نمای کلی
مسدودسازی فضای کاری قابلیتی است که به مشتریان ChatGPT Enterprise امکان میدهد دسترسی به فضاهای کاری مشخص ChatGPT را محدود کنند و مطمئن شوند کاربران فقط میتوانند در فضاهای کاری مجاز وارد شوند و فعالیت کنند. این قابلیت تضمین میکند کاربران سازمان شما فقط به فضاهای کاری مشخص و تأییدشده دسترسی داشته باشند.
نحوهٔ کارکرد
راهاندازی هدر سفارشی: با افزودن یک هدر سفارشی HTTP به نام
ChatGPT-Allowed-Workspace-Idبه پیکربندی شبکهٔ خود، تعیین میکنید کدام فضاهای کاری مجاز هستند. این هدر شامل یک یا چند شناسهٔ فضای کاری (UUID) است که مشخص میکند کاربران به کدام فضاهای کاری میتوانند دسترسی داشته باشند.ChatGPT دسترسی را فیلتر میکند:
وقتی کاربر وارد ChatGPT Enterprise میشود، سیستم بررسی میکند آیا فضای کاریای که کاربر میخواهد به آن دسترسی داشته باشد با هیچیک از UUIDهای فضای کاری فهرستشده در هدر
ChatGPT-Allowed-Workspace-Idمطابقت دارد یا نه.اگر کاربر بخواهد به فضای کاریای دسترسی پیدا کند که در هدر فهرست نشده است، ChatGPT این درخواست را بهطور خودکار فیلتر کرده و دسترسی به آن فضای کاری را مسدود میکند. تا زمانی که کاربر به دستکم یک فضای کاری دسترسی داشته باشد، فیلتر کردن بدون نمایش پیام انجام میشود. در مواردی که کاربر پس از فیلتر شدن دیگر به هیچ فضای کاری دسترسی نداشته باشد، خطای
403 Forbiddenدریافت میکند.فقط فضاهای کاری فهرستشده در هدر قابل دسترسی خواهند بود و هر فضای کاری دیگر (از جمله فضاهای کاری شخصی) توسط سیستم فیلتر میشود.
پشتیبانی از چند فضای کاری: اگر سازمان شما نیاز دارد دسترسی به بیش از یک فضای کاری را مجاز کند، میتوانید چند UUID فضای کاری را بدون فاصله و با ویرگول از هم جدا کرده و در هدر قرار دهید.
راهاندازی
مرحله ۱: دریافت شناسهٔ فضای کاری
برای اجازه دادن به دسترسی به فضاهای کاری مشخص، باید UUID فضای کاری را برای هر فضای کاری مجاز پیدا کنید. این UUID را میتوانید در تنظیمات مدیریتی ChatGPT پیدا کنید:
وارد حساب مدیر ChatGPT Enterprise خود شوید.
به صفحهٔ تنظیمات مدیر بروید.
شناسهٔ فضای کاری (UUID) متناظر با هر فضای کاریای را که میخواهید مجاز کنید پیدا کنید.
نمونه UUID فضای کاری: 437adf77-4085-4b22-b7b1-de7b6f5ec6c0
مرحله ۲: ارائهدهندگان SASE
برای پیادهسازی در سراسر سازمان، سازمانها میتوانند با شرکای Secure Access Service Edge (SASE) خود همکاری کنند. این شرکا میتوانند قابلیت مسدودسازی فضای کاری را در سطح شبکه اعمال کنند.
مرحله ۳: پیکربندی
اجازه به چند فضای کاری (در صورت نیاز):برای اجازه دادن به دسترسی به چند فضای کاری، UUIDهای فضای کاری را با ویرگول از هم جدا کرده و وارد کنید.
تعیین هدفگذاری URL:
مطمئن شوید که هدر روی URL مربوط به ChatGPT اعمال میشود. فیلتر URL را طوری تنظیم کنید که فقط روی درخواستهای ارسالشده به
https://chatgpt.com/*اعمال شود.
مرحله ۴: مدیریت خطا
خطای 403 Forbidden: اگر کاربری تلاش کند به یک فضای کاری دسترسی پیدا کند و پس از فیلتر کردن هیچ فضای کاری در دسترس نباشد، خطای
403 Forbiddenرا میبیند و پیامی نشان میدهد که او مجاز به دسترسی به آن فضای کاری نیست.خطای 400 Bad Request: اگر مقدار هدر نادرست قالببندی شده باشد (مثلاً UUID فضای کاری اشتباه باشد)، همهٔ درخواستهایی که آن هدر را دارند با خطای
400 Bad Requestناموفق میشوند.
مرحله ۵: مسدود کردن استفادهٔ ناشناس (خارج از حساب) از ChatGPT
از ChatGPT میتوان بدون هیچ حساب یا فضای کاریای هم استفاده کرد؛ ما این حالت را محصول ناشناس یا خارج از حساب مینامیم. برای مسدود کردن مؤثر این نوع استفاده، با ارائهدهندهٔ SASE خود همکاری کنید تا دسترسی به URLهایی را که با https://chatgpt.com/backend-anon/ شروع میشوند مسدود کند، یا از همان پیکربندی مرورگری که برای درج هدرها استفاده کردید برای مسدود کردن URLهای دارای این پیشوند نیز استفاده کنید.
مرحله ۶: سازگاری برنامههای دسکتاپ و موبایل ChatGPT را در نظر بگیرید
برنامههای دسکتاپ و موبایل ChatGPT از پینکردن گواهی استفاده میکنند. این کار مجموعهٔ گواهیهای سروری را که کلاینت میپذیرد محدود میکند و در برابر حملات رهگیری پیشرفته (MiTM)، که در آن یک گواهی معتبر به خطر افتاده است، یک لایهٔ محافظتی اضافه فراهم میکند. بررسی پینینگ پس از آن انجام میشود که گواهی سرور قبلاً در برابر گواهیهای ریشهٔ مورد اعتماد اعتبارسنجی شده باشد.
برای اینکه برنامههای دسکتاپ و موبایل ChatGPT هنگام فعال بودن بازرسی SSL (که برای پیادهسازی کنترلهای شبکهٔ بالا لازم است) بهدرستی کار کنند، باید گواهیهای خود را به فهرست پین اضافه کرده و آنها را از طریق MDM بین کلاینتها توزیع کنید. برای دستورالعملهای دقیق، اینجا را ببینید: https://docsend.com/view/rrk4mx9aashcekp7
پرسشهای متداول
آیا مسدودسازی فضای کاری روی دستگاههای موبایل iOS و برنامههای macOS و Android کار میکند؟
مسدودسازی فضای کاری از طریق تزریق هدر شبکه را میتوان در برنامههای ChatGPT روی دستگاههای مدیریتشدهای اعمال کرد که استثناهای پینکردن گواهی مطابق توضیح بالا از طریق MDM روی آنها مستقر شده است.
اگر سازمانی بخواهد مانع دسترسی کاربران به ChatGPT (از جمله حسابهای شخصی) از طریق برنامههای iOS، macOS و Android شود، میتواند فایروال شبکه، پراکسی یا سرویس SASE خود را طوری پیکربندی کند که دسترسی به دامنههای زیر را مسدود کند:
برنامهٔ Android:
android.chat.openai.comبرنامهٔ وب دسکتاپ:
desktop.chatgpt.comبرنامهٔ iOS:
ios.chat.openai.com
توجه داشته باشید که مسدود کردن دسترسی به دامنههای بالا، همهٔ ترافیک به برنامهها را مسدود میکند؛ یعنی هیچکس، صرفنظر از اینکه از حساب شخصی یا Enterprise استفاده میکند، نمیتواند از طریق این پلتفرمها به ChatGPT دسترسی داشته باشد.
