OpenAI
Diese Seite wurde maschinell übersetzt. Den Originalartikel auf Englisch ansehen.

Funktionszugriff mit rollenbasierter Zugriffskontrolle in ChatGPT verwalten

Hier erfährst du, wie du Workspace-Standardeinstellungen und benutzerdefinierte Rollen konfigurierst, Funktionsberechtigungen zuweist und den Zugriff eines Mitglieds nachvollziehst.

Aktualisiert: 1 hour ago

Überblick

Mit der rollenbasierten Zugriffskontrolle (RBAC) können Workspace-Eigentümer den Funktionszugriff über wiederverwendbare benutzerdefinierte Rollen konfigurieren. Ein Mitglied kann Rollen direkt und über Gruppenmitgliedschaften erhalten und mehrere Rollen haben.

Benutzerdefinierte Rollen steuern Funktionsberechtigungen. Integrierte Workspace-Rollen wie Mitglied, Admin und Eigentümer bestimmen, was eine Person verwalten kann. Informationen zu integrierten Rollen und Lizenztypen findest du unter Mitglieder, Workspace-Rollen und Lizenzen verwalten.

Verfügbarkeit

RBAC ist in allen unterstützten Ländern für ChatGPT Enterprise, Edu, Healthcare und Teachers verfügbar. Konfiguriere RBAC im Web in ChatGPT unter Workspace-Einstellungen > Berechtigungen & Rollen oder über die unterstützten Steuerelemente für Rollen und Berechtigungen in der Admin-Konsole.

Vorbereitung

  • Workspace-Eigentümer können benutzerdefinierte Rollen erstellen, löschen, zuweisen und Zuweisungen aufheben sowie Workspace-weite Standardberechtigungen verwalten.

  • Workspace-Admins können bestehende Rollen möglicherweise über unterstützte Administrationsoberflächen anzeigen oder aktualisieren. Sie können benutzerdefinierte Rollen weder erstellen noch löschen, zuweisen oder Zuweisungen aufheben.

  • Mitglieder und Personen mit Lesezugriff auf Analytics können keine Workspace-weiten RBAC-Einstellungen verwalten.

  • In ChatGPT Enterprise können Aufgaben an Gruppenverantwortliche delegiert werden. Nur Workspace-Eigentümer können für Gruppenverantwortliche die Option Berechtigungen zugewiesener Rollen bearbeiten aktivieren oder deaktivieren.

Ein globaler Mandantenadmin erhält nicht automatisch eine Rolle in einem ChatGPT-Workspace. Benutzerdefinierte Rollen gewähren keinen Zugriff auf Admin-Schlüssel. Nur Workspace-Eigentümer und -Admins können Admin-Schlüssel für den Workspace erstellen. Für sensible Compliance-Berechtigungen ist ein Eigentümer erforderlich. Weitere Informationen findest du unter Admin-Schlüssel in der Admin-Konsole verwalten.

Workspace-Standardeinstellungen und benutzerdefinierte Rollen verstehen

Die Workspace-Einstellungen bilden die Grundlage für verfügbare Berechtigungen. Eine gewöhnliche benutzerdefinierte Rolle kann folgende Zustände verwenden:

StatusWirkung
StandardÜbernimmt die Workspace-Einstellung.
EinGewährt die Berechtigung über diese Rolle.
AusVerweigert die Berechtigung über diese Rolle. Eine andere zugewiesene Rolle kann sie weiterhin gewähren.

Berechtigungen aus gewöhnlichen Rollen werden additiv kombiniert. Wenn eine zugewiesene Rolle den Zugriff ausdrücklich oder durch Übernahme einer aktivierten Workspace-Einstellung gewährt, behält das Mitglied den Zugriff. Dies gilt für direkt und über Gruppen zugewiesene Rollen.

Wenn alle geltenden gewöhnlichen Rollen auf Aus gesetzt sind, wird der Zugriff über die gewöhnliche RBAC verweigert. Wenn alle geltenden Rollen Standard verwenden, gilt die Workspace-Einstellung. Einige Berechtigungen, darunter bestimmte Steuerelemente für Work und Plugins, bieten nur Ein und Aus.

Die Berechtigung durch Lizenztyp, Tarif und Produkt gilt weiterhin. Der Lockdown-Modus wird separat ausgewertet und kann eine Funktion selbst dann einschränken, wenn eine gewöhnliche Rolle sie gewährt.

Standardberechtigungen für den Workspace festlegen

  1. Öffne deinen ChatGPT-Workspace.

  2. Gehe zu Workspace-Einstellungen > Berechtigungen & Rollen.

  3. Öffne den Tab Workspace.

  4. Prüfe die verfügbaren Berechtigungen und konfiguriere die Workspace-Standardeinstellungen.

Die verfügbaren Steuerelemente sind unter Berechtigungen & Rollen aufgeführt. Eine Workspace-Standardeinstellung gilt für eine geeignete Berechtigung einer benutzerdefinierten Rolle, wenn diese Rolle Standard verwendet.

Du kannst den App-Zugriff für jede App einzeln steuern. Die Benutzeroberfläche einer App lässt sich nicht separat deaktivieren.

Benutzerdefinierte Rolle erstellen oder bearbeiten

Workspace-Eigentümer können benutzerdefinierte Rollen erstellen.

  1. Gehe zu Workspace-Einstellungen > Berechtigungen & Rollen.

  2. Öffne Benutzerdefinierte Rollen.

  3. Wähle Rolle erstellen aus.

  4. Gib einen Namen und eine Beschreibung ein und wähle dann Speichern aus.

  5. Wähle auf der Berechtigungsseite der Rolle für jede geeignete Berechtigung Standard, Ein oder Aus aus. Wähle bei Berechtigungen mit zwei Zuständen Ein oder Aus aus.

Um eine bestehende Rolle zu bearbeiten, öffne sie unter Benutzerdefinierte Rollen und aktualisiere die freigegebenen Einstellungen. Administrationsberechtigungen hängen von deiner Workspace-Rolle und der unterstützten Oberfläche ab, wie oben beschrieben.


Änderungen an einer benutzerdefinierten Rolle wirken sich auf jede ihr zugewiesene Gruppe aus. Verwende separate Rollen, wenn Gruppen unabhängige Berechtigungseinstellungen benötigen.

Benutzerdefinierte Rolle zuweisen

Workspace-Eigentümer können Rollen, sofern verfügbar, einzelnen Mitgliedern direkt oder manuell erstellten beziehungsweise über SCIM synchronisierten Gruppen zuweisen. Für die Zugriffsverwaltung in großem Umfang werden Gruppen empfohlen. Informationen zum Einrichten von Gruppen findest du unter Gruppen und Gruppenverantwortliche verwalten.

Gruppen eine Rolle zuweisen

  1. Gehe zu Workspace-Einstellungen > Berechtigungen & Rollen.

  2. Öffne Benutzerdefinierte Rollen und wähle die Rolle aus.

  3. Öffne Rollenzuweisungen.

  4. Wähle + Hinzufügen aus.

  5. Wähle eine oder mehrere Gruppen aus.

  6. Wähle Fertig aus.

Mitglieder erhalten die Berechtigungen aus allen für sie geltenden direkten und gruppenbasierten Rollenzuweisungen. Es kann bis zu 5 Minuten dauern, bis Änderungen wirksam werden.

Einem Mitglied direkt eine Rolle zuweisen

Wenn direkte Zuweisungen verfügbar sind, öffne das Profil des Mitglieds, gehe zu Direkte Rollen und wähle Direkte Rolle zuweisen aus. Wähle die benutzerdefinierte Rolle aus, die du zuweisen möchtest. Eine direkt zugewiesene Rolle wird mit den Rollen kombiniert, die das Mitglied über Gruppen erhält.

Bearbeitung zugewiesener Rollen delegieren

In ChatGPT Enterprise kann ein Workspace-Eigentümer Gruppenverantwortlichen erlauben, freigegebene Einstellungen benutzerdefinierter Rollen zu bearbeiten, die ihrer Gruppe zugewiesen sind. Gruppenverantwortliche können Rollen weder erstellen noch löschen, zuweisen oder Zuweisungen aufheben. Wird eine von mehreren Gruppen verwendete Rolle bearbeitet, wirkt sich dies auf alle diese Gruppen aus.

Informationen zur Zuweisung von Gruppenverantwortlichen, zu delegierten Berechtigungseinstellungen und zum Entfernen findest du unter Gruppen und Gruppenverantwortliche verwalten.

Modellzugriff und Sicherheitsausnahmen konfigurieren

Modellzugriff

Eigentümer können den verfügbaren Modellzugriff über Workspace-Einstellungen oder benutzerdefinierte Rollen steuern. Eine Rolle kann ein Modell nicht verfügbar machen, wenn der Workspace nicht dafür berechtigt ist. Die Auswahl eines Start- oder Standardmodells gewährt keinen Zugriff.

In berechtigten Enterprise- und Edu-Workspaces ist GPT-6 Astra zum Start standardmäßig deaktiviert. Konfiguriere den Zugriff auf Astra separat. Frühere Einstellungen für den vorzeitigen Modellzugriff werden nicht übernommen. Prüfe alle zugewiesenen Rollen, da eine zugriffsberechtigende Rolle den Zugriff aktiviert halten kann, auch wenn eine andere Rolle auf Aus gesetzt ist.

Informationen zur aktuellen Modellverfügbarkeit, zu Clientanforderungen und zum Zugriff findest du unter Modelle und Limits in ChatGPT Enterprise und Edu.

Lockdown-Modus

Workspaces, die Rollen im Lockdown-Modus unterstützen, können eine benutzerdefinierte Rolle für Mitglieder erstellen, die diesen Modus benötigen. Der Lockdown-Modus ist eine Sicherheitskonfiguration auf Rollenebene und kein einzelner Berechtigungsschalter.

Abhängig von den Workspace-Einstellungen kann eine Rolle im Lockdown-Modus netzwerkfähige Funktionen einschränken, darunter die Live-Websuche, Deep Research, den Agent-Modus, Netzwerkzugriffe von Canvas sowie bestimmte Verhaltensweisen von Apps, MCP oder Konnektoren. Diese Einschränkungen können auch gelten, wenn eine gewöhnliche Rolle die Funktion gewährt.

Prüfe vor der Zuweisung einer Rolle im Lockdown-Modus, welche Apps und Aktionen sie erlaubt. Mitglieder müssen außerdem in jedem verbundenen Quellsystem über die erforderlichen Berechtigungen verfügen. Der App-Zugriff in ChatGPT setzt diese Quellberechtigungen nicht außer Kraft.

Weitere Informationen findest du unter Lockdown-Modus.

Effektiven Zugriff eines Mitglieds prüfen

Prüfe den Lizenztyp, die Tarifberechtigung und die Workspace-Standardeinstellungen des Mitglieds sowie alle direkten und gruppenbasierten Rollenzuweisungen. Es kann bis zu 5 Minuten dauern, bis aktuelle RBAC-Änderungen wirksam werden.

In den folgenden Beispielen werden gewöhnliche Rollen verwendet, sofern nicht anders angegeben:

KonfigurationErgebnis
Die Websuche ist im Workspace eingeschaltet. Die einzige gewöhnliche Rolle des Mitglieds verwendet „Standard“.Die Websuche ist über diese Rolle zulässig.
Eine gewöhnliche Rolle setzt die Websuche auf „Aus“, eine andere auf „Ein“.Die Websuche ist zulässig, weil eine Rolle den Zugriff gewährt.
Alle geltenden gewöhnlichen Rollen setzen die Websuche auf „Aus“.Die gewöhnliche RBAC gewährt keinen Zugriff, selbst wenn die Workspace-Standardeinstellung „Ein“ lautet.
Eine gewöhnliche Rolle erlaubt eine netzwerkfähige Funktion, eine Rolle im Lockdown-Modus schränkt sie ein.Die Einschränkung des Lockdown-Modus gilt.

Für den Modellzugriff können Admins in Business, Enterprise, Healthcare und Edu im Abschnitt Modelle der Admin-Konsole die Option Testen verwenden. Sie zeigt den effektiven Modellzugriff und die dafür maßgeblichen Einstellungen an. Sie gewährt keinen Zugriff und ändert keine Berechtigungen. Eine Anleitung findest du unter Modelle und Limits in ChatGPT Enterprise und Edu.

Häufig gestellte Fragen

Verliert ein Mitglied den Zugriff, wenn eine Berechtigung in einer Rolle auf „Aus“ gesetzt wird?
Nicht, wenn eine andere geltende gewöhnliche Rolle die Berechtigung gewährt. Prüfe sowohl direkte Zuweisungen als auch über Gruppen erhaltene Rollen. Der Lockdown-Modus und die Produktberechtigung werden separat ausgewertet.


Kann RBAC den Lizenztyp eines Mitglieds außer Kraft setzen?
Nein. RBAC steuert Funktionen innerhalb des Zugriffs, den Lizenztyp und Workspace-Tarif erlauben. Eine reine Codex-Lizenz erhält durch eine benutzerdefinierte Rolle keinen Zugriff auf ChatGPT.


Was gilt, wenn eine Berechtigung nur „Ein“ und „Aus“ bietet?
Lege für den Workspace und die relevanten Rollen ausdrücklich Ein oder Aus fest. Standard ist nur für dafür geeignete Berechtigungen verfügbar.

War dieser Artikel hilfreich?