使用者生命週期管理
使用本指南,可在員工入職時為其授予適當的 ChatGPT 工作區存取權限, 在其職責發生變化時更新這些權限,並在其離職時移除存取權限。此流程還涵蓋工作區席位、基於群組的角色、 Codex 存取令牌,以及擁有自身存取控制的關聯系統。
單點登入 (SSO) 用於驗證員工身份。預配會將 員工新增到工作區。這兩項操作本身都不能決定員工的席位、 功能權限、本機執行時策略或對外部系統的存取權限。
請圍繞三個生命週期里程碑管理員工存取權限:
- 入職: 預配工作區存取權限、群組、角色及正確的席位。
- 調動: 更新員工所屬的群組,並僅移除已過時的直接角色。
- 離職: 移除工作區存取權限、撤銷令牌並檢查關聯系統。
驗證先決條件並指定負責人
在員工入職前,確定由誰負責生命週期的各個環節:
| 負責人 | 職責 |
|---|---|
| 工作區所有者 | 啟用目錄同步、分配工作區角色、核准席位類型並審查審計存取權限 |
| 身份管理員 | 設定身份供應商、應用分配、預配群組和同步狀態 |
| 工作區管理員 | 審查工作區成員、群組成員資格和受支援的管理設定 |
| 安全或服務負責人 | 審查 Codex 令牌、關聯系統、共享自動化和所需的審計證據 |
確認目標工作區,並在需要時驗證組織的電子郵件域, 同時確定一位能夠啟用目錄 同步的工作區所有者。然後檢查工作區方案支援哪些控制項:
| 功能 | 支援的工作區方案 |
|---|---|
| 通過 SCIM 進行目錄同步 | ChatGPT Enterprise、Edu 和 Healthcare |
| 自定義角色和基於角色的存取控制 | ChatGPT Enterprise、Edu、Healthcare 和 Teachers |
| Codex 存取令牌 | ChatGPT Business 和 Enterprise |
| 僅限 Codex 的席位 | 符合條件的 Enterprise 工作區和滿足條件的現有 Business 工作區;不適用於 Edu、Teachers 或 Healthcare |
SCIM 是 System for Cross-domain Identity Management 的縮寫。Business 工作區可以在不支援 SCIM 的情況下支援 Codex 存取令牌,而 Edu 工作區 可以在不支援 Codex 存取令牌或僅限 Codex 的席位的情況下支援 SCIM。請僅應用 您的工作區可用的控制項。
Business 工作區只有在 2026 年 6 月 24 日之前已有 Codex 席位,或截至該日期存在符合條件的待處理 Codex 席位邀請時,才能保留和新增僅限 Codex 的席位。 新的 Business 工作區,以及沒有符合條件的席位或 邀請的工作區,無法新增首個僅限 Codex 的席位。請參閱 管理 ChatGPT Business 中的工作區生命週期和遷移。
如果工作區支援多種席位類型,請在啟用自動 預配之前,檢查 Workspace settings > Identity & access 中的預設設定。通過 SCIM 預配的使用者會繼承該預設設定,而席位決定 哪些產品介面可用。自定義角色無法授予席位未包含的存取權限。
使用 Permissions & roles 檢查本機存取、存取令牌、 憑據有效期和遠端裝置控制項。部分工作區將本機 存取合並在 Codex and Work Local 中,並使用 允許成員在本機使用 Codex 和 Work 控制項。其他工作區則將包含 允許成員在本機使用 Codex 的 Codex Local 與包含 在本機使用 Work 的 Work Local 分開。 彼此獨立的 Codex 和 Work 控制項不會相互授予存取權限。令牌 控制項可能顯示在本機存取部分,也可能顯示在單獨的 Access tokens 部分。這些設定與群組成員資格和 已分配的席位類型相互獨立。
以下範例顯示了合並後的 Codex and Work Local 控制項,以及單獨的 存取令牌 部分:
有關當前的先決條件和受支援的身份模式,請參閱 身份與預配 和管理成員、席位類型、角色和存取權限。
選擇員工加入工作區的方式
為每類使用者選擇一種主要預配方式:
| 方式 | 如何開始獲得存取權限 | 在何處移除存取權限 |
|---|---|---|
| 手動邀請 | 工作區所有者或管理員邀請員工 | 工作區成員管理 |
| Automatic Account Creation | 擁有符合條件的電子郵件域的員工登入 | 工作區管理及相關身份流程 |
| 通過 SCIM 進行 Directory Sync | 身份管理員在身份供應商中為員工進行分配 | 身份供應商應用或預配群組 |
對於小規模試點或未通過目錄同步管理的群組,請使用手動邀請。 如果工作區成員資格應隨員工入職、團隊變更或離職而遵循 身份供應商,請使用 SCIM。
請勿同時啟用 Automatic Account Creation 和 SCIM。通過 Automatic Account Creation 新增的使用者可能不受 SCIM 管理,因此,將其從 身份供應商群組中移除後,其工作區存取權限可能不會被移除。有關當前指導,請參閱 SCIM 整合常見問題。
根據獲批的身份設定,SCIM 可以連線單個 ChatGPT 工作區或組織租戶。 請明確指定每個工作區和產品的 分配。共享目錄連線不會自動授予或移除 每個工作區或 Platform API 組織的存取權限。
將預配群組連線到正確的工作區
請在新增首位試點員工前設定連線。工作區 所有者和身份管理員分別承擔不同的職責:
- 讓工作區所有者選擇目標 ChatGPT 工作區並檢查 Workspace settings > Groups。記錄現有群組名稱、成員、 自定義角色分配,以及相關專案或 GPT 共享情況。
- 讓身份管理員確定要進行同步的準確身份供應商群組。 將其名稱和成員與所有 現有工作區群組進行比較。
- 如果同步群組與現有工作區群組同名, 請在啟用同步前協調或重新命名衝突群組。 讓工作區所有者核准最終的成員、繼承角色和 共享設定。匹配的現有群組將轉為由 SCIM 管理,其成員資格 也將改由身份供應商控制。
- 選擇範圍嚴格限定的試點群組,並記錄獲批的工作區、 預期員工和群組角色分配。
- 讓工作區所有者開啟 Workspace settings > Identity & access 並選擇 Enable Directory Sync。如果系統提示,請選擇 Use SCIM only for this workspace 以進行工作區級預配,或選擇 Keep the option to expand across products 以進行獲批的租戶級預配。如果 租戶級 SCIM 已啟用,請管理該現有連線, 而不要建立第二個工作區連線。
- 讓身份管理員完成身份供應商連線, 選擇 ChatGPT 應用,並分配獲批的群組,以便將 成員預配到目標工作區。
- 在 Workspace settings > Groups 中,確認所選群組顯示 SCIM 標記。在將其用於存取控制前,驗證群組名稱、已同步成員和目標 工作區。
- 讓工作區所有者開啟 Permissions & roles > Custom roles, 建立或選擇獲批的角色,並將其分配給同步群組。 角色設定可在網頁端進行,並且需要工作區所有者 權限。
- 在新增代表性試點員工之前,檢查群組的有效權限和預設工作區席位 類型。
身份供應商管理員控制應用和群組成員資格; 工作區所有者控制目錄同步和工作區角色 分配。有關當前各供應商的具體步驟和可用性,請參閱 SCIM 整合常見問題 和設定基於角色的存取控制。
預配新員工
對於通過 SCIM 管理的員工:
- 確認目標工作區、已驗證的電子郵件地址、預設席位類型 和身份供應商群組。
- 在身份供應商中,將員工分配給 ChatGPT 應用或授予存取權限的群組。
- 等待目錄同步完成。如果員工未顯示,請檢查當前的 身份供應商狀態。
- 在 Workspace settings > Members 中,驗證員工的電子郵件、 成員資格或待處理邀請、席位類型和 SCIM 標記。
- 在 Workspace settings > Groups 中,確認員工屬於 目標同步群組。讓工作區所有者驗證分配給該群組的自定義 角色。
- 讓一名代表性員工登入正確的工作區,並驗證 其所需的具體產品介面、功能和關聯系統。
- 使用組織核准的流程,記錄存取權限負責人和成功的驗證結果。
如果手動新增員工,請從工作區成員 管理頁面傳送邀請,然後執行相同的席位、群組、角色和登入檢查。
群組用於組織成員,但其本身並不會授予對所有功能的存取權限。 有關當前的角色分配流程,請參閱 角色與工作區權限 和設定基於角色的存取控制。
在員工調動時更新存取權限
員工調動後,可能仍保留來自原有群組或角色 分配的存取權限。請先更新成員資格的權威來源,再驗證 新的存取級別:
- 確定員工的新團隊、所需工作區、席位、獲批的 功能權限和目標群組。
- 如果員工在變更期間必須持續留在工作區,請先將其新增到 獲批的目標群組,再將其從原群組移除。在身份供應商中更新由 SCIM 管理的成員資格;通過工作區管理更新 手動管理的成員資格。
- 確認獲批的角色已分配給目標群組。 保留共享群組中的現有角色分配,以便其他成員 繼續擁有獲批的存取權限。
- 只有在核准了單獨的群組級策略變更,並審查其對 每位成員的影響後,工作區所有者才能更改群組到角色的分配。
- 讓工作區所有者開啟員工的個人資料,檢查 Direct roles, 並移除直接分配給該員工的過時角色。自定義角色使用 Default、 On 和 Off。任何已分配角色中的顯式 Off 都會覆蓋 另一角色中的 On。
- 在核准團隊變更前,檢查員工在所有直接角色和 群組分配角色下的有效權限。
- 如果工作區支援多種席位類型,讓工作區所有者開啟 Workspace settings > Members > Change seat type,並檢查 員工預期的產品存取權限。
- 在將 ChatGPT 席位轉換為僅限 Codex 的席位前,確認 員工應失去對聊天、記憶、專案和其他 ChatGPT 功能的存取權限。底層資料不會被刪除;如果員工恢復為 ChatGPT 席位, 這些資料將再次可用。
- 同步和權限更新完成後,同時驗證 新獲准的操作和應不再可用的操作。
如果員工擁有自動化工作流程,請檢查其 Codex 令牌、 金鑰管理器條目或關聯服務授權是否應移交給另一位 獲批的負責人。移除員工的本機 Codex 權限會暫停該 員工的 Codex 令牌,但不會將其撤銷。恢復權限會 重新啟用這些令牌,因此,對於必須永久失去存取權限的憑據,應將其撤銷。
移除離職員工
從管理員工工作區成員資格的權威系統開始:
- 確定員工是由 SCIM 管理,還是由管理員手動新增。
- 對於由 SCIM 管理的員工,請移除該員工的 ChatGPT 應用 分配,並在身份供應商中將其從所有授予存取權限的預配 群組中移除。請勿移除共享群組本身。
- 對於不由 SCIM 管理的員工,讓工作區所有者或 管理員從 Workspace settings > Members 中移除該成員。
- 確認該成員已不在目標工作區中。 對於由 SCIM 管理的存取權限,請確認同步已完成,且沒有 其他身份供應商分配能夠恢復成員資格。
- 記錄已完成的移除操作,並指定負責人檢查令牌、 關聯系統和保留的資料。
如果身份供應商仍將員工分配到由 SCIM 管理的群組,請勿依賴工作區端的移除操作。 後續同步可能會將該 員工重新新增到工作區。
撤銷 Codex 存取令牌並移交自動化
將人員從工作區移除,並不能取代對受信任自動化所用 憑據的明確審查。僅當工作區支援並啟用了 Codex 存取令牌時,才應用此流程。
移除本機 Codex 權限會暫停現有令牌,但不會將其撤銷。 如果工作區所有者恢復權限,這些令牌可能會再次生效, 因此,對於必須永久失去存取權限的憑據,應明確將其撤銷。
存取令牌 頁面會標明每個令牌的建立者和狀態。使用 撤銷 移除活動令牌的存取權限:
- 讓工作區所有者或管理員開啟 存取令牌。
- 找出離職員工建立的令牌,以及使用這些令牌的工作流程。
- 選擇替代身份。對於採用符合條件的按量付費方案、需要長期執行的非人類工作流程,請使用獲批的專用服務 帳號。否則,請指定一位 獲批且在職的工作流程負責人。如有需要,讓工作區所有者向該人員授予 建立存取令牌的權限,並確認其擁有 本機 Codex 權限。
- 建立替代令牌。獲准的服務帳號操作員可以 從服務帳號詳情頁面建立令牌。對於個人 替代令牌,讓新的工作流程負責人為其自己的 ChatGPT 工作區身份建立令牌。如果對話方塊顯示 作用域,請選擇 Codex。僅當工作流程需要時,才選擇其他作用域。沒有 作用域 的對話方塊會建立僅限 Codex 的令牌。管理員無法 代表其他使用者建立個人令牌。
- 更新工作流程中儲存的金鑰,然後驗證其能否使用替代令牌成功執行。
- 讓工作區所有者或管理員撤銷離職員工的令牌 以及所有已替換的憑據。
- 確認已撤銷的令牌無法再啟動新的已驗證身份執行。
當獲批的替代負責人建立令牌時,請使用具有描述性的工作流程 名稱,並選擇組織策略允許的最短憑據有效期。 如果顯示 作用域,請選擇 Codex,並避免授予工作流程不需要的 權限。以下範例顯示了帶作用域的介面:
工作區所有者和管理員可以撤銷其工作區中的任何令牌。擁有 存取令牌權限的成員只能撤銷自己建立的令牌。有關當前的 令牌權限和輪換步驟,請參閱 存取令牌。
檢查關聯系統和保留的資料
工作區預配不會管理所有授權邊界。請讓 相關服務負責人檢查以下各項的存取權限:
- 源程式碼儲存庫和關聯的 GitHub 帳戶。
- Google Drive、Slack 和其他關聯應用。
- 已安裝的外掛、捆綁技能和由連接器支援的功能。
- 託管的 Codex 環境、共享自動化和儲存的金鑰。
- 託管裝置、本機儲存的憑據和受支援的遠端會話。
- 獨立的 Platform API 組織、專案和 API key。
請應用各系統自身管理的控制項,而不要假定工作區 群組或 SCIM 變更會更新所有位置的權限。有關完整的邊界模型,請參閱 角色與工作區權限;有關外掛可用性、捆綁技能和關聯應用權限,請參閱外掛控制。
移除工作區存取權限並不等同於刪除內容。成員 離開後,工作區會自動將其專案和自定義 GPT 的所有權重新分配給工作區所有者。這些專案不會被標記為刪除。 如果該成員重新加入,所有權將返還給該成員。
對於 Enterprise 和 Edu 工作區,聊天、檔案和 canvas 文件遵循 已設定的工作區保留策略。Business 工作區會無限期保留聊天、 檔案和 canvas 文件。Healthcare 工作區也提供 資料保留控制;請檢查適用的工作區設定和 ChatGPT Healthcare 指南。
重新分配專案或 GPT 不會轉移前成員的私密 對話或檔案,工作區所有者也無法通過所有權變更檢視這些私密內容。 有關當前各方案的具體行為,請參閱 工作區成員移除和資料保留。
如果安全或合規要求提供變更證據,請在獲批的系統中記錄 受影響的工作區、員工、身份供應商分配、完成時間、 審批負責人和令牌撤銷驗證結果。 在需要身份驗證的 Admin API 參考中確認可用記錄、管理員權限和保留期限。 敏感的合規作用域可能需要工作區所有者權限。有關產品 概述,請參閱 Compliance API 和審計事件。 請勿根據本指南推斷事件覆蓋範圍、欄位或保留期限。
排查存取權限缺失或異常問題
| 症狀 | 要檢查的內容 | 糾正措施 |
|---|---|---|
| 員工可以登入,但找不到工作區 | 目標工作區、邀請、身份供應商分配和電子郵件地址 | 更正分配或電子郵件對映,然後驗證工作區成員資格 |
| 已同步員工獲得了錯誤的席位 | 工作區的預設席位類型和當前成員記錄 | 讓工作區所有者檢查預設設定和該員工受支援的席位選項 |
| 團隊變更後某項功能仍未被移除 | 其他群組成員資格、Direct roles 和員工的綜合權限 | 將員工從過時群組中移除,然後讓工作區所有者僅撤銷該員工已過時的直接角色 |
| 手動群組未經核准就變為由 SCIM 管理 | 相同的群組名稱、身份供應商成員、繼承角色和現有共享設定 | 在身份供應商中協調獲批的群組成員資格,並檢查受影響的存取權限 |
| 團隊變更後其他員工失去存取權限 | 最近對共享群組角色分配所做的更改,以及原團隊獲批的存取權限 | 讓工作區所有者恢復獲批的共享群組角色,然後僅更新調動員工的成員資格 |
| 團隊變更後自動化令牌停止工作 | 工作流程負責人的本機 Codex 權限和當前令牌狀態 | 讓工作區所有者恢復獲批的本機 Codex 存取權限,或輪換並撤銷受影響的令牌 |
| 存取權限變更未立即顯示 | 身份供應商同步狀態、預期同步時間視窗和最近的角色更新 | 在聯絡 OpenAI Support 前,讓身份管理員驗證同步 |
| 已移除的員工重新回到工作區 | 身份供應商應用分配和所有授予存取權限的預配群組 | 在身份供應商中移除員工,而不是僅在工作區設定中移除 |
| 離職員工仍有列出的令牌 | 令牌建立者、工作流程負責人和工作區管理員的令牌權限 | 輪換所有必需的自動化憑據,然後撤銷離職員工的令牌 |
| 關聯應用仍允許存取 | 源系統帳戶、外掛可用性和應用授權 | 讓相關服務負責人使用該系統支援的控制項移除存取權限 |
大多數身份供應商每 30 到 40 分鐘同步一次,但有些會 立即應用更新。自定義角色的變更可能需要約五分鐘才會 顯示。您無法強制執行 SCIM 同步,因此,請勿通過移除後重新建立 工作區成員來規避延遲更新。
如果存取權限移除或群組更新在預期的 供應商特定時間視窗過後仍未完成,請讓身份管理員收集:
- 受影響的工作區和員工電子郵件地址。
- 身份供應商、應用分配和預配群組。
- 嘗試執行的變更、時間戳和最新同步狀態。
- 仍需檢查的直接角色、群組角色或令牌。
通過 Help Center 聯絡 OpenAI Support,並提供這些詳細資訊。 將離職員工仍保有存取權限的情況視為安全 例外,並遵循組織的事件升級流程。
有關各供應商的具體設定和同步行為,請使用當前的 SCIM 整合常見問題。 有關登入和身份錯誤,請參閱 身份驗證故障排除。
驗證完整的員工生命週期
在更大範圍推出之前,使用一名代表性測試員工驗證所有三個 過渡階段:
| 生命週期階段 | 主要負責人 | 成功結果 |
|---|---|---|
| 入職 | 身份管理員 | 員工以預期的席位、群組和功能存取權限加入正確的工作區 |
| 調動 | 身份管理員和工作區所有者 | 管理員更新群組成員資格,工作區所有者移除過時的直接角色,同時保留共享群組角色 |
| 離職 | 身份和安全負責人 | 管理員移除工作區存取權限、檢查受支援的令牌,並撤銷或重新分配外部存取權限 |
記錄每項變更的核准人、已驗證的內容,以及由哪位負責人 處理所有剩餘的存取權限例外。按照組織的身份和安全策略,安排定期 存取權限審查。