OpenAI
Esta página se tradujo automáticamente. Ver el artículo original en inglés.

Gestionar el acceso a funciones con el control de acceso basado en roles en ChatGPT

Aprende a configurar los valores predeterminados y los roles personalizados del área de trabajo, asignar permisos de funciones y comprender el acceso de un miembro.

Actualización: 16 hours ago

Descripción general

El Control de acceso basado en roles (RBAC) permite a los propietarios del área de trabajo configurar el acceso a funciones mediante roles personalizados reutilizables. Un miembro puede recibir roles directamente y a través de su pertenencia a grupos, además de tener más de un rol.

Los roles personalizados controlan los permisos de las funciones. Los roles integrados del área de trabajo, como Miembro, Administrador y Propietario, determinan qué puede administrar cada persona. Para obtener información sobre los roles integrados y los tipos de licencia, consulta: Gestionar miembros, roles del área de trabajo y licencias.

Disponibilidad

El RBAC está disponible para ChatGPT Enterprise, Edu, Healthcare y Teachers en todos los países compatibles. Configura el RBAC en la web desde Configuración del área de trabajo > Permisos y roles en ChatGPT, o mediante los controles de roles y permisos compatibles de la Consola de administración.

Antes de empezar

  • Los propietarios del área de trabajo pueden crear, eliminar, asignar y retirar roles personalizados, además de gestionar los permisos predeterminados de toda el área de trabajo.

  • Los administradores del área de trabajo pueden tener la opción de ver o actualizar roles existentes mediante las interfaces de administración compatibles. No pueden crear, eliminar, asignar ni retirar roles personalizados.

  • Los miembros y los lectores de Analytics no pueden gestionar la configuración de RBAC de toda el área de trabajo.

  • La delegación en responsables de grupos está disponible en ChatGPT Enterprise. Solo un propietario del área de trabajo puede activar o desactivar Editar permisos de los roles asignados para los responsables de grupos.

Un administrador global del inquilino no recibe automáticamente un rol en un área de trabajo de ChatGPT. Los roles personalizados no conceden acceso a claves de administrador. Solo los propietarios y administradores del área de trabajo pueden crear claves de administrador del área de trabajo, y los permisos de cumplimiento normativo sensibles requieren un propietario. Para obtener más información, consulta: Gestionar claves de administrador en la Consola de administración.

Comprender los valores predeterminados y los roles personalizados del área de trabajo

La configuración del área de trabajo proporciona los valores de referencia para los permisos disponibles. Un rol personalizado estándar puede usar estos estados:

EstadoEfecto
PredeterminadoHereda el ajuste del área de trabajo.
ActivadoConcede el permiso mediante ese rol.
DesactivadoDeniega el permiso mediante ese rol. Otro rol asignado puede seguir concediéndolo.

Los permisos de los roles estándar se combinan de forma acumulativa. Si algún rol asignado concede acceso, ya sea explícitamente o al heredar un ajuste activado del área de trabajo, el miembro conserva el acceso. Esto se aplica tanto a los roles asignados directamente como a través de grupos.

Si todos los roles estándar aplicables están configurados como Desactivado, el RBAC estándar deniega el acceso. Si todos los roles aplicables usan Predeterminado, se aplica el ajuste del área de trabajo. Algunos permisos, incluidos ciertos controles de Work y complementos, solo tienen las opciones Activado y Desactivado.

También se aplican los requisitos del tipo de licencia, el plan y el producto. El Modo restringido se evalúa por separado y puede limitar una función aunque un rol estándar la conceda.

Establecer los permisos predeterminados del área de trabajo

  1. Abre tu área de trabajo de ChatGPT.

  2. Ve a Configuración del área de trabajo > Permisos y roles.

  3. Abre la pestaña Área de trabajo.

  4. Revisa los permisos disponibles y configura los valores de referencia del área de trabajo.

Los controles disponibles aparecen en Permisos y roles. El valor predeterminado del área de trabajo se aplica a un permiso de rol personalizado disponible cuando ese rol usa Predeterminado.

Puedes controlar el acceso a cada aplicación por separado. La interfaz de una aplicación no se puede desactivar de forma independiente.

Crear o editar un rol personalizado

Los propietarios del área de trabajo pueden crear roles personalizados.

  1. Ve a Configuración del área de trabajo > Permisos y roles.

  2. Abre Roles personalizados.

  3. Selecciona Crear rol.

  4. Introduce un nombre y una descripción y, después, selecciona Guardar.

  5. En la página de permisos del rol, elige Predeterminado, Activado o Desactivado para cada permiso disponible. Para los permisos de dos estados, elige Activado o Desactivado.

Para editar un rol existente, ábrelo en Roles personalizados y actualiza los ajustes permitidos. Los permisos de administración dependen de tu rol en el área de trabajo y de la interfaz compatible, como se ha descrito anteriormente.


Los cambios en un rol personalizado afectan a todos los grupos que lo tienen asignado. Usa roles distintos cuando los grupos necesiten configuraciones de permisos independientes.

Asignar un rol personalizado

Los propietarios del área de trabajo pueden asignar roles directamente a miembros concretos cuando esta opción esté disponible, o a grupos creados manualmente o sincronizados mediante SCIM. Se recomienda usar grupos para gestionar el acceso a gran escala. Para configurar grupos, consulta: Gestionar grupos y responsables de grupos.

Asignar un rol a grupos

  1. Ve a Configuración del área de trabajo > Permisos y roles.

  2. Abre Roles personalizados y selecciona el rol.

  3. Abre Asignaciones de roles.

  4. Selecciona + Añadir.

  5. Elige uno o varios grupos.

  6. Selecciona Listo.

Los miembros reciben los permisos de todas las asignaciones de roles directas y de grupo aplicables. Los cambios pueden tardar hasta 5 minutos en aplicarse.

Asignar un rol directamente a un miembro

Cuando las asignaciones directas estén disponibles, abre el perfil del miembro, ve a Roles directos y selecciona Asignar rol directo. Elige el rol personalizado que quieras asignar. Un rol directo se combina con los roles que el miembro recibe a través de grupos.

Delegar la edición de los roles asignados

En ChatGPT Enterprise, un propietario del área de trabajo puede permitir que los responsables de grupos editen los ajustes autorizados de los roles personalizados asignados a su grupo. Los responsables de grupos no pueden crear ni eliminar roles, ni asignarlos o retirar su asignación. Editar un rol compartido por varios grupos afecta a todos ellos.

Para obtener información sobre la asignación de responsables, la configuración de permisos delegados y la eliminación, consulta: Gestionar grupos y responsables de grupos.

Configurar el acceso a modelos y las excepciones de seguridad

Acceso a modelos

Los propietarios pueden controlar el acceso a los modelos disponibles mediante la configuración del área de trabajo o los roles personalizados. Un rol no puede habilitar un modelo si el área de trabajo no cumple los requisitos para usarlo. Elegir un modelo inicial o predeterminado no concede acceso.

En las áreas de trabajo de Enterprise y Edu que cumplan los requisitos, GPT-6 Astra estará desactivado de forma predeterminada en el lanzamiento. Configura el acceso a Astra por separado; los ajustes anteriores de Acceso anticipado a modelos no se transfieren. Revisa todos los roles asignados, porque un rol que permita el acceso puede mantenerlo activado aunque otro esté configurado como Desactivado.

Para consultar la disponibilidad actual de los modelos, los requisitos del cliente y los detalles de acceso, consulta: Modelos y límites de ChatGPT Enterprise y Edu.

Modo restringido

Las áreas de trabajo compatibles con roles de Modo restringido pueden crear un rol personalizado para los miembros que lo necesiten. El Modo restringido es una configuración de seguridad a nivel de rol, no un único control de permiso.

Un rol de Modo restringido puede limitar las funciones con acceso a la red, como la búsqueda web en directo, la investigación avanzada, el modo agente, la conexión a la red del canvas y determinados comportamientos de aplicaciones, MCP o conectores, según la configuración del área de trabajo. Estas restricciones pueden aplicarse aunque un rol estándar conceda la función.

Antes de asignar un rol de Modo restringido, revisa qué aplicaciones y acciones permite. Los miembros también deben tener los permisos necesarios en cada sistema de origen conectado; el acceso a aplicaciones de ChatGPT no anula esos permisos de origen.

Para obtener más información, consulta: Modo restringido.

Comprobar el acceso efectivo de un miembro

Revisa el tipo de licencia del miembro, los requisitos del plan, los valores predeterminados del área de trabajo y todas las asignaciones de roles directas y de grupo. Espera hasta 5 minutos para que se apliquen los cambios recientes de RBAC.

Los siguientes ejemplos utilizan roles estándar, salvo que se indique lo contrario:

ConfiguraciónResultado
La búsqueda web está activada en el área de trabajo y el único rol estándar del miembro usa Predeterminado.La búsqueda web está permitida mediante ese rol.
Un rol estándar tiene la búsqueda web desactivada y otro la tiene activada.La búsqueda web está permitida porque uno de los roles concede acceso.
Todos los roles estándar aplicables tienen desactivada la búsqueda web.El RBAC estándar no concede acceso, aunque el valor de referencia del área de trabajo sea Activado.
Un rol estándar permite una función con acceso a la red, pero un rol de Modo restringido la limita.Se aplica la restricción del Modo restringido.

Para comprobar el acceso a modelos, los administradores de Business, Enterprise, Healthcare y Edu pueden usar Probar en la sección Modelos de la Consola de administración. Muestra el acceso efectivo a los modelos y los ajustes que intervienen. No concede acceso ni cambia los permisos. Para consultar el procedimiento, consulta: Modelos y límites de ChatGPT Enterprise y Edu.

Preguntas frecuentes

¿Desactivar un permiso en un rol elimina el acceso de un miembro?
No, si otro rol estándar aplicable concede el permiso. Revisa tanto las asignaciones directas como los roles recibidos a través de grupos. El Modo restringido y los requisitos del producto se evalúan por separado.


¿Puede el RBAC anular el tipo de licencia de un miembro?
No. El RBAC controla las funciones dentro del acceso permitido por el tipo de licencia y el plan del área de trabajo. Una licencia exclusiva de Codex no obtiene acceso a ChatGPT mediante un rol personalizado.


¿Qué ocurre si un permiso solo tiene las opciones Activado y Desactivado?
Configura explícitamente Activado o Desactivado para el área de trabajo y los roles correspondientes. Predeterminado solo está disponible para los permisos que cumplen los requisitos.

¿Te ha resultado útil este artículo?