管理员推广指南
使用本指南规划 ChatGPT Enterprise 在以下管理边界内的推广:
- 工作区访问权限。
- ChatGPT 桌面应用、Codex CLI 和 IDE extension 中所涵盖功能的本地运行时策略。
- Codex cloud。
- Platform API 访问权限。
- 插件和连接器访问权限。
- 已连接系统中的权限。
对于新的推广,请按顺序完成以下步骤;如需更改单个边界,请使用相应的链接页面。
在工作区设置中,Codex Local 是某些本地访问和访问令牌控制项的分组标签,并不是独立的产品或客户端。当前的 Allow members to use Codex Local 控制项涵盖 ChatGPT 桌面应用、Codex CLI 和 IDE extension 中的本地使用。托管配置是独立的策略层,可限制这些客户端中所涵盖功能支持的运行时行为。本指南会在行为或可用性存在差异时标明具体界面。
首先查看 Roles and workspace permissions 中的规范化映射。有关当前 ChatGPT 工作区操作流程,请参阅帮助中心指南;有关本地和托管运行时行为,请参阅链接中的开发者文档。
有关企业安全、隐私和运行时保护,请参阅 Agent approvals and security 和 Codex security white paper。
第 1 步:指定负责人并选择推广方式
Section titled “第 1 步:指定负责人并选择推广方式”为推广的每个部分指定负责人:
- **工作区访问权限:**成员资格、席位、角色和受支持的工作区功能。
- **本地运行时策略:**审批、权限配置文件、文件系统和网络访问,以及受支持本地客户端的其他要求。
- **Codex cloud:**托管环境、代码仓库连接和云运行时策略。
- **已连接系统:**提供商端应用安装、账户和权限。
- **报告与合规:**分析访问权限、审计导出和下游数据处理。
确定每个受众是否需要在 ChatGPT 桌面应用、Codex CLI、IDE extension、Codex cloud 中使用所涵盖的本地功能,或需要组合使用这些功能。当工作流使用 API-key 身份验证时,请将 Platform API 访问视为独立的组织和项目边界。
第 2 步:配置工作区访问权限和身份
Section titled “第 2 步:配置工作区访问权限和身份”使用 ChatGPT 工作区成员资格、席位、群组和受支持的 RBAC 权限,为目标受众授予受支持的工作区功能。根据当前工作区指南,分别验证本地客户端和 Codex cloud 的访问权限,不要假设同一角色会控制所有界面。将内置管理角色限制在负责管理工作区的人员范围内。
工作区控制项和标签会随时间变化。请使用以下来源获取当前操作流程:
在扩大推广范围之前,使用一名具有代表性的成员测试登录和功能访问。工作区访问权限不会授予对已连接服务中的代码仓库、文件或操作的访问权限。
第 3 步:配置本地运行时要求
Section titled “第 3 步:配置本地运行时要求”当用户在 ChatGPT 桌面应用、Codex CLI 或 IDE extension 中启动受支持的本地运行时,本地要求会限制运行时行为。通过受支持的云端、设备或系统渠道提供 requirements.toml。将此策略与 ChatGPT 工作区角色和群组分开管理。
对于受支持的本地客户端,请使用权限配置文件,而不要围绕旧版沙箱模式限制构建新的部署。例如:
default_permissions = ":workspace"
[allowed_permission_profiles]":read-only" = true":workspace" = true要在受支持的浏览器和桌面功能界面中禁用 Computer Use,请限制参与该体验的每个公开功能键:
[features]browser_use = falsebrowser_use_full_cdp_access = falsebrowser_use_external = falsein_app_browser = falsecomputer_use = false有关权威键列表、交付行为、优先级和更多示例,请参阅 Managed configuration 和 requirements.toml reference。
第 4 步:统一代码仓库配置
Section titled “第 4 步:统一代码仓库配置”使用代码仓库范围的配置共享项目默认设置、规则和技能,无需为每位用户重复设置。根据功能文档规定的位置,将配置检入 .codex 或 .agents:
| 类型 | 来源 | 用途 |
|---|---|---|
| 配置 | Config basics | 为受支持的本地客户端设置代码仓库默认值 |
| 规则 | Rules | 控制沙箱外需要审批的命令 |
| 技能 | Build skills | 使代码仓库工作流可供受支持的客户端使用 |
代码仓库配置可以提供默认设置和可复用工作流,但无法授予工作区、模型、Platform API 或已连接系统的访问权限。
第 5 步:配置 Codex cloud
Section titled “第 5 步:配置 Codex cloud”Codex cloud 使用托管环境和已连接的源代码仓库。请规划每个边界:
- 通过受支持的工作区控制项,向目标受众授予 Codex cloud 访问权限。
- 安装并配置受支持的源系统集成。
- 在源系统中,将代码仓库访问权限限制为每个受众所需的代码仓库。
- 为这些代码仓库配置云环境、密钥和互联网访问权限。
- 配置可选的托管工作流,例如代码审查。
- 使用一名具有目标工作区和代码仓库权限的代表性用户进行测试。
Codex cloud 遵循已连接源系统所提供的代码仓库权限和保护措施。工作区访问权限不会绕过这些控制。有关 Codex cloud 的设置和运行时指南,请参阅 Cloud environments、GitHub integration 和 Agent approvals and security。
第 6 步:配置插件和已连接功能
Section titled “第 6 步:配置插件和已连接功能”请分别审查插件安装、捆绑技能、由连接器支持的功能、连接器操作以及源系统授权。禁用由连接器支持的功能,不一定会卸载插件或其捆绑技能。
在将插件或技能纳入推广之前:
- 确认其来源、责任人、目标受众和审查日期。
- 审查捆绑技能、连接器、MCP 服务器、hooks,以及每项功能所需的数据和操作。
- 使用非敏感数据,并以其所需的最小访问权限进行测试。
- 记录负责重新审查和停用的人员。
插件可在 Web 端的 ChatGPT Work、ChatGPT 桌面应用中的 ChatGPT Work 和 Codex,以及 Codex CLI 插件浏览器中使用。它们无法在 Chat、IDE extension 或移动端使用。
ChatGPT 和 Codex 共用一个通用的公共插件目录;工作区控制项决定成员可以访问其中哪些插件。
完整模型请参阅 Plugin controls 和 Skill controls。
第 7 步:建立治理和可观测性
Section titled “第 7 步:建立治理和可观测性”选择与问题相匹配的报告界面:
- 使用 Workspace analytics 获取交互式 ChatGPT 工作区分析和 Codex 分析。
- 使用 Analytics API,通过 Codex Analytics API 以编程方式生成汇总报告。
- 使用 Compliance API 获取审计和调查记录。
- 当取决于套餐的 Codex 活动消耗符合条件的 ChatGPT 工作区额度时,使用 ChatGPT usage limits and spend controls。
请使用经过身份验证的 API 参考文档了解当前访问要求、架构、字段、保留期限和请求行为。不要根据本指南中复制的契约构建集成。
保护集成边界:
- 将 API keys 和其他集成凭据存储在组织的密钥管理系统中。
- 将下游系统和保留数据的访问权限限制在获批的受众范围内。
- 根据其敏感性和组织的保留策略保护导出的 Compliance API 记录,并根据当前契约测试收集和删除工作流。
第 8 步:验证并维护推广
Section titled “第 8 步:验证并维护推广”使用具有代表性的身份验证每个适用边界:
- ChatGPT 工作区成员资格、席位和受支持的角色权限。
- ChatGPT 桌面应用、Codex CLI 和 IDE extension 中所涵盖的本地功能,包括登录和生效的运行时要求。
- Codex cloud 访问权限、环境配置和代码仓库权限。
- API-key 工作流的 Platform API 组织和项目访问权限。
- 插件安装、捆绑技能、连接器访问权限和受支持的操作。
- 已连接系统授权和数据访问权限。
- 负责管理人员的分析和合规访问权限。
记录每项控制的负责人和当前操作流程来源。这样,界面或策略发生变化时,管理员无需更改管理模型即可更新操作流程。
初次推广完成后,审查访问权限、已连接功能、额度使用情况、支持反馈以及团队实际使用的工作流。当这些信号发生变化时,调整推广范围和管理员指南。