工作区连接
工作区连接让符合条件的 团队任务 或 @ChatGPT 使用入口能够使用公司管理的应用账户,无需每位参与者连接个人账户。
有关背景信息,请参阅插件权限和数据共享的工作方式。
工作区管理员授权受支持的应用账户、管理已保存的连接,并控制谁可以查找和使用这些连接。提供商控制各账户的数据和操作权限。
有关账户授权,请参阅连接和管理应用账户;有关周期性工作,请参阅在 ChatGPT 中创建和管理团队任务。
工作原理
为需要使用公司管理账户的 @ChatGPT 或 团队任务 使用连接。管理员批准访问权限;团队所有者在权限允许的情况下选择可用连接。连接可在符合条件的团队和工作流之间复用。
连接 让应用以某个账户的身份完成认证。
设置连接
开始之前
确认你的工作区提供该应用及其身份验证方式,然后分配以下职责:
工作区管理员: 拥有管理插件的权限(工作区所有者或管理员),创建并授权连接,配置谁可以查找、使用和管理连接。
提供商管理员: 配置账户并批准对源服务的访问。对于 Notion 和 Linear,请让提供商管理员参与;此人可能与用于验证连接身份的账户不同。
各提供商的要求有所不同:Gmail 可能需要单独的用户账户,Drive 的访问权限必须在 Google 中配置,GitHub 在本次发布时使用用户账户登录。
连接账户: 使用经批准的账户或服务身份,仅授予所需资源的访问权限。遵循受支持的身份验证方式,避免依赖员工的个人账户。请参阅在 ChatGPT 中连接和管理应用账户。
连接所有者: 维护授权、协调权限变更,并恢复失效的访问。共享前,检查资源范围、读写权限及撤销授权方式。
团队或工作流所有者: 与管理员就所需资源和操作达成一致,然后在任务或 @ChatGPT 使用入口中选择并测试连接。
创建工作区连接
在管理控制台中,选择工作区并打开工作区连接 > +。选择应用。
按照应用针对所提供身份验证方式的说明操作。如果出现提示,请启用实时应用访问。
验证指定账户的身份或完成应用安装。核实账户或安装信息以及请求的权限。
为保存的连接设置一个能说明其访问权限的昵称,例如“项目报告:读取权限”。
向经批准的用户、团队或服务账户授予访问权限。分别检查使用权限和管理权限,然后交由团队或工作流所有者选择并测试。
设置各个应用
使用应用提供的方式,然后配置访问权限,并在预期工作流中进行测试。
Google Drive
授权账户
使用经批准且能够访问所需文件或共享云端硬盘的 Google 账户。
选择 Google 登录,选择要连接的账户,并在批准前检查请求的访问权限。
确认 Google 账户,然后在 ChatGPT 中为连接命名。如果工作流会创建文件,请测试目标位置和接收者的访问权限。
使用服务账户
如果提供直接通过服务账户进行身份验证的方式,请准备经批准的 Google Cloud 服务账户和 JSON 密钥。此方式使用服务账户的资源访问权限,不使用全域委派。
为服务账户邮箱授予所需文件、文件夹或共享云端硬盘的访问权限。分别检查读取和写入权限。
在受保护的凭据字段中输入完整的 JSON 密钥。不要让密钥出现在截图或支持消息中。
保存连接,并尝试读取与服务账户共享的文件。
使用共享云端硬盘创建文件。 服务账户需要对该共享云端硬盘拥有写入权限。它不能拥有个人“我的云端硬盘”中的文件。
如果找不到文件,请检查是否已与服务账户邮箱共享文件,以及 ChatGPT 中允许该应用执行哪些操作。共享文件夹不会授予整个 Google Workspace 域的访问权限。
如果 Drive 提供全域委派,请按照下方的委派访问流程操作。
Gmail
授权邮箱
如果提供 OAuth,请授权指定的 Gmail 邮箱。如果工作流需要专用邮箱,请向 IT 部门申请单独的用户账户。
选择 Google 登录,选择邮箱,并在批准前检查请求的访问权限。
检查保存的连接,并读取一封经批准的测试邮件。如果需要发送邮件,请向经批准的接收者测试发送,并核实发件人和送达的邮件。
Google Groups 不是邮箱。订阅了群组的已连接邮箱可以接收群组邮件,但也可能暴露其他邮件。共享前,请检查邮箱内容和允许的操作。
设置全域委派
委派需要经过验证的请求员工,并使用其被委派的 Google 权限。在执行无人值守工作之前,确认所用功能能够确定该请求者的身份。直接通过 Drive 服务账户访问的工作方式有所不同。
仅在提供委派功能的情况下使用委派。它需要 Google Workspace 超级管理员批准,以及经批准的 Google Cloud 服务账户、该账户的数字 OAuth 客户端 ID 和完整 JSON 密钥。
选择应用和操作,获取它们所需的准确权限范围,并请 Google Workspace 管理员批准。
在 Google 管理控制台中,打开安全性 > 访问权限和数据控制 > API 控制 > 管理全域委派。授权数字客户端 ID 和经批准的权限范围,并核实已保存的授权。
在 ChatGPT 中私密地输入 JSON 密钥。在将使用该连接的功能中,使用经过验证的请求者及其能够访问的资源进行测试。
对于被拒绝的请求,请检查请求者、经批准的权限范围和资源访问权限。不要仅为消除错误而扩大权限范围。
GitHub
授权用户账户
使用组织批准且能够访问所需仓库的 GitHub 用户账户,最好是此设置专用的账户。
本次发布不支持 GitHub 应用登录。
选择 GitHub 用户账户登录,并验证指定账户的身份。
在批准连接前,检查账户和请求的访问权限。
保存连接,并从预期工作流中测试一个已知的仓库资源。单独测试所需的写入操作。
如果找不到仓库,请检查指定账户的 GitHub 访问权限,以及 ChatGPT 中允许该应用执行哪些操作。
Notion
准备专用 Notion 账户
请 Notion 管理员配置经批准的专用账户,并仅授予所需资源的访问权限。确认账户是工作区成员。连接使用此账户的权限。
配置工作区连接
在管理控制台 > 工作区连接中,添加 Notion 插件。通过 Notion MCP 以指定账户登录,选择工作区,并为连接命名,以标明工作区和账户。
保存连接,并从预期任务或界面中测试一个已知的 Notion 页面。单独测试所需的写入操作,并核实结果。
Linear
准备专用 Linear 账户
请 Linear 管理员将指定账户邀请为访客,并将其访问权限限制为所需的团队:
打开设置 → 管理 → 成员 → 邀请。
输入指定账户的邮箱地址。
在“邀请身份…”下,选择访客。
仅选择该账户应能访问的 Linear 团队。
发送邀请,并以指定账户接受邀请。
请参阅 Linear 邀请说明。
如果指定账户已是成员,请 Linear 管理员更新其角色:
打开设置 → 管理 → 成员。
找到账户,点击 ⋯ → 更改角色… → 访客。
将成员资格限制为预期团队。访客在这些团队中拥有普通成员的功能权限。请参阅 Linear 角色。
配置工作区连接
在管理控制台 → 工作区连接中,添加 Linear 插件。
以指定账户登录,选择工作区,并检查权限。
连接使用该账户的 Linear 访问权限。从将使用连接的任务或界面中,确认连接能够读取预期团队中的一个议题。单独测试所有所需的写入操作。
Slack
配置工作区连接
确认所需的 Slack 工作区、频道、应用安装和管理员批准。使用该使用入口的 Slack 中的共享 ChatGPT 连接。个人 Slack 连接和 dots 的添加到 Slack 连接是独立的连接。
在经批准的频道中测试发帖,并核实工作区和发送者。单独测试读取和搜索;成功发帖不能证明这两项功能正常。
团队和工作流所有者
选择并测试
配置访问权限并选择连接
工作区管理员: 配置角色访问权限和可用范围;分别检查使用权限和管理权限。向工作流所有者提供连接昵称、账户、经批准的资源和操作,以及所有者的联系方式。
团队或工作流所有者: 在权限允许的情况下选择并保存可用连接,然后在预期工作流中进行测试。如果找不到连接,请工作区管理员检查访问权限和可用范围。
各项设置的控制范围
为某个连接启用 Slack 或 Microsoft Teams 中的 @ChatGPT,也会启用该连接的团队和服务账户访问选项。在为该连接启用 @ChatGPT 期间,无法单独禁用这些选项。
| 设置或权限 | 检查内容 |
|---|---|
| 外部账户 | 指定账户或安装的应用能否访问所需资源并执行所需操作? |
| 角色访问权限 | 经批准的人员或服务账户能否使用连接?请单独检查管理权限。 |
| 可用范围 | 预期用户、团队或服务账户能否找到连接?请检查配置的受众。 |
| 团队或工作流选择 | 是否已为将使用连接的团队或工作流选择并保存该连接? |
团队和工作流的连接
检查团队的连接
与连接所有者核对每个插件的连接昵称、账户和资源访问权限。
为工作流选择连接
对于 @ChatGPT,打开该使用入口的插件设置并选择连接。保存后,重新打开设置,检查所选连接。
对于 团队任务,确认每个应用所选的连接。团队服务账户运行任务;每个应用的身份验证方式决定其使用的外部账户。确认该方式支持任务的运行类型,尤其是在需要经过验证的员工身份时。
在工作流中测试连接
从预期工作流中读取一个已知来源。核实身份和资源。
在经批准的目标位置测试写入或发送,并打开生成的文件、记录或消息。
验证经批准的用户可以使用连接,而未经授权的用户不能使用。检查接收者对生成文件的访问权限。
连接用户
使用工作区连接
了解已连接账户的权限
操作使用已连接账户的权限,这些权限可能超出你的个人访问权限。OAuth 使用已授权的账户;直接通过服务账户访问时使用该服务身份。某些方式需要经过验证的请求者;请参阅 Google Workspace 委派。
使用可用的工作区连接
- 如果提供此选项,请选择指定连接。对于受管的 @ChatGPT 使用入口或 团队任务,请与所有者确认所选连接。
你无需在每次使用时重新输入指定账户的凭据。如果提示登录,请核实正在授权的连接和账户。
工作区连接可能读取你无法打开的来源。来源链接不会授予访问权限。生成的文件可能仅对已连接账户可见,因此共享前请检查接收者的访问权限。
连接所有者和用户
管理和故障排查
管理变更并移除访问权限
检查连接的昵称、可用范围和角色。
如果授权或提供商权限发生变化,请连接所有者恢复访问,并请工作流所有者重新测试。重命名连接不会改变外部权限。
禁用连接前,请与相关所有者确认受影响的工作流。移除后,验证这些用户和工作流已无法使用该连接。
请单独撤销提供商授权;禁用 ChatGPT 连接不能替代此步骤。
排查访问问题
如果找不到连接,请核实工作区,并使用访问问题排查表确定谁可以检查角色访问权限和受众。
| 遇到的情况 | 谁可以提供帮助 |
|---|---|
| 找不到连接 | 工作区管理员可以检查你的角色和连接的受众设置。 |
| 连接可用,但作业未使用它 | 界面或团队所有者可以检查为工作流中的应用配置了哪个工作区连接。 |
| 访问来源或执行操作失败 | 连接所有者可以检查连接使用的身份,以及该身份能否访问资源或执行操作。 |
| 可以读取摘要,但无法访问其来源 | 来源所有者可以检查你对原始页面或文件的访问权限。 |
| 接收者无法打开生成的文件 | 文件所有者可以检查其共享设置。 |
重试失败的写入或发送操作前,请检查目标位置。尽管出现错误,操作仍可能已完成;重试可能产生重复内容。