跳转到内容

管理员推广指南

身份 非官方简体中文镜像
翻译状态 AI 翻译 / AI 审校
来源版本 官方未提供
同步日期 2026-07-26
官方原文 learn.chatgpt.com

使用本指南规划 ChatGPT Enterprise 在以下管理边界内的推广:

  • 工作区访问权限。
  • ChatGPT 桌面应用、Codex CLI 和 IDE extension 中所涵盖功能的本地运行时策略。
  • Codex cloud。
  • Platform API 访问权限。
  • 插件和连接器访问权限。
  • 已连接系统中的权限。

对于新的推广,请按顺序完成以下步骤;如需更改单个边界,请使用相应的链接页面。

在工作区设置中,Codex Local 是某些本地访问和访问令牌控制项的分组标签,并不是独立的产品或客户端。当前的 Allow members to use Codex Local 控制项涵盖 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中的本地使用。托管配置是独立的策略层,可限制这些客户端中所涵盖功能支持的运行时行为。本指南会在行为或可用性存在差异时标明具体界面。

首先查看 Roles and workspace permissions 中的规范化映射。有关当前 ChatGPT 工作区操作流程,请参阅帮助中心指南;有关本地和托管运行时行为,请参阅链接中的开发者文档。

有关企业安全、隐私和运行时保护,请参阅 Agent approvals and securityCodex security white paper

第 1 步:指定负责人并选择推广方式

Section titled “第 1 步:指定负责人并选择推广方式”

为推广的每个部分指定负责人:

  • **工作区访问权限:**成员资格、席位、角色和受支持的工作区功能。
  • **本地运行时策略:**审批、权限配置文件、文件系统和网络访问,以及受支持本地客户端的其他要求。
  • **Codex cloud:**托管环境、代码仓库连接和云运行时策略。
  • **已连接系统:**提供商端应用安装、账户和权限。
  • **报告与合规:**分析访问权限、审计导出和下游数据处理。

确定每个受众是否需要在 ChatGPT 桌面应用、Codex CLI、IDE extension、Codex cloud 中使用所涵盖的本地功能,或需要组合使用这些功能。当工作流使用 API-key 身份验证时,请将 Platform API 访问视为独立的组织和项目边界。

第 2 步:配置工作区访问权限和身份

Section titled “第 2 步:配置工作区访问权限和身份”

使用 ChatGPT 工作区成员资格、席位、群组和受支持的 RBAC 权限,为目标受众授予受支持的工作区功能。根据当前工作区指南,分别验证本地客户端和 Codex cloud 的访问权限,不要假设同一角色会控制所有界面。将内置管理角色限制在负责管理工作区的人员范围内。

工作区控制项和标签会随时间变化。请使用以下来源获取当前操作流程:

在扩大推广范围之前,使用一名具有代表性的成员测试登录和功能访问。工作区访问权限不会授予对已连接服务中的代码仓库、文件或操作的访问权限。

当用户在 ChatGPT 桌面应用、Codex CLI 或 IDE extension 中启动受支持的本地运行时,本地要求会限制运行时行为。通过受支持的云端、设备或系统渠道提供 requirements.toml。将此策略与 ChatGPT 工作区角色和群组分开管理。

对于受支持的本地客户端,请使用权限配置文件,而不要围绕旧版沙箱模式限制构建新的部署。例如:

default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = true

要在受支持的浏览器和桌面功能界面中禁用 Computer Use,请限制参与该体验的每个公开功能键:

[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = false

有关权威键列表、交付行为、优先级和更多示例,请参阅 Managed configurationrequirements.toml reference

使用代码仓库范围的配置共享项目默认设置、规则和技能,无需为每位用户重复设置。根据功能文档规定的位置,将配置检入 .codex.agents

类型 来源 用途
配置 Config basics 为受支持的本地客户端设置代码仓库默认值
规则 Rules 控制沙箱外需要审批的命令
技能 Build skills 使代码仓库工作流可供受支持的客户端使用

代码仓库配置可以提供默认设置和可复用工作流,但无法授予工作区、模型、Platform API 或已连接系统的访问权限。

Codex cloud 使用托管环境和已连接的源代码仓库。请规划每个边界:

  1. 通过受支持的工作区控制项,向目标受众授予 Codex cloud 访问权限。
  2. 安装并配置受支持的源系统集成。
  3. 在源系统中,将代码仓库访问权限限制为每个受众所需的代码仓库。
  4. 为这些代码仓库配置云环境、密钥和互联网访问权限。
  5. 配置可选的托管工作流,例如代码审查。
  6. 使用一名具有目标工作区和代码仓库权限的代表性用户进行测试。

Codex cloud 遵循已连接源系统所提供的代码仓库权限和保护措施。工作区访问权限不会绕过这些控制。有关 Codex cloud 的设置和运行时指南,请参阅 Cloud environmentsGitHub integrationAgent approvals and security

第 6 步:配置插件和已连接功能

Section titled “第 6 步:配置插件和已连接功能”

请分别审查插件安装、捆绑技能、由连接器支持的功能、连接器操作以及源系统授权。禁用由连接器支持的功能,不一定会卸载插件或其捆绑技能。

在将插件或技能纳入推广之前:

  1. 确认其来源、责任人、目标受众和审查日期。
  2. 审查捆绑技能、连接器、MCP 服务器、hooks,以及每项功能所需的数据和操作。
  3. 使用非敏感数据,并以其所需的最小访问权限进行测试。
  4. 记录负责重新审查和停用的人员。

插件可在 Web 端的 ChatGPT Work、ChatGPT 桌面应用中的 ChatGPT Work 和 Codex,以及 Codex CLI 插件浏览器中使用。它们无法在 Chat、IDE extension 或移动端使用。

ChatGPT 和 Codex 共用一个通用的公共插件目录;工作区控制项决定成员可以访问其中哪些插件。

完整模型请参阅 Plugin controlsSkill controls

选择与问题相匹配的报告界面:

请使用经过身份验证的 API 参考文档了解当前访问要求、架构、字段、保留期限和请求行为。不要根据本指南中复制的契约构建集成。

保护集成边界:

  • 将 API keys 和其他集成凭据存储在组织的密钥管理系统中。
  • 将下游系统和保留数据的访问权限限制在获批的受众范围内。
  • 根据其敏感性和组织的保留策略保护导出的 Compliance API 记录,并根据当前契约测试收集和删除工作流。

使用具有代表性的身份验证每个适用边界:

  • ChatGPT 工作区成员资格、席位和受支持的角色权限。
  • ChatGPT 桌面应用、Codex CLI 和 IDE extension 中所涵盖的本地功能,包括登录和生效的运行时要求。
  • Codex cloud 访问权限、环境配置和代码仓库权限。
  • API-key 工作流的 Platform API 组织和项目访问权限。
  • 插件安装、捆绑技能、连接器访问权限和受支持的操作。
  • 已连接系统授权和数据访问权限。
  • 负责管理人员的分析和合规访问权限。

记录每项控制的负责人和当前操作流程来源。这样,界面或策略发生变化时,管理员无需更改管理模型即可更新操作流程。

初次推广完成后,审查访问权限、已连接功能、额度使用情况、支持反馈以及团队实际使用的工作流。当这些信号发生变化时,调整推广范围和管理员指南。