Protection des données pour développeurs
OpenAI
Revoir l’accès au dépôt Codex par localisation
Séparez l’accès local au système de fichiers de l’accès au dépôt hébergé. Les clients Codex locaux fonctionnent dans les permissions et configurations effectives de l’appareil ; Codex cloud utilise un système source connecté et une extraction hébergée. L’accès à l’espace de travail, les autorisations du dépôt et la gestion des données sont des décisions distinctes. Enregistrez les identités, dépôts et emplacements d’exécution effectivement approuvés.
Pour Administrateurs IA Enterprise et plateforme d’ingénierie
Identifiez la limite d’autorisation avant d’étendre l’accès.
Chemins d’accès illustratifs et observations vierges. Aucun octroi de dépôt ni test produit n’est effectué.01
Cartographier le chemin du dépôt local
Pour un client CLI ou IDE local, identifiez la machine, le compte système d’exploitation, les racines de l’espace de travail et les permissions effectives. Un dépôt d’entreprise peut déjà être présent sur l’appareil ; cela ne signifie pas que chaque fichier local est pertinent pour la tâche ou approuvé pour le contexte du modèle.
Enregistrez le dépôt et la tâche autorisés avec la configuration locale de contrôle. Gardez les identifiants et contenus de fichiers privés hors de la feuille d’accès. Utilisez le guide local-secret séparé pour les tests de lecture de fichier et d’environnement hérité plutôt que de faire dépendre la revue d’accès au dépôt de données sensibles réelles.
Contexte source : OpenAI : Approbations d’agents et sécurité
02
Cartographier l’autorisation du système source hébergé
Les directives d’installation Enterprise d’OpenAI traitent l’accès cloud, l’intégration du système source, les permissions du dépôt et la configuration de l’environnement comme des étapes distinctes. Limitez l’autorisation du système source aux dépôts et audiences prévues. Un siège d’espace de travail n’est pas une dérogation aux permissions du dépôt connecté.
Codex cloud extrait une branche ou un commit sélectionné du dépôt dans un environnement hébergé. Enregistrez l’identité et l’autorisation du système source, le dépôt sélectionné et le propriétaire de l’environnement. La question est qui peut rendre quel code disponible dans cet environnement, pas seulement si le produit est activé.
Contexte source : OpenAI : Configuration administrateur entreprise · OpenAI : Environnements cloud
03
Comparer explicitement les deux chemins
Utilisez une carte à deux voies pour qu’une approbation locale ne soit pas réutilisée silencieusement pour une extraction hébergée. La voie locale commence avec les fichiers disponibles sur l’appareil. La voie cloud commence avec l’autorisation du système source connecté. Les deux peuvent conduire à du code entrant dans le contexte du modèle, mais leurs questions d’accès, d’administration et d’enregistrement conservé diffèrent.
Si une tâche se déplace entre clients ou emplacements, examinez la limite de destination avant de déplacer du matériel restreint. Une capture d’écran d’un nom de dépôt ne suffit pas : enregistrez l’autorisation réelle et le propriétaire qui peut la modifier.
| Boundary | Client local | Tâche cloud hébergée |
|---|---|---|
| Source du code | Espace de travail accessible localement | Extraction du dépôt connecté |
| Preuve d’accès principale | Identité de l’appareil, racines et permissions | Intégration et autorisation du système source |
| Propriétaire d’exécution | Administrateur appareil/client | Administrateur environnement cloud |
| Gestion des données | Client/fournisseur et enregistrements locaux | Environnement hébergé et conditions applicables à l’espace de travail |
04
Enregistrez les enregistrements créés par la tâche
Identifiez la conversation pertinente, les artefacts de tâche et les enregistrements du système source. Les directives administratives d’OpenAI notent que les services connectés conservent leurs propres exigences d’accès, de journalisation et de conservation. La politique d’espace de travail d’une tâche ne doit pas être considérée comme une preuve de suppression ou de permission pour chaque système externe.
Ne conservez pas les secrets de configuration ni les variables de phase agent dans la procédure détaillée de cette feuille de travail ; ils disposent de leur propre guide. Ici, enregistrez le propriétaire de l’environnement et si la revue de gestion des données est terminée. Les champs de conservation ou d’accès inconnus doivent rester non résolus plutôt que d’être remplis à partir des paramètres d’un autre client.
Contexte source : OpenAI : Configuration administrateur entreprise · OpenAI : FAQ administrateur Enterprise Work
05
Approuver et vérifier périodiquement l’octroi
Testez l’accès prévu avec un utilisateur autorisé représentatif et un dépôt synthétique ou un code non sensible approuvé autrement. Confirmez que le dépôt attendu est disponible et que les dépôts non liés ne font pas partie de l’octroi. N’élargissez pas l’accès simplement pour réussir le test.
Concluez avec un public nommé, la portée du dépôt, l’emplacement, l’objectif et le propriétaire. Revérifiez après toute modification d’intégration, d’appartenance à un groupe, de propriété du dépôt ou de l’environnement. Enregistrez séparément la suppression d’accès et la revue des données conservées lorsqu’un outil ou un utilisateur est retiré ; révoquer un octroi ne prouve pas que toutes les copies antérieures ont été supprimées.
Contexte source : OpenAI : Configuration administrateur entreprise
Mettez-le en pratique
Feuille de travail d’accès aux dépôts locaux et cloud
Enregistrez la provenance du code, l’identité qui autorise l’accès et le propriétaire des enregistrements résultants.
Chemins d’accès illustratifs et observations vierges. Aucun octroi de dépôt ni test produit n’est effectué.
Chemin local
Identité de l’appareil → espace de travail accessible → client local
Revue des racines et permissions
Chemin hébergé
Octroi du système source → checkout sélectionné → environnement cloud
Revue du dépôt et du public
Revue partagée
Contexte du code → gestion du modèle et enregistrements de tâches
Confirmez les termes applicables
| Path | Autorisation à vérifier | Observation |
|---|---|---|
| Espace de travail local | Identité de l’appareil et racines effectives | Untested |
| Checkout hébergé | Octroi du système source et dépôt sélectionné | Untested |
| Enregistrements de tâches | Gestion applicable de l’espace de travail/fournisseur | Unreviewed |
| Système source externe | Son propre accès et enregistrements conservés | Unreviewed |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Codex repository-access reviewLire
This pack creates no repository, grant, cloud environment or network call. Use synthetic repository labels until the responsible administrator records approved non-secret details.
Complete local-cloud-access.csv and the “Repository access decision” section. Use a representative authorised user to verify any actual grant through the organisation’s normal process. Do not paste tokens or broaden repository access to fill a worksheet row. Setup/agent-phase secrets are reviewed separately in D16.
Guide et sources
Canonical guide: https://aona.ai/resources/guides/codex-local-cloud-repository-access/ Source review: 2026-09-21
- OpenAI: Agent approvals et security: https://learn.chatgpt.com/docs/agent-approvals-security
- OpenAI: Enterprise admin setup: https://learn.chatgpt.com/docs/enterprise/admin-setup
- OpenAI: Cloud environments: https://learn.chatgpt.com/docs/environments/cloud-environment
- OpenAI: Enterprise Work admin FAQ: https://learn.chatgpt.com/docs/enterprise/work-admin-faq
Local cloud accessLire
| Boundary | Chemin local | Cloud path | Preuve | Owner | Statut |
|---|---|---|---|---|---|
| Identity | RECORD DEVICE ACCOUNT | RECORD SOURCE-SYSTEM IDENTITY | ASSIGN | UNVERIFIED | |
| Repository | RECORD WORKSPACE | RECORD SELECTED REPOSITORY | ASSIGN | UNVERIFIED | |
| Audience | RECORD LOCAL ACCESS | RECORD GRANTED USERS OR GROUPS | ASSIGN | UNVERIFIED | |
| Authorisation | RECORD EFFECTIVE ROOTS | RECORD INTEGRATION AND GRANT | ASSIGN | UNVERIFIED | |
| Execution | RECORD DEVICE | RECORD HOSTED ENVIRONMENT | ASSIGN | UNVERIFIED | |
| Enregistrements de tâches | RECORD HANDLING | RECORD HANDLING | ASSIGN | UNREVIEWED | |
| External records | RECORD IF APPLICABLE | RECORD SOURCE-SYSTEM HANDLING | ASSIGN | UNREVIEWED |
Repository access decisionLire
Illustrative repository: SYNTHETIC_REPO_ONLY Approved audience: ____________________ Local or hosted execution: ____________________ Repository/workspace scope: ____________________ Identity and grant evidence: ____________________ Representative access check: UNTESTED Data-handling owner: ____________________ Unresolved questions: ____________________ Decision: NOT YET REVIEWED Recheck after integration, group, repository or environment changes.
Avant de continuer
Gardez ces distinctions claires
- Assimiler un siège d’espace de travail à une permission de dépôt
- Vérifiez l’octroi connecté du système source et les protections propres au dépôt.
- Considérer un accès révoqué comme un historique supprimé
- Examinez les enregistrements de tâches antérieurs et les copies conservées externes via leurs propriétaires respectifs.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à revoir les chemins d’accès des points de terminaison employés supportés par les clients de codage locaux.
Un point de terminaison portable installé ne garantit pas la protection d’un checkout hébergé par un fournisseur. Aucune application cloud sans agent n’est implicite.
Amenez le chemin local et une tâche synthétique à une évaluation de point de terminaison ciblée ; conservez l’accès hébergé avec son propriétaire d’environnement.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Un siège d’espace de travail Codex donne-t-il accès à tous les dépôts ?
Approuver Codex local approuve-t-il aussi Codex cloud ?
Cette feuille de travail configure-t-elle les permissions de dépôt ?
Où devons-nous revoir les identifiants de configuration ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- OpenAI : Approbations d’agents et sécurité
Explique les limites du bac à sable local et de l’approbation.
vendor · vérifié 2026-09-21 - OpenAI : Configuration administrateur entreprise
Sépare l’espace de travail, l’octroi du système source, la permission de dépôt et l’administration de l’environnement.
vendor · vérifié 2026-09-21 - OpenAI : Environnements cloud
Décrit le checkout de dépôt hébergé et l’exécution des tâches.
vendor · vérifié 2026-09-21 - OpenAI : FAQ administrateur Enterprise Work
Explique les distinctions d’accès/gestion des données entre espace de travail et service connecté.
vendor · vérifié 2026-09-21