角色和工作区权限
管理涵盖六个控制边界。在一个边界授予访问权限,并不会授予另一个边界的访问权限。将此页面作为权威映射,然后按照链接的来源了解当前设置和操作流程。
在工作区设置中,Codex Local 是某些本地访问权限和访问令牌控制项的分组标签,并不是独立的产品或客户端。该分组中的各项控制可以拥有不同的作用范围。当前的 Allow members to use Codex Local 工作区权限涵盖 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中的本地使用。托管配置是单独的一层,用于约束这些客户端中所涵盖功能支持的运行时行为。不同客户端和版本的功能及实际要求可能有所不同。
了解控制边界
Section titled “了解控制边界”| 边界 | 控制内容 | 不控制的内容 | 当前来源 |
|---|---|---|---|
| ChatGPT 工作区 | 成员资格、席位、内置管理角色,以及对受支持工作区功能的基于角色的访问权限 | 本地代理权限、Platform API 组织访问权限,或已连接服务中的权限 | ChatGPT 工作区访问权限 和 RBAC |
| 本地客户端 | ChatGPT 桌面应用、Codex CLI 和 IDE extension 中所涵盖功能的运行时行为,包括审批、文件系统和网络访问、权限配置文件以及允许的集成 | ChatGPT 席位、功能或模型使用权,或对外部数据的访问权限 | 托管配置 和 权限 |
| Codex cloud | 使用托管 Codex 工作流以及向用户提供的云环境的资格 | 本地运行时策略,或源系统授予的存储库权限 | 云环境 |
| Platform API | 通过 API 身份验证进行的工作所涉及的组织和项目成员资格、API 密钥、模型访问权限、使用情况和计费 | ChatGPT 工作区成员资格、本地客户端访问权限或 Codex cloud 访问权限 | OpenAI API Platform |
| 插件 | 插件可用性和安装、内置技能、连接器访问权限以及受支持的连接器操作 | 已连接服务中的授权,或更广泛的本地和云运行时权限 | 插件控制 |
| 已连接系统 | 经过身份验证的账户可以在源系统中访问哪些存储库、文件、消息和操作 | ChatGPT 工作区、插件、Codex cloud 或 Platform API 使用权 | 已连接服务的管理和访问控制 |
请求必须通过所有适用的边界。例如,工作区访问权限可以使某个插件可用,但已连接服务仍会决定已登录账户可以读取哪些数据。本地权限配置文件可以限制受支持本地客户端中的运行,但无法授予工作区功能或模型使用权。
分配工作区访问权限
Section titled “分配工作区访问权限”ChatGPT 工作区管理将产品访问权限与管理权限分开。工作区套餐和成员的席位决定可用的产品界面。内置工作区角色决定谁可以管理工作区。基于角色的访问控制(RBAC)决定成员可以使用哪些受支持的功能。
管理员可以通过群组分配自定义角色,成员也可以从多个群组获得访问权限。由于可用席位、角色和权限会随着产品和套餐更新而变化,请通过帮助中心查看当前的权限列表和设置流程:
应用本地运行时策略
Section titled “应用本地运行时策略”本地运行时策略会约束 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中所涵盖的功能。云端托管要求还取决于受支持的 ChatGPT 登录状态和套餐资格。权限配置文件和托管要求可以约束命令、文件系统访问、网络访问、审批以及其他本地运行时行为。它们不会改变用户的席位、工作区角色、模型使用权或外部系统中的权限。
在本地策略允许的情况下,用户可以选择内置或自定义权限配置文件。管理员可以通过受支持的托管配置渠道分发默认设置和要求。有关配置文件行为,请参阅权限;有关要求、交付方式和优先级,请参阅托管配置。