Español

Guía de implementación para administradores

Planifica, configura y verifica una implementación de ChatGPT Enterprise en el espacio de trabajo y las superficies para desarrolladores

Usa esta guía para planificar una implementación de ChatGPT Enterprise en los siguientes ámbitos de administración:

  • Acceso al espacio de trabajo.
  • Política de ejecución local para las capacidades incluidas en la aplicación de escritorio ChatGPT, Codex CLI y la extensión de IDE.
  • Codex cloud.
  • Acceso a Platform API.
  • Acceso a plugins y conectores.
  • Permisos en los sistemas conectados.

Completa los pasos en orden para una implementación nueva o usa las páginas enlazadas para cambiar un ámbito.

En la configuración del espacio de trabajo, Codex Local es una etiqueta de agrupación para determinados controles de acceso local y de tokens de acceso, no un producto ni cliente independiente. El control actual Allow members to use Codex Local abarca el uso local en la aplicación de escritorio ChatGPT, Codex CLI y la extensión de IDE. La configuración administrada es una capa de políticas independiente que puede restringir el comportamiento de ejecución compatible de las capacidades incluidas en esos clientes. Esta guía menciona la superficie concreta cuando el comportamiento o la disponibilidad difieren.

Comienza con el mapa canónico de Roles y permisos del espacio de trabajo. Usa las indicaciones del Centro de ayuda para conocer los procedimientos actuales del espacio de trabajo de ChatGPT y la documentación para desarrolladores enlazada para conocer el comportamiento de ejecución local y alojado.

Para obtener información sobre seguridad empresarial, privacidad y protecciones de ejecución, consulta Aprobaciones y seguridad de agentes y el documento técnico de seguridad de Codex.

Paso 1: Asigna responsables y elige una estrategia de implementación

Asigna un responsable a cada parte de la implementación:

  • Acceso al espacio de trabajo: Membresía, plazas, roles y funciones compatibles del espacio de trabajo.
  • Política de ejecución local: Aprobaciones, perfiles de permisos, acceso al sistema de archivos y a la red, y otros requisitos para los clientes locales compatibles.
  • Codex cloud: Entornos alojados, conexiones con repositorios y política de ejecución en la nube.
  • Sistemas conectados: Instalación de aplicaciones, cuentas y permisos del lado del proveedor.
  • Informes y cumplimiento: Acceso a análisis, exportaciones de auditoría y tratamiento posterior de datos.

Decide si cada audiencia necesita las capacidades locales incluidas en la aplicación de escritorio ChatGPT, Codex CLI, la extensión de IDE, Codex cloud o una combinación. Trata el acceso a Platform API como un ámbito independiente de organización y proyecto cuando un flujo de trabajo use autenticación mediante API key.

Paso 2: Configura el acceso y la identidad del espacio de trabajo

Usa la membresía, las plazas, los grupos y los permisos RBAC compatibles del espacio de trabajo de ChatGPT para conceder a las audiencias previstas las funciones compatibles del espacio de trabajo. Verifica el acceso al cliente local y a Codex cloud según las indicaciones actuales del espacio de trabajo, en lugar de suponer que el mismo rol controla todas las superficies. Limita los roles de administración integrados a las personas que administran el espacio de trabajo.

Los controles y las etiquetas del espacio de trabajo cambian con el tiempo. Usa estas fuentes para consultar los procedimientos actuales:

Prueba el inicio de sesión y el acceso a las funciones con un miembro representativo antes de ampliar la implementación. El acceso al espacio de trabajo no concede acceso a repositorios, archivos ni acciones en un servicio conectado.

Paso 3: Configura los requisitos de ejecución local

Los requisitos locales restringen el comportamiento de ejecución cuando un usuario inicia una ejecución local compatible en la aplicación de escritorio ChatGPT, Codex CLI o la extensión de IDE. Distribuye requirements.toml mediante un canal compatible de nube, dispositivo o sistema. Mantén esta política separada de los roles y grupos del espacio de trabajo de ChatGPT.

Usa perfiles de permisos para los clientes locales compatibles en lugar de crear nuevas implementaciones basadas en restricciones heredadas del modo sandbox. Por ejemplo:

default_permissions = ":workspace"

[allowed_permission_profiles]
":read-only" = true
":workspace" = true

Para deshabilitar Computer Use en las superficies compatibles de las funciones del navegador y del escritorio, restringe cada clave pública de función que participe en la experiencia:

[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = false

Para consultar la lista oficial de claves, el comportamiento de distribución, la precedencia y más ejemplos, consulta Configuración administrada y la referencia de requirements.toml.

Paso 4: Estandariza la configuración del repositorio

Usa una configuración limitada al repositorio para compartir valores predeterminados, reglas y habilidades del proyecto sin duplicar la configuración para cada usuario. Incorpora la configuración en .codex o .agents según la ubicación documentada de la función:

Tipo Fuente Úsalo para
Configuración Conceptos básicos de configuración Definir valores predeterminados del repositorio para los clientes locales compatibles
Reglas Reglas Controlar los comandos que requieren aprobación fuera del sandbox
Habilidades Crear habilidades Poner los flujos de trabajo del repositorio a disposición de los clientes compatibles

La configuración del repositorio puede proporcionar valores predeterminados y flujos de trabajo reutilizables. No puede conceder acceso al espacio de trabajo, a modelos, a Platform API ni a sistemas conectados.

Paso 5: Configura Codex cloud

Codex cloud usa entornos alojados y repositorios de código fuente conectados. Planifica cada ámbito:

  1. Concede a la audiencia prevista acceso a Codex cloud mediante los controles compatibles del espacio de trabajo.
  2. Instala y configura la integración compatible con el sistema de código fuente.
  3. Limita el acceso a repositorios en el sistema de código fuente a los repositorios que cada audiencia necesite.
  4. Configura los entornos de nube, los secretos y el acceso a Internet para esos repositorios.
  5. Configura flujos de trabajo alojados opcionales, como la revisión de código.
  6. Realiza una prueba con un usuario representativo que tenga los permisos previstos del espacio de trabajo y del repositorio.

Codex cloud respeta los permisos y las protecciones de los repositorios que ofrece el sistema de código fuente conectado. El acceso al espacio de trabajo no elude esos controles. Consulta Entornos de nube, Integración con GitHub y Aprobaciones y seguridad de agentes para obtener indicaciones sobre la configuración y la ejecución de Codex cloud.

Paso 6: Configura los plugins y las capacidades conectadas

Evalúa por separado la instalación de plugins, las habilidades incluidas, las capacidades respaldadas por conectores, las acciones de conectores y la autorización del sistema de origen. Deshabilitar una capacidad respaldada por un conector no necesariamente desinstala el plugin ni sus habilidades incluidas.

Antes de incluir un plugin o una habilidad en la implementación:

  1. Confirma su origen, el responsable a cargo, la audiencia prevista y la fecha de revisión.
  2. Revisa las habilidades incluidas, los conectores, los servidores MCP, los hooks, y los datos y las acciones que requiere cada capacidad.
  3. Pruébala con datos no sensibles y con el mínimo acceso que necesite.
  4. Registra quién es responsable de la nueva revisión y la retirada.

Los plugins están disponibles con ChatGPT Work en la web, con ChatGPT Work y Codex en la aplicación de escritorio ChatGPT y mediante el explorador de plugins de Codex CLI. No están disponibles en Chat, la extensión de IDE ni dispositivos móviles. ChatGPT y Codex comparten un único directorio público universal de plugins; los controles del espacio de trabajo determinan a cuáles de esos plugins pueden acceder los miembros.

Consulta Controles de plugins y Controles de habilidades para conocer el modelo completo.

Paso 7: Establece la gobernanza y la observabilidad

Elige la superficie de informes que corresponda a la pregunta:

Usa las referencias autenticadas de la API para consultar los requisitos actuales de acceso, esquemas, campos, retención y comportamiento de las solicitudes. No crees una integración a partir de un contrato copiado en esta guía.

Protege el ámbito de la integración:

  • Almacena las API keys y otras credenciales de integración en el sistema de gestión de secretos de la organización.
  • Limita el acceso a los sistemas posteriores y a los datos conservados a la audiencia aprobada.
  • Protege los registros exportados de Compliance API de acuerdo con su sensibilidad y la política de retención de la organización, y prueba los flujos de trabajo de recopilación y eliminación con el contrato actual.

Paso 8: Verifica y mantén la implementación

Verifica cada ámbito aplicable con identidades representativas:

  • Membresía, plaza y permisos de roles compatibles del espacio de trabajo de ChatGPT.
  • Capacidades locales incluidas en la aplicación de escritorio ChatGPT, Codex CLI y la extensión de IDE, incluidos el inicio de sesión y los requisitos de ejecución efectivos.
  • Acceso a Codex cloud, configuración del entorno y permisos de repositorios.
  • Acceso a la organización y al proyecto de Platform API para flujos de trabajo con API key.
  • Instalación de plugins, habilidades incluidas, acceso a conectores y acciones compatibles.
  • Autorización y acceso a datos en sistemas conectados.
  • Acceso a análisis y cumplimiento para los administradores responsables.

Registra el responsable y la fuente actual del procedimiento para cada control. Este registro permite a los administradores actualizar los procedimientos cuando cambien la interfaz de usuario o las políticas sin cambiar el modelo de administración.

Tras la implementación inicial, revisa el acceso, las capacidades conectadas, el uso de créditos, los comentarios de soporte y los flujos de trabajo que realmente usan los equipos. Ajusta el alcance de la implementación y las indicaciones para administradores cuando cambien esas señales.