本指南說明如何在員工到職時授予適當的 ChatGPT 工作區存取權、在職責變更時更新存取權,以及在離職時移除存取權。此流程也涵蓋工作區席次、群組角色、Codex 存取權杖,以及具有各自存取控制機制的已連接系統。
單一登入 (SSO) 會驗證員工的身分。佈建則會將員工加入工作區。這兩項操作都無法單獨決定員工的席次、功能權限、本機執行環境政策或外部系統存取權。
在員工生命週期的三個重要階段管理存取權:
- 到職: 佈建工作區存取權、群組、角色及正確的席次。
- 調職: 更新員工所屬的群組,並僅移除不再適用的直接指派角色。
- 離職: 移除工作區存取權、撤銷權杖,並審查已連接的系統。
確認先決條件並指派負責人
在員工到職前,先確認生命週期各環節的負責人:
| 負責人 | 職責 |
|---|---|
| 工作區擁有者 | 啟用目錄同步、指派工作區角色、核准席次類型,並審查稽核存取權 |
| 身分管理員 | 設定身分提供者、應用程式指派、佈建群組及同步狀態 |
| 工作區管理員 | 審查工作區成員、群組成員資格及支援的管理設定 |
| 安全性或服務負責人 | 審查 Codex 權杖、已連接的系統、共用自動化及必要的稽核證據 |
確認目標工作區,視需要驗證組織的電子郵件網域,並找出可啟用目錄同步的工作區擁有者。接著確認工作區方案支援哪些控制項:
| 功能 | 支援此功能的工作區方案 |
|---|---|
| 透過 SCIM 進行目錄同步 | ChatGPT Enterprise、Edu 和醫療照護版 |
| 自訂角色與角色型存取控制 | ChatGPT Enterprise、Edu、醫療照護版和 Teachers |
| Codex 存取權杖 | ChatGPT Business 和 ChatGPT Enterprise |
| 僅限 Codex 的席次 | 符合資格的企業工作區及符合條件的現有 Business 工作區;不適用於 Edu、Teachers 或醫療照護版 |
SCIM 是跨網域身分管理系統的縮寫。Business 工作區可以支援 Codex 存取權杖,但不支援 SCIM;Edu 工作區則可以支援 SCIM,但不支援 Codex 存取權杖或僅限 Codex 的席次。請僅使用工作區可用的控制項。
Business 工作區只有在 2026 年 6 月 24 日之前已擁有 Codex 席次, 或截至該日仍有符合資格的 Codex 席次邀請待處理, 才能保留及新增僅限 Codex 的席次。新建的 Business 工作區,以及沒有符合資格席次或邀請的工作區, 都無法新增第一個僅限 Codex 的席次。請參閱 管理 ChatGPT Business 的工作區生命週期與遷移。
如果工作區支援多種席次類型,請在啟用自動佈建之前,先到 工作區設定 > 身分與存取權 確認預設席次類型。 透過 SCIM 佈建的使用者會沿用此預設值,而席次決定了 可使用哪些產品介面。自訂角色無法授予 席次未包含的存取權。
使用 權限與角色 檢查本機存取、存取權杖、 憑證有效期限及遠端裝置控制項。有些工作區將本機存取設定 合併在 Codex 與 Work 本機中,並提供 允許成員在本機使用 Codex 與 Work 控制項。其他工作區則將 Codex 本機(含 允許成員 在本機使用 Codex)與 Work 本機(含 在本機使用 Work)分開。 分開的 Codex 和 Work 控制項不會授予另一個產品的存取權。 權杖控制項會出現在本機存取區段或獨立的 存取 權杖 區段。這些設定與群組成員資格及 指派的席次類型各自獨立。
以下範例顯示合併的 Codex 與 Work 本機 控制項,以及 獨立的 存取權杖 區段:
如需瞭解目前的先決條件及支援的身分管理模式,請參閱 身分與佈建 及管理成員、席次類型、角色與存取權。
選擇員工加入工作區的方式
為每類使用者選擇一種主要佈建方式:
| 方式 | 如何取得存取權 | 在哪裡移除存取權 |
|---|---|---|
| 手動邀請 | 由工作區擁有者或管理員邀請員工 | 工作區成員管理 |
| 自動建立帳戶 | 員工使用符合資格的電子郵件網域登入 | 工作區管理及相關身分管理流程 |
| 使用 SCIM 進行目錄同步 | 身分管理員在身分提供者中指派員工 | 身分提供者中的應用程式或佈建群組 |
小規模試行或未透過目錄同步管理的群組,可使用手動邀請。如果工作區成員資格應在員工到職、轉換團隊或離職時,隨身分提供者中的設定更新,請使用 SCIM。
請勿同時啟用自動建立帳戶與 SCIM。透過 自動建立帳戶加入的使用者可能未受 SCIM 管理,因此將他們從 身分提供者群組中移除,可能不會移除其工作區存取權。請參閱 SCIM 整合常見問題 以取得最新指引。
視已核准的身分設定而定,SCIM 可連接單一 ChatGPT 工作區或組織的租用戶。請明確設定各工作區和產品的指派。共用目錄連線不會自動授予或移除所有工作區或 API 平台組織的存取權。
將佈建群組連接至正確的工作區
在加入第一位試行員工之前,請先設定連線。工作區擁有者與身分管理員的職責各有不同:
- 請工作區擁有者選取預定使用的 ChatGPT 工作區,並檢查 工作區設定 > 群組。記錄現有群組名稱、成員、 自訂角色指派,以及相關專案或 GPT 的共用情形。
- 請身分管理員確認身分提供者中預定要同步的確切群組。將其名稱與成員清單和每個現有工作區群組逐一比對。
- 如果要同步的群組與現有工作區群組同名,請在啟用同步之前,先協調處理衝突的群組或將其重新命名。請工作區擁有者核准處理後的成員、繼承角色及共用設定。同名的現有群組會改由 SCIM 管理,其成員資格也會改由身分提供者控制。
- 選取範圍有限的試行群組,並記錄已核准的工作區、預期加入的員工,以及群組角色指派。
- 請工作區擁有者開啟 工作區設定 > 身分與存取權 並選取 啟用目錄同步。如果系統提示選擇,工作區層級佈建請選取 僅針對 此工作區使用 SCIM ;已核准的租用戶層級佈建則選取 保留 擴展至其他產品的選項 。如果 租用戶層級 SCIM 已啟用,請管理現有連線, 不要建立第二個工作區連線。
- 請身分管理員完成身分提供者連線、選取 ChatGPT 應用程式,並指派已核准的群組,將成員佈建至預定的工作區。
- 在 工作區設定 > 群組中,確認所選群組顯示 SCIM 徽章。使用該群組授予存取權之前,請確認群組名稱、已同步的成員 及目標工作區。
- 請工作區擁有者開啟 權限與角色 > 自訂角色, 建立或選取已核准的角色,並將其指派給已同步的群組。 角色可在網頁版設定,但需要 工作區擁有者存取權。
- 新增具代表性的試行員工之前,請審查群組的有效權限及工作區的預設席次類型。
身分識別提供者管理員負責管理應用程式及群組成員資格; 工作區擁有者則負責管理目錄同步及工作區角色 指派。如需各提供者目前的操作步驟及可用性資訊,請參閱SCIM 整合常見問題 及設定角色型存取控制 。
為新進員工佈建存取權
若員工透過 SCIM 管理:
- 確認目標工作區、已驗證的電子郵件地址、預設席次類型及身分識別提供者群組。
- 在身分識別提供者中,將員工指派至 ChatGPT 應用程式或授予存取權的群組。
- 等待目錄同步完成。若未顯示該員工,請檢查身分識別提供者的目前狀態。
- 在 工作區設定 > 成員中,確認員工的電子郵件地址、 成員資格或待接受的邀請、席次類型及 SCIM 徽章。
- 在 工作區設定 > 群組中,確認員工屬於 預定的同步群組。請工作區擁有者確認 指派給該群組的自訂角色。
- 請具代表性的員工登入正確的工作區,並確認其所需的特定產品介面、功能及已連線系統。
- 依照組織核准的流程,記錄存取權負責人及驗證成功的結果。
若以手動方式新增員工,請從工作區成員管理介面傳送邀請,然後執行相同的席次、群組、角色及登入檢查。
群組用於組織成員,但群組本身不會授予所有功能的存取權。 如需目前的角色指派程序,請參閱 角色與工作區權限 及設定角色型存取控制。
員工轉換團隊時更新存取權
員工轉換團隊後,可能仍保有先前群組或角色指派所授予的存取權。請先在負責管理成員資格的來源系統中更新資料,再驗證新的存取權限:
- 確認員工的新團隊、所需工作區、席次、已核准的功能權限及目標群組。
- 若員工在轉換過程中必須持續留在工作區,請先將其加入已核准的目標群組,再從原群組移除。由 SCIM 管理的成員資格應在身分識別提供者中更新;手動管理的成員資格則應透過工作區管理介面更新。
- 確認已核准的角色已指派給目標群組。保留共用群組既有的角色指派,讓其他成員維持已核准的存取權。
- 工作區擁有者必須先另行核准適用於整個群組的政策變更,並審查其對每位成員的影響,才能變更群組的角色指派。
- 請工作區擁有者開啟員工的個人資料,審查 直接角色, 並移除直接指派給該員工且已不再適用的角色。自訂角色使用 預設、 開啟及 關閉設定。任何已指派角色中明確設定的 關閉 ,都會覆寫 其他角色中的開啟 設定。
- 核准團隊轉換之前,請審查員工所有直接指派及透過群組指派的角色所產生的有效權限。
- 若工作區支援多種席次類型,請工作區擁有者開啟 工作區設定 > 成員 > 變更席次類型 ,並審查 員工應有的產品存取權。
- 將 ChatGPT 席次轉換為僅限 Codex 的席次之前,請確認員工應失去對話、記憶、專案及其他 ChatGPT 功能的存取權。相關資料不會遭到刪除;若員工恢復使用 ChatGPT 席次,便可再次存取這些資料。
- 同步及權限更新完成後,請同時驗證新允許的操作及應不再可用的操作。
若員工擁有自動化工作流程,請審查其 Codex Token、機密管理工具中的項目或已連線服務的授權,是否應移交給另一位已核准的擁有者。移除員工的本機 Codex 權限會暫停該員工的 Codex Token,但不會撤銷。恢復權限後,這些 Token 便會重新啟用,因此必須撤銷應永久失去存取權的憑證。
移除離職員工
請先從負責管理員工工作區成員資格的系統著手:
- 確認員工是由 SCIM 管理,還是由管理員手動新增。
- 若員工由 SCIM 管理,請在身分識別提供者中移除該員工的 ChatGPT 應用程式指派,並將其從所有授予存取權的佈建群組中移除。請勿移除共用群組本身。
- 若員工並非透過 SCIM 管理,請工作區擁有者或管理員 從 工作區設定 > 成員中移除該成員。
- 確認目標工作區中已無該成員。若存取權由 SCIM 管理,請確認同步已完成,且身分識別提供者中沒有其他指派會恢復其成員資格。
- 記錄已完成的移除作業,並指派負責人審查 Token、已連線系統及保留的資料。
若身分識別提供者仍將員工指派至 SCIM 管理的群組,請勿只依賴工作區端的移除操作。後續同步可能會將該員工重新加入工作區。
撤銷 Codex 存取權杖並移交自動化
將人員從工作區移除,並不能取代對受信任自動化所用憑證的明確審查。僅在工作區支援且已啟用 Codex 存取權杖時,才適用此程序。
移除本機 Codex 權限會暫停現有 Token,但不會撤銷。若工作區擁有者恢復權限,這些 Token 便可再次使用,因此請明確撤銷應永久失去存取權的憑證。
存取權杖 頁面會列出每個 Token 的建立者及狀態。使用 撤銷 即可移除有效 Token 的存取權:
- 請工作區擁有者或管理員開啟 存取權杖。
- 找出離職員工建立的 Token,以及使用這些 Token 的工作流程。
- 選擇替代身分。若工作流程需長期以非人員身分執行,且使用 符合資格的隨用隨付方案,請使用已核准的專用服務 帳戶。否則,請指定一位 已核准且目前仍有效的工作流程擁有者。必要時,請工作區擁有者授予該人員 建立存取權杖的權限,並確認該人員具有 本機 Codex 權限。
- 建立替代 Token。具備權限的服務帳戶操作人員可以 從服務帳戶的詳細資料頁面建立 Token。若使用個人身分 替代,請新的工作流程擁有者為自己的 ChatGPT 工作區身分建立 Token。若對話方塊顯示 範圍,請選取 Codex。只有在工作流程需要時,才選取其他範圍。 未顯示 範圍 的對話方塊會建立僅限 Codex 的 Token。管理員無法 代其他使用者建立個人 Token。
- 更新工作流程儲存的機密資訊,然後確認工作流程能使用替代 Token 成功執行。
- 請工作區擁有者或管理員撤銷離職員工的 Token 及所有已替換的憑證。
- 確認已撤銷的 Token 無法再啟動新的經身分驗證的執行作業。
已核准的接任擁有者建立 Token 時,請使用能清楚描述工作流程的 名稱,並選擇組織政策允許的 最短憑證有效期限。若顯示 範圍 ,請選取 Codex ,並避免授予 工作流程不需要的權限。下列範例顯示可選取範圍的介面:
工作區擁有者及管理員可以撤銷工作區中的任何 Token。 具有存取權杖權限的成員只能撤銷自己建立的 Token。如需目前的 Token 權限及輪替步驟,請參閱 存取權杖。
審查已連線系統及保留的資料
工作區佈建無法管理所有授權邊界。請相關服務負責人審查下列項目的存取權:
- 原始程式碼庫及已連線的 GitHub 帳戶。
- Google Drive、Slack 及其他已連線的應用程式。
- 已安裝的外掛程式、隨附技能及透過連接器提供的能力。
- 託管的 Codex 環境、共用自動化及儲存的機密資訊。
- 受管理的裝置、本機儲存的憑證及支援的遠端工作階段。
- 獨立的 API 平台組織、專案及 API 金鑰。
請使用各系統各自的控制措施,不要假設工作區 群組或 SCIM 的變更會更新所有系統的權限。請參閱 角色與工作區權限 以了解完整的邊界模型,並參閱外掛程式控制措施 以了解外掛程式可用性、隨附技能及已連線應用程式的權限。
移除工作區存取權不等於刪除內容。成員離開時,工作區會自動將其專案及自訂 GPT 的擁有權重新指派給工作區擁有者。這些項目不會被標記為待刪除。若該成員重新加入,擁有權便會歸還給該成員。
企業與 Edu 工作區中的對話、檔案及畫布文件,會遵循 工作區設定的保留政策。Business 工作區會無限期保留對話、 檔案及畫布文件。醫療照護版工作區也提供 資料保留控制措施;請審查適用的工作區組態及 ChatGPT 醫療照護版指引。
重新指派專案或 GPT 不會移轉前成員的私人 對話或檔案,工作區擁有者也無法因 擁有權變更而查看這些私人內容。請參閱 移除工作區成員與資料保留 ,了解各方案目前的行為。
若安全性或合規要求提供這次變更的證據,請在核准使用的系統中記錄 受影響的工作區、員工、身分提供者中的指派設定、完成時間、 核准負責人,以及 Token 撤銷驗證結果。 請參閱需登入才能存取的 管理員 API 參考文件,確認可取得的紀錄、管理員權限與資料保留方式。 敏感的合規權限範圍可能需要工作區擁有者身分。如需產品概覽, 請參閱Compliance API 與稽核事件。 請勿根據本指南推斷涵蓋的事件、欄位或保留期限。
排解缺少存取權或存取權不符預期的問題
| 問題現象 | 檢查項目 | 修正措施 |
|---|---|---|
| 員工可以登入,但找不到工作區 | 目標工作區、邀請、身分提供者中的指派設定,以及電子郵件地址 | 修正指派設定或電子郵件對應,然後確認工作區成員資格 |
| 透過同步加入的員工獲派錯誤的席次 | 工作區的預設席次類型與目前的成員紀錄 | 請工作區擁有者審查預設席次類型,以及該員工可用的席次選項 |
| 員工轉換團隊後,仍可使用原有功能 | 其他群組的成員資格、 直接角色,以及該員工合併後的權限 | 將員工從不再需要的群組中移除,然後請工作區擁有者僅撤銷直接指派給該員工且已不再需要的角色 |
| 手動管理的群組未經核准就改由 SCIM 管理 | 相同的群組名稱、身分提供者中的成員、繼承的角色,以及現有的共用設定 | 核對並調整身分提供者中的群組成員資格,使其符合核准內容,並審查受影響的存取權 |
| 員工轉換團隊後,其他員工失去存取權 | 共用群組角色指派的近期變更,以及原團隊經核准的存取權 | 請工作區擁有者還原共用群組經核准的角色,然後僅更新調職員工的成員資格 |
| 員工轉換團隊後,自動化使用的 Token 無法運作 | 工作流程負責人的本機 Codex 權限,以及目前的 Token 狀態 | 請工作區擁有者恢復經核准的本機 Codex 存取權,或輪替並撤銷受影響的 Token |
| 存取權變更未立即顯示 | 身分提供者的同步狀態、預期同步時間,以及近期的角色更新 | 聯絡 OpenAI 支援團隊前,請身分管理員先確認同步狀態 |
| 已移除的員工重新出現在工作區中 | 身分提供者中的應用程式指派設定,以及所有授予存取權的佈建群組 | 請在身分提供者中移除該員工,而非僅在工作區設定中移除 |
| 清單中仍有離職員工的 Token | Token 建立者、工作流程負責人,以及工作區管理員的 Token 權限 | 輪替所有仍需使用的自動化憑證,然後撤銷離職員工的 Token |
| 已連線的應用程式仍允許存取 | 來源系統中的帳戶、外掛程式可用性,以及應用程式授權 | 請相關服務負責人使用該系統支援的控制措施移除存取權 |
大多數身分提供者每 30 到 40 分鐘同步一次,但有些會 立即套用更新。自訂角色的變更可能需要約五分鐘才會 顯示。你無法強制執行 SCIM 同步,因此請勿為了處理更新延遲, 就移除並重新建立工作區成員。
如果超過該身分提供者的預期作業時間,存取權移除或群組更新仍未完成, 請身分管理員收集以下資訊:
- 受影響的工作區與員工的電子郵件地址。
- 身分提供者、應用程式指派設定,以及佈建群組。
- 嘗試進行的變更、變更的時間戳記,以及最新的同步狀態。
- 仍需審查的直接角色、群組角色或 Token。
請透過說明中心聯絡OpenAI 支援團隊, 並提供上述詳細資訊。若已離職的員工仍保有存取權,請將此情況視為安全性例外, 並遵循組織的事件升級處理流程。
如需各身分提供者的設定方式與同步行為,請參閱最新的 SCIM 整合常見問題。 如遇登入與身分相關錯誤,請參閱 身分驗證疑難排解。
驗證完整的員工生命週期
在擴大導入範圍前,請使用具代表性的測試員工, 驗證以下三種轉換流程:
| 生命週期階段 | 主要負責人 | 成功結果 |
|---|---|---|
| 新進員工 | 身分管理員 | 員工加入正確的工作區,並獲得預期的席次、群組成員資格與功能存取權 |
| 調職員工 | 身分管理負責人與工作區擁有者 | 管理員更新群組成員資格,工作區擁有者移除不再需要的直接角色,同時保留共用群組的角色 |
| 離職員工 | 身分管理與安全性負責人 | 管理員移除工作區存取權、審查受支援的 Token,並撤銷或重新指派外部存取權 |
記錄每項變更的核准者、已驗證的項目,以及 負責解決其餘存取例外情況的人員。請依據組織的身分管理與安全性政策, 安排定期存取權審查。