Überblick über ChatGPT Work
Erfahren Sie mehr über lokale und Cloud-Ausführung, Netzwerkzugriff, verbundene Apps, Datenschutz und Datenaufbewahrung für ChatGPT Work.
ChatGPT Work und Codex verwenden dieselben grundlegenden Mechanismen für Ausführung, Isolation und Berechtigungen und unterliegen denselben Sicherheitsgrenzen, die Teil Ihrer Vereinbarung für ChatGPT Business oder Enterprise sind. Welche Funktionen und Kontrollen jeweils verfügbar sind, hängt davon ab, ob eine Aufgabe lokal oder in der Cloud ausgeführt wird, welche Tools verfügbar sind und welche Workspace-Richtlinien gelten.
ChatGPT Work kann mehrstufige Aufgaben mithilfe der Dateien, Anwendungen und Tools erledigen, die einem autorisierten Workspace-Mitglied zur Verfügung stehen. Bei aktivierter Synchronisierung können Mitglieder geeignete Unterhaltungen auf Desktop, Mobilgeräten und im Web fortsetzen. Für Unternehmen bleiben der Local/Cloud-Schalter in der App und seine Standardeinstellung bei der Einführung unverändert. Die Cloud von OpenAI koordiniert die Aufgabe, während einzelne Schritte in einer Cloud-Umgebung oder auf einem genehmigten, verbundenen Computer ausgeführt werden können.
Aktualisieren Sie die Desktop-App. Benutzer müssen auf die neueste Version der ChatGPT-Desktop-App aktualisieren, damit der lokale Computerzugriff mit Work Cloud nach der Aktivierung für ihren Workspace wirksam wird.
Verfügbarkeit und Steuerungsmöglichkeiten hängen von Ihrem Tarif, Ihrer Workspace-Konfiguration und dem Rollout ab.
Eine gezielte Betrachtung der gehosteten Ausführung, der Berechtigungen verbundener Konten, der Browser- und Netzwerkeinstellungen, der Aufbewahrung und der Audit-Sichtbarkeit finden Sie unter Cloud-Sicherheit von ChatGPT Work.
Informationen zu Gerätezugriff, lokalen Browsersitzungen, verwalteten Richtlinien und der lokalen Datenverarbeitung finden Sie unter Lokale Sicherheit von ChatGPT Work.
Ausführungsisolation, Dateien und Gerätezugriff
Welche Dateien und Tools ChatGPT Work zur Verfügung stehen, hängt davon ab, wo Work ausgeführt wird, sowie von den Benutzerberechtigungen und der Administratorkonfiguration.
Lokales Work
Bei der lokalen Ausführung kann eine Work-Aufgabe genehmigte Ressourcen auf dem Computer nutzen. Dabei gelten Benutzerberechtigungen, Workspace-Kontrollen und unterstützte Geräterichtlinien. Wenn die Synchronisierung aktiviert ist, greift die Cloud-Koordination für Schritte, die den verbundenen Computer benötigen, auf diesen zu. Der Computer muss online und verbunden sein.
Lokale Ausführung bedeutet nicht, dass die Unterhaltung oder der Aufgabenkontext ausschließlich auf dem Gerät verbleibt. Informationen zu Daten- und Gerätegrenzen finden Sie unter Sicherheit bei lokaler Ausführung von Work.
Cloud Work
Bei der Cloud-Ausführung werden unterstützte Schritte auf einer von OpenAI verwalteten Infrastruktur ausgeführt. Wenn der Computer beim Start eines neuen Gesprächsschritts nicht verfügbar ist, kann eine bestehende geeignete Aufgabe, die den lokalen Computerzugriff mit Work Cloud nutzt, in einem Cloud-Container fortgesetzt werden. Der Cloud-Container kann nicht auf Dateien oder Tools des nicht verfügbaren Computers zugreifen. Er setzt auch keine Unternehmensanforderungen aus der lokalen Ausführung durch. Während eines Gesprächsschritts kann eine Aufgabe nicht von der lokalen Ausführung in die Cloud wechseln.
Eine Cloud-Ausführungsumgebung übernimmt nicht automatisch die Dateien, Anwendungen, Browsersitzungen oder den Netzwerkzugriff eines Computers. Eine Aufgabe, die den lokalen Computerzugriff mit Work Cloud nutzt, kann separat über einen verbundenen Computer, der online ist, auf genehmigte lokale Tools zugreifen. Uploads, Projektquellen und autorisierte verbundene Apps bleiben eigenständige Möglichkeiten, Informationen bereitzustellen.
Wenn Library verfügbar ist, können geeignete hochgeladene oder generierte Dateien dort gespeichert werden. Prüfen Sie die in Ihrem Workspace verfügbaren Steuerungsmöglichkeiten. Benutzer können gezielt auf Dateien zugreifen oder Dateien anhängen, zu deren Nutzung sie berechtigt sind.
Siehe Code- und Shell-Sandboxing, Dokumente, Tabellen und Präsentationen erstellen und bearbeiten und Dateispeicherung und Library in ChatGPT.
Der lokale Computerzugriff mit Work Cloud gilt nur für Aufgaben, die nach dem Aktivieren der Synchronisierung erstellt werden. Bestehende Aufgaben, einschließlich Aufgaben in Projekten, behalten ihren ursprünglichen Modus bei: ausschließlich lokal oder in der Cloud ohne Zugriff auf lokale Dateien. Starten Sie eine neue Aufgabe, um diese Funktion zu nutzen.
Zugriff auf den lokalen Computer mit Work Cloud aktivieren und verwalten
Ein Workspace-Inhaber aktiviert Allow local computer access, nachdem er die erforderlichen Work-Berechtigungen und die Cloud-Richtlinie in Agent Security geprüft hat. Aktivieren Sie Work Cloud für die vorgesehenen Benutzer. Allow local computer access ist Work Cloud untergeordnet. Sie müssen Use Codex locally on the ChatGPT desktop app nicht aktivieren.
Prüfen Sie vor dem Aktivieren der Synchronisierung die folgenden Richtliniengrenzen:
Unternehmensvorgaben. Für Work mit lokalem Zugriff und dots gelten die unterstützten Richtlinien aus Global über den gemeinsamen Cloud-Orchestrator, wenn verwaltete Richtlinien aktiviert sind. Die jeweils geltenden lokalen Vorgaben aus
requirements.tomlregeln die Ausführung auf einem verbundenen Computer. Cloud-Container von Work und Cloud-Computer von dots verwenden ihre eigene Ausführungskonfiguration und ihre eigenen Vorgaben anstelle des verwalteten Umgebungspakets, das andere Ausführungstypen nutzen. Lokale Ausführungsbeschränkungen gelten nicht automatisch für diese Cloud-Computer. Prüfen Sie die Berechtigungen für Cloud-Funktionen und testen Sie die lokale Ausführung und die Cloud-Ausführung getrennt.Lokale Ausführung. MDM-Vorgaben und ältere Vorgaben für verwaltete Geräte haben Vorrang vor Agent Security. Die Systemvorgabendatei des Geräts ist Agent Security nachgeordnet.
Unternehmens-Hooks. Sofern für Ihren Workspace aktiviert, unterstützt der Zugriff auf den lokalen Computer mit Work Cloud administratordefinierte MCP-Hooks, die bei unterstützten Lebenszyklus- und Tool-Ereignissen auf dem Cloud-Koordinator (Orchestrator) ausgeführt werden. Befehls-Hooks sowie Hooks aus der lokalen Konfiguration oder aus Plugins werden bei der Cloud-Orchestrierung nicht unterstützt, auch wenn Tools lokal ausgeführt werden. Wenn sowohl die Orchestrierung als auch die Ausführung lokal erfolgen, funktionieren vorhandene unterstützte Hooks weiterhin in rein lokalen Work- und Codex-Threads. Administratoren können für diese Workflows weiterhin unterstützte verwaltete Hooks in Agent Security konfigurieren.
Protokollierung und Auditing. Bevor Sie sich auf diese Hooks verlassen, testen Sie die Callback-Verbindung, vergewissern Sie sich, welche Ereignisse sie empfängt, und prüfen Sie, wie sich Fehler auf die Aufgabe auswirken. MCP-Hooks liefern keinen vollständigen Audit-Trail für die Compliance API.
Belassen Sie die Orchestrator-Einstellungen, einschließlich Genehmigungen und Websuche, in Global. Verwenden Sie, soweit verfügbar, die dedizierten Einstellungen für zulässige Genehmigungsrichtlinien und zulässige Websuchmodi sowie TOML für andere unterstützte Felder. Die Feldliste und den Geltungsbereich bei der Ausführung finden Sie in der Konfigurationsreferenz.
Wenn Sie den Zugriff auf den lokalen Computer mit Work Cloud deaktivieren, werden laufende Gesprächsschritte unterbrochen. Benutzer können in einer bestehenden Cloud-Unterhaltung einen neuen Gesprächsschritt starten. Dieser verwendet automatisch Work Cloud ohne Zugriff auf lokale Dateien.
Der Zugriff auf den lokalen Computer mit Work Cloud ändert weder das Konfigurationsverhalten von Codex noch führt er den Work-Verlauf mit dem Codex-Verlauf zusammen. Weitere Informationen finden Sie unter Verwaltete Konfiguration und in den FAQ für Work-Administratoren.
Netzwerkzugriff und externe Ziele
Work verwendet Tools wie die Code-/Shell-Ausführung und den Cloud-Browser, um Aufgaben zu erledigen. Für jedes dieser Tools lassen sich die Berechtigungen konfigurieren.
- Code- und Shell-Befehle: Der öffentliche Internetzugriff hängt von der geltenden Workspace-Richtlinie und der individuellen Work-Netzwerkeinstellung ab. Wenn der öffentliche Internetzugriff nicht zulässig ist, können Befehle weiterhin von OpenAI genehmigte Ziele erreichen, die für die Funktion von Work erforderlich sind. Dadurch werden Netzwerkziele gesteuert, nicht die ausführbaren Befehle.
- Websuche: Für die Suche gelten andere Kontrollen als für die Work-Netzwerkeinstellung für Code und Shell.
Sofern verfügbar, wird die individuelle Einstellung für Code und Shell unter Settings > Data controls > Work network access angezeigt. Das Aktivieren von Allow public internet access setzt eine geltende Einschränkung durch den Administrator nicht außer Kraft. Das Deaktivieren beschränkt Code- und Shell-Befehle auf erforderliche Ziele in der verwalteten Zulassungsliste; verbundene Apps, die Websuche oder der Cloud-Browser werden dadurch nicht deaktiviert.
Änderungen an der Netzwerkeinstellung für Code und Shell werden wirksam, nachdem der aktuelle Lauf beendet wurde und Work seine Ausführungsumgebung aktualisiert hat. Weitere Informationen finden Sie unter Sandboxing für Code und Shell und Work-Zugriffskontrollen.
Kontrollen für ausgehende Interaktionen sind von IP-Zugriffsbeschränkungen des Workspace getrennt, die den eingehenden Zugriff auf den ChatGPT-Workspace oder die Compliance API beschränken.
Cloud-Browser und Websitezugriff
Der Cloud-Browser ist eines der Tools, die ChatGPT Work verwenden kann, und unterscheidet sich vom In-App-Browser. Er wird remote ausgeführt und verwendet eine Browsersitzung, die vom lokalen Browser des Benutzers getrennt ist. Er kann nicht auf lokale Tabs, Erweiterungen, den Browserverlauf, gespeicherte Passwörter oder authentifizierte lokale Sitzungen zugreifen.
Der Cloud-Browser kann öffentliche Websites aufrufen, Informationen in unterstützte öffentliche Formulare eingeben und relevante Informationen aus einer genehmigten App mit einer Website-Aufgabe kombinieren. Die Anmeldung bei Websites über den Cloud-Browser ist in Enterprise- oder Edu-Workspaces nicht verfügbar. Die Verfügbarkeit des Browsers hängt von Ihrem Tarif, Ihrer Region, dem Rollout und den Workspace-Berechtigungen ab. Für Enterprise-Workspaces muss ein Administrator zusätzlich zum Work-Zugriff auch den Zugriff auf den Cloud-Browser aktivieren.
Für Websitezugriffe und Aktionen gelten separate Kontrollen:
- Standardmäßig fragt ChatGPT vor dem Besuch einer neuen Website nach. Sofern verfügbar, können Benutzer Always ask, Auto approve oder Always allow auswählen und einzelne Websites zulassen oder blockieren. Auto approve führt automatisierte Risikoprüfungen durch. Always allow hebt die interaktive Prüfung des Websitezugriffs auf. Administratoren können die Genehmigungseinstellungen für Benutzer ebenfalls einschränken (beispielsweise Always allow für den gesamten Workspace deaktivieren).
- Das Zulassen einer Website genehmigt nicht jede Aktion auf dieser Website. ChatGPT kann vor Aktionen, die eine finanzielle, rechtliche, kontobezogene oder anderweitig folgenreiche Verpflichtung begründen könnten, eine separate Bestätigung anfordern.
Benutzer können verfügbare Seiten-Screenshots und die Browser-Wiedergabe in einer Work-Unterhaltung prüfen. Diese für Benutzer sichtbaren Aufzeichnungen stellen weder einen Export über die Compliance API noch einen vollständigen, für Administratoren sichtbaren Ausführungsverlauf dar.
Weitere Informationen finden Sie unter Cloud-Browser in ChatGPT verwenden und Browser.
Verbundene Anwendungen, Anmeldedaten und Berechtigungen
Eine verbundene App oder ein Plugin gewährt Work ausschließlich über die von Ihrem Workspace zugelassene Integration und die für diese Verbindung erteilten Berechtigungen Zugriff. Administratoren können im Admin-Dashboard die Verfügbarkeit von Plugins und Apps, den Zugriff nach Workspace-Rolle, die externe Autorisierung, Aktionseinstellungen und Berechtigungen im Quellsystem steuern.
Für Enterprise- und Edu-Workspaces sind Plugins und die ihnen zugrunde liegenden Apps standardmäßig deaktiviert. Für Business-Workspaces sind Plugins und Apps standardmäßig aktiviert. Wird ein Plugin verfügbar gemacht, aktiviert dies nicht automatisch die erforderliche App und gewährt keinen Zugriff auf ein Konto. Die erforderliche Verbindung muss für ein individuelles, gemeinsam genutztes oder Agent-eigenes Konto autorisiert werden, bevor ChatGPT Work darauf zugreifen kann. Eine gemeinsam genutzte oder Agent-eigene Verbindung verwendet die Quellsystemberechtigungen des verbundenen Kontos, die von den Berechtigungen des anfragenden Benutzers abweichen können.
Sofern unterstützt, können Administratoren eine App auf schreibgeschützte Aktionen oder eine genehmigte Auswahl von Aktionen beschränken. App-Berechtigungseinstellungen können außerdem festlegen, ob ChatGPT vor der Verwendung einer App, vor Änderungen oder vor wichtigen Aktionen nachfragt. Nicht jede App unterstützt dieselben Aktionskontrollen, und nicht jede Aktion erfordert die Bestätigung einer einzelnen Person.
Bei synchronisierten Apps kann es einige Zeit dauern, bis Änderungen an Quellinhalten oder Berechtigungen sichtbar werden. Durch das Trennen einer App werden Informationen, die bereits in einer Unterhaltung, einer generierten Datei oder einem Datensatz mit eigener Aufbewahrungsrichtlinie gespeichert wurden, nicht automatisch entfernt.
Weitere Informationen finden Sie unter Administratorkontrollen, Sicherheit und Compliance für Plugins und Apps, Plugin-Kontrollen, Von Administratoren verwaltete Einrichtung für Google Workspace, ChatGPT-Apps mit Synchronisierung.
Datenschutz und Datenverarbeitung
ChatGPT Work folgt den Datenschutz-, Sicherheits- und Datenverarbeitungsrichtlinien, die für Ihren ChatGPT-Workspace gelten. Der Zugriff auf den lokalen Computer mit Work Cloud gewährleistet keine strikte Null-Datenaufbewahrung. Datenresidenz und Inferenzresidenz gelten nur für berechtigte Inhalte sowie unterstützte Workloads, Regionen und Konfigurationen. Enterprise Key Management (EKM) deckt unterstützte gespeicherte Inhalte in berechtigten Workspaces ab. Work wird mit Inferenzresidenz in den VAE nicht unterstützt. Für Unterhaltungen, hochgeladene Dateien, generierte Dateien, verbundene Anwendungen und Browserdaten können unterschiedliche Aufbewahrungs- und Löschregeln gelten. Wenn enforce_residency in einer beliebigen Cloud-Richtlinie aktiviert ist, wird Allow local computer access sowohl für Work als auch für dots deaktiviert. Diese Schutzmaßnahme konfiguriert weder die Workspace-Residenz noch deaktiviert sie allein Work Cloud oder dots.
Weitere Informationen finden Sie unter Datenschutz für Unternehmen, Aufbewahrungsrichtlinien für Chats und Dateien, Datenresidenz und Inferenzresidenz sowie in den Häufig gestellten Fragen für ChatGPT Work-Administratoren.
Aufbewahrung hängt vom Datentyp ab
- Work-Unterhaltungen: Unterliegen den geltenden Einstellungen für Aufbewahrung und Löschung von Unterhaltungen im ChatGPT-Workspace.
- In der Library gespeicherte Dateien: Unterliegen den geltenden Aufbewahrungsregeln für Dateien und den Workspace. Durch das Löschen einer Unterhaltung werden in der Library gespeicherte Dateien nicht gelöscht.
- Projektdateien: Bleiben bis zur Löschung des Projekts diesem zugeordnet, vorbehaltlich der geltenden Löschregeln und Ausnahmen.
- Temporäre Uploads außerhalb der Library: Bei Enterprise können temporäre Uploads nach 48 Stunden ablaufen, sofern keine andere Aufbewahrungseinstellung gilt.
- Gespeicherte Erinnerungen, sofern aktiviert: Unterliegen separaten Einstellungen für Erinnerungen.
- Cookies des Cloud-Browsers: Bleiben von lokalen Browserdaten getrennt. Benutzer können sie in den Einstellungen des Cloud-Browsers löschen.
- Datensätze der Compliance Logs Platform: Bleiben 30 Tage lang auf der Plattform verfügbar. Für exportierte Kopien gilt die Aufbewahrungsrichtlinie des empfangenden Systems.
- Daten verbundener Anwendungen: Quelldatensätze unterliegen den Richtlinien der verbundenen Anwendung. Für Kopien, die in einem Chat, einer Datei oder einem synchronisierten Index gespeichert sind, gelten außerdem die jeweiligen Speicherungs- und Aufbewahrungsregeln von OpenAI.
Das Löschen einer Unterhaltung, das Beenden einer Work-Aufgabe, das Löschen von Browser-Cookies und die Aufbewahrung von Compliance-Datensätzen sind unterschiedliche Vorgänge. Durch das Löschen eines Chats wird er aus der Ansicht entfernt und seine dauerhafte Löschung innerhalb von 30 Tagen eingeplant, vorbehaltlich der veröffentlichten Ausnahmen für Sicherheit, rechtliche Vorgaben und De-Identifizierung.
Weitere Informationen finden Sie unter Aufbewahrungsrichtlinien für Chats und Dateien, Erinnerungen in ChatGPT und OpenAI Compliance Platform.