Work Cloud 和 dots 的本機電腦存取
Work 和 dots 可以使用已連線電腦上獲准使用的檔案和工具,同時由 OpenAI 雲端協調任務。請分別為每項功能啟用本機電腦存取。
先檢視下方共用的策略、相容性和稽核指導,再按照計劃啟用的功能,閱讀 Work 或 dots 的設定和最終使用者指南。
本指南幫助企業工作區所有者審查策略要求,並為 Work 和 dots 啟用本機電腦存取。可用性取決於工作區和功能推出進度。
有關 Global 基準策略、環境覆蓋設定以及編排器和執行器欄位清單,請參閱 Agent Security。
本機電腦存取的優勢
為這些功能啟用本機電腦存取,有助於團隊跨裝置繼續工作。管理員可以在 Agent Security 中集中管理本機電腦執行所支援的要求。當 Work 使用雲端容器或 dot 使用雲端電腦時,這些執行要求不適用。雲端執行使用獨立的瀏覽器存取、網路存取和電腦使用控制。
Work
跨裝置繼續同一個 Work 對話。 在電腦上開始工作,然後透過網頁或行動應用程式檢視結果或提供後續指令。使用 Work Cloud 本機電腦存取的任務由雲端協調。
使用電腦上獲准使用的資源。 使用此功能的任務可以透過已連線的電腦使用獲准使用的本機檔案和工具,同時你可以在另一臺裝置上跟進任務。對於需要該電腦的步驟,請保持電腦線上並處於連線狀態。
集中管理本機執行要求。 在 Agent Security 中設定本機執行所支援的企業要求。另行審查用於雲端執行的 Work Cloud 策略。
Dots
在本機開展工程工作。 使用獲准使用的本機程式碼儲存庫、開發工具和技能調查缺陷、實現更改並執行建置。
協調編碼工作。 建立本機 Work 或 Codex 對話,並控制現有的本機 Codex 對話。
使用桌面應用程式和本機瀏覽器完成受支援的任務,包括雲端瀏覽器無法完成、需要本機登入的任務。
啟用 Work Cloud 本機電腦存取前後的變化
任務包含兩個部分:協調和執行。協調決定採取哪些步驟,並推動對話繼續進行。執行是工具完成的工作,例如執行 shell 命令。此功能將協調移至 OpenAI 雲端,但不會將所有工具或檔案移出電腦。
| 領域 | 啟用此功能之前 | 啟用此功能之後 |
|---|---|---|
| 繼續本機 Work 對話 | 成員可在可用時選擇本機或雲端 Work 對話。 | 當成員選擇雲端時,符合條件的新對話使用雲端協調,並可跨裝置繼續。當成員選擇本機時,協調和執行都繼續在本機進行。對於企業,應用程式內的本機/雲端切換開關及其預設值在此功能推出時保持不變。 |
| 任務協調 | 使用現有的本機或雲端工作流程。 | OpenAI 雲端協調 Work 任務。 |
| 需要使用者電腦的步驟 | 本機 Work 可以使用電腦的工具和檔案。雲端 Work 無法使用該電腦。 | 電腦仍提供這些工具和檔案,且必須線上並處於連線狀態。 |
| 企業要求 | 現有的本機要求和優先順序適用於本機 Work。 | 本機執行要求約束已連線的電腦。啟用受管策略時,受支援的 Global 策略適用於雲端編排;Work 雲端容器使用自身的執行設定和要求。 |
| 本機執行控制 | 適用受支援的裝置和作業系統控制。 | 對於本機執行,MDM 和舊版受管裝置要求的優先順序高於 Agent Security。系統要求檔案的優先順序低於 Agent Security。 |
| Codex | 使用現有的 Codex 行為。 | Codex 的行為和對話歷史記錄仍然獨立。 |
如何設定本機電腦存取
在 Agent Security 中審查策略
在哪裡審查
開啟管理控制台 → Agent Security。它取代了策略與設定,其推出進度獨立於 Work 和 dots 的本機電腦存取。
策略設定: 審查 Global 基準策略和任何 Local 覆蓋設定。將核准和網頁搜尋等編排器控制保留在 Global 中;環境無法覆蓋這些設定。在可用時使用專用 UI 控制項,包括允許的核准策略 和允許的網頁搜尋模式,並使用 TOML 設定其他受支援的欄位。有關各項設定的適用範圍,請參閱編排器和執行器控制。
要求和預設值: 要求設定使用者無法覆蓋的限制。預設值提供這些限制範圍內的初始值,不能覆蓋要求。
功能存取: 使用工作區設定 → 權限與角色。Work 和 dots 的本機電腦存取需要分別選擇啟用。
哪些設定會保留
遷移符合條件的舊版雲策略時,其設定會遷入 Global,並保留策略分配和排序。在 Agent Security 中審查遷移後的策略,並使用下表檢查當前設定。如果你透過自動化更新策略,還應檢視最後一行。有關遷移指導,請參閱 Agent Security。
| 當前設定 | 啟用此功能前需要執行的操作 |
|---|---|
| 現有雲策略 | 將遷移後的 Global 基準策略與組織要求的控制措施進行比較。記錄設定,然後測試允許的操作是否成功、受限的操作是否被阻止。 |
| 僅透過 MDM 下發的策略 | MDM 將策略下發到裝置。在啟用此功能之前,在 Agent Security 中設定本機執行所支援的企業要求。對於本機執行,MDM 和舊版受管裝置要求的優先順序仍高於 Agent Security。 |
| Terraform 或策略更新指令碼 | 使用策略 API 管理 Global 設定。要管理 Local 或 Codex Cloud 設定,請使用 Agent Security UI。現有的 Global API 工作流程在遷移後仍然可用。測試指令碼和 Terraform 整合,並確認策略分配和排序保持不變。 |
哪項策略優先
這些規則適用於不同層級。下方每個箭頭都表示優先順序從高到低。
策略之間: 高優先順序策略優先於低優先順序策略,即使低優先順序策略更具體也是如此。
同一策略內: 對於受支援的執行設定,環境覆蓋設定 → Global。未設定覆蓋設定的環境會繼承適用的 Global 設定。
本機要求: macOS MDM 要求 → 被解釋為要求的舊版
managed_config.toml欄位 → Agent Security 雲端受管要求 → 系統requirements.toml。MDM 層適用於 macOS;預設值遵循單獨的設定規則。
某些要求具有特定欄位的合併規則。有關策略範圍、受支援的欄位和執行範圍,請參閱受管設定和設定參考。
策略如何應用於 Work 和 dots
具有本機存取權限的 Work 和 dots 的共同行為涵蓋以下範圍:
任務協調: 啟用受管策略時,協調任務的雲服務會強制執行 Agent Security 中 Global 的受支援要求,例如核准要求和允許的網頁搜尋模式。
本機執行: 工具在已連線的電腦上執行時,會強制執行 Agent Security 中受支援的本機執行要求和適用的裝置策略,包括在受支援的情況下透過 MDM 下發的策略。這些要求可以包括檔案系統和網路限制。只有本機執行器支援的欄位才會生效;在 MDM 或本機
requirements.toml中設定某個欄位,並不保證該欄位會在本機得到強制執行。雲端執行: Work 雲端容器和 dots 的雲端電腦使用獨立的執行控制。本機檔案系統和網路限制不會自動應用於這些雲環境。
要設定共用的雲端能力,請前往管理控制台 → 權限與角色 → 工作區能力 → 雲端電腦能力。這些權限同時涵蓋 Work Cloud 和 dots。請分別審查雲端瀏覽器使用 和雲端網路存取;設定其中一項不會同時設定另一項。Global 策略和 Codex Cloud 覆蓋設定不會設定這些權限。
檢查相容性和資料要求
在啟用任一功能之前,審查使用資格、資料覆蓋範圍以及組織所依賴的控制措施。共用基礎設施並不意味著 Work 和 dots 的支援範圍完全相同。
審查 Work 和 dots 的使用資格
Work: 駐留僅適用於符合條件的內容以及受支援的工作負載、地區和設定。EKM 涵蓋符合條件的工作區中受支援的已儲存內容。請確認工作流程的覆蓋範圍,不要假定每個本機存取步驟或已連線的整合都在覆蓋範圍內。Work 不支援阿拉伯聯合大公國(UAE)推理駐留。請參閱資料駐留和推理駐留以及 Work 雲端安全。
Dots 駐留: 在 Enterprise 測試版 階段,dots 不支援資料駐留或推理駐留。符合條件的工作區可以在確認知悉這些限制後選擇啟用;啟用 dots 並不會使其資料或處理符合駐留要求。
Dots 不適用的情況: Dots 不適用於 FedRAMP 工作區、啟用 EKM 的工作區,以及推理駐留設定為 AE(阿拉伯聯合大公國)的工作區。HIPAA 工作區如果滿足其他資格要求,則可以參與。
檢查資料處理和本機存取防護措施
雲端處理: 具有本機存取權限的 Work 和 dots 仍使用雲端協調。對話、工具結果和其他任務上下文不會僅保留在已連線的電腦上。
駐留防護措施: 如果任何雲策略啟用了
enforce_residency,Work 和 dots 的允許本機電腦存取 都會不可用。此防護措施不會設定工作區駐留,也不會單獨停用 Work Cloud 或 dots。符合條件的工作區仍可在確認知悉 beta 階段的駐留限制後選擇啟用 dots;本機存取仍會被阻止。保留和資料存取: 這兩種體驗都不提供嚴格的零資料保留。API 零資料保留是一項獨立的 API 控制。“不檢視資料”(Eyes-off)承諾和濫用監控控制也與零保留不同。如果工作流程要求不保留任何資料,請勿為該工作流程啟用這兩種體驗。
在推出之前,審查實際涉及的資料和工具的保留、刪除及稽核覆蓋範圍。對於 Work,對話、受管執行狀態、檔案和已連線應用程式的資料可能遵循不同的生命週期;刪除對話不會移除所有相關副本。
檢查鉤子和網路相容性
受支援的企業鉤子: 啟用受管策略和遠端鉤子時,具有本機存取權限的 Work Cloud 和 dots 使用管理員受管的遠端 MCP 鉤子。雲端編排器會在受支援的任務和工具事件發生時呼叫已連線的 MCP 服務。在 Global
requirements.toml中設定mcp_tool處理器。不具有本機存取權限的 Work Cloud 不使用這些鉤子;這些企業鉤子不適用於個人帳戶。具有本機存取權限的 Work Cloud 和 dots: 雲端編排不支援命令/shell、提示詞和智能體處理程序;來自本機設定、外掛或本機目錄的鉤子;環境範圍的鉤子;以及
SessionEndMCP 鉤子,即使任務在你的電腦上執行工具也是如此。如果工作流程依賴其中某種鉤子,請繼續使用支援該鉤子的純本機工作流程,直到完成對替代方案的審查。Work 和 Codex 中的純本機聊天: 當編排和執行都在本機進行時,現有的受支援鉤子會繼續工作。管理員仍可在 Agent Security 中為此工作流程設定受支援的受管鉤子。
失敗和稽核覆蓋範圍: 測試回呼連線、所需事件和失敗行為。受支援的顯式拒絕可以阻止操作,但
PreToolUse回呼錯誤、逾時或格式錯誤的回應可能導致鉤子失敗,卻不阻止工具。鉤子不提供完整的 Compliance API 稽核軌跡,也不涵蓋每條內部子智能體路徑。網路和應用程式控制: 在設定參考中核實欄位、下發路徑和執行環境。即使雲端編排器不使用某項設定,由應用程式或裝置強制執行的控制仍可能適用。雲端執行時不支援受管 HTTP/SOCKS 監聽埠和非迴環代理監聽器;套接字規則支援取決於執行路徑。審查網路策略優先順序和執行時限制,然後測試允許和阻止的操作以及必需的連線。
有關本機檔案、雲端執行或策略優先順序的問題,請參閱 Work 管理員常見問題、Work 本機安全和 Work 雲端安全。
啟用本機電腦存取
分別為 Work 和 dots 授予本機電腦存取權限。使用工作區預設設定和受支援的自訂角色,為預期使用者或群組授予存取權限。
在推出之前,審查上述策略和相容性要求。建議在 Agent Security 中審查或建立策略,但確認流程並不要求先建立策略再啟用存取。策略遷移不會授予本機電腦存取權限。
Work
以工作區所有者身分開啟工作區設定 > 權限與角色。
為預期使用者啟用 Work Cloud。在 ChatGPT 桌面應用程式上本機使用 Codex 並非此功能的前提條件。
在 Work Cloud 下,開啟允許本機電腦存取。檢視確認對話方塊,然後開啟 Agent Security 審查或設定策略,或確認啟用存取。
讓使用者將 ChatGPT 桌面應用程式更新至 26.929 或更高版本。必須完成更新,Work Cloud 的本機電腦存取才會生效。
讓具有預期權限的成員在桌面應用程式的輸入框中選擇雲端,並開始新任務。在另一臺受支援的裝置上繼續任務,並在電腦保持連線時驗證能否存取獲准使用的本機檔案或工具。
Dots
以工作區所有者身分開啟工作區設定 > 權限與角色,並根據上述資格要求為預期使用者啟用 dots。
在使用 Dots 下,開啟允許本機電腦存取。檢視確認對話方塊,然後開啟 Agent Security 審查或設定策略,或確認啟用存取。
讓使用者將 ChatGPT 桌面應用程式更新至 26.929 或更高版本。必須完成更新,本機電腦存取才會生效。
讓使用者在 ChatGPT 桌面應用程式中開啟其 dot 的詳情,並選擇電腦。找到你的電腦(或電腦名稱),選擇允許,然後點選允許存取 進行確認。
讓具有預期權限且電腦已連線的成員使用其 dot 測試本機任務。
審查 OpenTelemetry 和稽核覆蓋範圍
審查具有本機存取權限的 Work 和 dots 的 OpenTelemetry(OTel)覆蓋範圍時,請區分本機執行遙測和雲端稽核記錄。本機執行器仍可匯出受支援的執行事件。雲端編排事件不會傳送到現有的 OpenTelemetry 收集器。
使用 Compliance API 取得受支援的雲端記錄。更改收集器端點無法恢復雲端編排事件。Compliance API 記錄不能替代之前 OpenTelemetry 事件流中的所有事件。
對於 dots,使用 Analytics API 取得使用情況,並使用 Compliance API 取得受支援的稽核記錄。在驗證本機收集器接收情況的同時,驗證工作流程所需的記錄;MCP 鉤子不能替代稽核覆蓋。
有關雲端稽核覆蓋範圍,請參閱 Work 雲端安全。
最終使用者體驗
對於 Work 和 dots,本機步驟都要求相關電腦線上並處於連線狀態,且 ChatGPT 桌面應用程式正在執行,並已登入到相應的帳戶和工作區。
Work
符合條件的任務。 在 ChatGPT 桌面應用程式中選擇雲端 後開始的、符合條件的新任務,可以在電腦保持連線且已啟用本機存取時使用該電腦的本機執行器。
登入。 在預期工作區中使用“透過 ChatGPT 登入”。API key 和 Codex 存取權杖無法啟用 Work Cloud 的本機電腦存取。
電腦不可用。 如果新一輪開始時電腦不可用,現有的符合條件的任務可以在雲端容器中繼續,但無法使用該電腦的本機檔案或工具。容器不會強制執行本機執行的企業要求。任務無法在一輪進行過程中從本機執行切換到雲端。
關閉存取。 關閉 Work Cloud 的本機電腦存取會中斷當前正在進行的輪次。使用者可以在現有雲端對話中開始新一輪;該輪使用 Work Cloud,但無法存取本機檔案。
現有聊天和專案。 在啟用此功能前建立的任務會保留原始模式:僅在本機執行,或在雲端執行且無法存取本機檔案。要使用 Work Cloud 的本機電腦存取,請在啟用此功能後開始新任務。
本機/雲端設定。 對於企業,應用程式內的本機/雲端切換開關及其預設值在此功能推出時保持不變。選擇雲端 的符合條件的任務使用雲端協調,並透過已連線的電腦執行本機步驟。
Dots
連線電腦。 在 ChatGPT 桌面應用程式中開啟 dot 的詳情,然後選擇電腦。找到你的電腦(或電腦名稱),選擇允許,然後點選允許存取進行確認。該電腦隨後可用於受支援的本機任務。
電腦離線。 已儲存的存取授權仍然保留,但在電腦不可用時,需要該電腦的工作無法繼續。離線並不意味著存取權限已被撤銷。
移除存取權限。 選擇撤銷存取並確認,以移除 dot 對該電腦的授權。已斷開連線表示存取權限已被移除,與離線不同。
管理員更改存取權限。 如果管理員停用了 dots 的本機電腦存取,已獲授權的本機任務可能仍在完成過程中。不要假定 Work 立即中斷正在進行輪次的行為也適用於 dots。
正在執行的任務。 正在執行的本機任務不會自動遷移到雲端。連線變化可能中斷工作或重新載入執行時。dot 可能在其雲端電腦上繼續後續工作,但已失去存取權限的本機子任務無法在該電腦上恢復,也不會自動移至雲端。