从写代码,到创作下一幕

探索 字节跳动 - 火山方舟 的 AI 编程与视频创作活动。

Agent Plan & Coding Plan

一站体验多款热门模型,为 AI 编程与智能体开发提供更多选择。新用户可联系(微信: goo_lvyouyou)免费体验 9.9 agent plan。

Seedance 2.5

让创意,跃然成片。探索 30 秒视频、多模态参考与局部编辑,把脑海中的画面变成下一支作品。

中文

角色与工作区权限

区分 ChatGPT 工作区访问与本地运行时、API、插件 和来源系统控制

不同的设置覆盖组织 ChatGPT 体验的不同部分。在一个区域授予某人访问权限,并不会自动授予其 对另一个区域的访问权限。请使用本页了解六个控制边界如何 协同工作,然后按照链接的指南完成当前设置步骤。

在工作区设置中,Codex 与 Work 本地访问(Codex and Work Local) 通过 允许成员在本地使用 Codex 和 Work(Allow members to use Codex and Work Locally) 统一管理本地 Codex 和 Work 访问权限。其他工作区会将 Codex 本地访问(Codex Local) 和 Work 本地访问(Work Local) 分为独立部分。在这种 布局中,允许成员在本地使用 Codex(Allow members to use Codex locally) 授予本地 Codex 访问权限, 在本地使用 Work(Use Work locally) 授予本地 Work 访问权限。启用其中一项不会授予 另一项的访问权限。这些标签表示工作区权限,而不是独立的 产品或客户端。根据工作区的不同,令牌权限和凭据有效期限制会显示 在 访问令牌 部分或本地访问权限部分。托管配置是一个独立层, 用于约束这些客户端中相关功能所支持的运行时行为。不同客户端和版本的 功能及实际要求可能有所不同。

了解控制边界

边界 控制范围 不控制的范围 当前参考资料
ChatGPT 工作区 成员资格、席位、内置管理角色,以及对受支持的工作区功能的基于角色的访问权限 本地智能体权限、Platform API 组织访问权限,或已连接服务中的权限 ChatGPT 工作区访问权限和基于角色的访问控制(RBAC)
本地客户端 ChatGPT 桌面应用、Codex CLI 和 IDE 扩展中受管控功能的运行时行为,包括审批、文件系统和网络访问、权限配置档案,以及允许的集成 ChatGPT 席位、功能或模型使用资格,或外部数据访问权限 托管配置和权限
Codex 云端 使用托管 Codex 工作流的资格,以及向用户开放的云端环境 本地运行时策略,或源系统授予的仓库权限 云端环境
Platform API 使用 API 身份验证时的组织和项目成员资格、API key、模型访问权限、用量和计费 ChatGPT 工作区成员资格、本地客户端访问权限,或 Codex 云端访问权限 OpenAI API Platform
插件 插件可用性和安装、随附技能、连接器访问权限,以及受支持的连接器操作 已连接服务中的授权,或更广泛的本地和云端运行时权限 插件控制
已连接系统 已通过身份验证的账户在源系统中可以访问的仓库、文件、消息和操作 ChatGPT 工作区、插件、Codex 云端或 Platform API 的使用资格 已连接服务的管理和访问控制

一个请求必须通过所有适用的边界。例如,工作区访问可以让某个插件对用户可用,但已登录账号能够读取哪些数据仍由连接服务决定。本地权限配置档案可以限制受支持本地客户端中的运行,但不能授予工作区功能或模型。

分配工作区访问权限

ChatGPT 工作区管理将产品访问权限与管理 权限分开。

了解席位、管理员角色和自定义角色之间的区别

席位决定成员可以访问哪些产品界面。根据 工作区套餐,可用的席位类型可能包括 ChatGPT 和 Codex 席位。

内置工作区角色决定管理权限。所有者(Owner) 角色 管理工作区范围的设置,管理员(Admin) 角色管理受支持的操作 和组,成员(Member) 角色没有管理权限,而 分析查看者(Analytics Viewer) 角色可以访问工作区分析。

自定义角色定义成员可以使用哪些受支持的功能。它们不会 取代席位或套餐资格,不会授予所连接系统中的权限,也不会 更改本地运行时要求。

设置工作区默认值,然后创建针对性的自定义角色

只有工作区所有者可以配置基于角色的访问控制 (RBAC) 并创建 自定义角色。工作区设置为适用的权限建立基准。 在支持的情况下,工作区所有者可以通过群组或直接向 单个成员分配自定义角色。群组可以手动管理或通过 SCIM 同步, 一个成员可以获得多个自定义角色。

对于符合条件的权限,默认 继承工作区设置,开启 通过该角色授予访问权限,关闭 则不通过该 角色授予访问权限。普通角色权限以叠加方式合并:其他已分配角色 仍可授予访问权限。请检查直接分配的角色和通过群组获得的角色。 锁定模式和产品使用资格另行适用。可用的权限 状态可能因功能而异。

查看 Work Local 和 Work Cloud 权限

在 管理控制台 > 权限与角色 > 工作区功能 > 云端计算机功能 下配置 云端浏览器使用 和 云端网络访问。这些共享功能可供 Work Cloud 和 dots 使用,并且可以独立于 Work Cloud 访问权限进行配置。Work 任务仍需要 Work 访问权限,以及使用其所需各项功能的权限。请分别检查浏览器访问权限以及代码或 shell 的网络访问权限。禁用其中一项不会自动禁用另一项。

当你的工作区提供 Work 本地访问(Work Local) 和 Work Cloud 时,请同时检查 工作区默认设置和每个适用的自定义角色。Work 仅对 符合条件的工作区可用,且可用的控制项可能因套餐、工作区 配置和发布进度而异。角色无法扩大成员席位所允许的 访问范围。

Work Cloud 控制云端支持的 ChatGPT Work 任务。当这些 控制项相互独立时,启用 Work 本地访问(Work Local) 但未启用 Work Cloud,成员可以在 ChatGPT 桌面应用中进行本地工作,但无法启动云端任务。 本地 Codex 访问由 Codex Local 中的 允许成员在本地使用 Codex(Allow members to use Codex locally) 控制。更改 在本地使用 Work(Use Work locally) 不会改变本地 Codex 访问权限,也不会 取代本地运行时要求。

部分工作区会改为显示合并后的 Codex 与 Work 本地访问(Codex and Work Local) 部分。在 这种布局中,允许成员在本地使用 Codex 和 Work(Allow members to use Codex and Work Locally) 同时控制这两项 产品。

有关当前的使用资格和设置,请参阅 ChatGPT Work 和 Codex。

由于可用席位、角色和权限会随产品及套餐 更新而变化,请前往帮助中心查看当前的权限列表和设置 流程:

检查 Codex Cloud 访问权限和环境管理权限

请分别检查以下权限:

权限 控制范围
在云端使用 Codex 在 Codex Cloud 中运行任务的访问权限
管理工作区环境 创建和编辑与工作区共享的环境

管理工作区环境 位于在云端使用 Codex 之下, 需要云端访问权限,且默认关闭。请在推广使用前检查此权限的授予情况。 拥有云端访问权限的成员可以创建和编辑自己的个人环境, 无需管理权限。拥有共享环境的访问权限并不 意味着有权更改其配置。

使用有代表性的身份验证这两种工作流:使用环境的 成员,以及负责管理环境的人员。两者仍需在 已连接的仓库和服务中拥有相应的访问权限。参阅 云端环境,了解设置和共享方式, 并参阅管理员推广指南 以规划云端策略。

通过 Work Cloud 访问本地计算机

工作区所有者可以为符合条件的用户启用允许访问本地计算机。请为目标用户启用 Work Cloud。允许访问本地计算机 是 Work Cloud 下的子设置。你无需启用在 ChatGPT 桌面应用中本地使用 Codex。成员必须使用 ChatGPT 登录目标工作区。如果任一云策略启用了 enforce_residency,Work 和 dots 的允许访问本地计算机 都会被禁用。这项保护措施不会配置工作区的数据驻留,也不会单独禁用 Work Cloud 或 dots。

启用同步前,请检查 Agent Security 对本地执行的要求。如果你目前仅通过 MDM 下发策略,请在配置 Agent Security 前检查适用的本地策略优先级。对于本地执行,MDM 和旧版受管设备要求的优先级高于 Agent Security,而系统要求文件的优先级低于 Agent Security。启用受管策略后,受支持的 Global 策略控制云端编排;本地执行要求控制已连接的计算机。Work 云容器保留现有的 Work Cloud 策略。

使用策略 API 管理 Global 设置。要管理 Local 或 Codex Cloud 设置,请使用 Agent Security 界面。迁移后,现有的 Global API 工作流仍然可用。请测试脚本和 Terraform 集成,并确认策略分配和排序保持不变。

设置并验证访问权限:

  • 确保工作区默认设置适合整个组织。

  • 为需要访问权限的用户或群组分配受支持的自定义角色。

  • 检查所有适用的角色。在一个普通角色中关闭某项权限,不会撤销另一个角色授予的访问权限。

  • 使用具有预期权限的成员账号测试访问。

通过 Work Cloud 访问本地计算机的任务由云端协调,仍可通过已连接的计算机执行本地步骤。对于企业用户,推出时应用内的 Local/Cloud 切换开关及其默认值保持不变。同步权限不会授予席位、已连接应用的访问权限、操作系统权限或不受限制的设备访问权限。本地 Codex 的权限和行为仍独立管理。有关策略范围,请参阅受管配置;有关兼容性要求,请参阅 Work 管理员常见问题。

关闭通过 Work Cloud 访问本地计算机会中断当前正在运行的轮次。用户可以在现有云端对话中开始新一轮交互。该轮次会自动使用 Work Cloud,且无法访问本地文件。关闭同步本身不会撤销成员的工作区访问权限。

控制 Computer History 访问权限

对于 Business 和 Enterprise 工作区,Computer History 默认处于关闭状态。 在工作区所有者明确授予访问权限之前,成员无法将其开启。Enterprise 工作区所有者可以按角色授予访问 权限:

  1. 打开 工作区设置 > 权限和角色。
  2. 找到 Computer History,然后选择应获得 访问权限的工作区角色。
  3. 为该角色开启启用 Computer History。

此权限仅允许获分配的成员开启 Computer History; 并不会替他们开启该功能。每位成员都必须在 macOS 上的 ChatGPT 桌面应用中选择启用,并可选择哪些应用和网站提供内容。没有所需 工作区权限的成员无法通过本地设置启用此功能。

应用本地运行时策略

本地运行时策略会约束 ChatGPT 桌面 App、Codex CLI 和 IDE 扩展中受覆盖的能力。云端托管要求还依赖受支持的 ChatGPT 登录方式和套餐资格。权限配置档案与托管要求可以限制命令、文件系统访问、网络访问、审批及其他本地运行时行为,但不会改变用户的席位、工作区角色、模型授权或外部系统权限。

本地策略允许时,用户可以选择内置或自定义权限配置档案。管理员可以通过受支持的托管配置渠道下发默认值和要求。配置档案行为请参见权限,要求、下发方式和优先级请参见托管配置。

相关文档