30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Manejo cotidiano de datos de IA

  • ChatGPT

Configure el acceso a la app ChatGPT antes de vincular datos

Para una conexión ChatGPT Work que soporte control de Acción, permita solo las acciones que la tarea necesita y elija una política de solicitud de permisos adecuada. Verifique la identidad conectada y el alcance del sistema fuente por separado. Una configuración de acción solo lectura, una solicitud de aprobación y una cuenta personal o compartida gobiernan partes diferentes de la conexión.

Para Administradores empresariales de IA y seguridad SaaS

Aona Notas de campoU07
Revisión de app nativa
Allowed actions + connected identity

Una política de solicitud no reduce los permisos del sistema fuente de la cuenta.

Configuración prevista trabajada y tarea sintética. No se conecta ninguna app ni se cambia configuración de administrador.

01

Separe las capas administrativas

OpenAI documenta la disponibilidad de plugins, disponibilidad de apps subyacentes, acceso a espacios de trabajo o roles, autorización de conexiones y permisos del sistema fuente como requisitos distintos. Hacer un plugin disponible no conecta automáticamente una cuenta ni aprueba todas las acciones que podría realizar.

Elija una app y una tarea para la revisión. Confirme que la conexión expone los controles nativos relevantes antes de seguir el ejemplo. Si no soporta control de Acción, registre esa limitación en lugar de describir la configuración propuesta como activa.

Contexto de la fuente: OpenAI: Apps y conectores para empresa · OpenAI: Seguridad de ChatGPT Work

02

Configure un ejemplo restrictivo en controles nativos

En la administración de apps del espacio de trabajo, localice la configuración de control de Acción y permisos de app de la conexión. Para el ejemplo trabajado, seleccione acciones solo lectura y, donde se ofrezca, Cualquier cambio como política de solicitud. Solo lectura limita el conjunto de acciones permitidas; Cualquier cambio controla el comportamiento de aprobación y no añade permiso de escritura.

La tarea de ejemplo es leer una nota de referencia sintética. Mantenga la cuenta del sistema fuente limitada a ese recurso de prueba. Estos son nombres de controles documentados y una configuración prevista, no una carga útil API ni una afirmación de que todas las apps expongan opciones idénticas.

Configure un ejemplo restrictivo en controles nativos
Control nativoElección del ejemplo trabajadoPropósito
Control de acciónAcciones solo lecturaExcluir capacidades de escritura innecesarias
Permisos de appCualquier cambio, donde se ofrezcaPolítica de solicitud, no concesión de acción
Cuenta conectadaConexión de prueba personalUse el alcance fuente de la persona autorizada
Acceso al sistema fuenteSolo referencia sintéticaLimite los datos visibles para la conexión

Contexto de la fuente: OpenAI: Apps y conectores para empresa · OpenAI: Seguridad de ChatGPT Work

03

Revise conexiones personales y compartidas por separado

Una conexión personal usa los permisos del sistema fuente del empleado conectado. Una conexión compartida o propiedad de agente usa los permisos de su cuenta conectada, que pueden diferir de los de la persona que hace la solicitud. Por lo tanto, la misma solicitud puede tener un límite de datos efectivo diferente según la conexión seleccionada.

No reutilice la aprobación de cuenta personal para una conexión compartida. Registre su propietario, alcance de recursos y quién puede usarla. Limite esa cuenta en el sistema fuente así como mediante la configuración de acciones disponibles en la app.

Contexto de la fuente: OpenAI: Seguridad de ChatGPT Work

04

Realice una verificación sintética de mínimo privilegio

El paquete proporciona una nota de referencia ficticia y un plan de verificación. Si un administrador autorizado realiza una prueba en una conexión aislada aprobada, primero confirme que la lectura permitida funciona. Luego inspeccione las herramientas disponibles y la configuración efectiva de acciones sin invocar una modificación. Registre eso como una inspección de capacidades o configuración, no como una solicitud denegada observada. Una prueba autorizada de operación negativa, si es necesaria, debe usar solo el recurso sintético desechable y registrar su resultado real por separado.

Mantenga el resultado de la configuración de acción separado de una solicitud de permiso. Una solicitud que pide confirmación no es lo mismo que excluir la capacidad de escritura. Registre la identidad conectada, configuraciones efectivas, comportamiento observado de herramientas y evidencia del sistema fuente. Todos los resultados de prueba en la descarga comienzan sin probar.

05

Revise cambios en capacidades y conexiones

La guía de apps de OpenAI recomienda revisar cómo se manejan las acciones recién añadidas donde los controles lo soportan. Revise el registro cuando una app gane capacidades, una conexión cambie de identidad o los permisos fuente se amplíen. Preservar una ruta de lectura permitida sin conceder silenciosamente acciones más amplias.

Esta página se centra en la configuración nativa de apps y su verificación, no en un inventario general de agentes o narrativa de despliegue. Las rutas de política de endpoint soportadas por Aona son otra cuestión; no se afirma que Aona configure apps ChatGPT Work ni bloquee todas las acciones de conectores.

Contexto de la fuente: OpenAI: Apps y conectores para empresa

Ponlo en práctica

Ejercicio de permisos de apps conectadas ChatGPT Work

Use controles nativos de acción y solicitud con una identidad de prueba restringida, luego registre una distinción sintética de lectura/escritura.

Configuración prevista trabajada y tarea sintética. No se conecta ninguna app ni se cambia configuración de administrador.

Tres controles con funciones diferentes
01

Control de acción

Qué acciones de app pueden usarse

Ejemplo: solo lectura

02

Permisos de app

Cuando ChatGPT pregunta antes de usarlas

Ejemplo: Cualquier cambio donde esté disponible

03

Identidad de conexión

Qué datos y acciones del sistema fuente puede acceder la cuenta

Revise cuentas personales/compartidas por separado

Ejercicio de permisos de apps conectadas ChatGPT Work
Control o pruebaEjemplo previstoObservado
Control de acciónAcciones solo lecturaUnverified
Permisos de appCualquier cambio donde se ofrezcaUnverified
CuentaIdentidad de prueba personal, recurso restringidoUnverified
Leer nota sintéticaPermitido si la configuración lo soportaUntested
Inspección de capacidad de escrituraNo se expone capacidad de escritura en el alcance solo lectura revisadoUntested

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
ChatGPT Work native app reviewLee

This is an inert configuration record y test plan, not an importable policy or API request. It connects no app and changes no settings.

For an authorised isolated test, choose a connection that actually supports Action control. In its native workspace app settings, review read-only actions and the offered App permissions choices. The worked example uses read-only plus Any changes where offered, with a personal account restricted to the synthetic note. Preserve all existing organisational restrictions.

Confirm the permitted read first. Inspect the available tools and effective action settings without invoking a modification. This establishes a capability/settings observation, not a denied-operation result. Any separately authorised negative-operation test must target only the disposable synthetic resource and retain its actual outcome. Do not approve a real write merely to complete the review. Repeat the identity review separately before considering a shared account.

Guide y sources

Canonical guide: https://aona.ai/resources/guides/chatgpt-work-connected-app-security/ Source review: 2026-09-21

  • OpenAI: Apps y connectors for enterprise: https://learn.chatgpt.com/docs/enterprise/apps-and-connectors
  • OpenAI: ChatGPT Work security: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security
Intended native settingsLee

Notice: WORKED INTENT ONLY; NOT AN IMPORTABLE CONFIGURATION

Required control support: Action control must be available

Action control: Read-only actions

App permissions: Any changes where offered

Connection kind: Personal synthetic test connection

Source scope: Only the synthetic reference note

Applied: false

VerificaciónLee
Registros de ejemplo detallados
CaseConnected identityEffective action controlEffective prompt policyIntended resultObserved resultEvidenciaEvidence type
Leer nota sintéticaPERSONAL_TEST_IDENTITYAcciones solo lecturaCualquier cambio donde se ofrezcaAllowed if supportedUNTESTEDObserved read if performed
Inspect write capabilities without invoking themPERSONAL_TEST_IDENTITYAcciones solo lecturaCualquier cambio donde se ofrezcaNo write capability exposed by reviewed read-only scopeUNTESTEDCapability or settings inspection; no write invoked
Shared account reviewSHARED_ACCOUNT_TO_REVIEWRECORDRECORDSeparate source-scope decisionUNREVIEWEDRevisión de alcance Identity and
New action introducedRECORDREVIEW DEFAULT HANDLINGRECORDNo unreviewed expansionUNTESTEDCapability or settings review
Connection decisionLee

App/connection and native control availability: ____________________ Action control setting: ____________________ App permissions setting: ____________________ Personal/shared/agent-owned identity: ____________________ Source-system scope and owner: ____________________ Synthetic read result: UNTESTED Write-capability exclusion evidence: UNTESTED New-action handling and review owner: ____________________ Decision: NOT YET REVIEWED

Archivos originales de práctica

Conserva estos ejemplos en su formato original para revisar los detalles descritos en la guía.

Synthetic reference noteTXT
SYNTHETIC U07 REFERENCE
The fictional team reviews one example note and records an owner.
No company account, customer information or confidential data is included.
Descargar synthetic-reference-note.txt

Antes de que continúes

Mantén claras estas distinciones

Uso de una política de prompt como lista blanca de acciones
Cuando una app solicita aprobación y qué acciones puede usar son controles separados.
Asumir que compartido significa los permisos del solicitante
Una conexión compartida o propiedad de agente usa el alcance del sistema fuente de su cuenta conectada.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a revisar las rutas de entrada de IA en los endpoints de empleados como parte del flujo de trabajo más amplio.

Aona no configura controles nativos de la app ChatGPT Work ni garantiza la aplicación de cada acción de app conectada.

Mantenga la decisión nativa de app/identidad con el administrador del espacio de trabajo y delimite cualquier prueba de endpoint soportada por separado.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Significa Cualquier cambio que la app tiene acceso solo lectura?
No. Es una política de prompt donde está disponible. Use control de acción para restringir el conjunto de acciones permitidas y permisos del sistema fuente para limitar la cuenta conectada.
¿Habilitar un plugin autoriza automáticamente su conexión de app?
No. OpenAI documenta disponibilidad, acceso a app, autorización de cuenta y permisos de acción como capas separadas.
¿Una conexión compartida usa los permisos del empleado solicitante?
Usa los permisos de su cuenta conectada compartida o propiedad de agente. Revise esa cuenta y quién puede invocarla por separado de una conexión personal.
¿Puede el JSON descargado aplicar estas configuraciones?
No. Es un registro de intención trabajado, no una configuración importable ni solicitud API. Un administrador autorizado debe usar los controles nativos soportados y verificar su efecto real.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. OpenAI: Apps y conectores para empresa

    Documenta control nativo de acción, permisos de app, disponibilidad y capas de autorización del sistema fuente.

    vendor · comprobado 2026-09-21
  2. OpenAI: Seguridad de ChatGPT Work

    Explica distinciones entre solo lectura/prompt de acción y permisos de conexión personal versus compartida.

    vendor · comprobado 2026-09-21
Permisos de apps conectadas en ChatGPT Work