Verschiedene Einstellungen regeln unterschiedliche Bereiche der ChatGPT-Nutzung in deiner Organisation. Der Zugriff auf einen Bereich gewährt nicht automatisch Zugriff auf einen anderen. Auf dieser Seite erfährst du, wie die sechs Kontrollbereiche zusammenwirken. Folge anschließend den verlinkten Anleitungen für die aktuellen Setup-Schritte.
In den Workspace-Einstellungen ist Codex Local eine Sammelbezeichnung für bestimmte Einstellungen zum lokalen Zugriff und zu Zugriffstoken. Es handelt sich nicht um ein eigenständiges Produkt oder einen eigenen Client. Die einzelnen Einstellungen dieser Gruppe können unterschiedliche Geltungsbereiche haben. Die aktuelle Workspace-Berechtigung Mitgliedern die Nutzung von Codex Local erlauben gilt für die lokale Nutzung in der ChatGPT-Desktop-App, in Codex CLI und in der IDE-Erweiterung. Die verwaltete Konfiguration bildet eine separate Ebene, die das unterstützte Laufzeitverhalten der erfassten Funktionen in diesen Clients einschränkt. Funktionen und tatsächlich geltende Anforderungen können sich je nach Client und Version unterscheiden.
Kontrollbereiche verstehen
| Bereich | Was damit gesteuert wird | Was damit nicht gesteuert wird | Aktuelle Quelle |
|---|---|---|---|
| ChatGPT-Workspace | Mitgliedschaft, Nutzerplätze, vordefinierte Administrationsrollen und rollenbasierter Zugriff auf unterstützte Workspace-Funktionen | Berechtigungen für lokale Agenten, Zugriff auf Organisationen der Plattform-API oder Berechtigungen in einem verbundenen Dienst | ChatGPT-Workspace-Zugriff und RBAC |
| Lokale Clients | Laufzeitverhalten der erfassten Funktionen in der ChatGPT-Desktop-App, Codex CLI und der IDE-Erweiterung, einschließlich Genehmigungen, Dateisystem- und Netzwerkzugriff, Berechtigungsprofilen und zulässigen Integrationen | Ein ChatGPT-Nutzerplatz, die Berechtigung zur Nutzung einer Funktion oder eines Modells oder der Zugriff auf externe Daten | Verwaltete Konfiguration und Berechtigungen |
| Codex Cloud | Berechtigung zur Nutzung gehosteter Codex-Arbeitsabläufe und der für die jeweilige Person bereitgestellten Cloud-Umgebungen | Richtlinie für die lokale Laufzeit oder Repository-Berechtigungen, die ein Quellsystem erteilt | Cloud-Umgebungen |
| Plattform-API | Mitgliedschaft in Organisationen und Projekten, API-Schlüssel, Modellzugriff, Nutzung und Abrechnung für API-authentifizierte Vorgänge | Mitgliedschaft im ChatGPT-Workspace, Zugriff auf lokale Clients oder auf Codex Cloud | OpenAI API-Plattform |
| Plug-ins | Verfügbarkeit und Installation von Plug-ins, enthaltene Skills, Zugriff auf Konnektoren und unterstützte Konnektoraktionen | Autorisierung im verbundenen Dienst oder weitergehende Laufzeitberechtigungen für lokale Umgebungen und die Cloud | Kontrollen für Plug-ins |
| Verbundene Systeme | Auf welche Repositorys, Dateien und Nachrichten das authentifizierte Konto im Quellsystem zugreifen und welche Aktionen es ausführen kann | Berechtigung für den ChatGPT-Workspace, Plug-ins, Codex Cloud oder die Plattform-API | Administration und Zugriffskontrollen des verbundenen Dienstes |
Eine Anfrage muss alle für sie geltenden Kontrollbereiche erfolgreich durchlaufen. Beispielsweise kann der Zugriff auf einen Workspace ein Plug-in verfügbar machen. Der verbundene Dienst entscheidet jedoch weiterhin, welche Daten das angemeldete Konto lesen darf. Ein lokales Berechtigungsprofil kann eine Ausführung in einem unterstützten lokalen Client einschränken, aber weder eine Workspace-Funktion noch ein Modell freischalten.
Workspace-Zugriff zuweisen
Die Administration im ChatGPT-Workspace trennt den Produktzugriff von administrativen Befugnissen.
Unterschied zwischen Nutzerplatz, Admin-Rolle und benutzerdefinierter Rolle verstehen
Ein Nutzerplatz bestimmt, auf welche Produktbereiche ein Mitglied zugreifen kann. Je nach Workspace-Tarif können ChatGPT- und Codex-Nutzerplätze verfügbar sein.
Vordefinierte Workspace-Rollen legen die administrativen Befugnisse fest. Die Rolle Owner verwaltet Einstellungen für den gesamten Workspace. Die Rolle Admin verwaltet unterstützte Vorgänge und Gruppen. Die Rolle Member hat keine administrativen Rechte und die Rolle Analytics Viewer kann auf Workspace-Analysen zugreifen.
Benutzerdefinierte Rollen legen fest, welche unterstützten Funktionen ein Mitglied nutzen kann. Sie ersetzen nicht die Voraussetzungen für Nutzerplatz oder Tarif, erteilen keine Berechtigungen in einem verbundenen System und ändern keine Anforderungen an die lokale Laufzeit.
Workspace-Standard festlegen und anschließend gezielt benutzerdefinierte Rollen erstellen
Nur Personen mit Owner-Rolle im Workspace können die rollenbasierte Zugriffskontrolle (RBAC) konfigurieren und benutzerdefinierte Rollen erstellen. Die Workspace-Einstellungen bilden die Grundlage für die jeweils verfügbaren Berechtigungen. Personen mit Owner-Rolle können benutzerdefinierte Rollen über manuell verwaltete oder per SCIM synchronisierte Gruppen zuweisen. Soweit unterstützt, können sie Rollen auch direkt einzelnen Mitgliedern zuweisen. Ein Mitglied kann mehrere benutzerdefinierte Rollen erhalten.
Bei den entsprechenden Berechtigungen übernimmt Standard die Workspace-Einstellung, Ein gewährt Zugriff und Aus verweigert ihn ausdrücklich. Eine ausdrückliche Einstellung Aus in einer beliebigen geltenden Rolle blockiert den Zugriff auch dann, wenn eine andere Rolle ihn gewährt. Welche Berechtigungszustände verfügbar sind, kann je nach Funktion unterschiedlich sein.
Berechtigungen für Work Local und Work Cloud prüfen
Wenn dein Workspace Work Local und Work Cloud anbietet, prüfe sowohl den Workspace-Standard als auch jede geltende benutzerdefinierte Rolle. Work ist nur für berechtigte Workspaces verfügbar. Welche Einstellungen verfügbar sind, kann sich je nach Tarif, Workspace-Konfiguration und Rollout unterscheiden. Eine Rolle kann den Zugriff, den der Nutzerplatz eines Mitglieds erlaubt, nicht erweitern.
Work Cloud regelt unterstützte Aufgaben mit ChatGPT Work in der Cloud. Work Local ohne Work Cloud ermöglicht die lokale Arbeit in der ChatGPT-Desktop-App, erlaubt Mitgliedern jedoch nicht, Cloud-Aufgaben zu starten. Der Zugriff auf Codex Local wird dagegen über die separate Berechtigung Mitgliedern die Nutzung von Codex Local erlauben gesteuert. Wenn du eine Work-Berechtigung änderst, bleibt der Zugriff auf Codex Local unverändert und die lokalen Laufzeitanforderungen gelten weiterhin.
Aktuelle Informationen zu den Nutzungsvoraussetzungen und Einstellungen findest du unter ChatGPT Work und Codex.
Da sich verfügbare Nutzerplätze, Rollen und Berechtigungen durch Produkt- und Tarifupdates ändern, findest du im Hilfecenter die aktuelle Liste der Berechtigungen und die Anleitung zum Einrichten:
- Mitglieder, Nutzerplatztypen, Rollen und Zugriff verwalten
- Rollenbasierte Zugriffskontrolle konfigurieren
- Gruppen verwalten
Zugriff auf den Verlauf der Computernutzung steuern
Der Verlauf der Computernutzung ist in Business- und Enterprise-Workspaces standardmäßig deaktiviert. Mitglieder können ihn erst aktivieren, wenn eine Person mit Administratorrechten ihnen den Zugriff ausdrücklich gewährt. Personen mit Administratorrechten für Enterprise-Workspaces können den Zugriff rollenbasiert erteilen:
- Öffne Workspace-Einstellungen > Berechtigungen & Rollen.
- Suche nach Verlauf der Computernutzung und wähle die Workspace-Rolle aus, die Zugriff erhalten soll.
- Schalte für diese Rolle Verlauf der Computernutzung aktivieren ein.
Diese Berechtigung erlaubt den zugewiesenen Mitgliedern lediglich, den Verlauf der Computernutzung zu aktivieren. Sie aktiviert die Funktion nicht für sie. Jedes Mitglied muss die Funktion in der ChatGPT-Desktop-App unter macOS selbst aktivieren und kann auswählen, welche Apps und Websites berücksichtigt werden. Mitglieder ohne die erforderliche Workspace-Berechtigung können die Funktion nicht über lokale Einstellungen aktivieren.
Richtlinie für die lokale Laufzeit anwenden
Die Richtlinie für die lokale Laufzeit beschränkt die erfassten Funktionen in der ChatGPT-Desktop-App, in Codex CLI und in der IDE-Erweiterung. In der Cloud verwaltete Anforderungen setzen zusätzlich eine unterstützte ChatGPT-Anmeldung und eine entsprechende Tarifberechtigung voraus. Berechtigungsprofile und verwaltete Anforderungen können Befehle, Dateisystemzugriff, Netzwerkzugriff, Genehmigungen und anderes lokales Laufzeitverhalten einschränken. Sie ändern weder den Nutzerplatz noch die Workspace-Rolle, die Modellberechtigung oder die Berechtigungen in einem externen System.
Nutzende können ein vordefiniertes oder benutzerdefiniertes Berechtigungsprofil auswählen, wenn die lokale Richtlinie dies zulässt. Personen mit Administratorrechten können Standardwerte und Anforderungen über die unterstützten Kanäle für die verwaltete Konfiguration verteilen. Unter Berechtigungen erfährst du mehr über das Verhalten der Profile. Verwaltete Konfiguration beschreibt Anforderungen, Bereitstellung und Rangfolge.