Utilisez ce guide pour planifier le déploiement de ChatGPT Enterprise dans les périmètres d’administration suivants :
- Accès à l’espace de travail.
- Politique d’exécution locale pour les fonctionnalités concernées dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE.
- Codex cloud.
- Accès à la Plateforme API.
- Accès aux Plugins et aux connecteurs.
- Autorisations dans les systèmes connectés.
Pour un nouveau déploiement, suivez les étapes dans l’ordre ou consultez les pages indiquées pour modifier un seul périmètre.
Dans les paramètres de l’espace de travail, Codex Local est un libellé qui regroupe certains contrôles relatifs à l’accès local et aux jetons d’accès, et non un produit ou un client distinct. Le contrôle actuel Autoriser les membres à utiliser Codex Local couvre l’utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE. La configuration gérée est une couche de règles distincte qui permet d’encadrer le comportement à l’exécution des fonctionnalités concernées prises en charge dans ces clients. Ce guide précise l’interface concernée lorsque le comportement ou la disponibilité diffère.
Commencez par la vue d’ensemble de référence proposée dans Rôles et autorisations de l’espace de travail. Pour connaître les procédures actuelles de l’espace de travail ChatGPT, suivez les instructions du centre d’aide et consultez la documentation pour les développeurs associée concernant le comportement d’exécution local et hébergé.
Pour la sécurité, la confidentialité et les protections à l’exécution en entreprise, consultez Approbations et sécurité des agents et le livre blanc sur la sécurité de Codex.
Étape 1 : désignez les responsables et choisissez une approche de déploiement
Désignez un responsable pour chaque volet du déploiement :
- Accès à l’espace de travail : gestion des membres, licences, rôles et fonctionnalités prises en charge dans l’espace de travail.
- Politique d’exécution locale : approbations, profils d’autorisation, accès au système de fichiers et au réseau, ainsi que les autres exigences applicables aux clients locaux pris en charge.
- Codex cloud : environnements hébergés, connexions aux dépôts et politique d’exécution dans le cloud.
- Systèmes connectés : installation de l’application côté fournisseur, comptes et autorisations.
- Rapports et conformité : accès aux analyses, exportations d’audit et traitement des données en aval.
Décidez si chaque public a besoin des fonctionnalités locales concernées dans l’application de bureau ChatGPT, Codex CLI, l’extension IDE, Codex cloud ou une combinaison de ces interfaces. Traitez l’accès à la Plateforme API comme un périmètre distinct au niveau de l’organisation et du projet lorsqu’un workflow utilise une authentification par clé API.
Étape 2 : configurez l’accès à l’espace de travail et l’identité
Utilisez la gestion des membres, les licences, les groupes et les autorisations RBAC prises en charge dans l’espace de travail ChatGPT pour donner aux publics visés accès aux fonctionnalités prises en charge de l’espace de travail. Vérifiez les accès aux clients locaux et à Codex cloud en vous référant à la documentation actuelle de l’espace de travail, au lieu de supposer que le même rôle régit toutes les interfaces. Réservez les rôles d’administration intégrés aux personnes qui administrent l’espace de travail.
Les contrôles et les libellés de l’espace de travail évoluent au fil du temps. Consultez ces sources pour connaître les procédures à jour :
- Gérer les membres, les types de licence, les rôles et les accès
- Configurer le contrôle d’accès basé sur les rôles
- Gérer les paramètres de l’espace de travail
- Groupes et provisionnement
- Authentification
Testez la connexion et l’accès aux fonctionnalités avec un membre représentatif avant d’étendre le déploiement. L’accès à l’espace de travail ne donne pas accès aux dépôts, aux fichiers ni aux actions d’un service connecté.
Étape 3 : configurez les exigences d’exécution locale
Les exigences locales encadrent le comportement d’exécution lorsqu’un utilisateur lance une
exécution locale prise en charge dans l’application de bureau ChatGPT, Codex CLI ou l’extension IDE. Distribuez
requirements.toml par un canal pris en charge dans le cloud, sur l’appareil ou au niveau du système. Gérez
cette politique séparément des rôles et des groupes de l’espace de travail ChatGPT.
Utilisez des profils d’autorisation pour les clients locaux pris en charge, plutôt que de concevoir de nouveaux déploiements fondés sur les anciennes restrictions du mode bac à sable. Par exemple :
default_permissions = ":workspace"
[allowed_permission_profiles]
":read-only" = true
":workspace" = true
Pour désactiver la fonctionnalité Utilisation de l’ordinateur sur toutes les interfaces prises en charge, dans le navigateur comme dans l’application de bureau, appliquez des contraintes à chaque clé publique de fonctionnalité utilisée par cette expérience :
[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = false
Pour obtenir la liste de référence des clés, le mode de distribution, l’ordre de priorité et d’autres
exemples, consultez
Configuration gérée et la
référence de requirements.toml.
Étape 4 : standardisez la configuration du dépôt
Utilisez une configuration propre au dépôt pour partager les paramètres par défaut du projet, les règles et les
Skills sans dupliquer la configuration pour chaque utilisateur. Versionnez la configuration dans
.codex ou .agents, selon l’emplacement indiqué dans la documentation de la fonctionnalité :
| Type | Source | Utilisation |
|---|---|---|
| Configuration | Principes de configuration | Définir les paramètres par défaut du dépôt pour les clients locaux pris en charge |
| Règles | Règles | Contrôler les commandes qui nécessitent une approbation hors du bac à sable |
| Skills | Créer des Skills | Mettre les workflows du dépôt à la disposition des clients pris en charge |
La configuration du dépôt peut fournir des paramètres par défaut et des workflows réutilisables. Elle ne peut pas accorder l’accès à l’espace de travail, aux modèles, à la Plateforme API ni aux systèmes connectés.
Étape 5 : configurez Codex cloud
Codex cloud s’appuie sur des environnements hébergés et des dépôts de code source connectés. Planifiez chaque périmètre :
- Accordez au public visé l’accès à Codex cloud via les contrôles de l’espace de travail pris en charge.
- Installez et configurez l’intégration prise en charge avec le système source.
- Dans le système source, limitez l’accès aux dépôts à ceux dont chaque public a besoin.
- Configurez les environnements cloud, les secrets et l’accès Internet pour ces dépôts.
- Configurez les workflows hébergés facultatifs, tels que la revue de code.
- Effectuez un test avec un utilisateur représentatif qui dispose des autorisations prévues pour l’espace de travail et les dépôts.
Codex cloud respecte les autorisations et les protections des dépôts fournies par le système source connecté. L’accès à l’espace de travail ne contourne pas ces contrôles. Consultez Environnements cloud, Intégration GitHub et Approbations et sécurité des agents pour obtenir des instructions sur la configuration et l’exécution de Codex cloud.
Étape 6 : configurez les Plugins et les fonctionnalités connectées
Évaluez séparément l’installation du plugin, les Skills inclus, les fonctionnalités reposant sur des connecteurs, les actions des connecteurs et les autorisations du système source. La désactivation d’une fonctionnalité reposant sur un connecteur n’entraîne pas nécessairement la désinstallation du plugin ni de ses Skills inclus.
Avant d’inclure un plugin ou un Skill dans le déploiement :
- Vérifiez sa provenance, la personne qui en est responsable, le public visé et la date de révision.
- Examinez les Skills inclus, les connecteurs, les serveurs MCP, les Hooks, ainsi que les données et les actions requises par chaque fonctionnalité.
- Testez-le avec des données non sensibles et les droits d’accès minimaux dont il a besoin.
- Indiquez qui est responsable de sa réévaluation et de son retrait.
Les plugins fonctionnent dans Discussion et le mode Work de ChatGPT, sur le Web, sur ordinateur et sur mobile, dans Codex au sein de l’application de bureau ChatGPT, ainsi que via le navigateur de plugins de Codex CLI. Ils ne sont pas disponibles dans l’extension IDE. ChatGPT et Codex partagent un même annuaire public universel de plugins ; les contrôles de l’espace de travail déterminent les plugins auxquels les membres peuvent accéder.
Consultez Contrôles des plugins et Contrôles des Skills pour une description complète du modèle.
Étape 7 : Mettez en place la gouvernance et l’observabilité
Choisissez l’outil de reporting adapté à la question posée :
- Utilisez Analyses de l’espace de travail pour consulter de manière interactive les analyses de l’espace de travail ChatGPT et celles de Codex.
- Utilisez Analytics API pour générer des rapports par programmation, sous forme agrégée, via la Codex Analytics API.
- Utilisez API de conformité pour les enregistrements d’audit et d’enquête.
- Utilisez Limites d’utilisation de ChatGPT et contrôles des dépenses lorsque, selon l’offre, l’activité Codex consomme des crédits éligibles de l’espace de travail ChatGPT.
Consultez les références d’API authentifiées pour obtenir des informations à jour sur les exigences d’accès, les schémas, les champs, la conservation des données et le comportement des requêtes. Ne développez pas d’intégration à partir d’un contrat copié dans ce guide.
Protégez le périmètre d’intégration :
- Stockez les clés API et les autres identifiants d’intégration dans le système de l’organisation dédié à la gestion des secrets.
- Limitez l’accès aux systèmes en aval et aux données conservées aux seules personnes autorisées.
- Protégez les enregistrements exportés via l’API de conformité en fonction de leur sensibilité et de la politique de conservation de l’organisation, puis testez les flux de travail de collecte et de suppression au regard du contrat en vigueur.
Étape 8 : Vérifiez le déploiement et assurez-en le suivi
Vérifiez chaque périmètre concerné à l’aide d’identités représentatives :
- Appartenance à l’espace de travail ChatGPT, licence attribuée et autorisations de rôle prises en charge.
- Fonctionnalités locales concernées dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE, y compris la connexion et les exigences d’exécution effectivement appliquées.
- Accès à Codex Cloud, configuration de l’environnement et autorisations d’accès aux dépôts.
- Accès à l’organisation et au projet de la Plateforme API pour les flux de travail basés sur des clés API.
- Installation des plugins, Skills intégrés, accès aux connecteurs et actions prises en charge.
- Autorisations dans les systèmes connectés et accès aux données.
- Accès aux analyses et aux outils de conformité pour les administrateurs responsables.
Consignez, pour chaque contrôle, son responsable et la source de référence des procédures en vigueur. Ce registre permet aux administrateurs de mettre à jour les procédures lorsque l’interface utilisateur ou la politique change, sans modifier le modèle d’administration.
Après le déploiement initial, passez en revue les accès, les fonctionnalités connectées, l’utilisation des crédits, les retours du support et les flux de travail réellement utilisés par les équipes. Adaptez le périmètre du déploiement et les instructions destinées aux administrateurs lorsque ces indicateurs évoluent.