Gestion quotidienne des données IA
ChatGPT
Définissez l’accès à l’application ChatGPT avant de lier les données
Pour une connexion ChatGPT Work qui supporte le contrôle d’action, autorisez uniquement les actions nécessaires à la tâche et choisissez une politique de requête de permissions d’application appropriée. Vérifiez séparément l’identité connectée et la portée du système source. Un paramètre d’action en lecture seule, une demande d’approbation et un compte personnel ou partagé gouvernent chacun une partie différente de la connexion.
Pour Administrateurs IA d’entreprise et sécurité SaaS
Une politique de requête ne réduit pas les permissions du système source du compte.
Configuration prévue travaillée et tâche synthétique. Aucune application connectée ni paramètre administrateur modifié.01
Séparez les couches administratives
OpenAI documente la disponibilité des plugins, la disponibilité des applications sous-jacentes, l’accès à l’espace de travail ou aux rôles, l’autorisation de connexion et les permissions du système source comme des exigences distinctes. Rendre un plugin disponible ne connecte pas automatiquement un compte ni n’approuve chaque action qu’il pourrait effectuer.
Choisissez une application et une tâche pour la revue. Confirmez que la connexion expose les contrôles natifs pertinents avant de suivre l’exemple. Si elle ne supporte pas le contrôle d’action, enregistrez cette limitation plutôt que de décrire la configuration proposée comme active.
Contexte source : OpenAI : Applications et connecteurs pour l’entreprise · OpenAI : Sécurité ChatGPT Work
02
Configurer un exemple restrictif dans les contrôles natifs
Dans l’administration de l’application de l’espace de travail, localisez les paramètres du contrôle d’Action et des Permissions de l’application pour la connexion. Pour l’exemple travaillé, sélectionnez les actions en lecture seule et, lorsque disponible, Toute modification comme politique de requête. Lecture seule limite l’ensemble des actions autorisées ; Toute modification contrôle le comportement d’approbation sans ajouter de permission d’écriture.
La tâche exemple consiste à lire une note de référence synthétique. Limitez le compte du système source à cette ressource de test. Ce sont des noms de contrôle documentés et une configuration prévue, non une charge utile API ni une affirmation que chaque application expose les mêmes options.
| Contrôle natif | Choix d’exemple travaillé | But |
|---|---|---|
| Contrôle d’action | Actions en lecture seule | Exclure les capacités d’écriture inutiles |
| Permissions de l’application | Toute modification, lorsque disponible | Politique de requête, pas une attribution d’action |
| Compte connecté | Connexion de test personnelle | Utiliser la portée source de la personne autorisée |
| Accès au système source | Référence synthétique uniquement | Limiter les données visibles par la connexion |
Contexte source : OpenAI : Applications et connecteurs pour l’entreprise · OpenAI : Sécurité ChatGPT Work
03
Examiner séparément les connexions personnelles et partagées
Une connexion personnelle utilise les permissions du système source de l’employé connecté. Une connexion partagée ou détenue par un agent utilise les permissions de son compte connecté, qui peuvent différer de celles de la personne effectuant la demande. La même requête peut donc avoir une frontière de données effective différente selon la connexion sélectionnée.
Ne réutilisez pas l’approbation du compte personnel pour une connexion partagée. Enregistrez son propriétaire, la portée des ressources et qui peut l’utiliser. Limitez ce compte au système source ainsi que via les paramètres d’action disponibles dans l’application.
Contexte source : OpenAI : Sécurité ChatGPT Work
04
Effectuer un contrôle synthétique du principe du moindre privilège
Le pack fournit une note de référence fictive et un plan de vérification. Si un administrateur autorisé effectue un test dans une connexion isolée approuvée, confirmez d’abord que la lecture autorisée fonctionne. Puis inspectez les outils disponibles et les paramètres d’action effectifs sans déclencher de modification. Enregistrez cela comme une inspection des capacités ou des paramètres, pas comme une demande refusée observée. Un test d’opération négative autorisé, si nécessaire, doit utiliser uniquement la ressource synthétique jetable et enregistrer son résultat réel séparément.
Gardez le résultat du paramètre d’action séparé d’une requête d’autorisation. Une requête demandant confirmation n’est pas équivalente à l’exclusion de la capacité d’écriture. Enregistrez l’identité connectée, les paramètres effectifs, le comportement observé des outils et les preuves du système source. Tous les résultats de test dans le téléchargement commencent non testés.
05
Revoir les modifications des capacités et des connexions
Les recommandations d’OpenAI pour les applications suggèrent de revoir la gestion des nouvelles actions ajoutées lorsque les contrôles le permettent. Réexaminez l’enregistrement lorsqu’une application gagne des capacités, qu’une connexion change d’identité ou que les permissions source s’étendent. Préservez un chemin de lecture autorisé sans accorder silencieusement des actions plus larges.
Cette page se concentre sur la configuration native de l’application et sa vérification, pas sur un inventaire général d’agents ou un récit de déploiement. Les chemins de politique des points de terminaison supportés par Aona sont une autre question ; aucune affirmation n’est faite qu’Aona configure les applications ChatGPT Work ou bloque toutes les actions des connecteurs.
Contexte source : OpenAI : Applications et connecteurs pour l’entreprise
Mettez-le en pratique
Exercice de permission d’application connectée ChatGPT Work
Utilisez les contrôles natifs d’action et de requête avec une identité de test restreinte, puis enregistrez une distinction synthétique lecture/écriture.
Configuration prévue travaillée et tâche synthétique. Aucune application connectée ni paramètre administrateur modifié.
Contrôle d’action
Quelles actions d’application peuvent être utilisées
Exemple : lecture seule
Permissions de l’application
Quand ChatGPT demande avant de les utiliser
Exemple : Toute modification lorsque disponible
Identité de connexion
Quelles données et actions du système source le compte peut accéder
Examiner séparément les comptes personnels/partagés
| Contrôle ou test | Exemple prévu | Observé |
|---|---|---|
| Contrôle d’action | Actions en lecture seule | Unverified |
| Permissions de l’application | Toute modification lorsque disponible | Unverified |
| Compte | Identité de test personnelle, ressource restreinte | Unverified |
| Lire la note synthétique | Autorisé si la configuration le supporte | Untested |
| Inspection de la capacité d’écriture | Aucune capacité d’écriture exposée par la portée en lecture seule examinée | Untested |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
ChatGPT Work native app reviewLire
This is an inert configuration record et test plan, not an importable policy or API request. It connects no app and changes no settings.
For an authorised isolated test, choose a connection that actually supports Action control. In its native workspace app settings, review read-only actions and the offered App permissions choices. The worked example uses read-only plus Any changes where offered, with a personal account restricted to the synthetic note. Preserve all existing organisational restrictions.
Confirm the permitted read first. Inspect the available tools and effective action settings without invoking a modification. This establishes a capability/settings observation, not a denied-operation result. Any separately authorised negative-operation test must target only the disposable synthetic resource and retain its actual outcome. Do not approve a real write merely to complete the review. Repeat the identity review separately before considering a shared account.
Guide et sources
Canonical guide: https://aona.ai/resources/guides/chatgpt-work-connected-app-security/ Source review: 2026-09-21
- OpenAI: Apps et connectors for enterprise: https://learn.chatgpt.com/docs/enterprise/apps-and-connectors
- OpenAI: ChatGPT Work security: https://learn.chatgpt.com/docs/enterprise/chatgpt-work-cloud-security
Intended native settingsLire
Notice: WORKED INTENT ONLY; NOT AN IMPORTABLE CONFIGURATION
Required control support: Action control must be available
Action control: Read-only actions
App permissions: Any changes where offered
Connection kind: Personal synthetic test connection
Source scope: Only the synthetic reference note
Applied: false
VérificationLire
| Case | Connected identity | Effective action control | Effective prompt policy | Intended result | Observed result | Preuve | Evidence type |
|---|---|---|---|---|---|---|---|
| Lire la note synthétique | PERSONAL_TEST_IDENTITY | Actions en lecture seule | Toute modification lorsque disponible | Allowed if supported | UNTESTED | Observed read if performed | |
| Inspect write capabilities without invoking them | PERSONAL_TEST_IDENTITY | Actions en lecture seule | Toute modification lorsque disponible | No write capability exposed by reviewed read-only scope | UNTESTED | Capability or settings inspection; no write invoked | |
| Shared account review | SHARED_ACCOUNT_TO_REVIEW | RECORD | RECORD | Separate source-scope decision | UNREVIEWED | Revue de périmètre Identity and | |
| New action introduced | RECORD | REVIEW DEFAULT HANDLING | RECORD | No unreviewed expansion | UNTESTED | Capability or settings review |
Connection decisionLire
App/connection and native control availability: ____________________ Action control setting: ____________________ App permissions setting: ____________________ Personal/shared/agent-owned identity: ____________________ Source-system scope and owner: ____________________ Synthetic read result: UNTESTED Write-capability exclusion evidence: UNTESTED New-action handling and review owner: ____________________ Decision: NOT YET REVIEWED
Fichiers pratiques originaux
Conservez ces exemples dans leur format original pour inspecter les détails décrits dans le guide.
Synthetic reference noteTXT
SYNTHETIC U07 REFERENCE
The fictional team reviews one example note and records an owner.
No company account, customer information or confidential data is included.
Télécharger synthetic-reference-note.txtAvant de continuer
Gardez ces distinctions claires
- Utiliser une politique de requête comme liste blanche d’actions
- Quand une application demande une approbation et quelles actions elle peut utiliser sont des contrôles séparés.
- Supposer partagé signifie les permissions du demandeur
- Une connexion partagée ou détenue par un agent utilise la portée du système source du compte connecté.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à examiner les chemins d’entrée IA des points de terminaison employés pris en charge dans le cadre du flux de travail global.
Aona ne configure pas les contrôles natifs de l’application ChatGPT Work ni ne garantit l’application de chaque action d’application connectée.
Laissez la décision native de l’application/identité à l’administrateur de l’espace de travail et testez séparément toute portée de point de terminaison prise en charge.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Tout changement signifie-t-il que l’application a un accès en lecture seule ?
L’activation d’un plugin autorise-t-elle automatiquement la connexion de son application ?
Une connexion partagée utilise-t-elle les permissions de l’employé demandeur ?
Le JSON téléchargé peut-il appliquer ces paramètres ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- OpenAI : Applications et connecteurs pour l’entreprise
Documente le contrôle natif des actions, les permissions des applications, la disponibilité et les couches d’autorisation du système source.
vendor · vérifié 2026-09-21 - OpenAI : Sécurité ChatGPT Work
Explique les distinctions entre invite en lecture seule/action et les permissions des connexions personnelles versus partagées.
vendor · vérifié 2026-09-21