OpenAI

Controles administrativos, segurança e conformidade para plugins e aplicativos

Saiba como os workspaces Business, Enterprise e Edu gerenciam a instalação de plugins, o acesso a aplicativos, ações, recursos de segurança e conformidade.

Atualizado: 3 days ago

Visão geral

Administradores do Ambiente de trabalho seguro podem gerenciar plugins e os aplicativos incluídos neles em Admin > Plugins. Revise a instalação, o acesso a aplicativos, as ações, as permissões de provedores e a indexação compatível. A página de administração de Aplicativos também pode permanecer disponível. Ambientes de trabalho seguros FedRAMP usam Aplicativos quando Plugins não está disponível.

Para instalação de plugins, consulte: Plugins no ChatGPT e Codex.

Controles de administrador

Um plugin pode incluir habilidades, aplicativos e modelos de aplicativos. A instalação de plugins e o acesso aos aplicativos subjacentes são controlados de forma independente.

Comportamento padrão por plano

ChatGPT Enterprise e Edu

Os novos espaços de trabalho Enterprise e Edu começam com um conjunto selecionado de aplicativos ativados. Essas configurações padrão não alteram as configurações existentes do espaço de trabalho e não se aplicam a espaços de trabalho da área da saúde.

Em geral, novos plugins e aplicativos ficam desativados por padrão, e os administradores podem revisar e alterar essa disponibilidade. Os administradores podem gerenciar os aplicativos em Configurações do ambiente de trabalho seguro > Aplicativos e os plugins em Configurações do ambiente de trabalho seguro > Plugins.

Os plugins reúnem aplicativos e habilidades. Desativar um aplicativo subjacente bloqueia o recurso vinculado a esse aplicativo, mas não necessariamente desinstala o plugin nem remove as habilidades que não dependem dele.

Administradores corporativos e educacionais podem usar o RBAC para gerenciar a instalação de plugins e o acesso a aplicativos. Esses controles são avaliados separadamente: um membro pode ter um plugin instalado, mas ainda assim não conseguir usar um aplicativo incluído nele.

ChatGPT Business

No ChatGPT Business, os aplicativos são ativados por padrão, e os administradores podem alterar a disponibilidade de aplicativos em todo o espaço de trabalho. Analise o aplicativo ou o plugin incluído em Admin > Plugins. A página de administração de Apps também pode permanecer disponível. Desativar um aplicativo não necessariamente desinstala um plugin nem remove as habilidades exclusivas dele.

Controle de acesso baseado em funções

Os ambientes de trabalho seguros Enterprise e Edu podem atribuir plugins elegíveis a funções personalizadas quando os controles de plugin no nível da função estiverem disponíveis. Os usuários podem acessar plugins habilitados para seu ambiente de trabalho seguro e sua função aplicável. Se um plugin mostrar Desativado pelo administrador, as configurações do ambiente de trabalho seguro, as configurações da função aplicável ou um aplicativo incluído podem estar impedindo o acesso.

Os plugins que incluem aplicativos obrigatórios herdam as configurações de função e ação desses aplicativos. Se a função de um membro não tiver acesso a um aplicativo necessário, o plugin não poderá usar essa funcionalidade baseada no aplicativo para esse membro. Os controles de plug-in do espaço de trabalho também podem determinar se um plug-in está disponível ou instalado para uma função.

Gerenciar o acesso a plugins e aplicativos.

O controle de acesso ao aplicativo define quem pode usar um aplicativo conectado no espaço de trabalho. As permissões do aplicativo controlam quando o ChatGPT solicita informações antes de usar um aplicativo.

O acesso ao app específico para cada função nesta seção se aplica aos ambientes de trabalho seguros Enterprise e Edu. Os administradores do ChatGPT Business gerenciam se um app está habilitado para o ambiente de trabalho seguro.

Para gerenciar quem pode usar um aplicativo:

  1. Acesse Admin > Plugins.

  2. Selecione o plugin e revise as configurações de acesso do aplicativo incluído.

  3. Quando Acesso por função estiver disponível, selecione as funções aplicáveis e salve quando prompt.

A página de administração de Apps também poderá continuar disponível no seu ambiente de trabalho seguro.

Para gerenciar quais aplicativos uma função pode usar:

  • Acesse Configurações do ambiente de trabalho seguro > Permissões e funções.

  • Selecione Funções personalizadas.

  • Selecione a função que deseja editar.

  • Deslize a tela até a seção Plugins e dados conectados.

  • Ative a opção Permitir que membros usem plugins, ou Usar plugins quando esse for o rótulo exibido, para permitir o uso de plugins e aplicativos para a função. Ambientes de trabalho seguros do FedRAMP podem exibir Usar aplicativos.

  • Use Selecionar para escolher aplicativos específicos para essa função.

Adicionar aplicativos e plugins

Ao ativar um novo aplicativo, revise sua disponibilidade no Ambiente de trabalho seguro e os controles de ação compatíveis. Nos Ambientes de trabalho seguro Enterprise e Edu, atribua funções elegíveis quando houver controles baseados em funções disponíveis.

Os modelos de aplicativos seguem o mesmo modelo de governança administrativa após a publicação. Os administradores e proprietários do espaço de trabalho revisam o rascunho do aplicativo gerado pelo modelo, publicam-no quando estiver pronto e gerenciam a disponibilidade do espaço de trabalho, as ações compatíveis e as permissões do aplicativo na página de detalhes do plugin correspondente. Administradores do Enterprise e Edu também podem configurar o acesso com escopo por função, quando disponível.

Para configurar modelos, consulte: modelos de aplicativos do ChatGPT.

Acesse Admin > Plugins e selecione um plugin para revisar suas funcionalidades, aplicativos incluídos e política de instalação. A opção "Disponível" permite que membros elegíveis instalem o plugin, enquanto a opção "Instalado" o instala por padrão. Quando controles baseados em função estiverem disponíveis, os administradores poderão configurar a política para funções elegíveis. Os ambientes de trabalho seguros do FedRAMP usam a página de administração de Apps.

Os plugins que requerem aplicativos herdam as configurações de função e ação desses aplicativos. Os aplicativos necessários devem estar habilitados para a função em questão. Revise separadamente outras configurações do aplicativo incluído. Dependendo do estado do aplicativo, os administradores podem ver Ativar, Publicar, Editar configuração do aplicativo ou Desativar.

Os administradores podem configurar uma permissão de aplicativo para todo o espaço de trabalho e, quando compatível, uma configuração diferente para um aplicativo individual. O seletor padrão para todo o Ambiente de trabalho seguro não oferece Permitir todas as ações, embora as configurações de política existentes possam ser diferentes.

Para obter detalhes sobre permissões, consulte: Gerenciando permissões de aplicativos no ChatGPT.

Controles de ação do aplicativo

O controle de acesso por função define quem pode usar um aplicativo. A opção "Ações" controla o que o aplicativo pode fazer. As permissões controlam quando o ChatGPT solicita informações antes de usar um aplicativo.

Essas permissões do aplicativo se aplicam às conversas do ChatGPT. Os Agentes do Espaço de Trabalho usam controles específicos de cada agente, definidos pelo construtor do agente, para determinar quais ações do aplicativo estão disponíveis e quando os usuários finais são solicitados a aprová-las. Para ver o comportamento do agente, consulte: ChatGPT Workspace Agents for Enterprise and Business.

Em Ações, habilite as Ações de leitura ou Ações de gravação compatíveis que você deseja permitir. Em Novas ações, selecione:

  • Ativar todas as novas ações

  • Ativar somente novas ações de leitura

  • Desativar novas ações

A desativação de novas ações aplica-se apenas a ações introduzidas posteriormente; não desativa ações que já estavam ativadas.

Alguns aplicativos não oferecem controles configuráveis para Ações ou Novas ações . Nesses casos, os administradores podem gerenciar o acesso ao aplicativo, mas não podem configurar individualmente controles de ações indisponíveis.

A aprovação do provedor, os escopos do OAuth e as configurações de ação do ChatGPT são verificações separadas. A aprovação do escopo de um provedor não habilita automaticamente uma nova ação, e a alteração de uma política de ação futura não remove o consentimento existente do provedor. Algumas alterações podem exigir que o usuário reconecte ou reautorize o app.

Para alterar a permissão padrão do aplicativo no espaço de trabalho:

  • Acesse Configurações do workspace.

  • Abra Geral e encontre Configurações.

  • Em Permissões de plugin, selecione a configuração de aprovação para todo o Ambiente de trabalho seguro.

Para definir uma permissão diferente para um aplicativo:

  • Acesse Admin > Plugins e selecione o plugin que inclui o aplicativo. Se Plugins não estiver disponível, use a página de administração Aplicativos.

  • Na seção Aplicativos do plugin, abra o controle Permissões do aplicativo incluído. Na visualização mais antiga de Apps, use os controles de permissão disponíveis do aplicativo.

  • Selecione a permissão padrão do espaço de trabalho ou outra permissão disponível.

  • Selecione Salvar se a interface pedir que você confirme a alteração.

As opções disponíveis dependem do Ambiente de trabalho seguro e do app:

  • Sempre perguntar: o ChatGPT pergunta antes de ler informações do app ou fazer alterações.

  • Permitir ações de leitura: o ChatGPT pode ler informações do app sem pedir, mas pede antes de fazer alterações.

  • Permitir ações de baixo risco: O ChatGPT aprova automaticamente ações de baixo risco. Ações de maior risco podem exigir confirmação ou serem negadas.

  • Permitir todas as ações: Quando houver suporte para um aplicativo específico, o ChatGPT poderá executar ações disponíveis sem solicitações adicionais. Esta opção apresenta risco elevado e não é oferecida no seletor padrão para todo o ambiente de trabalho seguro.

Estas configurações não substituem controles de ação, autorização do provedor, restrições do ambiente de trabalho seguro nem proteções de segurança.

Para obter detalhes, consulte: Gerenciamento de permissões de aplicativos no ChatGPT.

Gerenciar controles de indexação do Google Drive

As ações do Google Docs, Google Sheets e Google Slides agora estão disponíveis pelo aplicativo Google Drive. Os aplicativos independentes Documentos Google, Planilhas Google e Apresentações Google não são mais listados separadamente. Os usuários devem conectar o Google Drive para acessar o Docs, Planilhas e Apresentações.

Para o ChatGPT Enterprise e Edu, essas ações unificadas do Google Drive estão desativadas por padrão até que um administrador do espaço de trabalho as habilite. No ChatGPT Business, eles ficam ativados por padrão. Após a ativação, os administradores do Google Workspace podem precisar reautorizar os escopos atualizados do Google Drive antes que os usuários possam usar essas ações ou que novos usuários possam se conectar. Se os usuários não conseguirem se conectar ao Google Drive, verifique as autorizações de escopo do Google Workspace para Google Drive, Docs, Planilhas e Apresentações. Confirme se todas as ações no aplicativo têm escopos que foram autorizados ou desative as ações que você não deseja autorizar.

A sincronização do Google Drive gerenciada pelo administrador é configurada separadamente das ações do Google Drive em tempo real. A sincronização autorizada individualmente não está mais disponível.

Restrição e configuração de arquivos

Para um Ambiente de trabalho seguro elegível e uma conexão do Google Drive compatível, os administradores talvez possam:

  • Limitar a origem do Google Drive gerenciada pelo administrador a unidades ou pastas compartilhadas específicas.

  • Excluir tipos de arquivo específicos da indexação.

  • Configure o acesso gerenciado pelo administrador para uma configuração centralizada e controles compatíveis de seleção de fontes. A sincronização autorizada individualmente e a configuração rápida não estão disponíveis.

Para configurar o provedor, consulte: Aplicativo Google Drive e configuração no ChatGPT.

Os controles de sincronização e os controles de ação do aplicativo em tempo real são separados. Dependendo do aplicativo, as restrições às ações diretas podem não limitar o conteúdo recuperado de um índice sincronizado, e as configurações de seleção de conteúdo sincronizado podem não restringir ações independentes do aplicativo em execução. Analise ambas as configurações.

Antes de desativar um aplicativo ou remover uma conexão de sincronização, analise o aviso. Os dados indexados podem ser excluídos permanentemente, e outros usuários ou plugins podem ser afetados.

Para obter detalhes sobre a sincronização, consulte: Aplicativos gerenciados pelo administrador com sincronização no ChatGPT.

Gerencie o acesso à sincronização do Google Drive em ambientes corporativos e educacionais.

O acesso à sincronização do Google Drive gerenciada por administradores depende da disponibilidade do aplicativo, do acesso por função ou grupo, da origem de sincronização configurada e das permissões subjacentes do Google Drive de cada membro. Ações em tempo real e conteúdo indexado podem exigir autorização ou configuração separada.

Se o seu Ambiente de trabalho seguro usava anteriormente uma lista de permissões do Google Drive ou funções legadas do conector, revise o acesso existente aos aplicativos, as atribuições de função e as configurações de sincronização gerenciada por administradores antes de alterá-las.

  • Confirme quais funções ou grupos podem usar o aplicativo Google Drive e se a sincronização gerenciada pelo administrador está ativada para a origem desejada.

  • Verifique se os membros afetados podem acessar os arquivos indexados no Google Drive. Quando uma ação em tempo real exigir autorização individual, confirme se o membro conectou uma conta qualificada de provedor.

  • Atualize o acesso da função ou as permissões da fonte somente quando a configuração atual exigir e, em seguida, peça a um membro afetado que teste o fluxo de trabalho.

Altere o acesso ao aplicativo, a autorização de ações em tempo real ou a configuração de sincronização pode afetar diferentes usuários e funcionalidades. Analise cada controle separadamente.

Permissões necessárias para aplicativos da Microsoft

Algumas ações nos aplicativos Outlook (E-mail), Outlook (Calendário), Microsoft Teams e SharePoint exigem permissões do Microsoft Graph, que devem ser concedidas por um administrador do Microsoft Entra para toda a organização. O proprietário ou administrador de um Ambiente de trabalho seguro do ChatGPT pode não ser a mesma pessoa que o administrador do Microsoft Entra. Nesse caso, coordene com quem tiver autoridade para conceder o consentimento para toda a organização.

Revisar permissões no ChatGPT

Se você vir Configurar permissões da Microsoft em Admin > Plugins, selecione essa opção para revisar a solicitação de permissões combinada para seus apps da Microsoft habilitados.

Se o seu ambiente de trabalho seguro ainda usa a página de configurações de Aplicativos, siga estas etapas para o aplicativo da Microsoft que você deseja revisar:

  1. Faça login no ChatGPT como proprietário ou administrador do ambiente de trabalho seguro.

  2. Abra Aplicativos nas configurações do ambiente de trabalho seguro e selecione o aplicativo da Microsoft que deseja revisar.

  3. Abra o menu de mais opções do aplicativo (•••) e selecione Gerenciar aplicativo.

  4. Selecione Permissões da Microsoft quando essa opção estiver disponível.

  5. Revise cada permissão do Microsoft Graph e as ações do ChatGPT listadas abaixo dela. Em breve: a ação está incluída para análise antecipada de permissões, mas ainda não está disponível. Aprovado: a permissão foi incluída no fluxo de aprovação mais recente concluído com sucesso no ChatGPT para esse aplicativo e esse Ambiente de trabalho seguro.

  6. Selecione apenas as permissões que sua organização deseja incluir na solicitação. As permissões e ações disponíveis podem variar conforme o aplicativo. Se a sua organização não quiser conceder determinada permissão, não a inclua na solicitação e mantenha desabilitadas todas as ações que dependam dela.

Concluir a solicitação no Microsoft Entra

  1. Selecione Revisar permissões no Microsoft Entra. Se o Microsoft Entra não abrir, permita pop-ups para o ChatGPT e tente novamente.

  2. Faça login com uma conta de administrador do Microsoft Entra que tenha permissão para conceder consentimento para toda a organização.

  3. Confirme se a organização correta e o aplicativo verificado ChatGPT / OpenAI, L.L.C. estão sendo exibidos.

  4. Revise a solicitação de permissões selecionada. A tela de confirmação do Microsoft Entra não exibe caixas de seleção para permissões individuais. Selecione Aceitar para conceder todas as permissões incluídas na solicitação. Selecione Cancelar para não fazer nenhuma alteração.

  5. Retorne ao ChatGPT e confirme que o processo de aprovação foi concluído.

Revise as configurações de ações de cada aplicativo da Microsoft habilitado. As permissões da Microsoft são concedidas ao locatário Entra e ao aplicativo OpenAI, e uma única solicitação de permissão no ChatGPT pode abranger vários aplicativos.

Depois que as permissões forem aprovadas

A aprovação das permissões da Microsoft não habilita automaticamente as ações do ChatGPT nem conecta a conta Microsoft de um usuário individual. Os proprietários e administradores do Ambiente de trabalho seguro devem habilitar separadamente as ações que desejam disponibilizar. Além disso, os usuários podem precisar conectar ou reconectar a conta Microsoft após alterações nas permissões.

Se uma ação ainda não funcionar, confirme se:

  1. A ação está habilitada nas configurações do aplicativo do ambiente de trabalho seguro do ChatGPT.

  2. A concessão da permissão ainda existe no Microsoft Entra.

  3. A conexão do usuário com a Microsoft foi criada ou atualizada com as permissões necessárias.

Se um administrador do Microsoft Entra alterar ou revogar posteriormente a concessão diretamente no Microsoft Entra, revise a concessão e execute novamente o fluxo de aprovação no ChatGPT.

Consulte as seguintes páginas da Central de Ajuda para conhecer as permissões necessárias para cada aplicativo:

Cada página de aplicativo descreve os escopos exigidos por esse aplicativo. Para as permissões atuais e ações associadas, revise a solicitação de permissão da Microsoft disponível no seu ambiente de trabalho seguro.

Aplicativos personalizados

Proprietários, administradores e membros do espaço de trabalho que receberam explicitamente permissões para aplicativos personalizados ou modo de desenvolvedor podem criar ou adicionar aplicativos personalizados, sujeitos ao seu plano e à política do espaço de trabalho.

Quando um aplicativo exige autorização individual do provedor, os usuários conectam uma conta elegível antes de usar esses recursos. Outros aplicativos podem usar acesso sem autenticação ou uma conexão de espaço de trabalho gerenciada pelo administrador.

Para uma visão geral do modo de desenvolvedor, aplicativos personalizados e conectores MCP no ChatGPT, consulte: Modo de desenvolvedor e aplicativos personalizados no ChatGPT.

Para um passo a passo técnico sobre como criar um conector MCP personalizado, consulte: Criando aplicativos MCP personalizados.

Os aplicativos personalizados não são verificados pela OpenAI e destinam-se apenas ao uso por desenvolvedores. Você só deve adicionar aplicativos personalizados ao seu espaço de trabalho se conhecer e confiar no aplicativo subjacente. Para mais detalhes, consulte: Riscos e segurança de apps personalizados.

  • Os aplicativos podem permitir que os usuários finais compartilhem dados, incluindo informações de saúde protegidas (PHI), com terceiros. Você deve garantir que o uso de aplicativos esteja em conformidade com suas obrigações sob a HIPAA.

---

Segurança e conformidade

Segurança

A OpenAI protege o conteúdo do cliente em seus serviços cobertos usando criptografia em trânsito e em repouso. Dependendo da configuração do aplicativo e do ambiente de trabalho seguro, o acesso pode usar uma conta individual do provedor, uma conexão gerenciada por administrador ou outro método de autorização compatível. As permissões da fonte continuam se aplicando.

A OpenAI usa testes, monitoramento, controles de acesso e salvaguardas em camadas para reduzir os riscos de injeção de prompt e de acesso não autorizado. Essas medidas não eliminam o risco de terceiros nem o risco de injeção de prompt. Revise as permissões de origem, as ações habilitadas, as configurações de acesso e os termos do provedor de cada aplicativo.

Ambientes de trabalho seguros e informações de saúde protegidas

Ao ativar um aplicativo em um ambiente de trabalho seguro relacionado à área da saúde, você poderá ver um aviso sobre informações de saúde protegidas. Revise os requisitos da sua organização e selecione Entendo e aceito esses riscos. Em seguida, selecione Continuar.

Reconhecer esse aviso não altera seu Contrato de Associado Comercial nem autoriza o aplicativo a processar informações de saúde protegidas.

O plugin Epic conecta-se às informações dos prontuários dos pacientes no ChatGPT e no Codex por meio do aplicativo Epic EHR obrigatório. Um administrador deve configurar a conexão da organização com o Epic, habilitar o aplicativo para usuários aprovados e confirmar que cada usuário faça login com sua própria conta Epic. As permissões existentes do ambiente de trabalho seguro, da Epic e dos prontuários dos pacientes continuam se aplicando.


Dados públicos de saúde é um plugin separado para ChatGPT e Codex que pesquisa fontes públicas de saúde. Seus aplicativos não acessam prontuários de pacientes, e as consultas a dados públicos não devem incluir identificadores de pacientes nem informações de saúde protegidas.

Treinamento de modelos e dados do app

Por padrão, a OpenAI não utiliza conteúdo dos Ambientes de trabalho seguro do ChatGPT Business, Enterprise ou Edu, incluindo informações acessadas por meio de aplicativos, para treinar seus modelos. Para consultar os termos atuais e as opções de adesão aplicáveis, veja: Privacidade Empresarial.

As fontes sincronizadas gerenciadas por administradores mantêm um índice separado do conteúdo de fonte selecionado por administradores. As informações incluídas em chats ou resultados de pesquisa seguem as políticas aplicáveis de retenção de conversas, recursos e Ambientes de trabalho seguro.

Armazenamento e residência de dados

A disponibilidade da sincronização depende do aplicativo, do tipo de conexão gerenciada por administradores e da região de residência de dados configurada do seu Ambiente de trabalho seguro. Para regiões compatíveis com a configuração de sincronização, consulte: Aplicativos gerenciados pelo administrador com sincronização no ChatGPT.

Para obter informações sobre os limites de residência de dados e instruções para verificar a região configurada, consulte: Residência de dados e residência de inferência para ChatGPT.

Se um aplicativo com sincronização não for compatível com a região de residência de dados selecionada para seu espaço de trabalho, a conexão de sincronização poderá ficar indisponível. A sincronização não suportada não recorre automaticamente ao armazenamento em outra região.

Aplicativos não sincronizados: as informações enviadas a um serviço de terceiros conectado estão sujeitas aos termos desse provedor sobre armazenamento, processamento, privacidade e residência de dados.

A residência de dados aplica-se ao conteúdo do cliente que esteja dentro do escopo e seja armazenado em repouso para funcionalidades suportadas. Isso não significa que todas as etapas de processamento, registros do sistema, integrações externas ou aplicativos de terceiros permaneçam na região selecionada.

Conformidade

Administradores do ChatGPT Business gerenciam as configurações do ambiente de trabalho seguro e a disponibilidade de aplicativos. Eles não obtêm automaticamente acesso às conversas privadas comuns dos membros. A Plataforma de Conformidade da OpenAI está disponível apenas para ambientes de trabalho seguros Enterprise e Edu elegíveis, sujeita à configuração e às permissões atribuídas ao administrador.

Quando disponíveis, os registros de atividade de aplicativos podem incluir uma solicitação de aplicativo e informações relacionadas à resposta. Os registros de autenticação de aplicativos podem mostrar eventos de conexão e desconexão de contas. A retenção depende do endpoint aplicável da Plataforma de Conformidade, das configurações de retenção do ambiente de trabalho seguro e de todos os registros exportados pela organização.

A disponibilidade da API de Compliance e dos registros de aplicativos depende do aplicativo específico, do produto e da configuração do ambiente de trabalho seguro. Confirme a cobertura de exportação compatível com cada aplicativo antes de confiar nos registros para fins de conformidade.

Para consultar o comportamento documentado dos registros de aplicativos, veja a plataforma OpenAI Compliance Logs.

Para obter as orientações atuais sobre conformidade empresarial, consulte Plataforma de Conformidade da OpenAI para clientes empresariais e de ensino.

Segurança de indexação do Google Drive

Ambientes de trabalho seguros gerenciados qualificados podem configurar a delegação em todo o domínio do Google Workspace quando a configuração compatível do Google Drive gerenciada por administradores exigir isso.

Este artigo foi útil?