Agent Security
ChatGPT Work ve Codex için Global ilkeleri ve ortam ayarlarını yönetin
İlkeleri ve yapılandırmayı yönetmek için Yönetici Konsolu içindeki Agent Security bölümünü kullanın. Bu bölüm, İlkeler ve Yapılandırma bölümünün yerini alır. Kullanıma sunulması, Work ve dots için yerel bilgisayar erişiminden bağımsızdır.
Uygun eski bulut ilkeleri taşındığında, ilke atamaları ve sıralaması korunarak ayarları Global kapsamına aktarılır. Taşınan ilkeleri Agent Security bölümünde inceleyin. Yerel bilgisayar erişimi, Work ve dots için ayrı ayrı etkinleştirilmesi gereken bir seçenektir.
Ayarların geçerli olduğu kapsamlar
Her ilke bir Global temel yapılandırmayla başlar. Ortama özgü geçersiz kılmalar, Local veya Codex Cloud için desteklenen yürütme ayarlarını değiştirir. Bir ortamda geçersiz kılma yoksa ortam, o ilkenin geçerli Global ayarlarını devralır.
Global: onaylar ve web araması dahil olmak üzere orkestratör kontrollerini ve ortak yürütme ayarlarını belirleyin.
Local: bağlı bir bilgisayarda çalışan işler için desteklenen yürütme ayarlarını düzenleyin.
Codex Cloud: Codex bulut görevleri için desteklenen yürütme ayarlarını düzenleyin. Bu ilkeleri Codex Cloud'u etkinleştirmeden önce yapılandırabilirsiniz; ancak ilkeler, izinler sayfasında Codex Cloud'u etkinleştirdikten sonra uygulanır. Work Cloud'un ayrı yetenek izinleri vardır; bunlar Agent Security'nin Work Cloud'a uygulanma biçimi bölümünde açıklanmıştır.
Temel yapılandırmayı belirleyin ve ortam ayarlarını ekleyin
Agent Security bölümünü açın ve mevcut Global ilkelerinizi, atamalarınızı ve sıralamanızı inceleyin. Bunları kuruluşunuzun hedeflediği kontrollerle karşılaştırın. Bu inceleme, Work Cloud ile yerel bilgisayar erişimi ayarını etkinleştirmez.
Gereksinimler ve Varsayılanlar bölümlerini ayrı ayrı inceleyin. Gereksinimler, kullanıcıların geçersiz kılamayacağı sınırları belirler. Varsayılanlar ise bu sınırlar içindeki başlangıç değerlerini belirler.
Orkestratör kontrollerini Global kapsamında tutun. Bunlar onay gereksinimlerini, izin verilen web araması modlarını ve yönetilen araç kontrollerini içerir.
Korumalı alan kullanımı, dosya sistemi izinleri ve yönetilen yürütme ağı gibi desteklenen yürütme kontrolleri için Local veya Codex Cloud ortam ayarları ekleyin. Gerektiğinde işletim sistemine özgü bir geçersiz kılma kullanın.
İlkeyi kaydedin ve girdiğiniz ayarlarla ilgili doğrulama mesajlarını inceleyin.
Kontrolleri ve yapılandırma alanlarını seçin
Orkestratör, görevi koordine eder. Yürütücü, bir yürütme adımını çalıştıran bilgisayar veya bulut kapsayıcısıdır. Orkestratör kontrollerini Global kapsamında yapılandırın. Ortam requirements.toml ayarları yalnızca yürütme kontrollerini destekler. Onay ilkesi ve web araması gibi orkestratör ayarları Global kapsamında kalır ve bir ortam tarafından geçersiz kılınamaz.
Orkestratör kontrolleri
Bu kontrolleri Global kapsamında yapılandırın. Yerel erişimi olan Work ve dots için, yönetilen ilke etkinleştirildiğinde desteklenen Global ilkesi ortak bulut orkestratörü üzerinden uygulanır. Ortam geçersiz kılmaları, desteklenen yürütme ayarlarına uygulanır ve orkestratör kontrollerini geçersiz kılamaz. Aşağıda listelenen onay, web araması, uygulama, MCP, eklenti ve kural gereksinimlerinden yalnızca İzin verilen onay ilkeleri ve İzin verilen web araması modları için Agent Security arayüzünde özel kontroller bulunur. Diğer alanları TOML üzerinden yapılandırın.
| Kontrol | Kontrol ettiği özellik | requirements.toml alanları |
|---|---|---|
| Onay ilkeleri ve inceleme | Ajanın ne zaman onaya ihtiyaç duyduğu ve otomatik inceleme dahil olmak üzere onayı kimin incelediği. | allowed_approval_policiesallowed_approvals_reviewersauto_reviewguardian_policy_config |
| Web araması modları | Ajanın hangi web araması modlarını kullanabileceği. | allowed_web_search_modes |
Uygulamalar, MCP server'lar ve plugins |
Kullanılabilir uygulamalar, MCP server'lar, eklentiler ve bunların yapılandırması. | appsmcp_serversplugins |
Komut rules |
Ajanın hangi komutları çalıştırabileceği, hangilerinin onay gerektirdiği ve hangilerini çalıştıramayacağı. | rules |
Yönetilen hooks |
Desteklenen görev ve araç olaylarında yönetici tarafından tanımlanan eylemler. | hooksallow_managed_hooks_only |
Work Cloud ile yerel bilgisayar erişimi kapsamında kancalar
Yönetilen ilke ve uzak kancalar etkinleştirildiğinde, yerel erişimi olan Work Cloud ve dots, bulut orkestratöründe yönetici tarafından yönetilen uzak MCP kancalarını kullanır. Global requirements.toml kapsamında mcp_tool işleyicilerini yapılandırın. Yerel erişimi olmayan Work Cloud ve kişisel hesaplar bu kurumsal kancaları kullanmaz. Komut/kabuk, prompt ve ajan işleyicileri; yerel yapılandırmadan, eklentilerden veya yerel dizinlerden gelen kancalar; ortam kapsamlı kancalar ve SessionEnd MCP kancaları, araçlar yerel olarak yürütülse bile bulut orkestrasyonunda desteklenmez. Hem orkestrasyon hem de yürütme yerel olduğunda, mevcut desteklenen kancalar yalnızca yerelde çalışan Work ve Codex konuşma dizilerinde çalışmaya devam eder. Yöneticiler, bu iş akışları için desteklenen yönetilen kancaları Agent Security bölümünde yapılandırmaya devam edebilir.
Bu kancalara güvenmeden önce geri çağrı bağlantısını, gerekli olayları ve hata durumundaki davranışı test edin. Desteklenen açık bir ret, bir eylemi engelleyebilir; ancak bir PreToolUse geri çağrı hatası, zaman aşımı veya hatalı biçimlendirilmiş yanıt, aracı engellemeden kancanın başarısız olmasına neden olabilir. MCP kancaları eksiksiz bir Compliance API denetim izi sağlamaz.
Global, masaüstü ve istemci ayarlarını da içerir. Bu ayarların bazıları yalnızca masaüstü uygulaması için geçerlidir. Bir ayarı Global kapsamında yapılandırmak, o ayarın her yerde geçerli olduğu anlamına gelmez. Her alanın desteklenen kullanımı için Yapılandırma Referansı'na bakın.
Yürütme kontrolleri (yürütücü)
Bu alanlar, işin bir bilgisayarda veya bulut kapsayıcısında nasıl çalıştığını kontrol eder. Ortak değerleri Global kapsamında belirleyin. İlgili ortamda farklı olması gereken desteklenen ayarlar için Local veya Codex Cloud geçersiz kılmalarını kullanın.
| Kontrol | Kontrol ettiği özellik | requirements.toml alanları |
|---|---|---|
| Oturum açma kabuğu kullanımı | Kabuk araçlarının bir oturum açma kabuğu başlatıp başlatamayacağı. | allow_login_shell |
| İzin verilen korumalı alan modları | Yürütücünün hangi korumalı alan modlarını kullanabileceği. | allowed_sandbox_modes |
| İzin profilleri ve varsayılanlar | İzin verilen izin profilleri, bunların erişim sınırları ve varsayılan profil. | allowed_permission_profilesdefault_permissionspermissions |
| Uzak korumalı alan yapılandırması | Ana makine adına göre seçilen, ana makineye özgü korumalı alan modları. | remote_sandbox_config |
| Yönetilen yürütme ağı | İzin verilen ve reddedilen hedefler dahil olmak üzere yönetilen ağ erişimi. | experimental_network |
| Windows yürütme ayarları | Windows üzerinde platforma özgü yürütme ve korumalı alan ayarları. | windows |
Tablo, hangi alan gruplarının ortam geçersiz kılmalarını desteklediğini gösterir. Her grupta desteklenen seçenekler platforma göre değişebilir ve bazı gereksinimler ilkeler arasında birbirinin yerini almak yerine birleşir. Desteklenen değerler için Yapılandırma Referansı'na, ağ istisnaları için Yönetilen yapılandırma bölümüne bakın.
Desteklenen yönetilen Codex Cloud yürütme yollarında, Agent Security gereksinimleri komutların ağ erişimini sınırlar. Codex Cloud ortamının internet ayarları ayrı olarak uygulanır. Agent Security kapsamında izin verilen bir alan adı, Cloud ortamının internet ayarlarındaki bir kısıtlamayı geçersiz kılmaz. Bu komut ağı kontrolleri, barındırılan web aramasını, uygulamaları veya MCP'yi tek başına devre dışı bırakmaz. ChatGPT Work Cloud'un ayrı yetenek izinleri vardır ve bu Agent Security gereksinimlerini devralmaz.
Yönetilen komut izin listesi, yönetilen proxy'yi kullanan komutlara uygulanır. İlke, korumalı alanın tüm kısıtlamalarının kaldırılmasına izin veriyorsa ve bu işlem onaylanmışsa, söz konusu yürütme komut proxy'sini atlayabilir. Dar kapsamlı bir ağ izni, korumalı alanın tüm kısıtlamalarının kaldırılmasından farklıdır. Hedeflenen sınır için zorunlu onay ve korumalı alan gereksinimlerini yapılandırın; hem olağan hem de yükseltilmiş yetkilerle çalışan komutları test edin.
Arayüzde ağ ayarlarını yapılandırın
- Yönetici Konsolu > Agent Security bölümünü açın. Bir ilke seçin ve Global, Local veya Codex Cloud seçeneğini belirleyin. Ortak temel yapılandırma için Global kapsamını, desteklenen farklılıklar için ortam geçersiz kılmasını kullanın.
- Gereksinimler bölümünü açın ve Ağ yönetimi seçeneğini etkinleştirin. Gerekli alan adı girdilerini ekleyin ve her biri için İzin ver veya Reddet seçeneğini belirleyin. Olağan kullanıcı yapılandırmasının ve alan adı bazındaki onayların yönetilen proxy izin listesini genişletmemesi gerekiyorsa Yalnızca yöneticilerin eklediği alan adlarına izin ver seçeneğini etkinleştirin.
- Kaydetmeden önce fiilen geçerli ayarları ve devralınan kuralları inceleyin. Boş ortam ayarları Global ayarlarını temizlemek yerine devralır. Codex Cloud için yerel/özel ağ bağlantısını ayrıca kontrol edin. Ağ yönetimi ayarının Off olması, Cloud ortamındaki İnternet erişimi ayarının Off olmasıyla aynı değildir.
- Codex Cloud için ortamın internet erişimi, hedef ve yöntem ayarlarını da kontrol edin. Kaydedin; izin verilmesi amaçlanan bir isteği ve engellenmesi amaçlanan bir isteği test edin. Korumalı alanın tüm kısıtlamalarının kaldırılmasına izin verilen durumları ayrıca test edin.
Fiilen izin verilen hedef bulunmaması
Ağ yönetimi ve Yalnızca yöneticilerin eklediği alan adlarına izin ver açık olduğunda, olağan yönetilen komutların fiilen izin verilen hedeflere ihtiyacı vardır. Hiçbir Allow girdisi yapılandırılmamış veya devralınmamışsa bu komutlar için izin verilen hedef yoktur. Yalnızca ret kuralları içeren bir ilke, internetin geri kalanına örtük olarak izin vermez. Kaydetmeden önce gerekli Allow girdilerini ekleyin ve devralınan kuralları kontrol edin. Bu kısıtlama, her araca veya korumalı alanın tüm kısıtlamalarının onayla kaldırıldığı yürütmelere değil, yönetilen komut proxy'sine uygulanır.
Codex Cloud yerel/özel ağ bağlantısı
Yerel/özel ağ bağlantısı için açıkça belirlenen Off değeri, hedef alan adına izin verilmiş olsa bile Codex Cloud'un üst proxy'sine erişmesini engelleyebilir. Nihai allow_local_binding değerini kontrol edin ve bu değeri hangi ilkenin veya ayarın sağladığını belirleyin. Desteklenen Cloud proxy yolunda bu değer, yalnızca geçerli bir gereksinim, seçili ağ profili veya proxy özellik ayarı tarafından değer sağlanmadığında varsayılan olarak true olur. Devralınan false değeri de açıkça belirlenmiş bir ayar sayılır. Destekleniyorsa, Local tarafından kullanılan Global değerini değiştirmeden Codex Cloud için bu değeri değiştirmek üzere daha yüksek öncelikli bir Cloud geçersiz kılması belirleyin. Bu işlem alan adı Allow girdileri eklemez. Geçersiz kılmaya güvenmeden önce yürütücü desteğini doğrulayın. Bu Cloud varsayılanını Local kapsamına uygulamayın.
Ortam varsayılanları
Varsayılanlar düzenleyicisi, requirements.toml kısıtlamalarından farklı olan config.toml alanlarını kullanır. Desteklenen üst düzey ortam varsayılanları şunlardır:
Kabuk davranışı:
allow_login_shellveshell_environment_policy.Korumalı alan ve izinler:
sandbox_mode,sandbox_workspace_write,default_permissionsve permissions.Windows yürütmesi: windows.
Varsayılan bir değer, zorunlu bir gereksinimi geçersiz kılmaz. Onay ve web araması ayarları dahil olmak üzere orkestratör varsayılanlarını Global kapsamında tutun.
İlkelerin nasıl birleştiğini anlayın
İlkeler arasında, daha düşük öncelikli ilke daha özel olsa bile daha yüksek öncelikli ilke üstün gelir.
Tek bir ilke içinde, desteklenen yürütme ayarları şu sırayla çözümlenir: işletim sistemine özgü ortam geçersiz kılması, tüm işletim sistemleri için ortam geçersiz kılması, ardından Global.
Yerel yürütmede MDM ve eski yönetilen cihaz gereksinimleri, Agent Security'den daha yüksek önceliklidir. Cihazın sistem gereksinimleri dosyası ise Agent Security'den daha düşük önceliklidir.
Bir ilke içindeki aynı alan adı kuralı için yönetici tarafından belirlenen bir ortam geçersiz kılması, Global kapsamında reddedilen bir alan adına izin verebilir veya izin verilen bir alan adını reddedebilir. Ortam geçersiz kılması yoksa Global kuralı devralınır. Diğer geçerli Deny kuralları veya erişim kontrolleri bir isteği yine de engelleyebilir.
Bu sonuçlar, daha yüksek öncelikli bir ilkenin sonucu değiştirmediği durumda tek bir ilke içindeki aynı alan adı anahtarını karşılaştırır. Daha yüksek öncelikli değer, aynı anahtarın yerini alır. Diğer devralınan anahtarlar korunur. Bir Allow kuralı, devralınan bir joker karakter kuralı gibi eşleşen başka bir Deny kuralını atlamaz. Boş bir ortam eşlemesi, devralınan kuralları temizlemez.
Agent Security'nin Work Cloud'a uygulanma biçimi
Bulut tarayıcısını kullanma ve Bulut ağ erişimi ayarlarını Yönetici Konsolu > İzinler ve roller > Çalışma alanı yetenekleri > Bulut bilgisayarı yetenekleri altında yapılandırın. Bu ortak yetenekler Work Cloud ve dots tarafından kullanılabilir ve Work Cloud erişiminden bağımsız olarak yapılandırılabilir. Bir Work görevinin yine de Work erişimine ve ihtiyaç duyduğu her yeteneği kullanma iznine sahip olması gerekir. Tarayıcı erişimini ve kod ya da kabuk ağ erişimini ayrı ayrı inceleyin. Birini devre dışı bırakmak diğerini otomatik olarak devre dışı bırakmaz.
Work Cloud kapsayıcıları ve dots bulut bilgisayarları, diğer yürütücü türlerinin kullandığı yönetilen ortam paketi yerine kendi yürütme yapılandırmalarını ve gereksinimlerini kullanır. Yerel dosya ve ağ kısıtlamaları bu bulut bilgisayarlarına otomatik olarak uygulanmaz. Desteklenen Global orkestratör ilkesinin ayrı bir kapsamı vardır. Bir Global ilkesi veya Codex Cloud geçersiz kılması, ortak bulut yetenek izinlerini yapılandırmaz. Bu izinleri ayrı olarak inceleyin.
Bir üyenin fiilen sahip olduğu erişimi doğrularken çalışma alanı varsayılanını, doğrudan ve grup üzerinden atanan tüm rolleri ve Lockdown Mode gibi ayrıca uygulanan kısıtlamaları kontrol edin.
Work Cloud altında Yerel bilgisayar erişimine izin ver seçeneğini etkinleştirmeden önce Global temel yapılandırmayı inceleyin ve kuruluşunuzun dayandığı kontrollerle uyumluluğunu kontrol edin. Codex'i ChatGPT masaüstü uygulamasında yerel olarak kullan bir ön koşul değildir. Herhangi bir bulut ilkesinde enforce_residency etkinse Yerel bilgisayar erişimine izin ver, hem Work hem de dots için devre dışı bırakılır. Bu koruma, çalışma alanının veri yerleşimini yapılandırmaz veya tek başına Work Cloud'u ya da dots'u devre dışı bırakmaz. Ayrı kurulum adımları, uygunluk koşulları ve bağlantı davranışı için Work Cloud ve dots için yerel bilgisayar erişimi bölümünü inceleyin.
İlke API'si ve Terraform
Global ayarlarını yönetmek için ilke API'sini kullanın. Local veya Codex Cloud ayarlarını yönetmek için Agent Security arayüzünü kullanın. Mevcut Global API iş akışları taşımadan sonra da kullanılabilir. Betiklerinizi ve Terraform entegrasyonlarınızı test edin; ilke atamalarının ve sıralamasının değişmediğini doğrulayın.
İlke taşıma işlemi, SCIM üyelik eşitlemesini veya RBAC rollerini değiştirmez.
İlgili kılavuzlar
Yönetilen yapılandırma: ilke dağıtımı, öncelik sırası ve alana özgü birleştirme davranışı.
Yapılandırma Referansı: alan tanımları ve Work uyumluluğu.
Work Cloud ve dots için yerel bilgisayar erişimi: ön koşullar ve kurulum adımları.
Roller ve çalışma alanı izinleri: Work ve Codex yeteneklerine erişim.