OpenAI

プラグインとアプリ向けの管理機能、セキュリティ、コンプライアンス

Business、Enterprise、Edu の各ワークスペースにおけるプラグインのインストール、アプリへのアクセス、アクション、セキュリティ、コンプライアンスの管理方法について説明します。

更新日: 15 hours ago

注:2025年8月29日付で、ChatGPT Team の名称を ChatGPT Business に変更しました。名称変更に関する詳細およびご質問については、こちらの記事をご参照ください:ChatGPT Business への名称変更に関する FAQ

2026年7月9日付で、アプリディレクトリをプラグインディレクトリに移行しました。プラグインは、ChatGPT と Codex 全体でワークフロー機能を見つけるための主要な方法です。プラグインには、スキル、アプリ、アプリテンプレートを含めることができます。アプリは引き続き、ChatGPT または Codex を外部データやアクションに接続する統合機能であり、プラグインにより ChatGPT でワークフローを有効化しやすくなります。既存のアプリ接続には影響ありません。ユーザーはプラグインディレクトリから新しいプラグインを追加でき、これまでと同様に基盤となるアプリの接続と認証を行えます。ワークスペース管理者は、ワークスペース設定 > プラグインでプラグインのインストールを管理できます。また、プラグイン設定内、またはワークスペース設定>アプリから、基盤となる各アプリのアクセス権と権限を管理できます。

管理機能

プラグインには、スキル、アプリ、アプリテンプレートを含めることができます。プラグインのインストールと、基盤となるアプリへのアクセスは別個の制御項目です。

プランごとのデフォルト動作

ChatGPT Enterprise および Edu

Enterprise および Edu ワークスペースでは、プラグインとその基盤となるアプリはデフォルトで無効になっています。管理者は、ワークスペース設定 > プラグインでプラグインのインストールを管理し、対象ロールに対してプラグインを「利用可能」または「インストール済み」のどちらにするかを選択します。プラグインを有効化する際、管理者はプラグイン設定内から基盤となるアプリを有効化できます。または、ワークスペース設定 > アプリで、基盤となる各アプリを個別に有効化して設定することもできます。

基盤となるアプリを無効にすると、そのアプリにより提供される機能は使用できなくなります。必ずしもプラグインをアンインストールしたり、そのアプリに依存していないスキルを削除したりするわけではありません。

Enterprise および Edu の管理者は、RBAC(ロールベースのアクセス制御)を使用して、プラグインのインストールとアプリへのアクセスを管理できます。これらの制御は個別に評価されます。メンバーがプラグインをインストールしていても、含まれているアプリを使用できない場合があります。

ChatGPT Business

Business では、アプリとプラグインはデフォルトで有効になっています。管理者は、ワークスペース設定 > プラグインでプラグインのインストールを管理し、ワークスペース設定 > アプリでそれぞれの基盤アプリを管理します。アプリを無効にすると、そのアプリに依存するプラグイン機能はブロックされますが、必ずしもプラグインがアンインストールされたり、スキル専用の機能が削除されたりするわけではありません。

RBAC(ロールベースのアクセス制御)

Enterprise および Edu のワークスペースでは、プラグインを1つまたは複数のカスタムロールに割り当てることができます。デフォルトでは、ユーザーは有効化され、自身のロールで利用可能なプラグインにアクセスできますが、管理者はどのロールがアクセスできるかを制御できます。ユーザーに「管理者により無効化」と表示されるプラグインまたはアプリは、ワークスペースまたはロールの設定により利用できません。ユーザーが接続するには、ワークスペース管理者がアクセスを有効にする必要があります。

必須アプリを含むプラグインは、それらのアプリロール設定を継承します。メンバーのロールが必要なアプリにアクセスできない場合、プラグインはそのメンバーに対して、そのアプリを基盤とする機能を使用できません。ワークスペースのプラグインコントロールでは、ロールに対してプラグインを利用可能またはインストール済みにするかを指定できます。

プラグインとアプリへのアクセスを管理

アプリへのアクセス制御は、ワークスペース内で連携アプリを使用できるユーザーを管理します。アプリ権限は、ChatGPT がアプリを使用する前に確認を求めるタイミングを管理します。特定のアプリを使用できるユーザーを管理するには、「ワークスペース設定」>「アプリ」 に移動し、アプリのメニューを開いて、「ユーザーアクセス」を選択します。そこから、アプリにアクセスできるロールを選択し、変更を保存します。保存せずにキャンセルするか閉じると、アプリの現在のアクセス設定は変更されません。

特定のロールが使用できるアプリを管理する方法は以下の通りです。

  • ワークスペース設定 > 権限とロール」に移動します。

  • カスタムロール」を選択します。

  • 編集したいロールを選択します。

  • 接続されたデータ」セクションまでスクロールします。

  • プラグインとアプリの使用をメンバーに許可する」をオンにすると、そのロールでプラグインとアプリを使用できるようになります。

  • 選択」を使用して、そのロールに特定のアプリを選択します。

新しいアプリとプラグインを追加する

ワークスペースレベルで新しいアプリを有効にすると、管理者はアクセスを許可するロールを指定するよう求められます。アプリがアクション制御に対応している場合、管理者はアプリを利用可能にする前に、そのアクションを確認できます。

アプリテンプレートは、公開後も同じ管理者向けガバナンスモデルに従います。ワークスペースの管理者と所有者は、テンプレートで生成された下書きアプリを確認し、準備ができたら公開します。その後、「ワークスペース設定」>「アプリ」から、アクセス権、ロール単位の権限、アクション制御、アプリの権限を管理します。

対象となるワークスペースには、「ワークスペース設定」>「プラグイン」もあります。プラグインの詳細ページでは、管理者は、含まれるスキル、必須アプリ、任意アプリ、およびプラグインの「インストールポリシー」を確認できます。各ロールについて、利用可能を選択すると、そのロールのメンバーがプラグインをインストールできるようになります。一方、インストール済みを選択すると、そのロールに対してデフォルトでプラグインがインストールされます。

プラグインに必須アプリが含まれている場合、対象のロールでそれらのアプリを有効にする必要があります。必須アプリは、アプリ構成(利用可能な場合)を継承します。これには、ロールアクセスリアルタイムアクセスアクションの構成承認の構成インデックス検索同期承認、ドメイン制限、および同期設定が含まれます。含まれているアプリが無効になっている場合、管理者にはアプリの状態に応じて、有効公開アプリ構成の編集、または無効のコントロールが表示されることがあります。

利用可能な場合は、従来のアクション確認設定がアプリの権限に置き換えられます。ワークスペース全体の「アプリの権限」メニューに「確認しない」が表示されない場合は、ワークスペースの別のデフォルト設定を選択するか、そのアプリの「アプリの権限」設定から特定のアプリに対して「確認しない」を設定してください。設定の詳細については、「ChatGPT アプリテンプレート」をご覧ください。

アプリのアクション管理

RBAC は、誰がアプリを使用できるかを管理します。アクション制御に対応したアプリでは、「アクション制御」によってアプリで実行できる操作を管理します。「アプリの権限」では、ChatGPT がアプリを使用する前にメンバーに確認を求めるタイミングを決定します。

これらのアプリの権限は、ChatGPT の会話に適用されます。ワークスペースエージェントは、エージェントビルダーが設定したエージェント単位の制御を使って、利用可能なアプリのアクションとエンドユーザーに承認を求めるタイミングを決定します。エージェントの動作については、ChatGPT ワークスペースエージェント(Enterprise および Business 向け)を参照してください。


アクション制御では、管理者がアプリの現在のアクションの処理方法を選択できます。すべてのアクションを許可する、読み取りアクションのみを許可する、またはカスタムのアクションセットを選択することが可能です。管理者が「カスタム」を選択した場合、「すべての新しいアクションを有効にする」、「新しい読み取りアクションのみ有効にする」、または「新しいアクションを無効にする」を選択することで、今後追加されるアクションの処理方法も指定できます。

一部のアプリはアクション制御に対応していません。それらのアプリでは、管理者はアプリへのアクセスを管理できますが、個々のアクションや新しく追加されたアクションの処理方法を選択することはできません。

アクション制御に対応しているアプリでは、プロバイダーの範囲承認を受けても、新しいアクションが ChatGPT で自動的に利用可能になるわけではありません。

ワークスペースのデフォルトアプリ権限を変更するには:

  • 「ワークスペース設定」を開きます。

  • 「権限とロール」>「接続済みデータ」に移動します。

  • 「アプリ権限」を見つけ、ワークスペースのデフォルトを選択します。

アプリに別のアクセス許可を設定するには:

  • ワークスペースの「アプリ」 管理ページを開きます。

  • 公開済みアプリのメニューを開き、「アプリ権限」を選択します。

  • 「ワークスペースのデフォルトを使用」を選択するか、別の権限を選択します。

  • 「保存」を選択します。

ワークスペースやアプリによっては、オプションに「常に確認する」、「すべての変更」、「重要なアクション」、「確認しない」が含まれる場合があります。「重要なアクション」は、ChatGPT の外部に実質的な影響を及ぼす可能性がある、機密情報を開示する可能性がある、または元に戻すのが難しいアプリのアクションの前に確認を求めます。特にリスクの高い一部の操作は、承認を求める代わりにブロックされる場合があります。

Google ドライブ(同期)の詳細な制御

注:Google ドキュメント、Google スプレッドシート、Google スライドのアクションは、Google ドライブのアクションとして利用できるようになりました。これにより、これらのアクションが Google ドライブアプリ内に統合され、Google アプリの利用が簡素化されます。スタンドアロンの Google ドキュメント、Google スプレッドシート、Google スライドのアプリは個別に表示されなくなりました。ユーザーはドキュメント、スプレッドシート、スライドにアクセスするために Google ドライブに接続する必要があります。

ChatGPT Enterprise/Edu では、これらの新しい統合 Google ドライブアクションは、ワークスペース管理者が有効にするまで デフォルトでオフになっています。ChatGPT Business では、デフォルトでオンになっています。有効化後、ユーザーがこれらのアクションを使用したり、新規ユーザーが接続したりできるようになる前に、Google ワークスペース管理者が更新された Google ドライブのスコープを再承認する必要がある場合があります。ユーザーから Google ドライブに接続できないという苦情を受けた場合は、Google ワークスペースで Google ドライブ、Google ドキュメント、Google スプレッドシート、Google スライドのスコープが承認されているかを確認し、アプリ内のすべてのアクションに承認済みのスコープが設定されていることを確認するか、承認したくないアクションをオフにしてください。なお、この変更による同期機能への影響はありません。

ファイル制限と設定

Enterprise、Edu、Business ワークスペースでは、以下のことが可能です。

  • 特定の共有ドライブまたはフォルダとの同期のみにアプリを制限する。

  • 特定のファイルタイプをインデックス化から除外する。

  • 「クイック設定」(各ユーザーがアカウントを認証)または「管理者制御のアクセス」(詳細な制御のための集中管理)を選択する。

Google ドライブの同期アプリを有効にする方法についての詳細は、こちらのヘルプ記事「Google ドライブの同期アプリ - セルフサービス設定」をご覧ください

Enterprise および Edu 向け Google ドライブ(同期)の RBAC

Google ドライブの同期アプリを有効にすると、非同期バージョンにアクセスできたすべてのユーザーが同期バージョンにもアクセスできるようになります。現時点では、同期バージョンと非同期バージョンの間で異なる権限を設定することはできません。


アプリ用の RBAC が導入される前に Google ドライブの同期アプリに許可リストを設定していた場合、その許可リストは、「Google ドライブコネクターユーザー」および「Google ドライブコネクターロール」と呼ばれる新しい RBAC グループとロールにマッピングされています。

  • ワークスペースレベルで Google ドライブのアプリを有効にしていた場合、同期アプリの許可リストに登録されているユーザーのみがアクセスを維持できます。

  • 許可リストに含まれていなかったユーザーは、非同期バージョンのGoogle ドライブ アプリへのアクセスを失うため、再度追加する必要があります。

  • Google ドライブの同期アプリにアクセスできるユーザーは、標準のGoogle ドライブのアプリにもアクセスできるようになりました。

他のすべてのワークスペースのロールと権限は変更されません。

Microsoft アプリの権限が必要です

Outlook メール、Outlook カレンダー、Microsoft Teams、SharePoint アプリの一部のアクションには、Microsoft Entra 管理者が組織に対して付与する必要がある Microsoft Graph 権限が必要です。ChatGPT ワークスペースのオーナーまたは管理者と Microsoft Entra 管理者は別の担当者である場合があるため、組織全体の同意を付与できる担当者と調整してください。

ChatGPT で権限を確認する

有効になっている各 Microsoft アプリについて:

  1. ワークスペースの所有者または管理者として ChatGPT にサインインします。

  2. 「管理者」→「アプリ」に移動し、「有効」を選択します。

  3. アプリのオーバーフローメニューを開き、「アプリを管理」を選択します。

  4. 「Microsoft の権限」を選択します。

  5. 各 Microsoft Graph 権限と、その下に一覧表示されている ChatGPT のアクションを確認してください。今後予定とは、アクションが事前の権限レビューの対象に含まれているものの、現在は利用できないことを意味します。承認済みとは、そのアプリおよびワークスペースについて、ChatGPT を通じて最後に正常に完了した承認フローにその権限が含まれていたことを意味します。

  6. 組織としてリクエストに含める権限のみを選択してください。利用可能な権限とアクションは、アプリによって異なる場合があります。組織が権限を付与したくない場合は、その権限をリクエストから除外し、それに依存するすべてのアクションを無効のままにしてください。

Microsoft Entra でリクエストを完了してください

  1. 「Microsoft Entra で権限を確認する」を選択します。Microsoft Entra が開かない場合は、ChatGPT のポップアップを許可してからもう一度お試しください。

  2. 組織全体の同意を付与できる Microsoft Entra 管理者アカウントでサインインしてください。

  3. 正しい組織と、確認済みの ChatGPT / OpenAI, L.L.C. アプリケーションが表示されていることを確認してください。

  4. 選択した権限リクエストを確認してください。Microsoft Entra の確認画面には、権限ごとのチェックボックスはありません。選択した要求全体に権限を付与するには、「許可」を選択し、変更しない場合は「キャンセル」を選択します。

  5. ChatGPT に戻り、承認フローが完了したことを確認してください。

有効になっているすべての Microsoft アプリについて、この確認を繰り返してください。Microsoft の権限は Entra テナントと OpenAI アプリケーションに付与されます。一方、ChatGPT は各ワークスペースおよびアプリの権限レビューを追跡します。

権限が承認された後

Microsoft の権限を承認しても、ChatGPT アクションが有効になることはなく、個々のユーザーの Microsoft アカウントが接続されることもありません。ワークスペースのオーナーと管理者は、利用可能にしたいアクションを個別に有効にする必要があります。ユーザーは、権限の変更後に Microsoft アカウントを接続または再接続する必要がある場合もあります。

それでもアクションが機能しない場合は、次の点を確認してください。

  1. このアクションが ChatGPT ワークスペースのアプリ設定で有効になっていること。

  2. Microsoft Entra に権限の付与が引き続き存在すること。

  3. ユーザーの Microsoft 接続が、必要な権限で作成または更新されていること。

Entra 管理者が後で Microsoft で直接権限付与を変更または取り消した場合は、Entra でその権限付与を確認し、ChatGPT の承認フローを再実行してください。

各アプリで必要な権限については、ヘルプセンターの以下のページをご確認ください。

各アプリのページには、そのアプリに必要なスコープの説明が記載されています。現在のコネクタ固有のアクションと権限の対応関係については、ChatGPT 内のアプリの「Microsoft の権限」画面を使用してください。

カスタムアプリ

Business、Enterprise、Edu ワークスペースでは、ワークスペースの所有者と、該当する設定を有効にしているユーザー(Enterprise/Eduの場合)のみが、カスタムアプリを公開してテストするために開発者モードを有効にできます。メンバーロールが付与されたユーザーは、自身でカスタムアプリを追加できません。

他のアプリと同様に、エンドユーザーは初回使用前に各アプリでの認証を自身で行う必要があります。

ChatGPT の開発者モード、カスタムアプリ、MCP コネクターの概要については、こちらの記事をご覧ください。ChatGPT の開発者モードとカスタムアプリ

カスタム MCP コネクターの作成に関する技術的な手順については、こちらのドキュメントをご覧ください。カスタム MCP アプリの作成


注: カスタムアプリは OpenAI によって検証されておらず、開発者による使用のみを目的としていることにご注意ください。基盤となるアプリケーションについての知識があり信頼できる場合にのみ、ワークスペースにカスタムアプリを追加してください。詳細はこちら

  • アプリは、健康情報(PHI)を含む保護されたデータをサードパーティと共有することをエンドユーザーに許可する場合があります。アプリをご利用になる場合は、HIPAA に基づく義務を必ず遵守する必要があります。

---

セキュリティとコンプライアンス

セキュリティ

当社では、転送中および保存中のお客様のデータを業界標準の暗号化により保護しています。OAuth token は、強力な、監査済みのキー管理手法を用いて保存されます。アプリを有効にした後、各ユーザーは自身のアカウントを承認し、ChatGPT はそのユーザーの既存の権限内、例えば読み取り専用のスコープ内のコンテンツにのみアクセスします。

OpenAI は、プロンプトインジェクションのリスクを低減するため、継続的なテスト、モニタリング、多層的な緩和策を実施しています。保護を強化するために、アプリを使用する会話ではネットワーク アクセスがロックダウンされ、OpenAI と接続する特定のツール間でデータが保持されます。厳格なアクセス制御により、ChatGPT は各ユーザーがアクセスを許可された情報のみを確認でき、データは暗号化されたままの状態で転送・保存されます。

アプリから取得した情報はモデルの学習に使用されますか?

ChatGPT Business、Enterprise、Edu のお客様については、アプリから取得した情報がモデルの学習に使用されることはありません。ビジネスデータの利用方法については、Enterprise Privacy pageをご覧ください。

チャットと deep research のデータは一時的に処理され、インデックス化されません。同期データを使用するアプリのデータは、学習設定を遵守しつつ、回答を迅速化するためにインデックス化されています。

データストレージとレジデンシー

同期機能付きのすべてのアプリは、米国、欧州(EEA + スイス)、および日本をデータレジデンシーとするワークスペースでサポートされています。Google Drive および GitHub の同期機能付きアプリは、現在サポートされているすべてのデータレジデンシー地域でもご利用いただけます。

お住まいの地域でデータレジデンシーに対応していない同期機能付きアプリを使用する場合、同期された検索インデックスは OpenAI 社の米国 Azure データセンターに保存されます。


非同期アプリ:アプリはデータレジデンシーに対応するものの、接続されたアプリケーションはサードパーティのサービスであり、そのアプリケーションに送信されたデータはそのアプリケーション独自のデータレジデンシーポリシーに従うことに注意する必要があります。

つまり、ヨーロッパにデータレジデンシーを持つ組織の場合、OpenAI はクエリやプロンプトが接続されたアプリケーションに送信されるまで、顧客コンテンツの保存をヨーロッパ内に限定します。接続されたアプリケーションがデータレジデンシー要件を遵守していることを必ずご確認ください。

コンプライアンス

ユーザーの会話(アプリを使用した会話を含む)は、すでに Compliance API から利用できます。

さらに、すべてのアプリ呼び出しは、OpenAI Compliance Logs プラットフォームの一部として記録されます。

詳細を読む。Enterprise のお客様向け Compliance API。

Google ドライブ(同期)の詳細なセキュリティ

OAuth 認証に加えて、Business、Enterprise、Edu ワークスペースの所有者は、ドメイン全体の委任機能(DWD)を利用できます。

この記事は役に立ちましたか?