Systém pro správu identit napříč doménami (SCIM) synchronizuje uživatele a skupiny od vašeho poskytovatele identit. SCIM zajišťuje zřizování, zatímco jednotné přihlašování (SSO) určuje způsob ověřování uživatelů. SCIM můžete nakonfigurovat nezávisle na SSO.
Ověření dostupnosti a výběr rozsahu zřizování
Dostupné možnosti závisejí na vašich produktech, tarifu, stávajících připojeních adresáře a roli správce.
| Rozsah SCIM | Podporované produkty nebo tarify | Požadovaný správce | Kde ho spravovat |
|---|---|---|---|
| Pro celého tenanta | Podporovaní tenanti včetně tenantů pouze pro Ads. Mezi podporovaná přiřazení produktů patří pracovní prostory ChatGPT a účty Ads, nikoli organizace Platformy API. | globální správce | Admin Console. |
| Pracovní prostor ChatGPT | Podporované pracovní prostory ChatGPT Enterprise nebo Edu. | vlastník pracovního prostoru | Vybraný pracovní prostor. |
| Organizace API | Podporované organizace API s podporovaným fakturačním tarifem Custom nebo Unlimited. | vlastník organizace API | Platforma API. |
| Není k dispozici | Samostatné tarify ChatGPT Business a ChatGPT for Teachers. Použijte jiný podporovaný způsob zavedení. | vlastník nebo správce pracovního prostoru | Příslušný pracovní prostor ChatGPT. |
Samostatný tarif ChatGPT Business ani ChatGPT for Teachers SCIM nezahrnuje. SCIM pro celého tenanta vyžaduje alespoň jednu ověřenou doménu a podporovaný pracovní prostor ChatGPT Enterprise či ChatGPT Edu nebo účet Ads. Pracovní prostor Business lze zahrnout pouze tehdy, když má stejný tenant také podporovaný pracovní prostor ChatGPT Enterprise a pracovní prostor Business je dostupný v části Přístup k produktům. Automatické vytváření účtů je na SCIM nezávislé, nevyžaduje SSO a nesynchronizuje uživatele ani skupiny adresáře.
Informace o nastavení pracovního prostoru ChatGPT Business a omezeních tarifu najdete zde: Nastavení jednotného přihlašování pro ChatGPT Business.
Informace pro zaměstnance, kteří již používají osobní účet ChatGPT, najdete zde: Začlenění zaměstnanců se stávajícími účty ChatGPT.
Výběr SCIM pro celého tenanta nebo pro jednotlivý produkt
SCIM pro celého tenanta může zřizovat podporované pracovní prostory ChatGPT a účty Ads. Organizace API nezřizuje. Stávající připojení na úrovni produktu nadále spravují jeden podporovaný pracovní prostor ChatGPT nebo jednu podporovanou organizaci API.
Pokud pracovní prostor ChatGPT nabízí výběr:
Možnost Použít SCIM pouze pro tento pracovní prostor vytvoří připojení určené pro daný pracovní prostor.
Možnost Zachovat možnost rozšíření na další produkty otevře v Admin Console nastavení pro celého tenanta.
Použití Admin Console nevyžaduje nahrazení stávajícího připojení SCIM na úrovni produktu. SCIM pro celého tenanta nelze aktivovat, pokud má propojený pracovní prostor ChatGPT nebo organizace API aktivní SCIM na úrovni produktu. Po aktivaci SCIM pro celého tenanta nelze spustit kolidující připojení na úrovni produktu. Před úpravou funkčního připojení koordinujte případnou migraci se svým týmem pro účet OpenAI. Samostatná připojení ChatGPT a API na úrovni produktu mohou fungovat souběžně, pokud není aktivní SCIM pro celého tenanta.
Před změnou rozsahu zkontrolujte stávající uživatele, skupiny, přiřazení produktů a role. Případnou migraci koordinujte se svým týmem pro účet OpenAI. Neodstraňujte funkční připojení kvůli odstranění chyby nastavení.
SCIM pro celého tenanta nemůže změnit e-mailovou adresu stávajícího účtu OpenAI a podpora OpenAI tuto změnu nemůže provést ručně. Pokud potřebujete aktualizovat spravované e-mailové adresy, použijte místo toho podporované připojení SCIM na úrovni pracovního prostoru ChatGPT. SCIM pro celého tenanta a SCIM na úrovni pracovního prostoru nemohou být aktivní současně. Před zapnutím synchronizace adresáře proto zvolte vhodné nastavení.
Připojení adresáře tenanta
Globální správce může pomocí Admin Console připojit sdílený adresář pro celého tenanta pro podporované pracovní prostory Enterprise či Edu a účty Ads. Než začnete, ověřte pro stejného tenanta alespoň jednu doménu. Jednotlivé účty Ads nemají samostatné adresáře SCIM. SCIM pro celého tenanta nemůže změnit e-mailovou adresu stávajícího účtu OpenAI a podpora OpenAI tuto změnu nemůže provést ručně.
Přihlaste se do Admin Console jako globální správce.
Vyberte správného tenanta OpenAI a otevřete Globální nastavení.
Vyberte Přístup a poté otevřete Adresář.
Vyberte Povolit synchronizaci adresáře (SCIM).
Nakonfigurujte aplikaci poskytovatele identit pomocí hodnot zobrazených pro tohoto tenanta.
U poskytovatele identit přiřaďte jednu nebo dvě jasně pojmenované pilotní skupiny či uživatele.
Vraťte se do části Adresář a ověřte, že se stav připojení změnil na Aktivní.
Počáteční nastavení může trvat až 5 minut. Pokud nastavení není dokončeno, vyberte Pokračovat v nastavení. Možnost Zrušit nastavení vyberte pouze v případě, že chcete nedokončené připojení zahodit.
Kontrolou stavu připojení a posledních událostí adresáře ověřte připojení nebo zjistěte, proč chybí uživatel či skupina. Chcete-li zkontrolovat přiřazení skupin, otevřete Spravovat adresář a vyberte Spravovat přístup k produktům.

V závislosti na poskytovateli identit mohou SSO a SCIM sdílet jednu aplikaci, nebo mohou vyžadovat samostatné aplikace. Postupujte podle pokynů pro daného poskytovatele a nepoužívejte hodnoty připojení jiného pracovního prostoru nebo organizace API.
Mezi podporované integrace mohou patřit Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin a Rippling. Další vlastní možnosti založené na SCIM nebo SFTP závisejí na integracích dostupných pro vašeho tenanta.
Připojení adresáře pracovního prostoru ChatGPT
Přihlaste se jako vlastník podporovaného pracovního prostoru Enterprise nebo Edu.
Otevřete Nastavení pracovního prostoru a poté vyberte Identita a přístup.
Vyhledejte Synchronizace adresáře (SCIM) a vyberte Povolit synchronizaci adresáře.
Pokud se zobrazí nabídka, vyberte Použít SCIM pouze pro tento pracovní prostor.
Dokončete nastavení pro daného poskytovatele a přiřaďte požadované uživatele nebo skupiny.
Ověřte, že se synchronizovaní uživatelé nebo skupiny zobrazují ve vybraném pracovním prostoru.
Pokud jsou ovládací prvky adresáře pracovního prostoru jen pro čtení, vyberte zobrazenou možnost Cloud Console ↗ a požádejte globálního správce, aby připojení pro celého tenanta spravoval v Admin Console.
Připojení adresáře organizace API
Přihlaste se k Platformě API jako vlastník podporované organizace API.
Vyberte správnou organizaci API a otevřete nastavení Identita.
Spusťte dostupné nastavení synchronizace adresáře.
Nakonfigurujte aplikaci poskytovatele identit pomocí hodnot pro danou organizaci API.
U poskytovatele identit přiřaďte požadované uživatele nebo skupiny.
Ověřte, že se pozvaní uživatelé připojili ke správné organizaci API.
Zřizování organizace API spravujte na Platformě API. SCIM pro celého tenanta v Admin Console nezřizuje organizace API. Pokud nastavení identity API není dostupné, požádejte vlastníka organizace API nebo svůj tým pro účet OpenAI o ověření nároku a nastavení.
Členové, projekty, fakturace a role organizace API specifické pro API se nadále spravují na Platformě API.
SCIM organizace API může také synchronizovat skupiny od vašeho poskytovatele identit. Tyto skupiny spravujte a podporované role API přiřazujte na Platformě API.
Přiřazení synchronizovaných skupin a přístupu k produktům
V Admin Console otevřete Globální nastavení tenanta a poté vyberte Uživatelé a skupiny > SCIM Skupiny.
Vyberte synchronizovanou skupinu.
V části Přístup k produktům vyberte Nakonfigurovat přístup nebo otevřete stávající přiřazení.
Vyberte podporovaný pracovní prostor ChatGPT nebo účet Ads.
Zkontrolujte prostředek, stávající přiřazení a dostupné informace o rolích.
Vyberte Uložit.
Otevřete vybraný pracovní prostor nebo účet Ads a ověřte, že se skupina zobrazuje. Pokud nový člen pracovního prostoru chybí, zkontrolujte čekající pozvánky.
Přiřazením synchronizované skupiny k pracovnímu prostoru ChatGPT se vytvoří odpovídající skupina pracovního prostoru. Pokud uživatel ještě není členem pracovního prostoru, OpenAI vytvoří pozvánku s rolí Člen.
Po přijetí pozvánky se uživatel připojí ke skupině pracovního prostoru. V závislosti na nastavení pracovního prostoru nemusí být k pozvánce odeslán e-mail. Stávajícím členům pracovního prostoru zůstane jejich aktuální role a typ licence.
Stejnou synchronizovanou skupinu můžete přiřadit k více podporovaným pracovním prostorům ChatGPT a účtům Ads. Každý prostředek přiřaďte samostatně. Přístup k jednomu neuděluje přístup k jinému.

Editor Přístup k produktům podporuje pracovní prostory ChatGPT a účty Ads. Nepřiřazuje organizace API, roli vlastníka pracovního prostoru ChatGPT ani vlastní role pracovního prostoru ChatGPT. Role účtu Ads zkontrolujte ve vybraném reklamním účtu a vlastní role nakonfigurujte ve vybraném pracovním prostoru ChatGPT.

Před rozšířením přístupu zkontrolujte stávající oprávnění. Synchronizovaná skupina již může mít přístup k pracovnímu prostoru ChatGPT nebo účtu Ads. Použijte roli s nejnižšími nezbytnými oprávněními a požádejte globálního správce, aby neočekávaný přístup prošetřil.
Když synchronizované skupině udělíte přístup k účtu Ads prostřednictvím části Přístup k produktům, její počáteční role v účtu bude Člen. Zkontrolujte roli pro daný účet a použijte přístup s nejnižšími nezbytnými oprávněními.
Informace o oprávněních pro Ads najdete zde: Správa identit a přístupu ve Správci reklam.
Správa záznamů uživatelů, pozvánek a skupin
Synchronizovaný záznam adresáře automaticky neuděluje přístup ke všem pracovním prostorům ChatGPT, organizacím API ani účtům Ads. Nadále platí členství v produktu, přiřazení ke skupinám, zásady přihlašování a role specifické pro produkt.
Párování stávajících uživatelů a omezení změn e-mailu
Při zřizování se stávající účet OpenAI páruje podle nastaveného pracovního e-mailu. Ověřte, že e-mail u poskytovatele identit, adresa pozvánky a zamýšlený účet OpenAI patří stejné osobě. Nakonfigurujte poskytovatele identit tak, aby pro každého uživatele odesílal právě jednu primární e-mailovou adresu.
SCIM pro celého tenanta nemůže změnit e-mailovou adresu stávajícího účtu OpenAI a podpora OpenAI tuto změnu nemůže provést ručně. Podporované připojení SCIM na úrovni pracovního prostoru ChatGPT může aktualizovat e-mail přijatého člena spravovaného pomocí SCIM, pokud jsou pro daný pracovní prostor povoleny změny e-mailu. Stará i nová e-mailová doména musí být ověřeny pro stejný pracovní prostor a jeho tenanta, nová adresa nesmí být propojena s jiným účtem OpenAI a mapování SSO musí používat aktualizovanou adresu. Aktualizujte stávajícího uživatele SCIM a nejprve změnu otestujte na jednom účtu.
Pokud synchronizovaná pozvánka používá zastaralou e-mailovou adresu, neodstraňujte účet ani záznam adresáře a znovu jej nevytvářejte, nezvěte novou adresu jako náhradu a neodpojujte adresář. Tyto kroky mohou vytvořit samostatný účet OpenAI a ponechat stávající projekty, agenty a historii konverzací propojené s původním účtem. Před provedením změn ověřte konfiguraci adresáře a kontaktujte podporu OpenAI. Podpora OpenAI nemůže ručně změnit e-mailovou adresu účtu spravovaného pomocí SCIM pro celého tenanta.
Pokud se stávající uživatel nebo skupina tenanta shoduje se synchronizovaným záznamem adresáře, může jejich správu převzít váš poskytovatel identit. Stávající ručně vytvořené pozvánky, členství a skupiny pracovního prostoru ChatGPT se nezačnou automaticky spravovat pomocí SCIM.
Stávající člen pracovního prostoru se může připojit k synchronizované skupině pracovního prostoru, aniž by se změnilo jeho členství, role nebo typ licence. Při odebírání uživatele odeberte samostatně i ručně udělený přístup k pracovnímu prostoru.
Pozvánky a automatické vytváření účtů
Nově zřízený uživatel ChatGPT nebo API může před připojením k produktu muset přijmout pozvánku. Některé postupy SCIM vytvoří čekající pozvánku, aniž by odeslaly e-mail. Stávající člen pracovního prostoru ChatGPT nedostane další pozvánku, když se odpovídající uživatel tenanta začne spravovat pomocí SCIM.
Požádejte vlastníka pracovního prostoru, aby zkontroloval čekající pozvánky. U ruční pozvánky může vlastník vybrat Znovu odeslat pozvánku, pokud je tato možnost dostupná. Pozvánky spravované pomocí SCIM nelze znovu odeslat přímo. API může vrátit chybu 409 scim_managed_resource. Pokud je dostupná možnost Pozvat člena, může vlastník znovu zadat stejný e-mail, aniž by změnil stávající roli nebo typ licence. Pokud pozvánka zůstane zablokovaná, kontaktujte podporu OpenAI.
Automatické vytváření účtů může přidat podporované uživatele ChatGPT, když se přihlásí e-mailem z ověřené domény. Je nezávislé na SCIM a nevyžaduje SSO. Nezapínejte současně automatické vytváření účtů a SCIM. Takto vytvoření uživatelé nemusí být spravováni pomocí SCIM, takže jejich odebrání u poskytovatele identit nemusí odebrat jejich přístup k produktu. Zkontrolujte využití licencí, samostatně odeberte nespravované uživatele a při odebírání uživatele prověřte všechny cesty přístupu.
Správa vlastnictví, rolí a viditelnosti skupin
Členství v synchronizovaných skupinách spravujte u svého poskytovatele identit. Správci pracovního prostoru mohou udržovat samostatné ručně spravované skupiny.

Při použití SCIM pro celého tenanta se stávající ručně spravovaná skupina pracovního prostoru ChatGPT nepřevezme, ani když má stejný název jako synchronizovaná skupina. OpenAI vytvoří samostatnou synchronizovanou skupinu pracovního prostoru. Před přiřazením přístupu proto zkontrolujte názvy stávajících skupin.
Pokud synchronizovanou skupinu u poskytovatele identit přejmenujete, přejmenuje se i odpovídající synchronizovaná skupina pracovního prostoru.
SCIM na úrovni pracovního prostoru používá samostatné připojení. V závislosti na konfiguraci může synchronizovaná skupina se stejným názvem jako ruční skupina pracovního prostoru převést členství této skupiny pod správu poskytovatele identit.
Pokud je tato funkce podporována, může vlastník pracovního prostoru v části Oprávnění a role vybraného pracovního prostoru ChatGPT přiřazovat podporované vlastní role. Synchronizované skupiny mohou také podporovat analýzy pracovního prostoru, jsou-li dostupné.
Je-li tato možnost dostupná, nastavení Viditelné pro uživatele pracovního prostoru v části Identita a přístup určuje, zda se skupiny spravované pomocí SCIM zobrazí při sdílení GPT nebo projektů. Vypnutí tohoto nastavení může skupiny skrýt a při příští aktualizaci GPT nebo projektu odebrat jejich stávající sdílení se skupinami. Změna viditelnosti nezastaví synchronizaci ani neodebere skupinu. Pokud pracovní prostor používá SCIM pro celého tenanta a jeho nastavení identity jsou jen pro čtení, nemusí být tento ovládací prvek dostupný. Informace o podporovaných možnostech získáte od svého týmu pro účet OpenAI.
Testování přidávání a odebírání uživatelů
Přidejte jednoho testovacího uživatele do zamýšlené aplikace poskytovatele identit nebo přiřazené skupiny.
Počkejte na úspěšnou synchronizaci.
Ověřte, že se uživatel zobrazil v zamýšleném tenantovi nebo produktu a získal pouze očekávanou roli.
Odeberte uživatele z přiřazení poskytovatele nebo skupiny pro zřizování.
Počkejte na další úspěšnou synchronizaci a ověřte, že byl odebrán přístup odvozený od skupiny.
Zkontrolujte přímé pozvánky, další skupiny a role specifické pro produkt, které mohou zachovat samostatný přístup.
Odebrání uživatele pouze v ChatGPT může být dočasné, pokud ho poskytovatel identit stále přiřazuje. Zakázáním uživatele u poskytovatele se přiřazení k aplikaci neodebere vždy. Zrušením zřízení se neodstraní účet OpenAI ani osobní pracovní prostor daného uživatele. Po úspěšné synchronizaci ověřte, že uživatel již není aktivním členem pracovního prostoru, a zkontrolujte přidělení licencí pracovního prostoru. Pokud uživatel zůstává aktivní, nelze ho odebrat nebo po opětovném přidání nemůže znovu získat přístup, kontaktujte podporu OpenAI. Uchovávání dat se řídí zásadami vybraného pracovního prostoru.
Řešení potíží se synchronizací adresáře
| Problém | Co zkontrolovat |
|---|---|
| Nastavení adresáře chybí nebo je zablokováno | Ověřte tarif, roli správce, vybraného tenanta a zda již není aktivní SCIM pro celého tenanta nebo na úrovni produktu. Před změnou funkčního připojení koordinujte migraci. |
| Uživatel nebo skupina se nezobrazuje | Zkontrolujte přiřazení aplikace poskytovatele identit, nastavení odesílání skupin, vybraného tenanta, poslední události adresáře a běžný interval synchronizace poskytovatele. |
| Synchronizovaný uživatel nemá přístup k produktu | Zkontrolujte přiřazení skupiny v části Přístup k produktům, pozvánku nebo členství v produktu, požadovaný způsob přihlášení a roli specifickou pro produkt. Editor může přiřazovat podporované pracovní prostory ChatGPT a účty Ads, nikoli však organizace API. |
| Odebraný uživatel má stále přístup | Zkontrolujte přiřazení u poskytovatele identit, přímé pozvánky, další synchronizované či ruční skupiny a role v jednotlivých produktech. Odebráním jedné cesty přístupu se neodebere jiná. Pokud je uživatel po úspěšné synchronizaci stále aktivní a žádná jiná cesta přístupu nezůstala, kontaktujte podporu OpenAI. Kvůli opravě jednoho účtu adresář neodpojujte. |
| Aktualizace e-mailu způsobí konflikt účtů | Pokud cílový e-mail již patří jinému účtu OpenAI, přestaňte a kontaktujte podporu OpenAI. Neodstraňujte žádný z účtů ani nevytvářejte náhradního uživatele. |
Mnoho poskytovatelů identit synchronizuje změny každých 30 až 40 minut, jiní odesílají aktualizace dříve. OpenAI nenabízí obecný ovládací prvek pro vynucení okamžité synchronizace adresáře.
Informace o chybách ověřování nebo přihlašování najdete zde: Řešení potíží se SSO, přístupem k pracovnímu prostoru a ověřením domény.
Bezpečné odebrání připojení adresáře
Odebrání aktivního připojení adresáře pro celého tenanta nelze vrátit zpět. Stávající synchronizovaní uživatelé a skupiny zůstanou v tenantovi a začnou se spravovat ručně. Odpojení automaticky nezruší stávající přístup k produktům.
V Admin Console otevřete Globální nastavení tenanta.
Vyberte Přístup a poté otevřete Adresář.
Zkontrolujte připojeného poskytovatele a dotčené uživatele, skupiny a přiřazení produktů.
Vyberte Odstranit připojení.
Změnu potvrďte pouze v případě, že chcete synchronizaci zastavit.
Zkontrolujte zbývající uživatele, skupiny, přístup k produktům a role správců.
Odebrání může trvat až 5 minut. Před nahrazením funkčního připojení nebo přechodem mezi SCIM na úrovni produktu a pro celého tenanta kontaktujte svůj tým pro účet OpenAI.
────────────────────────────────────────────────────────────
