ChatGPT Business を外部サービスで補完して Enterprise に近づける — できること・できないことの線引き
SCIM、監査ログ、接続元制限、Compliance API、テナント制限。ChatGPT Business に足りない統制を、IdP・セキュア Web ゲートウェイ・ブラウザ・MDM でどこまで補えるかを、公式ドキュメントで確かめながら整理する。
- OpenAI
- Microsoft
- Cloudflare
この記事は、各社の仕様変更に合わせて常に最新の情報へ更新しています。変更点を追いたい方は GitHub の更新履歴をご覧ください。
目次9 sections
ChatGPT Business は、学習不使用と SSO を備えた法人プランです。一方で、SCIM、監査ログ、Compliance API、IP 許可リスト、カスタムロール、データレジデンシー、EKM、ISO 認証、出力の著作権補償は Enterprise にしかありません。
「では Enterprise にするしかないのか」というと、そうとも限りません。IdP(認証基盤)、セキュア Web ゲートウェイ、ブラウザ、MDM を組み合わせれば、足りない統制のかなりの部分を外側から補えます。ただし、外側からはどうやっても届かない部分もはっきりあります。
この記事では、各項目を「どの外部サービスで」「どこまで」補えるかを整理し、最後に Enterprise に上げるべき判断基準をまとめます。
Business と Enterprise の差
| 項目 | Business | Enterprise |
|---|---|---|
| SSO | SAML / OIDC | SAML。必須化可 |
| SCIM(自動プロビジョニング) | なし | あり |
| ロール | 固定ロールのみ | カスタムロール、グループ |
| 接続元の制限 | IP 許可リストなし | IP 許可リスト |
| 監査ログ | なし | 管理コンソールで閲覧・出力 |
| Compliance API | なし | あり(Purview、Netskope、Zscaler などと連携) |
| 保持期間 | 管理者が設定できる範囲は公式内で記載が食い違う | 管理者が設定(最短90日) |
| テナント制限ヘッダ | 公式記事は Enterprise が対象。Business は要確認 | 対象 |
| アプリ(コネクタ)の既定 | 多くが既定で有効。ロール別の割当なし | 新規アプリは既定で無効。ロール別・アクション単位で制御 |
| Codex の設定強制 | 管理画面配信の対象か未確認。MDM・システムファイルでの配布は可 | 管理画面配信、MDM |
| 第三者認証・補償 | SOC 2 Type 2 のみ。出力の著作権補償なし | SOC 2、ISO 27001 ほか。著作権補償あり |
補完マップ
| 足りない統制 | 補完手段 | 補完度 | 残る差 |
|---|---|---|---|
| 退職者の停止 | IdP で SSO を必須にし、IdP 側で停止 | ○ ログインは止まる | ワークスペースからの削除とシート解放は手作業 |
| 接続元・端末の制限 | IdP の条件付きアクセス | △ ログイン時のみ | ログイン後の移動は再評価されない |
| ログイン記録 | IdP のサインインログ | ○ | ChatGPT 内の操作(設定変更など)は残らない |
| 会話本文の記録 | セキュア Web ゲートウェイのプロンプトログ | △ | ブラウザ以外、社外、応答の取得は不確実 |
| 機密情報の入力ブロック | ゲートウェイ DLP、ブラウザ DLP | △〜○ | 対応ブラウザ・管理端末のみ |
| 個人アカウントへの持ち出し | テナント制限ヘッダ | ? 要実機確認 | 公式は Enterprise のみ記載 |
| 社内 Drive などへの勝手な接続 | IdP 側の外部アプリ同意の制限 | ○ | — |
| Codex の設定強制 | MDM で requirements.toml を配布 | ○ | 管理画面からの一括配信は未確認 |
| Codex の操作記録 | OpenTelemetry 出力 | ○ | 端末側の設定配布が前提 |
| 会話データの保全・削除、保持期間 | なし | × | Enterprise が必要 |
| CASB の API 連携 | なし | × | Compliance API 前提のため Enterprise が必要 |
| データレジデンシー、EKM、ISO、著作権補償 | なし | × | 契約・プランの問題 |
以下、手段ごとに詳しく見ていきます。
1. IdP で入口と退職者を締める
SSO を必須にし、退職者は IdP で止める
Business には SCIM がなく、OpenAI 自身も Business ではプロビジョニングと削除が手動になると説明しています。ただし、SSO を必須にしておけば、IdP(Entra ID、Google Workspace、Okta など)でアカウントを無効化するか、アプリの割り当てを外すだけで、新たなログインは止められます。
残る作業は次の2つです。
- ChatGPT 側でメンバーを削除する。 削除しない限りシートを消費し続けます。人事の退職フローに「ChatGPT のメンバー削除」を組み込みます。
- 開いたままのセッションの扱いを確認する。 IdP で止めた時点で既存セッションがすぐ切れるかは、公式記事で確認できませんでした。即時性が必要なら、メンバー削除を退職日当日の作業にします。
SSO を必須にする前に、ロックアウトに備えて、SSO の対象外になる管理者アカウントを1つ残しておくよう OpenAI は勧めています。
MFA は IdP で強制する
ChatGPT は、ワークスペース全体で MFA を強制する機能を持たないと明記しています。SSO を必須にし、MFA は IdP 側で強制します。これは Enterprise でも同じ構成です。
条件付きアクセスで接続元と端末を絞る
IP 許可リストの代わりに、IdP の条件付きアクセスを ChatGPT の SSO アプリに適用します。
- Microsoft Entra ID:条件付きアクセス(Entra ID P1 以上)で、場所、準拠済み端末、リスクなどを条件にできます。
- Google Workspace:コンテキストアウェア アクセスは、Google を IdP にしたサードパーティの SAML アプリにも適用できます。対応エディションは限られます。
注意点は、評価がログインのタイミングだけということです。Google のドキュメントも、SAML アプリのポリシーはサインイン時に評価され、ログイン後に場所が変わっても再評価されないと書いています。サービス側の IP 許可リストとは、この点で効き方が違います。
サインインログを監査の一部にする
監査ログがなくても、IdP のサインインログで「誰がいつ ChatGPT にログインしたか」は残せます。ChatGPT 内の操作(設定変更、アプリの追加など)は記録されないので、管理者の操作は手順書と変更記録で補います。
2. セキュア Web ゲートウェイで本文ログと入力検査を補う
Compliance API の代わりに、端末の通信をセキュア Web ゲートウェイに通し、TLS を復号して検査します。ここでは Cloudflare を例にしますが、Netskope や Zscaler でも考え方は同じです。
Cloudflare Gateway の AI プロンプト保護は、ChatGPT・Gemini・Claude・Perplexity へのプロンプトを検出・検査できます。
- アプリ・操作単位のポリシー:ChatGPT の「プロンプト送信」に対して、DLP プロファイルを当てて遮断できます。
- 話題分類:個人情報、ソースコード、認証情報、財務情報、顧客データといった内容の分類と、ジェイルブレイクの試行などの意図の分類があります。
- プロンプトログ:ポリシーに一致したやり取りを記録でき、会話 ID で前後の文脈を追えます。
制約もあります。
- 2025年8月の公開時点ではオープンベータでした。現在の提供状況は導入時に確認します。
- ChatGPT のデスクトップ・モバイルアプリは証明書ピンニングがあり、復号できないことがあります。アプリ用ドメインを遮断してブラウザに寄せます。
- 社外ネットワークや私物端末は、ゲートウェイを通らない限り対象外です。
- 通信の復号と本文の記録には、従業員への告知と規程の整備が前提になります。
構成の詳細はチーム層で会話本文ログと入力検査を補うで解説しています。
テナント制限ヘッダは Business で使えるか
個人アカウントへの持ち出しを塞ぐ ChatGPT-Allowed-Workspace-Id ヘッダは、OpenAI の公式記事では Enterprise が対象です。一方、Cloudflare のテナント制御のドキュメントは、ChatGPT のヘッダについて Business ワークスペースに関する OpenAI の記事を参照しており、記載が一致しません。
Business で使う場合は、検証用の個人アカウントで実際にブロックされるかを確認してから本番に入れるのが安全です。効かない場合は、ブラウザ側の制御(次章)や、個人利用の禁止を規程で明文化することで補います。
3. ブラウザで貼り付けとアップロードを止める
ゲートウェイを導入しない、あるいは補強したい場合は、ブラウザ側の DLP も選択肢になります。
- Chrome Enterprise Premium:生成AIサイトへの貼り付け、ファイルのアップロード、印刷を、内容にもとづいて警告・ブロック・監視できます。有償製品で、対象はデスクトップ版の Chrome です。
- Microsoft Edge for Business + Purview:Edge に組み込まれたインライン保護で、ChatGPT、Gemini、DeepSeek などに入力されたテキストのうち、機密情報を含むものをブロックできます。2025年10月から Purview の従量課金(Azure サブスクリプションの紐付け)が前提になっています。
どちらも、管理されたブラウザ以外(私物端末、別のブラウザ、アプリ)には効きません。管理ブラウザ以外からの利用を条件付きアクセスで拒否するところまでセットで設計します。また、こうした製品は未承認の生成AIアプリを主な対象にしているため、Business ワークスペースへの入力にどう効くかは実機で確認します。
4. 認証基盤で外部アプリへの同意を止める
社員が個人の ChatGPT から会社の Google Drive や SharePoint に接続する経路は、OAuth の同意画面です。Google Workspace の「API の制御」や Entra ID のユーザー同意の設定で止めます。これは ChatGPT のプランに関係なく効き、Enterprise でも必要な設定です。
あわせて、Business は多くのアプリが既定で有効です。導入初日に管理画面で全アプリを確認し、不要なものを無効にします。Google Drive は、各自の個人接続ではなく、管理者管理の同期(サービスアカウント)に寄せます。詳細は認証基盤で外部AIへのデータ提供を止めるをご覧ください。
5. MDM で Codex を統制し、操作を記録する
Codex は Business の各シートに含まれます。管理画面からの設定配信が Business で使えるかは確認できていませんが、MDM かシステムファイルで requirements.toml を配る方式なら、承認ポリシー、サンドボックス、MCP サーバーの許可リスト、通信先などを固定できます。設定例はコーディングエージェントの管理設定にまとめています。
操作の記録には、Codex の OpenTelemetry 出力を使います。
config.tomlの[otel]で出力先(otlp-httpかotlp-grpc)を指定します。既定ではオフです。codex.user_prompt、codex.tool_decision、codex.tool_resultなどのイベントが出力されます。プロンプト本文はlog_user_prompt = trueにしない限り記録されず、長さだけが残ります。[otel]はプロジェクト内の.codex/config.tomlでは無視されるため、利用者のホームの設定として配布します。
外側からは補えないもの
次の項目は、外部サービスでは代替できません。要件に入っているなら Enterprise が必要です。
- 会話データの保全と削除:訴訟ホールドや、特定の会話の削除は、Compliance API がないとできません。ゲートウェイのログは「記録」であって、ChatGPT 側のデータを保全・削除するものではありません。
- 保持期間の管理:ChatGPT 側に残るデータの期間を管理者が決めることはできません。
- CASB の API 連携:Cloudflare の CASB は ChatGPT と連携できますが、ChatGPT Enterprise のワークスペースと Compliance API へのアクセスが前提です。Business では使えません。
- ロール別のアプリ割当・アクション単位の制御:Business はワークスペース単位の設定までです。
- データレジデンシー、EKM、ISO 認証、出力の著作権補償:契約とプランの問題で、外側からは変えられません。
Enterprise に上げるべき判断基準
次のどれかに当てはまるなら、補完策の積み上げより Enterprise の方が確実で、運用コストも下がります。
- 監査や訴訟対応で、会話本文の網羅的な保全が求められる。
- 取引先の審査で ISO 27001 などの認証や、生成物の著作権補償が求められる。
- 部署ごとに使える機能やアプリをロール別に出し分けたい。
- 利用者が多く、手動のメンバー削除が運用で回らない。
- 社外や私物端末からの利用が多く、ゲートウェイやブラウザ DLP の網にかからない利用が無視できない。
逆に、利用者が限られ、管理端末とブラウザからの利用が中心で、入力してよい情報の範囲を規程で決められるなら、Business と補完策の組み合わせは十分に現実的な選択です。
本記事は2026年10月10日時点の OpenAI、Microsoft、Google、Cloudflare の公式ドキュメントにもとづきます。Business でのテナント制限ヘッダの有効性、IdP 停止時の既存セッションの扱い、各 DLP 製品の現在の提供状況とライセンスは、導入前に公式ページと実機で確認してください。