从写代码,到创作下一幕

探索 字节跳动 - 火山方舟 的 AI 编程与视频创作活动。

Agent Plan & Coding Plan

一站体验多款热门模型,为 AI 编程与智能体开发提供更多选择。新用户可联系(微信: goo_lvyouyou)免费体验 9.9 agent plan。

Seedance 2.5

让创意,跃然成片。探索 30 秒视频、多模态参考与局部编辑,把脑海中的画面变成下一支作品。

中文

Agent Security

管理 ChatGPT Work 和 Codex 的 Global 策略及环境设置

使用管理控制台中的 Agent Security 管理策略和配置。它取代了 Policies & Configuration。其推出进度独立于 Work 和 dots 的本地计算机访问功能。

符合条件的旧版云端策略迁移时,其设置会转入 Global,并保留策略分配和排序。请在 Agent Security 中评审迁移后的策略。Work 和 dots 的本地计算机访问需要分别选择启用。

设置的适用范围

每项策略都以 Global 基准设置为起点。环境覆盖设置会更改 Local 或 Codex Cloud 支持的执行设置。如果某个环境没有覆盖设置,则会继承该策略中适用的 Global 设置。

  • Global:设置编排器控制项,包括审批和网页搜索,以及共享执行设置。

  • Local:调整在已连接计算机上运行的工作所支持的执行设置。

  • Codex Cloud:调整 Codex 云端任务所支持的执行设置。你可以在启用 Codex Cloud 之前配置这些策略,但它们只有在权限页面启用 Codex Cloud 后才会生效。Work Cloud 有单独的能力权限,详见 Agent Security 如何适用于 Work Cloud。

设置基准并添加环境设置

  1. 打开 Agent Security,评审现有的 Global 策略、分配和排序。检查它们是否符合组织预期的控制要求。此评审不会启用“通过 Work Cloud 访问本地计算机”。

  2. 分别评审要求和默认值。要求设定用户无法覆盖的限制。默认值设定这些限制范围内的初始值。

  3. 将编排器控制项保留在 Global 中。这些控制项包括审批要求、允许的网页搜索模式以及受管工具控制项。

  4. 为受支持的执行控制项添加 Local 或 Codex Cloud 环境设置,例如沙箱、文件系统权限和受管执行网络。需要限定到特定操作系统时,使用操作系统专用的覆盖设置。

  5. 保存策略,并查看针对所输入设置的任何验证消息。

选择控制项和配置字段

编排器负责协调任务。执行器是运行执行步骤的计算机或云端容器。在 Global 中配置编排器控制项。环境 requirements.toml 设置仅支持执行控制项。审批策略和网页搜索等编排器设置保留在 Global 中,无法由环境覆盖。

编排器控制项

在 Global 中配置这些控制项。对于具有本地访问权限的 Work 和 dots,启用受管策略后,受支持的 Global 策略会通过共享云端编排器生效。环境覆盖设置适用于受支持的执行设置,无法覆盖编排器控制项。在下列审批、网页搜索、应用、MCP、插件和规则要求中,只有允许的审批策略 和允许的网页搜索模式 在 Agent Security UI 中有专用控制项。其他字段通过 TOML 配置。

控制项 控制内容 requirements.toml 字段
审批策略和评审 智能体何时需要审批,以及由谁评审,包括自动评审。 allowed_approval_policies
allowed_approvals_reviewers
auto_review
guardian_policy_config
网页搜索模式 智能体可以使用哪些网页搜索模式。 allowed_web_search_modes
应用、MCP server和 plugins 可用的应用、MCP server和插件,以及它们的配置。 apps
mcp_servers
plugins
命令 rules 智能体可以运行哪些命令、哪些需要审批,以及哪些不能运行。 rules
受管 hooks 管理员为受支持的任务和工具事件定义的操作。 hooks
allow_managed_hooks_only

通过 Work Cloud 访问本地计算机时的钩子

启用受管策略和远程钩子后,具有本地访问权限的 Work Cloud 和 dots 会在云端编排器上使用管理员受管的远程 MCP 钩子。在 Global requirements.toml 中配置 mcp_tool 处理程序。不具有本地访问权限的 Work Cloud 和个人账户不使用这些企业钩子。云端编排不支持命令/shell、提示词和智能体处理程序;来自本地配置、插件或本地目录的钩子;环境范围的钩子;以及 SessionEnd MCP 钩子,即使工具在本地执行也是如此。当编排和执行都在本地进行时,现有受支持的钩子仍可用于仅在本地运行的 Work 和 Codex 聊天。管理员仍可在 Agent Security 中为这些工作流配置受支持的受管钩子。

依赖这些钩子之前,请测试回调连通性、所需事件和失败时的行为。明确且受支持的拒绝可以阻止操作,但 PreToolUse 回调错误、超时或格式错误的响应可能导致钩子失败,却不阻止工具执行。MCP 钩子不提供完整的 Compliance API 审计记录。

Global 还包含桌面端和客户端设置。其中一些设置仅适用于桌面端应用。在 Global 中配置某项设置并不意味着它适用于所有位置。请参阅配置参考,了解各字段支持的用途。

执行控制项(执行器)

这些字段控制工作如何在计算机或云端容器中运行。在 Global 中设置共享值。对于需要在某个环境中采用不同值的受支持设置,使用 Local 或 Codex Cloud 覆盖设置。

控制项 控制内容 requirements.toml 字段
登录 shell 的使用 shell 工具是否可以启动登录 shell。 allow_login_shell
允许的沙箱模式 执行器可以使用哪些沙箱模式。 allowed_sandbox_modes
权限配置档案和默认值 允许的权限配置档案、它们的访问限制以及默认配置档案。 allowed_permission_profiles
default_permissions
permissions
远程沙箱配置 按主机名选择的主机专用沙箱模式。 remote_sandbox_config
受管执行网络 受管网络访问,包括允许和拒绝的目标。 experimental_network
Windows 执行设置 Windows 上特定于平台的执行和沙箱设置。 windows

该表展示了哪些字段组支持环境覆盖设置。每组中受支持的选项可能因平台而异,部分要求会跨策略合并,而非相互替换。请参阅配置参考了解受支持的值,并参阅受管配置了解网络例外。

在受支持的受管 Codex Cloud 执行路径上,Agent Security 要求会限制命令网络访问。Codex Cloud 环境的互联网设置单独生效。Agent Security 中允许的域名不会覆盖 Cloud 环境互联网设置中的限制。这些命令网络控制项本身不会禁用受管网页搜索、应用或 MCP。ChatGPT Work Cloud 有单独的能力权限,不会继承这些 Agent Security 要求。

受管命令允许列表适用于使用受管代理的命令。如果策略允许完全提升沙箱权限,且该提升获得批准,则这次执行可以绕过命令代理。有限的网络授权与完全提升沙箱权限不同。请根据预期边界配置强制执行的审批和沙箱要求,并测试普通命令及提升权限后的命令。

在 UI 中配置网络

  1. 打开管理控制台 > Agent Security。选择一项策略,然后选择 全局(Global)、本地(Local) 或 Codex Cloud。使用 Global 设置共享基准,使用环境覆盖设置配置受支持的差异。
  2. 打开要求 并开启管理网络。添加所需的域名条目,并为每项选择允许 或拒绝。如果普通用户配置和逐域名审批不得扩展受管代理允许列表,请开启仅允许管理员添加的域名。
  3. 保存前评审实际生效的设置和继承的规则。空的环境设置会继承 Global,而不是清除它。对于 Codex Cloud,单独检查本地/私有网络连通性。关闭“管理网络”并不等于关闭 Cloud 环境的“互联网访问”开关。
  4. 对于 Codex Cloud,还应检查环境的互联网访问、目标和请求方法设置。保存后,分别测试一个预期允许的请求和一个预期阻止的请求。单独测试任何允许的完全沙箱权限提升。

没有实际允许的目标

当管理网络 和仅允许管理员添加的域名 均开启时,普通受管命令需要有实际允许的目标。如果未配置或继承任何允许条目,这些命令就没有允许的目标。仅包含拒绝规则的策略不会隐式允许访问互联网的其他部分。保存前请添加所需的允许条目,并检查继承的规则。此限制适用于受管命令代理,不适用于所有工具或已批准的完全沙箱权限提升。

Codex Cloud 本地/私有网络连通性

本地/私有网络连通性明确设为关闭时,可能导致 Codex Cloud 无法连接其上游代理,即使目标域名已被允许。检查最终的 allow_local_binding 值,并确定该值由哪项策略或设置提供。在受支持的 Cloud 代理路径上,仅当没有适用的要求、所选网络配置档案或代理功能设置提供值时,此项才默认为 true。继承的 false 仍算作显式设置。在支持的情况下,设置更高优先级的 Cloud 覆盖值,为 Codex Cloud 更改此值,而不更改 Local 使用的 Global 值。这不会添加域名允许条目。依赖覆盖设置前,请确认执行器支持它。不要将此 Cloud 默认值应用于 Local。

环境默认值

默认值编辑器使用 config.toml 字段,与 requirements.toml 约束不同。受支持的顶层环境默认值包括:

  • Shell 行为:allow_login_shell 和 shell_environment_policy。

  • 沙箱和权限:sandbox_mode、sandbox_workspace_write、default_permissions 和 permissions。

  • Windows 执行:windows。

默认值不会覆盖强制执行的要求。将编排器默认值保留在 Global 中,包括审批和网页搜索设置。

了解策略如何组合

  • 跨策略时,优先级较高的策略优先于优先级较低的策略,即使较低优先级的策略更具体。

  • 在同一策略内,受支持的执行设置按以下顺序解析:操作系统专用的环境覆盖设置、适用于所有操作系统的环境覆盖设置,然后是 Global。

  • 对于本地执行,MDM 和旧版受管设备要求的优先级高于 Agent Security。设备的系统要求文件的优先级低于 Agent Security。

对于同一策略中的相同域名规则,管理员的环境覆盖设置可以允许 Global 中拒绝的域名,也可以拒绝 Global 中允许的域名。没有环境覆盖设置时,会继承 Global 规则。其他生效的拒绝规则或访问控制仍可能阻止请求。

上述结果比较的是同一策略中的相同域名键,且没有更高优先级的策略改变结果。更高优先级的值会替换相同的键。其他继承的键会保留。允许规则不会绕过另一条匹配的拒绝规则,例如继承的通配符规则。空的环境映射不会清除继承的规则。

Agent Security 如何适用于 Work Cloud

在管理控制台 > 权限与角色 > 工作区能力 > 云端计算机能力 下配置云端浏览器使用 和云端网络访问。这些共享能力可供 Work Cloud 和 dots 使用,并且可以独立于 Work Cloud 访问权限进行配置。Work 任务仍需要 Work 访问权限,以及使用每项所需能力的权限。请分别评审浏览器访问以及代码或 shell 的网络访问。禁用其中一项不会自动禁用另一项。

Work Cloud 容器和 dots 云端计算机使用自身的执行配置和要求,而不是其他执行器类型使用的受管环境配置包。本地文件和网络限制不会自动适用于这些云端计算机。受支持的 Global 编排器策略具有独立的适用范围。Global 策略或 Codex Cloud 覆盖设置不会配置共享云端能力权限。请单独评审这些权限。

验证成员实际生效的访问权限时,检查工作区默认值、所有直接分配和通过组分配的角色,以及 Lockdown Mode 等单独强制执行的限制。

在 Work Cloud 下启用允许访问本地计算机 之前,请评审 Global 基准设置,并检查其与组织所依赖控制项的兼容性。在 ChatGPT 桌面端应用上本地使用 Codex 不是前提条件。如果任何云端策略启用了 enforce_residency,Work 和 dots 的允许访问本地计算机 都会被禁用。此防护措施不会配置工作区数据驻留位置,也不会单凭自身禁用 Work Cloud 或 dots。请参阅 Work Cloud 和 dots 的本地计算机访问,了解各自的设置步骤、资格要求和连接行为。

策略 API 和 Terraform

使用策略 API 管理 Global 设置。要管理 Local 或 Codex Cloud 设置,请使用 Agent Security UI。迁移后,现有 Global API 工作流仍然可用。请测试脚本和 Terraform 集成,并确认策略分配和排序保持不变。

策略迁移不会更改 SCIM 成员同步或 RBAC 角色。

相关指南