概覽
工作區管理員可在 「管理」>「外掛程式」 中管理外掛程式及其包含的應用程式。檢閱安裝、應用程式存取權、動作、提供者權限,以及支援的索引功能。「應用程式」管理頁面也可能仍可使用。當「外掛程式」無法使用時,FedRAMP 工作區會使用「應用程式」。
如要瞭解外掛程式安裝,請參閱:ChatGPT 和 Codex 中的外掛程式。
管理員控制
外掛程式可以包含技能、應用程式和應用程式範本。外掛程式安裝和對基礎應用程式的存取權限,是兩項獨立的控制設定。
依方案的預設行為
ChatGPT Enterprise 和 Edu
新的 Enterprise 和 Edu 工作區一開始會啟用一組選定的應用程式。這些預設值不會變更現有工作區設定,且不適用於醫療保健工作區。
一般而言,新的外掛程式和應用程式預設為停用,管理員可以檢閱並變更可用性。管理員可在 工作區設定 > 應用程式中管理應用程式,並在 工作區設定 > 外掛程式中管理外掛程式。
請注意,外掛程式會將應用程式與技能組合在一起;停用底層應用程式會封鎖由該應用程式支援的功能,但不一定會解除安裝外掛程式,或移除不依賴該應用程式的技能。Enterprise 和 Edu 管理員可以使用 RBAC 管理外掛程式安裝和應用程式存取權限。這些管控機制會分別評估:成員可能已安裝外掛程式,但仍然無法使用隨附的應用程式。
ChatGPT Business
在 ChatGPT Business 中,應用程式預設為啟用,管理員可以變更整個工作區的應用程式可用性。在 管理 > 外掛程式 中檢閱應用程式或其隨附的外掛程式。應用程式管理頁面也可能仍可供使用。停用應用程式不一定會解除安裝外掛程式,或移除其僅限技能的功能。
角色權限控管
當角色層級的外掛程式控制項可用時,Enterprise 和 Edu 工作區可將符合資格的外掛程式指派給自訂角色。使用者可以存取為其工作區及適用角色啟用的外掛程式。如果某個外掛程式顯示 已由管理員停用,可能是其工作區設定、適用的角色設定或隨附的應用程式正在阻止存取。包含必要應用程式的外掛程式會繼承這些應用程式的角色與動作設定。如果成員的角色無法存取必要的應用程式,外掛程式便無法為該成員使用由該應用程式支援的功能。工作區外掛程式控制項也可以決定某個角色的外掛程式是可用還是已安裝。
管理外掛程式與應用程式存取權
應用程式存取權會控制誰可以在工作區中使用已連結的應用程式。應用程式權限可控制 ChatGPT 在使用應用程式前,於哪些情況下先詢問你。本節中的特定角色的應用程式存取權適用於 Enterprise 和 Edu 工作區。ChatGPT Business 管理員可管理是否為工作區啟用應用程式。若要管理誰可以使用應用程式:
前往「管理」>「外掛程式」。
選取外掛程式,並檢閱隨附應用程式的存取權設定。
當 角色存取權 可用時,請選取適用的角色,並在出現提示時儲存。
應用程式 管理頁面也可能仍可在工作區中使用。若要管理角色可以使用哪些應用程式:
前往「工作區設定」 > 「權限與角色」。
選取 自訂角色。
選取你想編輯的角色。
捲動至「外掛程式與已連接的資料」區段。
開啟「允許成員使用外掛程式」,或在顯示「使用外掛程式」標籤時開啟該選項,以允許該角色使用外掛程式和應用程式。FedRAMP 工作區可能會顯示「使用應用程式」。
使用選取來選擇該角色的特定應用程式。
新增應用程式與外掛程式
啟用新的應用程式時,請檢閱其在工作區中的可用性,以及任何支援的動作控制項。在 Enterprise 和 Edu 工作區中,如有提供以角色為基礎的控制項,請指派符合資格的角色。
應用程式範本在發佈後會遵循相同的管理員治理模型。工作區管理員和擁有者會審閱由範本產生的草稿應用程式,準備就緒後加以發佈,並從相關外掛程式詳細資料頁面管理工作區可用性、支援的動作及應用程式權限。Enterprise 和 Edu 管理員也可在適用時設定角色範圍的存取權。
如需範本設定資訊,請參閱:ChatGPT 應用程式範本。
前往 「管理員」>「外掛程式」,然後選取外掛程式,以檢閱其技能、包含的應用程式和「安裝原則」。「可用」可讓符合資格的成員安裝外掛程式,而「已安裝」則會預設安裝外掛程式。如有提供以角色為基礎的控制項,管理員可為符合資格的角色設定原則。FedRAMP 工作區使用「應用程式」管理頁面。
含有必要應用程式的外掛程式會繼承這些應用程式的角色與動作設定。必須為受影響的角色啟用必要應用程式。請另外檢閱所含應用程式的其他設定。視應用程式狀態而定,管理員可能會看到「啟用」、「發佈」、「編輯應用程式設定」或「停用」。
管理員可設定整個工作區適用的應用程式權限,並可在支援時為個別應用程式設定不同的權限。標準的工作區整體選擇器不提供「允許所有動作」,但現有原則設定可能有所不同。
如需權限詳細資訊,請參閱:在 ChatGPT 中管理應用程式權限。
應用程式動作控制
角色存取權可控制誰可以使用應用程式。動作控制應用程式可執行哪些動作。權限可控制 ChatGPT 在使用應用程式前,何時先詢問。這些應用程式權限適用於 ChatGPT 對話。工作區代理會使用代理建構者為各代理設定的控制項,來決定哪些應用程式動作可供使用,以及何時要求終端使用者核准這些動作。如需了解代理程式行為,請參閱:適用於 Enterprise 和 Business 的 ChatGPT 工作區代理程式。在動作下,啟用想要允許的受支援讀取動作或寫入動作。在 新增動作 下方,選取:
啟用所有新動作
僅啟用新的讀取動作
停用新動作
停用新動作僅適用於日後推出的動作;不會停用已經啟用的動作。部分應用程式不提供可設定的 動作 或 新增動作 控制項。對於這些應用程式,系統管理員可以管理應用程式存取權,但無法個別設定無法使用的動作控制項。供應商核准、OAuth 範圍和 ChatGPT 動作設定是各自獨立的檢查項目。核准供應商範圍並不會自動啟用新的動作,而變更未來動作政策也不會移除現有的供應商同意。部分變更可能需要使用者重新連接或重新授權此應用程式。若要變更工作區的預設應用程式權限:
前往工作區設定。
開啟一般,然後找到設定。
在 外掛程式權限 下,選取整個工作區的核准設定。
若要為應用程式設定不同的權限:
前往 管理 > 外掛程式,然後選取包含該應用程式的外掛程式。若 外掛程式 無法使用,請使用 應用程式 管理頁面。
在外掛程式的 應用程式 區段中,開啟隨附應用程式的 權限 控制項。在較舊的 應用程式 檢視畫面中,請使用該應用程式可用的權限控制項。
選擇 工作區預設值,或選取其他可用權限。
如果介面要求你確認變更,請選擇 儲存。
可用選項取決於工作區和應用程式:
一律詢問:ChatGPT 會在讀取應用程式資訊或進行變更前先詢問。
允許讀取操作:ChatGPT 可以在不詢問的情況下讀取應用程式資訊,但在進行變更前會先詢問。
允許低風險操作:ChatGPT 會自動核准低風險操作。較高風險的操作可能需要確認,或遭到拒絕。
允許所有操作:當個別應用程式支援此功能時,ChatGPT 可以在無需額外提示詞的情況下執行可用的操作。此選項具有較高風險,因此未在標準的工作區範圍選取器中提供。
這些設定不會覆寫動作控制、提供者授權、工作區限制或安全防護措施。如需詳細資訊,請參閱:管理 ChatGPT 中的應用程式權限。
管理 Google Drive 索引控制項
現在可透過 Google 雲端硬碟應用程式使用 Google 文件、Google 試算表和 Google 簡報動作。系統不再單獨列出獨立的 Google 文件、Google 試算表和 Google 簡報應用程式。使用者應連結 Google 雲端硬碟,以存取 Google 文件、Google 試算表和 Google 簡報。對於 ChatGPT Enterprise 和 Edu,這些整合式 Google 雲端硬碟動作預設為關閉,直到工作區管理員啟用為止。對於 ChatGPT Business,這些動作預設為開啟。啟用後,Google 工作區 管理員可能需要重新授權更新後的 Google 雲端硬碟範圍,使用者才能使用這些動作,或讓新使用者進行連線。如果使用者無法連線至 Google 雲端硬碟,請檢查你的 Google Workspace 中 Google 雲端硬碟、文件、試算表和簡報的範圍授權。請確認應用程式中的所有動作所使用的權限範圍均已獲得授權,或停用你不想授權的動作。由管理員管理的 Google 雲端硬碟同步功能,與即時 Google 雲端硬碟動作分開設定。個別授權的同步功能已不再提供。
檔案限制與設定
對於符合資格的工作區和受支援的 Google 雲端硬碟連線,管理員可能可以執行以下操作:
將由管理員管理的 Google 雲端硬碟來源限制於特定的共用雲端硬碟或資料夾。
排除特定檔案類型不進行索引編製。
設定由管理員管理的存取權,以進行集中式設定和受支援的來源選取控制項。個別授權的同步和 快速設定 無法使用。
如需提供者設定,請參閱:Google 雲端硬碟應用程式及其在 ChatGPT 中的設定。
同步控制項和即時應用程式動作控制項彼此獨立。視應用程式而定,對直接動作的限制可能不會限制從同步處理索引擷取的內容,而同步內容選取設定也可能不會限制個別的即時應用程式動作。請檢查這兩項設定。
停用應用程式或移除同步連線前,請先查看警告訊息。索引資料可能會遭永久刪除,且可能影響其他使用者或外掛程式。
如需同步詳細資訊,請參閱:ChatGPT 中具備同步功能且由管理員管理的應用程式。
管理 Enterprise 和 Edu 適用的 Google Drive 同步處理存取權
由管理員管理的 Google Drive 同步功能存取權,取決於應用程式可用性、角色或群組存取權、已設定的同步來源,以及每位成員本身的 Google Drive 權限。即時動作和已建立索引的內容可能需要個別授權或設定。
如果您的工作區先前使用 Google Drive 允許清單或舊版連接器角色,請在變更這些項目之前,先檢閱現有的應用程式存取權、角色指派,以及由管理員管理的同步設定。
確認哪些角色或群組可以使用 Google 雲端硬碟應用程式,以及是否已針對預定來源啟用由管理員管理的同步處理。
確認受影響的成員可以存取 Google 雲端硬碟中已建立索引的檔案。當即時操作需要個別授權時,請確認該會員已連結符合資格的提供者帳戶。
只有在目前設定需要時,才更新角色存取權或來源權限,然後請受影響的成員測試工作流程。
變更應用程式存取權限、即時操作授權或同步設定,可能會影響不同的使用者與功能。請分別檢查每個控制項。
需要 Microsoft 應用程式權限
Outlook 電子郵件、Outlook 行事曆、Microsoft Teams 和 SharePoint 應用程式中的某些動作需要 Microsoft Graph 權限,且必須由 Microsoft Entra 系統管理員為組織授予這些權限。ChatGPT 工作區擁有者或管理員與 Microsoft Entra 系統管理員可能不是同一人,因此請與能夠授予全組織同意的人員協調。
在 ChatGPT 中檢視權限
如果你在 管理員 > 外掛程式 中看到 設定 Microsoft 權限,請選取該項目,檢閱已啟用 Microsoft 應用程式的合併權限要求。
如果你的工作區仍使用 應用程式 設定頁面,請針對你要檢閱的 Microsoft 應用程式執行以下步驟:
以工作區擁有者或管理員身分登入 ChatGPT。
在工作區設定中開啟應用程式,然後選取你要檢閱的 Microsoft 應用程式。
開啟應用程式的更多選單 (•••),然後選取 管理應用程式。
在該選項可用時,選取 Microsoft 權限。
檢閱每個 Microsoft Graph 權限,以及其下方列出的 ChatGPT 動作。即將推出表示某項動作已納入預先權限審查,但目前尚不可用。已核准表示該權限已包含在針對該應用程式和工作區,透過 ChatGPT 最近一次成功完成的核准流程中。
僅選取你的組織想要包含在要求中的權限。可用的權限和動作可能會因應用程式而異。如果你的組織不想授予某項權限,請不要在要求中將其納入,並讓所有依賴該權限的動作維持停用狀態。
在 Microsoft Entra 中完成要求
選取 在 Microsoft Entra 中檢閱權限。如果 Microsoft Entra 無法開啟,請允許 ChatGPT 的快顯視窗,然後再試一次。
使用可授予整個組織範圍同意的 Microsoft Entra 系統管理員帳戶登入。
請確認顯示的是正確的組織,以及已驗證的 ChatGPT / OpenAI, L.L.C. 應用程式。
請檢閱已選取的權限要求。Microsoft Entra 確認畫面不提供針對個別權限的核取方塊:選取接受以授予完整的已選取要求,或選取取消不進行任何變更。
返回 ChatGPT,並確認核准流程已完成。
檢閱每個已啟用的 Microsoft 應用程式的動作設定。Microsoft 權限會授予 Entra 租用戶和 OpenAI 應用程式,且 ChatGPT 中的單一權限要求可能涵蓋多個應用程式。
權限核准後
Microsoft 權限核准不會啟用 ChatGPT 動作,也不會連結個別使用者的 Microsoft 帳戶。工作區擁有者和管理員必須逐一啟用想要開放使用的動作。使用者也可能需要在權限變更後連結或重新連結其 Microsoft 帳戶。
如果某項動作仍無法運作,請確認:
此動作已在 ChatGPT 工作區的應用程式設定中啟用。
權限授予仍存在於 Microsoft Entra 中。
使用者的 Microsoft 連線已建立或重新整理,且具備所需權限。
如果 Entra 系統管理員之後直接在 Microsoft 中變更或撤銷該授權,請在 Entra 中檢閱該授權,並重新執行 ChatGPT 核准流程。
請檢閱以下說明中心頁面,瞭解各個應用程式所需的權限:
每個應用程式頁面會說明該應用程式所需的範圍。若要了解目前的權限和相關動作,請檢閱你的工作區中提供的 Microsoft 權限要求。
自訂應用程式
工作區擁有者、管理員,以及明確獲授自訂應用程式或開發者模式權限的成員,可依其方案和工作區政策建立或新增自訂應用程式。
當應用程式需要個別供應商授權時,使用者必須先連結符合資格的帳戶,才能使用這些功能。其他應用程式可使用免驗證存取方式,或由管理員管理的工作區連線。
如需瞭解 ChatGPT 中開發者模式、自訂應用程式和 MCP 連接器的概述,請參閱:ChatGPT 中的開發者模式與自訂應用程式。
如需建立自訂 MCP 連接器的技術逐步指南,請參閱:建立自訂 MCP 應用程式。
自訂應用程式未經 OpenAI 驗證,僅供開發人員使用。只有在你知道並信任該基礎應用程式的情況下,才應將自訂應用程式新增至工作區。如需詳細資訊,請參閱:自訂應用程式的風險與安全性。
應用程式可允許終端使用者與第三方分享資料,其中可包括受保護健康資訊 (PHI)。你應確保你對應用程式的使用符合 HIPAA 規定的義務。
---
安全性與合規性
安全防護
OpenAI 會在其涵蓋的服務中,使用傳輸中和靜態資料的加密來保護客戶內容。視應用程式和工作區設定而定,存取可能會採用個別提供者帳戶、由管理員管理的連線,或其他受支援的授權方式。來源權限仍然適用。OpenAI 採用測試、監控、存取控制和分層防護措施,以降低提示注入和未經授權存取的風險。這些措施無法消除第三方風險或提示注入風險。檢閱每個應用程式的來源權限、已啟用的動作、存取設定與提供者條款。
醫療保健工作區與受保護的健康資訊
在醫療保健相關的工作區中啟用應用程式時,你可能會看到有關受保護健康資訊的警示。檢閱組織的要求,然後選取我瞭解並接受這些風險。然後選取 繼續。
確認你的《商業夥伴協議》不會變更,也不會授權應用程式處理受保護的健康資訊。
Epic 外掛程式會透過必要的 Epic EHR 應用程式,將 ChatGPT 和 Codex 連接至病患病歷資訊。管理員必須設定組織的 Epic 連線、為已核准的使用者啟用應用程式,並確認每位使用者都使用自己的 Epic 帳戶登入。現有的工作區、Epic 和病患病歷權限仍然適用。
醫療保健公開資料是適用於 ChatGPT 和 Codex 的獨立外掛程式,可搜尋公開的醫療保健資料來源。其應用程式不會存取病患記錄,且公開資料查詢不得包含病患識別資訊或受保護的健康資訊。
模型訓練與應用程式資料
根據預設,OpenAI 不會使用 ChatGPT Business、Enterprise 或 Edu 工作區內容,包括透過應用程式存取的資訊,來訓練其模型。如需了解現行條款與適用的選擇加入項目,請參閱:《企業隱私權》。
由管理員管理的同步來源會維護一個獨立索引,其中包含管理員所選取的來源內容。對話或研究輸出中包含的資訊,會遵循適用的對話保留政策、功能保留政策和工作區保留政策。
資料儲存與駐留
同步功能是否可用,取決於該應用程式、其由管理員管理的連線類型,以及你工作區已設定的資料駐留區域。如需了解支援的同步設定區域,請參閱:ChatGPT 中具備同步功能且由管理員管理的應用程式。
如需資料駐留邊界以及檢查已設定區域的指示,請參閱:ChatGPT 的資料駐留與推論駐留。
若具備同步功能的應用程式在你工作區所選的資料駐留區域不受支援,同步連線可能無法使用。不支援的同步功能不會自動改用其他地區的儲存空間。
未同步處理的應用程式:傳送至已連接第三方服務的資訊,將受該提供者的儲存、處理、隱私權與資料駐留條款約束。
資料駐留適用於支援功能中,在適用範圍內靜態儲存的客戶內容。這並不表示每個處理步驟、系統記錄、外部整合或第三方應用程式都會保留在所選區域內。
合規性
ChatGPT Business 管理員可管理工作區設定和應用程式可用與否,但不會自動取得成員一般私人對話的存取權限。合規平台僅適用於符合資格的 Enterprise 和 Edu 工作區,且須視設定和管理員指派的權限而定。在可用的情況下,應用程式活動記錄可包含應用程式要求及相關回應資訊。應用程式驗證記錄可以顯示帳戶連線與中斷連線事件。保留取決於適用的合規平台端點、工作區保留設定,以及組織匯出的任何記錄。Compliance API 和應用程式記錄可用與否,取決於特定的應用程式、產品和工作區設定。請先確認每個應用程式支援的匯出涵蓋範圍,再仰賴記錄檔來滿足合規需求。如要深入瞭解文件記載的應用程式記錄行為,請參閱 OpenAI 合規記錄平台。如需最新的企業合規指引,請參閱:適用於 Enterprise 和 Edu 客戶的 OpenAI 合規平台。
Google Drive 索引安全性
符合資格的受管理工作區可在受支援的管理員管理 Google 雲端硬碟設定需要此功能時,設定 Google 工作區全網域委派。
