中文

角色与工作区权限

区分 ChatGPT 工作区访问与本地运行时、API、plugin 和来源系统控制

不同的设置覆盖组织 ChatGPT 体验的不同部分。在一个区域授予某人访问权限,并不会自动授予其 对另一个区域的访问权限。请使用本页了解六个控制边界如何 协同工作,然后按照链接的指南完成当前设置步骤。

在工作区设置中,Codex Local 是某些本地访问和 access-token 控制的分组标签,并不是单独的产品或客户端。组内各项控制可以拥有不同作用域。当前 Allow members to use Codex Local(允许成员使用 Codex Local) 工作区权限覆盖 ChatGPT 桌面 App、Codex CLI 和 IDE 扩展中的本地使用。托管配置是另一层控制,用于约束这些客户端中受覆盖能力所支持的运行时行为。不同客户端和版本的功能及最终生效要求可能不同。

了解控制边界

边界 控制内容 不控制的内容 当前来源
ChatGPT 工作区 成员资格、席位、内置管理角色,以及对受支持工作区功能的基于角色的访问 本地智能体权限、Platform API 组织访问,或连接服务中的权限 ChatGPT 工作区访问RBAC
本地客户端 ChatGPT 桌面 App、Codex CLI 和 IDE 扩展中受覆盖能力的运行时行为,包括审批、文件系统与网络访问、权限配置档案和允许的集成 ChatGPT 席位、功能或模型授权,以及外部数据访问 托管配置权限
Codex 云端 使用托管 Codex 工作流的资格,以及向用户开放的云端环境 本地运行时策略,或来源系统授予的仓库权限 云端环境
Platform API API 认证工作所用的组织与项目成员资格、API keys、模型访问、用量和计费 ChatGPT 工作区成员资格、本地客户端访问或 Codex 云端访问 OpenAI API Platform
插件与 Apps 插件可用性与安装、内置 skills、连接器访问以及受支持的连接器操作 连接服务中的授权,或更广泛的本地与云端运行时权限 插件控制
连接系统 已认证账号可以在来源系统中访问哪些仓库、文件、消息和操作 ChatGPT 工作区、插件、Codex 云端或 Platform API 授权 连接服务自身的管理与访问控制

一个请求必须通过所有适用的边界。例如,工作区访问可以让某个插件对用户可用,但已登录账号能够读取哪些数据仍由连接服务决定。本地权限配置档案可以限制受支持本地客户端中的运行,但不能授予工作区功能或模型。

分配工作区访问权限

ChatGPT 工作区管理将产品访问权限与管理 权限分开。

了解席位、管理员角色和自定义角色之间的区别

席位决定成员可以访问哪些产品界面。根据 工作区方案,可用的席位类型可能包括 ChatGPT 和 Codex 席位。

内置工作区角色决定管理权限。Owner 角色 管理工作区范围的设置,Admin 角色管理受支持的操作 和组,Member 角色没有管理权限,而 Analytics Viewer 角色可以访问工作区分析。

自定义角色定义成员可以使用哪些受支持的功能。它们不会 取代席位或方案资格,不会授予所连接系统中的权限,也不会 更改本地运行时要求。

设置工作区默认值,然后创建针对性的自定义角色

只有工作区所有者才能配置基于角色的访问控制 (RBAC) 并创建 自定义角色。工作区设置为符合条件的 权限建立基准。所有者可以通过手动管理或 SCIM 同步的组分配自定义角色,也可以在支持的情况下直接分配给个别成员。一名成员 可以获得多个自定义角色。

对于符合条件的权限,Default 会继承工作区设置,On 会授予访问权限,而 Off 会明确拒绝访问。任何 适用角色中明确设置的 Off 都会阻止访问,即使另一个角色授予了该权限。 可用的权限状态可能因功能而异。

查看 Work Local 和 Work Cloud 权限

当你的工作区提供 Work LocalWork Cloud 时,请同时检查 工作区默认设置和每个适用的自定义角色。Work 仅对 符合条件的工作区可用,且可用的控制项可能因方案、工作区 配置和发布进度而异。角色无法扩大成员席位所允许的 访问范围。

Work Cloud 管理云端支持的 ChatGPT Work 任务。仅启用 Work Local 而未启用 Work Cloud 时,成员可以在 ChatGPT 桌面应用中进行本地工作,但 无法启动云端任务。Codex Local 访问权限则使用单独的 Allow members to use Codex Local 权限。更改 Work 权限不会改变 Codex Local 访问权限,也不能取代本地运行时 要求。

有关当前的使用资格和设置,请参阅 ChatGPT Work 和 Codex

由于可用席位、角色和权限会随产品及套餐 更新而变化,请前往帮助中心查看当前的权限列表和设置 流程:

控制 Computer History 访问权限

Computer History在 Business 和 Enterprise 工作区中默认关闭。成员无法自行开启,除非 管理员明确授予访问权限。Enterprise 管理员可以按角色授予 访问权限:

  1. 打开 工作区设置 > 权限和角色
  2. 找到 Computer History,然后选择应获得 访问权限的工作区角色。
  3. 为该角色开启启用 Computer History

此权限仅允许获分配的成员开启 Computer History; 并不会替他们开启该功能。每位成员都必须在 macOS 上的 ChatGPT 桌面应用中选择启用,并可选择哪些应用和网站提供内容。没有所需 工作区权限的成员无法通过本地设置启用此功能。

应用本地运行时策略

本地运行时策略会约束 ChatGPT 桌面 App、Codex CLI 和 IDE 扩展中受覆盖的能力。云端托管要求还依赖受支持的 ChatGPT 登录方式和计划资格。权限配置档案与托管要求可以限制命令、文件系统访问、网络访问、审批及其他本地运行时行为,但不会改变用户的席位、工作区角色、模型授权或外部系统权限。

本地策略允许时,用户可以选择内置或自定义权限配置档案。管理员可以通过受支持的托管配置渠道下发默认值和要求。配置档案行为请参见权限,要求、下发方式和优先级请参见托管配置

相关文档