插件控制
选择团队可以使用的插件,并管理对其所连接服务及操作的访问权限
插件封装了可复用的工作流,可以包含技能以及连接 其他工具的 MCP server。ChatGPT 和 Codex 在受支持的界面中使用同一个公共插件目录, 而管理员决定工作区中可用的插件。 了解更多关于插件、 技能和 已连接服务的信息。
在本指南中,应用 和 MCP server 指的是同一种已连接的 集成,两者可以互换使用。正文中使用 MCP server, 但在工作区应用 和 应用权限 等 UI 标签以及 CSV 列名中保留应用 这一用语。
只有当插件和 MCP server对成员的角色可用,且经过身份验证的账户有权访问 所连接的服务时,成员才能使用 MCP server的能力。 对于共享凭据,成员还需要获得使用该凭据的权限; 外部账户可以与其个人账户不同。
插件可在 ChatGPT Web 版、桌面版和移动版的 Chat 与 Work 中使用,也可在 ChatGPT 桌面应用的 Codex 中以及通过 Codex CLI 插件浏览器使用。 IDE 扩展中不提供插件。
要了解这些控制项如何与工作区角色和权限配合使用,请参阅 角色和工作区权限。
要为受支持的工作区体验配置插件身份验证, 请参阅工作区连接。 为所有人安装插件本身并不会提供共享账户。
了解能力链
一个插件可以涵盖以下控制层:
| 层级 | 决定的内容 | 管理位置 |
|---|---|---|
| 可用性 | 用户能否使用插件包 | 受支持的网页端和桌面端在工作区设置中管理;CLI 在 CLI 插件浏览器中管理 |
| 包含的技能 | 已安装插件提供哪些可复用指令 | 插件包和技能控制 |
| MCP server访问权限 | 用户能否使用 MCP server的功能 | 工作区应用和权限与角色 |
| 操作与权限 | 用户可以执行哪些操作,以及 ChatGPT 何时在使用工具前询问用户 | 工作区应用中连接的操作控制 和应用权限 |
| 服务授权 | 已通过身份验证的身份可以访问哪些外部数据和操作 | 已连接服务及其身份提供方 |
| 运行时权限 | 智能体收到数据或工具后可以执行哪些操作 | 当前界面的运行时、沙箱和审批控制 |
将这些层级用于分两步推出:先开放适当的插件, 再配置每个工作流所需的功能和权限。
第 1 步:启用插件可用性
对于支持的 Web 和桌面界面,工作区插件控制项决定 哪些角色可以使用或安装插件。Codex CLI 使用自己的插件 浏览器进行安装。有关打包和分发的信息,请参阅 构建插件。
要从 GitHub 导入工作区插件并使其保持最新,请参阅 插件管理。
导出公共目录以供评审
符合条件的 ChatGPT Enterprise 工作区所有者和管理员可以下载 CSV, 其中列出了其工作区可用的公共插件。更改插件可用性之前,可使用导出文件评审 插件、MCP server和技能的元数据。
- 打开 管理员 > 插件(Admin > Plugins)。
- 选择 公开(Public)。
- 选择页面标题栏中的下载图标(导出 CSV(Export CSV))。
下载文件的文件名为 public-plugins-security-review.csv,其中包括:
- 插件元数据:
Plugin Name、Plugin Description、Date Added (UTC)、OpenAI Verified、Developer Name和Version。 - MCP server元数据:
App Name(s)和App Description(s)。 - Chat 技能元数据:
Skill Name(s)和Skill Description(s)。
当插件包含多个 MCP server或技能时, 相应的值以分号分隔。导出使用公共目录快照,该快照最多可能有 48 小时的延迟, 仅包含当前工作区可见的公共插件,不 包含专为该工作区创建的插件。此功能不适用于 FedRAMP 工作区。
第 2 步:管理功能
对话同步不会授予额外的插件、MCP server或所连接服务的访问权限。对于 Work Cloud 的本地计算机访问,Agent Security 的企业级 apps 和 plugins 要求适用于本地执行器。Work 云端容器仍遵循现有的 Work Cloud 策略。请通过 TOML 配置这些要求,并结合工作区权限和所连接账户的权限一同评审。
请将钩子支持与插件可用性分开评审:
- 企业钩子。 如果工作区已启用此功能,Work Cloud 的本地计算机访问支持管理员定义的 MCP 钩子,这些钩子在云端协调器(编排器)上运行,用于受支持的生命周期和工具事件。云端编排不支持命令钩子以及来自本地配置或插件的钩子,即使工具在本地执行也是如此。
- 云端编排: 命令钩子以及来自本地配置或插件的钩子不会运行,即使工具在本地执行且插件本身已获允许也是如此。此功能不为个人用户提供钩子支持。当编排和执行都在本地进行时,现有受支持的钩子仍可在仅限本地的 Work 和 Codex 聊天中正常工作。管理员仍可在 Agent Security 中为这些工作流配置受支持的受管钩子。
- 审计。 在依赖这些钩子之前,请测试回调连接、确认其接收的事件,并检查失败会如何影响任务。MCP 钩子不提供完整的 Compliance API 审计记录。
ChatGPT 和 Codex 中的插件可以包含 MCP server连接,用于搜索、检索、同步 外部系统中的内容,或在外部系统中执行操作。插件可用性与每个连接获授的访问权限及操作权限 由不同的控制项管理。
可通过以下位置管理 MCP server功能: 工作区应用和 权限与角色。可用的控制项 允许管理员:
- 启用 MCP server连接,并按工作区角色分配访问权限。
- 对于支持操作控制 的连接,允许只读操作或一组 已批准的自定义操作,并指定工作区如何处理新增操作。
- 设置应用权限,决定 ChatGPT 何时在使用连接前询问用户。
- 确保访问范围不超出各个所连接服务和经过身份验证的账户 授予的范围与权限。
当前可用性和操作流程请参见 应用中的管理员控制、安全与合规。
将公司应用账户限制在已授权的工作区内使用
启用后,已验证域名限制会阻止用户在个人 ChatGPT 工作区或其他未授权的工作区中,使用公司域名账户为受支持的应用创建新连接。员工必须使用已授权的工作区连接这些公司账户。
验证域名不会启用此限制。现有应用连接不会自动断开。
有关受支持的应用、可用性和设置指导,请参阅插件和应用的管理员控制、安全性与合规性。
选择一组重点明确的初始插件
启用能够满足已批准业务需求的插件。将每个插件的使用对象设为需要它的用户或角色,并在启用前完成所有必要的评审。
对于每项所连接的服务,请记录业务负责人、允许使用的数据、批准的 读取或写入操作、身份验证方法,以及负责支持或移除的联系人。
在启用写入操作或发布新的连接功能之前,请验证 其角色范围,并使用在所连接服务中仅拥有预期权限的账户 进行测试。
若要广泛推出,请从团队日常使用的类别入手,例如电子邮件、 日历以及文件或文档系统。使用 插件目录确认当前在受支持的 ChatGPT 和 Codex 界面上的 可用性和功能。
无论最初选择哪些插件,都应从读取操作开始。启用写入 操作之前,请明确插件负责人,评审 MCP server的授权范围和服务 权限,确认数据访问权限,并记录对外部系统的影响和恢复 方法。
了解数据流与安全
当 ChatGPT 使用插件中包含的 MCP server时,它会向 所连接的服务发送请求,并返回经过身份验证的账户 在该服务中的权限所允许的数据或操作结果。
ChatGPT 通过两种方式处理来自已连接服务的数据:
- 非同步: ChatGPT 对来自 Chat 和深度研究的数据进行临时处理, 不为其建立索引。
- 同步: ChatGPT 提前为选定的已连接内容建立索引。你可以在插件页面上查看 连接是否支持同步。
该模式会改变 ChatGPT 为已连接内容建立索引的方式;它不会取代 常规的聊天保留控制。使用这些连接的 ChatGPT 对话仍可 通过 Compliance API 访问。
OpenAI 的已连接服务指南介绍了传输中和静态数据加密、按用户 授权、角色和操作控制、对使用这些连接的对话 限制网络访问,以及不将 Business、Enterprise 和 Edu 客户通过这些连接访问的信息 用于模型训练。当请求到达 已连接的服务时,该服务的权限范围、保留期限、数据驻留及其他 政策也同样适用。
请参阅已连接服务的安全与合规 和支持同步的连接,了解最新的 数据处理详情。对于在 ChatGPT 桌面 应用、Codex CLI 或 IDE 扩展中本地配置的 MCP server,请参阅 Codex MCP 配置。