使用本快速入门指南,在广泛邀请用户之前准备新的 ChatGPT Enterprise 工作空间。它为首次使用的工作空间所有者提供建议的设置顺序,并为每个领域链接到更深入的帮助中心文章。
开始之前
开始前,请确认以下事项:
负责做出工作空间级设置决策的工作空间所有者。
能够管理用户邀请和群组、查看分析并设置应用访问权限的工作空间管理员。
你的身份提供商、已验证域和预配方式。
用户分组逻辑。
组织所需的安全、合规、日志记录、保留和网络控制。
哪些成员应使用工作和 Codex,哪些自定义角色需要不同的访问权限,以及你希望成员看到哪些起始模型和新聊天默认设置。
设置核对清单
使用此清单按建议顺序完成并跟踪设置:
完成设置
1. 确认角色、席位类型和发布范围
确定由谁负责推广、谁可以管理工作空间,以及哪些用户需要 ChatGPT、Codex 或二者的访问权限。
这有助于避免日后出现权责不清,尤其是在身份决策、安全设置、用量限制和用户支持方面。
了解详情:
2. 验证域并配置身份
在批量邀请用户之前,请确认贵公司拥有其电子邮件域的控制权,并设置身份控制。
租户是贵公司用于管理 OpenAI 身份设置的共享环境。ChatGPT 工作空间和 API 平台组织拥有各自独立的成员资格和权限。
域验证可确认贵公司拥有某个电子邮件域的控制权,并支持符合条件的身份功能,包括单点登录 (SSO)。
使用管理控制台管理整个租户的身份设置,包括已验证域和 SSO。请尽早完成此设置,并在大规模添加用户之前确保员工加入工作空间时,正确的访问控制已配置妥当。
了解详情:
3. 在广泛启用前设置 SSO 和 SCIM
确定员工将如何登录,以及如何持续管理其账户。例如,确定用户是否通过单点登录进行登录、是否应要求所有符合条件的用户使用 SSO,以及账户是手动添加还是通过目录同步自动管理。
对于大多数大型 Enterprise 推广项目,请先设置 SSO 和目录同步 (SCIM),再广泛邀请用户。SSO 可让员工使用贵公司的身份提供商登录。租户级 SCIM 会同步该提供商中的用户和组,但将某人同步到租户并不会授予产品访问权限。请另行将已同步的组分配给符合条件的 ChatGPT 工作空间或 Ads 账户。
同步的组还可用于分配角色,帮助管理员大规模管理访问权限,而无需逐一更新每位用户。
了解详情:
如果员工已有 ChatGPT 账户,请参阅:为已有 ChatGPT 账户的员工启用服务。
4. 创建组并分配 RBAC
在广泛邀请用户之前,请先确定如何规划整个工作空间的访问权限。组可让您更轻松地同时管理众多用户的权限,尤其是在员工加入公司、调换团队或离职时。
组本身不会自动向用户授予 ChatGPT 权限。您可以为组分配租户级或工作空间级资源的角色,还可使用组来控制谁能访问共享 GPT。这样,管理员便可按团队、职能或职责管理访问权限,无需逐一更新每位用户。
请尽早完成此设置,让工作空间从一开始就采用清晰的访问模型。如果在规划组和角色之前添加用户,管理员之后可能需要清理不一致的权限,而用户获得的访问权限也可能比预期更宽泛或更受限。
了解详情:
5. 配置工作空间设置和用户指南
启动前,请检查工作空间常规设置:工作空间外观、名称、工作空间标识符、公开显示名称、工作空间说明和面向用户的指南。
启动前,请检查员工最先看到的工作空间内容:工作空间名称、外观、标识符、公开显示名称、工作空间说明以及所有面向用户的指南。
这些信息可以帮助用户确认自己进入的是贵组织批准的 ChatGPT Enterprise 工作空间,而非个人或不受管理的环境。这些信息还可以在员工开始工作前提供实用背景,例如贵组织希望如何使用 ChatGPT、哪些类型的数据适合使用,以及遇到问题时应从何处获取帮助。
使用工作空间政策,在成员开始使用 ChatGPT 前向其说明贵组织的 AI 政策、使用要求或其他重要指南。
在大规模引导用户加入前,请检查“权限和角色”,并确认默认工作空间角色及每个自定义角色对“本地工作”和“云端工作”的访问权限。“云端工作”允许成员在支持的界面中启动和查看云端任务。仅启用“本地工作”而不启用“云端工作”时,可以在本地工作,但无法启动云端任务。启用叠加式 RBAC 后,请仔细检查实际生效的权限。
检查“模型”页面,为工作和 Codex 设置初始模型、推理级别、速度、快速模式可用性以及新聊天的行为。快速模式默认启用,并且可能支持按角色覆盖设置。这些默认设置决定初始体验;成员实际可以使用的功能仍取决于可用模型、基于角色的访问权限以及工作空间强制要求。
了解详情:
6. 启用应用、GPT 和获准的数据连接
ChatGPT 会定期添加新功能、新能力以及连接外部工具的新方式。其中一些功能可能需要管理员针对数据访问、共享、外部服务或写入操作作出决定。尽早设定基准,既能让用户获得所需工具,又能确保使用方式符合组织政策。
发布前,请检查哪些 ChatGPT 功能应从第一天起向用户开放,哪些应加以限制、分阶段开放或稍后启用。工作空间所有者可以在权限与角色中进行控制。
在权限方面,请区分默认工作空间角色与基于角色的访问控制 (RBAC)。默认工作空间角色是用户加入工作空间时获得的基准角色。使用该角色定义大多数成员默认可以执行的操作。RBAC 可提供更精准的功能访问权限:工作空间所有者可以直接向用户或组分配自定义角色。实际使用时,可通过默认工作空间角色提供统一的成员体验,并通过自定义角色授予特定功能访问权限。
随着时间推移,可能会有新功能上线,因此请在功能增加或组织需求变化时定期检查这些设置。
了解详情:
7. 为合适的团队启用工作和 Codex
Codex 是 OpenAI 用于处理代码、文件和结构化工作流的智能体。它可以帮助用户编写、理解、审查和改进代码,也能支持传统软件开发之外的工作。
发布前,请决定哪些用户或群组应有权访问 Codex,以及他们需要什么访问级别。Codex 的能力可能会随时间演进,因此应关注更广泛的访问模型,而不只是目前可用的具体设置。
考虑哪些团队应能够使用 Codex,哪些用户应管理 Codex 设置,以及哪些活动应需要额外审查或批准。你可能还需要为普通用户、早期采用者、管理员或工作流更敏感的团队定义不同访问级别。
使用 RBAC 和群组来保持访问范围精准,并更易维护。例如,可以为 Codex 用户创建一个群组,并为负责 Codex 推广、设置、政策、报告和治理的人员创建一个规模更小的管理员群组。
请在发布前完成设置,让 Codex 访问权限从清晰的基线开始。随着新的 Codex 能力可用,请重新审视你的访问模型,并决定是广泛启用、仅限特定群组,还是分阶段引入。
了解更多:
工作是用于研究、分析和交付最终成果的智能体。请根据你的工作空间控制,决定成员应使用云端工作、桌面应用中的本地工作,还是两者都使用。
8. 配置所需的安全与合规控制
确定你的组织的风险模型需要哪些控制。并非每个组织都需要所有控制,但应在用户开始在 ChatGPT Enterprise 中处理敏感数据之前配置所需控制。
常见控制包括:
用于审计、SIEM、电子取证或 DLP 工作流的合规日志平台和有状态合规 API。
用于工作空间访问和合规 API 访问的 IP 允许列表。
适用于需要对 Web、搜索、浏览及相关网络功能施加更强限制的团队的锁定模式。
在可用时用于客户管理加密的企业密钥管理。
在需要时使用数据驻留或推理驻留。
通过 ChatGPT for Intune 管理移动访问,这需要有效的租户 SSO 连接。
阅读更多:
9. 监测采用情况、使用情况和支持准备情况
工作空间发布只是持续管理的开始,而非设置工作的结束。用户开始使用 ChatGPT 后,请定期查看工作空间分析,以了解采用率、参与度和功能使用情况。这些信号可以帮助您了解 ChatGPT 在哪些方面得到有效使用、哪些团队可能需要更多指导,以及是否应持续调整某些设置。
使用影响调查,直接收集员工对 ChatGPT 如何影响其工作的反馈。分析可以显示用户使用了哪些功能;调查则有助于了解用户是否节省了时间、提高了工作质量或遇到了阻碍。
请认真审查每月用量控制。设置工作空间默认值,根据需要添加组默认值或个人覆盖设置,并按照公司政策配置用量提醒。请将工作空间超额用量上限与个人用量限制分开审查。
最后,确保管理员知道在遇到问题时如何获得帮助。联系支持团队前,请收集有助于排查问题的信息,例如受影响的用户、发生时间、屏幕截图、相关对话或 GPT 链接、提示词,以及适用时经脱敏处理的文件。这有助于支持团队更快地开展调查,也能为内部管理员持续处理工作空间问题提供更清晰的流程。
了解详情:
下一步
初始推出后,请定期重新检查这些设置:
查看所有者、管理员、分析查看者和自定义角色。
确认 SCIM 群组仍与组织结构匹配。
审核已启用的应用/连接器、写入或开放式操作、允许的 OAuth 域、GPT 中的应用以及 GPT 操作域。
随着团队扩大使用范围,查看工作、工作空间智能体和 Codex 的访问权限及起始模型默认值。
与推广相关方一起查看分析和影响调查结果。
根据观察到的使用模式调整用量提醒或限制。
在重大政策或产品变更后,重新确认安全和合规控制。
