Visão geral
O Controle de acesso baseado em funções (RBAC) permite que os proprietários do Ambiente de trabalho seguro configurem o acesso a recursos com funções personalizadas reutilizáveis. Um membro pode receber funções diretamente e por meio da participação em grupos, além de poder ter mais de uma função.
As funções personalizadas controlam as permissões de recursos. As funções integradas do Ambiente de trabalho seguro, como Membro, Administrador e Proprietário, determinam o que cada pessoa pode administrar. Para saber mais sobre funções integradas e tipos de licença, consulte: Como gerenciar membros, funções e licenças do Ambiente de trabalho seguro.
Disponibilidade
O RBAC está disponível para ChatGPT Enterprise, Edu, Healthcare e Teachers em todos os países compatíveis. Configure o RBAC pela web em Configurações do Ambiente de trabalho seguro > Permissões e funções no ChatGPT ou use os controles compatíveis de funções e permissões do Console de administração.
Antes de começar
Os Proprietários do Ambiente de trabalho seguro podem criar, excluir, atribuir e remover a atribuição de funções personalizadas, além de gerenciar os padrões de permissão de todo o Ambiente de trabalho seguro.
Os Administradores do Ambiente de trabalho seguro podem visualizar ou atualizar funções existentes por meio das interfaces de administração compatíveis. Eles não podem criar, excluir, atribuir nem remover a atribuição de funções personalizadas.
Membros e visualizadores do Analytics não podem gerenciar as configurações de RBAC de todo o Ambiente de trabalho seguro.
A delegação a gerentes de grupos está disponível no ChatGPT Enterprise. Somente um Proprietário do Ambiente de trabalho seguro pode ativar ou desativar Editar permissões das funções atribuídas para gerentes de grupos.
Um administrador global do locatário não recebe automaticamente uma função em um Ambiente de trabalho seguro do ChatGPT. As funções personalizadas não concedem acesso às chaves de Administrador. Somente Proprietários e Administradores do Ambiente de trabalho seguro podem criar chaves de Administrador, e as permissões confidenciais de conformidade exigem um Proprietário. Para saber mais, consulte: Como gerenciar chaves de Administrador no Console de administração.
Entender os padrões do Ambiente de trabalho seguro e as funções personalizadas
As configurações do Ambiente de trabalho seguro fornecem a base para as permissões disponíveis. Uma função personalizada comum pode usar estes estados:
| Estado | Efeito |
|---|---|
| Padrão | Herda a configuração do Ambiente de trabalho seguro. |
| Ativado | Concede a permissão por meio dessa função. |
| Desativado | Nega a permissão por meio dessa função. Outra função atribuída ainda pode concedê-la. |
As permissões das funções comuns são combinadas de forma cumulativa. Se qualquer função atribuída conceder acesso, explicitamente ou por herdar uma configuração ativada do Ambiente de trabalho seguro, o membro manterá o acesso. Isso se aplica às funções atribuídas diretamente e por meio de grupos.
Se todas as funções comuns aplicáveis estiverem definidas como Desativado, o acesso será negado pelo RBAC comum. Se todas as funções aplicáveis usarem Padrão, será aplicada a configuração do Ambiente de trabalho seguro. Algumas permissões, incluindo determinados controles do Work e de plugins, têm apenas as opções Ativado e Desativado.
O tipo de licença, o plano e a qualificação para o produto ainda se aplicam. O Modo de bloqueio é avaliado separadamente e pode restringir um recurso mesmo quando uma função comum o concede.
Definir os padrões de permissão do Ambiente de trabalho seguro
Abra seu Ambiente de trabalho seguro do ChatGPT.
Acesse Configurações do Ambiente de trabalho seguro > Permissões e funções.
Abra a aba Ambiente de trabalho seguro.
Confira as permissões disponíveis e configure a base do Ambiente de trabalho seguro.
Os controles disponíveis estão listados em Permissões e funções. Um padrão do Ambiente de trabalho seguro se aplica a uma permissão qualificada de função personalizada quando essa função usa Padrão.
Você pode controlar o acesso individualmente para cada app. A interface de um app não pode ser desativada de forma independente.
Criar ou editar uma função personalizada
Os Proprietários do Ambiente de trabalho seguro podem criar funções personalizadas.
Acesse Configurações do Ambiente de trabalho seguro > Permissões e funções.
Abra Funções personalizadas.
Selecione Criar função.
Insira um nome e uma descrição. Depois, selecione Salvar.
Na página de permissões da função, escolha Padrão, Ativado ou Desativado para cada permissão qualificada. Para permissões com dois estados, escolha Ativado ou Desativado.
Para editar uma função existente, abra-a em Funções personalizadas e atualize as configurações permitidas. As permissões administrativas dependem da sua função no Ambiente de trabalho seguro e da interface compatível, conforme descrito acima.
As alterações em uma função personalizada afetam todos os grupos aos quais ela foi atribuída. Use funções separadas quando os grupos precisarem de configurações de permissão independentes.
Atribuir uma função personalizada
Os Proprietários do Ambiente de trabalho seguro podem atribuir funções diretamente a membros individuais, quando disponível, ou a grupos criados manualmente ou sincronizados via SCIM. Recomendamos usar grupos para gerenciar o acesso em grande escala. Para configurar grupos, consulte: Como gerenciar grupos e gerentes de grupos.
Atribuir uma função a grupos
Acesse Configurações do Ambiente de trabalho seguro > Permissões e funções.
Abra Funções personalizadas e selecione a função.
Abra Atribuições de funções.
Selecione + Adicionar.
Escolha um ou mais grupos.
Selecione Concluído.
Os membros recebem as permissões de todas as atribuições de funções diretas e de grupo aplicáveis. As alterações podem levar até 5 minutos para entrar em vigor.
Atribuir uma função diretamente a um membro
Quando as atribuições diretas estiverem disponíveis, abra o perfil do membro, acesse Funções diretas e selecione Atribuir função direta. Escolha a função personalizada que deseja atribuir. Uma função direta é combinada com as funções que o membro recebe por meio de grupos.
Delegar a edição das funções atribuídas
No ChatGPT Enterprise, um Proprietário do Ambiente de trabalho seguro pode permitir que gerentes de grupos editem as configurações autorizadas das funções personalizadas atribuídas ao grupo deles. Os gerentes de grupos não podem criar nem excluir funções, atribuí-las ou remover suas atribuições. Editar uma função compartilhada por vários grupos afeta todos esses grupos.
Para saber mais sobre a atribuição de gerentes, as configurações de permissões delegadas e a remoção, consulte: Como gerenciar grupos e gerentes de grupos.
Configurar o acesso a modelos e as exceções de segurança
Acesso a modelos
Os Proprietários podem controlar o acesso aos modelos disponíveis por meio das configurações do Ambiente de trabalho seguro ou de funções personalizadas. Uma função não pode disponibilizar um modelo se o Ambiente de trabalho seguro não estiver qualificado para usá-lo. Escolher um modelo inicial ou padrão não concede acesso.
Nos Ambientes de trabalho seguros qualificados dos planos Enterprise e Edu, o GPT-6 Astra estará desativado por padrão no lançamento. Configure o acesso ao Astra separadamente; as configurações anteriores de Acesso antecipado a modelos não serão mantidas. Confira todas as funções atribuídas, pois uma função que permite o acesso pode mantê-lo ativado mesmo quando outra está definida como Desativado.
Para saber mais sobre a disponibilidade atual de modelos, os requisitos de clientes e os detalhes de acesso, consulte: Modelos e limites do ChatGPT Enterprise e Edu.
Modo de bloqueio
Ambientes de trabalho seguros compatíveis com funções de Modo de bloqueio podem criar uma função personalizada para os membros que precisarem dela. O Modo de bloqueio é uma configuração de segurança no nível da função, não uma única opção de permissão.
Uma função de Modo de bloqueio pode restringir recursos com acesso à rede, incluindo pesquisa na web em tempo real, pesquisa aprofundada, modo agente, acesso do Canvas à rede e alguns comportamentos de apps, MCP ou conectores, dependendo das configurações do Ambiente de trabalho seguro. Essas restrições podem ser aplicadas mesmo quando uma função comum concede o recurso.
Antes de atribuir uma função de Modo de bloqueio, confira quais apps e ações ela permite. Os membros também precisam ter as permissões necessárias em cada sistema de origem conectado; o acesso a apps do ChatGPT não substitui essas permissões de origem.
Para saber mais, consulte: Modo de bloqueio.
Verificar o acesso efetivo de um membro
Confira o tipo de licença do membro, a qualificação do plano, os padrões do Ambiente de trabalho seguro e todas as atribuições de funções diretas e de grupo. Aguarde até 5 minutos para que as alterações recentes de RBAC sejam aplicadas.
Os exemplos a seguir usam funções comuns, salvo indicação em contrário:
| Configuração | Resultado |
|---|---|
| A Pesquisa na web está Ativada no Ambiente de trabalho seguro; a única função comum do membro usa Padrão. | A pesquisa na web é permitida por meio dessa função. |
| Uma função comum define a Pesquisa na web como Desativada; outra a define como Ativada. | A pesquisa na web é permitida porque uma das funções concede acesso. |
| Todas as funções comuns aplicáveis definem a Pesquisa na web como Desativada. | O RBAC comum não concede acesso, mesmo que a configuração básica do Ambiente de trabalho seguro esteja Ativada. |
| Uma função comum permite um recurso com acesso à rede; uma função de Modo de bloqueio o restringe. | A restrição do Modo de bloqueio é aplicada. |
Para verificar o acesso a modelos, administradores dos planos Business, Enterprise, Healthcare e Edu podem usar Testar na seção Modelos do Console de administração. Essa opção mostra o acesso efetivo aos modelos e as configurações que contribuem para ele. Ela não concede acesso nem altera permissões. Para consultar o procedimento, acesse: Modelos e limites do ChatGPT Enterprise e Edu.
Perguntas frequentes
Desativar uma permissão em uma função remove o acesso de um membro?
Não, se outra função comum aplicável conceder a permissão. Confira tanto as atribuições diretas quanto as funções recebidas por meio de grupos. O Modo de bloqueio e a qualificação para o produto são avaliados separadamente.
O RBAC pode substituir o tipo de licença de um membro?
Não. O RBAC controla os recursos dentro do acesso permitido pelo tipo de licença e pelo plano do Ambiente de trabalho seguro. Uma licença exclusiva do Codex não obtém acesso ao ChatGPT por meio de uma função personalizada.
E se uma permissão tiver apenas as opções Ativado e Desativado?
Defina explicitamente Ativado ou Desativado para o Ambiente de trabalho seguro e as funções relevantes. Padrão está disponível apenas para as permissões qualificadas.
