ChatGPT 企业合规与管理工具更新
OpenAI 为 ChatGPT Enterprise 引入可编程合规和管理控制
OpenAI 发布了一套针对 ChatGPT Enterprise 和 ChatGPT Edu 的全新合规与管理工具,旨在帮助受监管行业——包括金融、医疗、法律服务和政府部门——在大规模环境下管理数据安全、审计要求和用户访问。
可编程合规与数据安全
OpenAI 推出了企业合规 API,并与八家来自电子发现(eDiscovery)和数据泄露防护(DLP)领域的第三方提供商集成,以实现对工作区数据的可编程审计。这些工具使工作区所有者能够维护对话、上传文件、工作区 GPT 配置、元数据、记忆以及工作区用户的时间戳记录。
OpenAI 合规日志平台
自 2025 年 12 月 11 日起,合规 API 已演进为 OpenAI 合规日志平台。该统一平台通过不可变、时间窗口化的 JSONL 日志文件导出可观测性和合规数据,提供分钟级延迟并提升可靠性。平台现包含以下特定日志类别:
- 管理员审计
- 用户身份验证
- Codex 使用
合规使用案例
企业客户可使用 API 和第三方集成来执行以下监管和安全活动:
- 监管合规: 满足 GDPR、HIPAA、FINRA 等框架的要求。
- 电子发现与法律保全: 维护并准备法律程序所需的数据。
- 数据泄露防护(DLP): 监控并删除敏感信息,包括受保护的健康信息(PHI)、个人身份信息(PII)和金融数据。
通过 SCIM 实现自动化用户管理
为简化用户访问的规模化管理,OpenAI 实施了 SCIM(跨域身份管理系统)。这使管理员能够将内部员工目录与其 ChatGPT Enterprise 工作区同步,实现用户账户的可编程供应和撤销。
系统支持自定义 SCIM 实现以及主要公司目录,包括:
- Microsoft Entra ID
- Okta Workforce
- Google Workspace
- Ping
细粒度 GPT 管理与控制
OpenAI 扩展了针对自定义 GPT 的管理控制,以确保在企业内部安全部署。管理员现在可以实施比单纯允许或阻止 GPT 操作更精确的限制。
域级操作控制
管理员现在可以创建一份批准的特定域名列表,只有这些域名可供 GPT 操作交互,其他所有域名均被限制访问。
其他 GPT 管理工具
工作区管理员还可使用以下控制功能:
- 组权限: 创建和编辑用户组,以管理 GPT 的访问和权限。
- 综合设置: 管理共享权限、查看 GPT 配置、删除 GPT、转移所有权以及设置全局功能。
- 第三方 GPT 控制: 批准特定外部 GPT,或对所有第三方 GPT 设置全局限制。
企业安全基础
这些新工具补充了现有的 ChatGPT Enterprise 安全特性,包括:
- 模型训练: 不会使用客户数据或元数据来训练 OpenAI 模型。
- 加密: 数据在静止和传输过程中均被加密。
- 合规标准: 符合 SOC 2 Type 2、CSA STAR 和 CCPA。
- 访问控制: 支持单点登录(SSO)、域名验证和自定义数据保留窗口。