企业部署与管理
分别管理工作区访问、客户端要求、云环境和外部系统权限。
This page has not been translated into English yet. The original Chinese version is shown below.
企业部署包含多层独立权限。成员能登录工作区,不代表能使用 Cloud、读取仓库或执行外部服务动作;配置默认值也不等于强制策略。
- 部署与验收:分配负责人,分阶段验证本地、Cloud 和连接系统。
- 托管配置与优先级:区分 requirements、普通默认值和 legacy managed defaults。
- 登录与设备策略:在本地限制认证方式、工作区和设备功能。
- 受管权限配置档:限定用户可选 profile 并提供受管默认值。
- 网络策略:启用代理、理解域名合并和执行环境边界。
- 文件与命令限制:禁止读取敏感路径、约束命令。
- Hooks、MCP 与插件策略:控制扩展来源、身份与生命周期回调。
部署前确认客户端版本支持所选字段。先用代表性身份验证一项应通过和一项应拒绝的操作,再扩大使用范围;保存有效配置和测试结果,以便复核后续变更。
自动化身份与治理
- Access tokens:可信工作区自动化。
- Service accounts:非个人身份与管理角色。
- 网关兼容性验收:协议、工具和身份。
- Analytics 与 Compliance:聚合报表和审计记录。
In this section
- 部署与验收流程将工作区身份、本地执行、Cloud 环境、API 项目和连接系统分别验收。
- 托管配置与优先级区分强制约束、普通默认值和 managed_config.toml,并核对云策略加载与 MDM。
- 登录与设备策略在本地管理登录方式和工作区允许列表,并限制 Appshots 与 Remote Control。
- 受管权限配置档限定可选 permission profiles,定义组织默认配置,并避免旧客户端忽略新要求。
- 企业网络策略设置 managed proxy 与域名规则,区分命令网络、浏览器、搜索、MCP 和云环境。
- 受管文件与命令限制使用 deny_read 和 requirements rules 约束本地工具,并识别 Windows 的覆盖边界。
- Hooks、MCP 与插件策略只加载托管 Hooks,按身份允许 MCP,并限定插件市场来源。
- Codex Access Tokens为可信非交互任务使用 ChatGPT 工作区身份,并管理创建权限、有效期与撤销。
- Service Accounts为 CI 和计划任务创建非个人工作区身份,分配插件、管理角色和 token。
- 网关兼容性验收验证 Responses、SSE、续轮、函数调用和路由,不把文本响应视为完整兼容。
- 分析、审计与治理按用途选择 Analytics 和 Compliance,检查权限 scope、日志导出和实际事件覆盖。