For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽

使用者生命週期管理

為員工佈建帳戶、更新群組權限,以及移除工作區存取權和 Codex 權杖

本指南說明如何在員工到職時授予適當的 ChatGPT 工作區存取權、在職責變更時更新存取權,以及在離職時移除存取權。此流程也涵蓋工作區席次、群組角色、Codex 存取權杖,以及具有各自存取控制機制的已連接系統。

單一登入 (SSO) 會驗證員工的身分。佈建則會將員工加入工作區。這兩項操作都無法單獨決定員工的席次、功能權限、本機執行環境政策或外部系統存取權。

在員工生命週期的三個重要階段管理存取權:

  • 到職: 佈建工作區存取權、群組、角色及正確的席次。
  • 調職: 更新員工所屬的群組,並僅移除不再適用的直接指派角色。
  • 離職: 移除工作區存取權、撤銷權杖,並審查已連接的系統。

確認先決條件並指派負責人

在員工到職前,先確認生命週期各環節的負責人:

負責人職責
工作區擁有者啟用目錄同步、指派工作區角色、核准席次類型,並審查稽核存取權
身分管理員設定身分提供者、應用程式指派、佈建群組及同步狀態
工作區管理員審查工作區成員、群組成員資格及支援的管理設定
安全性或服務負責人審查 Codex 權杖、已連接的系統、共用自動化及必要的稽核證據

確認目標工作區,視需要驗證組織的電子郵件網域,並找出可啟用目錄同步的工作區擁有者。接著確認工作區方案支援哪些控制項:

功能支援此功能的工作區方案
透過 SCIM 進行目錄同步ChatGPT Enterprise、Edu 和醫療照護版
自訂角色與角色型存取控制ChatGPT Enterprise、Edu、醫療照護版和 Teachers
Codex 存取權杖ChatGPT Business 和 ChatGPT Enterprise
僅限 Codex 的席次符合資格的企業工作區及符合條件的現有 Business 工作區;不適用於 Edu、Teachers 或醫療照護版

SCIM 是跨網域身分管理系統的縮寫。Business 工作區可以支援 Codex 存取權杖,但不支援 SCIM;Edu 工作區則可以支援 SCIM,但不支援 Codex 存取權杖或僅限 Codex 的席次。請僅使用工作區可用的控制項。

Business 工作區只有在 2026 年 6 月 24 日之前已擁有 Codex 席次, 或截至該日仍有符合資格的 Codex 席次邀請待處理, 才能保留及新增僅限 Codex 的席次。新建的 Business 工作區,以及沒有符合資格席次或邀請的工作區, 都無法新增第一個僅限 Codex 的席次。請參閱 管理 ChatGPT Business 的工作區生命週期與遷移

如果工作區支援多種席次類型,請在啟用自動佈建之前,先到 工作區設定 > 身分與存取權 確認預設席次類型。 透過 SCIM 佈建的使用者會沿用此預設值,而席次決定了 可使用哪些產品介面。自訂角色無法授予 席次未包含的存取權。

使用 權限與角色 檢查本機存取、存取權杖、 憑證有效期限及遠端裝置控制項。有些工作區將本機存取設定 合併在 Codex 與 Work 本機中,並提供 允許成員在本機使用 Codex 與 Work 控制項。其他工作區則將 Codex 本機(含 允許成員 在本機使用 Codex)與 Work 本機(含 在本機使用 Work)分開。 分開的 Codex 和 Work 控制項不會授予另一個產品的存取權。 權杖控制項會出現在本機存取區段或獨立的 存取 權杖 區段。這些設定與群組成員資格及 指派的席次類型各自獨立。

以下範例顯示合併的 Codex 與 Work 本機 控制項,以及 獨立的 存取權杖 區段:

如需瞭解目前的先決條件及支援的身分管理模式,請參閱 身分與佈建管理成員、席次類型、角色與存取權

選擇員工加入工作區的方式

為每類使用者選擇一種主要佈建方式:

方式如何取得存取權在哪裡移除存取權
手動邀請由工作區擁有者或管理員邀請員工工作區成員管理
自動建立帳戶員工使用符合資格的電子郵件網域登入工作區管理及相關身分管理流程
使用 SCIM 進行目錄同步身分管理員在身分提供者中指派員工身分提供者中的應用程式或佈建群組

小規模試行或未透過目錄同步管理的群組,可使用手動邀請。如果工作區成員資格應在員工到職、轉換團隊或離職時,隨身分提供者中的設定更新,請使用 SCIM。

請勿同時啟用自動建立帳戶與 SCIM。透過 自動建立帳戶加入的使用者可能未受 SCIM 管理,因此將他們從 身分提供者群組中移除,可能不會移除其工作區存取權。請參閱 SCIM 整合常見問題 以取得最新指引。

視已核准的身分設定而定,SCIM 可連接單一 ChatGPT 工作區或組織的租用戶。請明確設定各工作區和產品的指派。共用目錄連線不會自動授予或移除所有工作區或 API 平台組織的存取權。

將佈建群組連接至正確的工作區

在加入第一位試行員工之前,請先設定連線。工作區擁有者與身分管理員的職責各有不同:

  1. 請工作區擁有者選取預定使用的 ChatGPT 工作區,並檢查 工作區設定 > 群組。記錄現有群組名稱、成員、 自訂角色指派,以及相關專案或 GPT 的共用情形。
  2. 請身分管理員確認身分提供者中預定要同步的確切群組。將其名稱與成員清單和每個現有工作區群組逐一比對。
  3. 如果要同步的群組與現有工作區群組同名,請在啟用同步之前,先協調處理衝突的群組或將其重新命名。請工作區擁有者核准處理後的成員、繼承角色及共用設定。同名的現有群組會改由 SCIM 管理,其成員資格也會改由身分提供者控制。
  4. 選取範圍有限的試行群組,並記錄已核准的工作區、預期加入的員工,以及群組角色指派。
  5. 請工作區擁有者開啟 工作區設定 > 身分與存取權 並選取 啟用目錄同步。如果系統提示選擇,工作區層級佈建請選取 僅針對 此工作區使用 SCIM ;已核准的租用戶層級佈建則選取 保留 擴展至其他產品的選項 。如果 租用戶層級 SCIM 已啟用,請管理現有連線, 不要建立第二個工作區連線。
  6. 請身分管理員完成身分提供者連線、選取 ChatGPT 應用程式,並指派已核准的群組,將成員佈建至預定的工作區。
  7. 工作區設定 > 群組中,確認所選群組顯示 SCIM 徽章。使用該群組授予存取權之前,請確認群組名稱、已同步的成員 及目標工作區。
  8. 請工作區擁有者開啟 權限與角色 > 自訂角色, 建立或選取已核准的角色,並將其指派給已同步的群組。 角色可在網頁版設定,但需要 工作區擁有者存取權。
  9. 新增具代表性的試行員工之前,請審查群組的有效權限及工作區的預設席次類型。

身分識別提供者管理員負責管理應用程式及群組成員資格; 工作區擁有者則負責管理目錄同步及工作區角色 指派。如需各提供者目前的操作步驟及可用性資訊,請參閱SCIM 整合常見問題設定角色型存取控制

為新進員工佈建存取權

若員工透過 SCIM 管理:

  1. 確認目標工作區、已驗證的電子郵件地址、預設席次類型及身分識別提供者群組。
  2. 在身分識別提供者中,將員工指派至 ChatGPT 應用程式或授予存取權的群組。
  3. 等待目錄同步完成。若未顯示該員工,請檢查身分識別提供者的目前狀態。
  4. 工作區設定 > 成員中,確認員工的電子郵件地址、 成員資格或待接受的邀請、席次類型及 SCIM 徽章。
  5. 工作區設定 > 群組中,確認員工屬於 預定的同步群組。請工作區擁有者確認 指派給該群組的自訂角色。
  6. 請具代表性的員工登入正確的工作區,並確認其所需的特定產品介面、功能及已連線系統。
  7. 依照組織核准的流程,記錄存取權負責人及驗證成功的結果。

若以手動方式新增員工,請從工作區成員管理介面傳送邀請,然後執行相同的席次、群組、角色及登入檢查。

群組用於組織成員,但群組本身不會授予所有功能的存取權。 如需目前的角色指派程序,請參閱 角色與工作區權限設定角色型存取控制

員工轉換團隊時更新存取權

員工轉換團隊後,可能仍保有先前群組或角色指派所授予的存取權。請先在負責管理成員資格的來源系統中更新資料,再驗證新的存取權限:

  1. 確認員工的新團隊、所需工作區、席次、已核准的功能權限及目標群組。
  2. 若員工在轉換過程中必須持續留在工作區,請先將其加入已核准的目標群組,再從原群組移除。由 SCIM 管理的成員資格應在身分識別提供者中更新;手動管理的成員資格則應透過工作區管理介面更新。
  3. 確認已核准的角色已指派給目標群組。保留共用群組既有的角色指派,讓其他成員維持已核准的存取權。
  4. 工作區擁有者必須先另行核准適用於整個群組的政策變更,並審查其對每位成員的影響,才能變更群組的角色指派。
  5. 請工作區擁有者開啟員工的個人資料,審查 直接角色, 並移除直接指派給該員工且已不再適用的角色。自訂角色使用 預設開啟關閉設定。任何已指派角色中明確設定的 關閉 ,都會覆寫 其他角色中的開啟 設定。
  6. 核准團隊轉換之前,請審查員工所有直接指派及透過群組指派的角色所產生的有效權限。
  7. 若工作區支援多種席次類型,請工作區擁有者開啟 工作區設定 > 成員 > 變更席次類型 ,並審查 員工應有的產品存取權。
  8. 將 ChatGPT 席次轉換為僅限 Codex 的席次之前,請確認員工應失去對話、記憶、專案及其他 ChatGPT 功能的存取權。相關資料不會遭到刪除;若員工恢復使用 ChatGPT 席次,便可再次存取這些資料。
  9. 同步及權限更新完成後,請同時驗證新允許的操作及應不再可用的操作。

若員工擁有自動化工作流程,請審查其 Codex Token、機密管理工具中的項目或已連線服務的授權,是否應移交給另一位已核准的擁有者。移除員工的本機 Codex 權限會暫停該員工的 Codex Token,但不會撤銷。恢復權限後,這些 Token 便會重新啟用,因此必須撤銷應永久失去存取權的憑證。

移除離職員工

請先從負責管理員工工作區成員資格的系統著手:

  1. 確認員工是由 SCIM 管理,還是由管理員手動新增。
  2. 若員工由 SCIM 管理,請在身分識別提供者中移除該員工的 ChatGPT 應用程式指派,並將其從所有授予存取權的佈建群組中移除。請勿移除共用群組本身。
  3. 若員工並非透過 SCIM 管理,請工作區擁有者或管理員 從 工作區設定 > 成員中移除該成員。
  4. 確認目標工作區中已無該成員。若存取權由 SCIM 管理,請確認同步已完成,且身分識別提供者中沒有其他指派會恢復其成員資格。
  5. 記錄已完成的移除作業,並指派負責人審查 Token、已連線系統及保留的資料。

若身分識別提供者仍將員工指派至 SCIM 管理的群組,請勿只依賴工作區端的移除操作。後續同步可能會將該員工重新加入工作區。

撤銷 Codex 存取權杖並移交自動化

將人員從工作區移除,並不能取代對受信任自動化所用憑證的明確審查。僅在工作區支援且已啟用 Codex 存取權杖時,才適用此程序。

移除本機 Codex 權限會暫停現有 Token,但不會撤銷。若工作區擁有者恢復權限,這些 Token 便可再次使用,因此請明確撤銷應永久失去存取權的憑證。

存取權杖 頁面會列出每個 Token 的建立者及狀態。使用 撤銷 即可移除有效 Token 的存取權:

  1. 請工作區擁有者或管理員開啟 存取權杖
  2. 找出離職員工建立的 Token,以及使用這些 Token 的工作流程。
  3. 選擇替代身分。若工作流程需長期以非人員身分執行,且使用 符合資格的隨用隨付方案,請使用已核准的專用服務 帳戶。否則,請指定一位 已核准且目前仍有效的工作流程擁有者。必要時,請工作區擁有者授予該人員 建立存取權杖的權限,並確認該人員具有 本機 Codex 權限。
  4. 建立替代 Token。具備權限的服務帳戶操作人員可以 從服務帳戶的詳細資料頁面建立 Token。若使用個人身分 替代,請新的工作流程擁有者為自己的 ChatGPT 工作區身分建立 Token。若對話方塊顯示 範圍,請選取 Codex。只有在工作流程需要時,才選取其他範圍。 未顯示 範圍 的對話方塊會建立僅限 Codex 的 Token。管理員無法 代其他使用者建立個人 Token。
  5. 更新工作流程儲存的機密資訊,然後確認工作流程能使用替代 Token 成功執行。
  6. 請工作區擁有者或管理員撤銷離職員工的 Token 及所有已替換的憑證。
  7. 確認已撤銷的 Token 無法再啟動新的經身分驗證的執行作業。

已核准的接任擁有者建立 Token 時,請使用能清楚描述工作流程的 名稱,並選擇組織政策允許的 最短憑證有效期限。若顯示 範圍 ,請選取 Codex ,並避免授予 工作流程不需要的權限。下列範例顯示可選取範圍的介面:

工作區擁有者及管理員可以撤銷工作區中的任何 Token。 具有存取權杖權限的成員只能撤銷自己建立的 Token。如需目前的 Token 權限及輪替步驟,請參閱 存取權杖

審查已連線系統及保留的資料

工作區佈建無法管理所有授權邊界。請相關服務負責人審查下列項目的存取權:

  • 原始程式碼庫及已連線的 GitHub 帳戶。
  • Google Drive、Slack 及其他已連線的應用程式。
  • 已安裝的外掛程式、隨附技能及透過連接器提供的能力。
  • 託管的 Codex 環境、共用自動化及儲存的機密資訊。
  • 受管理的裝置、本機儲存的憑證及支援的遠端工作階段。
  • 獨立的 API 平台組織、專案及 API 金鑰。

請使用各系統各自的控制措施,不要假設工作區 群組或 SCIM 的變更會更新所有系統的權限。請參閱 角色與工作區權限 以了解完整的邊界模型,並參閱外掛程式控制措施 以了解外掛程式可用性、隨附技能及已連線應用程式的權限。

移除工作區存取權不等於刪除內容。成員離開時,工作區會自動將其專案及自訂 GPT 的擁有權重新指派給工作區擁有者。這些項目不會被標記為待刪除。若該成員重新加入,擁有權便會歸還給該成員。

企業與 Edu 工作區中的對話、檔案及畫布文件,會遵循 工作區設定的保留政策。Business 工作區會無限期保留對話、 檔案及畫布文件。醫療照護版工作區也提供 資料保留控制措施;請審查適用的工作區組態及 ChatGPT 醫療照護版指引

重新指派專案或 GPT 不會移轉前成員的私人 對話或檔案,工作區擁有者也無法因 擁有權變更而查看這些私人內容。請參閱 移除工作區成員與資料保留 ,了解各方案目前的行為。

若安全性或合規要求提供這次變更的證據,請在核准使用的系統中記錄 受影響的工作區、員工、身分提供者中的指派設定、完成時間、 核准負責人,以及 Token 撤銷驗證結果。 請參閱需登入才能存取的 管理員 API 參考文件,確認可取得的紀錄、管理員權限與資料保留方式。 敏感的合規權限範圍可能需要工作區擁有者身分。如需產品概覽, 請參閱Compliance API 與稽核事件。 請勿根據本指南推斷涵蓋的事件、欄位或保留期限。

排解缺少存取權或存取權不符預期的問題

問題現象檢查項目修正措施
員工可以登入,但找不到工作區目標工作區、邀請、身分提供者中的指派設定,以及電子郵件地址修正指派設定或電子郵件對應,然後確認工作區成員資格
透過同步加入的員工獲派錯誤的席次工作區的預設席次類型與目前的成員紀錄請工作區擁有者審查預設席次類型,以及該員工可用的席次選項
員工轉換團隊後,仍可使用原有功能其他群組的成員資格、 直接角色,以及該員工合併後的權限將員工從不再需要的群組中移除,然後請工作區擁有者僅撤銷直接指派給該員工且已不再需要的角色
手動管理的群組未經核准就改由 SCIM 管理相同的群組名稱、身分提供者中的成員、繼承的角色,以及現有的共用設定核對並調整身分提供者中的群組成員資格,使其符合核准內容,並審查受影響的存取權
員工轉換團隊後,其他員工失去存取權共用群組角色指派的近期變更,以及原團隊經核准的存取權請工作區擁有者還原共用群組經核准的角色,然後僅更新調職員工的成員資格
員工轉換團隊後,自動化使用的 Token 無法運作工作流程負責人的本機 Codex 權限,以及目前的 Token 狀態請工作區擁有者恢復經核准的本機 Codex 存取權,或輪替並撤銷受影響的 Token
存取權變更未立即顯示身分提供者的同步狀態、預期同步時間,以及近期的角色更新聯絡 OpenAI 支援團隊前,請身分管理員先確認同步狀態
已移除的員工重新出現在工作區中身分提供者中的應用程式指派設定,以及所有授予存取權的佈建群組請在身分提供者中移除該員工,而非僅在工作區設定中移除
清單中仍有離職員工的 TokenToken 建立者、工作流程負責人,以及工作區管理員的 Token 權限輪替所有仍需使用的自動化憑證,然後撤銷離職員工的 Token
已連線的應用程式仍允許存取來源系統中的帳戶、外掛程式可用性,以及應用程式授權請相關服務負責人使用該系統支援的控制措施移除存取權

大多數身分提供者每 30 到 40 分鐘同步一次,但有些會 立即套用更新。自訂角色的變更可能需要約五分鐘才會 顯示。你無法強制執行 SCIM 同步,因此請勿為了處理更新延遲, 就移除並重新建立工作區成員。

如果超過該身分提供者的預期作業時間,存取權移除或群組更新仍未完成, 請身分管理員收集以下資訊:

  • 受影響的工作區與員工的電子郵件地址。
  • 身分提供者、應用程式指派設定,以及佈建群組。
  • 嘗試進行的變更、變更的時間戳記,以及最新的同步狀態。
  • 仍需審查的直接角色、群組角色或 Token。

請透過說明中心聯絡OpenAI 支援團隊, 並提供上述詳細資訊。若已離職的員工仍保有存取權,請將此情況視為安全性例外, 並遵循組織的事件升級處理流程。

如需各身分提供者的設定方式與同步行為,請參閱最新的 SCIM 整合常見問題。 如遇登入與身分相關錯誤,請參閱 身分驗證疑難排解

驗證完整的員工生命週期

在擴大導入範圍前,請使用具代表性的測試員工, 驗證以下三種轉換流程:

生命週期階段主要負責人成功結果
新進員工身分管理員員工加入正確的工作區,並獲得預期的席次、群組成員資格與功能存取權
調職員工身分管理負責人與工作區擁有者管理員更新群組成員資格,工作區擁有者移除不再需要的直接角色,同時保留共用群組的角色
離職員工身分管理與安全性負責人管理員移除工作區存取權、審查受支援的 Token,並撤銷或重新指派外部存取權

記錄每項變更的核准者、已驗證的項目,以及 負責解決其餘存取例外情況的人員。請依據組織的身分管理與安全性政策, 安排定期存取權審查。