本指南介绍如何在员工入职时为其授予适当的 ChatGPT 工作空间访问权限,在职责变化时更新权限,并在离职时移除权限。该流程还涵盖工作空间席位、基于群组的角色、Codex 访问令牌,以及具有独立访问控制的已连接系统。
单点登录(SSO)用于验证员工身份。预配用于将员工添加到工作空间。单独执行其中任何一项操作,都不能决定员工的席位、功能权限、本地运行时策略或外部系统访问权限。
在以下三个生命周期节点管理员工访问权限:
- 入职: 预配工作空间访问权限、群组、角色和适当的席位。
- 转岗: 更新员工所属的群组,并仅移除不再需要的直接角色。
- 离职: 移除工作空间访问权限、撤销 Token,并审查已连接的系统。
验证前提条件并指定负责人
在为员工办理入职前,明确生命周期各环节的管理责任人:
| 负责人 | 职责 |
|---|---|
| 工作空间所有者 | 启用目录同步、分配工作空间角色、批准席位类型,并审查审计访问权限 |
| 身份管理员 | 配置身份提供商、应用分配、预配群组和同步状态 |
| 工作空间管理员 | 审查工作空间成员、群组成员关系和受支持的管理设置 |
| 安全或服务负责人 | 审查 Codex Token、已连接的系统、共享自动化流程和所需的审计证据 |
确认目标工作空间,在需要时验证组织的电子邮件域名,并确定一位能够启用目录同步的工作空间所有者。然后检查工作空间套餐支持哪些控制项:
| 功能 | 支持此功能的工作空间套餐 |
|---|---|
| 通过 SCIM 进行目录同步 | ChatGPT Enterprise、Edu 和 Healthcare |
| 自定义角色和基于角色的访问控制 | ChatGPT Enterprise、Edu、Healthcare 和 Teachers |
| Codex 访问令牌 | ChatGPT Business 和 ChatGPT Enterprise |
| 仅限 Codex 的席位 | 符合条件的 ChatGPT Enterprise 工作空间及符合要求的现有 Business 工作空间;不适用于 Edu、Teachers 或 Healthcare |
SCIM 的全称是 System for Cross-domain Identity Management(跨域身份管理系统)。Business 工作空间可以支持 Codex 访问令牌而不支持 SCIM;Edu 工作空间则可以支持 SCIM,而不支持 Codex 访问令牌或仅限 Codex 的席位。请仅使用您的工作空间可用的控制项。
只有在 2026 年 6 月 24 日之前已拥有 Codex 席位, 或截至该日期仍有符合条件的待接受 Codex 席位邀请的 Business 工作空间, 才能保留和添加仅限 Codex 的席位。新的 Business 工作空间,以及没有符合条件的席位或邀请的工作空间, 都无法添加第一个仅限 Codex 的席位。请参阅 在 ChatGPT Business 中管理工作空间生命周期和迁移。
如果工作空间支持多种席位类型,请在启用自动预配前,在 工作空间设置 > 身份与访问 中检查默认席位类型。 通过 SCIM 预配的用户会继承该默认设置,而席位决定 哪些产品界面可供使用。自定义角色无法授予 席位本身不包含的访问权限。
在 权限与角色 中查看本地访问、访问令牌、 凭据有效期和远程设备控制项。部分工作空间将本地访问控制合并在 Codex 和 Work 本地中,并提供 允许成员在本地使用 Codex 和 Work 控制项。其他工作空间则将 Codex 本地与 Work 本地分开,分别提供 允许成员 在本地使用 Codex和 在本地使用 Work控制项。 独立的 Codex 和 Work 控制项不会授予对方的访问权限。Token 控制项会显示在本地访问部分,或单独的 访问 令牌 部分。这些设置与群组成员关系及 分配的席位类型相互独立。
以下示例展示了合并的 Codex 和 Work 本地 控制项,以及 单独的 访问令牌 部分:
有关最新前提条件和支持的身份配置模式,请参阅 身份与预配 和管理成员、席位类型、角色和访问权限。
选择员工加入工作空间的方式
为每类用户选择一种主要预配方式:
| 方式 | 如何获得访问权限 | 在何处移除访问权限 |
|---|---|---|
| 手动邀请 | 工作空间所有者或管理员邀请员工 | 工作空间成员管理 |
| 自动创建账户 | 员工使用符合条件的电子邮件域名登录 | 工作空间管理及相关身份流程 |
| 通过 SCIM 进行目录同步 | 身份管理员在身份提供商中为员工分配访问权限 | 身份提供商中的应用或预配群组 |
对于小规模试点或不通过目录同步管理的群组,请使用手动邀请。如果工作空间成员关系应随员工入职、转岗或离职而与身份提供商保持一致,请使用 SCIM。
请勿同时启用自动创建账户和 SCIM。通过 自动创建账户添加的用户可能不受 SCIM 管理,因此将其从 身份提供商的群组中移除,可能不会移除其工作空间访问权限。请参阅 SCIM 集成常见问题 ,了解最新指导。
根据已批准的身份配置,SCIM 可以连接单个 ChatGPT 工作空间或组织的租户。请明确指定每个工作空间和产品的分配关系。共享的目录连接不会自动授予或移除所有工作空间或 API 平台组织中的访问权限。
将预配群组连接到正确的工作空间
在添加首位试点员工之前配置连接。工作空间所有者和身份管理员分别承担以下职责:
- 请让工作空间所有者选择目标 ChatGPT 工作空间,并查看 工作空间设置 > 群组。记录现有群组名称、成员、 自定义角色分配,以及相关项目或 GPT 的共享情况。
- 请让身份管理员明确要同步的身份提供商群组。将其名称和成员与每个现有工作空间群组逐一比较。
- 如果同步群组与现有工作空间群组同名,请在启用同步前协调冲突群组的配置或将其重命名。请让工作空间所有者批准调整后的成员、继承的角色和共享设置。名称匹配的现有群组将转为由 SCIM 管理,其成员关系也将改由身份提供商控制。
- 选择一个范围较小的试点群组,并记录已批准的工作空间、预期加入的员工及群组与角色的分配关系。
- 请让工作空间所有者打开 工作空间设置 > 身份与访问 ,并选择 启用目录同步。如果出现提示,进行工作空间级预配时,请选择 仅为此工作空间 使用 SCIM ;进行已获批准的租户级预配时,请选择 保留跨产品 扩展的选项 。如果 租户级 SCIM 已启用,请管理现有连接, 不要再创建第二个工作空间连接。
- 请让身份管理员完成与身份提供商的连接,选择 ChatGPT 应用,并分配已批准的群组,以将成员预配到目标工作空间。
- 在 工作空间设置 > 群组中,确认所选群组显示 SCIM 标记。在使用该群组授予访问权限之前,核实群组名称、已同步的成员 和目标工作空间。
- 请工作空间所有者打开 权限与角色 > 自定义角色, 创建或选择经批准的角色,并将其分配给已同步的群组。 角色配置可在网页端进行, 且需要工作空间所有者权限。
- 添加具有代表性的试点员工之前,请审查群组的生效权限和工作空间的默认席位类型。
身份提供商管理员负责应用和群组成员身份的管理; 工作空间所有者负责目录同步 和工作空间角色分配。请参阅SCIM 集成常见问题 和配置基于角色的访问控制, 了解各提供商当前的操作步骤和可用性。
为新员工预配访问权限
对于通过 SCIM 管理的员工:
- 确认目标工作空间、已验证的电子邮件地址、默认席位类型和身份提供商群组。
- 在身份提供商中,将员工分配给 ChatGPT 应用或授予访问权限的群组。
- 等待目录同步完成。如果员工未出现,请检查身份提供商的当前状态。
- 在 工作空间设置 > 成员中,核实员工的电子邮件地址、 成员身份或待处理邀请、席位类型及 SCIM 标记。
- 在 工作空间设置 > 群组中,确认员工属于 目标同步群组。请工作空间所有者核实 分配给该群组的自定义角色。
- 请一位具有代表性的员工登录正确的工作空间,并验证其所需的具体产品界面、功能及已连接的系统。
- 按照您组织批准的流程,记录访问权限负责人和验证成功的结果。
如果您手动添加员工,请从工作空间成员管理页面发送邀请,然后执行相同的席位、群组、角色和登录检查。
群组用于组织成员,但本身并不会授予所有功能的访问权限。 有关当前的角色分配流程,请参阅 角色与工作空间权限 和配置基于角色的访问控制。
员工更换团队时更新访问权限
员工更换团队后,可能仍保留之前的群组或角色分配所授予的访问权限。请先在负责管理成员身份的源系统中进行更新,再验证新的访问权限级别:
- 确定员工的新团队、所需工作空间、席位、经批准的功能权限和目标群组。
- 如果员工在整个变更过程中必须始终保留工作空间成员身份,请先将其添加到经批准的目标群组,再从原群组中移除。对于由 SCIM 管理的成员身份,请在身份提供商中更新;对于手动管理的成员身份,请通过工作空间管理功能更新。
- 确认经批准的角色已分配给目标群组。保留共享群组现有的角色分配,以便其他成员继续拥有经批准的访问权限。
- 只有在工作空间所有者单独批准一项适用于整个群组的策略变更,并审查其对每位成员的影响后,才应由其更改群组与角色的分配关系。
- 请工作空间所有者打开员工的个人资料,审查 直接角色, 并移除直接分配给该员工但已不再适用的角色。自定义角色使用 默认、 开启和 关闭设置。任何已分配角色中显式设置的 关闭 都会覆盖 其他角色中的开启 设置。
- 批准团队变更之前,请审查员工所有直接分配及通过群组分配的角色共同决定的生效权限。
- 如果工作空间支持多种席位类型,请工作空间所有者打开 工作空间设置 > 成员 > 更改席位类型 ,并审查 员工应有的产品访问权限。
- 将 ChatGPT 席位转换为仅限 Codex 的席位之前,请确认该员工确实应失去对聊天、记忆、项目及其他 ChatGPT 功能的访问权限。底层数据不会被删除,如果员工重新使用 ChatGPT 席位,这些数据将再次可用。
- 同步和权限更新完成后,请同时验证新获准执行的操作,以及应不再可用的操作。
如果员工负责某个自动化工作流程,请审查是否应将其 Codex Token、密钥管理器条目或已连接服务的授权移交给另一位经批准的负责人。移除员工的本地 Codex 权限会暂停该员工的 Codex Token,但不会撤销这些 Token。恢复权限会重新激活这些 Token,因此,对于必须永久失去访问权限的凭据,请将其撤销。
移除离职员工
从负责管理员工工作空间成员身份的系统着手:
- 确定员工是由 SCIM 管理,还是由管理员手动添加。
- 对于由 SCIM 管理的员工,请在身份提供商中取消该员工的 ChatGPT 应用分配,并将其从每个授予访问权限的预配群组中移除。不要删除共享群组本身。
- 对于未通过 SCIM 管理的员工,请工作空间所有者或管理员 在 工作空间设置 > 成员中移除该成员。
- 确认该成员已不在目标工作空间中。对于由 SCIM 管理的访问权限,请验证同步已完成,并确认身份提供商中不存在可恢复其成员身份的其他分配。
- 记录已完成的移除操作,并指定一位负责人审查 Token、已连接的系统和保留的数据。
如果身份提供商仍将员工分配给由 SCIM 管理的群组,就不能仅依赖工作空间端的移除操作。后续同步可能会将该员工重新添加到工作空间。
撤销 Codex 访问令牌并移交自动化
将人员从工作空间移除,并不能代替对受信任的自动化所用凭据的专项审查。仅当工作空间支持且已启用 Codex 访问令牌时,才应执行此流程。
移除本地 Codex 权限会暂停现有 Token,但不会撤销它们。如果工作空间所有者恢复该权限,这些 Token 就能再次使用,因此,请明确撤销必须永久失去访问权限的凭据。
访问令牌 页面显示每个 Token 的创建者和状态。使用 撤销 操作可移除活跃 Token 的访问权限:
- 请工作空间所有者或管理员打开 访问令牌。
- 找出离职员工创建的 Token,以及使用这些 Token 的工作流程。
- 选择用于替换的身份。对于使用符合条件的按量付费方案、 需要长期运行的非人工工作流程,请使用经批准的专用服务 账户。否则,请确定一位 经批准且账户处于活跃状态的工作流程负责人。必要时,请工作空间所有者授予该人员 创建访问令牌的权限,并确认其拥有 本地 Codex 权限。
- 创建替代 Token。有相应权限的服务账户操作人员可以 在服务账户详情页创建 Token。若改用个人身份, 请让新的工作流程负责人为其本人的 ChatGPT 工作空间身份创建 Token。如果对话框显示 权限范围,请选择 Codex。仅在工作流程需要时才选择其他权限范围。 如果对话框中没有 权限范围 ,则创建的 Token 仅适用于 Codex。管理员不能 代表其他用户创建个人 Token。
- 更新工作流程中存储的密钥,然后验证工作流程能使用替代 Token 成功运行。
- 请工作空间所有者或管理员撤销离职员工的 Token,以及所有已被替换的凭据。
- 确认已撤销的 Token 无法再通过身份验证并启动新的运行。
经批准的接任负责人创建 Token 时,应使用能说明用途的工作流程名称, 并选择您组织的策略所允许的最短凭据有效期。 如果显示 权限范围 ,请选择 Codex , 并避免授予工作流程不需要的权限。以下示例展示了包含权限范围设置的界面:
工作空间所有者和管理员可以撤销其工作空间中的任何 Token。 拥有访问令牌权限的成员只能撤销自己创建的 Token。 有关当前的 Token 权限和轮换步骤,请参阅 访问令牌。
审查已连接的系统和保留的数据
工作空间预配并不负责管理所有授权边界。请相关服务负责人审查以下资源的访问权限:
- 源代码仓库和已连接的 GitHub 账户。
- Google Drive、Slack 及其他已连接的应用。
- 已安装的插件、随附的技能和由连接器支持的能力。
- 托管的 Codex 环境、共享自动化和存储的密钥。
- 受管理的设备、本地存储的凭据和受支持的远程会话。
- 独立的 API 平台组织、项目和 API 密钥。
请使用各系统自身的控制措施,不要假定工作空间 群组或 SCIM 的变更会更新所有系统的权限。请参阅 角色与工作空间权限 了解完整的边界模型,并参阅插件控制 了解插件可用性、随附的技能及已连接应用的权限。
移除工作空间访问权限并不等于删除内容。成员离开时,工作空间会自动将其项目和自定义 GPT 的所有权重新分配给一位工作空间所有者。这些项目和 GPT 不会被标记为待删除。如果该成员重新加入,所有权会归还给该成员。
Enterprise 和 Edu 工作空间中的聊天、文件和画布文档遵循 已配置的工作空间保留政策。Business 工作空间会无限期保留聊天、 文件和画布文档。Healthcare 工作空间也提供 数据保留控制;请查看适用的工作空间配置和 ChatGPT 医疗保健版指南。
重新分配项目或 GPT 不会转移原成员的私人 对话或文件,工作空间所有者也无法因所有权变更 而查看这些私人内容。请参阅 移除工作空间成员与数据保留, 了解各方案当前的具体行为。
如果安全或合规要求提供变更证据,请在获批的系统中记录 受影响的工作空间、员工、身份提供商中的分配情况、完成时间、 审批负责人,以及 Token 撤销验证结果。 请查阅需要登录访问的 管理 API 参考,确认可用记录、管理员权限和数据保留情况。 敏感的合规权限范围可能要求工作空间所有者权限。有关产品 概览,请参阅合规 API 和审计事件。 请勿根据本指南推断事件覆盖范围、字段或保留期限。
排查访问权限缺失或异常问题
| 现象 | 检查内容 | 纠正措施 |
|---|---|---|
| 员工可以登录,但找不到工作空间 | 目标工作空间、邀请、身份提供商中的分配情况和电子邮件地址 | 纠正分配或电子邮件映射,然后验证工作空间成员资格 |
| 通过同步加入的员工被分配了错误的席位 | 工作空间的默认席位类型和当前成员记录 | 请工作空间所有者审查默认席位类型,以及该员工可用的席位选项 |
| 员工更换团队后,某项功能仍然可用 | 其他群组成员资格、 直接角色,以及该员工汇总后的权限 | 将员工从不再适用的群组中移除,然后请工作空间所有者仅撤销该员工不再需要的直接角色 |
| 手动管理的群组未经批准就改为由 SCIM 管理 | 重复的群组名称、身份提供商中的成员、继承的角色和现有共享情况 | 在身份提供商中核对并调整群组成员,使其与批准的成员名单一致,并审查受影响的访问权限 |
| 员工更换团队后,其他员工失去访问权限 | 共享群组的角色分配近期是否发生变更,以及原团队获批的访问权限 | 请工作空间所有者恢复已批准的共享群组角色,然后仅更新更换团队的员工的群组成员关系 |
| 员工更换团队后,自动化 Token 无法使用 | 工作流程所有者的本地 Codex 权限和当前 Token 状态 | 请工作空间所有者恢复已批准的本地 Codex 访问权限,或轮换并撤销受影响的 Token |
| 访问权限变更未立即体现 | 身份提供商的同步状态、预计同步时间和近期的角色更新 | 请身份管理员先验证同步情况,再联系 OpenAI 支持团队 |
| 已移除的员工重新出现在工作空间中 | 身份提供商中的应用分配,以及所有授予访问权限的预配群组 | 在身份提供商中移除该员工,而不只是从工作空间设置中移除 |
| 即将离职的员工仍有 Token 显示在列表中 | Token 创建者、工作流程所有者,以及工作空间管理员的 Token 权限 | 轮换所有仍需使用的自动化凭据,然后撤销即将离职的员工的 Token |
| 已连接的应用仍允许访问 | 源系统中的账户、插件可用性和应用授权 | 请相关服务负责人使用该系统支持的控制措施移除访问权限 |
大多数身份提供商每隔 30 至 40 分钟同步一次,但有些会立即应用更新。 自定义角色的变更可能需要约五分钟才会显示。 您无法强制执行 SCIM 同步,因此请勿通过移除并重新创建 工作空间成员来绕过更新延迟。
如果超过该身份提供商的预计处理时间后,访问权限移除或群组更新仍未完成, 请身份管理员收集以下信息:
- 受影响的工作空间和员工的电子邮件地址。
- 身份提供商、应用分配和预配群组。
- 尝试进行的变更、相应时间戳和最新同步状态。
- 仍需审查的直接角色、群组角色或 Token。
请通过帮助中心联系OpenAI 支持团队, 并提供上述详细信息。如果已离职的员工仍有访问权限,请将其视为安全 异常,并遵循您组织的事件升级处理流程。
有关特定身份提供商的设置和同步行为,请查阅当前的 SCIM 集成常见问题。 有关登录和身份错误,请参阅 身份验证故障排除。
验证完整的员工生命周期
在扩大推广范围之前,请使用一名有代表性的测试员工, 验证以下三个阶段的转变:
| 生命周期阶段 | 主要负责人 | 成功结果 |
|---|---|---|
| 入职员工 | 身份管理员 | 员工加入正确的工作空间,获得预期的席位、群组成员资格和功能访问权限 |
| 调岗员工 | 身份管理负责人和工作空间所有者 | 管理员更新群组成员关系,工作空间所有者移除不再需要的直接角色,同时保留共享群组角色 |
| 离职员工 | 身份管理和安全负责人 | 管理员移除工作空间访问权限,审查受支持的 Token,并撤销或重新分配外部访问权限 |
记录每项变更的批准人、您验证的内容, 以及负责解决剩余访问权限异常的负责人。 根据您组织的身份管理和安全策略,安排定期访问权限审查。