從寫程式碼,到創作下一幕

探索 字節跳動 - 火山方舟 的 AI 程式設計與影片創作活動。

Agent Plan & Coding Plan

一站體驗多款熱門模型,為 AI 程式設計與智能體開發提供更多選擇。新使用者可聯絡(微信: goo_lvyouyou)免費體驗 9.9 agent plan。

Seedance 2.5

讓創意,躍然成片。探索 30 秒影片、多模態參考與局部編輯,把腦海中的畫面變成下一支作品。

繁體中文

使用者生命週期管理

使用本指南,可在員工入職時為其授予適當的 ChatGPT 工作區存取權限, 在其職責發生變化時更新這些權限,並在其離職時移除存取權限。此流程還涵蓋工作區席位、基於群組的角色、 Codex 存取令牌,以及擁有自身存取控制的關聯系統。

單點登入 (SSO) 用於驗證員工身份。預配會將 員工新增到工作區。這兩項操作本身都不能決定員工的席位、 功能權限、本機執行時策略或對外部系統的存取權限。

請圍繞三個生命週期里程碑管理員工存取權限:

  • 入職: 預配工作區存取權限、群組、角色及正確的席位。
  • 調動: 更新員工所屬的群組,並僅移除已過時的直接角色。
  • 離職: 移除工作區存取權限、撤銷令牌並檢查關聯系統。

驗證先決條件並指定負責人

在員工入職前,確定由誰負責生命週期的各個環節:

負責人 職責
工作區所有者 啟用目錄同步、分配工作區角色、核准席位類型並審查審計存取權限
身份管理員 設定身份供應商、應用分配、預配群組和同步狀態
工作區管理員 審查工作區成員、群組成員資格和受支援的管理設定
安全或服務負責人 審查 Codex 令牌、關聯系統、共享自動化和所需的審計證據

確認目標工作區,並在需要時驗證組織的電子郵件域, 同時確定一位能夠啟用目錄 同步的工作區所有者。然後檢查工作區方案支援哪些控制項:

功能 支援的工作區方案
通過 SCIM 進行目錄同步 ChatGPT Enterprise、Edu 和 Healthcare
自定義角色和基於角色的存取控制 ChatGPT Enterprise、Edu、Healthcare 和 Teachers
Codex 存取令牌 ChatGPT Business 和 Enterprise
僅限 Codex 的席位 符合條件的 Enterprise 工作區和滿足條件的現有 Business 工作區;不適用於 Edu、Teachers 或 Healthcare

SCIM 是 System for Cross-domain Identity Management 的縮寫。Business 工作區可以在不支援 SCIM 的情況下支援 Codex 存取令牌,而 Edu 工作區 可以在不支援 Codex 存取令牌或僅限 Codex 的席位的情況下支援 SCIM。請僅應用 您的工作區可用的控制項。

Business 工作區只有在 2026 年 6 月 24 日之前已有 Codex 席位,或截至該日期存在符合條件的待處理 Codex 席位邀請時,才能保留和新增僅限 Codex 的席位。 新的 Business 工作區,以及沒有符合條件的席位或 邀請的工作區,無法新增首個僅限 Codex 的席位。請參閱 管理 ChatGPT Business 中的工作區生命週期和遷移

如果工作區支援多種席位類型,請在啟用自動 預配之前,檢查 Workspace settings > Identity & access 中的預設設定。通過 SCIM 預配的使用者會繼承該預設設定,而席位決定 哪些產品介面可用。自定義角色無法授予席位未包含的存取權限。

使用 Permissions & roles 檢查本機存取、存取令牌、 憑據有效期和遠端裝置控制項。部分工作區將本機 存取合並在 Codex and Work Local 中,並使用 允許成員在本機使用 Codex 和 Work 控制項。其他工作區則將包含 允許成員在本機使用 CodexCodex Local 與包含 在本機使用 WorkWork Local 分開。 彼此獨立的 Codex 和 Work 控制項不會相互授予存取權限。令牌 控制項可能顯示在本機存取部分,也可能顯示在單獨的 Access tokens 部分。這些設定與群組成員資格和 已分配的席位類型相互獨立。

以下範例顯示了合並後的 Codex and Work Local 控制項,以及單獨的 存取令牌 部分:

有關當前的先決條件和受支援的身份模式,請參閱 身份與預配管理成員、席位類型、角色和存取權限

選擇員工加入工作區的方式

為每類使用者選擇一種主要預配方式:

方式 如何開始獲得存取權限 在何處移除存取權限
手動邀請 工作區所有者或管理員邀請員工 工作區成員管理
Automatic Account Creation 擁有符合條件的電子郵件域的員工登入 工作區管理及相關身份流程
通過 SCIM 進行 Directory Sync 身份管理員在身份供應商中為員工進行分配 身份供應商應用或預配群組

對於小規模試點或未通過目錄同步管理的群組,請使用手動邀請。 如果工作區成員資格應隨員工入職、團隊變更或離職而遵循 身份供應商,請使用 SCIM。

請勿同時啟用 Automatic Account Creation 和 SCIM。通過 Automatic Account Creation 新增的使用者可能不受 SCIM 管理,因此,將其從 身份供應商群組中移除後,其工作區存取權限可能不會被移除。有關當前指導,請參閱 SCIM 整合常見問題

根據獲批的身份設定,SCIM 可以連線單個 ChatGPT 工作區或組織租戶。 請明確指定每個工作區和產品的 分配。共享目錄連線不會自動授予或移除 每個工作區或 Platform API 組織的存取權限。

將預配群組連線到正確的工作區

請在新增首位試點員工前設定連線。工作區 所有者和身份管理員分別承擔不同的職責:

  1. 讓工作區所有者選擇目標 ChatGPT 工作區並檢查 Workspace settings > Groups。記錄現有群組名稱、成員、 自定義角色分配,以及相關專案或 GPT 共享情況。
  2. 讓身份管理員確定要進行同步的準確身份供應商群組。 將其名稱和成員與所有 現有工作區群組進行比較。
  3. 如果同步群組與現有工作區群組同名, 請在啟用同步前協調或重新命名衝突群組。 讓工作區所有者核准最終的成員、繼承角色和 共享設定。匹配的現有群組將轉為由 SCIM 管理,其成員資格 也將改由身份供應商控制。
  4. 選擇範圍嚴格限定的試點群組,並記錄獲批的工作區、 預期員工和群組角色分配。
  5. 讓工作區所有者開啟 Workspace settings > Identity & access 並選擇 Enable Directory Sync。如果系統提示,請選擇 Use SCIM only for this workspace 以進行工作區級預配,或選擇 Keep the option to expand across products 以進行獲批的租戶級預配。如果 租戶級 SCIM 已啟用,請管理該現有連線, 而不要建立第二個工作區連線。
  6. 讓身份管理員完成身份供應商連線, 選擇 ChatGPT 應用,並分配獲批的群組,以便將 成員預配到目標工作區。
  7. Workspace settings > Groups 中,確認所選群組顯示 SCIM 標記。在將其用於存取控制前,驗證群組名稱、已同步成員和目標 工作區。
  8. 讓工作區所有者開啟 Permissions & roles > Custom roles, 建立或選擇獲批的角色,並將其分配給同步群組。 角色設定可在網頁端進行,並且需要工作區所有者 權限。
  9. 在新增代表性試點員工之前,檢查群組的有效權限和預設工作區席位 類型。

身份供應商管理員控制應用和群組成員資格; 工作區所有者控制目錄同步和工作區角色 分配。有關當前各供應商的具體步驟和可用性,請參閱 SCIM 整合常見問題設定基於角色的存取控制

預配新員工

對於通過 SCIM 管理的員工:

  1. 確認目標工作區、已驗證的電子郵件地址、預設席位類型 和身份供應商群組。
  2. 在身份供應商中,將員工分配給 ChatGPT 應用或授予存取權限的群組。
  3. 等待目錄同步完成。如果員工未顯示,請檢查當前的 身份供應商狀態。
  4. Workspace settings > Members 中,驗證員工的電子郵件、 成員資格或待處理邀請、席位類型和 SCIM 標記。
  5. Workspace settings > Groups 中,確認員工屬於 目標同步群組。讓工作區所有者驗證分配給該群組的自定義 角色。
  6. 讓一名代表性員工登入正確的工作區,並驗證 其所需的具體產品介面、功能和關聯系統。
  7. 使用組織核准的流程,記錄存取權限負責人和成功的驗證結果。

如果手動新增員工,請從工作區成員 管理頁面傳送邀請,然後執行相同的席位、群組、角色和登入檢查。

群組用於組織成員,但其本身並不會授予對所有功能的存取權限。 有關當前的角色分配流程,請參閱 角色與工作區權限設定基於角色的存取控制

在員工調動時更新存取權限

員工調動後,可能仍保留來自原有群組或角色 分配的存取權限。請先更新成員資格的權威來源,再驗證 新的存取級別:

  1. 確定員工的新團隊、所需工作區、席位、獲批的 功能權限和目標群組。
  2. 如果員工在變更期間必須持續留在工作區,請先將其新增到 獲批的目標群組,再將其從原群組移除。在身份供應商中更新由 SCIM 管理的成員資格;通過工作區管理更新 手動管理的成員資格。
  3. 確認獲批的角色已分配給目標群組。 保留共享群組中的現有角色分配,以便其他成員 繼續擁有獲批的存取權限。
  4. 只有在核准了單獨的群組級策略變更,並審查其對 每位成員的影響後,工作區所有者才能更改群組到角色的分配。
  5. 讓工作區所有者開啟員工的個人資料,檢查 Direct roles, 並移除直接分配給該員工的過時角色。自定義角色使用 DefaultOnOff。任何已分配角色中的顯式 Off 都會覆蓋 另一角色中的 On
  6. 在核准團隊變更前,檢查員工在所有直接角色和 群組分配角色下的有效權限。
  7. 如果工作區支援多種席位類型,讓工作區所有者開啟 Workspace settings > Members > Change seat type,並檢查 員工預期的產品存取權限。
  8. 在將 ChatGPT 席位轉換為僅限 Codex 的席位前,確認 員工應失去對聊天、記憶、專案和其他 ChatGPT 功能的存取權限。底層資料不會被刪除;如果員工恢復為 ChatGPT 席位, 這些資料將再次可用。
  9. 同步和權限更新完成後,同時驗證 新獲准的操作和應不再可用的操作。

如果員工擁有自動化工作流程,請檢查其 Codex 令牌、 金鑰管理器條目或關聯服務授權是否應移交給另一位 獲批的負責人。移除員工的本機 Codex 權限會暫停該 員工的 Codex 令牌,但不會將其撤銷。恢復權限會 重新啟用這些令牌,因此,對於必須永久失去存取權限的憑據,應將其撤銷。

移除離職員工

從管理員工工作區成員資格的權威系統開始:

  1. 確定員工是由 SCIM 管理,還是由管理員手動新增。
  2. 對於由 SCIM 管理的員工,請移除該員工的 ChatGPT 應用 分配,並在身份供應商中將其從所有授予存取權限的預配 群組中移除。請勿移除共享群組本身。
  3. 對於不由 SCIM 管理的員工,讓工作區所有者或 管理員從 Workspace settings > Members 中移除該成員。
  4. 確認該成員已不在目標工作區中。 對於由 SCIM 管理的存取權限,請確認同步已完成,且沒有 其他身份供應商分配能夠恢復成員資格。
  5. 記錄已完成的移除操作,並指定負責人檢查令牌、 關聯系統和保留的資料。

如果身份供應商仍將員工分配到由 SCIM 管理的群組,請勿依賴工作區端的移除操作。 後續同步可能會將該 員工重新新增到工作區。

撤銷 Codex 存取令牌並移交自動化

將人員從工作區移除,並不能取代對受信任自動化所用 憑據的明確審查。僅當工作區支援並啟用了 Codex 存取令牌時,才應用此流程。

移除本機 Codex 權限會暫停現有令牌,但不會將其撤銷。 如果工作區所有者恢復權限,這些令牌可能會再次生效, 因此,對於必須永久失去存取權限的憑據,應明確將其撤銷。

存取令牌 頁面會標明每個令牌的建立者和狀態。使用 撤銷 移除活動令牌的存取權限:

  1. 讓工作區所有者或管理員開啟 存取令牌
  2. 找出離職員工建立的令牌,以及使用這些令牌的工作流程。
  3. 選擇替代身份。對於採用符合條件的按量付費方案、需要長期執行的非人類工作流程,請使用獲批的專用服務 帳號。否則,請指定一位 獲批且在職的工作流程負責人。如有需要,讓工作區所有者向該人員授予 建立存取令牌的權限,並確認其擁有 本機 Codex 權限。
  4. 建立替代令牌。獲准的服務帳號操作員可以 從服務帳號詳情頁面建立令牌。對於個人 替代令牌,讓新的工作流程負責人為其自己的 ChatGPT 工作區身份建立令牌。如果對話方塊顯示 作用域,請選擇 Codex。僅當工作流程需要時,才選擇其他作用域。沒有 作用域 的對話方塊會建立僅限 Codex 的令牌。管理員無法 代表其他使用者建立個人令牌。
  5. 更新工作流程中儲存的金鑰,然後驗證其能否使用替代令牌成功執行。
  6. 讓工作區所有者或管理員撤銷離職員工的令牌 以及所有已替換的憑據。
  7. 確認已撤銷的令牌無法再啟動新的已驗證身份執行。

當獲批的替代負責人建立令牌時,請使用具有描述性的工作流程 名稱,並選擇組織策略允許的最短憑據有效期。 如果顯示 作用域,請選擇 Codex,並避免授予工作流程不需要的 權限。以下範例顯示了帶作用域的介面:

工作區所有者和管理員可以撤銷其工作區中的任何令牌。擁有 存取令牌權限的成員只能撤銷自己建立的令牌。有關當前的 令牌權限和輪換步驟,請參閱 存取令牌

檢查關聯系統和保留的資料

工作區預配不會管理所有授權邊界。請讓 相關服務負責人檢查以下各項的存取權限:

  • 源程式碼儲存庫和關聯的 GitHub 帳戶。
  • Google Drive、Slack 和其他關聯應用。
  • 已安裝的外掛、捆綁技能和由連接器支援的功能。
  • 託管的 Codex 環境、共享自動化和儲存的金鑰。
  • 託管裝置、本機儲存的憑據和受支援的遠端會話。
  • 獨立的 Platform API 組織、專案和 API key。

請應用各系統自身管理的控制項,而不要假定工作區 群組或 SCIM 變更會更新所有位置的權限。有關完整的邊界模型,請參閱 角色與工作區權限;有關外掛可用性、捆綁技能和關聯應用權限,請參閱外掛控制

移除工作區存取權限並不等同於刪除內容。成員 離開後,工作區會自動將其專案和自定義 GPT 的所有權重新分配給工作區所有者。這些專案不會被標記為刪除。 如果該成員重新加入,所有權將返還給該成員。

對於 Enterprise 和 Edu 工作區,聊天、檔案和 canvas 文件遵循 已設定的工作區保留策略。Business 工作區會無限期保留聊天、 檔案和 canvas 文件。Healthcare 工作區也提供 資料保留控制;請檢查適用的工作區設定和 ChatGPT Healthcare 指南

重新分配專案或 GPT 不會轉移前成員的私密 對話或檔案,工作區所有者也無法通過所有權變更檢視這些私密內容。 有關當前各方案的具體行為,請參閱 工作區成員移除和資料保留

如果安全或合規要求提供變更證據,請在獲批的系統中記錄 受影響的工作區、員工、身份供應商分配、完成時間、 審批負責人和令牌撤銷驗證結果。 在需要身份驗證的 Admin API 參考中確認可用記錄、管理員權限和保留期限。 敏感的合規作用域可能需要工作區所有者權限。有關產品 概述,請參閱 Compliance API 和審計事件。 請勿根據本指南推斷事件覆蓋範圍、欄位或保留期限。

排查存取權限缺失或異常問題

症狀 要檢查的內容 糾正措施
員工可以登入,但找不到工作區 目標工作區、邀請、身份供應商分配和電子郵件地址 更正分配或電子郵件對映,然後驗證工作區成員資格
已同步員工獲得了錯誤的席位 工作區的預設席位類型和當前成員記錄 讓工作區所有者檢查預設設定和該員工受支援的席位選項
團隊變更後某項功能仍未被移除 其他群組成員資格、Direct roles 和員工的綜合權限 將員工從過時群組中移除,然後讓工作區所有者僅撤銷該員工已過時的直接角色
手動群組未經核准就變為由 SCIM 管理 相同的群組名稱、身份供應商成員、繼承角色和現有共享設定 在身份供應商中協調獲批的群組成員資格,並檢查受影響的存取權限
團隊變更後其他員工失去存取權限 最近對共享群組角色分配所做的更改,以及原團隊獲批的存取權限 讓工作區所有者恢復獲批的共享群組角色,然後僅更新調動員工的成員資格
團隊變更後自動化令牌停止工作 工作流程負責人的本機 Codex 權限和當前令牌狀態 讓工作區所有者恢復獲批的本機 Codex 存取權限,或輪換並撤銷受影響的令牌
存取權限變更未立即顯示 身份供應商同步狀態、預期同步時間視窗和最近的角色更新 在聯絡 OpenAI Support 前,讓身份管理員驗證同步
已移除的員工重新回到工作區 身份供應商應用分配和所有授予存取權限的預配群組 在身份供應商中移除員工,而不是僅在工作區設定中移除
離職員工仍有列出的令牌 令牌建立者、工作流程負責人和工作區管理員的令牌權限 輪換所有必需的自動化憑據,然後撤銷離職員工的令牌
關聯應用仍允許存取 源系統帳戶、外掛可用性和應用授權 讓相關服務負責人使用該系統支援的控制項移除存取權限

大多數身份供應商每 30 到 40 分鐘同步一次,但有些會 立即應用更新。自定義角色的變更可能需要約五分鐘才會 顯示。您無法強制執行 SCIM 同步,因此,請勿通過移除後重新建立 工作區成員來規避延遲更新。

如果存取權限移除或群組更新在預期的 供應商特定時間視窗過後仍未完成,請讓身份管理員收集:

  • 受影響的工作區和員工電子郵件地址。
  • 身份供應商、應用分配和預配群組。
  • 嘗試執行的變更、時間戳和最新同步狀態。
  • 仍需檢查的直接角色、群組角色或令牌。

通過 Help Center 聯絡 OpenAI Support,並提供這些詳細資訊。 將離職員工仍保有存取權限的情況視為安全 例外,並遵循組織的事件升級流程。

有關各供應商的具體設定和同步行為,請使用當前的 SCIM 整合常見問題。 有關登入和身份錯誤,請參閱 身份驗證故障排除

驗證完整的員工生命週期

在更大範圍推出之前,使用一名代表性測試員工驗證所有三個 過渡階段:

生命週期階段 主要負責人 成功結果
入職 身份管理員 員工以預期的席位、群組和功能存取權限加入正確的工作區
調動 身份管理員和工作區所有者 管理員更新群組成員資格,工作區所有者移除過時的直接角色,同時保留共享群組角色
離職 身份和安全負責人 管理員移除工作區存取權限、檢查受支援的令牌,並撤銷或重新分配外部存取權限

記錄每項變更的核准人、已驗證的內容,以及由哪位負責人 處理所有剩餘的存取權限例外。按照組織的身份和安全策略,安排定期 存取權限審查。

相關文件