Leitfaden für die Administratoreinführung
Planen, konfigurieren und überprüfen Sie die Einführung von ChatGPT Enterprise für Workspace- und Entwickleroberflächen
Verwenden Sie diesen Leitfaden, um die Einführung von ChatGPT Enterprise über diese Administrationsgrenzen hinweg zu planen:
- Workspace-Zugriff.
- Lokale Laufzeitrichtlinie für abgedeckte Funktionen in der ChatGPT-Desktop-App, Codex CLI und der IDE-Erweiterung.
- Codex cloud.
- Platform API-Zugriff.
- Zugriff auf Plugins und Konnektoren.
- Berechtigungen in verbundenen Systemen.
Führen Sie die Schritte bei einer neuen Einführung der Reihe nach aus oder verwenden Sie die verlinkten Seiten, um eine einzelne Grenze zu ändern.
In den Workspace-Einstellungen ist Codex Local eine Gruppenbezeichnung für bestimmte lokale Zugriffs- und Zugriffstoken-Steuerelemente und kein separates Produkt oder Client. Das aktuelle Steuerelement Allow members to use Codex Local gilt für die lokale Nutzung in der ChatGPT- Desktop-App, Codex CLI und der IDE-Erweiterung. Die verwaltete Konfiguration ist eine separate Richtlinienebene, mit der sich das unterstützte Laufzeitverhalten für abgedeckte Funktionen in diesen Clients einschränken lässt. In diesem Leitfaden wird die jeweilige Oberfläche genannt, wenn sich Verhalten oder Verfügbarkeit unterscheiden.
Beginnen Sie mit der maßgeblichen Übersicht unter Rollen und Workspace-Berechtigungen. Verwenden Sie die Anleitungen im Help Center für die aktuellen Verfahren im ChatGPT-Workspace und die verlinkte Entwicklerdokumentation für das lokale und gehostete Laufzeitverhalten.
Informationen zu Sicherheit, Datenschutz und Laufzeitschutz für Unternehmen finden Sie unter Agentengenehmigungen und Sicherheit und im Codex-Sicherheits-Whitepaper.
Schritt 1: Verantwortliche zuweisen und eine Einführungsstrategie auswählen
Weisen Sie jedem Teil der Einführung eine verantwortliche Person zu:
- Workspace-Zugriff: Mitgliedschaft, Plätze, Rollen und unterstützte Workspace- Funktionen.
- Lokale Laufzeitrichtlinie: Genehmigungen, Berechtigungsprofile, Dateisystem- und Netzwerkzugriff sowie weitere Anforderungen für unterstützte lokale Clients.
- Codex cloud: Gehostete Umgebungen, Repository-Verbindungen und Cloud- Laufzeitrichtlinien.
- Verbundene Systeme: Anwendungsinstallation auf Anbieterseite, Konten und Berechtigungen.
- Berichterstattung und Compliance: Analysezugriff, Audit-Exporte und nachgelagerte Datenverarbeitung.
Entscheiden Sie, ob die jeweilige Zielgruppe abgedeckte lokale Funktionen in der ChatGPT- Desktop-App, Codex CLI, der IDE-Erweiterung, Codex cloud oder einer Kombination daraus benötigt. Behandeln Sie den Platform API-Zugriff als separate Organisations- und Projektgrenze, wenn ein Workflow die Authentifizierung per API key verwendet.
Schritt 2: Workspace-Zugriff und Identität konfigurieren
Verwenden Sie ChatGPT-Workspace-Mitgliedschaften, Plätze, Gruppen und unterstützte RBAC-Berechtigungen, um den vorgesehenen Zielgruppen unterstützte Workspace-Funktionen bereitzustellen. Überprüfen Sie den Zugriff auf lokale Clients und Codex cloud anhand der aktuellen Workspace-Anleitungen, statt davon auszugehen, dass dieselbe Rolle jede Oberfläche steuert. Beschränken Sie integrierte Administrationsrollen auf die Personen, die den Workspace verwalten.
Workspace-Steuerelemente und -Bezeichnungen ändern sich im Laufe der Zeit. Verwenden Sie für aktuelle Verfahren diese Quellen:
- Mitglieder, Platztypen, Rollen und Zugriff verwalten
- Rollenbasierte Zugriffssteuerung konfigurieren
- Workspace-Einstellungen verwalten
- Gruppen und Bereitstellung
- Authentifizierung
Testen Sie die Anmeldung und den Funktionszugriff mit einem repräsentativen Mitglied, bevor Sie die Einführung ausweiten. Der Workspace-Zugriff gewährt keinen Zugriff auf Repositorys, Dateien oder Aktionen in einem verbundenen Dienst.
Schritt 3: Lokale Laufzeitanforderungen konfigurieren
Lokale Anforderungen beschränken das Laufzeitverhalten, wenn ein Benutzer einen unterstützten
lokalen Lauf in der ChatGPT-Desktop-App, Codex CLI oder der IDE-Erweiterung startet. Stellen Sie
requirements.toml über einen unterstützten Cloud-, Geräte- oder Systemkanal bereit. Halten Sie
diese Richtlinie von ChatGPT-Workspace-Rollen und -Gruppen getrennt.
Verwenden Sie Berechtigungsprofile für unterstützte lokale Clients, statt neue Bereitstellungen auf veralteten Einschränkungen des Sandbox-Modus aufzubauen. Zum Beispiel:
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = trueUm Computer Use auf allen unterstützten Browser- und Desktop-Funktionsoberflächen zu deaktivieren, schränken Sie jeden öffentlichen Funktionsschlüssel ein, der an dieser Funktion beteiligt ist:
[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = falseDie maßgebliche Schlüsselliste, das Bereitstellungsverhalten, die Rangfolge und weitere
Beispiele finden Sie unter
Verwaltete Konfiguration und in der
Referenz zu requirements.toml.
Schritt 4: Repository-Konfiguration standardisieren
Verwenden Sie Repository-bezogene Konfigurationen, um Projektstandardwerte, Regeln und
Skills gemeinsam zu nutzen, ohne die Einrichtung für jeden Benutzer zu duplizieren. Checken Sie die Konfiguration gemäß dem dokumentierten Speicherort der Funktion in
.codex oder .agents ein:
| Typ | Quelle | Verwendungszweck |
|---|---|---|
| Konfiguration | Grundlagen der Konfiguration | Repository-Standardwerte für unterstützte lokale Clients festlegen |
| Regeln | Regeln | Befehle steuern, die außerhalb der Sandbox eine Genehmigung erfordern |
| Skills | Skills erstellen | Repository-Workflows für unterstützte Clients verfügbar machen |
Die Repository-Konfiguration kann Standardwerte und wiederverwendbare Workflows bereitstellen. Sie kann keinen Zugriff auf den Workspace, Modelle, die Platform API oder verbundene Systeme gewähren.
Schritt 5: Codex cloud konfigurieren
Codex cloud verwendet gehostete Umgebungen und verbundene Quell-Repositorys. Planen Sie jede Grenze:
- Gewähren Sie der vorgesehenen Zielgruppe über unterstützte Workspace- Steuerelemente Zugriff auf Codex cloud.
- Installieren und konfigurieren Sie die unterstützte Integration des Quellsystems.
- Beschränken Sie den Repository-Zugriff im Quellsystem auf die Repositorys, die jede Zielgruppe benötigt.
- Konfigurieren Sie Cloud-Umgebungen, Geheimnisse und den Internetzugriff für diese Repositorys.
- Konfigurieren Sie optionale gehostete Workflows wie Code-Reviews.
- Testen Sie mit einem repräsentativen Benutzer, der über die vorgesehenen Workspace- und Repository-Berechtigungen verfügt.
Codex cloud berücksichtigt die Repository-Berechtigungen und Schutzmechanismen, die vom verbundenen Quellsystem bereitgestellt werden. Der Workspace-Zugriff umgeht diese Steuerelemente nicht. Informationen zur Einrichtung und zum Laufzeitverhalten von Codex cloud finden Sie unter Cloud-Umgebungen, GitHub-Integration und Agentengenehmigungen und Sicherheit.
Schritt 6: Plugins und verbundene Funktionen konfigurieren
Betrachten Sie die Plugin-Installation, gebündelte Skills, konnektorgestützte Funktionen, Konnektoraktionen und die Autorisierung im Quellsystem als separate Entscheidungen. Das Deaktivieren einer konnektorgestützten Funktion deinstalliert nicht zwangsläufig das Plugin oder dessen gebündelte Skills.
Bevor Sie ein Plugin oder einen Skill in die Einführung aufnehmen:
- Bestätigen Sie Quelle, verantwortliche Person, vorgesehene Zielgruppe und Überprüfungsdatum.
- Prüfen Sie gebündelte Skills, Konnektoren, MCP-Server, Hooks sowie die Daten und Aktionen, die jede Funktion benötigt.
- Testen Sie die Funktion mit nicht sensiblen Daten und den geringstmöglichen erforderlichen Zugriffsrechten.
- Dokumentieren Sie, wer für die erneute Überprüfung und Außerbetriebnahme verantwortlich ist.
Plugins sind mit ChatGPT Work im Web, mit ChatGPT Work und Codex in der ChatGPT-Desktop-App sowie über den Plugin-Browser von Codex CLI verfügbar. Sie sind nicht in Chat, der IDE-Erweiterung oder auf Mobilgeräten verfügbar. ChatGPT und Codex nutzen ein gemeinsames universelles öffentliches Plugin-Verzeichnis; Workspace- Steuerelemente bestimmen, auf welche dieser Plugins Mitglieder zugreifen können.
Das vollständige Modell finden Sie unter Plugin-Steuerelemente und Skill-Steuerelemente.
Schritt 7: Governance und Beobachtbarkeit einrichten
Wählen Sie die Berichtsoberfläche passend zur jeweiligen Fragestellung aus:
- Verwenden Sie Workspace-Analysen für interaktive ChatGPT-Workspace-Analysen und Codex-Analysen.
- Verwenden Sie die Analytics API für programmatische, aggregierte Berichte über die Codex Analytics API.
- Verwenden Sie die Compliance API für Audit- und Untersuchungsdatensätze.
- Verwenden Sie ChatGPT-Nutzungslimits und Ausgabensteuerung, wenn tarifabhängige Codex-Aktivitäten berechtigte ChatGPT-Workspace- Guthaben verbrauchen.
Verwenden Sie die authentifizierten API-Referenzen für aktuelle Zugriffsanforderungen, Schemas, Felder, Aufbewahrungsfristen und das Anfrageverhalten. Erstellen Sie keine Integration auf Grundlage eines in diesen Leitfaden kopierten Vertrags.
Schützen Sie die Integrationsgrenze:
- Speichern Sie API keys und andere Integrationsanmeldedaten im Geheimnisverwaltungssystem der Organisation.
- Beschränken Sie den Zugriff auf nachgelagerte Systeme und gespeicherte Daten auf die genehmigte Zielgruppe.
- Schützen Sie exportierte Datensätze der Compliance API gemäß ihrer Sensibilität und der Aufbewahrungsrichtlinie der Organisation und testen Sie Erfassungs- und Löschworkflows anhand des aktuellen Vertrags.
Schritt 8: Einführung überprüfen und pflegen
Überprüfen Sie jede relevante Grenze mit repräsentativen Identitäten:
- ChatGPT-Workspace-Mitgliedschaft, Platz und unterstützte Rollenberechtigungen.
- Abgedeckte lokale Funktionen in der ChatGPT-Desktop-App, Codex CLI und der IDE- Erweiterung, einschließlich Anmeldung und tatsächlich geltender Laufzeitanforderungen.
- Zugriff auf Codex cloud, Umgebungskonfiguration und Repository-Berechtigungen.
- Organisations- und Projektzugriff auf die Platform API für API-key-Workflows.
- Plugin-Installation, gebündelte Skills, Konnektorzugriff und unterstützte Aktionen.
- Autorisierung und Datenzugriff in verbundenen Systemen.
- Analyse- und Compliance-Zugriff für die verantwortlichen Administratoren.
Dokumentieren Sie für jedes Steuerelement die verantwortliche Person und die aktuelle Verfahrensquelle. Diese Dokumentation ermöglicht Administratoren, Verfahren bei Änderungen der Benutzeroberfläche oder Richtlinien zu aktualisieren, ohne das Administrationsmodell zu ändern.
Überprüfen Sie nach der anfänglichen Einführung den Zugriff, verbundene Funktionen, die Guthabennutzung, Support-Rückmeldungen und die Workflows, die Teams tatsächlich verwenden. Passen Sie den Einführungsumfang und die Anleitungen für Administratoren an, wenn sich diese Signale ändern.