruppennamen, Mitglieder beim Identitätsanbieter, vererbte Rollen und vorhandene Freigaben Genehmigte Gruppenmitgliedschaft beim Identitätsanbieter abstimmen und betroffenen Zugriff überprüfen
Andere Mitarbeitende verlieren nach einem Teamwechsel den Zugriff Kürzlich vorgenommene Änderungen an Rollenzuweisungen gemeinsam genutzter Gruppen und genehmigter Zugriff des früheren Teams Einen Arbeitsbereichsinhaber die genehmigte Rolle der gemeinsam genutzten Gruppe wiederherstellen lassen und anschließend nur die Mitgliedschaft des wechselnden Mitarbeitenden aktualisieren
Ein Automatisierungstoken funktioniert nach einem Teamwechsel nicht mehr Lokale Codex-Berechtigung des Workflow-Verantwortlichen und aktueller Tokenstatus Einen Arbeitsbereichsinhaber den genehmigten lokalen Codex-Zugriff wiederherstellen lassen oder das betroffene Token rotieren und widerrufen
Eine Zugriffsänderung wird nicht sofort angezeigt Synchronisierungsstatus beim Identitätsanbieter, erwartetes Synchronisierungsfenster und kürzlich vorgenommene Rollenaktualisierungen Den Identitätsadministrator die Synchronisierung überprüfen lassen, bevor Sie den OpenAI Support kontaktieren
Ein entfernter Mitarbeitender kehrt in den Arbeitsbereich zurück Anwendungszuweisung beim Identitätsanbieter und alle zugriffsgewährenden Bereitstellungsgruppen Den Mitarbeitenden beim Identitätsanbieter entfernen, nicht nur in den Arbeitsbereichseinstellungen
Für einen ausscheidenden Mitarbeitenden wird weiterhin ein Token aufgeführt Tokenersteller, Workflow-Verantwortlicher und Tokenberechtigungen des Arbeitsbereichsadministrators Erforderliche Automatisierungsanmeldedaten rotieren und anschließend das Token des ausscheidenden Mitarbeitenden widerrufen
Eine verbundene Anwendung erlaubt weiterhin Zugriff Konto im Quellsystem, Plugin-Verfügbarkeit und Anwendungsfreigabe Den zuständigen Dienstverantwortlichen bitten, den Zugriff mit den unterstützten Kontrollmöglichkeiten dieses Systems zu entfernen

Die meisten Identitätsanbieter synchronisieren alle 30 bis 40 Minuten, einige wenden Aktualisierungen jedoch sofort an. Änderungen an benutzerdefinierten Rollen können etwa fünf Minuten benötigen, bis sie angezeigt werden. Sie können keine SCIM-Synchronisierung erzwingen. Entfernen Sie daher kein Arbeitsbereichsmitglied und erstellen Sie es nicht erneut, um eine verzögerte Aktualisierung zu umgehen.

Wenn eine Zugriffsentfernung oder Gruppenaktualisierung nach dem erwarteten anbieterspezifischen Zeitraum weiterhin nicht abgeschlossen ist, lassen Sie den Identitätsadministrator Folgendes erfassen:

  • Den betroffenen Arbeitsbereich und die E-Mail-Adresse des Mitarbeitenden.
  • Den Identitätsanbieter, die Anwendungszuweisung und die Bereitstellungsgruppe.
  • Die versuchte Änderung, ihren Zeitstempel und den neuesten Synchronisierungsstatus.
  • Die direkten Rollen, Gruppenrollen oder Token, die noch überprüft werden müssen.

Kontaktieren Sie mit diesen Angaben über das Help Center den OpenAI Support. Behandeln Sie einen ausgeschiedenen Mitarbeitenden, der weiterhin Zugriff hat, als Sicherheitsausnahme und befolgen Sie den Prozess Ihrer Organisation zur Eskalation von Vorfällen.

Verwenden Sie für die anbieterspezifische Einrichtung und das Synchronisierungsverhalten die aktuellen Häufig gestellten Fragen zur SCIM-Integration. Informationen zu Anmelde- und Identitätsfehlern finden Sie unter Fehlerbehebung bei der Authentifizierung.

Den vollständigen Mitarbeiterlebenszyklus überprüfen

Verwenden Sie einen repräsentativen Testmitarbeitenden, um vor einer breiteren Einführung alle drei Übergänge zu überprüfen:

Lebenszyklusphase Primär verantwortlich Erfolgreiches Ergebnis
Eintritt Identitätsadministrator Der Mitarbeitende tritt dem richtigen Arbeitsbereich mit der vorgesehenen Lizenz, Gruppe und dem vorgesehenen Funktionszugriff bei
Wechsel Identitäts- und Arbeitsbereichsinhaber Administratoren aktualisieren die Gruppenmitgliedschaft, und Arbeitsbereichsinhaber entfernen veraltete direkte Rollen, während sie Rollen gemeinsam genutzter Gruppen beibehalten
Austritt Identitäts- und Sicherheitsverantwortliche Administratoren entfernen den Arbeitsbereichszugriff, überprüfen unterstützte Token und widerrufen externen Zugriff oder weisen ihn neu zu

Erfassen Sie, wer die einzelnen Änderungen genehmigt hat, was Sie überprüft haben und welcher Verantwortliche für die Behebung verbleibender Zugriffsausnahmen zuständig ist. Planen Sie regelmäßige Zugriffsüberprüfungen gemäß den Identitäts- und Sicherheitsrichtlinien Ihrer Organisation.

Verwandte Dokumentation