OpenAI
Diese Seite wurde maschinell übersetzt. Den Originalartikel auf Englisch ansehen.

Unternehmensweite Netzwerkkontrollen in ChatGPT Enterprise

Workspace Blocking ist eine Funktion, mit der Unternehmen mit ChatGPT Enterprise den Zugriff auf bestimmte ChatGPT-Workspaces beschränken können. So können Nutzende sich anmelden und in den erlaubten Workspaces arbeiten.

Aktualisiert: 18 days ago

Überblick

Workspace Blocking ist eine Funktion, mit der Unternehmen mit ChatGPT Enterprise den Zugriff auf bestimmte ChatGPT-Workspaces beschränken können. So können Nutzende sich anmelden und in den zugelassenen Workspaces arbeiten. Diese Funktion stellt sicher, dass Nutzende in deiner Organisation nur auf bestimmte, genehmigte Workspaces zugreifen können.

So funktioniert es

  • Benutzerdefinierten Header einrichten: Du legst fest, welche Workspaces zugelassen sind, indem du deiner Netzwerkkonfiguration einen benutzerdefinierten HTTP-Header ChatGPT-Allowed-Workspace-Id hinzufügst. Dieser Header enthält eine oder mehrere Workspace-IDs (UUIDs), die festlegen, auf welche Workspaces Nutzende zugreifen können.

  • ChatGPT filtert den Zugriff:

    • Wenn sich eine Person bei ChatGPT Enterprise anmeldet, prüft das System, ob der Workspace, auf den sie zugreifen möchte, mit einer der Workspace-UUIDs im Header ChatGPT-Allowed-Workspace-Id übereinstimmt.

    • Versucht die Person, auf einen Workspace zuzugreifen, der nicht im Header aufgeführt ist, filtert ChatGPT diese Anfrage automatisch heraus und blockiert den Zugriff auf diesen Workspace. Solange eine Person Zugriff auf mindestens einen Workspace hat, läuft die Filterung unbemerkt im Hintergrund. Wenn nach der Filterung kein Zugriff auf Workspaces mehr besteht, erhält die Person einen Fehler 403 Forbidden.

    • Nur die im Header aufgeführten Workspaces sind zugänglich. Alle anderen Workspaces, einschließlich persönlicher Workspaces, werden vom System herausgefiltert.

  • Mehrere Workspaces unterstützen: Wenn deine Organisation den Zugriff auf mehr als einen Workspace zulassen muss, kannst du mehrere Workspace-UUIDs in den Header aufnehmen, durch Kommas und ohne Leerzeichen getrennt.

Einrichtung

Schritt 1: Workspace-ID abrufen

Um den Zugriff auf bestimmte Workspaces zu erlauben, musst du für jeden zugelassenen Workspace die Workspace-UUID ermitteln. Diese UUID findest du in den Admin-Einstellungen von ChatGPT:

  • Melde dich bei deinem ChatGPT Enterprise-Admin-Konto an.

  • Öffne die Seite „Admin-Einstellungen“.

  • Suche die Workspace-ID (UUID), die dem jeweiligen Workspace entspricht, den du zulassen möchtest.

Beispiel für eine Workspace-UUID: 437adf77-4085-4b22-b7b1-de7b6f5ec6c0

Schritt 2: SASE-Anbieter

Für unternehmensweite Implementierungen können Organisationen mit ihren Secure-Access-Service-Edge (SASE)-Anbietern zusammenarbeiten. Diese Anbieter können die Workspace-Blocking-Funktion auf Netzwerkebene durchsetzen.

Schritt 3: Konfiguration

  • Mehrere Workspaces zulassen (falls erforderlich): Um den Zugriff auf mehrere Workspaces zu erlauben, gib die Workspace-UUIDs durch Kommas getrennt ein.

  • URL-Targeting festlegen:

    • Stelle sicher, dass der Header auf die ChatGPT-URL angewendet wird. Lege den URL-Filter so fest, dass er nur für Anfragen an https://chatgpt.com/* gilt.

Schritt 4: Fehlerbehandlung

  • Fehler 403 Forbidden: Wenn jemand versucht, auf einen Workspace zuzugreifen, und nach der Filterung keine Workspaces verfügbar sind, wird ein Fehler 403 Forbidden angezeigt. Eine Meldung weist darauf hin, dass die Person nicht berechtigt ist, auf den Workspace zuzugreifen.

  • Fehler 400 Bad Request: Wenn der Header-Wert fehlerhaft formatiert ist, etwa weil die Workspace-UUID falsch ist, schlagen alle Anfragen mit diesem Header mit einem Fehler 400 Bad Request fehl.

Schritt 5: Anonyme (abgemeldete) ChatGPT-Nutzung blockieren

ChatGPT kann auch ganz ohne Konto oder Workspace genutzt werden. Wir nennen das unser anonymes oder abgemeldetes Angebot. Um diese Art der Nutzung wirksam zu blockieren, arbeite mit deinem SASE-Anbieter zusammen, um den Zugriff auf URLs zu sperren, die mit https://chatgpt.com/backend-anon/ beginnen. Alternativ kannst du dieselbe Browserkonfiguration nutzen, mit der du Header eingefügt hast, um auch URLs mit diesem Präfix zu blockieren.

Schritt 6: Kompatibilität der ChatGPT-Desktop- und mobilen Apps berücksichtigen

Die Desktop- und mobilen Apps von ChatGPT verwenden Zertifikat-Pinning. Dadurch wird eingeschränkt, welche Serverzertifikate ein Client akzeptiert. Das bietet zusätzlichen Schutz vor fortgeschrittenen Abfangangriffen (MiTM), bei denen ein gültiges Zertifikat kompromittiert wurde. Die Pinning-Prüfung erfolgt, nachdem das Serverzertifikat bereits gegen vertrauenswürdige Stammzertifikate validiert wurde.

Damit die Desktop- und mobilen Apps von ChatGPT bei aktivierter SSL-Inspection ordnungsgemäß funktionieren (erforderlich für die oben genannten Netzwerkkontrollen), musst du deine eigenen Zertifikate zur Pin-Liste hinzufügen und sie per MDM an Clients verteilen. Ausführliche Anweisungen findest du hier: https://docsend.com/view/rrk4mx9aashcekp7

FAQ

Funktioniert Workspace Blocking auf iOS-Mobilgeräten sowie in macOS- und Android-Apps?

Workspace Blocking per Netzwerk-Header-Injection kann in ChatGPT-Apps auf verwalteten Geräten durchgesetzt werden, wenn Ausnahmen für Zertifikat-Pinning wie oben beschrieben per MDM bereitgestellt wurden.

Wenn eine Organisation verhindern möchte, dass Nutzende über die iOS-, macOS- und Android-Apps auf ChatGPT zugreifen (einschließlich persönlicher Konten), kann sie ihre Netzwerk-Firewall, ihren Proxy oder ihren SASE-Dienst so konfigurieren, dass der Zugriff auf die folgenden Domains blockiert wird:

  • Android-App: android.chat.openai.com

  • Desktop-Web-App: desktop.chatgpt.com

  • iOS-App: ios.chat.openai.com

Bitte beachte: Wenn der Zugriff auf die oben genannten Domains blockiert wird, wird der gesamte Datenverkehr zu den Apps gesperrt. Das bedeutet, dass niemand über diese Plattformen auf ChatGPT zugreifen kann, unabhängig davon, ob ein persönliches oder ein Enterprise-Konto verwendet wird.

War dieser Artikel hilfreich?