Agent Security
管理 ChatGPT Work 和 Codex 的 Global 策略及環境設定
使用管理控制台中的 Agent Security 管理策略和設定。它取代了 Policies & Configuration。其推出進度獨立於 Work 和 dots 的本機電腦存取功能。
符合條件的舊版雲端策略遷移時,其設定會轉入 Global,並保留策略分配和排序。請在 Agent Security 中審查遷移後的策略。Work 和 dots 的本機電腦存取需要分別選擇啟用。
設定的適用範圍
每項策略都以 Global 基準設定為起點。環境覆蓋設定會更改 Local 或 Codex Cloud 支援的執行設定。如果某個環境沒有覆蓋設定,則會繼承該策略中適用的 Global 設定。
Global:設定編排器控制項,包括核准和網頁搜尋,以及共享執行設定。
Local:調整在已連線電腦上執行的工作所支援的執行設定。
Codex Cloud:調整 Codex 雲端任務所支援的執行設定。你可以在啟用 Codex Cloud 之前設定這些策略,但它們只有在權限頁面啟用 Codex Cloud 後才會生效。Work Cloud 有單獨的能力權限,詳見 Agent Security 如何適用於 Work Cloud。
設定基準並新增環境設定
開啟 Agent Security,審查現有的 Global 策略、分配和排序。檢查它們是否符合組織預期的控制要求。此審查不會啟用“透過 Work Cloud 存取本機電腦”。
分別審查要求和預設值。要求設定使用者無法覆蓋的限制。預設值設定這些限制範圍內的初始值。
將編排器控制項保留在 Global 中。這些控制項包括核准要求、允許的網頁搜尋模式以及受管工具控制項。
為受支援的執行控制項新增 Local 或 Codex Cloud 環境設定,例如沙箱、檔案系統權限和受管執行網路。需要限定到特定作業系統時,使用作業系統專用的覆蓋設定。
儲存策略,並檢視針對所輸入設定的任何驗證訊息。
選擇控制項和設定欄位
編排器負責協調任務。執行器是執行步驟的電腦或雲端容器。在 Global 中設定編排器控制項。環境 requirements.toml 設定僅支援執行控制項。核准策略和網頁搜尋等編排器設定保留在 Global 中,無法由環境覆蓋。
編排器控制項
在 Global 中設定這些控制項。對於具有本機存取權限的 Work 和 dots,啟用受管策略後,受支援的 Global 策略會透過共享雲端編排器生效。環境覆蓋設定適用於受支援的執行設定,無法覆蓋編排器控制項。在下列核准、網頁搜尋、應用程式、MCP、外掛和規則要求中,只有允許的核准策略 和允許的網頁搜尋模式 在 Agent Security UI 中有專用控制項。其他欄位透過 TOML 設定。
| 控制項 | 控制內容 | requirements.toml 欄位 |
|---|---|---|
| 核准策略和審查 | 智能體何時需要核准,以及由誰審查,包括自動審查。 | allowed_approval_policiesallowed_approvals_reviewersauto_reviewguardian_policy_config |
| 網頁搜尋模式 | 智能體可以使用哪些網頁搜尋模式。 | allowed_web_search_modes |
應用程式、MCP server和 plugins |
可用的應用程式、MCP server和外掛,以及它們的設定。 | appsmcp_serversplugins |
命令 rules |
智能體可以執行哪些命令、哪些需要核准,以及哪些不能執行。 | rules |
受管 hooks |
管理員為受支援的任務和工具事件定義的操作。 | hooksallow_managed_hooks_only |
透過 Work Cloud 存取本機電腦時的鉤子
啟用受管策略和遠端鉤子後,具有本機存取權限的 Work Cloud 和 dots 會在雲端編排器上使用管理員受管的遠端 MCP 鉤子。在 Global requirements.toml 中設定 mcp_tool 處理程序。不具有本機存取權限的 Work Cloud 和個人帳戶不使用這些企業鉤子。雲端編排不支援命令/shell、提示詞和智能體處理程序;來自本機設定、外掛或本機目錄的鉤子;環境範圍的鉤子;以及 SessionEnd MCP 鉤子,即使工具在本機執行也是如此。當編排和執行都在本機進行時,現有受支援的鉤子仍可用於僅在本機執行的 Work 和 Codex 聊天。管理員仍可在 Agent Security 中為這些工作流程設定受支援的受管鉤子。
依賴這些鉤子之前,請測試回呼連通性、所需事件和失敗時的行為。明確且受支援的拒絕可以阻止操作,但 PreToolUse 回呼錯誤、逾時或格式錯誤的回應可能導致鉤子失敗,卻不阻止工具執行。MCP 鉤子不提供完整的 Compliance API 稽核記錄。
Global 還包含桌面端和用戶端設定。其中一些設定僅適用於桌面端應用程式。在 Global 中設定某項設定並不意味著它適用於所有位置。請參閱設定參考,瞭解各欄位支援的用途。
執行控制項(執行器)
這些欄位控制工作如何在電腦或雲端容器中執行。在 Global 中設定共享值。對於需要在某個環境中採用不同值的受支援設定,使用 Local 或 Codex Cloud 覆蓋設定。
| 控制項 | 控制內容 | requirements.toml 欄位 |
|---|---|---|
| 登入 shell 的使用 | shell 工具是否可以啟動登入 shell。 | allow_login_shell |
| 允許的沙箱模式 | 執行器可以使用哪些沙箱模式。 | allowed_sandbox_modes |
| 權限設定檔和預設值 | 允許的權限設定檔、它們的存取限制以及預設設定檔。 | allowed_permission_profilesdefault_permissionspermissions |
| 遠端沙箱設定 | 按主機名選擇的主機專用沙箱模式。 | remote_sandbox_config |
| 受管執行網路 | 受管網路存取,包括允許和拒絕的目標。 | experimental_network |
| Windows 執行設定 | Windows 上特定於平台的執行和沙箱設定。 | windows |
該表展示了哪些欄位組支援環境覆蓋設定。每組中受支援的選項可能因平台而異,部分要求會跨策略合併,而非相互替換。請參閱設定參考瞭解受支援的值,並參閱受管設定瞭解網路例外。
在受支援的受管 Codex Cloud 執行路徑上,Agent Security 要求會限制命令網路存取。Codex Cloud 環境的網際網路設定單獨生效。Agent Security 中允許的網域名稱不會覆蓋 Cloud 環境網際網路設定中的限制。這些命令網路控制項本身不會停用受管網頁搜尋、應用程式或 MCP。ChatGPT Work Cloud 有單獨的能力權限,不會繼承這些 Agent Security 要求。
受管命令允許清單適用於使用受管代理的命令。如果策略允許完全提升沙箱權限,且該提升獲得核准,則這次執行可以繞過命令代理。有限的網路授權與完全提升沙箱權限不同。請根據預期邊界設定強制執行的核准和沙箱要求,並測試普通命令及提升權限後的命令。
在 UI 中設定網路
- 開啟管理控制台 > Agent Security。選擇一項策略,然後選擇 全域(Global)、本機(Local) 或 Codex Cloud。使用 Global 設定共享基準,使用環境覆蓋設定設定受支援的差異。
- 開啟要求 並開啟管理網路。新增所需的網域名稱條目,並為每項選擇允許 或拒絕。如果普通使用者設定和逐網域名稱核准不得擴展受管代理允許清單,請開啟僅允許管理員新增的網域名稱。
- 儲存前審查實際生效的設定和繼承的規則。空的環境設定會繼承 Global,而不是清除它。對於 Codex Cloud,單獨檢查本機/私有網路連通性。關閉“管理網路”並不等於關閉 Cloud 環境的“網際網路存取”開關。
- 對於 Codex Cloud,還應檢查環境的網際網路存取、目標和請求方法設定。儲存後,分別測試一個預期允許的請求和一個預期阻止的請求。單獨測試任何允許的完全沙箱權限提升。
沒有實際允許的目標
當管理網路 和僅允許管理員新增的網域名稱 均開啟時,普通受管命令需要有實際允許的目標。如果未設定或繼承任何允許條目,這些命令就沒有允許的目標。僅包含拒絕規則的策略不會隱式允許存取網際網路的其他部分。儲存前請新增所需的允許條目,並檢查繼承的規則。此限制適用於受管命令代理,不適用於所有工具或已核准的完全沙箱權限提升。
Codex Cloud 本機/私有網路連通性
本機/私有網路連通性明確設為關閉時,可能導致 Codex Cloud 無法連線其上游代理,即使目標網域名稱已被允許。檢查最終的 allow_local_binding 值,並確定該值由哪項策略或設定提供。在受支援的 Cloud 代理路徑上,僅當沒有適用的要求、所選網路設定檔或代理功能設定提供值時,此項才預設為 true。繼承的 false 仍算作顯式設定。在支援的情況下,設定更高優先順序的 Cloud 覆蓋值,為 Codex Cloud 更改此值,而不更改 Local 使用的 Global 值。這不會新增網域名稱允許條目。依賴覆蓋設定前,請確認執行器支援它。不要將此 Cloud 預設值應用於 Local。
環境預設值
預設值編輯器使用 config.toml 欄位,與 requirements.toml 約束不同。受支援的頂層環境預設值包括:
Shell 行為:
allow_login_shell和shell_environment_policy。沙箱和權限:
sandbox_mode、sandbox_workspace_write、default_permissions和 permissions。Windows 執行:windows。
預設值不會覆蓋強制執行的要求。將編排器預設值保留在 Global 中,包括核准和網頁搜尋設定。
瞭解策略如何組合
跨策略時,優先順序較高的策略優先於優先順序較低的策略,即使較低優先順序的策略更具體。
在同一策略內,受支援的執行設定按以下順序解析:作業系統專用的環境覆蓋設定、適用於所有作業系統的環境覆蓋設定,然後是 Global。
對於本機執行,MDM 和舊版受管裝置要求的優先順序高於 Agent Security。裝置的系統要求檔案的優先順序低於 Agent Security。
對於同一策略中的相同網域名稱規則,管理員的環境覆蓋設定可以允許 Global 中拒絕的網域名稱,也可以拒絕 Global 中允許的網域名稱。沒有環境覆蓋設定時,會繼承 Global 規則。其他生效的拒絕規則或存取控制仍可能阻止請求。
上述結果比較的是同一策略中的相同網域名稱鍵,且沒有更高優先順序的策略改變結果。更高優先順序的值會替換相同的鍵。其他繼承的鍵會保留。允許規則不會繞過另一條匹配的拒絕規則,例如繼承的萬用字元規則。空的環境對映不會清除繼承的規則。
Agent Security 如何適用於 Work Cloud
在管理控制台 > 權限與角色 > 工作區能力 > 雲端電腦能力 下設定雲端瀏覽器使用 和雲端網路存取。這些共享能力可供 Work Cloud 和 dots 使用,並且可以獨立於 Work Cloud 存取權限進行設定。Work 任務仍需要 Work 存取權限,以及使用每項所需能力的權限。請分別審查瀏覽器存取以及程式碼或 shell 的網路存取。停用其中一項不會自動停用另一項。
Work Cloud 容器和 dots 雲端電腦使用自身的執行設定和要求,而不是其他執行器類型使用的受管環境設定包。本機檔案和網路限制不會自動適用於這些雲端電腦。受支援的 Global 編排器策略具有獨立的適用範圍。Global 策略或 Codex Cloud 覆蓋設定不會設定共享雲端能力權限。請單獨審查這些權限。
驗證成員實際生效的存取權限時,檢查工作區預設值、所有直接分配和透過群組分配的角色,以及 Lockdown Mode 等單獨強制執行的限制。
在 Work Cloud 下啟用允許存取本機電腦 之前,請審查 Global 基準設定,並檢查其與組織所依賴控制項的相容性。在 ChatGPT 桌面端應用程式上本機使用 Codex 不是前提條件。如果任何雲端策略啟用了 enforce_residency,Work 和 dots 的允許存取本機電腦 都會被停用。此防護措施不會設定工作區資料駐留位置,也不會單憑自身停用 Work Cloud 或 dots。請參閱 Work Cloud 和 dots 的本機電腦存取,瞭解各自的設定步驟、資格要求和連線行為。
策略 API 和 Terraform
使用策略 API 管理 Global 設定。要管理 Local 或 Codex Cloud 設定,請使用 Agent Security UI。遷移後,現有 Global API 工作流程仍然可用。請測試指令碼和 Terraform 整合,並確認策略分配和排序保持不變。
策略遷移不會更改 SCIM 成員同步或 RBAC 角色。
相關指南
受管設定:策略交付、優先順序和欄位特定的合併行為。
設定參考:欄位定義和 Work 相容性。
Work Cloud 和 dots 的本機電腦存取:前提條件和設定步驟。
角色與工作區權限:Work 和 Codex 能力的存取權限。