Общ преглед
Системата за междуобластно управление на самоличността (SCIM) синхронизира потребители и групи от доставчика ви на самоличност. SCIM управлява осигуряването, а еднократното влизане (SSO) — начина на удостоверяване на хората. Можете да конфигурирате SCIM независимо от SSO.
Проверете наличността и изберете обхват на осигуряване
Опциите ви зависят от продуктите, плана, съществуващите връзки с директории и администраторската ви роля.
| Обхват на SCIM | Отговарящи на условията продукти или планове | Необходим администратор | Къде се управлява |
|---|---|---|---|
| За целия тенант | Отговарящите на условията тенанти, включително тези само за Ads, могат да присвояват поддържани работни пространства в ChatGPT и рекламни акаунти. Тенантите Enterprise и Edu могат да присвояват и организации в API платформата. | глобален администратор | Администраторска конзола. |
| Работно пространство в ChatGPT | Отговарящи на условията работни пространства в ChatGPT Enterprise или Edu. | собственик на работното пространство | Избраното работно пространство. |
| API организация | Отговарящи на условията API организации с поддържан план за таксуване Custom или Unlimited. | собственик на API организация | API платформа. |
| Не е налично | Самостоятелни планове ChatGPT Business и ChatGPT for Teachers; използвайте друг поддържан метод за въвеждане. | собственик или администратор на работното пространство | Съответното работно пространство в ChatGPT. |
Самостоятелният план ChatGPT Business и ChatGPT for Teachers не включват SCIM. SCIM за целия тенант изисква поне един потвърден домейн и отговарящо на условията работно пространство в ChatGPT Enterprise или ChatGPT Edu, или рекламен акаунт. Работно пространство Business може да бъде включено само когато същият тенант има и отговарящо на условията работно пространство в ChatGPT Enterprise, а работното пространство Business е налично в „Достъп до продукти“. Автоматичното създаване на акаунти е отделно от SCIM, не изисква SSO и не синхронизира потребители и групи от директорията.
За настройването на работно пространство в ChatGPT Business и ограниченията на плана вижте: Настройване на еднократно влизане за ChatGPT Business.
За служители, които вече използват личен акаунт в ChatGPT, вижте: Въвеждане на служители със съществуващи акаунти в ChatGPT.
Изберете SCIM за целия тенант или на ниво продукт
SCIM за целия тенант може да осигурява поддържани работни пространства в ChatGPT и рекламни акаунти. Тенантите Enterprise и Edu могат също да осигуряват API организации чрез присвояване на синхронизирани групи. Съществуващите връзки на ниво продукт продължават да управляват едно отговарящо на условията работно пространство в ChatGPT или една API организация.
Ако за работното ви пространство в ChatGPT се предлага избор:
Използване на SCIM само за това работно пространство създава връзка, специфична за работното пространство.
Запазване на възможността за разширяване между продукти отваря настройката за целия тенант в администраторската конзола.
Използването на администраторската конзола не изисква да замените съществуваща SCIM връзка на ниво продукт. SCIM връзките за целия тенант и на ниво продукт могат да бъдат активирани едновременно. Не можете обаче да променяте за целия тенант присвояване за Достъп до продукти на работно пространство в ChatGPT или API организация, докато за този ресурс е активиран SCIM на ниво продукт. Съгласувайте всяка миграция с екипа на OpenAI за вашия акаунт, преди да променяте работеща връзка.
Преди да промените обхвата, прегледайте съществуващите потребители, групи, присвоявания на продукти и роли. Съгласувайте всяка миграция с екипа на OpenAI за вашия акаунт. Не изтривайте работеща връзка, за да отстраните грешка при настройването.
SCIM за целия тенант не може да променя имейл адреса на съществуващ акаунт в OpenAI, а поддръжката на OpenAI не може да извърши тази промяна ръчно. Ако трябва да актуализирате управлявани имейл адреси, вместо това използвайте отговаряща на условията SCIM връзка на ниво работно пространство в ChatGPT.
Свързване на директория на тенанта
Глобален администратор може да използва администраторската конзола, за да свърже споделена директория за целия тенант за отговарящи на условията работни пространства Enterprise или Edu и рекламни акаунти. Тенантите Enterprise и Edu могат също да използват тази директория, за да присвояват синхронизирани групи към API организации. Преди да започнете, потвърдете поне един домейн за същия тенант. Отделните рекламни акаунти нямат собствени SCIM директории. SCIM за целия тенант не може да променя имейл адреса на съществуващ акаунт в OpenAI, а поддръжката на OpenAI не може да извърши тази промяна ръчно.
Влезте в администраторската конзола като глобален администратор.
Изберете правилния тенант на OpenAI и отворете Глобални настройки.
Изберете Достъп, след което отворете Директория.
Изберете Активиране на синхронизирането на директорията (SCIM).
Конфигурирайте приложението на доставчика на самоличност със стойностите, показани за този тенант.
Присвоете една или две пилотни групи или потребители с ясни имена при доставчика си на самоличност.
Върнете се в Директория и потвърдете, че връзката става Активна.
Първоначалното настройване може да отнеме до 5 минути. Ако настройването не е завършено, изберете Продължаване на настройването. Изберете Отмяна на настройването само ако възнамерявате да отхвърлите незавършената връзка.
Прегледайте състоянието на връзката и последните събития в директорията, за да проверите връзката или да проучите липсващ потребител или група. За да прегледате присвояванията на групи, отворете Управление на директорията и изберете Управление на достъпа до продукти.

В зависимост от доставчика на самоличност SSO и SCIM могат да споделят едно приложение или да изискват отделни приложения. Следвайте инструкциите за конкретния доставчик и не използвайте повторно стойностите за връзка на друго работно пространство или API организация.
Поддържаните интеграции може да включват Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin и Rippling. Допълнителните персонализирани опции, базирани на SCIM или SFTP, зависят от наличните за тенанта ви интеграции.
Свързване на директория на работно пространство на ChatGPT
Впишете се като собственик на отговарящо на условията работно пространство с план Enterprise или Edu.
Отворете Настройки на работното пространство, след което изберете Самоличност и достъп.
Намерете Синхронизиране на директорията (SCIM) и изберете Активиране на синхронизирането на директорията.
Ако се покаже избор, изберете Използване на SCIM само за това работно пространство.
Завършете настройването за конкретния доставчик и назначете желаните потребители или групи.
Потвърдете, че синхронизираните потребители или групи се показват в избраното работно пространство.
Ако контролите за директорията на работното пространство са само за четене, изберете Cloud Console ↗, когато се покаже, и помолете глобален администратор да управлява връзката за целия клиент в Admin Console.
Свързване на директория за API организация на ниво продукт
Влезте в API платформата като собственик на отговаряща на условията API организация.
Изберете правилната API организация и отворете настройките за Самоличност.
Стартирайте наличното настройване за синхронизиране на директорията.
Конфигурирайте приложението на доставчика на самоличност със стойностите за тази API организация.
Присвоете желаните потребители или групи при доставчика си на самоличност.
Потвърдете, че поканените потребители се присъединяват към правилната API организация.
Тези стъпки конфигурират API SCIM връзка на ниво продукт в API платформата. За SCIM за целия тенант присвоявайте синхронизирани групи към API организации чрез Достъп до продукти в администраторската конзола. Ако настройките за API самоличност не са налични, помолете собственика на API организацията или екипа на OpenAI за вашия акаунт да потвърди допустимостта и настройката ви.
Членовете, проектите, таксуването и специфичните API роли на организацията продължават да се управляват в API платформата.
SCIM за API организация може също да синхронизира групи от доставчика ви на самоличност. Управлявайте тези групи и присвоявайте поддържани API роли в API платформата.
Присвояване на синхронизирани групи и достъп до продукти
В администраторската конзола отворете Глобални настройки на тенанта, след което изберете Потребители и групи > SCIM Групи.
Изберете синхронизираната група.
Под Достъп до продукти изберете Конфигуриране на достъпа или отворете съществуващото присвояване.
Изберете поддържано работно пространство в ChatGPT, API организация или рекламен акаунт.
Прегледайте ресурса, съществуващите присвоявания и наличната информация за ролите.
Изберете Запазване.
Отворете избраното работно пространство или рекламния акаунт или проверете API групата в API платформата. Потвърдете, че групата се показва. Ако липсва нов член на работното пространство в ChatGPT, проверете чакащите покани.
Присвояването на синхронизирана група към работно пространство в ChatGPT създава съответстваща група в него. Ако даден човек все още не е член на работното пространство, OpenAI създава покана с роля Член.
Човекът се присъединява към групата в работното пространство, след като приеме поканата. В зависимост от настройките на работното пространство поканата може да не генерира имейл. Съществуващите членове на работното пространство запазват текущата си роля и вида на лиценза.
Можете да присвоите една и съща синхронизирана група към няколко поддържани работни пространства в ChatGPT, API организации и рекламни акаунти. Присвоявайте всеки ресурс отделно; достъпът до един не предоставя достъп до друг.

Редакторът за Достъп до продукти поддържа работни пространства в ChatGPT и рекламни акаунти, както и API организации за тенанти Enterprise и Edu. Той не присвоява ролята на собственик или персонализирани роли за работно пространство в ChatGPT. Прегледайте ролите за рекламния акаунт в избрания акаунт и конфигурирайте персонализираните роли в избраното работно пространство в ChatGPT.

Прегледайте съществуващите разрешения, преди да разширите достъпа. Синхронизирана група може вече да има достъп до работно пространство в ChatGPT, API организация или рекламен акаунт. Използвайте необходимата роля с най-малко привилегии и помолете глобален администратор да проучи неочакван достъп.
Когато предоставите на синхронизирана група достъп до рекламен акаунт чрез Достъп до продукти, първоначалната ѝ роля в акаунта е Член. Прегледайте специфичната за акаунта роля и използвайте необходимия достъп с най-малко привилегии.
За специфичните разрешения за Ads вижте: Управление на самоличността и достъпа за Ads Manager.
Управление на достъпа до API организации
Присвояването на синхронизирана група към API организация добавя потребителите ѝ директно, без да е необходимо да приемат покана. SCIM създава липсващите членства в организацията и поема управлението на отговарящите на условията съществуващи членства. Съществуващите членове запазват ролята си в организацията.
OpenAI създава отделна управлявана чрез SCIM група в API организацията. Съществуваща ръчна API група със същото име остава отделна. Управлявайте членството в синхронизираната група при доставчика си на самоличност и проверявайте съответната група в API платформата.
SCIM управлява членствата, които създава или поема. Премахването на последното отговарящо на условията присвояване на група може да премахне членство в организацията, включително първоначално добавено ръчно. Друго отговарящо на условията присвояване може да запази достъпа. Ръчните членства, чието управление SCIM не е поел, продължават да се управляват отделно.
Присвояването към API организация не предоставя достъп до всеки API проект. Преглеждайте отделно членството и разрешенията за проекти в API платформата. Преди да присвоите достъп, тествайте с малка група и прегледайте съществуващите членства.
Управление на потребителски записи, покани и групи
Синхронизиран запис в директорията не предоставя автоматично достъп до всяко работно пространство в ChatGPT, API организация или рекламен акаунт. Членството в продукта, присвояването на групи, правилата за влизане и специфичните за продукта роли продължават да се прилагат.
Съпоставяне на съществуващи потребители и ограничения при промяна на имейла
Осигуряването съпоставя съществуващ акаунт в OpenAI чрез конфигурирания му служебен имейл. Потвърдете, че имейлът при доставчика на самоличност, адресът на поканата и предвиденият акаунт в OpenAI се отнасят за един и същ човек. Конфигурирайте доставчика си на самоличност да изпраща точно един основен имейл адрес за всеки потребител.
SCIM за целия тенант не може да променя имейл адреса на съществуващ акаунт в OpenAI, а поддръжката на OpenAI не може да извърши тази промяна ръчно. Отговаряща на условията SCIM връзка на ниво работно пространство в ChatGPT може да актуализира имейла на приет член, управляван чрез SCIM, когато промените на имейли са активирани за това работно пространство. Старият и новият имейл домейн трябва да са потвърдени за едно и също работно пространство и неговия тенант, новият адрес не трябва да е свързан с друг акаунт в OpenAI, а SSO съпоставянето трябва да използва актуализирания адрес. Актуализирайте съществуващия SCIM потребител и първо тествайте с един акаунт.
Ако синхронизирана покана използва остарял имейл адрес, не изтривайте акаунта, не премахвайте и не създавайте повторно записа в директорията, не канете новия адрес като заместител и не прекъсвайте връзката с директорията. Тези действия могат да създадат отделен акаунт в OpenAI и да оставят съществуващите проекти, агенти и хронология на разговорите свързани с първоначалния акаунт. Потвърдете конфигурацията на директорията и се свържете с поддръжката на OpenAI, преди да правите промени. Поддръжката на OpenAI не може ръчно да променя имейл адреса на акаунт, управляван чрез SCIM за целия тенант.
Ако съществуващ потребител или група на тенанта съответства на синхронизиран запис в директорията, той може да премине под управлението на доставчика ви на самоличност. Съществуващите ръчно създадени покани и членства за работно пространство в ChatGPT не преминават автоматично под управление чрез SCIM.
Съществуващ член може да се присъедини към синхронизирана група на работното пространство, без да се променят текущото му членство, роля или вид лиценз. При освобождаване премахвайте отделно ръчно предоставения достъп до работното пространство.
Разберете поканите и автоматичното създаване на акаунти
Новоподготвен потребител на ChatGPT или потребител, осигурен чрез API SCIM връзка на ниво продукт, може да трябва да приеме покана, преди да се присъедини към продукта. SCIM за целия тенант добавя потребителите директно към присвоените API организации, без да изисква приемане на покана. Някои SCIM процеси създават чакаща покана, без да изпращат имейл. Съществуващ член на работно пространство в ChatGPT не получава нова покана за него, когато съответстващият потребител на тенанта премине под управление чрез SCIM.
Помолете собственик на работното пространство да прегледа чакащите покани. За ръчна покана собственикът може да избере Повторно изпращане на поканата, ако тази опция е налична. Управляваните чрез SCIM покани не могат да се изпращат повторно директно; API може да върне 409 scim_managed_resource. Ако е налично Поканване на член, собственикът може да въведе отново същия имейл, без да променя съществуващата роля или вида на лиценза. Свържете се с поддръжката на OpenAI, ако поканата остане блокирана.
Автоматичното създаване на акаунти може да добавя отговарящи на условията потребители на ChatGPT, когато влязат с имейл от потвърден домейн. То е отделно от SCIM и не изисква SSO. Избягвайте да активирате едновременно автоматично създаване на акаунти и SCIM. Създадените по този начин потребители може да не се управляват чрез SCIM, затова премахването им от доставчика на самоличност може да не премахне достъпа им до продукта. Прегледайте използването на лицензи, премахвайте отделно неуправляваните потребители и проверявайте всеки път за достъп при освобождаване.
Управление на собствеността, ролите и видимостта на групите
Управлявайте членството в синхронизираната група при доставчика си на самоличност. Администраторите на работното пространство могат да поддържат отделни ръчно управлявани групи.

При мигриране на работно пространство в ChatGPT към SCIM за целия тенант съществуваща група може да бъде поета, ако името ѝ съвпада точно с това на синхронизираната група. Преди да присвоите достъп, прегледайте дублиращите се имена на групи и съществуващите членове с екипа на OpenAI за вашия акаунт. Това поведение на ChatGPT не се отнася за ръчните API групи.
Ако преименувате синхронизирана група при доставчика си на самоличност, съответстващата ѝ синхронизирана група в работното пространство също се преименува.
SCIM на ниво работно пространство използва отделна връзка. В зависимост от конфигурацията синхронизирана група със същото име като ръчна група в работното пространство може да постави членството в нея под контрола на доставчика на самоличност.
Когато се поддържа, собственик на работното пространство може да използва Разрешения и роли в избраното работно пространство в ChatGPT, за да присвоява отговарящи на условията персонализирани роли. Синхронизираните групи могат да поддържат и анализи за работното пространство, когато са налични.
Когато е налична, настройката Откриваема от потребителите на работното пространство в Самоличност и достъп определя дали управляваните чрез SCIM групи се показват при споделяне на GPT или проекти. Изключването на настройката може да скрие тези групи и да премахне съществуващите споделяния с тях при следващото актуализиране на GPT или проект. Промяната на откриваемостта не спира синхронизирането и не премахва групата. Ако работното пространство използва SCIM за целия тенант и настройките му за самоличност са само за четене, тази контрола може да не е налична. Попитайте екипа на OpenAI за вашия акаунт относно поддържаните опции.
Тестване на въвеждането и освобождаването
Добавете един тестов потребител към предвиденото приложение или присвоената група при доставчика на самоличност.
Изчакайте успешно синхронизиране.
Потвърдете, че потребителят се показва в предвидения тенант или продукт и получава само очакваната роля.
Премахнете потребителя от присвояването при доставчика или от групата за осигуряване.
Изчакайте следващото успешно синхронизиране и потвърдете, че произтичащият от групата достъп е премахнат.
Проверете директните покани, другите групи и специфичните за продукта роли, които биха могли да запазят отделен достъп.
Премахването на човек само в ChatGPT може да е временно, ако доставчикът на самоличност продължава да го присвоява. Деактивирането на потребител при доставчика невинаги премахва присвояването на приложението. Отмяната на осигуряването на член на работно пространство в ChatGPT не изтрива акаунта му в OpenAI или личното му работно пространство. След успешно синхронизиране потвърдете, че човекът вече не е активен член, и прегледайте разпределението на лицензите в работното пространство. Ако човекът остане активен, не може да бъде премахнат или не може да си възвърне достъпа след повторно добавяне, свържете се с поддръжката на OpenAI. Съхранението на данните от работното пространство в ChatGPT следва правилата на избраното работно пространство.
Отстраняване на проблеми със синхронизирането на директорията
| Проблем | Какво да проверите |
|---|---|
| Настройването на директорията липсва или е блокирано | Потвърдете плана, администраторската роля, избрания тенант и дали вече е активен SCIM за целия тенант или на ниво продукт. Съгласувайте миграцията, преди да променяте работеща връзка. |
| Потребител или група не се показва | Проверете присвояванията на приложението при доставчика на самоличност, настройките за изпращане на групи, избрания тенант, последните събития в директорията и обичайния интервал за синхронизиране на доставчика. |
| Синхронизиран потребител няма достъп до продукт | Проверете присвояването за Достъп до продукти на групата, поканата или членството в продукта, необходимия метод за влизане и специфичната за продукта роля. Редакторът може да присвоява поддържани работни пространства в ChatGPT и рекламни акаунти, както и API организации за тенанти Enterprise и Edu. За API присвояване проверете групата и членството в организацията в API платформата. |
| Премахнат потребител все още има достъп | Прегледайте присвояването при доставчика на самоличност, директните покани, другите синхронизирани или ръчни групи и ролите във всеки продукт. Премахването на един път за достъп не премахва другите. Ако потребителят все още е активен след успешно синхронизиране и няма друг път за достъп, свържете се с поддръжката на OpenAI. Не прекъсвайте връзката с директорията, за да коригирате един акаунт. |
| Актуализиране на имейла създава конфликт между акаунти | Ако целевият имейл вече принадлежи на друг акаунт в OpenAI, спрете и се свържете с поддръжката на OpenAI. Не изтривайте нито един от акаунтите и не създавайте заместващ потребител. |
Много доставчици на самоличност синхронизират промените на всеки 30 до 40 минути, а други изпращат актуализациите по-рано. Няма обща контрола на OpenAI за принудително незабавно синхронизиране на директорията.
За грешки при удостоверяване или влизане вижте: Отстраняване на проблеми със SSO, достъпа до работното пространство и потвърждаването на домейн.
Безопасно премахване на връзка с директория
Премахването на активна връзка с директория за целия тенант не може да бъде отменено. Преди да прекъснете връзката, прегледайте присвояванията на продукти с екипа на OpenAI за вашия акаунт и потвърдете как ще се обработват съществуващите членства. Не прекъсвайте връзката с директорията, за да премахнете или възстановите достъпа на един човек.
В администраторската конзола отворете Глобални настройки на тенанта.
Изберете Достъп, след което отворете Директория.
Прегледайте свързания доставчик и засегнатите потребители, групи и присвоявания на продукти.
Изберете Изтриване на връзката.
Потвърдете промяната само ако възнамерявате да спрете синхронизирането.
Прегледайте оставащите потребители, групи, достъпа до продукти и администраторските роли.
Премахването може да отнеме до 5 минути. Свържете се с екипа на OpenAI за вашия акаунт, преди да замените работеща връзка или да преминете между SCIM на ниво продукт и SCIM за целия тенант.
