Cloud-Sicherheit von ChatGPT Work

Informieren Sie sich über Cloud-Ausführungsgrenzen, verbundene Konten, Browser- und Netzwerkkontrollen, Datenaufbewahrung und Audit-Sichtbarkeit für ChatGPT Work.

ChatGPT Work ist Teil Ihres bestehenden ChatGPT-Arbeitsbereichs und unterliegt dessen geltenden Datenschutz-, Sicherheits- und Datenverarbeitungsrichtlinien. Für Business-, Enterprise- und Edu-Arbeitsbereiche umfassen die bestehenden Schutzmaßnahmen die Verschlüsselung bei der Übertragung und im Ruhezustand. Zudem verwendet OpenAI Geschäftsdaten standardmäßig nicht zum Trainieren seiner Modelle.

Einen Überblick über die Sicherheitsmaßnahmen finden Sie im Whitepaper zur Unternehmenssicherheit von ChatGPT Work.

Work Cloud führt außerdem die gehostete Aufgabenausführung sowie optionale Tools ein, die auf verbundene Systeme zugreifen oder autorisierte Aktionen ausführen können. Prüfen Sie die Berechtigungen, Aufbewahrungseinstellungen und verfügbaren Audit-Datensätze für die Funktionen, die Ihre Organisation aktiviert.

Funktionen und Kontrollen hängen vom Workspace-Tarif, Rollout, von der Konfiguration und der verbundenen Integration ab. Das umfassendere Ausführungsmodell finden Sie im Überblick über ChatGPT Work.

Sicherheit auf einen Blick

  • Die Cloud-Ausführung erfolgt auf einer von OpenAI verwalteten Infrastruktur. Eine Aufgabe, die den Zugriff auf den lokalen Computer mit Work Cloud nutzt, kann über einen verbundenen Computer auch genehmigte lokale Tools verwenden.

  • Die Cloud-Umgebung erhält nicht automatisch Zugriff auf lokale Dateien, Anwendungen, Browsersitzungen oder private Netzwerke.

  • Verbundene Apps verwenden die Berechtigungen des autorisierten Kontos. Dabei kann es sich um ein individuelles, ein gemeinsam genutztes oder ein agenteigenes Konto handeln.

  • Workspace- und funktionsspezifische Einstellungen regeln den Zugriff auf Work, die lokale Ausführung, das Browsen in der Cloud, verbundene Apps und den Netzwerkzugriff aus Code oder der Shell.

  • Daten in Business-, Enterprise- und Edu-Workspaces werden bei der Übertragung und im Ruhezustand verschlüsselt und standardmäßig nicht zum Trainieren von OpenAI-Modellen verwendet.

  • Aufbewahrung und Einsehbarkeit für Audits hängen von der Datenkategorie, dem Speicherort, dem Ereignis und der Produktkonfiguration ab.

Wo Cloud-Aufgaben ausgeführt werden

Bei neuen Aufgaben, die Sie nach dem Aktivieren des Zugriffs auf den lokalen Computer mit Work Cloud erstellen, koordiniert die Cloud von OpenAI die Aufgabe. Einzelne Schritte können dabei in der Cloud oder auf einem genehmigten, verbundenen Computer ausgeführt werden. Diese Funktion gilt nur für Aufgaben, die nach dem Aktivieren der Synchronisierung erstellt werden. Bestehende Aufgaben, einschließlich Aufgaben in Projekten, behalten ihren ursprünglichen Modus bei: ausschließlich lokal oder in der Cloud ohne Zugriff auf lokale Dateien. Starten Sie eine neue Aufgabe, um diese Funktion zu nutzen.

Wenn der Computer zu Beginn eines neuen Gesprächsschritts nicht verfügbar ist, kann eine bestehende, dafür geeignete Aufgabe, die den Zugriff auf den lokalen Computer mit Work Cloud nutzt, in einem Cloud-Container fortgesetzt werden. Der Cloud-Container kann nicht auf Dateien oder Tools des nicht verfügbaren Computers zugreifen. Er setzt auch keine Unternehmensvorgaben aus der lokalen Ausführung durch. Eine Aufgabe kann während eines Gesprächsschritts nicht von der lokalen Ausführung in die Cloud wechseln.

Wenn ein Schritt lokale Dateien oder Tools eines Computers benötigt, muss dieser Computer online und verbunden sein. Workspace-Berechtigungen, unterstützte Richtlinien und die bestehenden Zugriffsrechte des Benutzers gelten weiterhin.

Das Gerät des Benutzers befindet sich innerhalb der von der eigenen IT verwalteten Vertrauensgrenze der Organisation und außerhalb der von OpenAI betriebenen Systeme. Die Cloud-Ausführung bleibt in der von OpenAI verwalteten Umgebung. Eine synchronisierte Aufgabe kann separat genehmigte lokale Tools über einen verbundenen Computer nutzen, sofern dessen Berechtigungen dies zulassen.

Work Cloud verwendet das Framework von Codex zur Aufgabenausführung. Work und Codex nutzen dieselben grundlegenden Ausführungs- und Isolationsmechanismen, unterscheiden sich jedoch bei den verfügbaren Tools, Berechtigungen und Verwaltungseinstellungen. Der Kunde kontrolliert den Workspace-Zugriff, genehmigte Verbindungen und Informationen, die einer Aufgabe bewusst bereitgestellt werden. OpenAI verwaltet die gehostete Ausführungsumgebung.

Work Cloud wird auf einer gemeinsam genutzten, von OpenAI verwalteten Infrastruktur ausgeführt. Im derzeit unterstützten Ausführungspfad laufen Aufgaben in VM-gestützten Sandboxes. Der Ausführungszustand ist dabei dem authentifizierten Kontobenutzer im Workspace zugeordnet. Work kann eine Umgebung für mehrere Aufgaben wiederverwenden oder sie ersetzen und dabei den dafür geeigneten Zustand beibehalten. Dies bedeutet nicht, dass jede Aufgabe einen neuen Container erhält oder jedem Kunden ein dedizierter physischer Host zur Verfügung steht. Kunden stellen keine Work Cloud-Container bereit, hosten sie nicht und verwalten sie nicht.

Worauf eine Cloud-Aufgabe zugreifen kann

Eine Cloud-Aufgabe kann Informationen verwenden, die über einen autorisierten Pfad bereitgestellt werden:

  • Informationen, die eine Person in eine Unterhaltung eingibt.

  • Dateien, die bewusst hochgeladen, aus der Bibliothek angehängt oder über ein Projekt bereitgestellt werden.

  • Inhalte, die über eine aktivierte App und eine autorisierte Kontoverbindung abgerufen werden.

  • Website-Inhalte, auf die über einen aktivierten Cloud-Browser oder eine andere zulässige Webfunktion unter Beachtung der geltenden Zugriffskontrollen zugegriffen wird.

Die Cloud-Ausführungsumgebung erhält nicht unmittelbar Zugriff auf die Dateien, installierten Anwendungen, die Browsersitzung oder den Unternehmensnetzwerkzugang eines Computers. Eine Aufgabe, die den Zugriff auf den lokalen Computer mit Work Cloud nutzt, kann separat genehmigte lokale Tools auf einem verbundenen Computer aufrufen. Diese lokalen Aufrufe unterliegen weiterhin den Kontrollen und Berechtigungen dieses Computers und der Systeme, auf die er zugreift.

Eine autorisierte Verbindung kann Informationen aus einem internen System über einen eigenen Zugriffspfad verfügbar machen. Diese Verbindung gewährt der Cloud-Aufgabe keinen uneingeschränkten Zugriff auf das Gerät oder Netzwerk des Mitarbeiters.

Apps, Plugins und verbundene Konten

Eine App kann Work Zugriff auf Informationen oder Aktionen in einem anderen System gewähren. Ein Plugin kann eine App als eines seiner zugrunde liegenden Tools verwenden. Wird ein Plugin verfügbar gemacht, aktiviert dies nicht automatisch die zugrunde liegende App, autorisiert kein Konto und genehmigt nicht jede Aktion, die die Integration ausführen kann.

Eine Aufgabe, die eine verbundene App direkt oder über ein Plugin verwendet, kann nur ausgeführt werden, wenn:

  • Der Arbeitsbereich die App und alle Plugins aktiviert, die sie benötigen.
  • Die Person über den erforderlichen Arbeitsbereichs- oder Rollenzugriff verfügt.
  • Die Verbindung ein autorisiertes persönliches, gemeinsames oder agenteneigenes Konto verwendet.
  • Das verbundene Konto, die genehmigten Bereiche und die verfügbaren Einstellungen für App-Aktionen die angeforderten Informationen oder den angeforderten Vorgang zulassen.

Bei Apps, die Action control unterstützen, können Administratoren schreibgeschützte Aktionen, alle Aktionen oder eine benutzerdefinierte Auswahl zulassen. App permissions steuert, wann ChatGPT um Bestätigung für die Arbeit mit einer App bittet. Je nach App und Workspace können die Optionen Always ask, Any changes, Important actions und Never ask umfassen. Bei Any changes können unterstützte Lesevorgänge ohne Rückfrage fortgesetzt werden, während Änderungen eine Bestätigung erfordern.

Ein autorisierter Schreibvorgang kann ohne Bestätigungsaufforderung ausgeführt werden, wenn die konfigurierte Richtlinie dies zulässt. Dadurch werden die zulässigen Aktionen der App, der Arbeitsbereichszugriff oder die Berechtigungen des verbundenen Kontos nicht erweitert. ChatGPT kann bestimmte Aktionen mit hohem Risiko weiterhin blockieren.

Vergewissern Sie sich, dass das Plugin und jede zugrunde liegende App im Workspace verfügbar sind. Prüfen Sie Rollenzugriff, Autorisierung des verbundenen Kontos und Aktionsberechtigungen als eigenständige Entscheidungen. Weitere Informationen finden Sie unter Plugin-Kontrollen.

Persönliche und gemeinsam genutzte Verbindungen

Eine persönliche Verbindung verwendet die Berechtigungen des verbundenen Mitarbeiters im Quellsystem. Eine gemeinsam genutzte oder Agent-eigene Verbindung verwendet stattdessen die Berechtigungen ihres verbundenen Kontos. Dieses Konto kann möglicherweise auf Informationen zugreifen oder Aktionen ausführen, auf die die anfragende Person mit einem persönlichen Konto nicht zugreifen könnte.

Begrenzen Sie vor dem Aktivieren einer gemeinsam genutzten Verbindung die Berechtigungen und Bereiche des Kontos, legen Sie fest, wer sie verwenden darf, und prüfen Sie die möglichen Aktionen. Weitere Informationen finden Sie unter Verbindungen und Berechtigungen von Workspace Agents.

Aus einer verbundenen App abgerufene Inhalte werden nicht automatisch als Library-Datei gespeichert. Werden die Inhalte später in einer Unterhaltung, einem Projekt, der Library oder einem synchronisierten Index gespeichert, gelten für diese Kopie die Regeln ihres Speicherorts.

Cloud-Browser und Netzwerkzugriff

Der Cloud-Browser, die Websuche, verbundene Apps sowie der Netzwerkzugriff über Code oder Shell sind separate Funktionen. Wenn Sie eine davon einschränken, werden die anderen nicht automatisch deaktiviert.

Cloud-Browser

Der Cloud-Browser ist ein gehostetes Tool, mit dem eine Work-Aufgabe mit Websites interagieren kann. Das Öffnen von ChatGPT in einem Webbrowser oder einer Desktop-App aktiviert das Cloud-Browsing nicht; eine Cloud-Aufgabe kann auch ohne diese Funktion ausgeführt werden.

Der gehostete Browser übernimmt weder das lokale Browserprofil der Benutzerin oder des Benutzers noch geöffnete Tabs, bestehende Anmeldungen, gespeicherte Passwörter, den Passwortmanager oder den Browserverlauf. Sofern unterstützt, können sich Benutzer über einen sicheren gehosteten Anmeldeablauf separat anmelden. Dadurch wird kein Zugriff auf ihre lokale Browsersitzung gewährt.

Unterstützte Websiteinteraktionen können öffentliche Formulare umfassen und Informationen aus einer autorisierten App mit einer Websiteaufgabe kombinieren. Sofern verfügbar, umfassen Websiteberechtigungen Always ask, Auto approve und Always allow. Auto approve führt automatisierte Risikoprüfungen durch; Always allow hebt die interaktive Prüfung des Websitezugriffs auf. Keine dieser Optionen gewährt neue App-Berechtigungen oder genehmigt jede Aktion auf einer Website. Folgenreiche Aktionen können weiterhin eine separate Bestätigung erfordern.

Konfigurieren Sie Cloud browser use und Cloud network access unter Admin Console > Permissions & roles > Workspace capabilities > Cloud computer capabilities. Diese gemeinsamen Funktionen stehen Work Cloud und dots zur Verfügung und lassen sich unabhängig vom Zugriff auf Work Cloud konfigurieren. Eine Work-Aufgabe benötigt weiterhin Zugriff auf Work sowie die Berechtigung für jede benötigte Funktion. Prüfen Sie den Browserzugriff und den Netzwerkzugriff aus Code oder der Shell getrennt. Wenn Sie einen davon deaktivieren, wird der andere nicht automatisch deaktiviert.

Damit eine Work-Aufgabe den Cloud-Browser in einem Enterprise-Workspace verwenden kann, müssen Administratoren sowohl den Work-Zugriff als auch den Cloud-Browser-Zugriff aktivieren. Weitere Informationen finden Sie unter Cloud-Browser in ChatGPT verwenden.

Prüfen Sie auch Cloud computer use unter Workspace capabilities > Cloud computer capabilities. Diese Einstellung gilt auch für ChatGPT Work. Use password manager ist eine separate Berechtigung direkt unter Workspace capabilities, außerhalb der Gruppe Cloud computer capabilities. Sie regelt den Zugriff auf den Passwortmanager im lokalen In-App-Browser und im Cloud-Browser.

Netzwerkzugriff für Code und Shell

Der öffentliche Internetzugriff für die Code- oder Shell-Ausführung unterliegt einer eigenen Netzwerkrichtlinie. Wenn der öffentliche Internetzugriff deaktiviert ist, können für ChatGPT Work erforderliche Netzwerkziele weiterhin über eine verwaltete Ziel-Zulassungsliste erreichbar sein.

Die Zulassungsliste regelt Netzwerkziele, nicht Shell-Befehle. Das Deaktivieren des öffentlichen Internetzugriffs für die Code- oder Shell-Ausführung deaktiviert nicht automatisch den Cloud-Browser, die Websuche oder verbundene Apps. Änderungen an der Netzwerkeinstellung werden wirksam, nachdem der aktuelle Code-Lauf oder Shell-Befehl abgeschlossen und die Ausführungsumgebung aktualisiert wurde.

Weitere Informationen finden Sie unter Sandboxing für Code und Shell.

Datenverarbeitung und Aufbewahrung

Eine Unterhaltung, die den Zugriff auf den lokalen Computer mit Work Cloud nutzt, wird auch dann in der Cloud koordiniert, wenn ein Tool auf einem verbundenen Computer ausgeführt wird. Prüfen Sie die an den Orchestrierungsdienst gesendeten Daten getrennt von den Dateien, die auf dem Gerät verbleiben. Klären Sie vor der Einführung, welche Regelungen zu Speicherung, Aufbewahrung und Residenz gelten und in welchem Umfang der Workflow durch Audits erfasst wird.

Der Zugriff auf den lokalen Computer mit Work Cloud gewährleistet keine strikte Null-Datenaufbewahrung. Datenresidenz und Inferenzresidenz gelten nur für berechtigte Inhalte sowie unterstützte Workloads, Regionen und Konfigurationen. Enterprise Key Management (EKM) deckt unterstützte gespeicherte Inhalte in berechtigten Workspaces ab. Work wird mit Inferenzresidenz in den VAE nicht unterstützt. Wenn Ihre Organisation ZDR voraussetzt, aktivieren Sie diese Funktion nicht.

Work Cloud hält die geltenden Datenschutz- und Sicherheitsvorkehrungen des ChatGPT-Workspaces ein. Weitere Informationen finden Sie unter Datenschutz für Unternehmen.

Für Informationen, die mit einer Cloud-Aufgabe verknüpft sind, gilt keine einheitliche Aufbewahrungsfrist:

Datenkategorie Aufbewahrung und Löschung
Work-Unterhaltungen Unterliegen den Aufbewahrungseinstellungen für Unterhaltungen im Arbeitsbereich. Gelöschte Chats werden in der Regel innerhalb von 30 Tagen zur endgültigen Löschung vorgesehen, vorbehaltlich der veröffentlichten Ausnahmen aus Sicherheitsgründen, aus rechtlichen Gründen und zur Deidentifizierung.
Gehosteter Ausführungszustand und Snapshots Unterliegen einem anderen Lebenszyklus als Unterhaltungen und Dateien. Der Zugriff auf den Ausführungszustand ist auf den Kontonutzer beschränkt. Die Aufbewahrungseinstellung für Unterhaltungen im Arbeitsbereich wird bei den dafür infrage kommenden gespeicherten Snapshots berücksichtigt. Das Beenden einer Aufgabe oder das Löschen eines Chats entfernt nicht sofort alle zugehörigen Artefakte.
In Library gespeicherte Dateien Hochgeladene oder generierte Dateien unterliegen den geltenden Aufbewahrungsregeln für Library und den Arbeitsbereich. Das Löschen einer Unterhaltung löscht keine in Library gespeicherte Datei.
Projektdateien Bleiben ihrem Projekt zugeordnet, bis sie entfernt werden oder das Projekt gelöscht wird, vorbehaltlich der geltenden Löschregeln.
Gespeicherte Erinnerungen, sofern aktiviert Unterliegen separaten Einstellungen für Erinnerungen. Das Löschen einer Unterhaltung löscht nicht zwangsläufig eine bereits gespeicherte Erinnerung.
Vorübergehende Uploads Dafür infrage kommende temporäre Enterprise-Uploads außerhalb von Library können nach 48 Stunden ablaufen, sofern keine andere geltende Aufbewahrungseinstellung greift.
Inhalte verbundener Apps Datensätze im Quellsystem unterliegen dessen Richtlinien. Kopien, die in einer Unterhaltung, einem Projekt, in Library oder einem synchronisierten Index gespeichert sind, unterliegen den Regeln ihres Speicherorts.
Cloud-Browserdaten Gehostete Browserdaten sind von lokalen Browserdaten getrennt. Nutzer können gespeicherte Cloud-Browser-Cookies über die entsprechenden Einstellungen entfernen.
Compliance-Datensätze Datensätze der Compliance Logs Platform sind 30 Tage lang verfügbar. Exportierte Kopien unterliegen der Aufbewahrungsrichtlinie des empfangenden Systems.

Das Löschen einer Unterhaltung, das Entfernen einer Datei aus Library oder einer gespeicherten Erinnerung, das Trennen einer App und das Löschen gehosteter Browserdaten sind separate Aktionen. Prüfen Sie den jeweiligen Speicherort, statt davon auszugehen, dass eine einzige Aktion sämtliche Kopien entfernt. Siehe Aufbewahrungsrichtlinien für Chats und Dateien.

Aufbewahrter Unterhaltungs- und Ausführungskontext kann Work dabei helfen, unterbrochene Aufgaben fortzusetzen und auf frühere Arbeiten Bezug zu nehmen. Berücksichtigen Sie diese Kontinuität neben Ihren Sicherheitsanforderungen, wenn Sie die Aufbewahrung festlegen.

Berechtigte Enterprise- und Edu-Arbeitsbereiche können Enterprise Key Management für unterstützte gespeicherte Inhalte verwenden. Dazu gehören auch unterstützte Snapshots gehosteter Ausführungen, wenn eine vom Kunden verwaltete Verschlüsselung erforderlich ist. Der Abdeckungsumfang variiert je nach Datenkategorie und Bereitstellung. Das Rotieren eines Schlüssels löscht weder vorhandene Daten noch verhindert es allein den Zugriff auf zuvor verschlüsselte Inhalte. Das Widerrufen oder Deaktivieren des Schlüsselzugriffs ist eine separate Aktion, die unterstützte Arbeitsabläufe beeinträchtigen kann. Keine dieser Maßnahmen ersetzt eine Aufbewahrungs- oder Löschrichtlinie.

Datenresidenz und Inferenzresidenz gelten nur für dafür infrage kommende Inhalte und unterstützte Workloads, abhängig von der Vereinbarung, der Region und der Konfiguration der Organisation. Für verbundene Apps, externe Anbieter und bestimmte Verarbeitungsvorgänge oder synchronisierte Indizes können separate Standortregeln gelten. Prüfen Sie die Unterstützung für das Produkt, die Integration und die Region. Siehe Datenresidenz und Inferenzresidenz.

Zero Data Retention der OpenAI API ist eine API-spezifische Kontrollfunktion und legt nicht die Aufbewahrung für ChatGPT Work fest.

Zugriffskontrollen für Administratoren

Aktivieren Sie unter Work Cloud die Option Allow local computer access. Use Codex locally on the ChatGPT desktop app ist keine Voraussetzung. Wenn enforce_residency in einer beliebigen Cloud-Richtlinie aktiviert ist, wird Allow local computer access sowohl für Work als auch für dots deaktiviert. Diese Schutzmaßnahme konfiguriert weder die Residenz des Arbeitsbereichs noch deaktiviert sie für sich genommen Work Cloud oder dots. Prüfen oder erstellen Sie vor der Aktivierung die globale Cloud-Basiskonfiguration in Agent Security.

Verwenden Sie die Richtlinien-API, um die Einstellungen für Global zu verwalten. Verwenden Sie zur Verwaltung der Einstellungen für Local oder Codex Cloud die Benutzeroberfläche von Agent Security. Bestehende API-Arbeitsabläufe für Global bleiben nach der Migration verfügbar. Testen Sie Ihre Skripte und Terraform-Integrationen und bestätigen Sie, dass Richtlinienzuweisungen und Reihenfolge unverändert sind.

Prüfen Sie jede Kontrollfunktion in dem Kontext, in dem sie gilt:

  • Enterprise-Anforderungen. Für Work mit lokalem Zugriff und dots gelten unterstützte Global-Richtlinien über den gemeinsamen Cloud-Orchestrator, wenn verwaltete Richtlinien aktiviert sind. Die geltenden lokalen Anforderungen aus requirements.toml regeln die Ausführung auf einem verbundenen Computer. Work-Cloud-Container und dots-Cloud-Computer verwenden ihre eigene Ausführungskonfiguration und eigene Anforderungen anstelle des verwalteten Umgebungspakets, das andere Ausführungstypen verwenden. Lokale Ausführungsbeschränkungen gelten nicht automatisch für diese Cloud-Computer. Prüfen Sie die Berechtigungen für Cloud-Funktionen und testen Sie die lokale Ausführung und die Cloud-Ausführung getrennt.

  • Lokale Ausführung. Unterstützte Gerätekontrollen gelten weiterhin für Schritte, die auf dem verbundenen Computer ausgeführt werden.

  • Richtlinie für die Cloud-Ausführung. Work Cloud verwaltet seine eigene Ausführungsumgebung gemäß den bestehenden Work Cloud-Richtlinien. Die verwaltete Ausführungsrichtlinie der lokalen Umgebung wird nicht übernommen. Websiteregeln des Desktop-Browsers werden nicht zu Einschränkungen für den Cloud-Browser.

Belassen Sie die Orchestrator-Kontrollen, einschließlich Genehmigungen und Websuche, in Global. Verwenden Sie, sofern verfügbar, die dafür vorgesehenen Einstellungen „Zulässige Genehmigungsrichtlinien“ und „Zulässige Websuchmodi“ sowie TOML für andere unterstützte Felder. Die Feldliste und den Geltungsbereich für die Ausführung finden Sie in der Konfigurationsreferenz.

Wenn Sie den Zugriff auf den lokalen Computer mit Work Cloud deaktivieren, werden aktuell laufende Gesprächsschritte unterbrochen. Nutzer können in einer bestehenden Cloud-Unterhaltung einen neuen Gesprächsschritt starten. Dieser verwendet automatisch Work Cloud ohne Zugriff auf lokale Dateien.

Prüfen Sie die Kontrollen, die für jeden Bestandteil einer Cloud-Aufgabe gelten:

  • Work Cloud und Work Local: Sofern unabhängige Einstellungen verfügbar sind, verwalten Sie Work in der Cloud und lokales Work über separate Einstellungen unter Workspace settings > Permissions & roles. In anderen Arbeitsbereichen kann lokales Work eine gemeinsame Einstellung mit Codex Local verwenden.

  • Apps und Plugins: Legen Sie fest, welche Integrationen verfügbar sind und welche Personen oder Rollen sie verwenden dürfen.

  • Aktionen verbundener Konten: Prüfen Sie Kontoberechtigungen, Anwendungsberechtigungsbereiche und verfügbare Einstellungen für Aktionen oder Bestätigungen.

  • Browser und Netzwerk: Bewerten Sie den Cloud-Browserzugriff und den Zugriff auf öffentliche Netzwerke durch Code oder die Shell unabhängig voneinander.

Aktivieren Sie Work Cloud nur für freigegebene Nutzer oder Gruppen. Wenn Work ausschließlich in der Cloud und ohne geräteübergreifende Synchronisierung verwendet werden soll, aktivieren Sie Work Cloud und deaktivieren Sie Work Local für die vorgesehene Rolle, sofern separate Einstellungen verfügbar sind. Die geräteübergreifende Synchronisierung erfordert beide Berechtigungen. Wenn Sie eine der beiden Berechtigungen deaktivieren und die Änderung speichern, wird auch die Synchronisierung deaktiviert. Wenn lokales Work und Codex eine gemeinsame Einstellung verwenden, prüfen Sie die Auswirkungen auf beide, bevor Sie die lokale Ausführung deaktivieren. Diese Kontrollen verhindern nicht, dass eine berechtigte Person absichtlich eine Datei in eine Cloud-Aufgabe hochlädt.

Bei unterstützten Rollenberechtigungen mit den Zuständen Default, On und Off übernimmt Default die Einstellung des Arbeitsbereichs, On gewährt Zugriff über diese Rolle und Off gewährt keinen Zugriff über diese Rolle. Reguläre Rollenberechtigungen wirken additiv, sodass eine andere zugewiesene Rolle weiterhin Zugriff gewähren kann. Lockdown Mode und die Berechtigung zur Produktnutzung gelten unabhängig davon. Einige Work- und Plugin-Einstellungen verwenden andere Steuerelemente mit zwei Zuständen. Prüfen Sie den effektiven Zugriff über alle zugewiesenen Rollen hinweg. Siehe Rollenbasierte Zugriffskontrolle.

Sofern verfügbar, gilt die Berechtigung Work Cloud für alle unterstützten Web-, Mobil- und Desktop-Oberflächen. Sie legt nicht gesondert fest, welche dieser Oberflächen Cloud-Aufgaben ausführen können. Ziehen Sie Geräteverwaltung oder andere Zugriffskontrollen in Betracht, wenn eine Bereitstellung eine bestimmte Oberfläche ausschließen muss.

Audit- und Compliance-Sichtbarkeit

Für berechtigte Enterprise- und Edu-Workspaces kann die Compliance Logs Platform unterstützte Work-Eingaben und -Antworten enthalten. Aufrufe verbundener Apps verfügen über separate Protokolle, und die verfügbaren Audit-Datensätze des Quellsystems unterscheiden sich je nach Integration. Unterstützte Compliance-Endpunkte können Zugriff auf geeignete Library-Dateien bieten.

Die Abdeckung hängt vom Ereignis und dem System ab, in dem es auftritt. Gehen Sie nicht davon aus, dass jeder Shell-Befehl, jede Browserinteraktion, jeder App-Aufruf, jede Dateioperation oder jede Genehmigung in einem für Kunden sichtbaren Compliance-Export erscheint.

Die Endpunktüberwachung kann den ChatGPT-Client oder Netzwerkverkehr auf verwalteten Geräten beobachten, aber keine Aktionen innerhalb der gehosteten Ausführungsumgebung einsehen. Verwenden Sie stattdessen unterstützte Datensätze aus Work, Compliance-Systemen und verbundenen Systemen.

Prüfen Sie die aktuelle Abdeckung von Compliance-Ereignissen zusammen mit Workspace-Berichten, Audit-Protokollen verbundener Systeme und den Aufbewahrungsrichtlinien der Systeme, die exportierte Datensätze empfangen. Weitere Informationen finden Sie in der OpenAI Compliance Platform.

Cloud-Zugriff und Kontrollfunktionen überprüfen

Testen Sie den Cloud-Zugriff mit einer Aufgabe, die die Arbeit Ihres Teams widerspiegelt. Ein Sicherheitsteam könnte beispielsweise eine freigegebene Sicherheitsmitteilung eines Anbieters mit einem autorisierten Inventar abgleichen und den Entwurf einer Gefährdungsbewertung prüfen, bevor es über das weitere Vorgehen entscheidet. Wenn Cloud-Browsing oder verbundene Apps nicht verfügbar sind, stellen Sie die Sicherheitsmitteilung und einen freigegebenen Inventarauszug direkt bereit.

Aktivieren Sie nur die Zugriffsrechte, die die Aufgabe erfordert. Prüfen Sie die Berechtigungen verbundener Konten, die Aufbewahrungseinstellungen und die verfügbaren Auditprotokolle. Informieren Sie die Nutzer darüber, welche Ergebnisse und Aktionen eine menschliche Prüfung erfordern. Hinweise zur Rollout-Planung finden Sie im Rollout-Leitfaden für Administratoren.