概述
在大范围邀请用户之前,请按照本快速入门指南,为新的 ChatGPT Enterprise 工作空间做好准备。本指南为首次担任工作空间所有者的用户提供建议的设置顺序,并附上各方面的帮助中心文章链接,供您深入了解。
开始之前
开始前,请确认以下事项:
负责做出工作空间级设置决策的工作空间所有者。
能够管理用户邀请和群组、查看分析并设置应用访问权限的工作空间管理员。
你的身份提供商、已验证域和预配方式。
用户分组逻辑。
组织所需的安全、合规、日志记录、保留和网络控制。
哪些成员应使用工作和 Codex,哪些自定义角色需要不同的访问权限,以及你希望成员看到哪些起始模型和新聊天默认设置。
设置清单
使用此清单按建议顺序完成设置:
确认您的 Enterprise 协议采用额度计费,还是基于 Token 的美元计费。有关基于 Token 的协议(包括 ChatGPT for Financial Services)的说明,请参阅: ChatGPT Enterprise 基于 Token 的计费方式。
按照下方第 9 步,为您的计费模式配置支出控制。
完成设置
1. 确认角色、席位类型和发布范围
确定由谁负责推广、谁可以管理工作空间,以及哪些用户需要 ChatGPT、Codex 或二者的访问权限。
这有助于避免日后出现权责不清,尤其是在身份决策、安全设置、用量限制和用户支持方面。
了解详情:
2. 验证域名并配置身份设置
在批量邀请用户之前,请确认您的公司拥有其邮箱域名的控制权,并配置身份管控措施。
租户是您的公司用于管理 OpenAI 身份设置的共享管理环境。ChatGPT 工作空间和 API 平台组织的成员资格与权限各自独立。
域名验证用于确认您的公司拥有某个邮箱域名的控制权,并支持单点登录 (SSO) 等符合使用条件的身份功能。
使用管理控制台管理整个租户的身份设置,包括已验证域名和 SSO。请在大规模添加用户之前尽早完成此设置,确保员工加入工作空间时,适当的访问控制措施已就位。
在将已验证域名应用于工作空间之前,请检查自动创建账户的设置。创建工作空间时,此设置可能已经开启。如果您计划通过 SCIM 管理访问权限,或不希望用户使用已验证域名的邮箱登录时自动加入,请关闭此设置。有关工作空间的默认设置和管控选项,请参阅:在管理控制台中管理租户。
自动创建账户功能会分配完整的工作空间席位,并按您组织的常规计费条款收费。在让员工加入之前,请检查可用席位数量。
了解更多:
3. 在广泛启用前设置 SSO 和 SCIM
确定员工将如何登录,以及如何持续管理其账户。例如,确定用户是否通过单点登录进行登录、是否应要求所有符合条件的用户使用 SSO,以及账户是手动添加还是通过目录同步自动管理。
对于大多数大型 Enterprise 推广项目,请先设置 SSO 和目录同步 (SCIM),再广泛邀请用户。SSO 可让员工使用贵公司的身份提供商登录。租户级 SCIM 会同步该提供商中的用户和组,但将某人同步到租户并不会授予产品访问权限。请另行将已同步的组分配给符合条件的 ChatGPT 工作空间或 Ads 账户。
同步的组还可用于分配角色,帮助管理员大规模管理访问权限,而无需逐一更新每位用户。
了解详情:
如果员工已有 ChatGPT 账户,请参阅:为已有 ChatGPT 账户的员工启用服务。
4. 创建组并分配 RBAC
在广泛邀请用户之前,请先确定如何规划整个工作空间的访问权限。组可让您更轻松地同时管理众多用户的权限,尤其是在员工加入公司、调换团队或离职时。
组本身不会自动向用户授予 ChatGPT 权限。您可以为组分配租户级或工作空间级资源的角色,还可使用组来控制谁能访问共享 GPT。这样,管理员便可按团队、职能或职责管理访问权限,无需逐一更新每位用户。
请尽早完成此设置,让工作空间从一开始就采用清晰的访问模型。如果在规划组和角色之前添加用户,管理员之后可能需要清理不一致的权限,而用户获得的访问权限也可能比预期更宽泛或更受限。
了解详情:
5. 配置工作空间设置和用户指南
启动前,请检查工作空间常规设置:工作空间外观、名称、工作空间标识符、公开显示名称、工作空间说明和面向用户的指南。
启动前,请检查员工最先看到的工作空间内容:工作空间名称、外观、标识符、公开显示名称、工作空间说明以及所有面向用户的指南。
这些信息可以帮助用户确认自己进入的是贵组织批准的 ChatGPT Enterprise 工作空间,而非个人或不受管理的环境。这些信息还可以在员工开始工作前提供实用背景,例如贵组织希望如何使用 ChatGPT、哪些类型的数据适合使用,以及遇到问题时应从何处获取帮助。
使用工作空间政策,在成员开始使用 ChatGPT 前向其说明贵组织的 AI 政策、使用要求或其他重要指南。
在大规模引导用户加入前,请检查“权限和角色”,并确认默认工作空间角色及每个自定义角色对“本地工作”和“云端工作”的访问权限。“云端工作”允许成员在支持的界面中启动和查看云端任务。仅启用“本地工作”而不启用“云端工作”时,可以在本地工作,但无法启动云端任务。启用叠加式 RBAC 后,请仔细检查实际生效的权限。
检查“模型”页面,为工作和 Codex 设置初始模型、推理级别、速度、快速模式可用性以及新聊天的行为。快速模式默认启用,并且可能支持按角色覆盖设置。这些默认设置决定初始体验;成员实际可以使用的功能仍取决于可用模型、基于角色的访问权限以及工作空间强制要求。
了解详情:
6. 启用应用、GPT 和获准的数据连接
ChatGPT 会定期添加新功能、新能力以及连接外部工具的新方式。其中一些功能可能需要管理员针对数据访问、共享、外部服务或写入操作作出决定。尽早设定基准,既能让用户获得所需工具,又能确保使用方式符合组织政策。
发布前,请检查哪些 ChatGPT 功能应从第一天起向用户开放,哪些应加以限制、分阶段开放或稍后启用。工作空间所有者可以在权限与角色中进行控制。
在权限方面,请区分默认工作空间角色与基于角色的访问控制 (RBAC)。默认工作空间角色是用户加入工作空间时获得的基准角色。使用该角色定义大多数成员默认可以执行的操作。RBAC 可提供更精准的功能访问权限:工作空间所有者可以直接向用户或组分配自定义角色。实际使用时,可通过默认工作空间角色提供统一的成员体验,并通过自定义角色授予特定功能访问权限。
随着时间推移,可能会有新功能上线,因此请在功能增加或组织需求变化时定期检查这些设置。
了解详情:
7. 为合适的团队启用工作和 Codex
Codex 是 OpenAI 用于处理代码、文件和结构化工作流的智能体。它可以帮助用户编写、理解、审查和改进代码,也能支持传统软件开发之外的工作。
发布前,请决定哪些用户或群组应有权访问 Codex,以及他们需要什么访问级别。Codex 的能力可能会随时间演进,因此应关注更广泛的访问模型,而不只是目前可用的具体设置。
考虑哪些团队应能够使用 Codex,哪些用户应管理 Codex 设置,以及哪些活动应需要额外审查或批准。你可能还需要为普通用户、早期采用者、管理员或工作流更敏感的团队定义不同访问级别。
使用 RBAC 和群组来保持访问范围精准,并更易维护。例如,可以为 Codex 用户创建一个群组,并为负责 Codex 推广、设置、政策、报告和治理的人员创建一个规模更小的管理员群组。
请在发布前完成设置,让 Codex 访问权限从清晰的基线开始。随着新的 Codex 能力可用,请重新审视你的访问模型,并决定是广泛启用、仅限特定群组,还是分阶段引入。
了解更多:
工作是用于研究、分析和交付最终成果的智能体。请根据你的工作空间控制,决定成员应使用云端工作、桌面应用中的本地工作,还是两者都使用。
8. 配置所需的安全与合规控制
确定你的组织的风险模型需要哪些控制。并非每个组织都需要所有控制,但应在用户开始在 ChatGPT Enterprise 中处理敏感数据之前配置所需控制。
常见控制包括:
用于审计、SIEM、电子取证或 DLP 工作流的合规日志平台和有状态合规 API。
用于工作空间访问和合规 API 访问的 IP 允许列表。
适用于需要对 Web、搜索、浏览及相关网络功能施加更强限制的团队的锁定模式。
在可用时用于客户管理加密的企业密钥管理。
在需要时使用数据驻留或推理驻留。
通过 ChatGPT for Intune 管理移动访问,这需要有效的租户 SSO 连接。
阅读更多:
9. 监控采用情况、使用情况和支持准备情况
工作空间上线标志着持续管理的开始,而非设置工作的结束。用户开始使用 ChatGPT 后,请定期查看工作空间分析,了解采用率、参与度和功能使用情况。这些指标可以帮助您了解哪些场景已成功应用 ChatGPT、哪些团队可能需要更多指导,以及是否应逐步调整相关设置。
使用影响调查,直接收集员工对 ChatGPT 如何影响其工作的反馈。分析数据可以显示用户使用了哪些功能;调查则有助于了解用户是否节省了时间、提高了工作质量,或遇到了阻碍。
请审慎检查每月使用量控制。设置工作空间默认值,按需添加群组默认值或个人替代设置,并根据公司的政策配置使用量提醒。对于基于额度的工作空间,请将工作空间超额使用上限与个人使用上限分开检查。
对于基于 Token 的 Enterprise 协议,请配置并核验以美元计价的工作空间月度预算和支出提醒。如果您的工作空间之前使用额度,其超额使用上限和额度余额提醒不会沿用。有关预算、用户上限和替代设置的操作流程,请参阅:管理 ChatGPT Enterprise 和 Edu 的使用上限与超额使用。
最后,请确保管理员知道出现问题时如何获取帮助。联系支持团队前,请收集有助于排查问题的背景信息,例如受影响的用户、发生时间、屏幕截图、相关对话或 GPT 链接、提示词,以及经过脱敏的相关文件。这有助于支持团队更快地展开调查,也能让内部管理员今后处理工作空间相关问题时有更清晰的流程。
了解更多:
下一步
初始推出后,请定期重新检查这些设置:
查看所有者、管理员、分析查看者和自定义角色。
确认 SCIM 群组仍与组织结构匹配。
审核已启用的应用/连接器、写入或开放式操作、允许的 OAuth 域、GPT 中的应用以及 GPT 操作域。
随着团队扩大使用范围,查看工作、工作空间智能体和 Codex 的访问权限及起始模型默认值。
与推广相关方一起查看分析和影响调查结果。
根据观察到的使用模式调整用量提醒或限制。
在重大政策或产品变更后,重新确认安全和合规控制。
