日本語

ロールとワークスペース権限

ChatGPT ワークスペースへのアクセスを、ローカルランタイム、API、プラグイン、ソースシステムの制御から分離します

管理には 6 つの制御境界があります。ある境界でアクセスを許可しても、別の境界でアクセスが許可されるわけではありません。このページを標準的な対応表として使用し、現在の設定と手順についてはリンク先の情報源を参照してください。

ワークスペース設定の Codex Local は、特定のローカルアクセスとアクセストークン制御をまとめるラベルであり、独立した製品やクライアントではありません。グループ内の各制御は、それぞれ異なるスコープを持つ場合があります。現在の Allow members to use Codex Local ワークスペース権限は、ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能でのローカル利用を対象とします。マネージド構成は、これらのクライアントで対象となる機能について、サポートされるランタイム動作を制約する別のレイヤーです。機能と実際に適用される要件は、クライアントやバージョンによって異なる場合があります。

制御境界を理解する

境界 制御するもの 制御しないもの 現在の情報源
ChatGPT ワークスペース メンバーシップ、シート、組み込みの管理ロール、サポート対象のワークスペース機能へのロールベースのアクセス ローカルのエージェント権限、Platform API の組織へのアクセス、接続先サービス内の権限 ChatGPT ワークスペースへのアクセスおよび RBAC
ローカルクライアント ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能の対象機能におけるランタイム動作(承認、ファイルシステムとネットワークへのアクセス、権限プロファイル、許可された連携を含む) ChatGPT のシート、機能やモデルの利用資格、外部データへのアクセス マネージド構成および権限
Codex cloud ホスト型 Codex ワークフローと、ユーザーに提供されたクラウド環境を利用する資格 ローカルランタイムポリシー、またはソースシステムによって付与されたリポジトリ権限 クラウド環境
Platform API API 認証を使用する作業における、組織とプロジェクトのメンバーシップ、API keys、モデルへのアクセス、使用量、請求 ChatGPT ワークスペースのメンバーシップ、ローカルクライアントへのアクセス、Codex cloud へのアクセス OpenAI API Platform
プラグイン プラグインの提供可否とインストール、同梱されたスキル、コネクタへのアクセス、サポートされるコネクタ操作 接続先サービスでの認可、またはより広範なローカルおよびクラウドのランタイム権限 プラグイン制御
接続先システム 認証済みアカウントがソースシステム内でアクセスできるリポジトリ、ファイル、メッセージ、操作 ChatGPT ワークスペース、プラグイン、Codex cloud、Platform API の利用資格 接続先サービスの管理機能とアクセス制御

リクエストは、適用されるすべての境界を通過する必要があります。たとえば、ワークスペースへのアクセスによってプラグインを利用可能にできますが、サインイン中のアカウントがどのデータを読み取れるかは、引き続き接続先サービスが決定します。ローカル権限プロファイルは、サポート対象のローカルクライアントでの実行を制限できますが、ワークスペースの機能やモデルを付与することはできません。

ワークスペースへのアクセスを割り当てる

ChatGPT ワークスペースの管理では、製品へのアクセスと管理権限を分離します。ワークスペースのプランとメンバーのシートによって、利用できる製品の画面や機能が決まります。組み込みのワークスペースロールによって、ワークスペースを管理できるユーザーが決まります。ロールベースアクセス制御(RBAC)によって、メンバーが利用できるサポート対象の機能が決まります。

管理者はグループを通じてカスタムロールを割り当てることができ、メンバーは複数のグループからアクセス権を受け取ることができます。利用可能なシート、ロール、権限は製品やプランの更新に伴って変わるため、最新の権限一覧と設定手順についてはヘルプセンターを参照してください。

ローカルランタイムポリシーを適用する

ローカルランタイムポリシーは、ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能における対象機能の動作を制約します。クラウド管理の要件は、サポートされる ChatGPT サインインとプランの利用資格にも依存します。権限プロファイルとマネージド要件では、コマンド、ファイルシステムへのアクセス、ネットワークアクセス、承認、その他のローカルランタイム動作を制約できます。ユーザーのシート、ワークスペースロール、モデルの利用資格、外部システムでの権限は変更しません。

ローカルポリシーで許可されている場合、ユーザーは組み込みまたはカスタムの権限プロファイルを選択できます。管理者は、サポートされるマネージド構成チャネルを通じて、デフォルト値と要件を配布できます。プロファイルの動作については権限を、要件、配布、優先順位についてはマネージド構成を参照してください。

関連ドキュメント