中文

组与预配

了解群组成员来源及其工作区访问边界

组用于组织 ChatGPT 工作区中的人员,并且可以关联自定义角色。组 成员资格不会取代席位分配,其本身不会授予工作区功能权限, 不会覆盖本地运行时策略,也不会提供对 Platform API 或所连接系统的访问权限。

完整控制模型请参见角色与工作区权限

比较成员来源

可将组用于具有共同访问需求的人员,例如试点群体、 工作区运营人员,或需要使用同一受支持功能的成员。

为共同访问需求创建组

工作区所有者和管理员可以创建和管理组。对于小规模或临时受众, 可创建手动管理的组;如果成员资格应与目录保持同步, 则可从身份提供商同步现有组。

每个组都有且只有一个权威成员来源:

组类型 成员来源 适用场景
手动管理 ChatGPT 工作区管理 组规模较小、临时使用,或未通过目录同步管理
身份提供商管理 通过 SCIM 连接的身份提供商 成员资格需要遵循组织目录和成员移除流程

手动管理组和身份提供商管理组可以并存。对于同步组,身份提供商是成员资格的事实源;后续预配更新可能覆盖工作区内的修改。当前 SCIM 行为、支持的属性和设置步骤以 Help Center 为准。

了解访问边界

仅凭组成员资格不会授予工作区功能权限。

将组关联到正确的权限

工作区所有者可以将自定义角色分配给组,或在支持的情况下直接 分配给成员。请检查每个适用角色:任何角色中明确设置的 Off 都会拒绝该权限,即使另一个角色授予了该权限。成员的席位类型 和产品使用资格仍然适用。

SCIM 负责预配工作区成员资格和组分配。它不会授予 GitHub、Google Drive、Slack 或其他连接系统中的权限,也不会取代本地运行时要求或 Platform API 组织访问权限。

工作区 RBAC 与本地运行时要求是两套独立的控制系统。同一个组可能同时与两者有关,但不要根据工作区中的组顺序推断 managed requirements 的匹配或优先级规则。已记录的下发方式和本地优先级规则请参见托管配置

使用当前设置流程

工作区管理细节可能变化。当前 UI 步骤、可用性和限制以以下来源为准:

验证新入职、调岗和离职人员

  • 新入职人员: 确认成员接受所有待处理的工作区邀请,并 获得预期的席位、组成员资格、权限和受支持的 功能。
  • 调岗人员: 更新权威成员资格来源,并验证 该成员在所有适用角色下的有效权限。
  • 离职人员: 通过身份 提供商移除 SCIM 管理成员的访问权限,并确认该成员无法再访问工作区。如果 仅从工作区中移除该成员,后续同步可能会恢复其 访问权限。

相关文档