OpenAI
此頁面由機器翻譯。查看原文英文文章

外掛程式與應用程式的管理員控制、安全性及合規

了解 Business、Enterprise 和 Edu 工作區如何管理外掛程式安裝、應用程式存取、動作、安全性與合規。

更新日期:5 days ago

概覽

工作區管理員可以在管理 > 外掛程式中管理外掛程式及其內含應用程式。請檢視安裝、應用程式存取權、操作、供應商權限及受支援的索引功能。應用程式管理頁面亦可能仍然可用。當外掛程式不可用時,FedRAMP 工作區會使用應用程式

如要了解外掛程式安裝,請參閱:ChatGPT 和 Codex 中的外掛程式

管理員控制項

外掛程式可包含技能、應用程式和應用程式範本。外掛程式安裝和基礎應用程式存取權屬於不同的控制項。

各方案的預設行為

ChatGPT Enterprise 及 Edu

新的 Enterprise 及 Edu 工作區會預先啟用一組指定的應用程式。這些預設值不會更改現有的工作區設定,也不適用於醫療保健工作區。

一般而言,新的外掛程式和應用程式預設為停用,管理員可以檢視並更改其可用狀態。管理員可前往工作區設定 > 應用程式管理應用程式,並前往工作區設定 > 外掛程式管理外掛程式。

請注意,外掛程式會整合應用程式和技能。停用底層應用程式後,由該應用程式支援的功能將無法使用,但不一定會解除安裝外掛程式,也不會移除不依賴該應用程式的技能。

Enterprise 及 Edu 管理員可使用 RBAC 管理外掛程式安裝及應用程式存取權。系統會分別評估這些控制項:成員即使已安裝外掛程式,仍可能無法使用當中包含的應用程式。

ChatGPT Business

ChatGPT Business 預設會啟用應用程式,管理員亦可變更整個工作區的應用程式可用性。請在管理 > 外掛程式中檢視應用程式或包含該應用程式的外掛程式。應用程式管理頁面亦可能仍然可用。停用應用程式不一定會解除安裝外掛程式,或移除其僅限技能的功能。

角色型存取控制

如果提供角色層級的外掛程式控制,Enterprise 和 Edu 工作區可將合資格的外掛程式指派給自訂角色。用戶可以存取已為其工作區及適用角色啟用的外掛程式。如果外掛程式顯示已由管理員停用,可能是其工作區設定、適用的角色設定或內含應用程式阻止存取。

包含必要應用程式的外掛程式會沿用這些應用程式的角色及操作設定。如果成員的角色無法存取必要應用程式,外掛程式便無法為該成員使用由該應用程式支援的功能。工作區外掛程式控制亦可決定外掛程式對某個角色是可用還是已安裝

管理外掛程式及應用程式存取權

應用程式存取權控制工作區內誰可以使用已連接的應用程式。應用程式權限控制 ChatGPT 使用應用程式前何時需要詢問。

本部分的角色專屬應用程式存取權適用於 Enterprise 和 Edu 工作區。ChatGPT Business 管理員可管理是否為工作區啟用應用程式。

如要管理誰可以使用應用程式:

  1. 前往管理 > 外掛程式

  2. 選擇外掛程式,然後檢視其內含應用程式的存取設定。

  3. 如果提供角色存取權,請選擇適用角色,並在系統提示時儲存。

您的工作區可能仍可使用應用程式管理頁面。

如要管理某個角色可以使用哪些應用程式:

  • 前往工作區設定 > 權限與角色

  • 選擇自訂角色

  • 選擇您想編輯的角色。

  • 捲動至外掛程式與已連接資料部分。

  • 開啟允許成員使用外掛程式;如果畫面顯示的標籤是使用外掛程式,則開啟該選項,以允許該角色使用外掛程式及應用程式。FedRAMP 工作區可能會顯示使用應用程式

  • 使用選擇為該角色選取特定應用程式。

加入應用程式及外掛程式

啟用新應用程式時,請檢視其工作區可用性及任何受支援的操作控制項。在 Enterprise 和 Edu 工作區中,如果提供角色型控制,請指派合資格的角色。

應用程式範本發佈後會遵循相同的管理管治模式。工作區管理員及擁有人會檢視範本產生的應用程式草稿,準備就緒後發佈,並在相關外掛程式詳情頁面管理工作區可用性、受支援操作及應用程式權限。Enterprise 和 Edu 管理員亦可在功能可用時設定按角色劃分的存取權。

如要了解範本設定,請參閱:ChatGPT 應用程式範本

前往管理 > 外掛程式並選擇外掛程式,以檢視其技能、內含應用程式及安裝政策可用讓合資格成員安裝外掛程式,而已安裝則會預設安裝。如果提供角色型控制,管理員可以為合資格角色設定政策。FedRAMP 工作區使用應用程式管理頁面。

包含必要應用程式的外掛程式會沿用這些應用程式的角色及操作設定。必須為受影響角色啟用必要的應用程式。請分開檢視內含應用程式的其他設定。視乎應用程式狀態,管理員可能會看到啟用發佈編輯應用程式設定停用

管理員可以設定工作區層級的應用程式權限,並在受支援時為個別應用程式設定不同權限。標準工作區層級選擇器不提供允許所有操作,但現有政策設定可能有所不同。

如要了解權限詳情,請參閱:在 ChatGPT 中管理應用程式權限

應用程式操作控制

角色存取權控制誰可以使用應用程式。操作控制應用程式可以執行哪些工作。權限控制 ChatGPT 使用應用程式前何時需要詢問。

這些應用程式權限適用於 ChatGPT 對話。工作區智能代理會使用智能代理建立者所設定的個別控制項,決定可用的應用程式操作,以及何時要求最終用戶批准。如要了解智能代理的行為,請參閱:適用於 Enterprise 和 Business 的 ChatGPT 工作區智能代理

操作下,啟用您想允許且受支援的讀取操作寫入操作。在新操作下,選擇:

  • 啟用所有新操作

  • 只啟用新的讀取操作

  • 停用新操作

停用新操作只適用於日後推出的操作,不會停用已啟用的操作。

部分應用程式沒有可設定的操作新操作控制項。對於這些應用程式,管理員可以管理存取權,但無法個別設定未提供的操作控制項。

供應商批准、OAuth 範圍及 ChatGPT 操作設定是分開進行的檢查。批准供應商範圍不會自動啟用新操作,而變更未來操作政策亦不會撤銷現有的供應商同意。部分變更可能要求用戶重新連接應用程式或再次授權。

如要變更工作區的預設應用程式權限:

  • 前往工作區設定

  • 開啟一般並找出設定

  • 外掛程式權限下,選擇適用於整個工作區的批准設定。

如要為應用程式設定其他權限:

  • 前往管理 > 外掛程式,然後選擇包含該應用程式的外掛程式。如果外掛程式不可用,請使用應用程式管理頁面。

  • 在外掛程式的應用程式部分,開啟內含應用程式的權限控制項。在舊版應用程式檢視中,使用該應用程式提供的權限控制項。

  • 選擇工作區預設值或其他可用權限。

  • 如果介面要求確認變更,請選擇儲存

可用選項視乎工作區及應用程式而定:

  • 一律詢問:ChatGPT 會在讀取應用程式資料或作出變更前詢問。

  • 允許讀取操作:ChatGPT 可以在不詢問的情況下讀取應用程式資料,但會在作出變更前詢問。

  • 允許低風險操作:ChatGPT 會自動批准低風險操作。風險較高的操作可能需要確認或會被拒絕。

  • 允許所有操作:如果個別應用程式支援此選項,ChatGPT 可以執行可用操作而不再提示。此選項的風險較高,因此不會在標準的工作區層級選擇器中提供。

這些設定不會凌駕操作控制、供應商授權、工作區限制或安全保障。

詳情請參閱:在 ChatGPT 中管理應用程式權限

管理 Google Drive 索引控制

現在可透過 Google Drive 應用程式使用 Google Docs、Sheets 和 Slides 操作。獨立的 Google Docs、Sheets 和 Slides 應用程式不再分開列出。用戶應連接 Google Drive,以存取 Docs、Sheets 和 Slides。

對於 ChatGPT Enterprise 和 Edu,這些整合的 Google Drive 操作預設為關閉,直至工作區管理員啟用為止。對於 ChatGPT Business,這些操作預設為開啟。啟用後,Google Workspace 管理員可能需要重新授權更新後的 Google Drive 範圍,用戶才可使用這些操作或讓新用戶連接。如果用戶無法連接 Google Drive,請檢查 Google Workspace 對 Google Drive、Docs、Sheets 和 Slides 範圍的授權。確認應用程式內所有操作所需的範圍均已獲授權,或關閉您不想授權的操作。

由管理員管理的 Google Drive 同步與即時 Google Drive 操作分開設定。個別授權的同步功能已不再提供。

檔案限制及設定

對於合資格的工作區及受支援的 Google Drive 連接,管理員可能可以:

  • 將由管理員管理的 Google Drive 來源限制為特定共用雲端硬碟或資料夾。

  • 從索引中排除特定檔案類型。

  • 設定管理員託管存取,以便集中設定及使用受支援的來源選擇控制項。個別授權的同步及快速設定均不可用。

如要了解供應商設定,請參閱:ChatGPT 中的 Google Drive 應用程式及設定

同步控制與即時應用程式操作控制分開管理。視乎應用程式而定,直接操作的限制未必會限制從同步索引擷取的內容,而同步內容選擇設定亦未必會限制另行執行的即時應用程式操作。請檢視兩項設定。

停用應用程式或移除同步連接前,請檢視警告。已建立索引的資料可能會永久刪除,其他用戶或外掛程式亦可能受到影響。

如要了解同步詳情,請參閱:ChatGPT 中由管理員管理且設有同步功能的應用程式

管理 Enterprise 和 Edu 中的 Google Drive 同步存取權

能否存取由管理員管理的 Google Drive 同步,視乎應用程式可用性、角色或群組存取權、已設定的同步來源,以及每位成員本身的 Google Drive 權限而定。即時操作及已建立索引的內容可能需要分開授權或設定。

如果您的工作區過往使用 Google Drive 允許清單或舊版連接器角色,請在變更前檢視現有的應用程式存取權、角色指派及管理員託管同步設定。

  • 確認哪些角色或群組可以使用 Google Drive 應用程式,以及是否已為指定來源啟用管理員託管同步。

  • 確認受影響成員可以存取 Google Drive 中已建立索引的檔案。如果即時操作需要個別授權,請確認成員已連接合資格的供應商帳戶。

  • 只在目前設定需要時更新角色存取權或來源權限,然後請受影響成員測試工作流程。

變更應用程式存取權、即時操作授權或同步設定,可能會影響不同用戶及功能。請分開檢視每項控制。

Microsoft 應用程式所需權限

Outlook Email、Outlook Calendar、Microsoft Teams 及 SharePoint 應用程式的部分操作,需要由 Microsoft Entra 管理員代表機構授予 Microsoft Graph 權限。ChatGPT 工作區擁有人或管理員與 Microsoft Entra 管理員可能並非同一人,因此請與能夠授予全機構同意的人員協調。

在 ChatGPT 中檢視權限

如果您在管理 > 外掛程式中看到設定 Microsoft 權限,請選擇該選項,以檢視已啟用 Microsoft 應用程式的合併權限要求。

如果您的工作區仍使用應用程式設定頁面,請對要檢視的 Microsoft 應用程式執行以下步驟:

  1. 以工作區擁有人或管理員身分登入 ChatGPT。

  2. 在工作區設定中開啟應用程式,然後選擇要檢視的 Microsoft 應用程式。

  3. 開啟應用程式的更多選項選單(•••),然後選擇管理應用程式

  4. 如有提供,請選擇Microsoft 權限

  5. 檢視每項 Microsoft Graph 權限及其下列出的 ChatGPT 操作。即將推出表示操作已列入權限預先審核,但目前尚未提供。已批准表示該權限已包含在最近一次透過 ChatGPT 為該應用程式及工作區成功完成的批准流程中。

  6. 只選擇機構希望納入要求的權限。可用權限及操作可能因應用程式而異。如果機構不想授予某項權限,請勿將其納入要求,並停用所有依賴該權限的操作。

在 Microsoft Entra 中完成要求

  1. 選擇在 Microsoft Entra 中檢視權限。如果 Microsoft Entra 沒有開啟,請允許 ChatGPT 顯示彈出式視窗,然後再試一次。

  2. 使用可授予全機構同意的 Microsoft Entra 管理員帳戶登入。

  3. 確認畫面顯示正確的機構,以及已驗證的 ChatGPT / OpenAI, L.L.C. 應用程式。

  4. 檢視所選權限要求。Microsoft Entra 確認畫面不提供個別權限核取方塊:選擇接受以授予完整的所選要求,或選擇取消而不作任何變更。

  5. 返回 ChatGPT 並確認批准流程已完成。

檢視每個已啟用 Microsoft 應用程式的操作設定。Microsoft 權限會授予 Entra 租用戶及 OpenAI 應用程式,而 ChatGPT 中的一項權限要求可能涵蓋多個應用程式。

權限獲批准後

批准 Microsoft 權限不會啟用 ChatGPT 操作,亦不會連接個別用戶的 Microsoft 帳戶。工作區擁有人及管理員必須另行啟用希望提供的操作。權限變更後,用戶亦可能需要連接或重新連接其 Microsoft 帳戶。

如果操作仍然無法運作,請確認:

  1. 該操作已在 ChatGPT 工作區的應用程式設定中啟用。

  2. Microsoft Entra 中仍有相關權限授予。

  3. 用戶的 Microsoft 連接已建立,或已使用所需權限更新。

如果 Entra 管理員其後直接在 Microsoft 中變更或撤銷授權,請在 Entra 中檢視授權,並重新執行 ChatGPT 批准流程。

請查看以下說明中心頁面,了解各應用程式所需的權限:

每個應用程式頁面均說明該應用程式所需的範圍。如要查看目前的權限及相關操作,請檢視工作區內提供的 Microsoft 權限要求。

自訂應用程式

工作區擁有人、管理員,以及獲明確授予自訂應用程式或開發人員模式權限的成員,可以按其方案及工作區政策建立或加入自訂應用程式。

如果應用程式要求個別供應商授權,用戶須先連接合資格帳戶,才能使用相關功能。其他應用程式可以使用免驗證存取,或由管理員管理的工作區連接。

如要概覽 ChatGPT 中的開發人員模式、自訂應用程式及 MCP 連接器,請參閱:ChatGPT 中的開發人員模式及自訂應用程式

如要查看建立自訂 MCP 連接器的技術逐步指南,請參閱:建立自訂 MCP 應用程式

自訂應用程式未經 OpenAI 驗證,僅供開發人員使用。只有在您了解並信任底層應用程式時,才應將自訂應用程式加入工作區。詳情請參閱:自訂應用程式的風險與安全

  • 應用程式可能允許最終用戶與第三方分享資料,其中可能包括受保護健康資料(PHI)。您應確保應用程式的使用方式符合 HIPAA 規定下的義務。

---

安全與合規

安全性

OpenAI 透過傳輸中及靜態加密,保護其涵蓋服務內的客戶內容。視乎應用程式及工作區設定,存取時可能使用個別供應商帳戶、管理員託管連接或其他受支援的授權方式。來源權限仍然適用。

OpenAI 採用測試、監察、存取控制及多層保障措施,以降低提示詞注入及未經授權存取的風險。這些措施無法完全消除第三方或提示詞注入風險。請檢視每個應用程式的來源權限、已啟用操作、存取設定及供應商條款。

Healthcare 工作區及受保護健康資料

在醫療相關工作區啟用應用程式時,您可能會看到有關受保護健康資料的警告。請檢視機構的規定,然後選擇我明白並接受這些風險。然後選擇繼續

確認此警告不會變更您的業務夥伴協議,亦不代表授權應用程式處理受保護健康資料。


Epic 外掛程式透過必要的 Epic EHR 應用程式,將病人病歷資料連接至 ChatGPT 和 Codex。管理員必須設定機構的 Epic 連接、為獲批准的用戶啟用應用程式,並確認每位用戶均使用自己的 Epic 帳戶登入。現有的工作區、Epic 及病人病歷權限仍然適用。


Healthcare Public Data 是 ChatGPT 和 Codex 的獨立外掛程式,可搜尋公開醫療資料來源。其應用程式不會存取病人記錄,而公開資料查詢不得包含病人識別資料或受保護健康資料。

模型訓練及應用程式資料

OpenAI 預設不會使用 ChatGPT Business、Enterprise 或 Edu 工作區內容(包括透過應用程式存取的資料)訓練其模型。如要查看現行條款及適用的選擇加入安排,請參閱:企業私隱

管理員託管的同步來源會為管理員所選的來源內容保留獨立索引。對話或研究輸出所包含的資料,須遵循適用的對話、功能及工作區保留政策。

資料儲存及資料駐留

同步功能的可用性視乎應用程式、其管理員託管連接類型,以及工作區設定的資料駐留區域而定。如要查看支援同步設定的地區,請參閱:ChatGPT 中由管理員管理且設有同步功能的應用程式

如要了解資料駐留界限及查看設定區域的指引,請參閱:ChatGPT 的資料駐留及推理駐留

如果工作區所選的資料駐留區域不支援某個具備同步功能的應用程式,該同步連接可能無法使用。不受支援的同步不會自動改為在另一個區域儲存。

非同步應用程式:傳送至已連接第三方服務的資料,須受該供應商的儲存、處理、私隱及資料駐留條款約束。

資料駐留適用於受支援功能在靜態儲存時屬於涵蓋範圍的客戶內容。這不表示每個處理步驟、系統記錄、外部整合或第三方應用程式都會留在所選區域。

合規

ChatGPT Business 管理員負責管理工作區設定及應用程式可用性;他們不會因此自動取得成員一般私人對話的存取權。合規平台只適用於合資格的 Enterprise 和 Edu 工作區,並視乎設定及管理員獲指派的權限而定。

如有提供,應用程式活動記錄可包括應用程式要求及相關回應資料。應用程式驗證記錄可顯示帳戶連接及中斷連接事件。保留期限視乎適用的合規平台端點、工作區保留設定,以及機構匯出的任何記錄而定。

Compliance API 及應用程式日誌的可用性視乎特定應用程式、產品及工作區設定而定。依賴日誌進行合規工作前,請確認每個應用程式支援的匯出涵蓋範圍。

如要了解已記錄的應用程式日誌行為,請參閱 OpenAI 合規日誌平台

如要查看最新的企業合規指引,請參閱:適用於 Enterprise 和 Edu 客戶的 OpenAI 合規平台

Google Drive 索引安全性

如果受支援的管理員託管 Google Drive 設定需要,合資格的受管理工作區可以設定 Google Workspace 全網域委派。

這篇文章對你有幫助嗎?