ChatGPT Enterprise 合規與管理工具更新
OpenAI 為 ChatGPT Enterprise 引入程式化合規與管理控制
OpenAI 發布了一套全新的合規與管理工具,適用於 ChatGPT Enterprise 與 ChatGPT Edu,旨在協助受監管的產業(包括金融、醫療、法律服務與政府)在大規模下管理資料安全、稽核需求與使用者存取。
程式化合規與資料安全
OpenAI 推出了 Enterprise Compliance API 以及來自 eDiscovery 與資料遺失防護(DLP)供應商的八項第三方整合,以實現對工作區資料的程式化稽核。這些工具讓工作區擁有者能保留對話、上傳檔案、工作區 GPT 設定、元資料、記憶與工作區使用者的時間戳記記錄。
OpenAI 合規日誌平台
自 2025 年 12 月 11 日起,Compliance API 已演變為 OpenAI 合規日誌平台。此統一平台透過不可變、更具時間窗口的 JSONL 日誌檔匯出可觀測性與合規資料,提供分鐘級的延遲與更高的可靠性。平台現在包含以下特定日誌類別:
- 管理稽核
- 使用者驗證
- Codex 使用情形
合規使用案例
企業客戶可利用 API 與第三方整合執行以下監管與安全活動:
- 監管合規: 符合 GDPR、HIPAA、FINRA 等框架的要求。
- eDiscovery 與法律保全: 維護與準備法律程序所需的資料。
- 資料遺失防護(DLP): 監控與移除敏感資訊,包括受保護健康資訊(PHI)、個人可識別資訊(PII)與金融資料。
透過 SCIM 自動化使用者管理
為簡化使用者存取的擴展,OpenAI 實作了 SCIM(跨領域身分管理系統)。此功能讓管理員能將內部員工目錄與其 ChatGPT Enterprise 工作區同步,以程式化方式供應與撤銷使用者帳號。
此系統支援自訂 SCIM 實作以及主要公司的目錄服務,包括:
- Microsoft Entra ID
- Okta Workforce
- Google Workspace
- Ping
細緻的 GPT 管理與控制
OpenAI 擴充了自訂 GPT 可用的管理控制,以確保在企業內的安全部署。管理員現在能實施更精確的限制,而不僅僅是允許或阻止 GPT 行為。
域層級操作控制
管理員現在可以建立一個核准的特定域名清單,允許 GPT 與之互動,並限制對其他所有域名的存取。
其他 GPT 管理工具
工作區管理員亦可使用以下控制項:
- 群組權限: 能夠建立與編輯使用者群組,以管理 GPT 的存取與權限。
- 完整設定: 用於管理分享權限、檢視 GPT 設定、移除 GPT、轉移所有權以及設定全域功能的工具。
- 第三方 GPT 控制: 能核准特定外部 GPT,或對所有第三方 GPT 設定全域限制。
企業安全基礎
這些新工具補強了現有的 ChatGPT Enterprise 安全功能,包含:
- 模型訓練: 不會使用客戶資料或元資料來訓練 OpenAI 模型。
- 加密: 資料在靜止與傳輸過程中皆被加密。
- 合規標準: 符合 SOC 2 Type 2、CSA STAR 與 CCPA。
- 存取控制: 支援單一登入(SSO)、域名驗證與自訂資料保留窗口。