日本語

ロールとワークスペース権限

ChatGPT ワークスペースへのアクセスを、ローカルランタイム、API、プラグイン、ソースシステムの制御から分離します

設定ごとに、組織の ChatGPT エクスペリエンスの異なる領域が対象になります。ある領域でアクセス権を付与しても、 別の領域へのアクセス権が自動的に付与されるわけではありません。このページでは、6 つの制御境界がどのように 連携するかを確認し、その後、リンク先のガイダンスに従って現在のセットアップ手順を進めてください。

ワークスペース設定では、Codex and Work Local により、ローカルでの Codex と Work への アクセスが Allow members to use Codex and Work Locally に統合されています。他のワークスペースでは、 Codex LocalWork Local が独立したセクションに分かれています。この 構成では、Allow members to use Codex locally によりローカルでの Codex アクセスが許可され、 Use Work locally によりローカルでの Work アクセスが許可されます。一方を有効にしても、 もう一方へのアクセスは許可されません。これらのラベルはワークスペース権限を示すものであり、個別の 製品やクライアントを示すものではありません。トークン権限と認証情報の有効期間の上限は、 ワークスペースに応じて Access tokens セクションまたはローカルアクセスのセクションに 表示されます。マネージド構成は別のレイヤーであり、対象クライアントにおいて、該当する機能で サポートされるランタイム動作を制限します。機能と実際の要件は、 クライアントやバージョンによって異なる場合があります。

制御境界を理解する

境界 制御するもの 制御しないもの 現在の情報源
ChatGPT ワークスペース メンバーシップ、シート、組み込みの管理ロール、サポート対象のワークスペース機能へのロールベースのアクセス ローカルのエージェント権限、Platform API の組織へのアクセス、接続先サービス内の権限 ChatGPT ワークスペースへのアクセスおよび RBAC
ローカルクライアント ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能の対象機能におけるランタイム動作(承認、ファイルシステムとネットワークへのアクセス、権限プロファイル、許可された連携を含む) ChatGPT のシート、機能やモデルの利用資格、外部データへのアクセス マネージド構成および権限
Codex cloud ホスト型 Codex ワークフローと、ユーザーに提供されたクラウド環境を利用する資格 ローカルランタイムポリシー、またはソースシステムによって付与されたリポジトリ権限 クラウド環境
Platform API API 認証を使用する作業における、組織とプロジェクトのメンバーシップ、API keys、モデルへのアクセス、使用量、請求 ChatGPT ワークスペースのメンバーシップ、ローカルクライアントへのアクセス、Codex cloud へのアクセス OpenAI API Platform
プラグイン プラグインの提供可否とインストール、同梱されたスキル、コネクターへのアクセス、サポートされるコネクター操作 接続先サービスでの認可、またはより広範なローカルおよびクラウドのランタイム権限 プラグイン制御
接続先システム 認証済みアカウントがソースシステム内でアクセスできるリポジトリ、ファイル、メッセージ、操作 ChatGPT ワークスペース、プラグイン、Codex cloud、Platform API の利用資格 接続先サービスの管理機能とアクセス制御

リクエストは、適用されるすべての境界を通過する必要があります。たとえば、ワークスペースへのアクセスによってプラグインを利用可能にできますが、サインイン中のアカウントがどのデータを読み取れるかは、引き続き接続先サービスが決定します。ローカル権限プロファイルは、サポート対象のローカルクライアントでの実行を制限できますが、ワークスペースの機能やモデルを付与することはできません。

ワークスペースへのアクセスを割り当てる

ChatGPT ワークスペースの管理では、製品へのアクセスと管理権限が 分けられています。

シート、管理者ロール、カスタムロールの違いを理解する

シートによって、メンバーがアクセスできる製品サーフェスが決まります。ワークスペースプランによっては、 利用可能なシートタイプに ChatGPT シートと Codex シートが含まれる場合があります。

組み込みのワークスペースロールによって管理権限が決まります。Owner ロールは ワークスペース全体の設定を管理し、Admin ロールは対応する操作と グループを管理します。Member ロールには管理権限がなく、 Analytics Viewer ロールはワークスペース分析にアクセスできます。

カスタムロールでは、メンバーが使用できる対応機能を定義します。シートやプランの利用資格に 代わるものでも、接続済みシステム内の権限を付与するものでも、 ローカルランタイム要件を変更するものでもありません。

ワークスペースのデフォルトを設定し、対象を限定したカスタムロールを作成する

ロールベースのアクセス制御(RBAC)を構成し、カスタムロールを作成できるのは、ワークスペースのオーナー だけです。ワークスペース設定では、対象となる権限の基準を定めます。 ワークスペースのオーナーは、サポートされている場合、グループを通じて、または 個々のメンバーに直接カスタムロールを割り当てることができます。グループは手動で管理することも SCIM と同期することもでき、1 人のメンバーに複数のカスタムロールを付与できます。

対象となる権限では、Default はワークスペース設定を継承し、On は アクセスを許可し、Off は明示的にアクセスを拒否します。該当するいずれかのロールで明示的に Off が設定されていると、 別のロールで許可されていてもアクセスはブロックされます。利用可能な 権限の状態は機能によって異なる場合があります。

Work Local と Work Cloud の権限を確認する

ワークスペースで Work LocalWork Cloud が提供されている場合は、 ワークスペースのデフォルトと、該当する各カスタムロールの両方を確認してください。Work は対象のワークスペースでのみ利用でき、 利用可能な制御はプラン、ワークスペース構成、ロールアウトによって 異なる場合があります。ロールによって、メンバーのシートで許可されるアクセス範囲を拡大することはできません。

Work Cloud は、クラウドでサポートされる ChatGPT Work タスクを制御します。各制御が 独立している場合、Work Cloud なしで Work Local のみを有効にすると、ChatGPT デスクトップアプリで ローカル作業はできますが、メンバーはクラウドタスクを開始できません。ローカルでの Codex アクセスには、 Codex LocalAllow members to use Codex locally を使用します。 Use Work locally を変更しても、ローカルでの Codex アクセスは変更されず、 ローカルランタイムの要件が置き換えられることもありません。

一部のワークスペースでは、代わりに Codex and Work Local という統合セクションが表示されます。この 構成では、Allow members to use Codex and Work Locally が両方の 製品を制御します。

現在の利用資格と設定については、 ChatGPT Work and Codex をご覧ください。

利用可能なシート、ロール、権限は製品やプランの更新に伴って変更されるため、 最新の権限一覧と設定手順については、ヘルプセンターを参照してください。

Computer History へのアクセスを制御する

Computer History は、Business および Enterprise ワークスペースでは デフォルトで無効になっています。ワークスペースのオーナーが明示的にアクセスを許可するまで、メンバーは 有効にできません。Enterprise ワークスペースのオーナーは、ロールごとにアクセスを許可できます。

  1. ワークスペース設定 > 権限とロールを開きます。
  2. Computer History を探し、アクセスを許可するワークスペースロールを 選択します。
  3. そのロールの Computer History を有効にするをオンにします。

この権限は、割り当てられたメンバーが Computer History をオンにできるようにするだけであり、機能自体を自動的にオンにするものではありません。各メンバーは macOS の ChatGPT デスクトップアプリから明示的に有効化し、情報を提供するアプリやウェブサイトを選択できます。必要なワークスペース権限がないメンバーは、ローカル設定からこの機能を有効にできません。

ローカルランタイムポリシーを適用する

ローカルランタイムポリシーは、ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能における対象機能の動作を制約します。クラウド管理の要件は、サポートされる ChatGPT サインインとプランの利用資格にも依存します。権限プロファイルとマネージド要件では、コマンド、ファイルシステムへのアクセス、ネットワークアクセス、承認、その他のローカルランタイム動作を制約できます。ユーザーのシート、ワークスペースロール、モデルの利用資格、外部システムでの権限は変更しません。

ローカルポリシーで許可されている場合、ユーザーは組み込みまたはカスタムの権限プロファイルを選択できます。管理者は、サポートされるマネージド構成チャネルを通じて、デフォルト値と要件を配布できます。プロファイルの動作については権限を、要件、配布、優先順位についてはマネージド構成を参照してください。

関連ドキュメント