管理員上線指南
規劃、設定並驗證覆蓋工作區和開發者產品的 ChatGPT Enterprise 推出
使用本指南規劃跨越以下管理邊界的 ChatGPT Enterprise 上線:
- 工作區存取。
- ChatGPT 桌面 App、Codex CLI 和 IDE 擴充套件中相關功能的本機執行時策略。
- Codex 雲端。
- Platform API 存取。
- plugins 和連接器存取。
- 連線系統中的權限。
首次上線時請按順序完成各步驟;如果只需調整某個邊界,也可以直接開啟對應連結頁面。
在工作區設定中,Codex Local 是部分本機存取和 access token 控制項的分組標籤,並不是獨立產品或客戶端。當前 Allow members to use Codex Local(允許成員使用 Codex Local) 控制項覆蓋 ChatGPT 桌面 App、Codex CLI 和 IDE 擴充套件中的本機使用。託管設定是另一層策略,可以約束這些客戶端中受支援功能的執行時行為。當不同產品形態的行為或可用性不一致時,本指南會明確寫出具體產品形態。
請先檢視角色和工作區權限中的權威邊界圖。當前 ChatGPT 工作區流程以 Help Center 指南為準;本機和託管執行時行為則以連結的開發者文件為準。
企業安全、隱私和執行時保護參見智能體審批與安全和 Codex 安全白皮書。
第 1 步:指定負責人並選擇上線方式
為上線工作的每一部分指定負責人:
- 工作區存取: 成員資格、席位、角色和受支援的工作區功能。
- 本機執行時策略: 審批、權限設定檔、檔案系統和網路存取,以及受支援本機客戶端的其他要求。
- Codex 雲端: 託管環境、儲存庫連線和雲端執行時策略。
- 連線系統: 服務提供方的應用安裝、賬號和權限。
- 報告與合規: 分析存取、審計匯出和下游資料處理。
確定每類受眾需要 ChatGPT 桌面 App、Codex CLI、IDE 擴充套件中的本機功能,還是需要 Codex 雲端,或需要這些產品形態的組合。當工作流程使用 API key 認證時,應把 Platform API 存取視為獨立的組織與專案邊界。
第 2 步:設定工作區存取與身份
通過 ChatGPT 工作區成員資格、席位、群組以及受支援的 RBAC 權限,為目標受眾開放受支援的工作區功能。應根據當前工作區指南分別驗證本機客戶端和 Codex 雲端存取,不要假設同一個角色能夠控制所有產品形態。內建管理角色僅分配給實際負責工作區管理的人員。
工作區控制項和標籤會隨時間變化。當前流程請參考:
在擴大上線範圍前,請使用一名具有代表性的成員測試登入和功能存取。工作區存取不會授予連線服務中的儲存庫、檔案或操作權限。
第 3 步:設定本機執行時要求
當用戶在 ChatGPT 桌面 App、Codex CLI 或 IDE 擴充套件中啟動受支援的本機執行時,本機要求會對其行為施加約束。請通過受支援的雲端、裝置或系統渠道下發 requirements.toml,並讓這項策略與 ChatGPT 工作區角色和群組保持分離。
對於受支援的本機客戶端,應使用權限設定檔,不要繼續圍繞舊版沙箱模式限制建置新的部署。例如:
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = true要在受支援的瀏覽器和桌面功能中停用 Computer Use,需要同時限制參與這項體驗的每個公開功能鍵:
[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = false權威鍵名清單、下發行為、優先順序和更多範例參見託管設定和 requirements.toml 參考。
第 4 步:統一儲存庫設定
通過儲存庫範圍設定共享專案預設值、規則和 skills,避免讓每位使用者重複設定。根據各功能記錄的位置,把設定提交到 .codex 或 .agents:
儲存庫設定可以提供預設值和可複用工作流程,但不能授予工作區、模型、Platform API 或連線系統存取權限。
第 5 步:設定 Codex 雲端
Codex 雲端使用託管環境和已連線的源程式碼儲存庫。請逐項規劃以下邊界:
- 通過受支援的工作區控制項,為目標受眾授予 Codex 雲端存取權限。
- 安裝並設定受支援的源系統整合。
- 在源系統中把儲存庫存取範圍限制為各類受眾真正需要的儲存庫。
- 為這些儲存庫設定雲端環境、secrets 和網際網路存取。
- 設定程式碼審查等可選託管工作流程。
- 使用一名擁有目標工作區和儲存庫權限的代表性使用者進行測試。
Codex 雲端會遵守連線源系統公開的儲存庫權限和保護規則;工作區存取不會繞過這些控制。設定和執行時說明參見雲端環境、GitHub 整合和智能體審批與安全。
第 6 步:設定 plugins 與連線能力
應把 plugin 安裝、內建 skills、由連接器提供的能力、連接器操作和源系統授權視為彼此獨立的決策。停用由連接器提供的能力,並不一定會解除安裝 plugin 或其中的 skills。
把 plugin 或 skill 納入上線範圍前:
- 確認其來源、責任人、目標受眾和複核日期。
- 審查內建 skills、連接器、MCP servers、hooks,以及各項能力所需的資料與操作。
- 使用非敏感資料和滿足需求的最小存取權限進行測試。
- 記錄重新審查和退役的負責人。
plugins 可用於 Web 端 ChatGPT Work、桌面 App 的 ChatGPT Work 與 Codex,以及 Codex CLI 的 plugin 瀏覽器;它們不能用於 Chat、IDE 擴充套件或移動端。ChatGPT 與 Codex 共用同一個公共外掛目錄,工作區控制決定成員可以存取其中哪些外掛。
完整權限模型參見 Plugin 控制項和 Skill 控制項。
第 7 步:設定治理與可觀測性
根據要回答的問題選擇對應報告介面:
- 使用 Workspace analytics檢視互動式 ChatGPT 工作區分析和 Codex analytics。
- 使用 Analytics API,通過 Codex Analytics API 獲取程式化、聚合後的報告。
- 使用 Compliance API獲取審計和調查記錄。
- 當與套餐相關的 Codex 活動會消耗符合條件的 ChatGPT 工作區 credits 時,使用 ChatGPT 用量限制與支出控制。
當前存取要求、schema、欄位、保留策略和請求行為應以需要登入的 API 參考為準,不要根據本指南中複製的契約建置整合。
請保護整合邊界:
- 把 API key 和其他整合憑據存放在組織的 secret management system 中。
- 將下游系統和保留資料的存取權限限制為已獲核准的受眾。
- 根據記錄敏感度和組織保留策略保護匯出的 Compliance API 記錄,並依據當前契約測試收集與刪除工作流程。
第 8 步:驗證並維護上線結果
使用具有代表性的身份驗證每個適用邊界:
- ChatGPT 工作區成員資格、席位和受支援的角色權限。
- ChatGPT 桌面 App、Codex CLI 和 IDE 擴充套件中的受支援本機能力,包括登入和實際生效的執行時要求。
- Codex 雲端存取、環境設定和儲存庫權限。
- API key 工作流程所需的 Platform API 組織與專案存取。
- plugin 安裝、內建 skills、連接器存取和受支援操作。
- 連線系統授權與資料存取。
- 責任管理員的 analytics 與 compliance 存取。
為每項控制記錄負責人和當前流程來源。這樣,當 UI 或策略發生變化時,管理員可以更新流程,而不需要改變整體管理模型。
首次上線後,持續審查存取權限、連線能力、credits 用量、支援回饋,以及團隊實際使用的工作流程。當這些訊號發生變化時,應調整上線範圍和管理員指南。