Bảo mật đám mây của ChatGPT Work

Tìm hiểu ranh giới thực thi trên đám mây, tài khoản được kết nối, các biện pháp kiểm soát trình duyệt và mạng, chính sách lưu giữ dữ liệu cũng như khả năng hiển thị dữ liệu kiểm tra của ChatGPT Work.

ChatGPT Work là một phần trong workspace ChatGPT hiện có của bạn và tuân theo các chính sách hiện hành về quyền riêng tư, bảo mật và xử lý dữ liệu của workspace. Đối với workspace Business, Enterprise và Edu, các biện pháp bảo vệ hiện có bao gồm mã hóa dữ liệu khi truyền và khi lưu trữ; đồng thời, theo mặc định, OpenAI không sử dụng dữ liệu doanh nghiệp để huấn luyện các mô hình của mình.

Để có cái nhìn tổng quan về các biện pháp kiểm soát bảo mật, hãy xem sách trắng về bảo mật doanh nghiệp của ChatGPT Work.

Work Cloud cũng bổ sung khả năng thực thi tác vụ trên đám mây và các công cụ tùy chọn có thể truy cập hệ thống được kết nối hoặc thực hiện các hành động đã được cho phép. Hãy xem xét các quyền, cài đặt lưu giữ và bản ghi kiểm tra hiện có đối với những chức năng mà tổ chức của bạn bật.

Chức năng và biện pháp kiểm soát phụ thuộc vào gói workspace, tiến trình triển khai, cấu hình và phần tích hợp được kết nối. Để tìm hiểu mô hình thực thi tổng quát hơn, hãy xem Tổng quan về ChatGPT Work.

Tổng quan nhanh về bảo mật

  • Việc thực thi trên đám mây diễn ra trên hạ tầng do OpenAI quản lý. Một tác vụ sử dụng tính năng truy cập máy tính cục bộ với Work Cloud cũng có thể sử dụng các công cụ cục bộ đã được phê duyệt thông qua máy tính đã kết nối.

  • Môi trường đám mây không tự động kế thừa các tệp cục bộ, ứng dụng, phiên trình duyệt hay quyền truy cập mạng riêng.

  • Các ứng dụng đã kết nối sử dụng quyền của tài khoản đã được ủy quyền; đó có thể là tài khoản cá nhân, tài khoản dùng chung hoặc tài khoản thuộc sở hữu của tác nhân.

  • Các thiết lập kiểm soát của không gian làm việc và của từng tính năng chi phối quyền truy cập Work, việc thực thi cục bộ, duyệt web trên đám mây, các ứng dụng đã kết nối và quyền truy cập mạng của mã hoặc shell.

  • Dữ liệu trong các không gian làm việc Business, Enterprise và Edu được mã hóa khi truyền và khi lưu trữ, đồng thời theo mặc định không được dùng để huấn luyện các mô hình OpenAI.

  • Việc lưu giữ và khả năng truy xuất thông tin kiểm toán phụ thuộc vào loại dữ liệu, vị trí lưu trữ, sự kiện và cấu hình sản phẩm.

Nơi các tác vụ trên đám mây chạy

Đối với các tác vụ mới được tạo sau khi bạn bật tính năng truy cập máy tính cục bộ với Work Cloud, đám mây của OpenAI điều phối tác vụ, còn từng bước có thể thực thi trên đám mây hoặc trên máy tính đã được phê duyệt và kết nối. Tính năng này chỉ áp dụng cho các tác vụ được tạo sau khi bạn bật đồng bộ. Các tác vụ hiện có, bao gồm tác vụ trong dự án, giữ nguyên chế độ ban đầu: chỉ chạy cục bộ hoặc chạy trên đám mây mà không có quyền truy cập các tệp cục bộ. Hãy bắt đầu tác vụ mới để sử dụng tính năng này.

Nếu máy tính không khả dụng khi một lượt mới bắt đầu, tác vụ hiện có đủ điều kiện sử dụng tính năng truy cập máy tính cục bộ với Work Cloud có thể tiếp tục trong một container đám mây. Container đám mây không thể truy cập các tệp hoặc công cụ trên máy tính không khả dụng đó. Container cũng không thực thi các yêu cầu của doanh nghiệp áp dụng cho việc thực thi cục bộ. Tác vụ không thể chuyển từ thực thi cục bộ sang đám mây trong một lượt.

Một bước cần các tệp hoặc công cụ cục bộ của máy tính sẽ yêu cầu máy tính đó đang trực tuyến và được kết nối. Các quyền của không gian làm việc, chính sách được hỗ trợ và quyền truy cập hiện có của người dùng vẫn tiếp tục được áp dụng.

Thiết bị của người dùng nằm trong ranh giới tin cậy do bộ phận CNTT của tổ chức quản lý, bên ngoài các hệ thống do OpenAI vận hành. Việc thực thi trên đám mây vẫn diễn ra trong môi trường do OpenAI quản lý. Tác vụ đã đồng bộ có thể sử dụng riêng các công cụ cục bộ đã được phê duyệt thông qua máy tính đã kết nối, tuân theo các quyền của máy tính đó.

Work Cloud sử dụng khung thực thi tác vụ của Codex. Work và Codex dùng chung các cơ chế thực thi và cách ly cốt lõi, nhưng các công cụ, quyền và thiết lập quản trị có sẵn không hoàn toàn giống nhau. Khách hàng kiểm soát quyền truy cập không gian làm việc, các kết nối được phê duyệt và thông tin được chủ động cung cấp cho tác vụ. OpenAI quản lý môi trường thực thi được lưu trữ trên hệ thống của mình.

Work Cloud chạy trên hạ tầng dùng chung do OpenAI quản lý. Trong phương thức thực thi hiện được hỗ trợ, các tác vụ chạy trong môi trường cô lập dựa trên máy ảo, với trạng thái thực thi gắn với người dùng có tài khoản đã được xác thực trong không gian làm việc. Work có thể tái sử dụng một môi trường cho nhiều tác vụ hoặc thay thế môi trường đó nhưng vẫn giữ lại trạng thái đủ điều kiện. Điều này không có nghĩa là mỗi tác vụ nhận được một container mới hay mỗi khách hàng có một máy chủ vật lý riêng. Khách hàng không cung cấp, lưu trữ hay quản lý các container của Work Cloud.

Những gì tác vụ trên đám mây có thể truy cập

Tác vụ trên đám mây có thể sử dụng thông tin được cung cấp qua một đường dẫn đã được ủy quyền:

  • Thông tin do một người nhập vào cuộc trò chuyện.

  • Các tệp được chủ động tải lên, đính kèm từ Thư viện hoặc cung cấp thông qua dự án.

  • Nội dung được truy xuất thông qua một ứng dụng đã bật và một kết nối tài khoản đã được ủy quyền.

  • Nội dung trang web được truy cập thông qua trình duyệt đám mây đã bật hoặc tính năng web khác được phép, tuân theo các biện pháp kiểm soát truy cập hiện hành.

Môi trường thực thi trên đám mây không trực tiếp kế thừa các tệp, ứng dụng đã cài đặt, phiên trình duyệt hay quyền truy cập mạng doanh nghiệp của máy tính. Một tác vụ sử dụng tính năng truy cập máy tính cục bộ với Work Cloud có thể gọi riêng các công cụ cục bộ đã được phê duyệt trên máy tính đã kết nối. Những lệnh gọi cục bộ đó vẫn chịu sự chi phối của các biện pháp kiểm soát và quyền của máy tính đó cũng như các hệ thống mà máy tính truy cập.

Kết nối được ủy quyền có thể cung cấp thông tin từ một hệ thống nội bộ thông qua đường dẫn truy cập riêng. Kết nối đó không cấp cho tác vụ trên đám mây quyền truy cập không hạn chế vào thiết bị hoặc mạng của nhân viên.

Ứng dụng, plugin và tài khoản được kết nối

Một ứng dụng có thể cấp cho Work quyền truy cập thông tin hoặc thao tác trong một hệ thống khác. Plugin có thể sử dụng ứng dụng làm một trong các công cụ nền tảng. Việc cung cấp một plugin không tự động bật ứng dụng nền tảng, ủy quyền cho một tài khoản hoặc phê duyệt mọi thao tác mà phần tích hợp có thể thực hiện.

Một tác vụ sử dụng ứng dụng được kết nối, trực tiếp hoặc thông qua plugin, chỉ có thể tiếp tục khi:

  • Workspace bật ứng dụng và mọi plugin yêu cầu ứng dụng đó.
  • Người dùng có quyền truy cập workspace hoặc vai trò cần thiết.
  • Kết nối sử dụng tài khoản cá nhân, tài khoản dùng chung hoặc tài khoản do tác nhân sở hữu đã được ủy quyền.
  • Tài khoản được kết nối, các phạm vi đã phê duyệt và những cài đặt hành động hiện có của ứng dụng cho phép truy cập thông tin hoặc thực hiện thao tác được yêu cầu.

Đối với ứng dụng hỗ trợ Kiểm soát hành động, quản trị viên có thể cho phép thao tác chỉ đọc, mọi thao tác hoặc một tập hợp tùy chỉnh. Quyền ứng dụng kiểm soát thời điểm ChatGPT yêu cầu xác nhận để làm việc với ứng dụng. Tùy theo ứng dụng và workspace, các tùy chọn có thể gồm Luôn hỏi, Mọi thay đổi, Hành động quan trọng và Không bao giờ hỏi. Với Mọi thay đổi, các thao tác đọc được hỗ trợ có thể tiếp tục mà không cần lời nhắc, còn thay đổi thì cần được xác nhận.

Một thao tác ghi đã được ủy quyền có thể chạy mà không cần lời nhắc xác nhận khi chính sách đã cấu hình cho phép điều đó. Việc này không mở rộng các hành động được phép của ứng dụng, quyền truy cập workspace hoặc quyền của tài khoản được kết nối. ChatGPT vẫn có thể chặn một số hành động có rủi ro cao.

Hãy xác nhận plugin và từng ứng dụng nền tảng đều khả dụng trong workspace. Xem xét quyền truy cập theo vai trò, việc ủy quyền cho tài khoản được kết nối và quyền thao tác như những quyết định riêng biệt. Hãy xem Các biện pháp kiểm soát Plugin.

Kết nối cá nhân và dùng chung

Kết nối cá nhân sử dụng quyền của nhân viên được kết nối trong hệ thống nguồn. Kết nối dùng chung hoặc do tác nhân sở hữu sử dụng quyền của tài khoản được kết nối thay thế. Tài khoản đó có thể truy cập thông tin hoặc thực hiện những thao tác mà người gửi yêu cầu không thể truy cập bằng tài khoản cá nhân.

Trước khi bật kết nối dùng chung, hãy giới hạn quyền và phạm vi của tài khoản, chọn những người có thể sử dụng kết nối và xem xét các thao tác mà kết nối có thể thực hiện. Hãy xem Kết nối và quyền của Workspace Agent.

Nội dung được truy xuất từ ứng dụng được kết nối không tự động được lưu thành tệp Library. Nếu sau đó nội dung được lưu vào cuộc trò chuyện, dự án, Library hoặc chỉ mục đã đồng bộ, bản sao đó sẽ tuân theo các quy tắc của vị trí lưu.

Trình duyệt đám mây và quyền truy cập mạng

Trình duyệt đám mây, tìm kiếm trên web, ứng dụng được kết nối và khả năng kết nối mạng từ mã hoặc shell là những chức năng riêng biệt. Việc hạn chế một chức năng không tự động vô hiệu hóa các chức năng còn lại.

Trình duyệt đám mây

Trình duyệt đám mây là một công cụ chạy trên đám mây mà tác vụ Work có thể sử dụng để tương tác với các trang web. Việc mở ChatGPT trong trình duyệt web hoặc ứng dụng dành cho máy tính không bật tính năng duyệt web trên đám mây; tác vụ trên đám mây có thể chạy mà không cần tính năng này.

Trình duyệt trên đám mây không kế thừa hồ sơ trình duyệt cục bộ, các tab đang mở, phiên đăng nhập hiện có, mật khẩu đã lưu, trình quản lý mật khẩu hoặc lịch sử duyệt web của người dùng. Ở những nơi được hỗ trợ, người dùng có thể đăng nhập riêng thông qua quy trình đăng nhập an toàn trên đám mây. Việc này không cấp quyền truy cập vào phiên trình duyệt cục bộ của họ.

Các tương tác được hỗ trợ với trang web có thể bao gồm biểu mẫu công khai và có thể kết hợp thông tin từ một ứng dụng được ủy quyền với tác vụ trên trang web. Khi khả dụng, quyền trang web bao gồm Luôn hỏi, Tự động phê duyệt và Luôn cho phép. Tự động phê duyệt áp dụng các bước kiểm tra rủi ro tự động; Luôn cho phép loại bỏ bước xem xét tương tác đối với quyền truy cập trang web. Không tùy chọn nào cấp quyền mới cho ứng dụng hoặc phê duyệt mọi thao tác trên một trang web. Các thao tác có hậu quả quan trọng vẫn có thể yêu cầu xác nhận riêng.

Cấu hình Sử dụng trình duyệt đám mây và Truy cập mạng trên đám mây trong Bảng điều khiển quản trị > Quyền và vai trò > Tính năng của không gian làm việc > Tính năng của máy tính đám mây. Các tính năng dùng chung này có sẵn cho Work Cloud và dots, đồng thời có thể được cấu hình độc lập với quyền truy cập Work Cloud. Tác vụ Work vẫn cần quyền truy cập Work và quyền sử dụng từng tính năng mà tác vụ yêu cầu. Hãy xem xét riêng quyền truy cập trình duyệt và quyền truy cập mạng của mã hoặc shell. Tắt một quyền không tự động tắt quyền còn lại.

Để một tác vụ Work sử dụng trình duyệt đám mây trong workspace Enterprise, quản trị viên phải bật cả quyền truy cập Work lẫn quyền truy cập trình duyệt đám mây. Hãy xem Sử dụng trình duyệt đám mây trong ChatGPT.

Bạn cũng nên xem xét Sử dụng máy tính đám mây trong Tính năng của không gian làm việc > Tính năng của máy tính đám mây. Thiết lập kiểm soát này cũng áp dụng cho ChatGPT Work. Sử dụng trình quản lý mật khẩu là một quyền riêng nằm trực tiếp trong Tính năng của không gian làm việc, bên ngoài nhóm Tính năng của máy tính đám mây. Quyền này chi phối việc truy cập trình quản lý mật khẩu trong trình duyệt tích hợp cục bộ của ứng dụng và trình duyệt đám mây.

Kết nối mạng dành cho mã và shell

Quyền truy cập Internet công cộng để thực thi mã hoặc shell tuân theo chính sách mạng riêng. Khi quyền truy cập Internet công cộng bị tắt, các đích đến trên mạng cần thiết cho ChatGPT Work vẫn có thể truy cập được thông qua danh sách đích đến cho phép được quản lý.

Danh sách cho phép quản lý đích đến trên mạng chứ không quản lý lệnh shell. Việc tắt quyền truy cập Internet công cộng để thực thi mã hoặc shell tự nó không tắt trình duyệt đám mây, tính năng tìm kiếm trên web hoặc ứng dụng được kết nối. Các thay đổi đối với cài đặt mạng được áp dụng sau khi lượt chạy mã hoặc lệnh shell hiện tại kết thúc và môi trường thực thi được làm mới.

Hãy xem Cơ chế môi trường cô lập cho mã và shell.

Xử lý và lưu giữ dữ liệu

Cuộc trò chuyện sử dụng tính năng truy cập máy tính cục bộ với Work Cloud được điều phối trên đám mây ngay cả khi công cụ chạy trên máy tính đã kết nối. Hãy xem xét riêng dữ liệu được gửi đến dịch vụ điều phối và các tệp còn lưu trên thiết bị. Xác nhận phạm vi áp dụng về lưu trữ, lưu giữ, lưu trú và kiểm toán cho quy trình trước khi triển khai.

Tính năng truy cập máy tính cục bộ với Work Cloud không bảo đảm hoàn toàn không lưu giữ dữ liệu. Chính sách lưu trú dữ liệu và lưu trú suy luận chỉ áp dụng cho nội dung đủ điều kiện cùng các khối lượng công việc, khu vực và cấu hình được hỗ trợ. Enterprise Key Management (EKM) áp dụng cho nội dung lưu trữ được hỗ trợ trong các không gian làm việc đủ điều kiện. Work không hỗ trợ lưu trú suy luận tại UAE. Nếu tổ chức của bạn yêu cầu ZDR, đừng bật tính năng này.

Work Cloud tuân thủ các biện pháp bảo vệ quyền riêng tư và bảo mật hiện hành của không gian làm việc ChatGPT. Xem Quyền riêng tư dành cho doanh nghiệp.

Thông tin liên quan đến một tác vụ trên đám mây không tuân theo một lịch lưu giữ chung duy nhất:

Loại dữ liệu Cơ chế lưu giữ và xóa
Cuộc trò chuyện trong Work Tuân theo cài đặt lưu giữ cuộc trò chuyện của không gian làm việc. Các cuộc trò chuyện đã xóa thường được lên lịch xóa vĩnh viễn trong vòng 30 ngày, tùy thuộc vào các ngoại lệ đã công bố về bảo mật, pháp lý và việc loại bỏ thông tin định danh.
Trạng thái thực thi và bản chụp nhanh trên hạ tầng lưu trữ Có vòng đời riêng, tách biệt với cuộc trò chuyện và tệp. Quyền truy cập trạng thái thực thi được giới hạn cho người dùng của tài khoản, và cài đặt lưu giữ cuộc trò chuyện của không gian làm việc là cơ sở áp dụng cho các bản chụp nhanh được lưu trữ đủ điều kiện. Việc kết thúc tác vụ hoặc xóa cuộc trò chuyện không xóa ngay mọi dữ liệu liên quan.
Tệp được lưu vào Library Các tệp được tải lên hoặc tạo ra tuân theo quy tắc lưu giữ hiện hành của Library và không gian làm việc. Xóa cuộc trò chuyện không xóa tệp đã lưu vào Library.
Tệp dự án Vẫn gắn với dự án cho đến khi được gỡ bỏ hoặc dự án bị xóa, tùy thuộc vào các quy tắc xóa hiện hành.
Thông tin ghi nhớ đã lưu, khi được bật Tuân theo các cơ chế kiểm soát bộ nhớ riêng. Xóa cuộc trò chuyện không nhất thiết sẽ xóa thông tin ghi nhớ đã lưu trước đó.
Nội dung tải lên tạm thời Nội dung tải lên tạm thời đủ điều kiện của Enterprise nằm ngoài Library có thể hết hạn sau 48 giờ, trừ khi có cài đặt lưu giữ khác được áp dụng.
Nội dung từ ứng dụng được kết nối Bản ghi trong hệ thống nguồn tuân theo chính sách của hệ thống đó. Các bản sao được lưu vào cuộc trò chuyện, dự án, Library hoặc chỉ mục được đồng bộ hóa tuân theo quy tắc của nơi lưu trữ tương ứng.
Dữ liệu trình duyệt trên đám mây Dữ liệu trình duyệt trên hạ tầng lưu trữ tách biệt với dữ liệu trình duyệt cục bộ. Người dùng có thể xóa cookie đã lưu của trình duyệt trên đám mây thông qua các cài đặt tương ứng.
Bản ghi tuân thủ Các bản ghi trên Compliance Logs Platform được cung cấp trong 30 ngày. Bản sao đã xuất tuân theo chính sách lưu giữ của hệ thống tiếp nhận.

Xóa cuộc trò chuyện, xóa tệp trong Library hoặc thông tin ghi nhớ đã lưu, ngắt kết nối ứng dụng và xóa dữ liệu trình duyệt trên hạ tầng lưu trữ là những thao tác riêng biệt. Hãy kiểm tra nơi lưu trữ liên quan thay vì cho rằng một thao tác sẽ xóa mọi bản sao. Xem Chính sách lưu giữ cuộc trò chuyện và tệp.

Ngữ cảnh cuộc trò chuyện và thực thi được lưu giữ có thể giúp Work tiếp tục các tác vụ bị gián đoạn và tham chiếu công việc trước đó. Hãy cân nhắc tính liên tục này cùng với các yêu cầu bảo mật khi thiết lập chế độ lưu giữ.

Các không gian làm việc Enterprise và Edu đủ điều kiện có thể sử dụng Enterprise Key Management cho nội dung lưu trữ được hỗ trợ, bao gồm các bản chụp nhanh thực thi trên hạ tầng lưu trữ được hỗ trợ khi cần mã hóa do khách hàng quản lý. Phạm vi hỗ trợ thay đổi tùy theo loại dữ liệu và cách triển khai. Việc luân chuyển khóa không xóa dữ liệu hiện có và tự nó cũng không chặn quyền truy cập nội dung đã mã hóa trước đó. Thu hồi hoặc vô hiệu hóa quyền truy cập khóa là một thao tác riêng biệt có thể làm gián đoạn các quy trình được hỗ trợ. Cả hai thao tác đều không thay thế chính sách lưu giữ hoặc xóa dữ liệu.

Quy định về nơi lưu trữ dữ liệu và nơi thực hiện suy luận chỉ áp dụng cho nội dung đủ điều kiện và khối lượng công việc được hỗ trợ, tùy thuộc vào thỏa thuận, khu vực và cấu hình của tổ chức. Các ứng dụng được kết nối, nhà cung cấp bên ngoài và một số hoạt động xử lý hoặc chỉ mục được đồng bộ hóa có thể tuân theo các quy tắc riêng về vị trí. Hãy xác minh khả năng hỗ trợ cho sản phẩm, tích hợp và khu vực. Xem Nơi lưu trữ dữ liệu và nơi thực hiện suy luận.

Zero Data Retention của OpenAI API là một cơ chế kiểm soát dành riêng cho API và không quy định việc lưu giữ dữ liệu của ChatGPT Work.

Các biện pháp kiểm soát quyền truy cập dành cho quản trị viên

Bật Cho phép truy cập máy tính cục bộ trong Work Cloud. Sử dụng Codex cục bộ trên ứng dụng ChatGPT dành cho máy tính không phải là điều kiện tiên quyết. Nếu enforce_residency được bật trong bất kỳ chính sách đám mây nào, Cho phép truy cập máy tính cục bộ sẽ bị vô hiệu hóa cho cả Work và dots. Biện pháp bảo vệ này không cấu hình nơi lưu trữ dữ liệu của không gian làm việc và tự nó cũng không vô hiệu hóa Work Cloud hay dots. Trước khi bật, hãy xem xét hoặc tạo cấu hình cơ sở đám mây toàn cục trong Agent Security.

Sử dụng API chính sách để quản lý cài đặt Global. Để quản lý cài đặt Local hoặc Codex Cloud, hãy sử dụng giao diện Agent Security. Các quy trình API Global hiện có vẫn khả dụng sau khi di chuyển. Hãy kiểm thử các tập lệnh và tích hợp Terraform, đồng thời xác nhận rằng việc gán chính sách và thứ tự chính sách không thay đổi.

Xem xét từng cơ chế kiểm soát trong bối cảnh áp dụng của nó:

  • Yêu cầu của doanh nghiệp. Đối với Work có quyền truy cập cục bộ và dots, chính sách Global được hỗ trợ sẽ áp dụng thông qua bộ điều phối đám mây dùng chung khi chính sách được quản lý được bật. Các yêu cầu cục bộ hiện hành trong requirements.toml chi phối việc thực thi trên máy tính được kết nối. Container đám mây của Work và máy tính đám mây của dots sử dụng cấu hình và yêu cầu thực thi riêng, thay vì gói môi trường được quản lý mà các loại trình thực thi khác sử dụng. Các hạn chế thực thi cục bộ không tự động áp dụng cho những máy tính đám mây này. Hãy xem xét quyền sử dụng các chức năng trên đám mây và kiểm thử riêng việc thực thi cục bộ và trên đám mây.

  • Thực thi cục bộ. Các cơ chế kiểm soát thiết bị được hỗ trợ vẫn áp dụng cho những bước chạy trên máy tính được kết nối.

  • Chính sách thực thi trên đám mây. Work Cloud quản lý môi trường thực thi riêng theo các chính sách Work Cloud hiện hành. Chính sách thực thi được quản lý của môi trường cục bộ không được áp dụng sang môi trường này. Các quy tắc trang web của trình duyệt trên máy tính không trở thành hạn chế đối với trình duyệt trên đám mây.

Duy trì các cơ chế kiểm soát bộ điều phối, bao gồm phê duyệt và tìm kiếm web, trong Global. Sử dụng các mục kiểm soát chuyên biệt Chính sách phê duyệt được phép và Chế độ tìm kiếm web được phép nếu có, và sử dụng TOML cho các trường được hỗ trợ khác. Xem Tài liệu tham khảo cấu hình để biết danh sách trường và phạm vi thực thi.

Tắt quyền truy cập máy tính cục bộ với Work Cloud sẽ làm gián đoạn các lượt đang chạy. Người dùng có thể bắt đầu lượt mới trong một cuộc trò chuyện trên đám mây hiện có. Lượt đó tự động sử dụng Work Cloud mà không có quyền truy cập các tệp cục bộ.

Hãy xem xét các biện pháp kiểm soát áp dụng cho từng phần của tác vụ trên đám mây:

  • Work Cloud và Work Local: Khi có các cơ chế kiểm soát độc lập, hãy quản lý Work trên đám mây và Work cục bộ bằng các mục kiểm soát riêng trong Cài đặt không gian làm việc > Quyền và vai trò. Trong các không gian làm việc khác, Work cục bộ có thể dùng chung một mục kiểm soát với Codex Local.

  • Ứng dụng và plugin: Chọn những tích hợp được cung cấp và những người hoặc vai trò có thể sử dụng chúng.

  • Thao tác với tài khoản được kết nối: Xem xét quyền của tài khoản, phạm vi quyền của ứng dụng và các cơ chế kiểm soát thao tác hoặc xác nhận hiện có.

  • Trình duyệt và kết nối mạng: Đánh giá riêng quyền truy cập của trình duyệt trên đám mây và quyền truy cập mạng công cộng của mã hoặc shell.

Chỉ bật Work Cloud cho người dùng hoặc nhóm đã được phê duyệt. Để sử dụng Work chỉ trên đám mây mà không đồng bộ hóa giữa các thiết bị, hãy bật Work Cloud và tắt Work Local cho vai trò mục tiêu, nếu có các mục kiểm soát riêng. Đồng bộ hóa giữa các thiết bị yêu cầu cả hai quyền. Tắt một trong hai quyền rồi lưu thay đổi cũng sẽ tắt tính năng Đồng bộ hóa. Khi Work cục bộ và Codex dùng chung một mục kiểm soát, hãy xem xét tác động đến cả hai trước khi tắt thực thi cục bộ. Những cơ chế kiểm soát này không ngăn người được cấp quyền chủ động tải tệp lên một tác vụ trên đám mây.

Đối với các quyền theo vai trò được hỗ trợ có trạng thái Mặc định, Bật và Tắt, Mặc định kế thừa cài đặt của không gian làm việc, Bật cấp quyền truy cập thông qua vai trò đó, còn Tắt không cấp quyền truy cập thông qua vai trò đó. Các quyền theo vai trò thông thường được cộng gộp, vì vậy một vai trò khác được gán vẫn có thể cấp quyền truy cập. Lockdown Mode và điều kiện sử dụng sản phẩm được áp dụng riêng. Một số cài đặt của Work và plugin sử dụng các cơ chế kiểm soát hai trạng thái khác. Hãy xác minh quyền truy cập thực tế trên tất cả các vai trò được gán. Xem Kiểm soát truy cập dựa trên vai trò.

Khi khả dụng, quyền Work Cloud áp dụng cho các trải nghiệm được hỗ trợ trên web, thiết bị di động và máy tính. Bản thân quyền này không quyết định giao diện nào trong số đó có thể chạy tác vụ trên đám mây. Hãy cân nhắc cơ chế quản lý thiết bị hoặc các cơ chế kiểm soát truy cập khác nếu việc triển khai cần loại trừ một giao diện cụ thể.

Khả năng hiển thị dữ liệu kiểm tra và tuân thủ

Đối với các workspace Enterprise và Edu đáp ứng điều kiện, Compliance Logs Platform có thể bao gồm các prompt và phản hồi Work được hỗ trợ. Lệnh gọi ứng dụng được kết nối có nhật ký riêng, và các bản ghi kiểm tra khả dụng trong hệ thống nguồn khác nhau tùy theo phần tích hợp. Các điểm cuối tuân thủ được hỗ trợ có thể cung cấp quyền truy cập vào các tệp Library đáp ứng điều kiện.

Phạm vi áp dụng phụ thuộc vào sự kiện và hệ thống nơi sự kiện xảy ra. Đừng cho rằng mọi lệnh shell, tương tác trình duyệt, lệnh gọi ứng dụng, thao tác với tệp hoặc phê duyệt đều xuất hiện trong dữ liệu tuân thủ mà khách hàng có thể xuất.

Hoạt động giám sát điểm cuối có thể quan sát máy khách ChatGPT hoặc lưu lượng mạng trên các thiết bị được quản lý, nhưng không thể kiểm tra các thao tác bên trong môi trường thực thi trên đám mây. Thay vào đó, hãy sử dụng các bản ghi Work, tuân thủ và hệ thống được kết nối được hỗ trợ.

Hãy xem xét phạm vi sự kiện tuân thủ hiện tại cùng với báo cáo workspace, nhật ký kiểm tra của hệ thống được kết nối và chính sách lưu giữ của các hệ thống tiếp nhận bản ghi đã xuất. Hãy xem OpenAI Compliance Platform.

Xác minh quyền truy cập và các cơ chế kiểm soát trên đám mây

Kiểm thử quyền truy cập đám mây bằng một tác vụ phản ánh công việc của nhóm bạn. Ví dụ, một nhóm bảo mật có thể đối chiếu thông báo tư vấn đã được phê duyệt của nhà cung cấp với danh mục tài sản được phép sử dụng và xem xét bản dự thảo đánh giá mức độ phơi nhiễm trước khi quyết định hành động. Nếu tính năng duyệt web trên đám mây hoặc các ứng dụng được kết nối không khả dụng, hãy cung cấp trực tiếp thông báo tư vấn và bản trích xuất danh mục tài sản đã được phê duyệt.

Chỉ bật quyền truy cập mà tác vụ cần. Kiểm tra quyền của tài khoản đã kết nối, cài đặt lưu giữ dữ liệu và các bản ghi kiểm toán hiện có. Cho người dùng biết những kết quả và hành động nào cần con người xem xét. Để lập kế hoạch triển khai, hãy xem Hướng dẫn triển khai dành cho quản trị viên.