Русский

Руководство по развертыванию для администраторов

Руководство по развертыванию для администраторов

Планирование, настройка и проверка развертывания ChatGPT Enterprise в рабочем пространстве и инструментах разработчика

Используйте это руководство, чтобы спланировать развертывание ChatGPT Enterprise с учетом следующих границ администрирования:

  • Доступ к рабочему пространству.
  • Локальная политика среды выполнения для охватываемых возможностей в настольном приложении ChatGPT, Codex CLI и расширении IDE.
  • Codex cloud.
  • Доступ к Platform API.
  • Доступ к плагинам и коннекторам.
  • Разрешения в подключенных системах.

При новом развертывании выполните шаги по порядку или воспользуйтесь страницами по ссылкам, чтобы изменить одну из границ.

В настройках рабочего пространства раздел Codex and Work Local объединяет локальный доступ к Codex и Work под параметром Allow members to use Codex and Work Locally. В некоторых рабочих пространствах вместо него предусмотрены отдельные разделы Codex Local и Work Local. При такой конфигурации параметр Allow members to use Codex locally управляет доступом к Codex, а Use Work locally — доступом к Work. Включение одного из них не включает другой. Эти названия обозначают разрешения рабочего пространства, а не отдельные продукты или клиенты. Разрешения для токенов и ограничения срока действия учётных данных находятся либо в разделе Access tokens, либо в разделе локального доступа — в зависимости от рабочего пространства. Управляемая конфигурация представляет собой отдельный уровень политик, который может ограничивать поддерживаемое поведение среды выполнения для охватываемых возможностей этих клиентов. В этом руководстве указывается конкретный интерфейс, если поведение или доступность различаются.

Начните с основной схемы на странице Роли и разрешения рабочего пространства. Актуальные процедуры для рабочего пространства ChatGPT ищите в Справочном центре, а сведения о поведении локальных и размещенных сред выполнения — в документации для разработчиков по ссылкам.

Сведения о корпоративной безопасности, конфиденциальности и защите среды выполнения см. в разделах Подтверждения действий агента и безопасность и Технический документ о безопасности Codex.

Шаг 1. Назначьте ответственных и выберите схему развертывания

Назначьте ответственного за каждую часть развертывания:

  • Доступ к рабочему пространству: участники, рабочие места, роли и поддерживаемые функции рабочего пространства.
  • Локальная политика среды выполнения: подтверждения, профили разрешений, доступ к файловой системе и сети, а также другие требования для поддерживаемых локальных клиентов.
  • Codex cloud: размещенные среды, подключения к репозиториям и политика облачной среды выполнения.
  • Подключенные системы: установка приложений на стороне поставщика, учетные записи и разрешения.
  • Отчетность и соответствие требованиям: доступ к аналитике, экспорт данных аудита и последующая обработка данных.

Определите, нужны ли каждой аудитории охватываемые локальные возможности в настольном приложении ChatGPT, Codex CLI, расширении IDE, Codex cloud или в нескольких из этих инструментов. Если в рабочем процессе используется аутентификация с помощью API key, рассматривайте доступ к Platform API как отдельную границу организации и проекта.

Шаг 2. Настройте доступ к рабочему пространству и управление удостоверениями

Используйте управление участниками, рабочими местами и группами рабочего пространства ChatGPT, а также поддерживаемые разрешения RBAC, чтобы предоставить целевым аудиториям доступ к поддерживаемым функциям рабочего пространства. Проверяйте доступ к локальным клиентам и Codex cloud по актуальным рекомендациям для рабочего пространства, не предполагая, что одна и та же роль управляет всеми инструментами. Предоставляйте встроенные административные роли только тем, кто администрирует рабочее пространство.

Элементы управления и их названия в рабочем пространстве со временем меняются. Актуальные процедуры приведены в следующих источниках:

Прежде чем расширять развертывание, проверьте вход и доступ к функциям с помощью типичного участника. Доступ к рабочему пространству не предоставляет доступ к репозиториям, файлам или действиям в подключенном сервисе.

Шаг 3. Настройте требования к локальной среде выполнения

Локальные требования ограничивают поведение среды выполнения, когда пользователь запускает поддерживаемый локальный сеанс в настольном приложении ChatGPT, Codex CLI или расширении IDE. Доставляйте requirements.toml через поддерживаемый облачный канал, канал устройства или системный канал. Не смешивайте эту политику с ролями и группами рабочего пространства ChatGPT.

Используйте профили разрешений для поддерживаемых локальных клиентов вместо создания новых развертываний на основе устаревших ограничений режима песочницы. Например:

default_permissions = ":workspace"

[allowed_permission_profiles]
":read-only" = true
":workspace" = true

Чтобы отключить Computer Use во всех поддерживаемых функциях браузера и настольного приложения, ограничьте каждый открытый ключ функции, задействованный в этой возможности:

[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = false

Полный список ключей, сведения о доставке, приоритетах и дополнительные примеры см. в разделах Управляемая конфигурация и Справочник по requirements.toml.

Шаг 4. Стандартизируйте конфигурацию репозитория

Используйте конфигурацию на уровне репозитория, чтобы совместно применять настройки проекта по умолчанию, правила и навыки без дублирования настройки для каждого пользователя. Добавляйте конфигурацию в систему контроля версий в .codex или .agents в соответствии с расположением, указанным в документации функции:

Тип Источник Назначение
Конфигурация Основы конфигурации Задание настроек репозитория по умолчанию для поддерживаемых локальных клиентов
Правила Правила Управление командами, требующими подтверждения за пределами песочницы
Навыки Создание навыков Предоставление рабочих процессов репозитория поддерживаемым клиентам

Конфигурация репозитория может задавать настройки по умолчанию и многократно используемые рабочие процессы. Она не может предоставлять доступ к рабочему пространству, моделям, Platform API или подключенным системам.

Шаг 5. Настройте Codex cloud

Codex cloud использует размещенные среды и подключенные репозитории исходного кода. Спланируйте каждую границу:

  1. Предоставьте целевой аудитории доступ к Codex cloud с помощью поддерживаемых элементов управления рабочего пространства.
  2. Установите и настройте поддерживаемую интеграцию с системой исходного кода.
  3. Ограничьте доступ в системе исходного кода теми репозиториями, которые необходимы каждой аудитории.
  4. Настройте для этих репозиториев облачные среды, секреты и доступ к интернету.
  5. Настройте необязательные размещенные рабочие процессы, например проверку кода.
  6. Проведите тестирование с типичным пользователем, у которого есть необходимые разрешения для рабочего пространства и репозитория.

Codex cloud соблюдает разрешения и меры защиты репозитория, предоставляемые подключенной системой исходного кода. Доступ к рабочему пространству не позволяет обойти эти ограничения. Руководство по настройке и среде выполнения Codex cloud см. в разделах Облачные среды, Интеграция с GitHub и Подтверждения действий агента и безопасность.

Шаг 6. Настройте плагины и подключенные возможности

Рассматривайте установку плагинов, встроенные навыки, возможности на основе коннекторов, действия коннекторов и авторизацию в системе-источнике как отдельные решения. Отключение возможности на основе коннектора не обязательно удаляет плагин или встроенные в него навыки.

Перед включением плагина или навыка в развертывание:

  1. Подтвердите его источник, ответственного владельца, целевую аудиторию и дату проверки.
  2. Проверьте встроенные навыки, коннекторы, серверы MCP, перехватчики, а также данные и действия, необходимые каждой возможности.
  3. Протестируйте его с неконфиденциальными данными и минимально необходимым уровнем доступа.
  4. Зафиксируйте, кто отвечает за повторную проверку и вывод из эксплуатации.

Плагины работают в Chat и Work в ChatGPT в веб-версии, настольном и мобильном приложениях, в Codex в настольном приложении ChatGPT, а также через браузер плагинов Codex CLI. В расширении IDE они недоступны. ChatGPT и Codex используют единый универсальный публичный каталог плагинов; средства управления рабочим пространством определяют, к каким из этих плагинов получат доступ участники.

Полное описание модели см. в разделах Управление плагинами и Управление навыками.

Шаг 7. Настройте управление и наблюдаемость

Выберите инструмент отчетности, соответствующий задаче:

Актуальные требования к доступу, схемы, поля, сроки хранения и правила выполнения запросов см. в справочниках API, требующих аутентификации. Не создавайте интеграцию на основе копии контракта из этого руководства.

Обеспечьте защиту границы интеграции:

  • Храните API keys и другие учетные данные интеграции в корпоративной системе управления секретами.
  • Ограничьте доступ к последующим системам и хранимым данным утвержденной аудиторией.
  • Защищайте экспортированные записи Compliance API с учетом их конфиденциальности и политики хранения организации, а рабочие процессы сбора и удаления тестируйте на соответствие актуальному контракту.

Шаг 8. Проверьте и поддерживайте развертывание

Проверьте каждую применимую границу с помощью типичных учетных записей:

  • Участие в рабочем пространстве ChatGPT, рабочее место и разрешения поддерживаемой роли.
  • Охватываемые локальные возможности в настольном приложении ChatGPT, Codex CLI и расширении IDE, включая вход и фактически действующие требования среды выполнения.
  • Доступ к Codex cloud, конфигурация среды и разрешения репозитория.
  • Доступ к организации и проекту Platform API для рабочих процессов с API key.
  • Установка плагинов, встроенные навыки, доступ к коннекторам и поддерживаемые действия.
  • Авторизация в подключенных системах и доступ к данным.
  • Доступ к аналитике и данным о соответствии требованиям для ответственных администраторов.

Зафиксируйте ответственного и актуальный источник процедур для каждого элемента управления. Эта запись позволит администраторам обновлять процедуры при изменении интерфейса или политики, не меняя модель администрирования.

После первоначального развертывания проверяйте доступ, подключенные возможности, использование кредитов, обратную связь со службой поддержки и рабочие процессы, которыми команды действительно пользуются. Корректируйте область развертывания и рекомендации для администраторов при изменении этих факторов.