Visió general
El sistema de gestió d'identitats entre dominis (SCIM) sincronitza usuaris i grups des del vostre proveïdor d'identitat. SCIM gestiona l'aprovisionament; l'inici de sessió únic (SSO) gestiona com s'autentiquen les persones. Podeu configurar SCIM independentment de l'SSO.
Comproveu la disponibilitat i trieu un àmbit d'aprovisionament
Les opcions depenen dels productes, el pla, les connexions de directori existents i el rol d'administrador.
| Àmbit de SCIM | Productes o plans aptes | Administrador necessari | On es gestiona |
|---|---|---|---|
| Tot l'inquilí | Els inquilins aptes, inclosos els que només tenen Ads, poden assignar espais de treball de ChatGPT i comptes d'anuncis compatibles. Els inquilins Enterprise i Edu també poden assignar organitzacions de la Plataforma d'API. | administrador global | Consola d'administració. |
| Espai de treball de ChatGPT | Espais de treball aptes de ChatGPT Enterprise o Edu. | propietari de l'espai de treball | L'espai de treball seleccionat. |
| Organització d'API | Organitzacions d'API aptes amb un pla de facturació Custom o Unlimited compatible. | propietari de l'organització d'API | Plataforma d'API. |
| No disponible | Plans independents de ChatGPT Business i ChatGPT for Teachers; feu servir un altre mètode d'incorporació compatible. | propietari o administrador de l'espai de treball | L'espai de treball de ChatGPT corresponent. |
Els plans independents de ChatGPT Business i ChatGPT for Teachers no inclouen SCIM. SCIM per a tot l'inquilí requereix almenys un domini verificat i un espai de treball apte de ChatGPT Enterprise o ChatGPT Edu, o bé un compte d'anuncis. Un espai de treball Business només es pot incloure si el mateix inquilí també té un espai de treball de ChatGPT Enterprise apte i l'espai Business està disponible a Accés als productes. La creació automàtica de comptes és independent de SCIM, no requereix SSO i no sincronitza els usuaris ni els grups del directori.
Per obtenir informació sobre la configuració d'espais de treball de ChatGPT Business i els límits del pla, consulteu: Configuració de l'inici de sessió únic per a ChatGPT Business.
Per als empleats que ja utilitzen un compte personal de ChatGPT, consulteu: Incorporació d'empleats amb comptes de ChatGPT existents.
Trieu SCIM per a tot l'inquilí o per producte
SCIM per a tot l'inquilí pot aprovisionar espais de treball de ChatGPT i comptes d'anuncis compatibles. Els inquilins Enterprise i Edu també poden aprovisionar organitzacions d'API mitjançant assignacions de grups sincronitzats. Les connexions existents per producte continuen gestionant un espai de treball de ChatGPT apte o una organització d'API apta.
Si el vostre espai de treball de ChatGPT us permet triar:
Utilitza SCIM només per a aquest espai de treball crea una connexió específica per a l'espai de treball.
Mantén l'opció d'ampliar-ho a altres productes obre la configuració per a tot l'inquilí a la Consola d'administració.
L'ús de la Consola d'administració no obliga a substituir una connexió SCIM existent per producte. Les connexions SCIM per a tot l'inquilí i per producte poden estar activades alhora. Tanmateix, no podeu canviar una assignació d'Accés als productes de tot l'inquilí per a un espai de treball de ChatGPT o una organització d'API mentre aquest recurs tingui activat SCIM per producte. Coordineu qualsevol migració amb l'equip del vostre compte d'OpenAI abans de canviar una connexió que funciona.
Abans de canviar els àmbits, reviseu els usuaris, els grups, les assignacions de productes i els rols existents. Coordineu qualsevol migració amb l'equip del vostre compte d'OpenAI. No suprimiu una connexió que funciona per resoldre un error de configuració.
SCIM per a tot l'inquilí no pot canviar l'adreça electrònica d'un compte d'OpenAI existent, i el servei d'assistència d'OpenAI tampoc no pot fer-ho manualment. Si heu d'actualitzar adreces electròniques gestionades, feu servir una connexió SCIM apta a escala d'espai de treball de ChatGPT.
Connecteu un directori d'inquilí
Un administrador global pot utilitzar la Consola d'administració per connectar un directori compartit per a tot l'inquilí destinat a espais de treball Enterprise o Edu i comptes d'anuncis aptes. Els inquilins Enterprise i Edu també poden utilitzar aquest directori per assignar grups sincronitzats a organitzacions d'API. Abans de començar, verifiqueu almenys un domini del mateix inquilí. Els comptes d'anuncis individuals no tenen directoris SCIM separats. SCIM per a tot l'inquilí no pot canviar l'adreça electrònica d'un compte d'OpenAI existent, i el servei d'assistència d'OpenAI tampoc no pot fer-ho manualment.
Inicieu la sessió a la Consola d'administració com a administrador global.
Seleccioneu l'inquilí d'OpenAI correcte i obriu Configuració global.
Seleccioneu Accés i obriu Directori.
Seleccioneu Activa la sincronització de directoris (SCIM).
Configureu l'aplicació del proveïdor d'identitat amb els valors que es mostren per a aquest inquilí.
Assigneu un o dos grups pilot o usuaris amb noms clars al vostre proveïdor d'identitat.
Torneu a Directori i confirmeu que la connexió apareix com a Activa.
La configuració inicial pot trigar fins a 5 minuts. Si la configuració està incompleta, seleccioneu Continua la configuració. Seleccioneu Cancel·la la configuració només si voleu descartar la connexió inacabada.
Reviseu l'estat de la connexió i els esdeveniments recents del directori per comprovar-la o investigar un usuari o grup que no apareix. Per revisar les assignacions de grups, obriu Gestiona el directori i seleccioneu Gestiona l'accés als productes.

Segons el proveïdor d'identitat, SSO i SCIM poden compartir una aplicació o requerir aplicacions separades. Seguiu les instruccions específiques del proveïdor i no reutilitzeu els valors de connexió d'un altre espai de treball o organització d'API.
Les integracions compatibles poden incloure Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin i Rippling. Les opcions personalitzades addicionals basades en SCIM o SFTP depenen de les integracions disponibles per al vostre inquilí.
Connecta el directori d'un espai de treball de ChatGPT
Inicia la sessió com a propietari d'un espai de treball Enterprise o Edu admès.
Obre Configuració de l'espai de treball i selecciona Identitat & accés.
Cerca Sincronització de directoris (SCIM) i selecciona Activa la sincronització de directoris.
Si apareixen diverses opcions, selecciona Utilitza SCIM només per a aquest espai de treball.
Completa la configuració específica del proveïdor i assigna-hi els usuaris o grups previstos.
Confirma que els usuaris o grups sincronitzats apareguin a l'espai de treball seleccionat.
Si els controls del directori de l'espai de treball són només de lectura, selecciona Consola al núvol ↗ quan aparegui i demana a un administrador global que gestioni la connexió per a tot el tenant a la Consola d'administració.
Connecteu un directori d'organització d'API per producte
Inicieu la sessió a la Plataforma d'API com a propietari d'una organització d'API apta.
Seleccioneu l'organització d'API correcta i obriu la configuració d'Identitat.
Inicieu la configuració disponible de sincronització de directoris.
Configureu l'aplicació del proveïdor d'identitat amb els valors d'aquella organització d'API.
Assigneu els usuaris o grups previstos al proveïdor d'identitat.
Confirmeu que els usuaris convidats s'incorporen a l'organització d'API correcta.
Aquests passos configuren una connexió SCIM d'API per producte a la Plataforma d'API. Per a SCIM a tot l'inquilí, assigneu grups sincronitzats a les organitzacions d'API mitjançant Accés als productes a la Consola d'administració. Si la configuració d'identitat de l'API no està disponible, demaneu al propietari de l'organització d'API o a l'equip del compte d'OpenAI que confirmi l'admissibilitat i la configuració.
Els membres, els projectes, la facturació i els rols específics de l'organització d'API es continuen gestionant a la Plataforma d'API.
SCIM per a organitzacions d'API també pot sincronitzar grups del vostre proveïdor d'identitat. Gestioneu aquests grups i assigneu rols d'API compatibles a la Plataforma d'API.
Assigneu grups sincronitzats i accés als productes
A la Consola d'administració, obriu la Configuració global de l'inquilí i seleccioneu Usuaris i grups > SCIM Grups.
Seleccioneu el grup sincronitzat.
A Accés als productes, seleccioneu Configura l'accés o obriu l'assignació existent.
Seleccioneu un espai de treball de ChatGPT, una organització d'API o un compte d'anuncis compatible.
Reviseu el recurs, les assignacions existents i la informació disponible sobre els rols.
Seleccioneu Desa.
Obriu l'espai de treball o el compte d'anuncis seleccionat, o examineu el grup d'API a la Plataforma d'API. Confirmeu que hi apareix el grup. Si no apareix un membre nou de l'espai de treball de ChatGPT, comproveu les invitacions pendents.
Assignar un grup sincronitzat a un espai de treball de ChatGPT crea un grup corresponent a l'espai. Si algú encara no és membre de l'espai de treball, OpenAI crea una invitació amb el rol de Membre.
La persona s'uneix al grup de l'espai de treball després d'acceptar la invitació. Segons la configuració de l'espai de treball, és possible que la invitació no generi cap correu electrònic. Els membres existents de l'espai de treball conserven el rol i el tipus de plaça actuals.
Podeu assignar el mateix grup sincronitzat a diversos espais de treball de ChatGPT, organitzacions d'API i comptes d'anuncis compatibles. Assigneu cada recurs per separat; accedir a un no dona accés als altres.

L'editor d'Accés als productes admet espais de treball de ChatGPT i comptes d'anuncis, i també organitzacions d'API per als inquilins Enterprise i Edu. No assigna el rol de propietari de l'espai de treball de ChatGPT ni rols personalitzats de l'espai. Reviseu els rols del compte d'anuncis seleccionat i configureu els rols personalitzats dins de l'espai de treball de ChatGPT seleccionat.

Reviseu els permisos existents abans d'ampliar l'accés. És possible que un grup sincronitzat ja tingui accés a un espai de treball de ChatGPT, una organització d'API o un compte d'anuncis. Utilitzeu el rol amb menys privilegis que sigui necessari i demaneu a un administrador global que investigui qualsevol accés inesperat.
Quan doneu accés a un compte d'anuncis a un grup sincronitzat mitjançant Accés als productes, el rol inicial al compte és Membre. Reviseu el rol específic del compte i utilitzeu l'accés amb menys privilegis que sigui necessari.
Per obtenir informació sobre els permisos específics d'Ads, consulteu: Gestió de la identitat i l'accés a Ads Manager.
Gestioneu l'accés a les organitzacions d'API
Assignar un grup sincronitzat a una organització d'API hi afegeix directament els usuaris, sense que hagin d'acceptar cap invitació. SCIM crea les pertinences que falten a l'organització i assumeix la gestió de les pertinences existents aptes. Els membres existents conserven el seu rol a l'organització.
OpenAI crea un grup separat gestionat per SCIM a l'organització d'API. Un grup d'API manual existent amb el mateix nom es manté separat. Gestioneu la pertinença al grup sincronitzat al proveïdor d'identitat i examineu el grup corresponent a la Plataforma d'API.
SCIM gestiona les pertinences que crea o de les quals assumeix la gestió. Eliminar l'última assignació de grup que compleix els requisits pot suprimir una pertinença a l'organització, fins i tot si s'havia afegit manualment. Una altra assignació apta pot conservar l'accés. Les pertinences manuals de les quals SCIM no hagi assumit la gestió continuen gestionant-se per separat.
Assignar una organització d'API no atorga accés a tots els projectes d'API. Reviseu per separat la pertinença als projectes i els permisos a la Plataforma d'API. Feu una prova amb un grup petit i reviseu les pertinences existents abans d'assignar l'accés.
Gestioneu els registres d'usuari, les invitacions i els grups
Un registre sincronitzat del directori no atorga automàticament accés a tots els espais de treball de ChatGPT, les organitzacions d'API ni els comptes d'anuncis. La pertinença al producte, l'assignació de grups, la política d'inici de sessió i els rols específics del producte continuen sent aplicables.
Feu coincidir els usuaris existents i enteneu les limitacions dels canvis d'adreça electrònica
L'aprovisionament fa coincidir un compte d'OpenAI existent mitjançant l'adreça electrònica professional que té configurada. Confirmeu que l'adreça del proveïdor d'identitat, l'adreça de la invitació i el compte d'OpenAI previst identifiquin la mateixa persona. Configureu el proveïdor d'identitat perquè enviï exactament una adreça electrònica principal per usuari.
SCIM per a tot l'inquilí no pot canviar l'adreça electrònica d'un compte d'OpenAI existent, i el servei d'assistència d'OpenAI tampoc no pot fer-ho manualment. Una connexió SCIM apta a escala d'espai de treball de ChatGPT pot actualitzar l'adreça electrònica d'un membre acceptat i gestionat per SCIM si els canvis d'adreça estan activats en aquell espai. Tant el domini antic com el nou han d'estar verificats per al mateix espai de treball i el seu inquilí, l'adreça nova no pot estar vinculada a cap altre compte d'OpenAI i l'assignació de l'SSO ha d'utilitzar l'adreça actualitzada. Actualitzeu l'usuari SCIM existent i proveu primer amb un compte.
Si una invitació sincronitzada utilitza una adreça electrònica obsoleta, no suprimiu el compte, no elimineu ni torneu a crear el registre del directori, no convideu l'adreça nova com a substituta ni desconnecteu el directori. Aquestes accions poden crear un compte d'OpenAI separat i deixar els projectes, els agents i l'historial de converses existents vinculats al compte original. Confirmeu la configuració del directori i contacteu amb el servei d'assistència d'OpenAI abans de fer canvis. El servei d'assistència d'OpenAI no pot canviar manualment l'adreça electrònica d'un compte gestionat mitjançant SCIM per a tot l'inquilí.
Si un usuari o grup existent de l'inquilí coincideix amb un registre sincronitzat del directori, pot passar a estar gestionat pel vostre proveïdor d'identitat. Les invitacions i pertinences d'espais de treball de ChatGPT creades manualment no passen automàticament a estar gestionades per SCIM.
Un membre existent d'un espai de treball pot unir-se a un grup sincronitzat de l'espai sense que canviïn la seva pertinença, el rol ni el tipus de plaça. Durant la baixa, retireu per separat l'accés a l'espai de treball concedit manualment.
Enteneu les invitacions i la creació automàtica de comptes
És possible que un usuari de ChatGPT acabat d'aprovisionar, o aprovisionat mitjançant una connexió SCIM d'API per producte, hagi d'acceptar una invitació abans d'incorporar-se al producte. SCIM per a tot l'inquilí afegeix els usuaris directament a les organitzacions d'API assignades sense que hagin d'acceptar cap invitació. Alguns fluxos SCIM creen una invitació pendent sense enviar cap correu electrònic. Un membre existent d'un espai de treball de ChatGPT no rep una altra invitació quan l'usuari coincident de l'inquilí passa a estar gestionat per SCIM.
Demaneu al propietari d'un espai de treball que revisi les invitacions pendents. Per a una invitació manual, el propietari pot seleccionar Torna a enviar la invitació, si l'opció està disponible. Les invitacions gestionades per SCIM no es poden tornar a enviar directament; una API pot retornar 409 scim_managed_resource. Si l'opció Convida un membre està disponible, el propietari pot tornar a introduir la mateixa adreça electrònica sense canviar el rol ni el tipus de plaça existents. Contacteu amb el servei d'assistència d'OpenAI si la invitació continua bloquejada.
La creació automàtica de comptes pot afegir usuaris de ChatGPT aptes quan inicien la sessió amb una adreça electrònica d'un domini verificat. És independent de SCIM i no requereix SSO. Eviteu activar alhora la creació automàtica de comptes i SCIM. És possible que els usuaris creats així no estiguin gestionats per SCIM; per tant, eliminar-los del proveïdor d'identitat pot no retirar-los l'accés al producte. Reviseu l'ús de les places, elimineu per separat els usuaris no gestionats i comproveu totes les vies d'accés durant la baixa.
Gestioneu la propietat, els rols i la visibilitat dels grups
Gestioneu la pertinença als grups sincronitzats al vostre proveïdor d'identitat. Els administradors de l'espai de treball poden mantenir grups separats gestionats manualment.

En migrar un espai de treball de ChatGPT a SCIM per a tot l'inquilí, es pot adoptar un grup existent de l'espai si el seu nom coincideix exactament amb el del grup sincronitzat. Reviseu els noms de grup duplicats i els membres existents amb l'equip del vostre compte d'OpenAI abans d'assignar l'accés. Aquest comportament de ChatGPT no s'aplica als grups d'API manuals.
Si canvieu el nom d'un grup sincronitzat al proveïdor d'identitat, també canvia el nom del grup sincronitzat corresponent de l'espai de treball.
SCIM a escala d'espai de treball utilitza una connexió separada. Segons la configuració, un grup sincronitzat amb el mateix nom que un grup manual de l'espai de treball pot posar la pertinença a aquest grup sota el control del proveïdor d'identitat.
Quan sigui compatible, el propietari d'un espai de treball pot utilitzar Permisos i rols a l'espai de ChatGPT seleccionat per assignar rols personalitzats aptes. Els grups sincronitzats també poden admetre analítiques de l'espai de treball, quan estiguin disponibles.
Quan estigui disponible, l'opció Visible per als usuaris de l'espai de treball de la configuració Identitat i accés controla si els grups gestionats per SCIM apareixen quan es comparteixen GPT o projectes. Desactivar l'opció pot ocultar aquests grups i eliminar els recursos compartits amb grups existents la propera vegada que s'actualitzi un GPT o projecte. Canviar la visibilitat no atura la sincronització ni elimina el grup. Si l'espai de treball utilitza SCIM per a tot l'inquilí i la configuració d'identitat és de només lectura, és possible que aquest control no estigui disponible. Consulteu les opcions compatibles amb l'equip del vostre compte d'OpenAI.
Proveu la incorporació i la baixa
Afegiu un usuari de prova a l'aplicació prevista del proveïdor d'identitat o al grup assignat.
Espereu que la sincronització es completi correctament.
Confirmeu que l'usuari aparegui a l'inquilí o producte previst i que només rebi el rol esperat.
Elimineu l'usuari de l'assignació del proveïdor o del grup d'aprovisionament.
Espereu la propera sincronització correcta i confirmeu que s'hagi retirat l'accés derivat del grup.
Comproveu les invitacions directes, els altres grups i els rols específics del producte que podrien conservar un accés independent.
Eliminar algú només dins de ChatGPT pot ser temporal si el proveïdor d'identitat encara li manté l'assignació. Desactivar un usuari al proveïdor no sempre elimina l'assignació de l'aplicació. Desaprovisionar un membre d'un espai de treball de ChatGPT no suprimeix el compte d'OpenAI ni l'espai de treball personal d'aquella persona. Després d'una sincronització correcta, confirmeu que la persona ja no sigui membre actiu de l'espai de treball i reviseu-ne l'assignació de places. Si la persona continua activa, no es pot eliminar o no pot recuperar l'accés després de tornar-la a afegir, contacteu amb el servei d'assistència d'OpenAI. La conservació de dades de l'espai de treball de ChatGPT segueix la política de l'espai seleccionat.
Resoleu problemes de sincronització de directoris
| Problema | Què cal comprovar |
|---|---|
| Falta la configuració del directori o està bloquejada | Confirmeu el pla, el rol d'administrador, l'inquilí seleccionat i si SCIM per a tot l'inquilí o per producte ja està actiu. Coordineu la migració abans de canviar una connexió que funciona. |
| No apareix un usuari o grup | Comproveu les assignacions de l'aplicació del proveïdor d'identitat, la configuració d'enviament de grups, l'inquilí seleccionat, els esdeveniments recents del directori i l'interval de sincronització habitual del proveïdor. |
| Un usuari sincronitzat no pot accedir a un producte | Comproveu l'assignació d'Accés als productes del grup, la invitació o pertinença al producte, el mètode d'inici de sessió necessari i el rol específic del producte. L'editor pot assignar espais de treball de ChatGPT i comptes d'anuncis compatibles, i organitzacions d'API per als inquilins Enterprise i Edu. Per a una assignació d'API, examineu el grup i la pertinença a l'organització a la Plataforma d'API. |
| Un usuari eliminat encara hi té accés | Reviseu l'assignació del proveïdor d'identitat, les invitacions directes, altres grups sincronitzats o manuals i els rols de cada producte. Eliminar una via d'accés no n'elimina cap altra. Si l'usuari continua actiu després d'una sincronització correcta i no queda cap altra via d'accés, contacteu amb el servei d'assistència d'OpenAI. No desconnecteu el directori per corregir un sol compte. |
| Una actualització de l'adreça electrònica crea un conflicte entre comptes | Si l'adreça electrònica de destinació ja pertany a un altre compte d'OpenAI, atureu-vos i contacteu amb el servei d'assistència d'OpenAI. No suprimiu cap dels comptes ni creeu un usuari substitut. |
Molts proveïdors d'identitat sincronitzen els canvis cada 30 o 40 minuts, mentre que d'altres envien les actualitzacions abans. OpenAI no ofereix cap control general per forçar una sincronització immediata del directori.
Per als errors d'autenticació o d'inici de sessió, consulteu: Resolució de problemes d'SSO, accés a l'espai de treball i verificació de dominis.
Elimineu una connexió de directori de manera segura
L'eliminació d'una connexió de directori activa per a tot l'inquilí no es pot desfer. Abans de desconnectar-la, reviseu les assignacions de productes amb l'equip del vostre compte d'OpenAI i confirmeu com es gestionaran les pertinences existents. No desconnecteu el directori per retirar o restaurar l'accés d'una sola persona.
A la Consola d'administració, obriu la Configuració global de l'inquilí.
Seleccioneu Accés i obriu Directori.
Reviseu el proveïdor connectat i els usuaris, grups i assignacions de productes afectats.
Seleccioneu Suprimeix la connexió.
Confirmeu el canvi només si voleu aturar la sincronització.
Reviseu els usuaris, els grups, l'accés als productes i els rols d'administrador restants.
L'eliminació pot trigar fins a 5 minuts. Contacteu amb l'equip del vostre compte d'OpenAI abans de substituir una connexió que funciona o de passar de SCIM per producte a SCIM per a tot l'inquilí, o a l'inrevés.
