Управление жизненным циклом пользователей
Используйте это руководство, чтобы предоставлять сотрудникам необходимый доступ к рабочему пространству ChatGPT при приёме на работу, обновлять этот доступ при изменении их обязанностей и отзывать его при увольнении. Процесс также охватывает места в рабочем пространстве, роли на основе групп, токены доступа Codex и подключённые системы с собственными средствами управления доступом.
Единый вход (SSO) подтверждает личность сотрудника. Подготовка учётной записи добавляет сотрудника в рабочее пространство. Ни одно из этих действий само по себе не определяет место сотрудника, разрешения на функции, локальную политику среды выполнения или доступ к внешней системе.
Управляйте доступом сотрудников на трёх этапах жизненного цикла:
- Приём: Подготовьте доступ к рабочему пространству, группы, роли и подходящее место.
- Перевод: Обновите группы сотрудника и удалите только устаревшие прямые роли.
- Увольнение: Удалите доступ к рабочему пространству, отзовите токены и проверьте подключённые системы.
Проверьте предварительные требования и назначьте ответственных
Перед подключением сотрудников определите, кто контролирует каждую часть жизненного цикла:
| Ответственный | Обязанности |
|---|---|
| Владелец рабочего пространства | Включение синхронизации каталогов, назначение ролей рабочего пространства, утверждение типов мест и проверка доступа к аудиту |
| Администратор удостоверений | Настройка поставщика удостоверений, назначений приложения, групп подготовки учётных записей и состояния синхронизации |
| Администратор рабочего пространства | Проверка участников рабочего пространства, членства в группах и поддерживаемых параметров администрирования |
| Ответственный за безопасность или сервис | Проверка токенов Codex, подключённых систем, общей автоматизации и необходимых свидетельств аудита |
Подтвердите целевое рабочее пространство, при необходимости проверьте домен электронной почты организации и определите владельца рабочего пространства, который сможет включить синхронизацию каталогов. Затем проверьте, какие средства управления поддерживает тариф рабочего пространства:
| Возможность | Поддерживаемые тарифы рабочих пространств |
|---|---|
| Синхронизация каталогов через SCIM | ChatGPT Enterprise, Edu и Healthcare |
| Пользовательские роли и управление доступом на основе ролей | ChatGPT Enterprise, Edu, Healthcare и Teachers |
| Токены доступа Codex | ChatGPT Business и Enterprise |
| Места только для Codex | Подходящие рабочие пространства Enterprise и соответствующие требованиям существующие рабочие пространства Business; недоступны для Edu, Teachers и Healthcare |
SCIM означает System for Cross-domain Identity Management. Рабочее пространство Business может поддерживать токены доступа Codex без SCIM, а рабочее пространство Edu может поддерживать SCIM без токенов доступа Codex и мест только для Codex. Применяйте только те средства управления, которые доступны в вашем рабочем пространстве.
Рабочее пространство Business может сохранять и добавлять места только для Codex, только если в нём было место Codex до 24 июня 2026 года либо на эту дату имелось соответствующее требованиям ожидающее приглашение на место Codex. Новые рабочие пространства Business и рабочие пространства без соответствующего требованиям места или приглашения не могут добавить своё первое место только для Codex. См. Управление жизненным циклом и миграцией рабочего пространства в ChatGPT Business.
Если рабочее пространство поддерживает несколько типов мест, проверьте тип по умолчанию в разделе Workspace settings > Identity & access, прежде чем включать автоматическую подготовку учётных записей. Пользователи, подготовленные через SCIM, наследуют этот тип по умолчанию, а место определяет, какие интерфейсы продукта доступны. Пользовательская роль не может предоставить доступ, не предусмотренный местом.
Используйте раздел Permissions & roles, чтобы проверить средства управления локальным доступом, токенами доступа, сроком действия учётных данных и удалёнными устройствами. В некоторых рабочих пространствах локальный доступ к Codex and Work Local объединён и управляется параметром Allow members to use Codex and Work Locally. В других Codex Local с параметром Allow members to use Codex locally отделён от Work Local с параметром Use Work locally. Раздельные средства управления Codex и Work не предоставляют взаимный доступ. Средства управления токенами находятся либо в разделе локального доступа, либо в отдельном разделе Access tokens. Эти параметры не зависят от членства в группах и назначенных типов мест.
В следующем примере показаны объединённые средства управления Codex and Work Local и отдельный раздел Access tokens:
Актуальные предварительные требования и поддерживаемые схемы управления удостоверениями см. в разделах Удостоверения и подготовка учётных записей и Управление участниками, типами мест, ролями и доступом.
Выберите способ присоединения сотрудников к рабочему пространству
Выберите один основной способ подготовки учётных записей для каждой аудитории:
| Способ | Как предоставляется доступ | Где удалить доступ |
|---|---|---|
| Приглашение вручную | Владелец или администратор рабочего пространства приглашает сотрудника | Управление участниками рабочего пространства |
| Automatic Account Creation | Сотрудник с подходящим доменом электронной почты выполняет вход | Администрирование рабочего пространства и соответствующий процесс управления удостоверениями |
| Directory Sync с SCIM | Администратор удостоверений назначает сотрудника в поставщике удостоверений | Приложение поставщика удостоверений или группа подготовки учётных записей |
Используйте приглашения вручную для небольшой пилотной группы или группы, которая не управляется посредством синхронизации каталогов. Используйте SCIM, если членство в рабочем пространстве должно определяться поставщиком удостоверений при приёме сотрудников, переводе в другие команды или увольнении.
Не включайте Automatic Account Creation и SCIM одновременно. Пользователи, добавленные через Automatic Account Creation, могут не управляться посредством SCIM, поэтому удаление их из группы поставщика удостоверений может не удалить их доступ к рабочему пространству. Актуальные рекомендации см. в часто задаваемых вопросах об интеграции SCIM.
SCIM может подключать отдельное рабочее пространство ChatGPT или тенант организации — в зависимости от утверждённой схемы управления удостоверениями. Явно задавайте назначения для каждого рабочего пространства и продукта. Общее подключение к каталогу не предоставляет и не удаляет доступ автоматически во всех рабочих пространствах или организациях Platform API.
Подключите группу подготовки учётных записей к нужному рабочему пространству
Настройте подключение до добавления первого сотрудника в пилотную группу. У владельца рабочего пространства и администратора удостоверений разные обязанности:
- Попросите владельца рабочего пространства выбрать нужное рабочее пространство ChatGPT и проверить раздел Workspace settings > Groups. Зафиксируйте существующие имена групп, участников, назначения пользовательских ролей, а также соответствующие настройки общего доступа к проектам или GPT.
- Попросите администратора удостоверений определить точную группу поставщика удостоверений, предназначенную для синхронизации. Сравните её имя и состав со всеми существующими группами рабочего пространства.
- Если имя синхронизируемой группы совпадает с именем существующей группы рабочего пространства, согласуйте группы или переименуйте конфликтующую группу до включения синхронизации. Попросите владельца рабочего пространства утвердить итоговый состав, наследуемые роли и настройки общего доступа. Существующая группа с совпадающим именем переходит под управление SCIM, а управление её составом передаётся поставщику удостоверений.
- Выберите узко ограниченную пилотную группу и зафиксируйте утверждённое рабочее пространство, ожидаемых сотрудников и назначения ролей группе.
- Попросите владельца рабочего пространства открыть Workspace settings > Identity & access и выбрать Enable Directory Sync. При появлении запроса выберите Use SCIM only for this workspace для подготовки учётных записей на уровне рабочего пространства или Keep the option to expand across products для утверждённой подготовки на уровне тенанта. Если SCIM уже активирован на уровне тенанта, управляйте существующим подключением, а не создавайте второе подключение рабочего пространства.
- Попросите администратора удостоверений завершить подключение к поставщику удостоверений, выбрать приложение ChatGPT и назначить утверждённую группу для подготовки участников в нужном рабочем пространстве.
- В разделе Workspace settings > Groups убедитесь, что у выбранной группы отображается значок SCIM. Проверьте имя группы, синхронизированных участников и целевое рабочее пространство, прежде чем использовать группу для предоставления доступа.
- Попросите владельца рабочего пространства открыть Permissions & roles > Custom roles, создать или выбрать утверждённую роль и назначить её синхронизируемой группе. Настройка ролей доступна в веб-интерфейсе и требует прав владельца рабочего пространства.
- Проверьте эффективные разрешения группы и тип места рабочего пространства по умолчанию, прежде чем добавлять в пилотную группу сотрудника, выбранного для проверки.
Администратор поставщика удостоверений управляет приложением и членством в группах; владелец рабочего пространства управляет синхронизацией каталогов и назначением ролей рабочего пространства. Актуальные действия для конкретного поставщика и сведения о доступности см. в часто задаваемых вопросах об интеграции SCIM и разделе Настройка управления доступом на основе ролей.
Подготовьте учётную запись нового сотрудника
Для сотрудника, управляемого посредством SCIM:
- Подтвердите нужное рабочее пространство, проверенный адрес электронной почты, тип места по умолчанию и группу поставщика удостоверений.
- Назначьте сотрудника приложению ChatGPT или предоставляющей доступ группе в поставщике удостоверений.
- Дождитесь завершения синхронизации каталогов. Если сотрудник не появляется, проверьте текущее состояние у поставщика удостоверений.
- В разделе Workspace settings > Members проверьте адрес электронной почты сотрудника, членство или ожидающее приглашение, тип места и значок SCIM.
- В разделе Workspace settings > Groups убедитесь, что сотрудник входит в нужную синхронизируемую группу. Попросите владельца рабочего пространства проверить пользовательскую роль, назначенную этой группе.
- Попросите сотрудника, выбранного для проверки, войти в нужное рабочее пространство и проверить конкретные интерфейсы продукта, функции и подключённые системы, которые ему необходимы.
- Зафиксируйте ответственного за доступ и успешную проверку с помощью утверждённого в вашей организации процесса.
Если вы добавляете сотрудника вручную, отправьте приглашение из раздела управления участниками рабочего пространства, а затем выполните те же проверки места, группы, роли и входа.
Группа упорядочивает участников, но сама по себе не предоставляет доступ ко всем функциям. Актуальную процедуру назначения ролей см. в разделах Роли и разрешения рабочего пространства и Настройка управления доступом на основе ролей.
Обновите доступ при переводе сотрудника в другую команду
Сотрудник, перешедший в другую команду, может сохранить доступ, полученный благодаря прежним назначениям групп или ролей. Обновите источник, управляющий членством, прежде чем проверять новый уровень доступа:
- Определите новую команду сотрудника, необходимое рабочее пространство, место, утверждённые разрешения на функции и целевую группу.
- Если сотрудник должен оставаться в рабочем пространстве на протяжении всего изменения, добавьте его в утверждённую целевую группу до удаления из прежней группы. Членство под управлением SCIM обновляйте в поставщике удостоверений, а членство, управляемое вручную, — через администрирование рабочего пространства.
- Убедитесь, что утверждённая роль уже назначена целевой группе. Сохраните существующие назначения ролей общим группам, чтобы остальные участники не потеряли утверждённый доступ.
- Владелец рабочего пространства должен изменять назначение роли группе только после утверждения отдельного изменения политики для всей группы и проверки его влияния на каждого участника.
- Попросите владельца рабочего пространства открыть профиль сотрудника, проверить Direct roles и удалить устаревшие роли, назначенные непосредственно этому сотруднику. В пользовательских ролях используются значения Default, On и Off. Явное значение Off в любой назначенной роли переопределяет значение On в другой роли.
- Проверьте эффективные разрешения сотрудника во всех прямых ролях и ролях, назначенных через группы, прежде чем утверждать перевод в другую команду.
- Если рабочее пространство поддерживает несколько типов мест, попросите владельца рабочего пространства открыть Workspace settings > Members > Change seat type и проверить предполагаемый доступ сотрудника к продуктам.
- Перед преобразованием места ChatGPT в место только для Codex убедитесь, что сотрудник должен потерять доступ к чатам, воспоминаниям, проектам и другим функциям ChatGPT. Связанные данные не удаляются и снова становятся доступными, если сотрудник вернётся на место ChatGPT.
- После завершения синхронизации и обновления разрешений проверьте как вновь разрешённые действия, так и действия, которые больше не должны быть доступны.
Если сотрудник владеет процессом автоматизации, проверьте, следует ли передать его токен Codex, запись в диспетчере секретов или авторизацию подключённого сервиса другому утверждённому владельцу. Удаление локального разрешения сотрудника на Codex приостанавливает действие его токенов Codex, но не отзывает их. При восстановлении разрешения эти токены активируются снова, поэтому отзовите учётные данные, которые должны утратить доступ навсегда.
Удалите увольняющегося сотрудника
Начните с системы, которая управляет членством сотрудника в рабочем пространстве:
- Определите, управляется ли сотрудник посредством SCIM или был добавлен администратором вручную.
- Для сотрудника под управлением SCIM удалите назначение приложения ChatGPT и удалите сотрудника из всех предоставляющих доступ групп подготовки учётных записей в поставщике удостоверений. Не удаляйте сами общие группы.
- Для сотрудника, который не управляется посредством SCIM, попросите владельца или администратора рабочего пространства удалить участника в разделе Workspace settings > Members.
- Убедитесь, что участник больше не присутствует в нужном рабочем пространстве. Для доступа под управлением SCIM убедитесь, что синхронизация завершена и никакое другое назначение поставщика удостоверений не может восстановить членство.
- Зафиксируйте завершение удаления и назначьте ответственного за проверку токенов, подключённых систем и сохранённых данных.
Не полагайтесь на удаление со стороны рабочего пространства, если поставщик удостоверений по-прежнему назначает сотрудника в группу под управлением SCIM. При последующей синхронизации сотрудник может быть снова добавлен в рабочее пространство.
Отзовите токены доступа Codex и передайте автоматизацию
Удаление пользователя из рабочего пространства не заменяет явную проверку учётных данных, используемых доверенной автоматизацией. Применяйте эту процедуру, только если рабочее пространство поддерживает и разрешает токены доступа Codex.
Удаление локального разрешения Codex приостанавливает действие существующих токенов, но не отзывает их. Эти токены могут снова заработать, если владелец рабочего пространства восстановит разрешение, поэтому явно отзывайте учётные данные, которые должны утратить доступ навсегда.
На странице Access tokens указаны создатель и состояние каждого токена. Используйте Revoke, чтобы лишить активные токены доступа:
- Попросите владельца или администратора рабочего пространства открыть страницу Токены доступа.
- Определите токены, созданные увольняющимся сотрудником, и рабочие процессы, использующие эти токены.
- Выберите заменяющее удостоверение. Для долговременного рабочего процесса без участия человека в подходящем тарифе с оплатой по мере использования применяйте утверждённую выделенную сервисную учётную запись. В остальных случаях назначьте утверждённого действующего владельца рабочего процесса. При необходимости попросите владельца рабочего пространства предоставить этому пользователю разрешение на создание токенов доступа и убедитесь, что у него есть локальное разрешение Codex.
- Создайте заменяющий токен. Оператор сервисной учётной записи с необходимыми разрешениями может создать токен на странице сведений о сервисной учётной записи. Для персональной замены попросите нового владельца рабочего процесса создать токен для собственного удостоверения в рабочем пространстве ChatGPT. Если в диалоговом окне отображается раздел Scopes, выберите Codex. Выбирайте другие области действия, только если они нужны рабочему процессу. Диалоговое окно без раздела Scopes создаёт токен только для Codex. Администратор не может создать персональный токен от имени другого пользователя.
- Обновите сохранённый секрет рабочего процесса, а затем убедитесь, что он успешно выполняется с заменяющим токеном.
- Попросите владельца или администратора рабочего пространства отозвать токены увольняющегося сотрудника и все заменённые учётные данные.
- Убедитесь, что отозванные токены больше нельзя использовать для новых аутентифицированных запусков.
Когда утверждённый новый владелец создаёт токен, используйте понятное имя рабочего процесса и выберите минимальный срок действия учётных данных, разрешённый политикой вашей организации. Если отображается раздел Scopes, выберите Codex и не предоставляйте разрешения, которые не нужны рабочему процессу. В следующем примере показан интерфейс с областями действия:
Владельцы и администраторы рабочего пространства могут отозвать любой токен в своём рабочем пространстве. Участник с разрешением на токены доступа может отзывать только созданные им токены. Актуальные разрешения для токенов и порядок их ротации см. в разделе Токены доступа.
Проверьте подключённые системы и сохранённые данные
Подготовка учётных записей рабочего пространства не управляет всеми границами авторизации. Попросите ответственного за соответствующий сервис проверить доступ к следующим ресурсам:
- Репозитории исходного кода и подключённые учётные записи GitHub.
- Google Drive, Slack и другие подключённые приложения.
- Установленные плагины, встроенные навыки и возможности на основе коннекторов.
- Размещённые среды Codex, общая автоматизация и сохранённые секреты.
- Управляемые устройства, локально сохранённые учётные данные и поддерживаемые удалённые сеансы.
- Отдельные организации и проекты Platform API, а также API keys.
Применяйте средства управления, принадлежащие каждой системе, и не предполагайте, что изменение группы рабочего пространства или SCIM обновляет разрешения повсеместно. Полную модель границ см. в разделе Роли и разрешения рабочего пространства, а сведения о доступности плагинов, встроенных навыках и разрешениях подключённых приложений — в разделе Управление плагинами.
Удаление доступа к рабочему пространству — не то же самое, что удаление контента. Когда участник уходит, рабочее пространство автоматически передаёт его проекты и права владения пользовательскими GPT владельцу рабочего пространства. Эти элементы не помечаются для удаления. Если участник присоединится снова, права владения вернутся к нему.
В рабочих пространствах Enterprise и Edu чаты, файлы и документы canvas подчиняются настроенной политике хранения рабочего пространства. Рабочие пространства Business хранят чаты, файлы и документы canvas бессрочно. В рабочих пространствах Healthcare также доступны средства управления хранением данных; проверьте соответствующую конфигурацию рабочего пространства и руководство по ChatGPT for Healthcare.
Переназначение проекта или GPT не передаёт личные беседы или файлы бывшего участника, а владелец рабочего пространства не может просматривать этот личный контент вследствие изменения владельца. Актуальное поведение для разных тарифов см. в разделе Удаление участника рабочего пространства и хранение данных.
Если службе безопасности или соответствия требованиям нужны свидетельства изменения, зафиксируйте в утверждённой системе затронутое рабочее пространство, сотрудника, назначение поставщика удостоверений, время завершения, утвердившего ответственного и подтверждение отзыва токенов. Проверьте доступные записи, разрешения администратора и сроки хранения в аутентифицированном справочнике Admin API. Для конфиденциальных областей соответствия требованиям могут потребоваться права владельца рабочего пространства. Обзор продукта см. в разделе Compliance API и события аудита. Не делайте на основании этого руководства выводов об охвате событий, полях или сроках хранения.
Устраните неполадки с отсутствующим или неожиданным доступом
| Симптом | Что проверить | Действие для исправления |
|---|---|---|
| Сотрудник может войти, но не видит рабочее пространство | Целевое рабочее пространство, приглашение, назначение поставщика удостоверений и адрес электронной почты | Исправьте назначение или сопоставление адреса электронной почты, затем проверьте членство в рабочем пространстве |
| Синхронизированному сотруднику назначено неправильное место | Тип места по умолчанию для рабочего пространства и текущая запись участника | Попросите владельца рабочего пространства проверить значение по умолчанию и поддерживаемые варианты места для сотрудника |
| После перевода в другую команду доступ к функции сохраняется | Членство в других группах, Direct roles и совокупные разрешения сотрудника | Удалите сотрудника из устаревших групп, затем попросите владельца рабочего пространства отозвать только устаревшие прямые роли этого сотрудника |
| Группа, управляемая вручную, без утверждения переходит под управление SCIM | Совпадающие имена групп, участники у поставщика удостоверений, наследуемые роли и существующие настройки общего доступа | Согласуйте утверждённый состав группы в поставщике удостоверений и проверьте затронутый доступ |
| После перевода сотрудника другие сотрудники теряют доступ | Недавние изменения назначений ролей общим группам и утверждённый доступ прежней команды | Попросите владельца рабочего пространства восстановить утверждённую роль общей группы, а затем обновите только членство переводимого сотрудника |
| После перевода сотрудника токен автоматизации перестаёт работать | Локальное разрешение Codex владельца рабочего процесса и текущее состояние токена | Попросите владельца рабочего пространства восстановить утверждённый локальный доступ Codex либо выполнить ротацию и отзыв затронутого токена |
| Изменение доступа не появляется сразу | Состояние синхронизации поставщика удостоверений, ожидаемый интервал синхронизации и недавние обновления ролей | Попросите администратора удостоверений проверить синхронизацию, прежде чем обращаться в службу поддержки OpenAI |
| Удалённый сотрудник возвращается в рабочее пространство | Назначение приложения у поставщика удостоверений и все предоставляющие доступ группы подготовки учётных записей | Удалите сотрудника у поставщика удостоверений, а не только в настройках рабочего пространства |
| Токен увольняющегося сотрудника всё ещё отображается | Создатель токена, владелец рабочего процесса и разрешения администратора рабочего пространства на управление токенами | Выполните ротацию всех необходимых учётных данных автоматизации, а затем отзовите токен увольняющегося сотрудника |
| Подключённое приложение по-прежнему предоставляет доступ | Учётная запись в исходной системе, доступность плагина и разрешение приложения | Попросите ответственного за соответствующий сервис удалить доступ с помощью поддерживаемых в этой системе средств управления |
Большинство поставщиков удостоверений выполняют синхронизацию каждые 30–40 минут, хотя некоторые применяют обновления сразу. Изменения пользовательских ролей могут отображаться примерно через пять минут. Принудительно запустить синхронизацию SCIM невозможно, поэтому не удаляйте и не создавайте заново участника рабочего пространства в попытке обойти задержку обновления.
Если удаление доступа или обновление группы всё ещё не завершено после ожидаемого для конкретного поставщика периода, попросите администратора удостоверений собрать следующие сведения:
- Затронутое рабочее пространство и адрес электронной почты сотрудника.
- Поставщик удостоверений, назначение приложения и группа подготовки учётных записей.
- Предпринятое изменение, его временная метка и последнее состояние синхронизации.
- Прямые роли, групповые роли или токены, которые ещё требуется проверить.
Обратитесь с этими сведениями в службу поддержки OpenAI через Справочный центр. Считайте сохранение доступа у уволенного сотрудника исключительной ситуацией в области безопасности и следуйте принятому в вашей организации процессу эскалации инцидентов.
Актуальные сведения о настройке и синхронизации для конкретных поставщиков см. в часто задаваемых вопросах об интеграции SCIM. Ошибки входа и управления удостоверениями рассматриваются в разделе Устранение неполадок аутентификации.
Проверьте полный жизненный цикл сотрудника
Используйте тестовую учётную запись сотрудника, чтобы проверить все три перехода перед более широким внедрением:
| Этап жизненного цикла | Основной ответственный | Успешный результат |
|---|---|---|
| Приём | Администратор удостоверений | Сотрудник присоединяется к нужному рабочему пространству с предполагаемыми местом, группой и доступом к функциям |
| Перевод | Ответственные за удостоверения и рабочее пространство | Администраторы обновляют членство в группах, а владельцы рабочего пространства удаляют устаревшие прямые роли, сохраняя роли общих групп |
| Увольнение | Ответственные за удостоверения и безопасность | Администраторы удаляют доступ к рабочему пространству, проверяют поддерживаемые токены и отзывают или переназначают внешний доступ |
Зафиксируйте, кто утвердил каждое изменение, что вы проверили и кто отвечает за устранение оставшихся исключений в доступе. Запланируйте регулярные проверки доступа в соответствии с политиками вашей организации в области удостоверений и безопасности.