OpenAI
Denne side er maskinoversat. Se den originale engelske artikel.

SCIM-klargøring og -administration

Konfigurer katalogsynkronisering for din OpenAI-tenant eller kvalificerede produkter, administrer grupper og brugeradgang, og løs almindelige klargøringsproblemer.

Opdateret: 9 days ago

System for Cross-domain Identity Management (SCIM) synkroniserer brugere og grupper fra din identitetsudbyder. SCIM administrerer klargøring, mens single sign-on (SSO) styrer, hvordan personer godkendes. Du kan konfigurere SCIM uafhængigt af SSO.

Kontrollér tilgængeligheden, og vælg et klargøringsomfang

Dine muligheder afhænger af dine produkter, dit abonnement, eksisterende katalogforbindelser og din administratorrolle.

SCIM-omfangKvalificerede produkter eller abonnementerPåkrævet administratorHvor det administreres
For hele tenantmiljøetKvalificerede tenants, herunder tenants, der kun bruger Ads. Understøttede produkttildelinger omfatter ChatGPT-arbejdsområder og Ads-konti, men ikke organisationer på API-platformen.global administratorAdmin Console.
ChatGPT-arbejdsområdeKvalificerede ChatGPT Enterprise- eller Edu-arbejdsområder.ejer af arbejdsområdetDet valgte arbejdsområde.
API-organisationKvalificerede API-organisationer med et understøttet Custom- eller Unlimited-faktureringsabonnement.ejer af API-organisationenAPI-platform.
Ikke tilgængeligSelvstændige ChatGPT Business- og ChatGPT for Teachers-abonnementer. Brug en anden understøttet onboardingmetode.ejer eller administrator af arbejdsområdetDet relevante ChatGPT-arbejdsområde.

Et selvstændigt ChatGPT Business-abonnement og ChatGPT for Teachers omfatter ikke SCIM. SCIM for hele tenantmiljøet kræver mindst ét bekræftet domæne og et kvalificeret ChatGPT Enterprise-arbejdsområde, ChatGPT Edu-arbejdsområde eller en Ads-konto. Et Business-arbejdsområde kan kun medtages, hvis den samme tenant også har et kvalificeret ChatGPT Enterprise-arbejdsområde, og Business-arbejdsområdet er tilgængeligt under Produktadgang. Automatisk kontooprettelse er adskilt fra SCIM, kræver ikke SSO og synkroniserer ikke katalogbrugere og -grupper.

Se følgende om konfiguration af ChatGPT Business-arbejdsområder og abonnementsgrænser: Konfiguration af single sign-on til ChatGPT Business.

Se følgende om medarbejdere, der allerede bruger en personlig ChatGPT-konto: Onboarding af medarbejdere med eksisterende ChatGPT-konti.

Vælg SCIM for hele tenantmiljøet eller på produktniveau

SCIM for hele tenantmiljøet kan klargøre understøttede ChatGPT-arbejdsområder og Ads-konti. Det klargør ikke API-organisationer. Eksisterende forbindelser på produktniveau fortsætter med at administrere ét kvalificeret ChatGPT-arbejdsområde eller én kvalificeret API-organisation.

Hvis dit ChatGPT-arbejdsområde viser et valg:

  • Brug kun SCIM til dette arbejdsområde opretter en forbindelse specifikt til arbejdsområdet.

  • Behold muligheden for at udvide på tværs af produkter åbner konfigurationen for hele tenantmiljøet i Admin Console.

Brug af Admin Console kræver ikke, at du erstatter en eksisterende SCIM-forbindelse på produktniveau. SCIM for hele tenantmiljøet kan ikke aktiveres, mens et tilknyttet ChatGPT-arbejdsområde eller en API-organisation har aktiv SCIM på produktniveau. Når SCIM for hele tenantmiljøet er aktiv, kan du ikke starte en modstridende forbindelse på produktniveau. Koordiner enhver migrering med dit OpenAI-kontoteam, før du ændrer en fungerende forbindelse. Separate forbindelser på produktniveau til ChatGPT og API kan eksistere samtidigt, når SCIM ikke er aktivt for hele tenantmiljøet.

Gennemgå eksisterende brugere, grupper, produkttildelinger og roller, før du ændrer omfanget. Koordiner enhver migrering med dit OpenAI-kontoteam. Slet ikke en fungerende forbindelse for at afhjælpe en konfigurationsfejl.

SCIM for hele tenantmiljøet kan ikke ændre mailadressen på en eksisterende OpenAI-konto, og OpenAI Support kan ikke foretage ændringen manuelt. Hvis du skal opdatere administrerede mailadresser, skal du i stedet bruge en kvalificeret SCIM-forbindelse på ChatGPT-arbejdsområdeniveau. SCIM for hele tenantmiljøet og på arbejdsområdeniveau kan ikke være aktive samtidigt. Vælg derfor den rette konfiguration, før du aktiverer katalogsynkronisering.

Forbind et tenantkatalog

En global administrator kan bruge Admin Console til at forbinde et fælles katalog for hele tenantmiljøet til kvalificerede Enterprise- eller Edu-arbejdsområder og Ads-konti. Bekræft mindst ét domæne for den samme tenant, før du begynder. Individuelle Ads-konti har ikke separate SCIM-kataloger. SCIM for hele tenantmiljøet kan ikke ændre mailadressen på en eksisterende OpenAI-konto, og OpenAI Support kan ikke foretage ændringen manuelt.

  1. Log på Admin Console som global administrator.

  2. Vælg den korrekte OpenAI-tenant, og åbn Globale indstillinger.

  3. Vælg Adgang, og åbn derefter Katalog.

  4. Vælg Aktivér katalogsynkronisering (SCIM).

  5. Konfigurer identitetsudbyderens program med de værdier, der vises for denne tenant.

  6. Tildel en eller to tydeligt navngivne pilotgrupper eller -brugere hos din identitetsudbyder.

  7. Gå tilbage til Katalog, og bekræft, at forbindelsen bliver Aktiv.

Den første konfiguration kan tage op til 5 minutter. Hvis konfigurationen ikke er fuldført, skal du vælge Fortsæt konfiguration. Vælg kun Annuller konfiguration, hvis du vil kassere den ufærdige forbindelse.

Gennemgå forbindelsesstatussen og de seneste kataloghændelser for at kontrollere forbindelsen eller undersøge en manglende bruger eller gruppe. Hvis du vil gennemgå gruppetildelinger, skal du åbne Administrer katalog og vælge Administrer produktadgang.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Afhængigt af din identitetsudbyder kan SSO og SCIM dele ét program eller kræve separate programmer. Følg udbyderens specifikke vejledning, og genbrug ikke forbindelsesværdier fra et andet arbejdsområde eller en anden API-organisation.

Understøttede integrationer kan omfatte Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin og Rippling. Yderligere brugerdefinerede SCIM- eller SFTP-baserede muligheder afhænger af de integrationer, der er tilgængelige for din tenant.

Forbind et katalog til et ChatGPT-arbejdsområde

  1. Log på som ejer af et kvalificeret Enterprise- eller Edu-arbejdsområde.

  2. Åbn Indstillinger for arbejdsområdet, og vælg derefter Identitet og adgang.

  3. Find Katalogsynkronisering (SCIM), og vælg Aktivér katalogsynkronisering.

  4. Hvis der vises et valg, skal du vælge Brug kun SCIM til dette arbejdsområde.

  5. Fuldfør den udbyderspecifikke konfiguration, og tildel de ønskede brugere eller grupper.

  6. Bekræft, at synkroniserede brugere eller grupper vises i det valgte arbejdsområde.

Hvis arbejdsområdets katalogindstillinger er skrivebeskyttede, skal du vælge Cloud Console ↗, når det vises, og bede en global administrator om at administrere forbindelsen for hele tenantmiljøet i Admin Console.

Forbind et katalog til en API-organisation

  1. Log på API-platformen som ejer af en kvalificeret API-organisation.

  2. Vælg den korrekte API-organisation, og åbn indstillingerne for Identitet.

  3. Start den tilgængelige konfiguration af katalogsynkronisering.

  4. Konfigurer identitetsudbyderens program med værdierne for den pågældende API-organisation.

  5. Tildel de ønskede brugere eller grupper hos din identitetsudbyder.

  6. Bekræft, at inviterede brugere tilmelder sig den korrekte API-organisation.

Administrer klargøring af API-organisationer på API-platformen. SCIM for hele tenantmiljøet i Admin Console klargør ikke API-organisationer. Hvis API-identitetsindstillingerne ikke er tilgængelige, skal du bede ejeren af API-organisationen eller dit OpenAI-kontoteam om at bekræfte kvalificeringen og konfigurationen.

Medlemmer, projekter, fakturering og API-specifikke roller i API-organisationen administreres fortsat på API-platformen.

SCIM til API-organisationer kan også synkronisere grupper fra din identitetsudbyder. Administrer disse grupper, og tildel understøttede API-roller på API-platformen.

Tildel synkroniserede grupper og produktadgang

  1. Åbn tenantens Globale indstillinger i Admin Console, og vælg derefter Brugere og grupper > SCIM Grupper.

  2. Vælg den synkroniserede gruppe.

  3. Under Produktadgang skal du vælge Konfigurer adgang eller åbne den eksisterende tildeling.

  4. Vælg et understøttet ChatGPT-arbejdsområde eller en Ads-konto.

  5. Gennemgå ressourcen, eksisterende tildelinger og tilgængelige rolleoplysninger.

  6. Vælg Gem.

  7. Åbn det valgte arbejdsområde eller den valgte Ads-konto, og bekræft, at gruppen vises. Hvis et nyt medlem mangler i arbejdsområdet, skal du kontrollere afventende invitationer.

Når en synkroniseret gruppe tildeles et ChatGPT-arbejdsområde, oprettes en tilsvarende arbejdsområdegruppe. Hvis en person ikke allerede er medlem af arbejdsområdet, opretter OpenAI en invitation med rollen Medlem.

Personen tilmelder sig arbejdsområdegruppen efter at have accepteret invitationen. Afhængigt af arbejdsområdets indstillinger medfører invitationen muligvis ikke en mail. Eksisterende medlemmer af arbejdsområdet beholder deres nuværende rolle og licenstype.

Du kan tildele den samme synkroniserede gruppe til flere understøttede ChatGPT-arbejdsområder og Ads-konti. Tildel hver ressource separat. Adgang til én giver ikke adgang til en anden.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

Redigeringsværktøjet til Produktadgang understøtter ChatGPT-arbejdsområder og Ads-konti. Det tildeler ikke API-organisationer, rollen som ejer af et ChatGPT-arbejdsområde eller brugerdefinerede roller i ChatGPT-arbejdsområder. Gennemgå Ads-kontoroller på den valgte annoncekonto, og konfigurer brugerdefinerede roller i det valgte ChatGPT-arbejdsområde.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Gennemgå eksisterende tilladelser, før du udvider adgangen. En synkroniseret gruppe har muligvis allerede adgang til et ChatGPT-arbejdsområde eller en Ads-konto. Brug rollen med færrest nødvendige rettigheder, og bed en global administrator undersøge uventet adgang.

Når du giver en synkroniseret gruppe adgang til en Ads-konto via Produktadgang, er dens oprindelige kontorolle Medlem. Gennemgå den kontospecifikke rolle, og brug den mindst privilegerede nødvendige adgang.

Se følgende om Ads-specifikke tilladelser: Administration af identitet og adgang i Ads Manager.

Administrer brugerposter, invitationer og grupper

En synkroniseret katalogpost giver ikke automatisk adgang til alle ChatGPT-arbejdsområder, API-organisationer eller Ads-konti. Produktmedlemskab, gruppetildeling, loginpolitik og produktspecifikke roller gælder fortsat.

Match eksisterende brugere, og forstå begrænsningerne ved ændring af mailadresser

Klargøring matcher en eksisterende OpenAI-konto ved hjælp af den konfigurerede arbejdsmail. Bekræft, at identitetsudbyderens mailadresse, invitationsadressen og den tilsigtede OpenAI-konto tilhører den samme person. Konfigurer din identitetsudbyder til at sende præcis én primær mailadresse for hver bruger.

SCIM for hele tenantmiljøet kan ikke ændre mailadressen på en eksisterende OpenAI-konto, og OpenAI Support kan ikke foretage ændringen manuelt. En kvalificeret SCIM-forbindelse på ChatGPT-arbejdsområdeniveau kan opdatere mailadressen for et medlem, der har accepteret invitationen og administreres via SCIM, når mailændringer er aktiveret for arbejdsområdet. Både det gamle og det nye maildomæne skal være bekræftet for samme arbejdsområde og tenant, den nye adresse må ikke være knyttet til en anden OpenAI-konto, og SSO-tilknytningen skal bruge den opdaterede adresse. Opdater den eksisterende SCIM-bruger, og test først én konto.

Hvis en synkroniseret invitation bruger en forældet mailadresse, må du ikke slette kontoen, fjerne og genoprette katalogposten, invitere den nye adresse som erstatning eller afbryde katalogforbindelsen. Disse handlinger kan oprette en separat OpenAI-konto og lade eksisterende projekter, agenter og samtalehistorik forblive knyttet til den oprindelige konto. Bekræft katalogkonfigurationen, og kontakt OpenAI Support, før du foretager ændringer. OpenAI Support kan ikke manuelt ændre mailadressen på en konto, der administreres via SCIM for hele tenantmiljøet.

Hvis en eksisterende tenantbruger eller -gruppe matcher en synkroniseret katalogpost, kan den blive administreret af din identitetsudbyder. Eksisterende manuelt oprettede invitationer, medlemskaber og grupper i ChatGPT-arbejdsområder bliver ikke automatisk administreret via SCIM.

Et eksisterende medlem kan tilmelde sig en synkroniseret arbejdsområdegruppe uden at ændre sit eksisterende medlemskab, sin rolle eller licenstype. Fjern manuelt tildelt adgang til arbejdsområdet separat ved offboarding.

Forstå invitationer og automatisk kontooprettelse

En nyligt klargjort ChatGPT- eller API-bruger skal muligvis acceptere en invitation, før vedkommende kan tilmelde sig produktet. Nogle SCIM-forløb opretter en afventende invitation uden at sende en mail. Et eksisterende medlem af et ChatGPT-arbejdsområde modtager ikke endnu en invitation til arbejdsområdet, når den matchende tenantbruger bliver administreret via SCIM.

Bed en ejer af arbejdsområdet om at gennemgå afventende invitationer. Ved en manuel invitation kan ejeren vælge Send invitation igen, hvor denne mulighed er tilgængelig. SCIM-administrerede invitationer kan ikke sendes igen direkte. En API kan returnere 409 scim_managed_resource. Hvis Inviter medlem er tilgængelig, kan ejeren angive den samme mailadresse igen uden at ændre den eksisterende rolle eller licenstype. Kontakt OpenAI Support, hvis invitationen fortsat er blokeret.

Automatisk kontooprettelse kan tilføje kvalificerede ChatGPT-brugere, når de logger på med en mailadresse fra et bekræftet domæne. Det er adskilt fra SCIM og kræver ikke SSO. Undgå at aktivere automatisk kontooprettelse og SCIM samtidigt. Brugere, der oprettes på denne måde, administreres muligvis ikke via SCIM. Derfor fjerner det muligvis ikke deres produktadgang, hvis de fjernes hos identitetsudbyderen. Gennemgå licensforbruget, fjern ikke-administrerede brugere separat, og kontrollér alle adgangsveje under offboarding.

Administrer gruppeejerskab, roller og synlighed

Administrer medlemskabet af synkroniserede grupper hos din identitetsudbyder. Arbejdsområdeadministratorer kan vedligeholde separate, manuelt administrerede grupper.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Med SCIM for hele tenantmiljøet overtages en eksisterende manuelt administreret ChatGPT-arbejdsområdegruppe ikke, selvom den har samme navn som en synkroniseret gruppe. OpenAI opretter en separat synkroniseret arbejdsområdegruppe. Gennemgå derfor eksisterende gruppenavne, før du tildeler adgang.

Hvis du omdøber en synkroniseret gruppe hos din identitetsudbyder, omdøbes den tilsvarende synkroniserede arbejdsområdegruppe.

SCIM på arbejdsområdeniveau bruger en separat forbindelse. Afhængigt af konfigurationen kan en synkroniseret gruppe med samme navn som en manuel arbejdsområdegruppe lægge gruppens medlemskab under identitetsudbyderens kontrol.

Hvor det understøttes, kan en ejer bruge Tilladelser og roller i det valgte ChatGPT-arbejdsområde til at tildele kvalificerede brugerdefinerede arbejdsområderoller. Synkroniserede grupper kan også understøtte analyse af arbejdsområdet, hvor det er tilgængeligt.

Hvor det er tilgængeligt, styrer Kan findes af brugere af arbejdsområdet under arbejdsområdets indstillinger for Identitet og adgang, om SCIM-administrerede grupper vises, når personer deler GPT'er eller projekter. Hvis indstillingen deaktiveres, kan disse grupper skjules, og eksisterende gruppedelinger kan fjernes, næste gang en GPT eller et projekt opdateres. Ændring af synligheden stopper ikke synkroniseringen og fjerner ikke gruppen. Hvis arbejdsområdet bruger SCIM for hele tenantmiljøet, og dets identitetsindstillinger er skrivebeskyttede, er denne indstilling muligvis ikke tilgængelig. Spørg dit OpenAI-kontoteam om understøttede muligheder.

Test onboarding og offboarding

  1. Føj én testbruger til det ønskede program eller den tildelte gruppe hos identitetsudbyderen.

  2. Vent på en gennemført synkronisering.

  3. Bekræft, at brugeren vises i den ønskede tenant eller det ønskede produkt og kun får den forventede rolle.

  4. Fjern brugeren fra udbydertildelingen eller klargøringsgruppen.

  5. Vent på den næste gennemførte synkronisering, og bekræft, at gruppebaseret adgang fjernes.

  6. Kontrollér direkte invitationer, andre grupper og produktspecifikke roller, der kan bevare separat adgang.

Hvis en person kun fjernes i ChatGPT, kan det være midlertidigt, hvis identitetsudbyderen fortsat tildeler personen. Deaktivering af en bruger hos udbyderen fjerner ikke altid programtildelingen. Fjernelse af klargøring sletter ikke personens OpenAI-konto eller personlige arbejdsområde. Efter en gennemført synkronisering skal du bekræfte, at personen ikke længere er et aktivt medlem, og gennemgå arbejdsområdets licenstildeling. Kontakt OpenAI Support, hvis personen fortsat er aktiv, ikke kan fjernes eller ikke kan få adgang igen efter at være blevet tilføjet på ny. Dataopbevaring følger politikken for det valgte arbejdsområde.

Fejlfinding af problemer med katalogsynkronisering

ProblemDet skal du kontrollere
Katalogkonfigurationen mangler eller er blokeretBekræft abonnementet, administratorrollen og den valgte tenant, og kontrollér, om SCIM allerede er aktivt for hele tenantmiljøet eller på produktniveau. Koordiner migreringen, før du ændrer en fungerende forbindelse.
En bruger eller gruppe vises ikkeKontrollér programtildelinger hos identitetsudbyderen, indstillinger for gruppeoverførsel, den valgte tenant, de seneste kataloghændelser og udbyderens normale synkroniseringsinterval.
En synkroniseret bruger kan ikke få adgang til et produktKontrollér gruppens tildeling under Produktadgang, produktinvitationen eller -medlemskabet, den påkrævede loginmetode og den produktspecifikke rolle. Redigeringsværktøjet kan tildele understøttede ChatGPT-arbejdsområder og Ads-konti, men ikke API-organisationer.
En fjernet bruger har stadig adgangGennemgå tildelingen hos identitetsudbyderen, direkte invitationer, andre synkroniserede eller manuelle grupper og rollerne i hvert produkt. Når én adgangsvej fjernes, fjernes andre ikke. Kontakt OpenAI Support, hvis brugeren stadig er aktiv efter en gennemført synkronisering, og der ikke er andre adgangsveje. Afbryd ikke katalogforbindelsen for at løse et problem med én konto.
En opdatering af mailadressen skaber en kontokonfliktHvis destinationsadressen allerede tilhører en anden OpenAI-konto, skal du stoppe og kontakte OpenAI Support. Slet ikke nogen af kontiene, og opret ikke en erstatningsbruger.

Mange identitetsudbydere synkroniserer ændringer hvert 30. til 40. minut, mens andre sender opdateringer hurtigere. OpenAI har ingen generel indstilling til at gennemtvinge en øjeblikkelig katalogsynkronisering.

Se følgende om godkendelses- eller loginfejl: Fejlfinding af SSO, adgang til arbejdsområder og domænebekræftelse.

Fjern en katalogforbindelse på en sikker måde

Fjernelse af en aktiv katalogforbindelse for hele tenantmiljøet kan ikke fortrydes. Eksisterende synkroniserede brugere og grupper forbliver i tenantmiljøet og bliver administreret manuelt. Afbrydelse af forbindelsen tilbagekalder ikke automatisk eksisterende produktadgang.

  1. Åbn tenantens Globale indstillinger i Admin Console.

  2. Vælg Adgang, og åbn derefter Katalog.

  3. Gennemgå den tilsluttede udbyder samt berørte brugere, grupper og produkttildelinger.

  4. Vælg Slet forbindelse.

  5. Bekræft kun ændringen, hvis du vil stoppe synkroniseringen.

  6. Gennemgå de resterende brugere, grupper, produktadgange og administratorroller.

Fjernelsen kan tage op til 5 minutter. Kontakt dit OpenAI-kontoteam, før du erstatter en fungerende forbindelse eller skifter mellem SCIM på produktniveau og for hele tenantmiljøet.

────────────────────────────────────────────────────────────

Var denne artikel nyttig?