角色與工作區權限
區分 ChatGPT 工作區存取與本機執行時、API、plugin 和來源系統控制
管理橫跨六類控制邊界。在一個邊界授予存取權限,並不會自動授予另一個邊界的存取權限。請把本頁作為權威邊界地圖,再按照連結來源檢視當前設定和操作流程。
在工作區設定中,Codex Local 是某些本機存取和 access-token 控制的分組標籤,並不是單獨的產品或客戶端。組內各項控制可以擁有不同作用域。當前 Allow members to use Codex Local(允許成員使用 Codex Local) 工作區權限覆蓋 ChatGPT 桌面 App、Codex CLI 和 IDE 擴充套件中的本機使用。託管設定是另一層控制,用於約束這些客戶端中受覆蓋能力所支援的執行時行為。不同客戶端和版本的功能及最終生效要求可能不同。
瞭解控制邊界
| 邊界 | 控制內容 | 不控制的內容 | 當前來源 |
|---|---|---|---|
| ChatGPT 工作區 | 成員資格、席位、內建管理角色,以及對受支援工作區功能的基於角色的存取 | 本機智能體權限、Platform API 組織存取,或連線服務中的權限 | ChatGPT 工作區存取和 RBAC |
| 本機客戶端 | ChatGPT 桌面 App、Codex CLI 和 IDE 擴充套件中受覆蓋能力的執行時行為,包括審批、檔案系統與網路存取、權限設定檔和允許的整合 | ChatGPT 席位、功能或模型授權,以及外部資料存取 | 託管設定和權限 |
| Codex 雲端 | 使用託管 Codex 工作流程的資格,以及向用戶開放的雲端環境 | 本機執行時策略,或來源系統授予的儲存庫權限 | 雲端環境 |
| Platform API | API 認證工作所用的組織與專案成員資格、API keys、模型存取、用量和計費 | ChatGPT 工作區成員資格、本機客戶端存取或 Codex 雲端存取 | OpenAI API Platform |
| 外掛與 Apps | 外掛可用性與安裝、內建 skills、連接器存取以及受支援的連接器操作 | 連線服務中的授權,或更廣泛的本機與雲端執行時權限 | 外掛控制 |
| 連線系統 | 已認證賬號可以在來源系統中存取哪些儲存庫、檔案、訊息和操作 | ChatGPT 工作區、外掛、Codex 雲端或 Platform API 授權 | 連線服務自身的管理與存取控制 |
一個請求必須通過所有適用的邊界。例如,工作區存取可以讓某個外掛對使用者可用,但已登入賬號能夠讀取哪些資料仍由連線服務決定。本機權限設定檔可以限制受支援本機客戶端中的執行,但不能授予工作區功能或模型。
分配工作區存取權限
ChatGPT 工作區管理會把產品存取與管理權限分開。工作區計劃和成員席位決定哪些產品入口可用;內建工作區角色決定誰可以管理工作區;基於角色的存取控制(RBAC)決定成員可以使用哪些受支援功能。
管理員可以通過組分配自定義角色,一個成員也可以從多個組獲得存取權限。可用席位、角色和權限會隨產品與計劃更新而變化,因此請通過 Help Center 檢視當前權限列表和設定流程:
應用本機執行時策略
本機執行時策略會約束 ChatGPT 桌面 App、Codex CLI 和 IDE 擴充套件中受覆蓋的能力。雲端託管要求還依賴受支援的 ChatGPT 登入方式和計劃資格。權限設定檔與託管要求可以限制命令、檔案系統存取、網路存取、審批及其他本機執行時行為,但不會改變使用者的席位、工作區角色、模型授權或外部系統權限。
本機策略允許時,使用者可以選擇內建或自定義權限設定檔。管理員可以通過受支援的託管設定渠道下發預設值和要求。設定檔行為請參見權限,要求、下發方式和優先順序請參見託管設定。