For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Hauptnavigation

Rollen und Berechtigungen im Workspace

ChatGPT-Workspace-Zugriff und Kontrollen für lokale Laufzeit, API, Plug-ins und Quellsysteme voneinander trennen

Verschiedene Einstellungen regeln unterschiedliche Bereiche der ChatGPT-Nutzung in deiner Organisation. Der Zugriff auf einen Bereich gewährt nicht automatisch Zugriff auf einen anderen. Auf dieser Seite erfährst du, wie die sechs Kontrollbereiche zusammenwirken. Folge anschließend den verlinkten Anleitungen für die aktuellen Setup-Schritte.

In den Workspace-Einstellungen ist Codex Local eine Sammelbezeichnung für bestimmte Einstellungen zum lokalen Zugriff und zu Zugriffstoken. Es handelt sich nicht um ein eigenständiges Produkt oder einen eigenen Client. Die einzelnen Einstellungen dieser Gruppe können unterschiedliche Geltungsbereiche haben. Die aktuelle Workspace-Berechtigung Mitgliedern die Nutzung von Codex Local erlauben gilt für die lokale Nutzung in der ChatGPT-Desktop-App, in Codex CLI und in der IDE-Erweiterung. Die verwaltete Konfiguration bildet eine separate Ebene, die das unterstützte Laufzeitverhalten der erfassten Funktionen in diesen Clients einschränkt. Funktionen und tatsächlich geltende Anforderungen können sich je nach Client und Version unterscheiden.

Kontrollbereiche verstehen

BereichWas damit gesteuert wirdWas damit nicht gesteuert wirdAktuelle Quelle
ChatGPT-WorkspaceMitgliedschaft, Nutzerplätze, vordefinierte Administrationsrollen und rollenbasierter Zugriff auf unterstützte Workspace-FunktionenBerechtigungen für lokale Agenten, Zugriff auf Organisationen der Plattform-API oder Berechtigungen in einem verbundenen DienstChatGPT-Workspace-Zugriff und RBAC
Lokale ClientsLaufzeitverhalten der erfassten Funktionen in der ChatGPT-Desktop-App, Codex CLI und der IDE-Erweiterung, einschließlich Genehmigungen, Dateisystem- und Netzwerkzugriff, Berechtigungsprofilen und zulässigen IntegrationenEin ChatGPT-Nutzerplatz, die Berechtigung zur Nutzung einer Funktion oder eines Modells oder der Zugriff auf externe DatenVerwaltete Konfiguration und Berechtigungen
Codex CloudBerechtigung zur Nutzung gehosteter Codex-Arbeitsabläufe und der für die jeweilige Person bereitgestellten Cloud-UmgebungenRichtlinie für die lokale Laufzeit oder Repository-Berechtigungen, die ein Quellsystem erteiltCloud-Umgebungen
Plattform-APIMitgliedschaft in Organisationen und Projekten, API-Schlüssel, Modellzugriff, Nutzung und Abrechnung für API-authentifizierte VorgängeMitgliedschaft im ChatGPT-Workspace, Zugriff auf lokale Clients oder auf Codex CloudOpenAI API-Plattform
Plug-insVerfügbarkeit und Installation von Plug-ins, enthaltene Skills, Zugriff auf Konnektoren und unterstützte KonnektoraktionenAutorisierung im verbundenen Dienst oder weitergehende Laufzeitberechtigungen für lokale Umgebungen und die CloudKontrollen für Plug-ins
Verbundene SystemeAuf welche Repositorys, Dateien und Nachrichten das authentifizierte Konto im Quellsystem zugreifen und welche Aktionen es ausführen kannBerechtigung für den ChatGPT-Workspace, Plug-ins, Codex Cloud oder die Plattform-APIAdministration und Zugriffskontrollen des verbundenen Dienstes

Eine Anfrage muss alle für sie geltenden Kontrollbereiche erfolgreich durchlaufen. Beispielsweise kann der Zugriff auf einen Workspace ein Plug-in verfügbar machen. Der verbundene Dienst entscheidet jedoch weiterhin, welche Daten das angemeldete Konto lesen darf. Ein lokales Berechtigungsprofil kann eine Ausführung in einem unterstützten lokalen Client einschränken, aber weder eine Workspace-Funktion noch ein Modell freischalten.

Workspace-Zugriff zuweisen

Die Administration im ChatGPT-Workspace trennt den Produktzugriff von administrativen Befugnissen.

Unterschied zwischen Nutzerplatz, Admin-Rolle und benutzerdefinierter Rolle verstehen

Ein Nutzerplatz bestimmt, auf welche Produktbereiche ein Mitglied zugreifen kann. Je nach Workspace-Tarif können ChatGPT- und Codex-Nutzerplätze verfügbar sein.

Vordefinierte Workspace-Rollen legen die administrativen Befugnisse fest. Die Rolle Owner verwaltet Einstellungen für den gesamten Workspace. Die Rolle Admin verwaltet unterstützte Vorgänge und Gruppen. Die Rolle Member hat keine administrativen Rechte und die Rolle Analytics Viewer kann auf Workspace-Analysen zugreifen.

Benutzerdefinierte Rollen legen fest, welche unterstützten Funktionen ein Mitglied nutzen kann. Sie ersetzen nicht die Voraussetzungen für Nutzerplatz oder Tarif, erteilen keine Berechtigungen in einem verbundenen System und ändern keine Anforderungen an die lokale Laufzeit.

Workspace-Standard festlegen und anschließend gezielt benutzerdefinierte Rollen erstellen

Nur Personen mit Owner-Rolle im Workspace können die rollenbasierte Zugriffskontrolle (RBAC) konfigurieren und benutzerdefinierte Rollen erstellen. Die Workspace-Einstellungen bilden die Grundlage für die jeweils verfügbaren Berechtigungen. Personen mit Owner-Rolle können benutzerdefinierte Rollen über manuell verwaltete oder per SCIM synchronisierte Gruppen zuweisen. Soweit unterstützt, können sie Rollen auch direkt einzelnen Mitgliedern zuweisen. Ein Mitglied kann mehrere benutzerdefinierte Rollen erhalten.

Bei den entsprechenden Berechtigungen übernimmt Standard die Workspace-Einstellung, Ein gewährt Zugriff und Aus verweigert ihn ausdrücklich. Eine ausdrückliche Einstellung Aus in einer beliebigen geltenden Rolle blockiert den Zugriff auch dann, wenn eine andere Rolle ihn gewährt. Welche Berechtigungszustände verfügbar sind, kann je nach Funktion unterschiedlich sein.

Berechtigungen für Work Local und Work Cloud prüfen

Wenn dein Workspace Work Local und Work Cloud anbietet, prüfe sowohl den Workspace-Standard als auch jede geltende benutzerdefinierte Rolle. Work ist nur für berechtigte Workspaces verfügbar. Welche Einstellungen verfügbar sind, kann sich je nach Tarif, Workspace-Konfiguration und Rollout unterscheiden. Eine Rolle kann den Zugriff, den der Nutzerplatz eines Mitglieds erlaubt, nicht erweitern.

Work Cloud regelt unterstützte Aufgaben mit ChatGPT Work in der Cloud. Work Local ohne Work Cloud ermöglicht die lokale Arbeit in der ChatGPT-Desktop-App, erlaubt Mitgliedern jedoch nicht, Cloud-Aufgaben zu starten. Der Zugriff auf Codex Local wird dagegen über die separate Berechtigung Mitgliedern die Nutzung von Codex Local erlauben gesteuert. Wenn du eine Work-Berechtigung änderst, bleibt der Zugriff auf Codex Local unverändert und die lokalen Laufzeitanforderungen gelten weiterhin.

Aktuelle Informationen zu den Nutzungsvoraussetzungen und Einstellungen findest du unter ChatGPT Work und Codex.

Da sich verfügbare Nutzerplätze, Rollen und Berechtigungen durch Produkt- und Tarifupdates ändern, findest du im Hilfecenter die aktuelle Liste der Berechtigungen und die Anleitung zum Einrichten:

Zugriff auf den Verlauf der Computernutzung steuern

Der Verlauf der Computernutzung ist in Business- und Enterprise-Workspaces standardmäßig deaktiviert. Mitglieder können ihn erst aktivieren, wenn eine Person mit Administratorrechten ihnen den Zugriff ausdrücklich gewährt. Personen mit Administratorrechten für Enterprise-Workspaces können den Zugriff rollenbasiert erteilen:

  1. Öffne Workspace-Einstellungen > Berechtigungen & Rollen.
  2. Suche nach Verlauf der Computernutzung und wähle die Workspace-Rolle aus, die Zugriff erhalten soll.
  3. Schalte für diese Rolle Verlauf der Computernutzung aktivieren ein.

Diese Berechtigung erlaubt den zugewiesenen Mitgliedern lediglich, den Verlauf der Computernutzung zu aktivieren. Sie aktiviert die Funktion nicht für sie. Jedes Mitglied muss die Funktion in der ChatGPT-Desktop-App unter macOS selbst aktivieren und kann auswählen, welche Apps und Websites berücksichtigt werden. Mitglieder ohne die erforderliche Workspace-Berechtigung können die Funktion nicht über lokale Einstellungen aktivieren.

Richtlinie für die lokale Laufzeit anwenden

Die Richtlinie für die lokale Laufzeit beschränkt die erfassten Funktionen in der ChatGPT-Desktop-App, in Codex CLI und in der IDE-Erweiterung. In der Cloud verwaltete Anforderungen setzen zusätzlich eine unterstützte ChatGPT-Anmeldung und eine entsprechende Tarifberechtigung voraus. Berechtigungsprofile und verwaltete Anforderungen können Befehle, Dateisystemzugriff, Netzwerkzugriff, Genehmigungen und anderes lokales Laufzeitverhalten einschränken. Sie ändern weder den Nutzerplatz noch die Workspace-Rolle, die Modellberechtigung oder die Berechtigungen in einem externen System.

Nutzende können ein vordefiniertes oder benutzerdefiniertes Berechtigungsprofil auswählen, wenn die lokale Richtlinie dies zulässt. Personen mit Administratorrechten können Standardwerte und Anforderungen über die unterstützten Kanäle für die verwaltete Konfiguration verteilen. Unter Berechtigungen erfährst du mehr über das Verhalten der Profile. Verwaltete Konfiguration beschreibt Anforderungen, Bereitstellung und Rangfolge.