For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegación principal

Administra los permisos en la plataforma de OpenAI

Usa el control de acceso basado en roles (RBAC) para administrar los permisos en tu organización y tus proyectos.

El control de acceso basado en roles (RBAC) te permite decidir quién puede hacer qué en tu organización y tus proyectos, tanto a través de la API como en el panel. Los mismos permisos rigen ambos entornos: si alguien puede llamar a un punto de acceso (por ejemplo, /v1/chat/completions), puede usar la página equivalente del panel, y la falta de permisos deshabilita los elementos relacionados de la interfaz (como el botón Subir en Playground). Con RBAC puedes:

  • Agrupar usuarios y asignar permisos a escala
  • Crear roles personalizados con los permisos exactos que necesitas
  • Definir el alcance del acceso a nivel de organización o proyecto
  • Aplicar permisos coherentes tanto en el panel como en la API

Conceptos clave

  • Organización: tu cuenta de nivel superior. Los roles de organización pueden otorgar acceso a todos los proyectos.
  • Proyecto: un espacio de trabajo para claves, archivos y recursos. Los roles de proyecto otorgan acceso únicamente dentro de ese proyecto.
  • Grupos: conjuntos de usuarios a los que puedes asignar roles. Los grupos se pueden sincronizar desde tu proveedor de identidad (mediante SCIM) para mantener actualizada automáticamente la lista de miembros.
  • Roles: conjuntos de permisos (como Solicitudes a modelos o Escritura de archivos). Puedes crear roles para la organización en Configuración de la organización, o para un proyecto específico en la configuración de ese proyecto. Una vez creados, los roles de organización o proyecto se pueden asignar a usuarios o grupos. Los usuarios pueden tener varios roles, y su acceso es la unión de esos roles.
  • Permisos: las acciones específicas que permite un rol (por ejemplo, realizar solicitudes a modelos, leer archivos, escribir archivos o administrar claves).

Permisos

La siguiente tabla muestra los permisos disponibles, qué roles predefinidos los incluyen y si se pueden configurar para roles personalizados.

ÁreaQué permitePermisos del propietario de la organizaciónPermisos del lector de la organizaciónPermisos del propietario del proyectoPermisos del miembro del proyectoPermisos del observador del proyectoDisponible para roles personalizados
Listar modelosListar los modelos a los que tiene acceso esta organizaciónReadReadReadReadRead
GruposVer y administrar gruposRead, WriteReadRead, WriteRead, WriteRead
RolesVer y administrar rolesRead, WriteReadRead, WriteRead, WriteRead
Administración de la organizaciónAdministrar usuarios, proyectos, invitaciones, claves de la API de administración y límites de solicitudes de la organizaciónRead, Write
UsoVer el panel de uso y exportar datosRead
Claves externasVer y administrar claves para Enterprise Key ManagementRead, Write
Lista de direcciones IP permitidasVer y administrar la lista de direcciones IP permitidasRead, Write
mTLSVer y administrar la configuración de TLS mutuoRead, Write
OIDCVer y administrar la configuración de OIDCRead, Write
Capacidades de los modelosRealizar solicitudes para completar chats, procesar audio, generar embeddings y generar imágenesRequestRequestRequestRequest
AssistantsCrear y recuperar AssistantsRead, WriteRead, WriteRead, WriteRead, WriteRead
HilosCrear y recuperar hilos/mensajes/ejecucionesRead, WriteRead, WriteRead, WriteRead, WriteRead
EvaluacionesCrear, recuperar y eliminar evaluacionesRead, WriteRead, WriteRead, WriteRead, WriteRead
Ajuste finoCrear y recuperar trabajos de ajuste finoRead, WriteRead, WriteRead, WriteRead, WriteRead
ArchivosCrear y recuperar archivosRead, WriteRead, WriteRead, WriteRead, WriteRead
Almacenes de vectoresCrear y recuperar almacenes de vectoresRead, WriteRead, WriteRead, WriteRead, Write
API ResponsesCrear respuestasRead, WriteRead, WriteRead, WriteRead, Write
PromptsCrear y recuperar prompts para usarlos como contexto en la API Responses y Realtime APIRead, WriteRead, WriteRead, WriteRead, WriteRead
WebhooksCrear y ver webhooks en tu proyectoRead, WriteReadRead, WriteRead, WriteRead
Conjuntos de datosCrear y recuperar conjuntos de datosRead, WriteRead, WriteRead, WriteRead, WriteRead
AppsCrear, administrar y enviar apps a revisión en el panelRead, Write
TúnelesInspeccionar, usar y administrar túneles con alcance de organizaciónRead, Use, Manage
Claves de API del proyectoPermiso para que un usuario administre sus propias claves de APIRead, WriteRead, WriteRead, WriteRead, WriteRead
Administración del proyectoAdministrar usuarios, cuentas de servicio, claves de API y límites de solicitudes del proyecto mediante la API de administraciónRead, WriteRead, Write
Procesamiento por lotesCrear y administrar trabajos de procesamiento por lotesRead, WriteRead, WriteRead, WriteRead, WriteRead
Cuentas de servicioVer y administrar las cuentas de servicio del proyectoRead, WriteRead, Write
VideosCrear y recuperar videosRead, WriteRead, WriteRead, WriteRead, Write
VocesCrear y recuperar vocesRead, WriteRead, WriteRead, WriteRead, WriteRead
Agent BuilderCrear y administrar agentes y flujos de trabajo en Agent BuilderRead, WriteReadRead, WriteRead, WriteRead

Implicaciones de los permisos de procesamiento por lotes

Los permisos de procesamiento por lotes incluyen el acceso necesario para preparar los archivos de entrada de los lotes, ejecutar solicitudes y recuperar resultados. Este acceso efectivo es independiente de los puntos de acceso que se pueden incluir en un lote, enumerados en la guía de la API de procesamiento por lotes.

Permiso de procesamiento por lotesAcceso adicional otorgado
Lectura (api.batch.read)Lectura de archivos (api.files.read) para /v1/files
Escritura (api.batch.write)Lectura de procesamiento por lotes
Listar modelos (api.model.read y model.read) para /v1/models
Lectura y escritura de archivos (api.files.read y api.files.write) para /v1/files
Solicitudes a las capacidades de los modelos (api.model.request y model.request) para /v1/audio, /v1/chat/completions, /v1/embeddings, /v1/images, /v1/moderations, /v1/realtime y /v1/responses
Lectura y escritura de videos (api.videos.read y api.videos.write) para /v1/videos

Configuración de RBAC

Los cambios de roles y la sincronización de grupos pueden tardar hasta 30 minutos en propagarse.

  1. Crea grupos Agrega grupos para los equipos (por ejemplo, “Ciencia de datos”, “Soporte”). Si usas un IdP, habilita la sincronización SCIM para mantener actualizada la membresía de los grupos.

  2. Crea roles personalizados Comienza con el mínimo de privilegios. Por ejemplo:

    • Evaluador de modelos: lectura de modelos, solicitudes a las capacidades de los modelos, evaluaciones
    • Ingeniero de modelos: solicitudes a las capacidades de los modelos, lectura/escritura de archivos, ajuste fino
    • Publicador de apps: lectura de apps, escritura de apps
  3. Asigna roles

    • Los roles a nivel de organización se aplican en todas partes (en todos los proyectos de la organización).
    • Los roles a nivel de proyecto se aplican solo en ese proyecto. Puedes asignar roles a usuarios y grupos. Los usuarios pueden tener varios roles; el acceso es la unión de sus permisos.
  4. Verifica Usa una cuenta sin rol de propietario para confirmar el acceso esperado (API y panel). Ajusta los roles si los usuarios pueden ver más de lo que necesitan.

Aplica el principio de privilegio mínimo. Comienza con los permisos mínimos necesarios para una tarea y agrega más solo cuando sea necesario.

Ejemplos de configuración de acceso

Equipo pequeño

  • Asigna al equipo principal un rol a nivel de organización con permisos de solicitud de capacidades del modelo y de lectura/escritura de archivos.
  • Crea un proyecto para cada aplicación; agrega a los contratistas únicamente a esos proyectos, con roles a nivel de proyecto.

Organización más grande

  • Sincroniza los grupos de tu IdP (por ejemplo, “Investigación”, “Soporte”, “Finanzas”).
  • Crea roles personalizados para cada función y asígnalos a nivel de organización; o asigna únicamente roles específicos del proyecto cuando este necesite controles más estrictos.

Contratistas y proveedores

  • Crea un grupo “Contratistas” sin roles a nivel de organización.
  • Agrégalos a proyectos específicos con roles de proyecto de alcance limitado (por ejemplo, acceso de solo lectura).

Cómo se evalúa el acceso de los usuarios

En el panel, combinamos:

  • los roles de la organización (asignados directamente + mediante grupos)
  • los roles del proyecto (asignados directamente + mediante grupos)

Los permisos efectivos son la unión de todos los roles asignados.

Si se realiza una solicitud con una clave de API dentro de un proyecto, tomamos los permisos asignados a la clave de API y comprobamos que el usuario tenga algún rol de proyecto que le otorgue esos permisos. Por ejemplo, al realizar una solicitud a /v1/models, la clave de API debe tener asignado api.model.read y el usuario debe tener un rol de proyecto con api.model.read.

Prácticas recomendadas

  • Representa tu organización mediante grupos: refleja los equipos en tu IdP y asigna roles a grupos, no a personas.
  • Separa las responsabilidades: lectura de modelos, carga de archivos y administración de claves.
  • Límites entre proyectos: coloca los experimentos, la preproducción y la producción en proyectos separados.
  • Revisa periódicamente: elimina los roles y las claves que no se usan; rota las claves sensibles.
  • Prueba con una cuenta sin rol de propietario: verifica que el acceso sea el esperado antes de implementar la configuración de forma generalizada.