ChatGPT 的 app directory 已经迁到 Plugin directory,管理员真正要管的是插件安装、App 启用和动作审批三件事。
- 01先读摘要,判断是否与你的场景相关。
- 02再看来源,保留继续查证的路径。
- 03最后看步骤、风险和可复用动作。
OpenAI 在 2026 年 7 月 9 日把 ChatGPT 的 app directory 迁到 Plugin directory 后,很多管理员还在旧的“能不能装”思维里打转。真正影响风险的是三层决定:插件由谁安装、底层 App 是否启用、App 执行动作时是否需要审批。下面这套清单按上线顺序排,能直接用于 Business 或 Enterprise 工作区。
适用场景
- 你要在 ChatGPT 工作区开放 Notion、Google Drive、Slack、CRM 等外部服务。
- 你需要在发布插件前先限制到试点团队,避免全员同时接入高风险动作。
- 你的团队会通过 App 发送消息、创建记录、上传文件或修改共享内容。
- 你要审计哪些 App 能读、哪些 App 能写、哪些动作必须二次确认。
不适用场景
- 你只使用 ChatGPT 官方内置能力,不连接任何第三方 App。
- 团队没有明确的 App 负责人,也没有测试账号,上线后无人处理审批卡。
- 你希望 App permission 替代 OAuth 授权和第三方服务自身的安全设置。
- 你的工作区角色和成员名单还没梳理,先做插件开放会扩大不可控面。
先分清 Plugin、App、Skill 和 App template
官方文档把 Plugin 定位为主要发现方式:一个 Plugin 可以包含 Skills、Apps 和 App templates,而 Apps 仍是连接 ChatGPT 或 Codex 到外部数据和动作的集成。Plugin 解决“工作流怎么被发现和安装”,App 解决“底层服务和权限怎么连接”,Skill 解决“能力如何进入对话”。管理员如果只看 Plugin 名称,不看里面包含的 App,就会漏掉底层数据访问范围。
另一个容易混淆的点是:Plugin 目录可见并不代表 App 已可用。官方文档明确,如果 Plugin 需要一个 App,该 App 必须先在工作区和成员角色中启用,Connect 按钮可能因为 geo 限制、计划类型或管理员策略变灰。所以上线顺序应该是先确认 App 可用,再让成员安装 Plugin。
准备材料
- ChatGPT 工作区管理员权限,以及查看 Workspace settings > Apps / Plugins 的权限。
- 目标 Plugin 清单,标注每个 Plugin 包含哪些 App、需要什么连接和权限。
- 试点成员名单,最好包含 IT、安全、业务负责人和普通用户各一人。
- 外部服务的管理员或 OAuth 授权人,用来确认第三方连接范围。
- 一个专用测试账号,避免在正式成员账号上反复授权和断开。
步骤一:先关掉默认全开,再按 Plugin 白名单开放
Apps 在 Business 计划默认启用,Enterprise/Edu 计划默认禁用。默认值只适合作为起点,不能直接视为你的策略。先查看 Workspace settings > Apps,确认当前启用状态,再决定是否关到“仅试点”。
- 进入 Workspace settings > Apps,记录已启用 App 清单和当前权限默认值。
- 如果还没有策略,先把默认 App permission 设为 Important actions 或更严格的 Any changes。
- 选择 1 到 3 个试点 Plugin,只对试点角色开放安装。
- 在 Plugins 设置里确认成员能否自行安装,还是只能由管理员安装。
- 记录每个 Plugin 包含的 App,避免同一 App 在不同 Plugin 中重复连接。
步骤二:按 App 连接后的数据范围复核
App permission 只决定 ChatGPT 何时询问,不能扩大 App 本身已经获得的访问。连接 App 时选择的最小范围,仍然是数据访问的第一道边界。上线前要同时看第三方授权页面、工作区 App 设置和 OAuth 审批记录。
- 连接 App 时,确认读取范围是否包含私密文档、邮件、日历或客户数据。
- 不要把管理员账号作为普通成员连接入口,尽量使用服务账号或受控身份。
- 对可写 App,先在测试环境或测试空间里验证创建、编辑、删除动作。
- 记录 App 的 owner,以及成员 reconnect 时需要通知谁。
步骤三:配置 App permissions 和动作审批
默认的 Important actions 允许 ChatGPT 自动读取,但在发送消息、删除内容、创建凭证、支付、上传或移动文件等动作前询问。如果团队对写操作更敏感,可以改为 Any changes,让任何变更都先审批。
- 在 Plugins Directory 选择已连接 App,打开 Preferences。
- 先使用 Important actions,观察一周审批卡数量,再决定是否收紧到 Any changes。
- 对只有读取需求的 App,使用 Always ask 或限制连接范围。
- 对明确受控的只读数据源,才考虑 Never ask;该选项不一定对所有账号可用。
- 每次审批卡出现时,至少记录 App 名、动作类型和影响对象,不要只点 Allow once。
步骤四:用试点账号测试 Allow、Deny、Allow once 和 Always allow
审批文案只有真正跑一次才知道是否清楚。用试点账号连接一个测试 App,分别触发低风险读取、普通写入、发送消息和删除动作,观察 ChatGPT 是否在正确节点询问。
- 读取测试:询问文档摘要,确认不会要求不必要的写权限。
- 写入测试:创建一条草稿,确认使用 Any changes 时会出现审批卡。
- 高风险测试:发送消息或删除文件,确认不会在 Never ask 下直接执行。
- 拒绝测试:选择 Deny,确认动作没有发生,ChatGPT 能继续对话。
- 隐藏指令测试:在外部文档中放一段指令,确认 ChatGPT 不会因为 App 内容绕过审批。
可复制上线模板
Plugin 名称:
包含 App:
试点角色:
正式角色:
连接账号类型:
读取范围:
可写动作:
审批档位:
负责人:
测试日期:
移除条件:
最近权限复查:
实际例子:市场团队接入邮件和 CRM App
一个 20 人市场团队想在 ChatGPT 里连接邮件和 CRM。IT 先关闭默认全开,把两个 App 的默认权限设为 Important actions,只对 4 人试点角色开放 Plugin。试点期间发现 CRM App 会把“保存草稿”和“发送邮件”都算重要动作,但 IT 更担心邮件误发,因此把邮件 App 单独设为 Any changes,CRM App 保持 Important actions。上线两周后,审批卡集中在真正需要人工判断的动作上,成员没有再自行安装未批准 Plugin。
验收清单
- Plugin 只对试点角色开放,正式全量前有明确批准记录。
- 所有连接 App 都已复核第三方授权范围。
- 默认权限不是 Never ask,除非有单独的 App 级例外。
- Allow、Deny、Allow once 和 Always allow 都已用测试账号验证。
- 高风险动作不会因为隐藏指令或 App 内容自动执行。
- App owner、审批人和移除流程已写进团队文档。
常见坑
- 把 Plugin 名称当成权限边界,忽略里面包含的多个 App。
- Business 默认启用 Apps 后直接开放给全员。
- 连接个人账号处理工作区数据,导致离职后数据访问无法回收。
- 把审批档位设成 Never ask,以为 App 权限能替代第三方安全配置。
- 没有测试 Deny,结果审批失败时动作仍然执行。
排错路径
- Connect 按钮显示 Disabled by admin:检查 Workspace settings > Apps 和成员角色是否启用了该 App。
- 成员安装 Plugin 后仍看不到 App:确认 Plugin 所需 App 已对该角色启用。
- 授权或 reconnect 失败:让成员断开旧连接重新连接,并检查外部服务侧权限。
- 审批卡不出现:确认 App 权限档位不是 Never ask,并检查请求是否属于低风险动作。
- 成员离职后数据仍可访问:在 ChatGPT 工作区禁用 App,并在外部服务中撤销 OAuth。
后续维护建议
更新日期:2026-08-09。建议每月复查一次 Plugin 清单、App 连接数、审批档位和外部服务授权。每次 OpenAI 发布新 App 动作或 Plugin 目录变化时,先更新上线模板中的连接范围和测试记录,再决定是否扩大开放。不要等到成员反馈连接错误才发现 OAuth scope 已经过期。