OpenAI

Администрирование, безопасность и комплаенс для плагинов и приложений

Как контролировать действия, безопасность, установку плагинов, доступ к приложениям и исполнение норм в рабочих областях Business, Enterprise и Edu.

Обновлено: yesterday

Примечание. 29 августа 2025 г. план ChatGPT Team был переименован в ChatGPT Business. Дополнительная информация по этой теме представлена в статье «Часто задаваемые вопросы о переименовании в ChatGPT Business».


С 9 июля 2026 г. каталог приложений был перенесен в каталог плагинов. С помощью последних удобнее всего открывать для себя новые рабочие процессы для ChatGPT и Codex. В состав плагина могут входить навыки, а также приложения и их шаблоны. Приложения привязывают ChatGPT и Codex к внешним данным и действиям, а плагины упрощают активацию рабочих процессов в ChatGPT. Ранее привязанные приложения не изменятся: новые плагины можно добавлять из каталога (как и прежде, потребуется привязать базовое приложение плагина и выполнить в него вход). Администраторы рабочих областей контролируют установку плагинов в разделе «Настройки рабочей области > Плагины» и могут управлять доступом и разрешениями отдельных базовых приложений в конфигурации плагинов либо в разделе «Настройки рабочей области > Приложения».

Элементы управления администратора

Плагин может включать в себя навыки, а также приложения и их шаблоны. Для установки плагинов и доступа к их базовым приложениям предусмотрены специальные настройки.

Стандартное поведение по плану

ChatGPT Enterprise и Edu

В рабочих областях Enterprise и Edu плагины и их базовые приложения по умолчанию отключены. Администраторы могут управлять установкой плагинов в разделе «Настройки рабочей области > Плагины» и определять, будет ли конкретный плагин доступен или установлен для той или иной роли. Базовое приложение можно включить либо при активации плагина в его настройках, либо отдельно — в разделе «Настройки рабочей области > Приложения».

При отключении базового приложения его функции блокируются. Это не всегда ведет к удалению самого плагина или навыков, не зависящих от приложения.

Администраторы Enterprise и Edu могут контролировать установку плагинов и доступ к приложениям по ролям (RBAC). Эти типы доступа настраиваются отдельно: например, у пользователя может быть установлен плагин, но не быть возможности использовать его базовое приложение.

ChatGPT Business

В рабочих областях Business приложения и плагины включены по умолчанию. Администраторы могут контролировать установку плагинов в разделе «Настройки рабочей области > Плагины», а доступ к базовым приложениям — в одноименном разделе настроек рабочей области. Отключение приложения блокирует все зависящие от него функции плагина, однако не всегда ведет к удалению самого плагина и его навыков.

RBAC (управление доступом на основе ролей)

В рабочих областях Enterprise и Edu плагины можно назначать одной или нескольким ролям. По умолчанию пользователи могут работать с плагинами, включенными для их роли, — при этом доступ по ролям контролируют администраторы. Пометка Отключено администратором означает, что плагин или приложение недоступны из-за настроек рабочей области или роли: для их подключения нужно разрешение администратора.

Если у плагина есть обязательное приложение, он наследует его настройки, связанные с ролями. Например, если у роли пользователя нет доступа к приложению, функции плагина, зависящие от него, работать не будут. В настройках рабочей области также можно задать, будет ли плагин доступен или установлен для конкретной роли.

Управление доступом к плагинам и приложениям

Доступ к приложению определяет, кто может использовать подключенное приложение в рабочей области. Разрешения приложений определяют, когда ChatGPT будет запрашивать подтверждение, прежде чем использовать приложение.

Чтобы управлять тем, кто может использовать конкретное приложение, перейдите в «Настройки рабочей области > Приложения», откройте меню приложения и выберите «Доступ пользователей». Затем выберите, какие роли могут получать доступ к приложению, и сохраните изменения. Если вы отмените или закроете окно без сохранения, текущие настройки доступа приложения останутся без изменений.

Для управления тем, какие программы может использовать роль:

  • Перейдите в «Настройки рабочей области > Разрешения и роли».

  • Выберите «Пользовательские роли».

  • Выберите роль, которую вы хотите изменить.

  • Перейдите к разделу Подключенные данные.

  • Для предоставления доступа включите параметр Разрешить участникам использовать плагины и приложения.

  • Используйте опцию «Выбрать», чтобы выбрать конкретные приложения для этой роли.

Как добавлять приложения и плагины

При включении нового приложения на уровне рабочей области система предложит администратору выбрать, какие роли получат к нему доступ. Если в приложении предусмотрены настройки действий, администратор также может проверить их заранее.

Контроль доступа к опубликованным шаблонам приложений осуществляется по тому же принципу. Администраторы и владельцы рабочей области сначала проверяют созданный из шаблона черновик приложения, а после его публикации задают разрешения для разных ролей в разделе Настройки рабочей области > Приложения.

В некоторых рабочих областях предусмотрен раздел Настройки рабочей области > Плагины. Там на странице с информацией администратор может проверить включенные навыки, обязательные и дополнительные приложения, а также правила установки плагина. Для каждой роли можно задать значение Доступно (позволяет устанавливать плагин) или Установлено (обеспечивает установку по умолчанию).

Если у плагина есть обязательное приложение, соответствующей роли нужно предоставить к нему доступ. Обязательные приложения наследуют конфигурацию из плагина, включая доступ по ролям и в реальном времени, настройки действий и одобрений, индексированный поиск, разрешение на синхронизацию (и ее параметры), а также доменные ограничения. Если привязанное к плагину приложение отключено, у администратора будет возможность включить, опубликовать, отключить его или изменить его конфигурацию.

Разрешения для приложений (доступны не везде) заменяют прежние настройки в отношении действий. Если в меню Разрешения приложений на уровне рабочей области нет параметра Не спрашивать, выберите другое значение по умолчанию либо задайте Не спрашивать для конкретного приложения в разделе Разрешения приложений. Подробнее о настройке — в разделе «Шаблоны приложений ChatGPT».

Управление действиями приложения

Доступ по ролям (RBAC) позволяет контролировать, кто может пользоваться приложением. Если в приложении включен контроль действий, он определяет, какие операции оно может выполнять. От разрешений зависит, когда ChatGPT будет запрашивать у участников право на использование приложений.

Такие разрешения предусмотрены для бесед с ChatGPT. Агенты рабочих областей используют собственные настройки: они задаются при создании агента и определяют, к каким действиям приложения у него есть доступ и когда он должен спрашивать разрешение пользователя. Подробнее о поведении агентов читайте в разделе «Агенты рабочих областей ChatGPT для Enterprise и Business».

В разделе «Управление действиями» можно настроить разрешенные действия приложения — все, только для чтения или собственный набор. При выборе собственного набора действий администратор также может задать правила для действий, добавленных позже, — разрешать все новые действия, только действия для чтения либо не разрешать их совсем.

Некоторые приложения не поддерживают управление действиями. Для таких приложений администраторы могут управлять доступом к приложениям, но не могут выбирать отдельные действия или указывать, как обрабатываются добавленные действия.

Если управление действиями поддерживается, одобрение на уровне приложения не делает новые действия автоматически доступными в ChatGPT.

Как настроить стандартные разрешения приложения в рабочей области:

  • Откройте настройки рабочей области.

  • Перейдите в раздел «Разрешения и роли > Подключенные данные».

  • Найдите «Разрешения приложения» и выберите значение по умолчанию для рабочей области.

Чтобы задать другое разрешение для приложения:

  • Откройте страницу администрирования приложений рабочей области.

  • Откройте меню опубликованного приложения и выберите «Разрешения приложения».

  • Выберите «Использовать значение рабочей области по умолчанию» или выберите другое разрешение.

  • Нажмите «Сохранить».

В зависимости от рабочей области и приложения доступны варианты: Всегда спрашивать, Любые изменения, Важные действия и Не спрашивать. Если выбрать Важные действия, приложение будет запрашивать разрешение на выполнение действий, если они имеют последствия за пределами ChatGPT, ведут к раскрытию конфиденциальной информацию или их сложно отменить. Особо рискованные действия блокируются.

Тонкие настройки Google Диска (с синхронизацией)

Примечание. Для удобства работы с сервисами Google мы объединили действия Google Документов, Таблиц и Презентаций в Google Диске. Таким образом, приложения Google Документы, Таблицы и Презентации больше не отображаются отдельно: для доступа к ним нужно привязать Google Диск.

В ChatGPT Enterprise/Edu объединенные действия Google Диска по умолчанию отключены — их должен включить администратор рабочей области. В ChatGPT Business они по умолчанию включены. После их активации администратору Google Workspace, возможно, потребуется заново выдать разрешения сервисам Google Диска, прежде чем существующие пользователи смогут начать работу с действиями, а новые — подключиться к ним. Если пользователи жалуются на отсутствие подключения к Google Диску, проверьте состояние авторизации в Google Диске, Документах, Таблицах и Презентациях, а также убедитесь, что для всех действий приложения авторизованы необходимые области доступа, либо отключите действия, которым не собираетесь давать доступ.

Эти изменения не влияют на работу функции синхронизации*.

Ограничения файлов и настройка

В рабочих областях Enterprise, Edu и Business вы можете:

  • Ограничить в приложении синхронизацию только конкретных общих дисков или папок.

  • Исключить определенные типы файлов из индексации.

  • Выберите быструю настройку (каждый пользователь аутентифицирует свою учетную запись) или доступ, управляемый администратором (централизованная настройка для детального контроля).

Подробнее о том, как включить синхронизацию с Google Диском, читайте в нашей справочной статье «Приложение Google Диск с синхронизацией: самостоятельная настройка».

Управление доступом на основе ролей (RBAC) для Google Диска (с синхронизацией) для Enterprise и Edu

После включения версия Google Диска с синхронизацией будет доступна всем пользователям. Настройка разных разрешений для версий с синхронизацией и без не поддерживается.

Если до введения управления доступом для приложений на основе ролей (RBAC) вы уже настраивали белый список для приложения Google Диск с синхронизацией, он будет сопоставлен с новыми группами и ролями RBAC под названиями Пользователи коннектора Google Диска и Роль коннектора Google Диска.

  • Если на уровне рабочей области у вас было включено приложение Google Диск, доступ к нему сохранят только пользователи из белого списка синхронизации.

  • Пользователи, которые не были в белом списке, больше не будут иметь доступа к несинхронизированному приложению Google Диск, и их нужно будет добавить заново.

  • Пользователи, имеющие доступ к приложению Google Drive с функцией синхронизации, теперь также имеют доступ к стандартному приложению Google Drive.

Все остальные роли и разрешения в рабочей области остаются неизменными.

Требуются разрешения для приложений Microsoft

Для некоторых действий в приложениях Outlook Email, Outlook Calendar, Microsoft Teams и SharePoint требуются разрешения Microsoft Graph, которые администратор Microsoft Entra должен предоставить для организации. Владелец или администратор рабочей области ChatGPT и администратор Microsoft Entra могут быть разными людьми, поэтому согласуйте это с человеком, который может предоставить согласие на уровне всей организации.

Просмотр разрешений в ChatGPT

Для каждого включенного приложения Microsoft:

  1. Авторизуйтесь в ChatGPT как владелец или администратор рабочей области.

  2. Перейдите в раздел «Администрирование → Приложения» и выберите «Включено».

  3. Откройте меню дополнительных действий приложения и выберите «Управление приложением».

  4. Выберите «Разрешения Microsoft».

  5. Просмотрите каждое разрешение Microsoft Graph и действия ChatGPT, перечисленные под ними. «Предстоящее» означает, что действие включено в предварительную проверку разрешений, но в настоящее время недоступно. «Одобрено» означает, что разрешение было включено в последний успешный процесс утверждения, пройденный через ChatGPT для этого приложения и рабочей области.

  6. Выберите только те разрешения, которые ваша организация хочет включить в запрос. Доступные разрешения и действия могут отличаться в зависимости от приложения. Если ваша организация не хочет предоставлять разрешение, не включайте его в запрос и оставьте отключенными все действия, которые от него зависят.

Выполните запрос в Microsoft Entra

  1. Выберите «Просмотреть разрешения в Microsoft Entra». Если Microsoft Entra не открывается, разрешите всплывающие окна для ChatGPT и повторите попытку.

  2. Войдите с помощью учетной записи администратора Microsoft Entra, которая может предоставить согласие на уровне всей организации.

  3. Убедитесь, что отображается правильная организация и подтвержденное приложение ChatGPT / OpenAI, L.L.C..

  4. Ознакомьтесь с выбранным запросом на разрешение. На экране подтверждения Microsoft Entra нет флажков для отдельных разрешений: нажмите «Принять», чтобы одобрить весь выбранный запрос, или «Отмена», чтобы не вносить изменений.

  5. Вернитесь в ChatGPT и подтвердите, что процесс утверждения завершён.

Повторите проверку для каждого включённого приложения Microsoft. Разрешения Microsoft предоставляются тенанту Entra и приложению OpenAI, а ChatGPT отслеживает проверку разрешений для каждой рабочей области и приложения.

После одобрения разрешений

Одобрение разрешений Microsoft не активирует действия ChatGPT и не подключает учетную запись Microsoft конкретного пользователя. Владельцы и администраторы рабочих областей должны отдельно включить действия, которые они хотят сделать доступными. После изменения разрешений пользователям также может потребоваться подключить или переподключить свою учетную запись Microsoft.

Если действие по-прежнему не работает, убедитесь, что:

  1. Это действие включено в настройках приложения рабочей области ChatGPT.

  2. Предоставленное разрешение по-прежнему существует в Microsoft Entra.

  3. Подключение Microsoft пользователя создано или обновлено с необходимыми разрешениями.

Если администратор Entra впоследствии изменил или отозвал предоставленное разрешение непосредственно в Microsoft, проверьте предоставленное разрешение в Entra и повторно запустите процесс утверждения ChatGPT.

Ознакомьтесь со следующими страницами Справочного центра о разрешениях, необходимых для каждого приложения:

На каждой странице приложения описаны необходимые ему области доступа. Для просмотра актуального сопоставления действий и разрешений для конкретного коннектора перейдите в меню приложения «Разрешения Microsoft» в ChatGPT.

Пользовательские приложения

Включать режим разработчика для публикации и тестирования пользовательских приложений в рабочих областях Business, Enterprise и Edu могут только владельцы этих областей и пользователи с необходимыми настройками (для Enterprise/Edu). Пользователи с ролью «участник» не могут добавлять собственные приложения.

Конечные пользователи, как обычно, должны сперва самостоятельно пройти аутентификацию в каждом приложении.

Общий обзор режима разработчика, пользовательских приложений и коннекторов MCP в ChatGPT можно найти в нашей статье «Режим разработчика и пользовательские приложения в ChatGPT».

Техническое пошаговое руководство по созданию пользовательского коннектора MCP ищите в документации: «Создание пользовательских MCP-приложений». Примечание*. Пользовательские приложения предназначены только для использования разработчиками и не проверяются компанией OpenAI. Добавляйте их в свою рабочую область, только если вы знакомы с приложением в их основе и доверяете ему. Подробнее*

  • Некоторые приложения позволяют пользователям передавать внешним лицами персональные данные, включая защищенную медицинскую информацию. При работе с приложениями обязательно соблюдайте требования Закона о переносимости и подотчетности медицинского страхования (HIPAA)*.

---

Безопасность и соблюдение требований

Защита

Мы защищаем ваши данные с помощью шифрования по отраслевым стандартам во время передачи и хранения. Токены OAuth хранятся с использованием надежных, проверенных методов управления ключами. После включения приложения каждый пользователь авторизует свою учетную запись, и ChatGPT получает доступ только к содержимому в рамках существующих разрешений пользователя, например, с правами только на чтение.

OpenAI применяет постоянное тестирование, мониторинг и многоуровневые методы смягчения для снижения риска внедрения запросов. Для дополнительной защиты обсуждения, использующие приложения, имеют ограниченный сетевой доступ, чтобы данные оставались между OpenAI и конкретными инструментами, которые вы подключаете. Строгие меры контроля доступа гарантируют, что ChatGPT видит только то, к чему каждый пользователь имеет разрешение на доступ, и все данные остаются зашифрованными как при передаче, так и при хранении.

Использует ли OpenAI информацию из приложений для обучения своих моделей?

Информация, полученная от приложений в рамках пользования планами ChatGPT Business, Enterprise и Edu, не применяется для обучения наших моделей. Подробнее о том, как мы работаем с деловыми сведениями, читайте на странице «Конфиденциальность обработки корпоративных данных».

Данные из чатов и глубоких исследований обрабатываются временно и не индексируются. Приложение с синхронизированными данными индексируется для ускорения выдачи ответов, однако по-прежнему соблюдаются ваши настройки обучения.

Хранение данных и их локализация

В рабочих областях с резидентностью данных в США, Европе (ЕЭЗ и Швейцарии) и Японии поддерживаются все приложения с синхронизацией. Приложения Google Диск и GitHub с синхронизацией также поддерживаются во всех доступных регионах хранения данных.

Если приложение не поддерживает резидентность данных в вашем регионе, его индекс синхронизированного поиска хранится в дата-центрах OpenAI на базе Azure в США.


Несинхронизируемые приложения совместимы с резидентностью данных, но стоит помнить, что это сторонние сервисы и отправляемые в них данные подпадают под действие их политики резидентности.

Иными словами, если ваша организация держит данные в Европе, компания OpenAI будет хранить ваш контент только там — за исключением запросов, отправленных в привязанные приложения. Убедитесь, что в последних также соблюдаются применимые требования к резидентности данных.

Соблюдение норм

Беседы пользователей, в том числе с привлечением приложений, уже доступны в Compliance API.

Все обращения к приложениям регистрируются в журналах платформы комплаенса OpenAI.

Подробнее: «Compliance API для корпоративных клиентов»

Тонкие настройки безопасности Google Диска (с синхронизацией)

Помимо аутентификации OAuth, владельцы рабочих областей Business, Enterprise и Edu могут использовать делегирование на уровне домена (DWD).

Была ли эта статья полезной?