組織の ChatGPT 利用環境では、領域ごとに異なる設定が適用されます。ある領域へのアクセス権を付与しても、別の領域へのアクセス権が自動的に付与されるわけではありません。このページで 6 つの制御境界がどのように連携するかを確認し、最新の設定手順についてはリンク先のガイドを参照してください。
ワークスペース設定の「 Codex と Work のローカル利用 」では、 「 メンバーに Codex と Work のローカル利用を許可」で、ローカルでの Codex と Work へのアクセスをまとめて管理します。 一方、「 Codex ローカル 」と「 Work ローカル 」を別々のセクションに分けているワークスペースもあります。 この場合、「 メンバーに Codex のローカル利用を許可 」でローカルの Codex へのアクセスを、 「Work をローカルで使用 」でローカルの Work へのアクセスを許可します。一方を有効にしても、 もう一方へのアクセスは許可されません。これらのラベルはワークスペースの権限を示すもので、 別々の製品やクライアントを示すものではありません。トークンの権限と認証情報の有効期間の制限は、 ワークスペースによって「 アクセストークン 」セクションまたはローカルアクセスのセクションに表示されます。 管理対象の設定は別のレイヤーであり、 これらのクライアントで対象となる機能について、サポートされるランタイム動作を制限します。 機能や実際に適用される要件は、クライアントやバージョンによって異なる場合があります。
制御境界の理解
| 境界 | 制御対象 | 制御対象外 | 最新情報の参照先 |
|---|---|---|---|
| ChatGPT ワークスペース | メンバーシップ、シート、組み込みの管理ロール、サポート対象のワークスペース機能へのロールベースのアクセス | ローカルエージェントの権限、Platform API の組織へのアクセス、接続先サービスでの権限 | ChatGPT ワークスペースへのアクセスと RBAC |
| ローカルクライアント | ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能における対象機能のランタイム動作(承認、ファイルシステムとネットワークへのアクセス、権限プロファイル、許可された連携を含む) | ChatGPT のシート、機能またはモデルの利用権限、外部データへのアクセス | 管理対象の設定と権限 |
| Codex Cloud | ホスト型 Codex ワークフローと、ユーザーに提供されるクラウド環境の利用資格 | ローカルランタイムポリシー、ソースシステムによって付与されるリポジトリの権限 | クラウド環境 |
| Platform API | API 認証による作業に関する組織とプロジェクトのメンバーシップ、API キー、モデルへのアクセス、使用量、請求 | ChatGPT ワークスペースのメンバーシップ、ローカルクライアントへのアクセス、Codex Cloud へのアクセス | OpenAI API プラットフォーム |
| プラグイン | プラグインの利用可否とインストール、同梱されるスキル、コネクタへのアクセス、サポート対象のコネクタ操作 | 接続先サービスでの認可、より広範なローカルおよびクラウドのランタイム権限 | プラグインの制御 |
| 接続先システム | 認証済みアカウントがソースシステムでアクセスできるリポジトリ、ファイル、メッセージ、操作 | ChatGPT ワークスペース、プラグイン、Codex Cloud、Platform API の利用権限 | 接続先サービスの管理およびアクセス制御 |
リクエストは、適用されるすべての制御境界で条件を満たす必要があります。たとえば、ワークスペースへのアクセスによってプラグインを利用できるようになっても、サインインしたアカウントが読み取れるデータは、引き続き接続先サービスが決定します。ローカルの権限プロファイルでは、サポート対象のローカルクライアントでの実行を制限できますが、ワークスペースの機能やモデルの利用権限を付与することはできません。
ワークスペースへのアクセス権の割り当て
ChatGPT ワークスペースの管理では、製品へのアクセス権と管理権限が区別されます。
シート、管理者ロール、カスタムロールの違い
シートによって、メンバーがどの製品インターフェースを利用できるかが決まります。ワークスペースのプランによっては、利用可能なシートの種類に ChatGPT シートや Codex シートが含まれる場合があります。
組み込みのワークスペースロールによって、管理権限が決まります。「 オーナー 」ロールはワークスペース全体の設定を管理します。 「 管理者 」ロールはサポート対象のオペレーションとグループを管理します。 「 メンバー 」ロールには管理権限がありません。 「分析閲覧者 」ロールはワークスペースの分析にアクセスできます。
カスタムロールによって、サポート対象機能のうちメンバーが利用できるものが決まります。ただし、シートやプランの利用資格に代わるものではなく、接続先システムでの権限を付与したり、ローカルランタイムの要件を変更したりすることもできません。
ワークスペースのデフォルト設定後に目的別カスタムロールを作成
ロールベースのアクセス制御(RBAC)の設定とカスタムロールの作成は、ワークスペースのオーナーだけが行えます。ワークスペースの設定によって、対象となる権限の基本設定が決まります。ワークスペースのオーナーは、グループを通じてカスタムロールを割り当てることができ、対応している場合は個々のメンバーに直接割り当てることもできます。グループは手動で管理することも、SCIM で同期することもできます。1 人のメンバーに複数のカスタムロールを割り当てることもできます。
対象となる権限では、「 デフォルト 」はワークスペースの設定を引き継ぎ、「 オン」はアクセスを許可します。 「 オフ 」はアクセスを明示的に拒否します。適用されるいずれかのロールで「 オフ 」が明示的に設定されている場合は、 別のロールでアクセスが許可されていてもブロックされます。 選択できる権限の設定状態は、機能によって異なる場合があります。
Work ローカルと Work クラウドの権限の確認
ワークスペースで「 Work ローカル 」と「 Work クラウド」が提供されている場合は、 ワークスペースのデフォルト設定と該当する各カスタムロールの両方を確認してください。Work を利用できるのは対象のワークスペースに限られます。 利用可能な制御項目は、プランやワークスペースの設定、 ロールアウトの状況によって異なる場合があります。 ロールによって、メンバーのシートで許可されているアクセス範囲を拡大することはできません。
「Work クラウド 」は、クラウドで実行されるサポート対象の ChatGPT Work タスクを制御します。これらの制御項目が独立している場合、 「 Work ローカル 」が許可されていても「 Work クラウド 」が許可されていなければ、 ChatGPT デスクトップアプリでローカル作業はできますが、メンバーはクラウドタスクを開始できません。 ローカルでの Codex へのアクセスには、「 Codex ローカル」内の「 メンバーに Codex のローカル利用を許可 」を使用します。「 Work をローカルで使用 」を変更しても、ローカルでの Codex へのアクセスは変わりません。 ローカルランタイムの要件に代わることもありません。
一部のワークスペースでは、これらをまとめた「 Codex と Work のローカル利用 」セクションが表示されます。 この場合、「 メンバーに Codex と Work のローカル利用を許可 」で 両方の製品を制御します。
最新の利用条件と設定については、 ChatGPT Work と Codex を参照してください。
利用できるシート、ロール、権限は製品やプランの更新に伴って変わるため、最新の権限一覧と設定手順については、以下のヘルプセンターの記事を参照してください。
コンピューターの使用履歴へのアクセス制御
コンピューターの使用履歴は、 Business とエンタープライズのワークスペースではデフォルトでオフになっています。ワークスペースのオーナーがアクセス権を明示的に付与するまで、 メンバーはこの機能を有効にできません。エンタープライズのワークスペースのオーナーは、 ロールごとにアクセス権を付与できます。
- 「ワークスペース設定 > 権限とロール」を開きます。
- 「 コンピューターの使用履歴 」を探し、 アクセスを許可するワークスペースのロールを選択します。
- そのロールの「 コンピューターの使用履歴を有効にする 」をオンにします。
この権限は、割り当てられたメンバーがコンピューターの使用履歴を有効にできるようにするだけで、機能そのものを自動的に有効にするわけではありません。各メンバーが macOS の ChatGPT デスクトップアプリで自分で利用を有効にする必要があり、履歴に含めるアプリやウェブサイトを選択できます。必要なワークスペース権限を持たないメンバーは、ローカル設定からこの機能を有効にできません。
ローカルランタイムポリシーの適用
ローカルランタイムポリシーは、ChatGPT デスクトップアプリ、Codex CLI、IDE 拡張機能で対象となる機能を制限します。クラウドで管理される要件は、サポート対象の ChatGPT サインインとプランの利用資格にも依存します。権限プロファイルと管理対象の要件により、コマンド、ファイルシステムへのアクセス、ネットワークへのアクセス、承認、その他のローカルランタイム動作を制限できます。これらによって、ユーザーのシート、ワークスペースでのロール、モデルの利用権限、外部システムでの権限が変わることはありません。
ユーザーは、ローカルポリシーで許可されている場合、組み込みまたはカスタムの権限プロファイルを選択できます。 管理者は、管理対象の設定に対応するチャネルを通じて、 デフォルト値と要件を配布できます。プロファイルの動作については権限を参照してください。 要件、配布方法、優先順位については、 管理対象の設定を参照してください。