Agent Security
管理 ChatGPT Work 和 Codex 的 Global 策略及环境设置
使用管理控制台中的 Agent Security 管理策略和配置。它取代了 Policies & Configuration。其推出进度独立于 Work 和 dots 的本地计算机访问功能。
符合条件的旧版云端策略迁移时,其设置会转入 Global,并保留策略分配和排序。请在 Agent Security 中评审迁移后的策略。Work 和 dots 的本地计算机访问需要分别选择启用。
设置的适用范围
每项策略都以 Global 基准设置为起点。环境覆盖设置会更改 Local 或 Codex Cloud 支持的执行设置。如果某个环境没有覆盖设置,则会继承该策略中适用的 Global 设置。
Global:设置编排器控制项,包括审批和网页搜索,以及共享执行设置。
Local:调整在已连接计算机上运行的工作所支持的执行设置。
Codex Cloud:调整 Codex 云端任务所支持的执行设置。你可以在启用 Codex Cloud 之前配置这些策略,但它们只有在权限页面启用 Codex Cloud 后才会生效。Work Cloud 有单独的能力权限,详见 Agent Security 如何适用于 Work Cloud。
设置基准并添加环境设置
打开 Agent Security,评审现有的 Global 策略、分配和排序。检查它们是否符合组织预期的控制要求。此评审不会启用“通过 Work Cloud 访问本地计算机”。
分别评审要求和默认值。要求设定用户无法覆盖的限制。默认值设定这些限制范围内的初始值。
将编排器控制项保留在 Global 中。这些控制项包括审批要求、允许的网页搜索模式以及受管工具控制项。
为受支持的执行控制项添加 Local 或 Codex Cloud 环境设置,例如沙箱、文件系统权限和受管执行网络。需要限定到特定操作系统时,使用操作系统专用的覆盖设置。
保存策略,并查看针对所输入设置的任何验证消息。
选择控制项和配置字段
编排器负责协调任务。执行器是运行执行步骤的计算机或云端容器。在 Global 中配置编排器控制项。环境 requirements.toml 设置仅支持执行控制项。审批策略和网页搜索等编排器设置保留在 Global 中,无法由环境覆盖。
编排器控制项
在 Global 中配置这些控制项。对于具有本地访问权限的 Work 和 dots,启用受管策略后,受支持的 Global 策略会通过共享云端编排器生效。环境覆盖设置适用于受支持的执行设置,无法覆盖编排器控制项。在下列审批、网页搜索、应用、MCP、插件和规则要求中,只有允许的审批策略 和允许的网页搜索模式 在 Agent Security UI 中有专用控制项。其他字段通过 TOML 配置。
| 控制项 | 控制内容 | requirements.toml 字段 |
|---|---|---|
| 审批策略和评审 | 智能体何时需要审批,以及由谁评审,包括自动评审。 | allowed_approval_policiesallowed_approvals_reviewersauto_reviewguardian_policy_config |
| 网页搜索模式 | 智能体可以使用哪些网页搜索模式。 | allowed_web_search_modes |
应用、MCP server和 plugins |
可用的应用、MCP server和插件,以及它们的配置。 | appsmcp_serversplugins |
命令 rules |
智能体可以运行哪些命令、哪些需要审批,以及哪些不能运行。 | rules |
受管 hooks |
管理员为受支持的任务和工具事件定义的操作。 | hooksallow_managed_hooks_only |
通过 Work Cloud 访问本地计算机时的钩子
启用受管策略和远程钩子后,具有本地访问权限的 Work Cloud 和 dots 会在云端编排器上使用管理员受管的远程 MCP 钩子。在 Global requirements.toml 中配置 mcp_tool 处理程序。不具有本地访问权限的 Work Cloud 和个人账户不使用这些企业钩子。云端编排不支持命令/shell、提示词和智能体处理程序;来自本地配置、插件或本地目录的钩子;环境范围的钩子;以及 SessionEnd MCP 钩子,即使工具在本地执行也是如此。当编排和执行都在本地进行时,现有受支持的钩子仍可用于仅在本地运行的 Work 和 Codex 聊天。管理员仍可在 Agent Security 中为这些工作流配置受支持的受管钩子。
依赖这些钩子之前,请测试回调连通性、所需事件和失败时的行为。明确且受支持的拒绝可以阻止操作,但 PreToolUse 回调错误、超时或格式错误的响应可能导致钩子失败,却不阻止工具执行。MCP 钩子不提供完整的 Compliance API 审计记录。
Global 还包含桌面端和客户端设置。其中一些设置仅适用于桌面端应用。在 Global 中配置某项设置并不意味着它适用于所有位置。请参阅配置参考,了解各字段支持的用途。
执行控制项(执行器)
这些字段控制工作如何在计算机或云端容器中运行。在 Global 中设置共享值。对于需要在某个环境中采用不同值的受支持设置,使用 Local 或 Codex Cloud 覆盖设置。
| 控制项 | 控制内容 | requirements.toml 字段 |
|---|---|---|
| 登录 shell 的使用 | shell 工具是否可以启动登录 shell。 | allow_login_shell |
| 允许的沙箱模式 | 执行器可以使用哪些沙箱模式。 | allowed_sandbox_modes |
| 权限配置档案和默认值 | 允许的权限配置档案、它们的访问限制以及默认配置档案。 | allowed_permission_profilesdefault_permissionspermissions |
| 远程沙箱配置 | 按主机名选择的主机专用沙箱模式。 | remote_sandbox_config |
| 受管执行网络 | 受管网络访问,包括允许和拒绝的目标。 | experimental_network |
| Windows 执行设置 | Windows 上特定于平台的执行和沙箱设置。 | windows |
该表展示了哪些字段组支持环境覆盖设置。每组中受支持的选项可能因平台而异,部分要求会跨策略合并,而非相互替换。请参阅配置参考了解受支持的值,并参阅受管配置了解网络例外。
在受支持的受管 Codex Cloud 执行路径上,Agent Security 要求会限制命令网络访问。Codex Cloud 环境的互联网设置单独生效。Agent Security 中允许的域名不会覆盖 Cloud 环境互联网设置中的限制。这些命令网络控制项本身不会禁用受管网页搜索、应用或 MCP。ChatGPT Work Cloud 有单独的能力权限,不会继承这些 Agent Security 要求。
受管命令允许列表适用于使用受管代理的命令。如果策略允许完全提升沙箱权限,且该提升获得批准,则这次执行可以绕过命令代理。有限的网络授权与完全提升沙箱权限不同。请根据预期边界配置强制执行的审批和沙箱要求,并测试普通命令及提升权限后的命令。
在 UI 中配置网络
- 打开管理控制台 > Agent Security。选择一项策略,然后选择 全局(Global)、本地(Local) 或 Codex Cloud。使用 Global 设置共享基准,使用环境覆盖设置配置受支持的差异。
- 打开要求 并开启管理网络。添加所需的域名条目,并为每项选择允许 或拒绝。如果普通用户配置和逐域名审批不得扩展受管代理允许列表,请开启仅允许管理员添加的域名。
- 保存前评审实际生效的设置和继承的规则。空的环境设置会继承 Global,而不是清除它。对于 Codex Cloud,单独检查本地/私有网络连通性。关闭“管理网络”并不等于关闭 Cloud 环境的“互联网访问”开关。
- 对于 Codex Cloud,还应检查环境的互联网访问、目标和请求方法设置。保存后,分别测试一个预期允许的请求和一个预期阻止的请求。单独测试任何允许的完全沙箱权限提升。
没有实际允许的目标
当管理网络 和仅允许管理员添加的域名 均开启时,普通受管命令需要有实际允许的目标。如果未配置或继承任何允许条目,这些命令就没有允许的目标。仅包含拒绝规则的策略不会隐式允许访问互联网的其他部分。保存前请添加所需的允许条目,并检查继承的规则。此限制适用于受管命令代理,不适用于所有工具或已批准的完全沙箱权限提升。
Codex Cloud 本地/私有网络连通性
本地/私有网络连通性明确设为关闭时,可能导致 Codex Cloud 无法连接其上游代理,即使目标域名已被允许。检查最终的 allow_local_binding 值,并确定该值由哪项策略或设置提供。在受支持的 Cloud 代理路径上,仅当没有适用的要求、所选网络配置档案或代理功能设置提供值时,此项才默认为 true。继承的 false 仍算作显式设置。在支持的情况下,设置更高优先级的 Cloud 覆盖值,为 Codex Cloud 更改此值,而不更改 Local 使用的 Global 值。这不会添加域名允许条目。依赖覆盖设置前,请确认执行器支持它。不要将此 Cloud 默认值应用于 Local。
环境默认值
默认值编辑器使用 config.toml 字段,与 requirements.toml 约束不同。受支持的顶层环境默认值包括:
Shell 行为:
allow_login_shell和shell_environment_policy。沙箱和权限:
sandbox_mode、sandbox_workspace_write、default_permissions和 permissions。Windows 执行:windows。
默认值不会覆盖强制执行的要求。将编排器默认值保留在 Global 中,包括审批和网页搜索设置。
了解策略如何组合
跨策略时,优先级较高的策略优先于优先级较低的策略,即使较低优先级的策略更具体。
在同一策略内,受支持的执行设置按以下顺序解析:操作系统专用的环境覆盖设置、适用于所有操作系统的环境覆盖设置,然后是 Global。
对于本地执行,MDM 和旧版受管设备要求的优先级高于 Agent Security。设备的系统要求文件的优先级低于 Agent Security。
对于同一策略中的相同域名规则,管理员的环境覆盖设置可以允许 Global 中拒绝的域名,也可以拒绝 Global 中允许的域名。没有环境覆盖设置时,会继承 Global 规则。其他生效的拒绝规则或访问控制仍可能阻止请求。
上述结果比较的是同一策略中的相同域名键,且没有更高优先级的策略改变结果。更高优先级的值会替换相同的键。其他继承的键会保留。允许规则不会绕过另一条匹配的拒绝规则,例如继承的通配符规则。空的环境映射不会清除继承的规则。
Agent Security 如何适用于 Work Cloud
在管理控制台 > 权限与角色 > 工作区能力 > 云端计算机能力 下配置云端浏览器使用 和云端网络访问。这些共享能力可供 Work Cloud 和 dots 使用,并且可以独立于 Work Cloud 访问权限进行配置。Work 任务仍需要 Work 访问权限,以及使用每项所需能力的权限。请分别评审浏览器访问以及代码或 shell 的网络访问。禁用其中一项不会自动禁用另一项。
Work Cloud 容器和 dots 云端计算机使用自身的执行配置和要求,而不是其他执行器类型使用的受管环境配置包。本地文件和网络限制不会自动适用于这些云端计算机。受支持的 Global 编排器策略具有独立的适用范围。Global 策略或 Codex Cloud 覆盖设置不会配置共享云端能力权限。请单独评审这些权限。
验证成员实际生效的访问权限时,检查工作区默认值、所有直接分配和通过组分配的角色,以及 Lockdown Mode 等单独强制执行的限制。
在 Work Cloud 下启用允许访问本地计算机 之前,请评审 Global 基准设置,并检查其与组织所依赖控制项的兼容性。在 ChatGPT 桌面端应用上本地使用 Codex 不是前提条件。如果任何云端策略启用了 enforce_residency,Work 和 dots 的允许访问本地计算机 都会被禁用。此防护措施不会配置工作区数据驻留位置,也不会单凭自身禁用 Work Cloud 或 dots。请参阅 Work Cloud 和 dots 的本地计算机访问,了解各自的设置步骤、资格要求和连接行为。
策略 API 和 Terraform
使用策略 API 管理 Global 设置。要管理 Local 或 Codex Cloud 设置,请使用 Agent Security UI。迁移后,现有 Global API 工作流仍然可用。请测试脚本和 Terraform 集成,并确认策略分配和排序保持不变。
策略迁移不会更改 SCIM 成员同步或 RBAC 角色。
相关指南
受管配置:策略交付、优先级和字段特定的合并行为。
配置参考:字段定义和 Work 兼容性。
Work Cloud 和 dots 的本地计算机访问:前提条件和设置步骤。
角色与工作区权限:Work 和 Codex 能力的访问权限。