OpenAI
此頁面由機器翻譯。查看原文英文文章

外掛程式與應用程式的管理員控制、安全性及合規

了解 Business、Enterprise 和 Edu 工作區如何管理外掛程式安裝、應用程式存取、動作、安全性與合規。

更新日期:3 days ago

注意:自 2025 年 8 月 29 日起,我們已將 ChatGPT Team 更名為 ChatGPT Business。如欲了解詳情及有關更名的常見問題,請參閱以下文章:ChatGPT Business 更名常見問題

自 2026 年 7 月 9 日起,我們已將應用程式目錄遷移至外掛程式目錄。外掛程式是探索 ChatGPT 和 Codex 工作流程功能的主要方式。外掛程式可以包括技能、應用程式和應用程式範本;應用程式仍是將 ChatGPT 或 Codex 連接至外部資料及操作的整合,而外掛程式則讓您更輕鬆地在 ChatGPT 中啟用工作流程。現有的應用程式連線不受影響,使用者可從外掛程式目錄新增外掛程式,並如以往一樣連接及驗證其基礎應用程式。工作區管理員可在「工作區設定 > 外掛程式」中管理外掛程式安裝,並可在外掛程式設定內,或「工作區設定 > 應用程式」中管理每個基礎應用程式的存取權及權限。

管理員控制項

外掛程式可包含技能、應用程式和應用程式範本。外掛程式安裝和基礎應用程式存取權屬於不同的控制項。

各方案的預設行為

ChatGPT Enterprise 及 Edu

在 Enterprise 和 Edu 工作區中,外掛程式及其基礎應用程式預設為停用。管理員可在「工作區設定 > 外掛程式」管理外掛程式安裝,並選擇外掛程式對合資格角色的狀態是「可用」還是「已安裝」。啟用外掛程式時,管理員可在外掛程式設定中啟用基礎應用程式,亦可在「工作區設定 > 應用程式」另行啟用和設定每個基礎應用程式。

停用基礎應用程式會封鎖由該應用程式支援的功能。這不一定會解除安裝外掛程式或移除不依賴該應用程式的技能。

Enterprise 和 Edu 管理員可使用 RBAC 管理外掛程式安裝和應用程式存取權。這些控制項會分開評估:成員即使已安裝外掛程式,仍可能無法使用當中所含的應用程式。

ChatGPT Business

在 Business 中,應用程式和外掛程式預設為啟用。管理員可在「工作區設定 > 外掛程式」管理外掛程式安裝,並在「工作區設定 > 應用程式」管理各個基礎應用程式。停用應用程式會封鎖依賴該應用程式的所有外掛程式功能,但不一定會解除安裝外掛程式或移除其純技能功能。

RBAC(以角色為基礎的存取控制)

Enterprise 和 Edu 工作區可將外掛程式指派給一個或多個自訂角色。在預設情況下,使用者可存取已啟用並可供其角色使用的外掛程式,但管理員可控制哪些角色擁有存取權。如果使用者看到外掛程式標示為「已由管理員停用」,即表示工作區或角色設定不允許該使用者使用此外掛程式或應用程式;工作區管理員必須先啟用存取權,使用者才能連接。

包含必要應用程式的外掛程式會沿用這些應用程式的角色設定。如果成員的角色無法存取必要的應用程式,外掛程式便無法為該成員使用由該應用程式支援的功能。工作區的外掛程式控制項亦可決定外掛程式對某角色而言是「可用」還是「已安裝」

管理外掛程式及應用程式存取權

應用程式存取權控制工作區內哪些人可使用已連接的應用程式。應用程式權限控制 ChatGPT 在使用應用程式前何時要求確認。

如要管理哪些人可使用特定應用程式,請前往「工作區設定 > 應用程式」,開啟應用程式的選單,然後選擇「用戶存取權」。在該處選擇哪些角色可使用應用程式,然後儲存變更。如果取消或關閉而不儲存,應用程式目前的存取設定將維持不變。

如要管理某個角色可使用哪些應用程式:

  • 前往「工作區設定 > 權限及角色」

  • 選擇「自訂角色」

  • 選擇您要編輯的角色。

  • 捲動至「已連接資料」部分。

  • 開啟「允許成員使用外掛程式及應用程式」,讓該角色可使用外掛程式和應用程式。

  • 使用「選擇」為該角色挑選特定應用程式。

新增應用程式和外掛程式

在工作區層級啟用新的應用程式時,系統會提示管理員指派哪些角色可以使用。如果應用程式支援操作控制,管理員亦可在開放應用程式前檢視其操作。

應用程式範本發佈後,會遵循相同的管理員管治模式。工作區管理員和擁有者會審核由範本產生的應用程式草稿,準備就緒後將其發佈,再於「工作區設定 > 應用程式」管理存取權、按角色劃分的權限、操作控制和應用程式權限。

合資格的工作區亦可能設有「工作區設定 > 外掛程式」。管理員可在外掛程式詳細資料頁面檢視所含技能、必要應用程式、選用應用程式,以及外掛程式的「安裝政策」。對於每個角色,「可用」允許該角色的成員安裝外掛程式,而「已安裝」則會預設為該角色安裝外掛程式。

如果外掛程式包含必要應用程式,則必須為受影響的角色啟用這些應用程式。必要應用程式會沿用其應用程式設定,包括「角色存取權」「即時存取權」「設定操作」「設定批准」「索引搜尋」「同步授權」、網域限制,以及可用的同步設定。如果所含的應用程式已停用,管理員可能會看到「啟用」「發佈」「編輯應用程式設定」「停用」控制項,視乎應用程式狀態而定。

如有提供,應用程式權限會取代先前的操作確認控制項。如果整個工作區的「應用程式權限」選單未顯示「永不詢問」,請選擇其他工作區預設值,或在特定應用程式的「應用程式權限」設定中為其設定「永不詢問」。如需設定詳情,請參閱ChatGPT 應用程式範本

應用程式操作控制項

RBAC 控制哪些人可使用應用程式。對於支援「操作控制」的應用程式,此控制項可決定應用程式能夠執行哪些操作。「應用程式權限」決定 ChatGPT 在使用應用程式前何時要求成員確認。

這些應用程式權限適用於 ChatGPT 對話。工作區智能代理會根據建立者為各智能代理設定的控制項,決定哪些應用程式操作可供使用,以及何時要求最終用戶批准。如欲了解智能代理的行為,請參閱:適用於 Enterprise 和 Business 的 ChatGPT 工作區智能代理

「操作控制」中,管理員可選擇如何處理應用程式目前的操作,包括允許所有操作、只允許讀取操作,或選擇自訂操作組合。如果管理員選擇「自訂」,亦可選擇如何處理日後新增的操作,包括「啟用所有新操作」「只啟用新的讀取操作」「停用新操作」

部分應用程式不支援操作控制。對於這些應用程式,管理員可管理應用程式存取權,但無法選擇個別操作或日後如何處理新增的操作。

對於支援操作控制的應用程式,供應商批准權限範圍後,新操作不會自動在 ChatGPT 中提供。

如要變更工作區的預設應用程式權限:

  • 開啟「工作區設定」

  • 前往「權限及角色 > 已連接資料」

  • 找到「應用程式權限」,然後選擇工作區預設值。

如要為應用程式設定其他權限:

  • 開啟工作區的「應用程式」管理頁面。

  • 開啟已發佈應用程式的選單,然後選擇「應用程式權限」

  • 選擇「使用工作區預設值」或其他權限。

  • 選擇「儲存」

視乎工作區和應用程式,選項可能包括「一律詢問」「任何變更」「重要操作」「永不詢問」「重要操作」會在應用程式執行可能對 ChatGPT 以外造成重大影響、洩露敏感資料或難以還原的操作前要求確認。部分風險特別高的操作可能會直接遭到封鎖,而不會提交審批。

精細的 Google Drive(已同步)控制項

注意:Google Docs、Sheets 及 Slides 操作現已改為 Google Drive 操作。這項變更將相關操作整合至 Google Drive 應用程式,簡化 Google 應用程式的使用方式。獨立的 Google Docs、Sheets 及 Slides 應用程式不再分開列出。使用者應連接 Google Drive,以存取 Docs、Sheets 及 Slides。

對於 ChatGPT Enterprise/Edu,這些全新的整合式 Google Drive 操作預設為關閉,直至工作區管理員啟用為止。對於 ChatGPT Business,這些操作預設為開啟。啟用後,Google Workspace 管理員可能需要重新授權更新後的 Google Drive 範圍,使用者才能使用這些操作,或讓新使用者連接。如果使用者反映無法連接 Google Drive,請檢查 Google Workspace 對 Google Drive、Docs、Sheets 及 Slides 的範圍授權,並確認應用程式中所有操作所需的範圍均已獲授權;您亦可關閉不希望授權的操作。

請注意,此變更不會影響同步功能。

檔案限制和設定

Enterprise、Edu 和 Business 工作區可以:

  • 限制具備同步功能的應用程式只存取特定共享雲端硬碟或資料夾。

  • 排除特定檔案類型,不為其建立索引。

  • 選擇快速設定(每名用戶驗證自己的帳戶)或管理員控制存取權(集中設定精細控制項)。

如需啟用具備同步功能的 Google Drive 應用程式的其他資料,請參閱說明文章:具備同步功能的 Google Drive 應用程式——自助設定

適用於 Enterprise 和 Edu 的 Google Drive(已同步)RBAC

啟用具備同步功能的 Google Drive 應用程式後,所有原本可使用非同步版本的用戶亦可使用同步版本。目前無法為同步和非同步版本設定不同權限。

如果您在推出應用程式 RBAC前,已為具備同步功能的 Google Drive 應用程式設定允許名單,該名單已對應至名為「Google Drive 連接器用戶」「Google Drive 連接器角色」的新 RBAC 群組及角色。

  • 如果您的工作區曾在工作區層級啟用 Google Drive 應用程式,現在只有具備同步功能的應用程式允許名單上的用戶仍保有存取權。

  • 不在允許名單上的用戶已無權使用非同步 Google Drive 應用程式,並且必須重新加入。

  • 可使用具備同步功能的 Google Drive 應用程式的用戶,現在亦可使用標準 Google Drive 應用程式。

所有其他工作區角色和權限均維持不變。

所需的 Microsoft 應用程式權限

Outlook Email、Outlook Calendar、Microsoft Teams 及 SharePoint 應用程式中的部分操作,需要由 Microsoft Entra 管理員為機構授予 Microsoft Graph 權限。ChatGPT 工作區擁有者或管理員與 Microsoft Entra 管理員可能並非同一人,因此請與能夠授予全機構同意的人員協調。

在 ChatGPT 中檢視權限

針對每個已啟用的 Microsoft 應用程式:

  1. 以工作區擁有者或管理員身分登入 ChatGPT。

  2. 前往「管理員 → 應用程式」,然後選擇「已啟用」

  3. 開啟應用程式的更多選項選單,然後選擇「管理應用程式」

  4. 選擇「Microsoft 權限」

  5. 檢視每項 Microsoft Graph 權限及其下方列出的 ChatGPT 操作。「即將推出」表示某項操作已列入預先權限檢視,但目前尚未提供。「已核准」表示該權限已包含在最近一次針對該應用程式及工作區,透過 ChatGPT 成功完成的核准流程中。

  6. 只選擇機構希望納入要求的權限。可用的權限及操作可能因應用程式而異。如果機構不希望授予某項權限,請勿將其納入要求,並將所有依賴該權限的操作維持停用。

在 Microsoft Entra 中完成要求

  1. 選擇「在 Microsoft Entra 中檢視權限」。如果 Microsoft Entra 沒有開啟,請允許 ChatGPT 顯示彈出式視窗,然後再試一次。

  2. 使用能夠授予全機構同意的 Microsoft Entra 管理員帳戶登入。

  3. 確認畫面顯示正確的機構及已驗證的 ChatGPT / OpenAI, L.L.C. 應用程式。

  4. 檢視所選的權限要求。Microsoft Entra 確認畫面不會為各項權限提供獨立核取方塊:選擇「接受」即可授予所選要求中的全部權限,或選擇「取消」以不作任何變更。

  5. 返回 ChatGPT,並確認核准流程已完成。

為每個已啟用的 Microsoft 應用程式重複執行檢視程序。Microsoft 權限會授予 Entra 租用戶及 OpenAI 應用程式,而 ChatGPT 會分別追蹤每個工作區及應用程式的權限檢視狀態。

權限獲核准後

核准 Microsoft 權限不會啟用 ChatGPT 操作,亦不會連接個別使用者的 Microsoft 帳戶。工作區擁有者及管理員必須另行啟用其希望提供的操作。權限變更後,使用者亦可能需要連接或重新連接其 Microsoft 帳戶。

如果某項操作仍無法運作,請確認:

  1. 該操作已在 ChatGPT 工作區的應用程式設定中啟用。

  2. 授予的權限在 Microsoft Entra 中仍然有效。

  3. 使用者的 Microsoft 連線已建立,或已使用所需權限更新。

如果 Entra 管理員其後直接在 Microsoft 中變更或撤銷授權,請在 Entra 中檢視授權,並重新執行 ChatGPT 核准流程。

請參閱以下說明中心頁面,了解每個應用程式所需的權限:

每個應用程式頁面均說明該應用程式所需的權限範圍。如需查看目前各連接器的操作與權限對應關係,請使用 ChatGPT 內該應用程式的「Microsoft 權限」畫面。

自訂應用程式

在 Business、Enterprise 及 Edu 工作區中,只有工作區擁有者,以及已啟用相應設定的使用者(適用於 Enterprise/Edu),才能啟用開發者模式,以發佈及測試自訂應用程式。具有成員角色的使用者無法自行新增自訂應用程式。

與其他應用程式一樣,終端使用者必須在首次使用前自行完成每個應用程式的驗證。

如欲概覽 ChatGPT 中的開發者模式、自訂應用程式及 MCP 連接器,請參閱我們的文章:ChatGPT 中的開發者模式及自訂應用程式

如欲了解建立自訂 MCP 連接器的技術步驟,請參閱我們的文件:建立自訂 MCP 應用程式


注意:自訂應用程式未經 OpenAI 驗證,僅供開發者使用。只有在您了解並信任相關基礎應用程式時,才應將自訂應用程式新增至工作區。了解更多

  • 應用程式可能允許終端使用者與第三方分享資料,其中可能包括受保護健康資料(PHI)。您應確保應用程式的使用方式符合您在 HIPAA 下的義務。

---

安全性及合規

安全性

我們採用業界標準加密,保護傳輸中和靜態資料。OAuth 權杖採用穩健且經審核的金鑰管理做法儲存。啟用應用程式後,每名用戶會授權自己的帳戶,而 ChatGPT 只會存取該用戶現有權限範圍內的內容,例如唯讀權限範圍。

OpenAI 持續進行測試和監察,並採用多層緩解技術,降低提示詞注入風險。為加強保障,使用應用程式的對話會受到嚴格的網絡存取限制,確保資料只在 OpenAI 與您連接的特定工具之間傳輸。嚴格的存取控制確保 ChatGPT 只會看到每名用戶獲准存取的內容,而所有傳輸中和靜態資料均保持加密。

OpenAI 會否使用來自應用程式的資料訓練模型?

對於 ChatGPT Business、Enterprise 和 Edu 客戶,我們不會使用從應用程式存取的資料訓練模型。如欲了解我們如何使用業務資料,請參閱企業私隱頁面

對話和深度研究資料只會作暫時處理,並且不會建立索引。具備同步功能的應用程式資料會建立索引,以加快回覆速度,同時遵循您的訓練設定。

資料儲存及駐留

所有具備同步功能的應用程式,均支援資料駐留於美國、歐洲(歐洲經濟區及瑞士)和日本的工作區。具備同步功能的 Google Drive 和 GitHub 應用程式亦支援目前所有受支援的資料駐留地區

如具備同步功能的應用程式不支援您所在地區的資料駐留,已同步的搜尋索引將儲存於 OpenAI 在美國的 Azure 數據中心。


非同步應用程式:應用程式與資料駐留相容,但請注意,已連接的應用程式屬第三方服務,傳送至該應用程式的資料須遵循其本身的資料駐留政策。

換言之,如果您的機構將資料駐留於歐洲,OpenAI 只會把客戶內容儲存於歐洲,直至查詢和提示詞傳送至已連接的應用程式為止。請確保您已連接的應用程式亦符合您的任何資料駐留要求。

合規

Compliance API 已提供用戶對話,包括使用任何應用程式的對話。

此外,所有應用程式呼叫都會記錄為OpenAI 合規記錄平台的一部分。

閱讀更多:適用於企業客戶的 Compliance API。

Google Drive(已同步)的精細安全控制

除了 OAuth 驗證外,Business、Enterprise 和 Edu 工作區的擁有者亦可使用全網域委派(DWD)。

這篇文章對你有幫助嗎?