Přehled
Systém pro správu identit napříč doménami (SCIM) synchronizuje uživatele a skupiny od vašeho poskytovatele identit. SCIM spravuje zřizování, zatímco jednotné přihlašování (SSO) spravuje způsob ověřování uživatelů. SCIM můžete nakonfigurovat nezávisle na SSO.
Ověření dostupnosti a výběr rozsahu zřizování
Dostupné možnosti závisejí na vašich produktech, tarifu, stávajících připojeních adresářů a roli správce.
| Rozsah SCIM | Způsobilé produkty nebo tarify | Požadovaný správce | Kde se spravuje |
|---|---|---|---|
| Celý tenant | Způsobilé tenanty, včetně tenantů pouze s reklamami, mohou přiřadit podporované pracovní prostory ChatGPT a reklamní účty. Tenanty Enterprise a Edu mohou přiřadit také organizace Platformy API. | globální správce | Konzole pro správu. |
| Pracovní prostor ChatGPT | Způsobilé pracovní prostory ChatGPT Enterprise nebo Edu. | vlastník pracovního prostoru | Vybraný pracovní prostor. |
| Organizace API | Způsobilé organizace API s podporovaným fakturačním tarifem Custom nebo Unlimited. | vlastník organizace API | Platforma API. |
| Není k dispozici | Samostatné tarify ChatGPT Business a ChatGPT for Teachers; použijte jinou podporovanou metodu registrace. | vlastník nebo správce pracovního prostoru | Příslušný pracovní prostor ChatGPT. |
Samostatný tarif ChatGPT Business ani ChatGPT for Teachers SCIM nezahrnuje. SCIM pro celý tenant vyžaduje alespoň jednu ověřenou doménu a způsobilý pracovní prostor ChatGPT Enterprise, pracovní prostor ChatGPT Edu nebo reklamní účet. Pracovní prostor Business lze zahrnout pouze v případě, že má stejný tenant také způsobilý pracovní prostor ChatGPT Enterprise a pracovní prostor Business je dostupný v části Přístup k produktům. Automatické vytváření účtů je oddělené od SCIM, nevyžaduje SSO a nesynchronizuje uživatele ani skupiny adresáře.
Informace o nastavení pracovního prostoru ChatGPT Business a omezeních tarifu najdete v článku Nastavení jednotného přihlašování pro ChatGPT Business.
Informace pro zaměstnance, kteří již používají osobní účet ChatGPT, najdete v článku Registrace zaměstnanců se stávajícími účty ChatGPT.
Výběr SCIM pro celý tenant nebo pro konkrétní produkt
SCIM pro celý tenant může zřizovat podporované pracovní prostory ChatGPT a reklamní účty. Tenanty Enterprise a Edu mohou také prostřednictvím přiřazení synchronizovaných skupin zřizovat organizace API. Stávající připojení pro konkrétní produkt nadále spravují jeden způsobilý pracovní prostor ChatGPT nebo jednu způsobilou organizaci API.
Pokud váš pracovní prostor ChatGPT nabízí na výběr:
Možnost Použít SCIM pouze pro tento pracovní prostor vytvoří připojení určené pro daný pracovní prostor.
Možnost Zachovat možnost rozšíření na další produkty otevře v Konzoli pro správu nastavení pro celý tenant.
Použití Konzole pro správu nevyžaduje nahrazení stávajícího připojení SCIM pro konkrétní produkt. Současně lze povolit připojení SCIM pro celý tenant i pro konkrétní produkt. Dokud je však pro daný pracovní prostor ChatGPT nebo organizaci API povolen SCIM pro konkrétní produkt, nelze změnit jeho přiřazení Přístupu k produktům pro celý tenant. Před změnou funkčního připojení koordinujte případnou migraci se svým týmem pro zákaznický účet OpenAI.
Před změnou rozsahu zkontrolujte stávající uživatele, skupiny, přiřazení produktů a role. Případnou migraci koordinujte se svým týmem pro zákaznický účet OpenAI. Funkční připojení neodstraňujte kvůli vyřešení chyby nastavení.
SCIM pro celý tenant nemůže změnit e-mailovou adresu stávajícího účtu OpenAI a podpora OpenAI tuto změnu nemůže provést ručně. Pokud potřebujete aktualizovat spravované e-mailové adresy, použijte místo toho způsobilé připojení SCIM na úrovni pracovního prostoru ChatGPT.
Připojení adresáře tenantu
Globální správce může pomocí Konzole pro správu připojit sdílený adresář pro celý tenant ke způsobilým pracovním prostorům Enterprise nebo Edu a reklamním účtům. Tenanty Enterprise a Edu mohou tento adresář použít také k přiřazení synchronizovaných skupin k organizacím API. Než začnete, ověřte alespoň jednu doménu pro stejný tenant. Jednotlivé reklamní účty nemají samostatné adresáře SCIM. SCIM pro celý tenant nemůže změnit e-mailovou adresu stávajícího účtu OpenAI a podpora OpenAI tuto změnu nemůže provést ručně.
Přihlaste se ke Konzoli pro správu jako globální správce.
Vyberte správný tenant OpenAI a otevřete Globální nastavení.
Vyberte Přístup a poté otevřete Adresář.
Vyberte Povolit synchronizaci adresáře (SCIM).
Nakonfigurujte aplikaci poskytovatele identit pomocí hodnot uvedených pro tento tenant.
U poskytovatele identit přiřaďte jednu nebo dvě jasně pojmenované pilotní skupiny či uživatele.
Vraťte se do Adresáře a ověřte, že se stav připojení změnil na Aktivní.
Počáteční nastavení může trvat až 5 minut. Pokud nastavení není dokončené, vyberte Pokračovat v nastavení. Možnost Zrušit nastavení vyberte pouze v případě, že chcete nedokončené připojení zahodit.
Stav připojení a nedávné události adresáře použijte ke kontrole připojení nebo zjištění příčiny chybějícího uživatele či skupiny. Chcete-li zkontrolovat přiřazení skupin, otevřete Spravovat adresář a vyberte Spravovat přístup k produktům.

V závislosti na poskytovateli identit mohou SSO a SCIM sdílet jednu aplikaci nebo vyžadovat samostatné aplikace. Postupujte podle pokynů pro konkrétního poskytovatele a nepoužívejte znovu hodnoty připojení jiného pracovního prostoru nebo organizace API.
Mezi podporované integrace mohou patřit Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin a Rippling. Další vlastní možnosti založené na SCIM nebo SFTP závisejí na integracích dostupných pro váš tenant.
Připojení adresáře pracovního prostoru ChatGPT
Přihlaste se jako vlastník podporovaného pracovního prostoru Enterprise nebo Edu.
Otevřete Nastavení pracovního prostoru a poté vyberte Identita a přístup.
Vyhledejte Synchronizace adresáře (SCIM) a vyberte Povolit synchronizaci adresáře.
Pokud se zobrazí nabídka, vyberte Použít SCIM pouze pro tento pracovní prostor.
Dokončete nastavení pro daného poskytovatele a přiřaďte požadované uživatele nebo skupiny.
Ověřte, že se synchronizovaní uživatelé nebo skupiny zobrazují ve vybraném pracovním prostoru.
Pokud jsou ovládací prvky adresáře pracovního prostoru jen pro čtení, vyberte zobrazenou možnost Cloud Console ↗ a požádejte globálního správce, aby připojení pro celého tenanta spravoval v Admin Console.
Připojení adresáře organizace API pro konkrétní produkt
Přihlaste se k Platformě API jako vlastník způsobilé organizace API.
Vyberte správnou organizaci API a otevřete nastavení Identita.
Spusťte dostupné nastavení synchronizace adresáře.
Nakonfigurujte aplikaci poskytovatele identit pomocí hodnot pro danou organizaci API.
U poskytovatele identit přiřaďte požadované uživatele nebo skupiny.
Ověřte, že se pozvaní uživatelé připojili ke správné organizaci API.
Těmito kroky na Platformě API nakonfigurujete připojení API SCIM pro konkrétní produkt. Pro SCIM pro celý tenant přiřaďte synchronizované skupiny k organizacím API pomocí části Přístup k produktům v Konzoli pro správu. Pokud nastavení identity API není dostupné, požádejte vlastníka organizace API nebo svůj tým pro zákaznický účet OpenAI o ověření způsobilosti a nastavení.
Členové organizace API, projekty, fakturace a role specifické pro API se nadále spravují na Platformě API.
SCIM organizace API může také synchronizovat skupiny od vašeho poskytovatele identit. Tyto skupiny spravujte a podporované role API přiřazujte na Platformě API.
Přiřazení synchronizovaných skupin a přístupu k produktům
V Konzoli pro správu otevřete Globální nastavení tenantu a poté vyberte Uživatelé a skupiny > SCIM Skupiny.
Vyberte synchronizovanou skupinu.
V části Přístup k produktům vyberte Nakonfigurovat přístup nebo otevřete stávající přiřazení.
Vyberte podporovaný pracovní prostor ChatGPT, organizaci API nebo reklamní účet.
Zkontrolujte prostředek, stávající přiřazení a dostupné informace o rolích.
Vyberte Uložit.
Otevřete vybraný pracovní prostor či reklamní účet nebo zkontrolujte skupinu API na Platformě API. Ověřte, že se skupina zobrazuje. Pokud nový člen pracovního prostoru ChatGPT chybí, zkontrolujte čekající pozvánky.
Přiřazením synchronizované skupiny k pracovnímu prostoru ChatGPT se vytvoří odpovídající skupina pracovního prostoru. Pokud daná osoba ještě není členem pracovního prostoru, OpenAI vytvoří pozvánku s rolí Člen.
Po přijetí pozvánky se osoba připojí ke skupině pracovního prostoru. V závislosti na nastavení pracovního prostoru nemusí pozvánka vygenerovat e-mail. Stávajícím členům pracovního prostoru zůstane jejich aktuální role a typ licence.
Stejnou synchronizovanou skupinu můžete přiřadit k více podporovaným pracovním prostorům ChatGPT, organizacím API a reklamním účtům. Každý prostředek přiřaďte samostatně. Přístup k jednomu neuděluje přístup k jinému.

Editor Přístupu k produktům podporuje pracovní prostory ChatGPT a reklamní účty a u tenantů Enterprise a Edu také organizace API. Nepřiřazuje roli vlastníka pracovního prostoru ChatGPT ani vlastní role pracovního prostoru ChatGPT. Role reklamního účtu zkontrolujte ve vybraném reklamním účtu a vlastní role nakonfigurujte ve vybraném pracovním prostoru ChatGPT.

Před rozšířením přístupu zkontrolujte stávající oprávnění. Synchronizovaná skupina již může mít přístup k pracovnímu prostoru ChatGPT, organizaci API nebo reklamnímu účtu. Použijte požadovanou roli s nejnižšími oprávněními a o prošetření neočekávaného přístupu požádejte globálního správce.
Když synchronizované skupině udělíte přístup k reklamnímu účtu prostřednictvím části Přístup k produktům, její počáteční role v účtu bude Člen. Zkontrolujte roli specifickou pro daný účet a použijte požadovaný přístup s nejnižšími oprávněními.
Informace o oprávněních pro reklamy najdete v článku Správa identit a přístupu ve Správci reklam.
Správa přístupu k organizaci API
Přiřazením synchronizované skupiny k organizaci API přidáte její uživatele přímo, aniž by museli přijmout pozvánku. SCIM vytvoří chybějící členství v organizaci a převezme správu způsobilých stávajících členství. Stávajícím členům zůstane jejich role v organizaci.
OpenAI vytvoří v organizaci API samostatnou skupinu spravovanou přes SCIM. Stávající ruční skupina API se stejným názvem zůstane oddělená. Členství v synchronizované skupině spravujte u poskytovatele identit a odpovídající skupinu kontrolujte na Platformě API.
SCIM spravuje členství, která vytvoří nebo jejichž správu převezme. Odebrání posledního vyhovujícího přiřazení skupiny může odebrat členství v organizaci, včetně členství původně přidaného ručně. Přístup může zachovat jiné vyhovující přiřazení. Ručně přidaná členství, jejichž správu SCIM nepřevzal, se nadále spravují samostatně.
Přiřazení k organizaci API neuděluje přístup ke všem projektům API. Členství v projektech a oprávnění kontrolujte samostatně na Platformě API. Před přiřazením přístupu proveďte test s malou skupinou a zkontrolujte stávající členství.
Správa záznamů uživatelů, pozvánek a skupin
Synchronizovaný záznam adresáře automaticky neuděluje přístup ke všem pracovním prostorům ChatGPT, organizacím API ani reklamním účtům. Nadále platí členství v produktu, přiřazení skupiny, zásady přihlašování a role specifické pro produkt.
Párování stávajících uživatelů a omezení změn e-mailu
Při zřizování se stávající účet OpenAI spáruje podle nastaveného pracovního e-mailu. Ověřte, že e-mail u poskytovatele identit, adresa pozvánky a zamýšlený účet OpenAI patří téže osobě. Nakonfigurujte poskytovatele identit tak, aby pro každého uživatele odesílal právě jednu primární e-mailovou adresu.
SCIM pro celý tenant nemůže změnit e-mailovou adresu stávajícího účtu OpenAI a podpora OpenAI tuto změnu nemůže provést ručně. Způsobilé připojení SCIM na úrovni pracovního prostoru ChatGPT může aktualizovat e-mail přijatého člena spravovaného přes SCIM, pokud jsou pro daný pracovní prostor povoleny změny e-mailu. Stará i nová e-mailová doména musí být ověřena pro stejný pracovní prostor a jeho tenant, nová adresa nesmí být propojena s jiným účtem OpenAI a mapování SSO musí používat aktualizovanou adresu. Aktualizujte stávajícího uživatele SCIM a nejprve změnu otestujte na jednom účtu.
Pokud synchronizovaná pozvánka používá zastaralou e-mailovou adresu, neodstraňujte účet ani záznam v adresáři a nevytvářejte jej znovu, nezvěte novou adresu jako náhradu ani neodpojujte adresář. Tyto akce mohou vytvořit samostatný účet OpenAI a ponechat stávající projekty, agenty a historii konverzací připojené k původnímu účtu. Před provedením změn ověřte konfiguraci adresáře a kontaktujte podporu OpenAI. Podpora OpenAI nemůže ručně změnit e-mailovou adresu účtu spravovaného prostřednictvím SCIM pro celý tenant.
Pokud se stávající uživatel nebo skupina tenantu shoduje se synchronizovaným záznamem adresáře, může jejich správu převzít poskytovatel identit. Stávající ručně vytvořené pozvánky a členství v pracovním prostoru ChatGPT nezačne SCIM spravovat automaticky.
Stávající člen pracovního prostoru se může připojit k synchronizované skupině pracovního prostoru, aniž by se změnilo jeho stávající členství, role nebo typ licence. Při ukončení přístupu odeberte ručně udělený přístup k pracovnímu prostoru samostatně.
Pozvánky a automatické vytváření účtů
Nově zřízený uživatel ChatGPT nebo uživatel zřízený přes připojení API SCIM pro konkrétní produkt může před připojením k produktu muset přijmout pozvánku. SCIM pro celý tenant přidává uživatele přímo do přiřazených organizací API, aniž by museli přijmout pozvánku. Některé procesy SCIM vytvoří čekající pozvánku, ale neodešlou e-mail. Stávající člen pracovního prostoru ChatGPT neobdrží další pozvánku do pracovního prostoru, když začne odpovídajícího uživatele tenantu spravovat SCIM.
Požádejte vlastníka pracovního prostoru, aby zkontroloval čekající pozvánky. U ruční pozvánky může vlastník zvolit možnost Znovu odeslat pozvánku, pokud je dostupná. Pozvánky spravované přes SCIM nelze znovu odeslat přímo. Rozhraní API může vrátit chybu 409 scim_managed_resource. Pokud je dostupná možnost Pozvat člena, může vlastník zadat stejný e-mail znovu, aniž by změnil stávající roli nebo typ licence. Pokud pozvánka zůstává zablokovaná, kontaktujte podporu OpenAI.
Automatické vytváření účtů může při přihlášení pomocí e-mailu z ověřené domény přidat způsobilé uživatele ChatGPT. Je oddělené od SCIM a nevyžaduje SSO. Automatické vytváření účtů a SCIM nepovolujte současně. Takto vytvořené uživatele nemusí spravovat SCIM, takže jejich odebrání od poskytovatele identit nemusí odebrat jejich přístup k produktu. Zkontrolujte využití licencí, nespravované uživatele odeberte samostatně a při ukončení přístupu ověřte všechny přístupové cesty.
Správa vlastnictví, rolí a viditelnosti skupin
Členství v synchronizovaných skupinách spravujte u svého poskytovatele identit. Správci pracovního prostoru mohou udržovat samostatné ručně spravované skupiny.

Při migraci pracovního prostoru ChatGPT na SCIM pro celý tenant lze převzít stávající skupinu pracovního prostoru, pokud se její název přesně shoduje se synchronizovanou skupinou. Před přiřazením přístupu zkontrolujte se svým týmem pro zákaznický účet OpenAI duplicitní názvy skupin a stávající členy. Toto chování ChatGPT se nevztahuje na ruční skupiny API.
Pokud u poskytovatele identit přejmenujete synchronizovanou skupinu, přejmenuje se i odpovídající synchronizovaná skupina pracovního prostoru.
SCIM na úrovni pracovního prostoru používá samostatné připojení. V závislosti na konfiguraci může synchronizovaná skupina se stejným názvem jako ruční skupina pracovního prostoru převést členství této skupiny pod správu poskytovatele identit.
Vlastník pracovního prostoru může tam, kde je tato možnost podporována, pomocí nabídky Oprávnění a role ve vybraném pracovním prostoru ChatGPT přiřadit způsobilé vlastní role pracovního prostoru. Synchronizované skupiny mohou také podporovat analytiku pracovního prostoru, pokud je dostupná.
Je-li tato možnost dostupná, nastavení Viditelné pro uživatele pracovního prostoru v části Identita a přístup pracovního prostoru určuje, zda se skupiny spravované přes SCIM zobrazí při sdílení GPT nebo projektů. Vypnutí tohoto nastavení může skupiny skrýt a při příští aktualizaci GPT nebo projektu odebrat stávající sdílení se skupinami. Změna viditelnosti nezastaví synchronizaci ani neodebere skupinu. Pokud pracovní prostor používá SCIM pro celý tenant a jeho nastavení identity jsou jen pro čtení, tento ovládací prvek nemusí být dostupný. Na podporované možnosti se zeptejte svého týmu pro zákaznický účet OpenAI.
Testování registrace a ukončení přístupu
Přidejte jednoho testovacího uživatele do určené aplikace poskytovatele identit nebo přiřazené skupiny.
Počkejte na úspěšnou synchronizaci.
Ověřte, že se uživatel zobrazuje v požadovaném tenantu nebo produktu a obdržel pouze očekávanou roli.
Odeberte uživatele z přiřazení u poskytovatele nebo ze skupiny pro zřizování.
Počkejte na další úspěšnou synchronizaci a ověřte odebrání přístupu odvozeného od skupiny.
Zkontrolujte přímé pozvánky, další skupiny a role specifické pro produkt, které by mohly zachovat samostatný přístup.
Odebrání osoby pouze v ChatGPT může být dočasné, pokud ji poskytovatel identit stále přiřazuje. Zakázáním uživatele u poskytovatele se nemusí vždy odebrat jeho přiřazení k aplikaci. Zrušením zřízení člena pracovního prostoru ChatGPT se neodstraní jeho účet OpenAI ani osobní pracovní prostor. Po úspěšné synchronizaci ověřte, že osoba již není aktivním členem pracovního prostoru, a zkontrolujte přidělení licencí pracovního prostoru. Pokud osoba zůstává aktivní, nelze ji odebrat nebo po opětovném přidání nemůže znovu získat přístup, kontaktujte podporu OpenAI. Uchovávání dat pracovního prostoru ChatGPT se řídí zásadami vybraného pracovního prostoru.
Řešení problémů se synchronizací adresáře
| Problém | Co zkontrolovat |
|---|---|
| Nastavení adresáře chybí nebo je zablokované | Ověřte tarif, roli správce, vybraný tenant a zda již není aktivní SCIM pro celý tenant nebo konkrétní produkt. Před změnou funkčního připojení koordinujte migraci. |
| Uživatel nebo skupina se nezobrazuje | Zkontrolujte přiřazení aplikace poskytovatele identit, nastavení odesílání skupin, vybraný tenant, nedávné události adresáře a běžný interval synchronizace poskytovatele. |
| Synchronizovaný uživatel nemá přístup k produktu | Zkontrolujte přiřazení skupiny v části Přístup k produktům, pozvánku nebo členství v produktu, požadovaný způsob přihlášení a roli specifickou pro produkt. Editor může přiřadit podporované pracovní prostory ChatGPT a reklamní účty a u tenantů Enterprise a Edu také organizace API. U přiřazení API zkontrolujte skupinu a členství v organizaci na Platformě API. |
| Odebraný uživatel má stále přístup | Zkontrolujte přiřazení u poskytovatele identit, přímé pozvánky, další synchronizované nebo ruční skupiny a role v jednotlivých produktech. Odebráním jedné přístupové cesty se neodebere jiná. Pokud je uživatel po úspěšné synchronizaci stále aktivní a nezůstala žádná jiná přístupová cesta, kontaktujte podporu OpenAI. Kvůli opravě jednoho účtu adresář neodpojujte. |
| Aktualizace e-mailu způsobuje konflikt účtů | Pokud cílový e-mail již patří jinému účtu OpenAI, přerušte postup a kontaktujte podporu OpenAI. Neodstraňujte žádný z účtů ani nevytvářejte náhradního uživatele. |
Mnozí poskytovatelé identit synchronizují změny každých 30 až 40 minut, jiní odesílají aktualizace dříve. OpenAI nenabízí obecný ovládací prvek pro vynucení okamžité synchronizace adresáře.
Informace o chybách ověřování nebo přihlašování najdete v článku Řešení problémů se SSO, přístupem k pracovnímu prostoru a ověřením domény.
Bezpečné odebrání připojení adresáře
Odebrání aktivního připojení adresáře pro celý tenant nelze vrátit zpět. Před odpojením zkontrolujte přiřazení produktů se svým týmem pro zákaznický účet OpenAI a ověřte, jak budou zpracována stávající členství. Adresář neodpojujte kvůli odebrání nebo obnovení přístupu jedné osoby.
V Konzoli pro správu otevřete Globální nastavení tenantu.
Vyberte Přístup a poté otevřete Adresář.
Zkontrolujte připojeného poskytovatele a dotčené uživatele, skupiny a přiřazení produktů.
Vyberte Odstranit připojení.
Změnu potvrďte pouze v případě, že chcete zastavit synchronizaci.
Zkontrolujte zbývající uživatele, skupiny, přístup k produktům a role správců.
Odebrání může trvat až 5 minut. Před nahrazením funkčního připojení nebo přechodem mezi SCIM pro konkrétní produkt a pro celý tenant kontaktujte svůj tým pro zákaznický účet OpenAI.
