OpenAI
此頁面由機器翻譯。查看原文英文文章

外掛程式與應用程式的管理員控制、安全性及合規

了解 Business、Enterprise 和 Edu 工作區如何管理外掛程式安裝、應用程式存取、動作、安全性與合規。

更新日期:15 hours ago

備註:截至 2025 年 8 月 29 日,我們已將 ChatGPT Team 更名為 ChatGPT Business。如需更多資訊及有關名稱變更的問題,請參閱我們的文章:ChatGPT Business 更名常見問題

截至 2026 年 7 月 9 日,我們已將應用程式目錄遷移至外掛程式目錄。外掛程式是探索 ChatGPT 和 Codex 工作流程功能的主要方式。外掛程式可包含技能、應用程式和應用程式範本;應用程式仍是將 ChatGPT 或 Codex 連接至外部資料和動作的整合,而外掛程式則讓在 ChatGPT 中啟用工作流程更容易。現有應用程式連線不受影響,使用者可從外掛程式目錄新增新的外掛程式,並如以往連接及驗證其底層應用程式。工作區管理員可在「工作區設定 > 外掛程式」管理外掛程式安裝,並可在外掛程式配置內,或於「工作區設定 > 應用程式」管理各底層應用程式的存取權限和許可。

管理員控制項

外掛程式可包含技能、應用程式及應用程式範本。外掛程式安裝與基礎應用程式存取權是獨立的控制項。

各方案的預設行為

ChatGPT Enterprise 及 Edu

在 Enterprise 及 Edu 工作區中,外掛程式及其基礎應用程式預設為停用。管理員可在「工作區設定 > 外掛程式」管理外掛程式安裝,並選擇將外掛程式設為「可用」或「已安裝」,供合資格角色使用。啟用外掛程式時,管理員可在外掛程式設定中啟用基礎應用程式,亦可在「工作區設定 > 應用程式」中分別啟用和設定各個基礎應用程式。

停用基礎應用程式會封鎖由該應用程式提供的功能。但這不一定會解除安裝外掛程式,亦不會移除不依賴該應用程式的技能。

Enterprise 及 Edu 管理員可使用 RBAC 管理外掛程式安裝和應用程式存取權。這些控制項會分開評估:成員可能已安裝外掛程式,但仍無法使用其中包含的應用程式。

ChatGPT Business

在 Business 中,應用程式和外掛程式預設為啟用。管理員可在「工作區設定 > 外掛程式」管理外掛程式安裝,並在「工作區設定 > 應用程式」管理各個基礎應用程式。停用應用程式會封鎖所有依賴該應用程式的外掛程式功能,但不一定會解除安裝外掛程式或移除其純技能功能。

RBAC(角色型存取控制)

Enterprise 及 Edu 工作區可將外掛程式指派給一個或多個自訂角色。使用者預設可存取已啟用並供其角色使用的外掛程式,但管理員可控制哪些角色具有存取權。如果使用者看到外掛程式標示為由管理員停用,即表示工作區或角色設定令他們無法使用該外掛程式或應用程式;使用者必須待工作區管理員啟用存取權後才能連接。

包含必要應用程式的外掛程式會沿用這些應用程式的角色設定。如果成員的角色無法存取必要應用程式,該外掛程式便無法為該成員使用由該應用程式提供的功能。工作區外掛程式控制項亦可決定外掛程式對某角色而言是可用還是已安裝

管理外掛程式及應用程式存取權

應用程式存取權控制誰可在工作區中使用已連接的應用程式。應用程式權限控制 ChatGPT 在何時須於使用應用程式前詢問。

如要管理誰可使用特定應用程式,請前往工作區設定 > 應用程式,開啟應用程式選單,然後選擇使用者存取權。在該處選擇可存取應用程式的角色,然後儲存變更。如果取消或關閉而不儲存,應用程式目前的存取設定將維持不變。

如要管理某角色可使用的應用程式:

  • 前往工作區設定 > 權限與角色

  • 選擇自訂角色

  • 選擇您要編輯的角色。

  • 捲動至已連接資料部分。

  • 開啟允許成員使用外掛程式及應用程式,以允許該角色使用外掛程式和應用程式。

  • 使用選擇為該角色選取特定應用程式。

加入新的應用程式和外掛程式

在工作區層級啟用新應用程式時,系統會提示管理員指定哪些角色具有存取權。如果應用程式支援動作控制,管理員亦可在提供應用程式前檢視其動作。

應用程式範本發佈後亦遵循相同的管理員管治模式。工作區管理員和擁有者會檢視範本產生的應用程式草稿,準備就緒後予以發佈,然後透過工作區設定 > 應用程式管理存取權、角色範圍權限、動作控制及應用程式權限。

合資格的工作區亦可能設有工作區設定 > 外掛程式。管理員可在外掛程式詳細資料頁面檢視所含技能、必要應用程式、選用應用程式及外掛程式安裝政策。對每個角色而言,可用允許該角色的成員安裝外掛程式,而已安裝則會預設為該角色安裝外掛程式。

如果外掛程式包含必要應用程式,便必須為受影響的角色啟用這些應用程式。必要應用程式會沿用其應用程式設定,包括角色存取權即時存取權設定動作設定批准索引搜尋同步授權、網域限制,以及可用時的同步設定。如果其中一個應用程式已停用,管理員可能會因應應用程式狀態看到啟用發佈編輯應用程式設定停用控制項。

如有提供,應用程式權限會取代先前的動作確認控制項。如果工作區層級的應用程式權限選單未有顯示永不詢問,請選擇其他工作區預設值,或從特定應用程式的應用程式權限設定中,將其設為永不詢問。有關設定詳情,請參閱ChatGPT 應用程式範本

應用程式動作控制

RBAC 控制誰可使用應用程式。對於支援動作控制的應用程式,動作控制會決定應用程式可以執行的操作。應用程式權限決定 ChatGPT 在何時須於使用應用程式前詢問成員。

這些應用程式權限適用於 ChatGPT 對話。工作區智能代理使用智能代理建立者設定的個別智能代理控制項,決定可使用哪些應用程式動作,以及何時要求終端使用者批准。有關智能代理行為,請參閱:Enterprise 及 Business 適用的 ChatGPT 工作區智能代理

動作控制中,管理員可選擇允許所有動作、只允許讀取動作,或選擇自訂動作組合,決定如何處理應用程式目前的動作。如果管理員選擇自訂,亦可選擇啟用所有新動作只啟用新的讀取動作停用新動作,決定如何處理其後加入的動作。

部分應用程式不支援動作控制。對於這些應用程式,管理員可管理應用程式存取權,但無法選擇個別動作或決定如何處理新增動作。

對於支援動作控制的應用程式,批准供應商範圍不會自動令新動作可在 ChatGPT 中使用。

如要變更工作區預設應用程式權限:

  • 開啟工作區設定

  • 前往權限與角色 > 已連接資料

  • 找到應用程式權限,然後選擇工作區預設值。

如要為應用程式設定不同權限:

  • 開啟工作區的應用程式管理頁面。

  • 開啟已發佈應用程式的選單,然後選擇應用程式權限

  • 選擇使用工作區預設值或選取其他權限。

  • 選擇儲存

視乎工作區和應用程式,選項可能包括每次均詢問任何變更重要動作永不詢問。對於可能在 ChatGPT 以外造成重大影響、洩露敏感資料或難以還原的應用程式動作,重要動作會事先詢問。部分風險特別高的動作可能會被封鎖,而不會交由使用者批准。

精細 Google Drive(已同步)控制項

注意:Google 文件、試算表及簡報動作現已改為 Google Drive 動作。這項更新將相關動作整合至 Google Drive 應用程式,簡化 Google 應用程式的使用方式。系統不再分別列出獨立的 Google 文件、試算表及簡報應用程式。使用者應連接 Google Drive,以存取文件、試算表及簡報。

對於 ChatGPT Enterprise/Edu,這些新整合的 Google Drive 動作預設為關閉,直至工作區管理員將其啟用。對於 ChatGPT Business,這些動作預設為開啟。啟用後,Google Workspace 管理員可能需要重新授權更新後的 Google Drive 範圍,使用者才能使用這些動作或讓新使用者連接。如果使用者反映無法連接 Google Drive,請檢查 Google Workspace 對 Google Drive、文件、試算表及簡報的範圍授權,並確認應用程式內所有動作所需的範圍均已獲授權,或關閉您不希望授權的動作。

請注意,同步功能不受此變更影響。*

檔案限制與設定

Enterprise、Edu 及 Business 工作區可以:

  • 將具有同步功能的應用程式限制於特定共用雲端硬碟或資料夾。

  • 從索引中排除特定檔案類型。

  • 選擇快速設定(每位使用者驗證自己的帳戶)或管理員控制的存取權(集中設定精細控制項)。

如需進一步了解如何啟用具有同步功能的 Google Drive 應用程式,請參閱我們的說明文章:具有同步功能的 Google Drive 應用程式 — 自助設定

Enterprise 及 Edu 適用的 Google Drive(已同步)RBAC

啟用具有同步功能的 Google Drive 應用程式後,所有原本可存取非同步版本的使用者亦會獲得同步版本的存取權。目前無法為同步和非同步版本設定不同權限。

如果您在應用程式 RBAC 推出前,已為具有同步功能的 Google Drive 應用程式設定允許清單,您的允許清單已對應至名為 Google Drive Connector UsersGoogle Drive Connector Role 的新 RBAC 群組及角色。

  • 如果工作區曾在工作區層級啟用 Google Drive 應用程式,現在只有列於具有同步功能之應用程式允許清單的使用者保留存取權。

  • 不在允許清單上的使用者已無法存取非同步 Google Drive 應用程式,並且必須重新加入。

  • 可存取具有同步功能之 Google Drive 應用程式的使用者,現在亦可存取標準 Google Drive 應用程式。

所有其他工作區角色和權限維持不變。

Microsoft apps permissions required

To enable integration between ChatGPT and Microsoft Outlook, Teams, and SharePoint, permissions must be granted within Microsoft Entra ID (formerly Azure AD) for each service.

Review and approve Microsoft permissions

For each enabled Microsoft app:

  1. In ChatGPT, go to Admin → Apps and select Enabled.

  2. Open the app’s overflow menu and select Manage app.

  3. Select Microsoft permissions and review the actions and Microsoft Graph permissions shown.

  4. Select Review permissions in Microsoft Entra, then sign in with a Microsoft Entra administrator account that can grant organization-wide consent.

  5. Verify the organization and the ChatGPT / OpenAI, L.L.C. application, then select Accept to approve the selected request or Cancel to make no change.

Repeat this review for each enabled Microsoft app. The requested permission set can differ by app.

Microsoft permission approval is separate from workspace action settings and from an individual user’s connection. Approval does not enable actions or connect a user’s Microsoft account. If your organization does not want to approve a permission, keep every action that depends on it disabled. Some users may need to reconnect after permissions change.

請參閱以下說明中心頁面,了解各應用程式所需的權限:

每個應用程式頁面均會說明該應用程式所需的範圍。如需目前各連接器特定動作與權限的對應資料,請使用 ChatGPT 中該應用程式的 Microsoft 權限畫面。

自訂應用程式

在 Business、Enterprise 及 Edu 工作區中,只有工作區擁有者,以及已啟用相關設定的使用者(適用於 Enterprise/Edu),可以啟用開發者模式以發佈和測試自訂應用程式。具有成員角色的使用者無法自行加入自訂應用程式。

與其他應用程式一樣,終端使用者必須在首次使用前自行向每個應用程式驗證身分。

如需了解 ChatGPT 中的開發者模式、自訂應用程式及 MCP 連接器概覽,請參閱我們的文章:ChatGPT 中的開發者模式與自訂應用程式

如需建立自訂 MCP 連接器的技術操作指南,請參閱我們的文件:建立自訂 MCP 應用程式


注意:* 自訂應用程式未經 OpenAI 驗證,僅供開發者使用。只有在您了解並信任基礎應用程式的情況下,才應將自訂應用程式加入工作區。了解更多。*

  • 應用程式可能允許終端使用者與第三方分享資料,當中可能包括受保護健康資訊 (PHI)。您應確保應用程式的使用方式符合您在 HIPAA 下的責任。*

---

安全與合規

安全性

我們採用業界標準加密技術,保護傳輸中及靜態資料。OAuth 權杖採用穩健且經審核的金鑰管理措施儲存。應用程式啟用後,每位使用者均須授權自己的帳戶,而 ChatGPT 只會存取該使用者現有權限範圍內的內容,例如唯讀範圍。

OpenAI 持續進行測試和監察,並採用多層緩解技術,以降低提示詞注入的風險。為加強保障,使用應用程式的對話會限制網絡存取,確保資料只在 OpenAI 與您連接的特定工具之間傳送。嚴格的存取控制確保 ChatGPT 只會看到每位使用者獲准存取的內容,而所有資料在傳輸及靜態時均保持加密。

OpenAI 會否使用應用程式中的資訊訓練其模型?

對於 ChatGPT Business、Enterprise 及 Edu 客戶,我們不會使用從應用程式存取的資訊訓練模型。有關我們如何使用企業資料的資訊,請參閱企業私隱頁面

對話及深度研究資料只會暫時處理,且不會建立索引。附有同步資料的應用程式會為資料建立索引,以加快回答速度,同時遵循您的訓練設定。

資料儲存與駐留

所有具有同步功能的應用程式均支援資料駐留於美國、歐洲(歐洲經濟區及瑞士)和日本的工作區。具有同步功能的 Google Drive 和 GitHub 應用程式亦支援目前所有受支援的資料駐留地區

如果具有同步功能的應用程式不支援您所在地區的資料駐留,同步搜尋索引將儲存於 OpenAI 位於美國的 Azure 數據中心。


非同步應用程式:應用程式與資料駐留相容,但請注意,連接的應用程式屬第三方服務,傳送至連接應用程式的資料須受該應用程式本身的資料駐留政策約束。

換言之,如果機構的資料駐留地區為歐洲,OpenAI 會將客戶內容的儲存限制於歐洲,直至查詢和提示詞傳送至連接的應用程式為止。請確保您連接的應用程式亦符合您的任何資料駐留要求。

合規

使用者對話(包括使用任何應用程式的對話)已可透過 Compliance API 取得。

此外,所有應用程式呼叫均會記錄至OpenAI 合規記錄平台

閱讀更多:企業客戶適用的 Compliance API。

精細 Google Drive(已同步)安全控制

除了 OAuth 驗證外,Business、Enterprise 及 Edu 工作區擁有者亦可使用網域全域委派 (DWD)。

這篇文章對你有幫助嗎?