Agent Security
ChatGPT Work と Codex の Global ポリシーと環境設定を管理する
管理コンソールの Agent Security を使って、ポリシーと設定を管理します。Agent Security は「ポリシーと設定」に代わるものです。その展開は、Work および dot のローカルコンピューターアクセスとは独立しています。
移行対象の従来のクラウドポリシーが移行されると、ポリシーの割り当てと順序を維持したまま、その設定が Global に引き継がれます。移行されたポリシーを Agent Security で確認してください。ローカルコンピューターアクセスは、Work と dot でそれぞれ個別に有効化する必要があります。
設定が適用される範囲
各ポリシーは Global の基本設定から始まります。環境のオーバーライドによって、Local または Codex Cloud の対応する実行設定を変更できます。環境にオーバーライドがない場合、そのポリシーの該当する Global 設定を継承します。
Global:承認やウェブ検索などのオーケストレーターの制御と、共通の実行設定を設定します。
Local:接続されたコンピューターで実行される作業について、対応する実行設定を調整します。
Codex Cloud:Codex クラウドタスクについて、対応する実行設定を調整します。これらのポリシーは Codex Cloud を有効にする前に設定できますが、権限ページで Codex Cloud を有効にしてから適用されます。Work Cloud には別の機能権限があります。詳しくは、Agent Security が Work Cloud に適用される仕組みを参照してください。
基本設定を定め、環境設定を追加する
Agent Security を開き、既存の Global ポリシー、割り当て、順序を確認します。組織が意図する制御と照らし合わせてください。この確認によって「Work Cloud によるローカルコンピューターアクセス」が有効になることはありません。
「要件」と「デフォルト」を別々に確認します。要件は、ユーザーが上書きできない制限を設定します。デフォルトは、その制限内での初期値を設定します。
オーケストレーターの制御は Global に保持します。これには、承認要件、許可するウェブ検索モード、管理対象ツールの制御が含まれます。
サンドボックス、ファイルシステムの権限、管理された実行時ネットワークなど、対応する実行制御のために Local または Codex Cloud の環境設定を追加します。必要に応じて、オペレーティングシステム固有のオーバーライドを使用してください。
ポリシーを保存し、入力した設定に関する検証メッセージを確認します。
制御と設定フィールドを選ぶ
オーケストレーターはタスクを調整します。エグゼキューターは、実行ステップを処理するコンピューターまたはクラウドコンテナーです。オーケストレーターの制御は Global で設定してください。環境の requirements.toml 設定は、実行制御のみに対応しています。承認ポリシーやウェブ検索などのオーケストレーター設定は Global に保持され、環境からオーバーライドすることはできません。
オーケストレーターの制御
これらの制御は Global で設定します。ローカルアクセスを伴う Work と dot では、管理ポリシーが有効な場合、対応する Global ポリシーが共通のクラウドオーケストレーターを通じて適用されます。環境のオーバーライドは対応する実行設定に適用され、オーケストレーターの制御をオーバーライドすることはできません。以下の承認、ウェブ検索、アプリ、MCP、プラグイン、ルールの要件のうち、Agent Security の UI に専用の設定項目があるのは、許可する承認ポリシー と許可するウェブ検索モード のみです。その他のフィールドは TOML で設定してください。
| 制御 | 制御する内容 | requirements.toml のフィールド |
|---|---|---|
| 承認ポリシーとレビュー | エージェントに承認が必要なタイミングと、レビューの担当者。自動レビューも含みます。 | allowed_approval_policiesallowed_approvals_reviewersauto_reviewguardian_policy_config |
| ウェブ検索モード | エージェントが使用できるウェブ検索モード。 | allowed_web_search_modes |
アプリ、MCP server、plugins |
利用可能なアプリ、MCP server、プラグイン、およびそれらの設定。 | appsmcp_serversplugins |
コマンドの rules |
エージェントが実行できるコマンド、承認が必要なコマンド、実行できないコマンド。 | rules |
管理対象の hooks |
対応するタスクイベントとツールイベントで実行する、管理者定義のアクション。 | hooksallow_managed_hooks_only |
Work Cloud によるローカルコンピューターアクセスでのフック
管理ポリシーとリモートフックが有効な場合、ローカルアクセスを伴う Work Cloud と dot は、クラウドオーケストレーター上で管理者が管理するリモート MCP フックを使用します。mcp_tool ハンドラーは Global の requirements.toml で設定してください。ローカルアクセスを伴わない Work Cloud と個人アカウントは、これらのエンタープライズ向けフックを使用しません。コマンド/シェル、プロンプト、エージェントのハンドラー、ローカル設定・プラグイン・ローカルディレクトリ由来のフック、環境を適用範囲とするフック、および SessionEnd MCP フックは、ツールがローカルで実行される場合でも、クラウドオーケストレーションではサポートされません。オーケストレーションと実行の両方がローカルの場合、既存の対応フックは、ローカルのみの Work と Codex のスレッドで引き続き動作します。管理者は、これらのワークフローに対して、対応する管理対象フックを Agent Security で引き続き設定できます。
これらのフックを利用する前に、コールバックの接続性、必要なイベント、失敗時の動作をテストしてください。サポートされる明示的な拒否によってアクションをブロックできますが、PreToolUse コールバックのエラー、タイムアウト、不正な形式のレスポンスは、ツールをブロックせずにフックだけを失敗させる場合があります。MCP フックは、完全な Compliance API 監査証跡を提供するものではありません。
Global には、デスクトップとクライアントの設定も含まれます。これらの設定の一部は、デスクトップアプリのみに適用されます。Global で設定したからといって、すべての場所に適用されるわけではありません。各フィールドでサポートされる用途については、設定リファレンスを参照してください。
実行制御(エグゼキューター)
これらのフィールドは、コンピューターまたはクラウドコンテナー上での作業の実行方法を制御します。共通の値は Global で設定します。特定の環境で値を変える必要がある対応設定には、Local または Codex Cloud のオーバーライドを使用してください。
| 制御 | 制御する内容 | requirements.toml のフィールド |
|---|---|---|
| ログインシェルの使用 | シェルツールがログインシェルを起動できるかどうか。 | allow_login_shell |
| 許可するサンドボックスモード | エグゼキューターが使用できるサンドボックスモード。 | allowed_sandbox_modes |
| 権限プロファイルとデフォルト | 許可する権限プロファイル、そのアクセス制限、デフォルトのプロファイル。 | allowed_permission_profilesdefault_permissionspermissions |
| リモートサンドボックスの設定 | ホスト名によって選択される、ホスト固有のサンドボックスモード。 | remote_sandbox_config |
| 管理された実行時ネットワーク | 許可する接続先と拒否する接続先を含む、管理されたネットワークアクセス。 | experimental_network |
| Windows の実行設定 | Windows 固有の実行設定とサンドボックス設定。 | windows |
この表は、環境のオーバーライドに対応するフィールドグループを示しています。各グループ内でサポートされるオプションはプラットフォームによって異なる場合があり、一部の要件は互いに置き換わるのではなく、複数のポリシーにまたがって組み合わされます。対応する値については設定リファレンスを、ネットワークの例外については管理対象の設定を参照してください。
サポートされる管理対象の Codex Cloud 実行経路では、Agent Security の要件がコマンドのネットワーク通信を制限します。Codex Cloud 環境のインターネット設定は別途適用されます。Agent Security で許可されたドメインでも、Cloud 環境のインターネット設定による制限を上書きすることはできません。これらのコマンドのネットワーク制御だけで、ホスト型ウェブ検索、アプリ、MCP が無効になることはありません。ChatGPT Work Cloud には別の機能権限があり、これらの Agent Security の要件を継承しません。
管理対象のコマンド許可リストは、管理対象プロキシを使用するコマンドに適用されます。ポリシーがサンドボックスの全面的な権限昇格を許可し、承認された場合、その実行はコマンドプロキシを迂回できます。限定的なネットワーク権限の付与は、サンドボックスの全面的な権限昇格とは異なります。意図した境界を維持できるよう、強制される承認要件とサンドボックス要件を設定し、通常のコマンドと権限昇格したコマンドの両方をテストしてください。
UI でネットワークを設定する
- 管理コンソール > Agent Security を開きます。ポリシーを選択し、Global、Local、Codex Cloud のいずれかを選びます。共通の基本設定には Global を使用し、対応する設定の差分には環境のオーバーライドを使用してください。
- 要件 を開き、ネットワークを管理 をオンにします。必要なドメインのエントリを追加し、それぞれに許可 または拒否 を選択します。通常のユーザー設定やドメインごとの承認によって管理対象プロキシの許可リストを拡張できないようにする場合は、管理者が追加したドメインのみを許可 をオンにします。
- 保存前に、実効設定と継承されたルールを確認します。空の環境設定は Global をクリアするのではなく、継承します。Codex Cloud のローカル/プライベート接続は別途確認してください。「ネットワークを管理」のオフは、Cloud 環境のインターネットアクセスをオフにするスイッチではありません。
- Codex Cloud では、環境のインターネットアクセス、接続先、メソッドの設定も確認します。保存後、許可されるべきリクエストとブロックされるべきリクエストをテストしてください。許可されているサンドボックスの全面的な権限昇格も別途テストしてください。
実効的に許可された接続先がない場合
ネットワークを管理 と管理者が追加したドメインのみを許可 がオンの場合、通常の管理対象コマンドには、実効的に許可された接続先が必要です。許可エントリが設定も継承もされていない場合、それらのコマンドに許可された接続先はありません。拒否のみのポリシーが、インターネットの残りの部分を暗黙的に許可することはありません。必要な許可エントリを追加し、保存前に継承されたルールを確認してください。この制限は管理対象のコマンドプロキシに適用されるものであり、すべてのツールや、承認されたサンドボックスの全面的な権限昇格に適用されるわけではありません。
Codex Cloud のローカル/プライベート接続
ローカル/プライベート接続を明示的にオフにすると、接続先ドメインが許可されていても、Codex Cloud が上流プロキシに到達できなくなる場合があります。最終的な allow_local_binding の値を確認し、その値を提供するポリシーまたは設定を特定してください。サポートされる Cloud プロキシ経路では、適用される要件、選択されたネットワークプロファイル、プロキシ機能の設定のいずれも値を指定していない場合に限り、デフォルトは true になります。継承された false も明示的な設定として扱われます。サポートされている場合は、優先順位の高い Cloud オーバーライドを設定することで、Local が使用する Global の値を変更せずに、Codex Cloud の値を変更できます。これによってドメインの許可エントリが追加されることはありません。オーバーライドを利用する前に、エグゼキューターが対応していることを確認してください。この Cloud のデフォルトを Local に適用しないでください。
環境のデフォルト
デフォルトのエディターでは config.toml のフィールドを使用します。これは requirements.toml の制約とは異なります。サポートされる最上位の環境デフォルトは次のとおりです。
シェルの動作:
allow_login_shellとshell_environment_policy。サンドボックスと権限:
sandbox_mode、sandbox_workspace_write、default_permissions、permissions。Windows での実行:windows。
デフォルトは、強制される要件を上書きしません。承認やウェブ検索の設定を含む、オーケストレーターのデフォルトは Global に保持してください。
ポリシーが組み合わされる仕組みを理解する
複数のポリシー間では、優先順位の低いポリシーのほうが具体的であっても、優先順位の高いポリシーが優先されます。
1 つのポリシー内では、対応する実行設定は、オペレーティングシステム固有の環境オーバーライド、全 OS 向けの環境オーバーライド、Global の順に解決されます。
ローカル実行では、MDM と従来の管理対象デバイス要件が Agent Security より優先されます。デバイスのシステム要件ファイルは、Agent Security より優先順位が低くなります。
ポリシー内の同じドメインルールについて、管理者による環境のオーバーライドは、Global で拒否されたドメインを許可したり、Global で許可されたドメインを拒否したりできます。環境のオーバーライドがなければ、Global のルールを継承します。他の有効な拒否ルールやアクセス制御によって、リクエストがブロックされる場合もあります。
これらの結果は、優先順位の高いポリシーによる変更がない状態で、1 つのポリシー内の同じドメインキーを比較したものです。優先順位の高い値は、同じキーの値を置き換えます。他の継承されたキーは残ります。許可によって、継承されたワイルドカードなど、別の一致する拒否を迂回することはできません。空の環境マップで、継承されたルールがクリアされることはありません。
Agent Security が Work Cloud に適用される仕組み
管理コンソール > 権限とロール > ワークスペースの機能 > クラウドコンピューターの機能 で、クラウドブラウザーの使用 とクラウドネットワークアクセス を設定します。これらの共通機能は Work Cloud と dot で利用でき、Work Cloud へのアクセスとは独立して設定できます。Work タスクには、Work へのアクセスと、必要な各機能を使用する権限が引き続き必要です。ブラウザーアクセスと、コードまたはシェルのネットワークアクセスは別々に確認してください。一方を無効にしても、もう一方が自動的に無効になることはありません。
Work Cloud コンテナーと dot のクラウドコンピューターは、他の種類のエグゼキューターが使用する管理対象の環境設定一式ではなく、独自の実行設定と要件を使用します。ローカルのファイル制限とネットワーク制限は、これらのクラウドコンピューターには自動的に適用されません。対応する Global のオーケストレーターポリシーには、別の適用範囲があります。Global ポリシーや Codex Cloud のオーバーライドで、共通のクラウド機能権限を設定することはできません。それらの権限は別途確認してください。
メンバーの実効アクセス権を検証する際は、ワークスペースのデフォルト、直接またはグループ経由で割り当てられたすべてのロール、Lockdown Mode などの別途強制される制限を確認してください。
Work Cloud のローカルコンピューターアクセスを許可 を有効にする前に、Global の基本設定を確認し、組織が利用している制御との互換性を確認してください。ChatGPT デスクトップアプリで Codex をローカルに使用 は前提条件ではありません。いずれかのクラウドポリシーで enforce_residency が有効になっている場合、Work と dot の両方でローカルコンピューターアクセスを許可 が無効になります。この安全対策は、ワークスペースのデータ所在地を設定するものではなく、それだけで Work Cloud や dot を無効にするものでもありません。個別のセットアップ手順、利用条件、接続時の動作については、Work Cloud と dot のローカルコンピューターアクセスを確認してください。
ポリシー API と Terraform
Global 設定の管理にはポリシー API を使用します。Local または Codex Cloud の設定を管理するには、Agent Security の UI を使用してください。既存の Global API ワークフローは、移行後も利用できます。スクリプトと Terraform の連携をテストし、ポリシーの割り当てと順序が変わっていないことを確認してください。
ポリシーの移行によって、SCIM のメンバーシップ同期や RBAC ロールが変わることはありません。
関連ガイド
管理対象の設定:ポリシーの配信、優先順位、フィールド固有のマージ動作。
設定リファレンス:フィールドの定義と Work との互換性。
Work Cloud と dot のローカルコンピューターアクセス:前提条件とセットアップ手順。
ロールとワークスペースの権限:Work と Codex の機能へのアクセス。