Présentation de ChatGPT Work
Découvrez l’exécution locale et dans le cloud, l’accès au réseau, les applications connectées, la confidentialité et la conservation des données dans ChatGPT Work.
ChatGPT Work et Codex partagent des mécanismes fondamentaux d’exécution, d’isolation et d’autorisation, et relèvent des mêmes périmètres de sécurité que ceux inclus dans votre contrat ChatGPT Business ou Enterprise. Les fonctionnalités et les contrôles disponibles dans chaque expérience dépendent du lieu d’exécution de la tâche, en local ou dans le cloud, des outils disponibles et des politiques applicables à l’espace de travail.
ChatGPT Work peut accomplir des tâches en plusieurs étapes à l’aide des fichiers, applications et outils accessibles à un membre autorisé de l’espace de travail. Lorsque la synchronisation est activée, les membres peuvent poursuivre les conversations éligibles sur ordinateur, sur mobile et sur le Web. Pour les entreprises, le sélecteur Local/Cloud dans l’application et son réglage par défaut restent inchangés au lancement. Le cloud d’OpenAI coordonne la tâche, tandis que chaque étape peut s’exécuter dans un environnement cloud ou sur un ordinateur approuvé et connecté.
Mettez à jour l’application de bureau. Les utilisateurs doivent installer la dernière version de l’application de bureau ChatGPT pour que l’accès à l’ordinateur local avec Work Cloud prenne effet après son activation pour leur espace de travail.
La disponibilité et les contrôles dépendent de votre abonnement, de la configuration de votre espace de travail et du déploiement.
Pour un examen ciblé de l’exécution hébergée, des autorisations des comptes connectés, des paramètres du navigateur et du réseau, de la conservation et de la visibilité des audits, consultez la sécurité de ChatGPT Work dans le cloud.
Pour l’accès aux appareils, les sessions de navigateur locales, les politiques gérées et le traitement local des données, consultez Sécurité locale de ChatGPT Work.
Isolation de l’exécution, fichiers et accès à l’appareil
Les fichiers et outils accessibles à ChatGPT Work dépendent du lieu d’exécution de Work, des autorisations de l’utilisateur et de la configuration administrative.
Work en local
L’exécution locale permet à une tâche Work d’utiliser les ressources approuvées de l’ordinateur, sous réserve des autorisations de l’utilisateur, des contrôles de l’espace de travail et de la politique de l’appareil prise en charge. Lorsque la synchronisation est activée, la coordination cloud sollicite l’ordinateur connecté pour les étapes qui en ont besoin. Cet ordinateur doit être en ligne et connecté.
L’exécution locale ne signifie pas que la conversation ou le contexte de la tâche restent uniquement sur l’appareil. Consultez Sécurité locale de Work pour connaître les limites relatives aux données et aux appareils.
Work dans le cloud
L’exécution cloud réalise les étapes prises en charge sur une infrastructure gérée par OpenAI. Si l’ordinateur est indisponible au démarrage d’un nouveau tour, une tâche existante éligible utilisant l’accès à l’ordinateur local avec Work Cloud peut se poursuivre dans un conteneur cloud. Ce conteneur cloud ne peut pas accéder aux fichiers ni aux outils de l’ordinateur indisponible. Il n’applique pas non plus les exigences d’entreprise liées à l’exécution locale. Une tâche ne peut pas passer de l’exécution locale au cloud au cours d’un tour.
Un environnement d’exécution cloud n’hérite pas automatiquement des fichiers, applications, sessions de navigateur ou accès réseau d’un ordinateur. Une tâche utilisant l’accès à l’ordinateur local avec Work Cloud peut utiliser séparément des outils locaux approuvés par l’intermédiaire d’un ordinateur en ligne et connecté. Les fichiers importés, les sources des projets et les applications connectées autorisées restent des moyens distincts de fournir des informations.
Lorsque la Bibliothèque est disponible, les fichiers importés ou générés éligibles peuvent y être enregistrés. Examinez les contrôles disponibles dans votre espace de travail. Les utilisateurs peuvent accéder explicitement aux fichiers qu’ils sont autorisés à utiliser ou les joindre.
Consultez Exécution du code et du shell en bac à sable, Création et modification de documents, de feuilles de calcul et de présentations, et Stockage des fichiers et Bibliothèque dans ChatGPT.
L’accès à l’ordinateur local avec Work Cloud s’applique uniquement aux tâches créées après l’activation de la synchronisation. Les tâches existantes, y compris celles des projets, conservent leur mode d’origine : exclusivement local, ou dans le cloud sans accès aux fichiers locaux. Démarrez une nouvelle tâche pour utiliser cette fonctionnalité.
Activer et encadrer l’accès à l’ordinateur local avec Work Cloud
Un propriétaire de l’espace de travail active Autoriser l’accès à l’ordinateur local après avoir examiné les autorisations Work requises et la politique cloud dans Agent Security. Activez Work Cloud pour les utilisateurs concernés. Autoriser l’accès à l’ordinateur local se trouve sous Work Cloud. Vous n’avez pas besoin d’activer Utiliser Codex localement dans l’application de bureau ChatGPT.
Examinez ces limites d’application des politiques avant d’activer la synchronisation :
Exigences d’entreprise. Pour Work avec accès local et dots, les dispositions prises en charge de la politique Global s’appliquent via l’orchestrateur cloud partagé lorsque la politique gérée est activée. Les exigences locales applicables définies dans
requirements.tomlrégissent l’exécution sur un ordinateur connecté. Les conteneurs cloud de Work et les ordinateurs cloud de dots utilisent leur propre configuration et leurs propres exigences d’exécution, plutôt que le paquet d’environnement géré utilisé par les autres types d’exécuteurs. Les restrictions d’exécution locales ne s’appliquent pas automatiquement à ces ordinateurs cloud. Examinez les autorisations des fonctionnalités cloud et testez séparément l’exécution locale et l’exécution dans le cloud.Exécution locale. Les exigences MDM et les anciennes exigences relatives aux appareils gérés ont priorité sur Agent Security. Le fichier d’exigences système de l’appareil a une priorité inférieure à celle d’Agent Security.
Hooks d’entreprise. Lorsque cette fonctionnalité est activée pour votre espace de travail, l’accès à l’ordinateur local avec Work Cloud prend en charge les hooks MCP définis par les administrateurs, qui s’exécutent sur le coordinateur cloud (orchestrateur) pour les événements de cycle de vie et d’outils pris en charge. Les hooks de commande et les hooks issus de la configuration locale ou de plugins ne sont pas pris en charge avec l’orchestration cloud, même lorsque les outils s’exécutent localement. Lorsque l’orchestration et l’exécution sont toutes deux locales, les hooks existants pris en charge continuent de fonctionner dans les fils Work et Codex entièrement locaux. Les administrateurs peuvent toujours configurer les hooks gérés pris en charge dans Agent Security pour ces workflows.
Journalisation et audit. Avant de vous appuyer sur ces hooks, testez la connexion de rappel, confirmez les événements qu’elle reçoit et vérifiez l’effet des échecs sur la tâche. Les hooks MCP ne fournissent pas de piste d’audit complète pour la Compliance API.
Conservez les paramètres de contrôle de l’orchestrateur, notamment les approbations et la recherche web, dans Global. Utilisez les paramètres dédiés Politiques d’approbation autorisées et Modes de recherche web autorisés lorsqu’ils sont disponibles, et TOML pour les autres champs pris en charge. Consultez la Référence de configuration pour connaître la liste des champs et leur portée d’exécution.
La désactivation de l’accès à l’ordinateur local avec Work Cloud interrompt les tours en cours d’exécution. Les utilisateurs peuvent lancer un nouveau tour dans une conversation cloud existante. Ce tour utilise automatiquement Work Cloud sans accès aux fichiers locaux.
L’accès à l’ordinateur local avec Work Cloud ne modifie pas le comportement de la configuration de Codex et ne fusionne pas l’historique Work avec celui de Codex. Consultez la Configuration gérée et la FAQ d’administration de Work.
Accès au réseau et destinations externes
Work utilise des outils tels que l’exécution de code ou de commandes shell et le navigateur dans le cloud pour accomplir les tâches. Chacun de ces outils dispose d’autorisations configurables.
- Commandes de code et de shell : l’accès à l’Internet public dépend de la politique applicable à l’espace de travail et du paramètre réseau individuel de Work. Lorsque l’accès à l’Internet public n’est pas autorisé, les commandes peuvent tout de même atteindre les destinations approuvées par OpenAI et nécessaires au fonctionnement de Work. Ce paramètre contrôle les destinations réseau, et non les commandes pouvant être exécutées.
- Recherche Web : la recherche dispose de contrôles distincts du paramètre réseau de Work pour le code et le shell.
Lorsqu’il est disponible, le paramètre individuel du code et du shell figure sous Settings > Data controls > Work network access. L’activation de Allow public internet access ne contourne pas une restriction applicable définie par un administrateur. Sa désactivation limite les commandes de code et de shell aux destinations requises de la liste d’autorisation gérée ; elle ne désactive ni les applications connectées, ni la recherche Web, ni le navigateur dans le cloud.
Les modifications du paramètre réseau du code et du shell prennent effet après la fin de l’exécution en cours et l’actualisation de l’environnement d’exécution par Work. Consultez Mise en bac à sable du code et du shell et Contrôles d’accès à Work.
Les contrôles des interactions sortantes sont distincts des restrictions d’accès par adresse IP à l’espace de travail, qui limitent l’accès entrant à l’espace de travail ChatGPT ou à la Compliance API.
Navigateur dans le cloud et accès aux sites Web
Le Cloud Browser fait partie des outils que ChatGPT Work peut utiliser et se distingue de l’In-app Browser. Il fonctionne à distance et utilise une session de navigateur distincte du navigateur local de l’utilisateur. Il ne peut pas accéder aux onglets locaux, aux extensions, à l’historique de navigation, aux mots de passe enregistrés ni aux sessions locales authentifiées.
Le navigateur cloud peut parcourir des sites web publics, saisir des informations dans les formulaires publics pris en charge et combiner les informations pertinentes provenant d’une application approuvée avec une tâche effectuée sur un site web. La connexion à un site web par l’intermédiaire du navigateur cloud n’est pas disponible dans les espaces de travail Enterprise ou Edu. La disponibilité du navigateur dépend de votre forfait, de votre région, du déploiement et des autorisations de l’espace de travail. Pour les espaces de travail Enterprise, un administrateur doit activer l’accès au navigateur cloud en plus de l’accès à Work.
L’accès aux sites Web et les actions disposent de contrôles distincts :
- Par défaut, ChatGPT demande une confirmation avant de consulter un nouveau site Web. Lorsque ces options sont disponibles, les utilisateurs peuvent sélectionner Always ask, Auto approve ou Always allow, et autoriser ou bloquer des sites Web individuellement. Auto approve applique des contrôles automatisés des risques. Always allow supprime la vérification interactive de l’accès aux sites Web. Les administrateurs peuvent également limiter les paramètres d’approbation proposés aux utilisateurs (par exemple, désactiver Always allow dans tout l’espace de travail).
- Autoriser un site Web ne revient pas à approuver toutes les actions sur ce site. ChatGPT peut demander une confirmation distincte avant les actions susceptibles de créer un engagement financier, juridique, lié à un compte ou ayant d’autres conséquences importantes.
Les utilisateurs peuvent consulter les captures de pages disponibles et la relecture de la navigation dans une conversation Work. Ces enregistrements visibles par l’utilisateur ne constituent ni un export de la Compliance API ni un historique d’exécution complet accessible aux administrateurs.
Consultez Utilisation du navigateur dans le cloud dans ChatGPT et Browser.
Applications connectées, identifiants et autorisations
Une application connectée ou un Plugin donne à Work un accès uniquement par l’intermédiaire de l’intégration autorisée par votre espace de travail et selon les autorisations accordées à cette connexion. Les administrateurs peuvent gérer la disponibilité des Plugins et des applications, l’accès selon les rôles de l’espace de travail, les autorisations externes, les paramètres d’action et les autorisations du système source depuis le tableau de bord d’administration.
Dans les espaces de travail Enterprise et Edu, les plugins et leurs applications sous-jacentes sont désactivés par défaut. Dans les espaces de travail Business, les plugins et les applications sont activés par défaut. Rendre un plugin disponible n’active pas automatiquement l’application requise et n’accorde pas l’accès à un compte. La connexion requise doit être autorisée pour un compte individuel, partagé ou détenu par un agent avant que ChatGPT Work puisse y accéder. Une connexion partagée ou détenue par un agent utilise les autorisations du système source du compte connecté, qui peuvent différer de celles de l’utilisateur à l’origine de la demande.
Lorsque cette fonctionnalité est prise en charge, les administrateurs peuvent limiter une application aux actions en lecture seule ou à un ensemble d’actions approuvées. Les paramètres d’autorisation de l’application peuvent également déterminer si ChatGPT demande une confirmation avant d’utiliser une application, d’effectuer des modifications ou d’accomplir des actions importantes. Toutes les applications ne prennent pas en charge les mêmes contrôles d’action, et toutes les actions ne nécessitent pas une confirmation humaine individuelle.
Pour les applications synchronisées, les modifications du contenu source ou des autorisations peuvent mettre du temps à apparaître. La déconnexion d’une application ne supprime pas automatiquement les informations déjà enregistrées dans une conversation, un fichier généré ou un enregistrement soumis à sa propre politique de conservation.
Consultez Contrôles administratifs, sécurité et conformité des plugins et applications, Contrôles des Plugins, Configuration de Google Workspace gérée par l’administrateur, Applications ChatGPT avec synchronisation.
Confidentialité et traitement des données
ChatGPT Work respecte les politiques de confidentialité, de sécurité et de traitement des données applicables à votre espace de travail ChatGPT. L’accès à l’ordinateur local avec Work Cloud ne garantit pas une absence stricte de conservation des données. La résidence des données et la résidence de l’inférence ne couvrent que les contenus éligibles ainsi que les charges de travail, régions et configurations prises en charge. Enterprise Key Management (EKM) couvre les contenus stockés pris en charge dans les espaces de travail éligibles. Work n’est pas pris en charge avec la résidence de l’inférence aux Émirats arabes unis. Les conversations, les fichiers importés, les fichiers générés, les applications connectées et les données du navigateur peuvent être soumis à des règles de conservation et de suppression différentes. Si enforce_residency est activé dans une politique cloud quelconque, Autoriser l’accès à l’ordinateur local est désactivé pour Work et dots. Cette mesure de protection ne configure pas la résidence de l’espace de travail et ne désactive pas, à elle seule, Work Cloud ou dots.
Pour en savoir plus, consultez Confidentialité pour les entreprises, Politiques de conservation des conversations et des fichiers, Résidence des données et résidence de l’inférence, et la FAQ d’administration de ChatGPT Work.
La conservation dépend du type de données
- Conversations Work : suivent les paramètres applicables de conservation et de suppression des conversations de l’espace de travail ChatGPT.
- Fichiers enregistrés dans Library : suivent les règles applicables de conservation des fichiers et de l’espace de travail. La suppression d’une conversation ne supprime pas les fichiers stockés dans Library.
- Fichiers de projet : restent associés au projet jusqu’à sa suppression, sous réserve des règles et exceptions de suppression applicables.
- Téléversements temporaires en dehors de Library : pour Enterprise, les téléversements temporaires peuvent expirer après 48 heures, sauf si un autre paramètre de conservation s’applique.
- Mémoires enregistrées, lorsqu’elles sont activées : suivent des contrôles de mémoire distincts.
- Cookies du navigateur cloud : restent séparés des données du navigateur local. Les utilisateurs peuvent les effacer dans les paramètres du navigateur cloud.
- Enregistrements de la Compliance Logs Platform : restent disponibles sur la plateforme pendant 30 jours. Les copies exportées suivent la politique de conservation du système destinataire.
- Données des applications connectées : les enregistrements sources suivent les politiques de l’application connectée. Les copies enregistrées dans une conversation, un fichier ou un index synchronisé suivent également les règles applicables de stockage et de conservation d’OpenAI.
La suppression d’une conversation, la fin d’une tâche Work, l’effacement des cookies du navigateur et la conservation des enregistrements de conformité sont des opérations distinctes. La suppression d’une conversation la retire de l’affichage et planifie sa suppression définitive sous 30 jours, sous réserve des exceptions publiées concernant la sécurité, les obligations juridiques et la désidentification.
Consultez Politiques de conservation des conversations et des fichiers, Mémoire dans ChatGPT, et l’ OpenAI Compliance Platform.