Используйте это краткое руководство, чтобы подготовить новую рабочую область ChatGPT Enterprise перед массовым приглашением пользователей. Оно предлагает владельцам рабочей области, которые настраивают ее впервые, рекомендуемый порядок настройки и ссылки на подробные статьи Справочного центра по каждому разделу.
Перед началом
Перед началом подтвердите следующее:
Владельцы рабочей области, которые будут принимать решения по настройке всей рабочей области.
Администраторы рабочей области, которые смогут управлять приглашениями пользователей и группами, а также просматривать аналитику и настраивать доступ к приложениям.
Ваш поставщик удостоверений, проверенные домены и подход к подготовке учетных записей.
Логика распределения пользователей по группам.
Необходимые вашей организации меры безопасности, соответствия требованиям, журналирования, хранения данных и сетевого контроля.
Какие участники должны использовать Работу и Codex, каким пользовательским ролям нужен иной доступ, а также какую начальную модель и настройки нового чата по умолчанию должны видеть участники.
Контрольный список настройки
Используйте этот список, чтобы соблюдать рекомендуемый порядок настройки:
Завершите настройку
1. Определите роли, типы лицензий и масштаб запуска
Определите ответственных за внедрение и администрирование рабочей области, а также пользователей, которым нужен доступ к ChatGPT, Codex или обоим продуктам.
Это поможет в дальнейшем избежать неясности в распределении ответственности, особенно при принятии решений об идентификации, настройках безопасности, ограничениях использования и поддержке пользователей.
Подробнее:
2. Подтвердите домены и настройте управление идентификацией
Прежде чем массово приглашать пользователей, подтвердите, что ваша компания контролирует свой почтовый домен, и настройте средства управления идентификацией.
Тенант — это общая административная среда, в которой ваша компания управляет настройками идентификации OpenAI. У рабочих областей ChatGPT и организаций Платформы API разные участники и разрешения.
Подтверждение домена удостоверяет, что ваша компания контролирует почтовый домен, и позволяет использовать соответствующие функции управления идентификацией, включая единую аутентификацию (SSO).
Используйте Консоль администратора для управления настройками идентификации всего тенанта, включая подтвержденные домены и единую аутентификацию (SSO). Выполните эту настройку заранее, до массового добавления пользователей, чтобы сотрудники присоединялись к рабочей области с уже настроенными надлежащими средствами управления доступом.
Подробнее:
3. Настройте SSO и SCIM до массового подключения пользователей
Определите, как сотрудники будут входить в систему и как их учетные записи будут управляться в дальнейшем. Например, определите, будут ли пользователи входить с помощью единой аутентификации (SSO), должна ли она быть обязательной для всех соответствующих требованиям пользователей и будут ли учетные записи добавляться вручную или автоматически управляться через синхронизацию каталогов.
При большинстве крупных внедрений Enterprise настройте единую аутентификацию (SSO) и синхронизацию каталогов (SCIM), прежде чем массово приглашать пользователей. Единая аутентификация (SSO) позволяет сотрудникам входить с помощью поставщика удостоверений вашей компании. SCIM на уровне тенанта синхронизирует пользователей и группы из этого поставщика, однако синхронизация пользователя с тенантом не предоставляет ему доступ к продукту. Отдельно назначьте синхронизированные группы соответствующим рабочим областям ChatGPT или аккаунтам Ads.
Синхронизированные группы также можно использовать для назначения ролей, чтобы администраторы могли массово управлять доступом, а не настраивать каждого пользователя по отдельности.
Подробнее:
Если у сотрудников уже есть учетные записи ChatGPT, см. статью «Подключение сотрудников с существующими учетными записями ChatGPT».
4. Создайте группы и назначьте роли RBAC
Прежде чем приглашать большое число пользователей, определите, как будет организован доступ в рабочей области. Группы упрощают одновременное управление разрешениями множества пользователей, особенно когда сотрудники приходят в компанию, переходят в другие команды или увольняются.
Само по себе включение в группу не предоставляет пользователям разрешений в ChatGPT автоматически. Вместо этого группам можно назначать роли для ресурсов на уровне тенанта или рабочей области, а также использовать их для управления доступом к общим GPT. Так администраторы могут управлять доступом по командам, функциям или обязанностям, а не настраивать каждого пользователя по отдельности.
Настройте это заранее, чтобы в рабочей области с самого начала действовала понятная модель доступа. Если добавить пользователей до планирования групп и ролей, администраторам впоследствии, возможно, придется устранять несоответствия в разрешениях, а пользователи могут получить более широкий или узкий доступ, чем предполагалось.
Подробнее:
5. Настройте рабочую область и рекомендации для пользователей
Проверьте общие настройки рабочей области: оформление, название и идентификаторы рабочей области, общедоступное отображаемое имя, инструкции рабочей области и рекомендации для пользователей перед запуском.
Перед запуском проверьте элементы рабочей области, которые сотрудники увидят в первую очередь: название, оформление и идентификаторы рабочей области, общедоступное отображаемое имя, инструкции рабочей области и все рекомендации для пользователей.
Благодаря этим сведениям пользователи поймут, что находятся в одобренной вашей организацией рабочей области ChatGPT Enterprise, а не в личной или неуправляемой среде. Кроме того, сотрудники еще до начала работы получат полезную информацию: как ваша организация рекомендует использовать ChatGPT, какие данные можно вводить и куда обращаться за помощью.
Используйте раздел «Политика рабочей области», чтобы до начала работы с ChatGPT ознакомить участников с политикой вашей организации в отношении ИИ, правилами использования и другими важными рекомендациями.
Перед массовым подключением пользователей проверьте раздел «Разрешения и роли», а также доступ к функциям «Работа локально» и «Работа в облаке» для роли рабочей области по умолчанию и каждой пользовательской роли. Функция «Работа в облаке» позволяет участникам запускать и просматривать облачные задачи во всех поддерживаемых интерфейсах. Функция «Работа локально» без функции «Работа в облаке» позволяет работать локально, но не дает запускать облачные задачи. Если включено аддитивное управление доступом на основе ролей (RBAC), внимательно проверьте итоговые разрешения.
Проверьте страницу «Модели» и задайте начальную модель, уровень рассуждений, скорость, доступность быстрого режима и поведение нового чата для режима «Работа» и Codex. Быстрый режим включен по умолчанию и может поддерживать отдельные настройки для разных ролей. Эти значения определяют начальные настройки, однако доступные модели, ролевой доступ и обязательные требования рабочей области по-прежнему определяют, чем могут пользоваться участники.
Подробнее:
6. Включите приложения, GPT и одобренные подключения к данным
В ChatGPT регулярно появляются новые функции, возможности и способы подключения внешних инструментов. Для некоторых из этих функций администраторам может потребоваться принять решения о доступе к данным, их передаче, внешних сервисах или операциях записи. Заранее заданные базовые настройки позволяют предоставить пользователям необходимые инструменты и при этом обеспечить соответствие их использования политикам вашей организации.
Перед запуском определите, какие возможности ChatGPT должны быть доступны пользователям с первого дня, а какие следует ограничить, внедрять поэтапно или включить позднее. Владельцы рабочей области могут управлять этим в разделе Разрешения и роли.
При настройке разрешений различайте роль рабочей области по умолчанию и управление доступом на основе ролей (RBAC). Роль рабочей области по умолчанию — это базовая роль, которую пользователи получают при присоединении к рабочей области. Используйте ее, чтобы определить возможности, которые по умолчанию должны быть доступны большинству участников. RBAC обеспечивает более адресный доступ к функциям: владельцы рабочей области могут назначать пользовательские роли непосредственно пользователям или группам. На практике роль рабочей области по умолчанию следует использовать для определения общих возможностей участников, а пользовательские роли — для специализированного доступа к функциям.
Поскольку со временем могут появляться новые возможности, регулярно проверяйте эти настройки по мере добавления функций и изменения потребностей вашей организации.
Подробнее:
7. Включите Работу и Codex для нужных команд
Codex — это агент OpenAI для работы с кодом, файлами и структурированными рабочими процессами. Он помогает пользователям писать, понимать, проверять и улучшать код, а также может поддерживать работу за пределами традиционной разработки ПО.
Перед запуском решите, какие пользователи или группы должны иметь доступ к Codex и какой уровень доступа им нужен. Возможности Codex со временем могут развиваться, поэтому сосредоточьтесь на общей модели доступа, а не только на конкретных настройках, доступных сегодня.
Определите, какие команды должны иметь возможность использовать Codex, какие пользователи должны управлять настройками Codex и какие действия должны требовать дополнительной проверки или одобрения. Вы также можете задать разные уровни доступа для обычных пользователей, ранних пользователей, администраторов или команд с более чувствительными рабочими процессами.
Используйте RBAC и группы, чтобы доступ был адресным и его было проще поддерживать. Например, можно создать одну группу для пользователей Codex и меньшую группу администраторов для людей, отвечающих за развертывание Codex, настройки, политики, отчетность и управление.
Настройте это до запуска, чтобы доступ к Codex изначально строился на понятной базовой конфигурации. По мере появления новых возможностей Codex пересматривайте свою модель доступа и решайте, следует ли включать их широко, ограничивать определенными группами или внедрять поэтапно.
Подробнее:
Работа — это агент для исследований, анализа и готовых материалов. Решите, должны ли участники использовать облачную Работу, локальную Работу в настольном приложении или оба варианта с учетом настроек контроля вашей рабочей области.
8. Настройте необходимые средства безопасности и соответствия требованиям
Определите, какие средства контроля требуются для модели рисков вашей организации. Не каждой организации нужны все средства контроля, но обязательные следует настроить до того, как пользователи начнут работать с конфиденциальными данными в ChatGPT Enterprise.
Распространенные средства контроля включают:
Compliance Logs Platform и Stateful Compliance API для аудита, рабочих процессов SIEM, eDiscovery или DLP.
Списки разрешенных IP-адресов для доступа к рабочей области и Compliance API.
Режим блокировки для команд, которым нужны более строгие ограничения на веб, поиск, просмотр и связанные сетевые возможности.
Enterprise Key Management для управляемого клиентом шифрования там, где это доступно.
Резидентность данных или резидентность инференса там, где это требуется.
Управляемый мобильный доступ через ChatGPT for Intune, для которого требуется активное подключение SSO тенанта.
Подробнее:
9. Отслеживайте внедрение, использование и готовность поддержки
Запуск рабочей области — это начало непрерывного администрирования, а не завершение настройки. После того как пользователи начнут работать с ChatGPT, регулярно просматривайте аналитику рабочей области, чтобы оценивать внедрение, вовлеченность и использование функций. Эти показатели помогут понять, где ChatGPT успешно используется, каким командам могут потребоваться дополнительные рекомендации и нужно ли со временем корректировать настройки.
Проводите опросы о влиянии ChatGPT, чтобы получать от сотрудников прямую обратную связь о том, как он сказывается на их работе. Аналитика показывает, что используется, а опросы помогают понять, экономят ли пользователи время, повышают ли качество работы и сталкиваются ли с трудностями.
Внимательно проверяйте ежемесячные ограничения использования. Установите значение по умолчанию для рабочей области, при необходимости добавьте значения по умолчанию для групп или индивидуальные исключения и настройте оповещения об использовании согласно политикам компании. Проверяйте лимит превышения расходов рабочей области отдельно от индивидуальных ограничений использования.
Наконец, убедитесь, что администраторы знают, как получить помощь при возникновении проблем. Перед обращением в службу поддержки соберите полезные сведения: данные затронутых пользователей, время возникновения проблемы, снимки экрана, соответствующие ссылки на беседы или GPT, запросы и, при необходимости, обезличенные файлы. Это поможет службе поддержки быстрее провести расследование, а вашим администраторам — выстроить более понятный процесс решения вопросов, связанных с рабочей областью.
Подробнее:
Что делать дальше
После первоначального развертывания регулярно возвращайтесь к этим настройкам:
Проверяйте владельцев, администраторов, пользователей с доступом к аналитике и пользовательские роли.
Убедитесь, что группы SCIM по-прежнему соответствуют структуре вашей организации.
Проводите аудит включенных приложений/коннекторов, действий записи или действий в открытой среде, разрешенных доменов OAuth, приложений в GPT и доменов действий GPT.
По мере расширения использования командами проверяйте доступ к Работе, агенту рабочей области и Codex, а также начальные параметры модели по умолчанию.
Обсуждайте аналитику и результаты опросов о влиянии с заинтересованными участниками развертывания.
Корректируйте оповещения или лимиты использования с учетом наблюдаемых моделей использования.
Повторно подтверждайте меры безопасности и соответствия требованиям после крупных изменений политик или продукта.
