For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navigation principale

Guide de déploiement pour les administrateurs

Planifiez, configurez et vérifiez un déploiement de ChatGPT Enterprise dans l’espace de travail et les interfaces destinées aux développeurs

Utilisez ce guide pour planifier le déploiement de ChatGPT Enterprise dans les périmètres d’administration suivants :

  • Accès à l’espace de travail.
  • Politique d’exécution locale pour les fonctionnalités concernées dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE.
  • Codex cloud.
  • Accès à la Plateforme API.
  • Accès aux Plugins et aux connecteurs.
  • Autorisations dans les systèmes connectés.

Pour un nouveau déploiement, suivez les étapes dans l’ordre ou consultez les pages indiquées pour modifier un seul périmètre.

Dans les paramètres de l’espace de travail, Codex Local est un libellé qui regroupe certains contrôles relatifs à l’accès local et aux jetons d’accès, et non un produit ou un client distinct. Le contrôle actuel Autoriser les membres à utiliser Codex Local couvre l’utilisation locale dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE. La configuration gérée est une couche de règles distincte qui permet d’encadrer le comportement à l’exécution des fonctionnalités concernées prises en charge dans ces clients. Ce guide précise l’interface concernée lorsque le comportement ou la disponibilité diffère.

Commencez par la vue d’ensemble de référence proposée dans Rôles et autorisations de l’espace de travail. Pour connaître les procédures actuelles de l’espace de travail ChatGPT, suivez les instructions du centre d’aide et consultez la documentation pour les développeurs associée concernant le comportement d’exécution local et hébergé.

Pour la sécurité, la confidentialité et les protections à l’exécution en entreprise, consultez Approbations et sécurité des agents et le livre blanc sur la sécurité de Codex.

Étape 1 : désignez les responsables et choisissez une approche de déploiement

Désignez un responsable pour chaque volet du déploiement :

  • Accès à l’espace de travail : gestion des membres, licences, rôles et fonctionnalités prises en charge dans l’espace de travail.
  • Politique d’exécution locale : approbations, profils d’autorisation, accès au système de fichiers et au réseau, ainsi que les autres exigences applicables aux clients locaux pris en charge.
  • Codex cloud : environnements hébergés, connexions aux dépôts et politique d’exécution dans le cloud.
  • Systèmes connectés : installation de l’application côté fournisseur, comptes et autorisations.
  • Rapports et conformité : accès aux analyses, exportations d’audit et traitement des données en aval.

Décidez si chaque public a besoin des fonctionnalités locales concernées dans l’application de bureau ChatGPT, Codex CLI, l’extension IDE, Codex cloud ou une combinaison de ces interfaces. Traitez l’accès à la Plateforme API comme un périmètre distinct au niveau de l’organisation et du projet lorsqu’un workflow utilise une authentification par clé API.

Étape 2 : configurez l’accès à l’espace de travail et l’identité

Utilisez la gestion des membres, les licences, les groupes et les autorisations RBAC prises en charge dans l’espace de travail ChatGPT pour donner aux publics visés accès aux fonctionnalités prises en charge de l’espace de travail. Vérifiez les accès aux clients locaux et à Codex cloud en vous référant à la documentation actuelle de l’espace de travail, au lieu de supposer que le même rôle régit toutes les interfaces. Réservez les rôles d’administration intégrés aux personnes qui administrent l’espace de travail.

Les contrôles et les libellés de l’espace de travail évoluent au fil du temps. Consultez ces sources pour connaître les procédures à jour :

Testez la connexion et l’accès aux fonctionnalités avec un membre représentatif avant d’étendre le déploiement. L’accès à l’espace de travail ne donne pas accès aux dépôts, aux fichiers ni aux actions d’un service connecté.

Étape 3 : configurez les exigences d’exécution locale

Les exigences locales encadrent le comportement d’exécution lorsqu’un utilisateur lance une exécution locale prise en charge dans l’application de bureau ChatGPT, Codex CLI ou l’extension IDE. Distribuez requirements.toml par un canal pris en charge dans le cloud, sur l’appareil ou au niveau du système. Gérez cette politique séparément des rôles et des groupes de l’espace de travail ChatGPT.

Utilisez des profils d’autorisation pour les clients locaux pris en charge, plutôt que de concevoir de nouveaux déploiements fondés sur les anciennes restrictions du mode bac à sable. Par exemple :

default_permissions = ":workspace"

[allowed_permission_profiles]
":read-only" = true
":workspace" = true

Pour désactiver la fonctionnalité Utilisation de l’ordinateur sur toutes les interfaces prises en charge, dans le navigateur comme dans l’application de bureau, appliquez des contraintes à chaque clé publique de fonctionnalité utilisée par cette expérience :

[features]
browser_use = false
browser_use_full_cdp_access = false
browser_use_external = false
in_app_browser = false
computer_use = false

Pour obtenir la liste de référence des clés, le mode de distribution, l’ordre de priorité et d’autres exemples, consultez Configuration gérée et la référence de requirements.toml.

Étape 4 : standardisez la configuration du dépôt

Utilisez une configuration propre au dépôt pour partager les paramètres par défaut du projet, les règles et les Skills sans dupliquer la configuration pour chaque utilisateur. Versionnez la configuration dans .codex ou .agents, selon l’emplacement indiqué dans la documentation de la fonctionnalité :

TypeSourceUtilisation
ConfigurationPrincipes de configurationDéfinir les paramètres par défaut du dépôt pour les clients locaux pris en charge
RèglesRèglesContrôler les commandes qui nécessitent une approbation hors du bac à sable
SkillsCréer des SkillsMettre les workflows du dépôt à la disposition des clients pris en charge

La configuration du dépôt peut fournir des paramètres par défaut et des workflows réutilisables. Elle ne peut pas accorder l’accès à l’espace de travail, aux modèles, à la Plateforme API ni aux systèmes connectés.

Étape 5 : configurez Codex cloud

Codex cloud s’appuie sur des environnements hébergés et des dépôts de code source connectés. Planifiez chaque périmètre :

  1. Accordez au public visé l’accès à Codex cloud via les contrôles de l’espace de travail pris en charge.
  2. Installez et configurez l’intégration prise en charge avec le système source.
  3. Dans le système source, limitez l’accès aux dépôts à ceux dont chaque public a besoin.
  4. Configurez les environnements cloud, les secrets et l’accès Internet pour ces dépôts.
  5. Configurez les workflows hébergés facultatifs, tels que la revue de code.
  6. Effectuez un test avec un utilisateur représentatif qui dispose des autorisations prévues pour l’espace de travail et les dépôts.

Codex cloud respecte les autorisations et les protections des dépôts fournies par le système source connecté. L’accès à l’espace de travail ne contourne pas ces contrôles. Consultez Environnements cloud, Intégration GitHub et Approbations et sécurité des agents pour obtenir des instructions sur la configuration et l’exécution de Codex cloud.

Étape 6 : configurez les Plugins et les fonctionnalités connectées

Évaluez séparément l’installation du plugin, les Skills inclus, les fonctionnalités reposant sur des connecteurs, les actions des connecteurs et les autorisations du système source. La désactivation d’une fonctionnalité reposant sur un connecteur n’entraîne pas nécessairement la désinstallation du plugin ni de ses Skills inclus.

Avant d’inclure un plugin ou un Skill dans le déploiement :

  1. Vérifiez sa provenance, la personne qui en est responsable, le public visé et la date de révision.
  2. Examinez les Skills inclus, les connecteurs, les serveurs MCP, les Hooks, ainsi que les données et les actions requises par chaque fonctionnalité.
  3. Testez-le avec des données non sensibles et les droits d’accès minimaux dont il a besoin.
  4. Indiquez qui est responsable de sa réévaluation et de son retrait.

Les plugins fonctionnent dans Discussion et le mode Work de ChatGPT, sur le Web, sur ordinateur et sur mobile, dans Codex au sein de l’application de bureau ChatGPT, ainsi que via le navigateur de plugins de Codex CLI. Ils ne sont pas disponibles dans l’extension IDE. ChatGPT et Codex partagent un même annuaire public universel de plugins ; les contrôles de l’espace de travail déterminent les plugins auxquels les membres peuvent accéder.

Consultez Contrôles des plugins et Contrôles des Skills pour une description complète du modèle.

Étape 7 : Mettez en place la gouvernance et l’observabilité

Choisissez l’outil de reporting adapté à la question posée :

Consultez les références d’API authentifiées pour obtenir des informations à jour sur les exigences d’accès, les schémas, les champs, la conservation des données et le comportement des requêtes. Ne développez pas d’intégration à partir d’un contrat copié dans ce guide.

Protégez le périmètre d’intégration :

  • Stockez les clés API et les autres identifiants d’intégration dans le système de l’organisation dédié à la gestion des secrets.
  • Limitez l’accès aux systèmes en aval et aux données conservées aux seules personnes autorisées.
  • Protégez les enregistrements exportés via l’API de conformité en fonction de leur sensibilité et de la politique de conservation de l’organisation, puis testez les flux de travail de collecte et de suppression au regard du contrat en vigueur.

Étape 8 : Vérifiez le déploiement et assurez-en le suivi

Vérifiez chaque périmètre concerné à l’aide d’identités représentatives :

  • Appartenance à l’espace de travail ChatGPT, licence attribuée et autorisations de rôle prises en charge.
  • Fonctionnalités locales concernées dans l’application de bureau ChatGPT, Codex CLI et l’extension IDE, y compris la connexion et les exigences d’exécution effectivement appliquées.
  • Accès à Codex Cloud, configuration de l’environnement et autorisations d’accès aux dépôts.
  • Accès à l’organisation et au projet de la Plateforme API pour les flux de travail basés sur des clés API.
  • Installation des plugins, Skills intégrés, accès aux connecteurs et actions prises en charge.
  • Autorisations dans les systèmes connectés et accès aux données.
  • Accès aux analyses et aux outils de conformité pour les administrateurs responsables.

Consignez, pour chaque contrôle, son responsable et la source de référence des procédures en vigueur. Ce registre permet aux administrateurs de mettre à jour les procédures lorsque l’interface utilisateur ou la politique change, sans modifier le modèle d’administration.

Après le déploiement initial, passez en revue les accès, les fonctionnalités connectées, l’utilisation des crédits, les retours du support et les flux de travail réellement utilisés par les équipes. Adaptez le périmètre du déploiement et les instructions destinées aux administrateurs lorsque ces indicateurs évoluent.