For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navegação principal

Gerencie permissões na plataforma da OpenAI

Use o controle de acesso baseado em funções (RBAC) para gerenciar permissões na sua organização e nos seus projetos.

O controle de acesso baseado em funções (RBAC) permite definir quem pode fazer o quê na sua organização e nos seus projetos, tanto pela API quanto pelo painel. As mesmas permissões se aplicam às duas interfaces: se alguém pode chamar um endpoint (por exemplo, /v1/chat/completions), também pode usar a página correspondente no painel. A ausência de permissões desativa os elementos relacionados da interface, como o botão Enviar no Playground. Com o RBAC, você pode:

  • Agrupar usuários e atribuir permissões em escala
  • Criar funções personalizadas com exatamente as permissões de que você precisa
  • Definir o escopo de acesso no nível da organização ou do projeto
  • Aplicar permissões consistentes no painel e na API

Conceitos fundamentais

  • Organização: sua conta de nível mais alto. As funções da organização podem conceder acesso a todos os projetos.
  • Projeto: um workspace para chaves, arquivos e recursos. As funções do projeto concedem acesso somente dentro desse projeto.
  • Grupos: conjuntos de usuários aos quais você pode atribuir funções. Os grupos podem ser sincronizados a partir do seu provedor de identidade (via SCIM) para manter a lista de membros atualizada automaticamente.
  • Funções: conjuntos de permissões (como Requisição a modelos ou Gravação de arquivos). É possível criar funções para a organização em Configurações da organização ou para um projeto específico nas configurações desse projeto. Depois de criadas, as funções da organização ou do projeto podem ser atribuídas a usuários ou grupos. Os usuários podem ter várias funções, e seu acesso corresponde à união delas.
  • Permissões: as ações específicas que uma função permite (por exemplo, fazer requisições a modelos, ler arquivos, gravar arquivos e gerenciar chaves).

Permissões

A tabela abaixo mostra as permissões disponíveis, quais funções predefinidas as incluem e se elas podem ser configuradas em funções personalizadas.

ÁreaO que permitePermissões do proprietário da organizaçãoPermissões do leitor da organizaçãoPermissões do proprietário do projetoPermissões do membro do projetoPermissões do visualizador do projetoDisponível para funções personalizadas
Listar modelosListar os modelos aos quais esta organização tem acessoReadReadReadReadRead
GruposVisualizar e gerenciar gruposRead, WriteReadRead, WriteRead, WriteRead
FunçõesVisualizar e gerenciar funçõesRead, WriteReadRead, WriteRead, WriteRead
Administração da organizaçãoGerenciar usuários, projetos, convites, chaves da API de administração e limites de taxa da organizaçãoRead, Write
UsoVisualizar o painel de uso e exportar dadosRead
Chaves externasVisualizar e gerenciar chaves do Enterprise Key ManagementRead, Write
Lista de IPs permitidosVisualizar e gerenciar a lista de IPs permitidosRead, Write
mTLSVisualizar e gerenciar as configurações de TLS mútuoRead, Write
OIDCVisualizar e gerenciar a configuração de OIDCRead, Write
Capacidades dos modelosFazer requisições a chat completions, áudio, embeddings e imagensRequestRequestRequestRequest
AssistentesCriar e recuperar assistentesRead, WriteRead, WriteRead, WriteRead, WriteRead
ThreadsCriar e recuperar Threads/Messages/RunsRead, WriteRead, WriteRead, WriteRead, WriteRead
AvaliaçõesCriar, recuperar e excluir avaliaçõesRead, WriteRead, WriteRead, WriteRead, WriteRead
Ajuste finoCriar e recuperar tarefas de ajuste finoRead, WriteRead, WriteRead, WriteRead, WriteRead
ArquivosCriar e recuperar arquivosRead, WriteRead, WriteRead, WriteRead, WriteRead
Armazenamentos vetoriaisCriar e recuperar armazenamentos vetoriaisRead, WriteRead, WriteRead, WriteRead, Write
Responses APICriar respostasRead, WriteRead, WriteRead, WriteRead, Write
PromptsCriar e recuperar prompts para usar como contexto na Responses API e na Realtime APIRead, WriteRead, WriteRead, WriteRead, WriteRead
WebhooksCriar e visualizar webhooks no seu projetoRead, WriteReadRead, WriteRead, WriteRead
Conjuntos de dadosCriar e recuperar conjuntos de dadosRead, WriteRead, WriteRead, WriteRead, WriteRead
AppsCriar, gerenciar e enviar aplicativos para revisão no PainelRead, Write
TúneisInspecionar, usar e gerenciar túneis com escopo de organizaçãoRead, Use, Manage
Chaves de API do projetoPermissão para um usuário gerenciar suas próprias chaves de APIRead, WriteRead, WriteRead, WriteRead, WriteRead
Administração do projetoGerenciar usuários, contas de serviço, chaves de API e limites de taxa do projeto pela API de gerenciamentoRead, WriteRead, Write
Processamento em loteCriar e gerenciar tarefas de processamento em loteRead, WriteRead, WriteRead, WriteRead, WriteRead
Contas de serviçoVisualizar e gerenciar contas de serviço do projetoRead, WriteRead, Write
VídeosCriar e recuperar vídeosRead, WriteRead, WriteRead, WriteRead, Write
VozesCriar e recuperar vozesRead, WriteRead, WriteRead, WriteRead, WriteRead
Criador de agentesCriar e gerenciar agentes e fluxos de trabalho no Criador de agentesRead, WriteReadRead, WriteRead, WriteRead

Implicações das permissões de processamento em lote

As permissões de processamento em lote incluem o acesso necessário para preparar arquivos de entrada de lotes, executar requisições e recuperar resultados. Esse acesso efetivo é distinto dos endpoints que podem ser enviados em um lote, listados no guia da API de processamento em lote.

Permissão de processamento em loteAcesso adicional concedido
Leitura (api.batch.read)Leitura de arquivos (api.files.read) para /v1/files
Escrita (api.batch.write)Leitura de processamento em lote
Listar modelos (api.model.read e model.read) para /v1/models
Leitura e escrita de arquivos (api.files.read e api.files.write) para /v1/files
Requisições às capacidades dos modelos (api.model.request e model.request) para /v1/audio, /v1/chat/completions, /v1/embeddings, /v1/images, /v1/moderations, /v1/realtime e /v1/responses
Leitura e escrita de vídeos (api.videos.read e api.videos.write) para /v1/videos

Configuração do RBAC

Aguarde até 30 minutos para que as alterações nas funções e a sincronização dos grupos sejam propagadas.

  1. Crie grupos Adicione grupos para as equipes (por exemplo, “Ciência de dados”, “Suporte”). Se você usa um IdP, habilite a sincronização SCIM para manter atualizada a lista de membros dos grupos.

  2. Crie funções personalizadas Comece com o menor privilégio possível. Por exemplo:

    • Testador de modelos: Leitura de modelos, Requisições às capacidades dos modelos, Avaliações
    • Engenheiro de modelos: Requisições às capacidades dos modelos, Leitura/escrita de arquivos, Ajuste fino
    • Publicador de aplicativos: Leitura de Apps, Escrita de Apps
  3. Atribua funções

    • As funções no nível da organização se aplicam a todos os lugares (todos os projetos da organização).
    • As funções no nível do projeto se aplicam apenas àquele projeto. Você pode atribuir funções a usuários e grupos. Os usuários podem ter várias funções; o acesso é a união delas.
  4. Verifique Use uma conta sem a função de proprietário para confirmar o acesso esperado (API e Painel). Ajuste as funções se os usuários puderem ver mais do que precisam.

Use o princípio do menor privilégio. Comece com as permissões mínimas necessárias para uma tarefa e adicione outras apenas conforme necessário.

Exemplos de configuração de acesso

Equipe pequena

  • Atribua à equipe principal uma função no nível da organização com as permissões de Solicitação de capacidades do modelo e Leitura/gravação de arquivos.
  • Crie um projeto para cada aplicativo; adicione prestadores de serviços apenas a esses projetos, com funções no nível do projeto.

Organização maior

  • Sincronize os grupos do seu IdP (por exemplo, “Pesquisa”, “Suporte”, “Finanças”).
  • Crie funções personalizadas para cada área de atuação e atribua-as no nível da organização; ou conceda apenas funções específicas do projeto quando ele precisar de controles mais rigorosos.

Prestadores de serviços e fornecedores

  • Crie um grupo “Prestadores de serviços” sem funções no nível da organização.
  • Adicione-os a projetos específicos com funções de projeto de escopo restrito (por exemplo, acesso somente leitura).

Como o acesso do usuário é avaliado

No painel, combinamos:

  • funções da organização (atribuídas diretamente + via grupos)
  • funções do projeto (atribuídas diretamente + via grupos)

As permissões efetivas são a união de todas as funções atribuídas.

Ao receber uma requisição com uma chave de API de um projeto, consideramos as permissões atribuídas à chave de API e verificamos se o usuário tem alguma função no projeto que lhe conceda essas permissões. Por exemplo, em uma requisição a /v1/models, a chave de API deve ter a permissão api.model.read atribuída, e o usuário deve ter uma função no projeto com api.model.read.

Práticas recomendadas

  • Represente sua organização em grupos: Reproduza a estrutura das equipes no seu IdP e atribua funções a grupos, não a indivíduos.
  • Separe as responsabilidades: leitura de modelos, upload de arquivos e gerenciamento de chaves.
  • Limites dos projetos: mantenha experimentos, homologação e produção em projetos separados.
  • Revise regularmente: remova funções e chaves não utilizadas; faça a rotação de chaves sensíveis.
  • Teste sem a função de proprietário: confirme se o acesso corresponde ao esperado antes de uma implementação em larga escala.