OpenAI

適用於外掛程式和應用程式的管理員控制項、安全性和合規性

瞭解 Business、Enterprise 和Edu 工作區如何管理外掛程式安裝、應用程式存取、操動作、安全性和合規性。

更新日期:10 hours ago

注意: 自 2025 年 8 月 29 日起,我們已將 ChatGPT Team 更名為 ChatGPT Business。如需更多資訊以及與名稱變更相關的問題,請參閱我們的文章:ChatGPT Business 更名常見問題

自 2026 年 7 月 9 日起,我們已將應用程式目錄移轉至外掛程式目錄。外掛程式是探索 ChatGPT 和 Codex 中各種工作流程功能的主要方式。外掛程式可以包含技能、應用程式和應用程式範本 - 應用程式仍然是將 ChatGPT 或 Codex 連接至外部資料與動作的整合功能,而外掛程式則讓在 ChatGPT 中啟用工作流程變得更加容易。現有的應用程式連線不受影響,使用者可以從外掛程式目錄新增外掛程式,並像以往一樣連線並驗證底層應用程式。工作區管理員可在「工作區」設定 > 「外掛程式」中管理外掛程式安裝,並可在外掛程式設定中管理各個底層應用程式的存取權與權限,或從「工作區」設定 > 「應用程式」中進行管理。

管理員控制

外掛程式可以包含技能、應用程式和應用程式範本。外掛程式安裝和對基礎應用程式的存取權限,是兩項獨立的控制設定。

依方案的預設行為

ChatGPT Enterprise 與 Edu

在 Enterprise 和 Edu 工作區中,外掛程式及其基礎應用程式預設為停用。管理員可在「工作區」設定 > 「外掛程式」中管理外掛程式安裝,並選擇外掛程式對符合資格的角色為「可用」或「已安裝」。啟用外掛程式時,管理員可以在外掛程式設定中啟用其底層應用程式,或在「工作區」設定 > 「應用程式」中個別啟用及設定每個底層應用程式。停用基礎應用程式會封鎖由該應用程式支援的功能。它不一定會解除安裝該外掛程式,或移除不依賴該應用程式的技能。Enterprise 和 Edu 管理員可以使用 RBAC 管理外掛程式安裝和應用程式存取權限。這些管控機制會分別評估:成員可能已安裝外掛程式,但仍然無法使用隨附的應用程式。

ChatGPT Business

在 Business 版,應用程式和外掛程式預設為已啟用。管理員可在「工作區設定」 > 「外掛程式」中管理外掛程式的安裝,並在「工作區設定」 > 「應用程式」中管理每個對應的基礎應用程式。停用應用程式會封鎖任何依賴該應用程式的外掛程式功能,但不一定會解除安裝外掛程式,或移除其僅限技能的功能。

RBAC (角色權限控制項目)

Enterprise 和 Edu 工作區可將外掛程式指派給一或多個自訂角色。預設情況下,使用者可以存取已啟用且可供其角色使用的外掛程式,但管理員可以控制哪些角色具有存取權限。如果使用者看到外掛程式標示為已由管理員停用,表示該外掛程式或應用程式因工作區或角色設定而無法供其使用;工作區管理員必須先啟用存取權限,使用者才能連接該外掛程式或應用程式。包含必要應用程式的外掛程式會繼承這些應用程式角色設定。如果成員的角色無法存取所需的應用程式,外掛程式便無法為該成員使用由該應用程式支援的功能。工作區外掛程式控制項也可以決定某個角色的外掛程式是可用還是已安裝

管理外掛程式與應用程式的存取權限

應用程式存取權會控制誰可以在工作區中使用已連結的應用程式。應用程式權限可控制 ChatGPT 在使用應用程式前,於哪些情況下先詢問你。若要管理哪些人可以使用特定應用程式,請前往 工作區設定 > 應用程式,開啟該應用程式的選單,然後選取 使用者存取權。接著,選擇可存取該應用程式的角色,然後儲存變更。如果你取消或關閉而不儲存,應用程式目前的存取權限設定將維持不變。若要管理角色可以使用哪些應用程式:

  • 前往「工作區設定」>「權限與角色」

  • 選取 自訂角色

  • 選取你想編輯的角色。

  • 捲動至「已連接的資料」區段。

  • 開啟「允許成員使用外掛程式和應用程式」允許該角色使用外掛程式和應用程式。

  • 使用選取來選擇該角色的特定應用程式。

新增應用程式與外掛程式

在工作區等級啟用新的應用程式時,系統會提示管理員指派哪些角色可以存取該應用程式。如果應用程式支援動作控制,管理員也可以先檢查應用程式的動作,再將其設為可用。應用程式範本在發佈後會遵循相同的管理員治理模型。工作區管理員和擁有者會審閱由範本產生的草稿應用程式,準備就緒後發布,然後從「工作區」設定 > 「應用程式」 管理存取權限、角色範圍權限、動作控制項和應用程式權限。符合資格的工作區也可能會有 「工作區設定」> 「外掛程式」。在外掛程式詳細資料頁面中,管理員可以審閱包含的技能、必要應用程式、選用應用程式,以及外掛程式的 安裝原則。針對每個角色,「可用」允許該角色的成員安裝外掛程式,而「已安裝」則會預設為該角色安裝外掛程式。如果外掛程式包含必要的應用程式,則必須為受影響的角色啟用這些應用程式。必要應用程式會繼承其應用程式設定,包括角色存取權限即時存取權限設定動作設定核准索引搜尋同步授權、網域限制,以及可用的同步處理設定。如果已納入的應用程式已停用,管理員可能會視應用程式狀態而看到啟用發佈編輯應用程式設定停用控制項。在可用的情況下,應用程式權限會取代先前的動作確認控制項。如果整個工作區的應用程式權限選單未顯示 永不詢問,請選擇另一個工作區預設值,或在特定應用程式的應用程式權限設定中,為該應用程式設定永不詢問。如需設定詳細資訊,請參閱ChatGPT 應用程式範本

應用程式動作控制

RBAC 可控制誰可以使用應用程式。針對支援動作控制的應用程式,動作控制會決定應用程式可執行哪些動作。應用程式權限會決定 ChatGPT 何時在使用應用程式前向成員詢問是否同意。這些應用程式權限適用於 ChatGPT 對話。工作區代理會使用代理建構者為各代理設定的控制項,來決定哪些應用程式動作可供使用,以及何時要求終端使用者核准這些動作。如需了解代理程式行為,請參閱:適用於 Enterprise 和 Business 的 ChatGPT 工作區代理程式

動作控制 中,管理員可以選擇要如何處理應用程式目前的動作:允許所有動作、僅允許讀取動作,或選取一組自訂動作。如果管理員選取自訂,也可以選擇後續新增的動作要如何處理:啟用所有新動作僅啟用新的讀取動作,或 停用新動作。部分應用程式不支援動作控制。對於這些應用程式,系統管理員可以管理應用程式存取權,但無法選擇個別動作,也無法選擇後續新增動作的處理方式。對於支援動作控制的應用程式,供應商範圍的核准不會自動讓 ChatGPT 中的新動作可供使用。若要變更工作區的預設應用程式權限:

  • 開啟工作區設定

  • Go 權限與角色 > 已連結的資料

  • 找到 應用程式權限,然後選取工作區預設值。

若要為應用程式設定不同的權限:

  • 開啟工作區的 應用程式 管理頁面。

  • 開啟已發佈的應用程式功能表,然後選取 應用程式權限

  • 選擇 使用工作區預設值,或選取不同的權限。

  • 選取 儲存

選項可能包括一律詢問任何變更重要動作永不詢問,具體取決於工作區和應用程式。重要動作會在應用程式動作可能對 ChatGPT 以外產生重大影響、揭露敏感資訊或難以復原之前先詢問。某些風險特別高的動作可能會直接遭到封鎖,而不會顯示為待核准項目。

精細化的 Google Drive (已同步處理) 控制

注意:Google 文件、試算表和簡報動作現在已可做為 Google 雲端硬碟動作使用。這會將這些動作統一整合到 Google 雲端硬碟應用程式中,並簡化 Google 應用程式的使用方式。系統不再單獨列出獨立的 Google 文件、試算表和簡報應用程式。使用者應連結 Google 雲端硬碟,以存取文件、試算表和簡報。對於 ChatGPT Enterprise/Edu,這些新的統一 Google 雲端硬碟動作預設為關閉,直到工作區管理員啟用為止。對於 ChatGPT Business,這些功能預設為開啟。啟用後,Google 工作區管理員可能需要重新授權更新後的 Google 雲端硬碟權限範圍,使用者才能使用這些動作,或新使用者才能連線。如果你收到使用者反映無法連線至 Google 雲端硬碟,請檢查 Google 工作區中 Google 雲端硬碟、文件、試算表和簡報的範圍授權,並確認應用程式中的所有動作都有已授權的範圍,或關閉你不想授權的動作。請注意,同步功能不受此變更影響。*

檔案限制與設定

Enterprise、Edu 和 Business 工作區可以:

  • 將具有同步處理功能的應用程式限制於特定的共享雲端硬碟或資料夾。

  • 排除特定檔案類型不進行索引編製。

  • 選擇「快速設定」(每位使用者會驗證其帳戶) 或「管理員控制的存取權」(集中式設定以精細化控制)。

如需更多啟用具有同步功能的 Google 雲端硬碟應用程式相關資訊,請參閱我們的說明文章:具有同步功能的 Google 雲端硬碟應用程式:自助設定

Enterprise 和 Edu 適用的 Google Drive (已同步處理版)

一旦你啟用具有同步處理功能的 Google 雲端硬碟應用程式,所有曾經能夠存取未同步處理版的使用者也將能夠存取已同步處理版。目前無法在已同步處理版和未同步處理版之間設定不同的權限。如果你先前已在引進應用程式適用的 RBAC 前,為具有同步功能的 Google 雲端硬碟應用程式設定允許清單,你的允許清單已對應至名為 Google 雲端硬碟連接器使用者Google 雲端硬碟連接器角色 的新 RBAC 群組和角色。

  • 如果你的工作區已在工作區層級啟用 Google 雲端硬碟應用程式,則現在只有在具有同步處理功能的應用程式其允許清單上的使用者才能保留存取權限。

  • 未在允許清單上的使用者再也無法存取未同步處理的 Google Drive 應用程式,且必須重新加入

  • 具有同步功能的 Google Drive 應用程式使用者現在也可以存取標準版 Google Drive 應用程式。

所有其他工作區角色和權限保持不變。

需要 Microsoft 應用程式權限

Outlook 電子郵件、Outlook 行事曆、Microsoft Teams 和 SharePoint 應用程式中的某些動作需要 Microsoft Graph 權限,且必須由 Microsoft Entra 系統管理員為組織授予這些權限。ChatGPT 工作區擁有者或管理員與 Microsoft Entra 系統管理員可能不是同一人,因此請與能夠授予全組織同意的人員協調。

在 ChatGPT 中檢視權限

針對每個已啟用的 Microsoft 應用程式:

  1. 以工作區擁有者或管理員身分登入 ChatGPT。

  2. 前往管理員 → 應用程式,然後選取已啟用

  3. 開啟應用程式的更多選單,然後選取 管理應用程式

  4. 選取 Microsoft 權限

  5. 檢閱每個 Microsoft Graph 權限,以及其下方列出的 ChatGPT 動作。即將推出表示某項動作已納入預先權限審查,但目前尚不可用。已核准表示該權限已包含在針對該應用程式和工作區,透過 ChatGPT 最近一次成功完成的核准流程中。

  6. 僅選取你的組織想要包含在要求中的權限。可用的權限和動作可能會因應用程式而異。如果你的組織不想授予某項權限,請不要在要求中將其納入,並讓所有依賴該權限的動作維持停用狀態。

在 Microsoft Entra 中完成要求

  1. 選取 在 Microsoft Entra 中檢閱權限。如果 Microsoft Entra 無法開啟,請允許 ChatGPT 的快顯視窗,然後再試一次。

  2. 使用可授予整個組織範圍同意的 Microsoft Entra 系統管理員帳戶登入。

  3. 請確認顯示的是正確的組織,以及已驗證的 ChatGPT / OpenAI, L.L.C. 應用程式。

  4. 請檢閱已選取的權限要求。Microsoft Entra 確認畫面不提供針對個別權限的核取方塊:選取接受以授予完整的已選取要求,或選取取消不進行任何變更。

  5. 返回 ChatGPT,並確認核准流程已完成。

針對每個已啟用的 Microsoft 應用程式重複進行檢閱。Microsoft 權限會授予 Entra Tenant 和 OpenAI 應用程式,而 ChatGPT 會追蹤每個工作區和應用程式的權限審查。

權限核准後

Microsoft 權限核准不會啟用 ChatGPT 動作,也不會連結個別使用者的 Microsoft 帳戶。工作區擁有者和管理員必須逐一啟用想要開放使用的動作。使用者也可能需要在權限變更後連結或重新連結其 Microsoft 帳戶。

如果某項動作仍無法運作,請確認:

  1. 此動作已在 ChatGPT 工作區的應用程式設定中啟用。

  2. 權限授予仍存在於 Microsoft Entra 中。

  3. 使用者的 Microsoft 連線已建立或重新整理,且具備所需權限。

如果 Entra 系統管理員之後直接在 Microsoft 中變更或撤銷該授權,請在 Entra 中檢閱該授權,並重新執行 ChatGPT 核准流程。

請檢閱以下說明中心頁面,瞭解各個應用程式所需的權限:

每個應用程式頁面會說明該應用程式所需的範圍。若要查看目前特定連接器的動作與權限對應,請使用 ChatGPT 中該應用程式的 Microsoft 權限 畫面。

自訂應用程式

在 Business、Enterprise 和 Edu 工作區中,只有工作區擁有者和已啟用各自設定的使用者 (適用於 Enterprise/Edu) 可以啟用開發人員模式來發佈和測試自訂應用程式。具有成員角色的使用者無法自行新增自訂應用程式。如同其他應用程式,使用者在首次使用之前,必須自行對每個應用程式驗證自己的身分。如需 ChatGPT 中開發人員模式、自訂應用程式和 MCP 連接器的概述,請參閱我們的文章:ChatGPT 中的開發人員模式與自訂應用程式

如需建立自訂 MCP 連接器的技術逐步指南,請參閱我們的文件:建立自訂 MCP 應用程式


注意:* 請注意,自訂應用程式未經 OpenAI 驗證,僅供開發人員使用。只有在知道並信任該基礎應用程式的情況下,才應該將自訂應用程式新增至你的工作區。深入瞭解*

  • 應用程式可允許終端使用者與第三方分享資料,其中可包括受保護健康資訊 (PHI)。應確保應用程式的使用符合 HIPAA 規定的義務。*

---

安全性與合規性

安全防護

我們使用業界標準加密來保護你的資料,無論是傳輸或靜態的資料。系統使用強大且經過稽核的金鑰管理實務儲存 OAuth token。應用程式啟用後,每位使用者需授權自己的帳戶,且 ChatGPT 只會存取使用者現有權限內的內容,例如唯讀範圍。

OpenAI 會運用持續測試、監控和分層緩解技術,來降低提示注入風險。為了加強保護,使用應用程式的對話會鎖住網路存取,以使資料保持在 OpenAI 與你所連接的特定工具之間。嚴格的存取權控管可確保 ChatGPT 只能看到每位使用者能夠存取的內容,所有資料在傳輸和靜止狀態下均保持加密。

OpenAI 是否會使用來自應用程式的資訊訓練其模型?

針對 ChatGPT Business、Enterprise 和 Edu 客戶,我們不會使用從應用程式存取的資訊來訓練模型。請參閱我們的企業隱私頁面,瞭解商務資料的使用方式。系統會短暫處理對話和深度研究資料,且不會編製其索引。系統會為同步資料的應用程式編製索引,以加快回答速度,同時符合訓練設定。

資料儲存與駐留

所有具有同步功能的應用程式均支援資料駐留於美國、歐洲 (歐洲經濟區及瑞士) 和日本的工作區。所有目前支援的資料駐留地區均支援具有同步功能的 Google Drive 雲端硬碟和 GitHub 應用程式。若應用程式具有同步功能,但在你的所在地區不支援資料駐留,已同步的搜尋索引將儲存在 OpenAI 的美國 Azure 資料中心。


未同步處理的應用程式:這些應用程式與資料駐留相容,但務必注意,連接的應用程式是第三方服務,傳送至已連接應用程式的資料將受該應用程式的資料駐留政策約束。

換句話說,如果你是一個有資料駐留在歐洲的組織,OpenAI 將限制客戶內容的儲存只會在歐洲進行,直到查詢和提示傳送至已連接的應用程式為止。請確保你的已連接應用程式也遵循任何你應符合的資料駐留需求。

合規性

使用者對話,包括使用任何應用程式的對話,已經可以在 Compliance API 中取得。

此外,所有應用程式呼叫都會記錄為OpenAI 合規記錄平台的一部分。詳情請參閱:適用於 Enterprise 客戶的 Compliance API。

精細化的 Google Drive (已同步處理) 安全性

除了 OAuth 驗證之外,Business、Enterprise 和 Edu 工作區的擁有者還可以使用網域範圍委派 (DWD)。

這篇文章有幫助嗎?