Visão geral do ChatGPT Work
Compreenda a execução local e na cloud, o acesso à rede, as aplicações ligadas, a privacidade e a retenção de dados no ChatGPT Work.
O ChatGPT Work e o Codex partilham mecanismos essenciais de execução, isolamento e permissões e estão abrangidos pelos mesmos limites de segurança que fazem parte do seu contrato do ChatGPT Business ou Enterprise. As capacidades e os controlos disponíveis em cada experiência dependem de a tarefa ser executada localmente ou na cloud, das ferramentas disponíveis e das políticas aplicáveis ao espaço de trabalho.
O ChatGPT Work pode concluir tarefas com vários passos utilizando os ficheiros, aplicações e ferramentas disponíveis para um membro autorizado do espaço de trabalho. Com a sincronização ativada, os membros podem continuar conversas elegíveis na aplicação de computador, em dispositivos móveis e na Web. Para as empresas, o seletor Local/Cloud na aplicação e a respetiva predefinição mantêm-se inalterados no lançamento. A nuvem da OpenAI coordena a tarefa, enquanto os passos individuais podem ser executados num ambiente na nuvem ou num computador aprovado e ligado.
Atualize a aplicação de computador. Os utilizadores têm de atualizar a aplicação de computador do ChatGPT para a versão mais recente para que o acesso ao computador local com o Work Cloud produza efeito após ser ativado para o respetivo espaço de trabalho.
A disponibilidade e os controlos dependem do seu plano, da configuração do espaço de trabalho e da disponibilização.
Para uma análise específica da execução alojada, das permissões de contas ligadas, das definições do browser e da rede, da retenção e da visibilidade de auditoria, consulte Segurança do ChatGPT Work na cloud.
Para obter informações sobre o acesso ao dispositivo, as sessões locais do browser, as políticas geridas e o tratamento local de dados, consulte Segurança local do ChatGPT Work.
Isolamento da execução, ficheiros e acesso ao dispositivo
Os ficheiros e as ferramentas disponíveis para o ChatGPT Work dependem de onde o Work está a ser executado, das permissões do utilizador e da configuração do administrador.
Work Local
A execução local permite que uma tarefa do Work utilize recursos aprovados no computador, sujeitos às permissões do utilizador, aos controlos do espaço de trabalho e à política de dispositivo suportada. Quando a sincronização está ativada, a coordenação na nuvem recorre ao computador ligado para os passos que dele necessitam. Esse computador tem de estar online e ligado.
A execução local não significa que a conversa ou o contexto da tarefa permaneçam apenas no dispositivo. Consulte Segurança local do Work para obter informações sobre os limites relativos aos dados e ao dispositivo.
Work na Cloud
A execução na nuvem executa os passos suportados em infraestrutura gerida pela OpenAI. Se o computador estiver indisponível quando se inicia um novo turno, uma tarefa existente elegível que utilize o acesso ao computador local com o Work Cloud pode continuar num contentor na nuvem. O contentor na nuvem não pode aceder a ficheiros ou ferramentas no computador indisponível. Também não aplica os requisitos empresariais da execução local. Uma tarefa não pode passar da execução local para a nuvem durante um turno.
Um ambiente de execução na nuvem não herda automaticamente os ficheiros, as aplicações, as sessões do navegador nem o acesso à rede de um computador. Uma tarefa que utilize o acesso ao computador local com o Work Cloud pode utilizar separadamente ferramentas locais aprovadas através de um computador online e ligado. Os carregamentos, as fontes de projetos e as aplicações ligadas autorizadas continuam a ser formas distintas de fornecer informações.
Quando a Biblioteca estiver disponível, os ficheiros elegíveis carregados ou gerados podem ser guardados aí. Reveja os controlos disponíveis no seu espaço de trabalho. Os utilizadores podem aceder explicitamente aos ficheiros que estão autorizados a utilizar ou anexá-los.
Consulte Isolamento de código e shell, Criar e editar documentos, folhas de cálculo e apresentações e Armazenamento de ficheiros e Biblioteca no ChatGPT.
O acesso ao computador local com o Work Cloud aplica-se apenas a tarefas criadas após ativar a sincronização. As tarefas existentes, incluindo tarefas em projetos, mantêm o seu modo original: exclusivamente local ou na nuvem sem acesso a ficheiros locais. Inicie uma nova tarefa para utilizar esta funcionalidade.
Ativar e gerir o acesso ao computador local com o Work Cloud
Um proprietário do espaço de trabalho ativa Permitir acesso ao computador local depois de analisar as permissões necessárias do Work e a política de nuvem em Agent Security. Ative o Work Cloud para os utilizadores pretendidos. A opção Permitir acesso ao computador local encontra-se dentro de Work Cloud. Não é necessário ativar Utilizar o Codex localmente na aplicação ChatGPT para computador.
Analise estes limites das políticas antes de ativar a sincronização:
Requisitos empresariais. No Work com acesso local e no dots, a política Global suportada aplica-se através do orquestrador partilhado na nuvem quando a política gerida está ativada. Os requisitos locais aplicáveis de
requirements.tomlregem a execução num computador ligado. Os contentores na nuvem do Work e os computadores na nuvem do dots utilizam a sua própria configuração e os seus próprios requisitos de execução, em vez do pacote de ambiente gerido utilizado por outros tipos de executores. As restrições de execução local não se aplicam automaticamente a estes computadores na nuvem. Analise as permissões das capacidades na nuvem e teste a execução local e a execução na nuvem separadamente.Execução local. Os requisitos de MDM e os requisitos legados de dispositivos geridos têm precedência sobre Agent Security. O ficheiro de requisitos do sistema do dispositivo tem prioridade inferior a Agent Security.
Hooks empresariais. Quando ativado para o seu espaço de trabalho, o acesso ao computador local com o Work Cloud suporta hooks MCP definidos pelos administradores que são executados no coordenador na nuvem (orquestrador) para eventos suportados do ciclo de vida e das ferramentas. Os hooks de comandos e os hooks provenientes da configuração local ou de plugins não são suportados com orquestração na nuvem, mesmo quando as ferramentas são executadas localmente. Quando tanto a orquestração como a execução são locais, os hooks suportados existentes continuam a funcionar nas conversas do Work e do Codex exclusivamente locais. Os administradores podem continuar a configurar hooks geridos suportados em Agent Security para esses fluxos de trabalho.
Registos e auditoria. Antes de depender destes hooks, teste a ligação de callback, confirme os eventos que recebe e verifique como as falhas afetam a tarefa. Os hooks MCP não fornecem um registo de auditoria completo da Compliance API.
Mantenha os controlos do orquestrador, incluindo as aprovações e a pesquisa na Web, em Global. Utilize os controlos dedicados Políticas de aprovação permitidas e Modos de pesquisa na Web permitidos, quando disponíveis, e TOML para os restantes campos suportados. Consulte a Referência de configuração para obter a lista de campos e o âmbito de execução.
Desativar o acesso ao computador local com o Work Cloud interrompe os turnos em execução. Os utilizadores podem iniciar um novo turno numa conversa existente na nuvem. Esse turno utiliza automaticamente o Work Cloud sem acesso a ficheiros locais.
O acesso ao computador local com o Work Cloud não altera o comportamento da configuração do Codex nem combina o histórico do Work com o histórico do Codex. Consulte Configuração gerida e as Perguntas frequentes para administradores do Work.
Acesso à rede e destinos externos
O Work utiliza ferramentas como a execução de código/shell e o browser na cloud para concluir tarefas. Cada uma destas ferramentas tem permissões configuráveis.
- Comandos de código e shell: o acesso à Internet pública depende da política aplicável ao espaço de trabalho e da definição individual de rede do Work. Quando o acesso à Internet pública não é permitido, os comandos ainda podem alcançar destinos aprovados pela OpenAI necessários ao funcionamento do Work. Isto controla os destinos de rede, não os comandos que podem ser executados.
- Pesquisa na Web: a pesquisa tem controlos distintos da definição de rede para código e shell do Work.
Quando disponível, a definição individual de código e shell aparece em Definições > Controlos de dados > Acesso à rede do Work. Ativar Permitir acesso à Internet pública não substitui uma restrição aplicável do administrador. Desativá-la limita os comandos de código e shell aos destinos necessários na lista de permissões gerida; não desativa as aplicações ligadas, a pesquisa na Web nem o browser na cloud.
As alterações à definição de rede de código e shell entram em vigor depois de a execução atual terminar e de o Work atualizar o respetivo ambiente de execução. Consulte Isolamento de código e shell e Controlos de acesso do Work.
Os controlos de interações de saída são distintos das restrições de acesso por IP ao espaço de trabalho, que limitam o acesso de entrada ao espaço de trabalho do ChatGPT ou à Compliance API.
Browser na cloud e acesso a sites
O Cloud Browser é uma das ferramentas que o ChatGPT Work pode utilizar e é distinto do In-app Browser. Funciona remotamente e utiliza uma sessão de browser separada do browser local do utilizador. Não consegue aceder a separadores locais, extensões, histórico de navegação, palavras-passe guardadas ou sessões locais autenticadas.
O navegador na cloud pode navegar em sites públicos, introduzir informações em formulários públicos suportados e combinar informações relevantes de uma aplicação aprovada com uma tarefa num site. O início de sessão em sites através do navegador na cloud não está disponível em espaços de trabalho Enterprise ou Edu. A disponibilidade do navegador depende do seu plano, região, implementação e permissões do espaço de trabalho. Nos espaços de trabalho Enterprise, um administrador tem de ativar o acesso ao navegador na cloud, além do acesso ao Work.
O acesso a sites e as ações têm controlos distintos:
- Por predefinição, o ChatGPT solicita confirmação antes de visitar um novo site. Quando disponível, os utilizadores podem selecionar Perguntar sempre, Aprovar automaticamente ou Permitir sempre, bem como permitir ou bloquear sites individuais. Aprovar automaticamente aplica verificações de risco automatizadas. Permitir sempre remove a revisão interativa do acesso ao site. Os administradores têm a mesma capacidade de limitar as definições de aprovação dos utilizadores (por exemplo, desativar Permitir sempre em todo o espaço de trabalho).
- Permitir um site não aprova todas as ações nesse site. O ChatGPT pode solicitar uma confirmação separada antes de ações que possam criar um compromisso financeiro, jurídico, de conta ou de outra natureza consequente.
Os utilizadores podem consultar as capturas de ecrã disponíveis das páginas e a reprodução do browser numa conversa do Work. Estes registos visíveis para o utilizador não constituem uma exportação pela Compliance API nem um histórico completo da execução visível para o administrador.
Consulte Utilizar o browser na cloud no ChatGPT e Browser.
Aplicações ligadas, credenciais e permissões
Uma aplicação ligada ou um Plugin concede ao Work acesso apenas através da integração permitida pelo seu espaço de trabalho e das permissões concedidas a essa ligação. Os administradores podem controlar a disponibilidade de Plugins e aplicações, o acesso por função no espaço de trabalho, a autorização externa, as definições de ações e as permissões do sistema de origem no painel de administração.
Nos espaços de trabalho Enterprise e Edu, os plugins e as respetivas aplicações subjacentes estão desativados por predefinição. Nos espaços de trabalho Business, os plugins e as aplicações estão ativados por predefinição. Disponibilizar um plugin não ativa automaticamente a aplicação necessária nem concede acesso a uma conta. A ligação necessária tem de ser autorizada para uma conta individual, partilhada ou pertencente a um agente antes de o ChatGPT Work poder aceder-lhe. Uma ligação partilhada ou pertencente a um agente utiliza as permissões do sistema de origem da conta ligada, que podem diferir das permissões do utilizador que efetuou o pedido.
Quando existe suporte, os administradores podem restringir uma aplicação a ações só de leitura ou a um conjunto aprovado de ações. As definições de permissões da aplicação também podem determinar se o ChatGPT solicita confirmação antes de utilizar uma aplicação, efetuar alterações ou realizar ações importantes. Nem todas as aplicações suportam os mesmos controlos de ações e nem todas as ações exigem uma confirmação humana individual.
Nas aplicações sincronizadas, as alterações ao conteúdo ou às permissões de origem podem demorar a ser apresentadas. Desligar uma aplicação não remove automaticamente informações já guardadas numa conversa, num ficheiro gerado ou num registo com a sua própria política de retenção.
Consulte Controlos de administração, segurança e conformidade para plugins e aplicações, Controlos de Plugins, Configuração gerida pelo administrador do Google Workspace, Aplicações do ChatGPT com sincronização.
Privacidade e tratamento de dados
O ChatGPT Work segue as políticas de privacidade, segurança e tratamento de dados aplicáveis ao seu espaço de trabalho do ChatGPT. O acesso ao computador local com o Work Cloud não garante uma retenção de dados estritamente nula. A residência de dados e a residência de inferência abrangem apenas conteúdos elegíveis e cargas de trabalho, regiões e configurações suportadas. O Enterprise Key Management (EKM) abrange conteúdos armazenados suportados em espaços de trabalho elegíveis. O Work não é suportado com residência de inferência nos Emirados Árabes Unidos. As conversas, os ficheiros carregados, os ficheiros gerados, as aplicações ligadas e os dados do navegador podem ter regras de retenção e eliminação diferentes. Se enforce_residency estiver ativado em qualquer política de nuvem, a opção Permitir acesso ao computador local fica desativada tanto para o Work como para o dots. Esta salvaguarda não configura a residência do espaço de trabalho nem, por si só, desativa o Work Cloud ou o dots.
Para obter detalhes, consulte Privacidade Enterprise, Políticas de retenção de conversas e ficheiros, Residência de dados e residência de inferência e as Perguntas frequentes de administração do ChatGPT Work.
A retenção depende do tipo de dados
- Conversas do Work: seguem as definições aplicáveis de retenção e eliminação de conversas do espaço de trabalho do ChatGPT.
- Ficheiros guardados na Library: seguem as regras aplicáveis de retenção de ficheiros e do espaço de trabalho. A eliminação de uma conversa não elimina os ficheiros armazenados na Library.
- Ficheiros de projetos: permanecem no projeto até à respetiva eliminação, sujeitos às regras e exceções de eliminação aplicáveis.
- Carregamentos transitórios fora da Library: no Enterprise, os carregamentos transitórios podem expirar após 48 horas, salvo se for aplicável uma definição de retenção diferente.
- Memórias guardadas, quando ativadas: seguem controlos de memória separados.
- Cookies do navegador na cloud: permanecem separados dos dados do navegador local. Os utilizadores podem eliminá-los nas definições do navegador na cloud.
- Registos da Compliance Logs Platform: permanecem disponíveis na plataforma durante 30 dias. As cópias exportadas seguem a política de retenção do sistema que as recebe.
- Dados de aplicações ligadas: os registos de origem seguem as políticas da aplicação ligada. As cópias guardadas num chat, ficheiro ou índice sincronizado também seguem as regras aplicáveis de armazenamento e retenção da OpenAI.
Eliminar uma conversa, terminar uma tarefa do Work, limpar os cookies do browser e reter registos de conformidade são operações diferentes. Eliminar uma conversa remove-a da vista e agenda a eliminação permanente no prazo de 30 dias, sujeito às exceções publicadas de segurança, jurídicas e de desidentificação.
Consulte Políticas de retenção de conversas e ficheiros, Memória no ChatGPT e a OpenAI Compliance Platform.