Français

Guide de déploiement pour les administrateurs

Planifiez, configurez et vérifiez le déploiement de ChatGPT Enterprise dans l’espace de travail et les environnements de développement

Utilisez ce guide pour planifier le déploiement de ChatGPT Enterprise dans les périmètres d’administration suivants :

  • Accès à l’espace de travail.
  • Politique d’exécution locale pour les fonctionnalités concernées dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE.
  • Codex cloud.
  • Accès à la Platform API.
  • Accès aux plugins et aux connecteurs.
  • Autorisations dans les systèmes connectés.

Pour un nouveau déploiement, effectuez les étapes dans l’ordre. Pour modifier un seul périmètre, consultez les pages indiquées par les liens.

Dans les paramètres de l’espace de travail, Codex Local est une étiquette regroupant certains contrôles d’accès local et de jetons d’accès, et non un produit ou client distinct. Le contrôle actuel Allow members to use Codex Local couvre l’utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE. La configuration gérée constitue une couche de politique distincte qui peut restreindre le comportement d’exécution pris en charge pour les fonctionnalités concernées de ces clients. Ce guide désigne précisément l’environnement concerné lorsque le comportement ou la disponibilité diffère.

Commencez par consulter la vue de référence dans Rôles et autorisations de l’espace de travail. Consultez les instructions du Centre d’aide pour connaître les procédures actuelles relatives aux espaces de travail ChatGPT, ainsi que la documentation développeur indiquée pour le comportement des environnements d’exécution locaux et hébergés.

Pour en savoir plus sur la sécurité, la confidentialité et les protections de l’environnement d’exécution en entreprise, consultez Approbations et sécurité des agents et le livre blanc sur la sécurité de Codex.

Étape 1 : attribuer les responsabilités et choisir un mode de déploiement

Désignez un responsable pour chaque partie du déploiement :

  • Accès à l’espace de travail : membres, licences, rôles et fonctionnalités prises en charge dans l’espace de travail.
  • Politique d’exécution locale : approbations, profils d’autorisation, accès au système de fichiers et au réseau, et autres exigences pour les clients locaux pris en charge.
  • Codex cloud : environnements hébergés, connexions aux dépôts et politique d’exécution dans le cloud.
  • Systèmes connectés : installation des applications côté fournisseur, comptes et autorisations.
  • Rapports et conformité : accès aux analyses, exportations d’audit et traitement des données en aval.

Déterminez si chaque public a besoin des fonctionnalités locales concernées dans l’application de bureau ChatGPT, Codex CLI, l’extension IDE, Codex cloud, ou d’une combinaison de ces environnements. Lorsqu’un workflow utilise une authentification par API key, traitez l’accès à la Platform API comme un périmètre distinct au niveau de l’organisation et du projet.

Étape 2 : configurer l’accès à l’espace de travail et l’identité

Utilisez les membres, licences, groupes et autorisations RBAC prises en charge dans l’espace de travail ChatGPT pour accorder aux publics visés l’accès aux fonctionnalités appropriées. Vérifiez l’accès aux clients locaux et à Codex cloud à partir des instructions actuelles relatives à l’espace de travail, sans supposer qu’un même rôle contrôle tous les environnements. Réservez les rôles d’administration intégrés aux personnes qui administrent l’espace de travail.

Les contrôles et libellés de l’espace de travail évoluent au fil du temps. Consultez les sources suivantes pour connaître les procédures actuelles :

Testez la connexion et l’accès aux fonctionnalités avec un membre représentatif avant d’étendre le déploiement. L’accès à l’espace de travail n’accorde aucun accès aux dépôts, aux fichiers ou aux actions d’un service connecté.

Étape 3 : configurer les exigences d’exécution locale

Les exigences locales limitent le comportement d’exécution lorsqu’un utilisateur lance une exécution locale prise en charge dans l’application de bureau ChatGPT, Codex CLI ou l’extension IDE. Distribuez requirements.toml par l’intermédiaire d’un canal cloud, appareil ou système pris en charge. Maintenez cette politique séparée des rôles et groupes de l’espace de travail ChatGPT.

Utilisez les profils d’autorisation pour les clients locaux pris en charge au lieu de baser de nouveaux déploiements sur les anciennes restrictions du mode sandbox. Par exemple :

default_permissions = ":workspace"

[allowed_permission_profiles]
":read-only" = true
":workspace" = true

Pour désactiver Computer Use dans l’ensemble des fonctionnalités prises en charge du navigateur et du bureau, restreignez chaque clé de fonctionnalité publique intervenant dans l’expérience :

[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = false

Pour obtenir la liste de référence des clés, le comportement de distribution, l’ordre de priorité et d’autres exemples, consultez Configuration gérée et la référence de requirements.toml.

Étape 4 : standardiser la configuration du dépôt

Utilisez une configuration limitée au dépôt pour partager les valeurs par défaut, les règles et les skills du projet sans dupliquer la configuration pour chaque utilisateur. Enregistrez la configuration dans .codex ou .agents selon l’emplacement documenté de la fonctionnalité :

Type Source Utilisation
Configuration Principes de base de la configuration Définir les valeurs par défaut du dépôt pour les clients locaux pris en charge
Règles Règles Contrôler les commandes qui nécessitent une approbation hors du sandbox
Skills Créer des skills Mettre les workflows du dépôt à la disposition des clients pris en charge

La configuration du dépôt peut fournir des valeurs par défaut et des workflows réutilisables. Elle ne peut pas accorder l’accès à l’espace de travail, aux modèles, à la Platform API ou aux systèmes connectés.

Étape 5 : configurer Codex cloud

Codex cloud utilise des environnements hébergés et des dépôts de code source connectés. Planifiez chaque périmètre :

  1. Accordez au public visé l’accès à Codex cloud à l’aide des contrôles pris en charge dans l’espace de travail.
  2. Installez et configurez l’intégration prise en charge avec le système de code source.
  3. Dans le système de code source, limitez l’accès aux dépôts dont chaque public a besoin.
  4. Configurez les environnements cloud, les secrets et l’accès à Internet pour ces dépôts.
  5. Configurez les workflows hébergés facultatifs, tels que la revue de code.
  6. Effectuez un test avec un utilisateur représentatif disposant des autorisations prévues pour l’espace de travail et les dépôts.

Codex cloud respecte les autorisations et protections des dépôts exposées par le système de code source connecté. L’accès à l’espace de travail ne contourne pas ces contrôles. Consultez Environnements cloud, Intégration GitHub et Approbations et sécurité des agents pour obtenir des instructions sur la configuration et l’exécution de Codex cloud.

Étape 6 : configurer les plugins et les fonctionnalités connectées

Évaluez séparément l’installation des plugins, les skills inclus, les fonctionnalités reposant sur des connecteurs, les actions des connecteurs et les autorisations du système source. La désactivation d’une fonctionnalité reposant sur un connecteur ne désinstalle pas nécessairement le plugin ni les skills qu’il inclut.

Avant d’inclure un plugin ou un skill dans le déploiement :

  1. Confirmez sa source, son responsable, le public visé et la date de révision.
  2. Examinez les skills inclus, les connecteurs, les serveurs MCP, les hooks, ainsi que les données et actions requises par chaque fonctionnalité.
  3. Testez-le avec des données non sensibles et les droits d’accès minimaux dont il a besoin.
  4. Consignez la personne responsable de sa réévaluation et de son retrait.

Les plugins sont disponibles avec ChatGPT Work sur le Web, avec ChatGPT Work et Codex dans l’application de bureau ChatGPT, ainsi que dans le navigateur de plugins de Codex CLI. Ils ne sont pas disponibles dans Chat, l’extension IDE ou sur mobile. ChatGPT et Codex partagent un répertoire public universel de plugins ; les contrôles de l’espace de travail déterminent les plugins auxquels les membres peuvent accéder.

Consultez Contrôles des plugins et Contrôles des skills pour découvrir le modèle complet.

Étape 7 : mettre en place la gouvernance et l’observabilité

Choisissez l’interface de rapports correspondant à votre besoin :

Consultez les références authentifiées des API pour connaître les exigences d’accès, schémas, champs, durées de conservation et comportements des requêtes en vigueur. Ne créez pas une intégration à partir d’un contrat copié dans ce guide.

Protégez le périmètre de l’intégration :

  • Stockez les API keys et autres identifiants d’intégration dans le système de gestion des secrets de l’organisation.
  • Limitez l’accès aux systèmes en aval et aux données conservées au public autorisé.
  • Protégez les enregistrements exportés de la Compliance API en fonction de leur sensibilité et de la politique de conservation de l’organisation, puis testez les workflows de collecte et de suppression par rapport au contrat actuel.

Étape 8 : vérifier et maintenir le déploiement

Vérifiez chaque périmètre applicable avec des identités représentatives :

  • Membres, licences et autorisations de rôle prises en charge dans l’espace de travail ChatGPT.
  • Fonctionnalités locales concernées dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE, notamment la connexion et les exigences d’exécution réellement appliquées.
  • Accès à Codex cloud, configuration des environnements et autorisations des dépôts.
  • Accès aux organisations et projets de la Platform API pour les workflows utilisant une API key.
  • Installation des plugins, skills inclus, accès aux connecteurs et actions prises en charge.
  • Autorisations et accès aux données dans les systèmes connectés.
  • Accès aux analyses et aux données de conformité pour les administrateurs responsables.

Consignez le responsable et la source procédurale actuelle de chaque contrôle. Cette consignation permet aux administrateurs de mettre à jour les procédures lorsque l’interface utilisateur ou les politiques évoluent, sans modifier le modèle d’administration.

Après le déploiement initial, examinez les accès, les fonctionnalités connectées, l’utilisation des crédits, les retours adressés au support et les workflows réellement utilisés par les équipes. Adaptez la portée du déploiement et les instructions destinées aux administrateurs lorsque ces indicateurs évoluent.