Descripción general
Sistema para la gestión de identidades entre dominios (SCIM) sincroniza usuarios y grupos desde tu proveedor de identidad. SCIM administra el aprovisionamiento; el inicio de sesión único (SSO) administra cómo se autentican las personas. Puedes configurar SCIM de forma independiente del SSO.
Verificar la disponibilidad y elegir el alcance del aprovisionamiento
Tus opciones dependen de tus productos, plan, conexiones de directorio existentes y rol de administrador.
| Alcance de SCIM | Productos o planes elegibles | Administrador requerido | Dónde administrarlo |
|---|---|---|---|
| A nivel de tenant | Los tenants que cumplan los requisitos, incluidos los tenants exclusivos de anuncios, pueden asignar espacios de trabajo de ChatGPT y cuentas de anuncios compatibles. Los tenants Enterprise y Edu también pueden asignar organizaciones de la Plataforma API. | Administrador global | Consola de administración. |
| espacio de trabajo de ChatGPT | Espacios de trabajo elegibles de ChatGPT Enterprise o Edu. | Propietario de espacio de trabajo | El espacio de trabajo seleccionado. |
| Organización de API | Organizaciones de API elegibles con un plan de facturación personalizado o ilimitado compatible. | Propietario de una organización de API | Plataforma API. |
| No disponible | Planes independientes de ChatGPT Business y ChatGPT para docentes; usa otro método de incorporación compatible. | Propietario o administrador de espacio de trabajo | El espacio de trabajo de ChatGPT relevante. |
Ni un plan independiente de ChatGPT Business ni ChatGPT para docentes incluyen SCIM. SCIM para todo el tenant requiere al menos un dominio verificado y un espacio de trabajo elegible de ChatGPT Enterprise, un espacio de trabajo de ChatGPT Edu o una cuenta de Ads. Se puede incluir un espacio de trabajo Business únicamente cuando el mismo tenant también tiene un espacio de trabajo elegible de ChatGPT Enterprise y el espacio de trabajo Business está disponible en Acceso a productos. La creación de cuentas automática es independiente de SCIM y no requiere SSO ni sincroniza usuarios y grupos del directorio.
Consulta la configuración del espacio de trabajo de ChatGPT Business y los límites del plan en: Configurar el inicio de sesión único para ChatGPT Business.
Para los empleados que ya usan una cuenta personal de ChatGPT, consulta: Incorporación de empleados con cuentas de ChatGPT existentes.
Selecciona SCIM a nivel de tenant o de producto
SCIM a nivel de tenant puede aprovisionar espacios de trabajo de ChatGPT y cuentas de anuncios compatibles. Los tenants Enterprise y Edu también pueden aprovisionar organizaciones de API mediante asignaciones de grupos sincronizadas. Las conexiones existentes a nivel de producto siguen gestionando un espacio de trabajo elegible de ChatGPT o una organización elegible de API.
Si tu espacio de trabajo de ChatGPT ofrece una opción:
Usar SCIM solo para este espacio de trabajo crea una conexión específica para el espacio de trabajo.
Mantener la opción de expandir entre productos abre la configuración a nivel de tenant en la Consola de administración.
Usar la Consola de administración no requiere que reemplaces una conexión SCIM existente a nivel de producto. Las conexiones SCIM a nivel de tenant y de producto pueden habilitarse al mismo tiempo. Sin embargo, no puedes cambiar una asignación de acceso a productos a nivel de tenant para un espacio de trabajo de ChatGPT o una organización de API mientras ese recurso tenga habilitado SCIM a nivel de producto. Coordina cualquier migración con tu equipo de cuentas de OpenAI antes de cambiar una conexión en funcionamiento.
Antes de cambiar los alcances, revisa los usuarios, los grupos, las asignaciones de productos y los roles existentes. Coordina cualquier migración con tu equipo de cuentas de OpenAI. No elimines una conexión en funcionamiento para solucionar un error de configuración.
SCIM a nivel de tenant no puede cambiar la dirección de correo electrónico de una cuenta de OpenAI existente y el equipo de soporte de OpenAI no puede realizar ese cambio manualmente. Si necesitas actualizar direcciones de correo electrónico administradas, usa en su lugar una conexión SCIM de ChatGPT apta a nivel del espacio de trabajo.
Conectar un directorio de tenant
Un administrador global puede usar la Consola de administración para conectar un directorio compartido a nivel de tenant en espacios de trabajo Enterprise o Edu elegibles y cuentas de anuncios elegibles. Los tenants Enterprise y Edu también pueden usar este directorio para asignar grupos sincronizados a organizaciones de API. Antes de comenzar, verifica al menos un dominio para el mismo tenant. Las cuentas de anuncios individuales no tienen directorios SCIM separados. SCIM a nivel de tenant no puede cambiar la dirección de correo electrónico de una cuenta de OpenAI existente y el equipo de soporte de OpenAI no puede realizar ese cambio manualmente.
Inicia sesión en la Consola de administración como administrador global.
Selecciona el tenant de OpenAI correcto y abre Configuración global.
Selecciona Acceso y luego Directorio.
Selecciona Habilitar sincronización de directorios (SCIM).
Configura la aplicación del proveedor de identidad con los valores que se muestran para este inquilino.
Asigna uno o dos grupos o usuarios piloto con nombres claramente definidos en tu proveedor de identidad.
Vuelve a Directorio y confirma que la conexión esté Activa.
La configuración inicial puede tardar hasta 5 minutos. Si la configuración está incompleta, selecciona Continuar configuración. Selecciona Cancelar configuración solo si quieres descartar la conexión incompleta.
Revisa el estado de conexión y los eventos recientes del directorio para verificar la conexión o investigar un usuario o grupo faltante. Para revisar las asignaciones de grupos, abre Administrar directorio y selecciona Administrar acceso a productos.

Dependiendo de tu proveedor de identidad, SSO y SCIM pueden compartir una misma aplicación o requerir aplicaciones independientes. Sigue las instrucciones específicas del proveedor y no reutilices los valores de conexión de otro espacio de trabajo u organización de API.
Las integraciones compatibles pueden incluir Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin y Rippling. Las opciones personalizadas adicionales basadas en SCIM o SFTP dependen de las integraciones disponibles para tu organización.
Conectar un directorio de espacio de trabajo de ChatGPT
Inicia sesión como propietario del espacio de trabajo de un espacio de trabajo Enterprise o Edu elegible.
Abre Configuración del espacio de trabajo y selecciona Identidad y acceso.
Busca Sincronización de directorios (SCIM) y selecciona Habilitar sincronización de directorios.
Si aparece una opción, selecciona Usar SCIM solo para este espacio de trabajo.
Completa la configuración específica del proveedor y asigna los usuarios o grupos previstos.
Confirma que los usuarios o grupos sincronizados aparecen en el espacio de trabajo seleccionado.
Si los controles de directorio del espacio de trabajo son de solo lectura, selecciona Consola de nube ↗ cuando se muestre y pídele a un administrador global que gestione la conexión a nivel de tenant en Consola de administración.
Conectar un directorio de organizaciones de API a nivel de producto
Inicia sesión en la Plataforma API como propietario de una organización de API elegible.
Selecciona la organización de API correcta y abre la configuración de Identidad.
Inicia la configuración de sincronización de directorios disponible.
Configura la aplicación del proveedor de identidad con los valores de esa organización de API.
Asigna los usuarios o grupos previstos en tu proveedor de identidad.
Confirma que los usuarios invitados se unan a la organización de API correcta.
Estos pasos configuran una conexión SCIM de API a nivel de producto en la Plataforma API. Para SCIM a nivel de tenant, asigna grupos sincronizados a organizaciones de API mediante Acceso a productos en la Consola de administración. Si la configuración de identidad de API no está disponible, pídele al propietario de tu organización de API o al equipo de cuentas de OpenAI que confirmen tu elegibilidad y configuración.
Los miembros de la organización de API, los proyectos, la facturación y los roles específicos de la API se siguen administrando en la Plataforma API.
El SCIM de la organización de API también puede sincronizar grupos desde tu proveedor de identidad. Administra esos grupos y asigna roles de la API compatibles en la Plataforma API.
Asignar grupos sincronizados y acceso a productos
En la Consola de administración, abre la Configuración global del tenant y selecciona Usuarios y grupos > Grupos de SCIM.
Selecciona el grupo sincronizado.
En Acceso a productos, selecciona Configurar acceso o abre la asignación existente.
Selecciona un espacio de trabajo de ChatGPT, una organización de API o una cuenta de anuncios compatibles.
Revisa el recurso, las asignaciones existentes y la información disponible sobre los roles.
Selecciona Guardar.
Abre el espacio de trabajo seleccionado o la cuenta de anuncios, o revisa el grupo de API en la Plataforma API. Confirma que aparezca el grupo. Si falta un miembro nuevo del espacio de trabajo de ChatGPT, revisa las invitaciones pendientes.
Asignar un grupo sincronizado a un espacio de trabajo de ChatGPT crea un grupo correspondiente del espacio de trabajo. Si alguien todavía no es miembro del espacio de trabajo, OpenAI crea una invitación con el rol Miembro.
La persona se une al grupo del espacio de trabajo después de aceptar la invitación. Según la configuración del espacio de trabajo, es posible que la invitación no genere un correo electrónico. Los miembros que ya pertenecen al espacio de trabajo conservan su rol y tipo de acceso actuales.
Puedes asignar el mismo grupo sincronizado a varios espacios de trabajo de ChatGPT, organizaciones de API y cuentas de anuncios compatibles. Asigna cada recurso por separado; el acceso a uno no otorga acceso a otro.

El editor de Acceso a productos admite espacios de trabajo de ChatGPT y cuentas de anuncios, así como organizaciones de API para tenants Enterprise y Edu. No asigna el rol de propietario del espacio de trabajo de ChatGPT ni roles personalizados del espacio de trabajo de ChatGPT. Revisa los roles de la cuenta de anuncios en la cuenta de publicidad seleccionada y configura roles personalizados dentro del espacio de trabajo de ChatGPT seleccionado.

Revisa los permisos existentes antes de ampliar el acceso. Puede que un grupo sincronizado ya tenga acceso a un espacio de trabajo de ChatGPT, una organización de API o una cuenta de anuncios. Usa el rol con los privilegios mínimos requeridos y pídele a un administrador global que investigue el acceso inesperado.
Cuando otorgas a un grupo sincronizado acceso a una cuenta de Ads mediante Acceso a productos, su rol inicial en la cuenta es Miembro. Revisa el rol específico de la cuenta y usa el acceso con los privilegios mínimos necesarios.
Para conocer los permisos específicos de anuncios, consulta: Administrar la identidad y el acceso para el Gestor de anuncios.
Administrar el acceso a la organización de API
Asignar un grupo sincronizado a una organización de API agrega directamente a sus usuarios, sin necesidad de que acepten una invitación. SCIM crea las membresías faltantes en la organización y asume el control de las membresías existentes que cumplen los requisitos. Los miembros existentes conservan su rol en la organización.
OpenAI crea un grupo independiente administrado por SCIM en la organización de API. Un grupo de API existente creado manualmente con el mismo nombre permanece separado. Administra la membresía de los grupos sincronizados en tu proveedor de identidad y consulta el grupo correspondiente en la Plataforma API.
SCIM administra las membresías que crea o de las que asume el control. Si se elimina la última asignación a un grupo que cumpla los requisitos, también puede eliminarse la membresía a una organización, incluso si esta se agregó originalmente de forma manual. Otra asignación que cumpla los requisitos puede conservar el acceso. Las membresías manuales de las que SCIM no haya asumido el control se siguen administrando por separado.
Una asignación a una organización de API no otorga acceso a todos los proyectos de API. Revisa por separado la membresía a los proyectos y los permisos en la Plataforma API. Haz pruebas con un grupo pequeño y revisa las membresías existentes antes de asignar acceso.
Administrar registros de usuarios, invitaciones y grupos
Un registro de directorio sincronizado no otorga automáticamente acceso a cada espacio de trabajo de ChatGPT, organización de API o cuenta de Ads. La membresía del producto, la asignación de grupos, la política de inicio de sesión y los roles específicos del producto se siguen aplicando.
Relacionar usuarios existentes y comprender las limitaciones para cambiar el correo electrónico
El aprovisionamiento identifica una cuenta de OpenAI existente mediante su correo electrónico laboral configurado. Confirma que el correo electrónico del proveedor de identidad, la dirección de invitación y la cuenta de OpenAI prevista identifican a la misma persona. Configura tu proveedor de identidad para que envíe exactamente una dirección de correo electrónico principal para cada usuario.
SCIM a nivel de tenant no puede cambiar la dirección de correo electrónico de una cuenta de OpenAI existente y el equipo de soporte de OpenAI no puede realizar ese cambio manualmente. Una conexión SCIM a nivel de espacio de trabajo de ChatGPT elegible puede actualizar el correo electrónico de un miembro aceptado y administrado por SCIM cuando los cambios de correo electrónico están habilitados para ese espacio de trabajo. Tanto el dominio de correo electrónico anterior como el nuevo deben estar verificados para el mismo espacio de trabajo y su tenant; la nueva dirección no debe estar vinculada a otra cuenta de OpenAI y la asignación de SSO debe usar la dirección actualizada. Actualiza el usuario existente de SCIM y prueba una cuenta primero.
Si una invitación sincronizada usa una dirección de correo electrónico desactualizada, no elimines la cuenta, no quites ni vuelvas a crear el registro del directorio, no invites a la nueva dirección como reemplazo ni desconectes el directorio. Estas acciones pueden crear una cuenta de OpenAI separada y dejar los proyectos, los agentes y el historial de conversaciones existentes vinculados a la cuenta original. Confirma la configuración del directorio y comunícate con el equipo de soporte de OpenAI antes de realizar cambios. El equipo de soporte de OpenAI no puede cambiar manualmente la dirección de correo electrónico de una cuenta administrada por SCIM a nivel de tenant.
Si un usuario o grupo de tenant existente coincide con un registro de directorio sincronizado, puede pasar a ser administrado por tu proveedor de identidad. Las invitaciones y membresías existentes del espacio de trabajo de ChatGPT creadas de manera manual no pasan automáticamente a estar administradas por SCIM.
Un miembro existente del espacio de trabajo puede unirse a un grupo sincronizado del espacio de trabajo sin cambiar su membresía, rol o tipo de acceso actuales. Elimina por separado el acceso al espacio de trabajo otorgado manualmente durante el proceso de baja.
Comprender las invitaciones y la creación de cuentas automática
Es posible que un usuario de ChatGPT recién aprovisionado, o un usuario aprovisionado mediante una conexión SCIM de API a nivel de producto, deba aceptar una invitación antes de incorporarse al producto. SCIM a nivel de tenant agrega usuarios directamente a las organizaciones de API asignadas sin requerir que acepten una invitación. Algunos flujos de SCIM crean una invitación pendiente sin enviar un correo electrónico. Un miembro que ya pertenece a un espacio de trabajo de ChatGPT no recibe otra invitación al espacio de trabajo cuando el usuario del tenant coincidente pasa a estar administrado por SCIM.
Pídele al propietario del espacio de trabajo que revise las invitaciones pendientes. Para una invitación manual, el propietario puede seleccionar Reenviar invitación, si está disponible. Las invitaciones administradas por SCIM no se pueden reenviar directamente; una API puede devolver el error 409 scim_managed_resource. Si la opción Invitar miembro está disponible, el propietario puede ingresar el mismo correo electrónico de nuevo sin cambiar el rol ni el tipo de acceso existentes. Comunícate con el equipo de soporte de OpenAI si la invitación sigue bloqueada.
La creación de cuentas automática puede agregar usuarios de ChatGPT elegibles cuando inician sesión con un correo electrónico de un dominio verificado. Es independiente de SCIM y no requiere SSO. Evita habilitar la creación de cuentas automática y SCIM al mismo tiempo. Es posible que los usuarios creados de esta manera no sean administrados por SCIM, por lo que eliminarlos del proveedor de identidad podría no quitarles el acceso al producto. Revisa el uso de accesos, elimina a los usuarios no administrados por separado y verifica cada ruta de acceso durante el proceso de baja.
Administrar la titularidad, los roles y la visibilidad del grupo
Administra la membresía de grupos sincronizada en tu proveedor de identidad. Los administradores del espacio de trabajo pueden mantener grupos separados administrados manualmente.

Al migrar un espacio de trabajo de ChatGPT a SCIM a nivel de tenant, se puede adoptar un grupo existente del espacio de trabajo cuando su nombre coincide exactamente con el del grupo sincronizado. Revisa los nombres de grupos duplicados y los miembros existentes con tu equipo de cuentas de OpenAI antes de asignar acceso. Este comportamiento de ChatGPT no se aplica a los grupos manuales de API.
Si cambias el nombre de un grupo sincronizado en tu proveedor de identidad, también cambiará el nombre del grupo sincronizado correspondiente en el espacio de trabajo.
SCIM a nivel de espacio de trabajo usa una conexión independiente. Según su configuración, un grupo sincronizado con el mismo nombre que un grupo del espacio de trabajo administrado manualmente puede hacer que la membresía de ese grupo quede bajo el control del proveedor de identidad.
Cuando esté disponible, el propietario de un espacio de trabajo puede usar Permisos y roles en el espacio de trabajo de ChatGPT seleccionado para asignar roles personalizados elegibles del espacio de trabajo. Los grupos sincronizados también pueden admitir análisis del espacio de trabajo cuando estén disponibles.
Cuando esté disponible, la opción Visible para usuarios del espacio de trabajo en la configuración de Identidad y acceso del espacio de trabajo controla si los grupos administrados por SCIM aparecen cuando las personas comparten GPT o proyectos. Desactivar la configuración puede ocultar esos grupos y eliminar los usos compartidos existentes con grupos la próxima vez que se actualice un GPT o un proyecto. Cambiar la visibilidad no detiene la sincronización ni elimina el grupo. Si el espacio de trabajo usa SCIM a nivel de tenant y sus configuraciones de identidad son de solo lectura, es posible que este control no esté disponible. Pregunta a tu equipo de cuentas de OpenAI sobre las opciones compatibles.
Incorporación y baja de prueba
Agrega un usuario de prueba a la aplicación del proveedor de identidad correspondiente o al grupo asignado.
Espera a que la sincronización se complete correctamente.
Confirma que el usuario aparezca en el tenant o producto previsto y que reciba únicamente el rol esperado.
Elimina al usuario de la asignación del proveedor o del grupo de aprovisionamiento.
Espera a la próxima sincronización exitosa y confirma que se elimine el acceso derivado de grupos.
Revisa las invitaciones directas, otros grupos y los roles específicos del producto que podrían conservar un acceso independiente.
Eliminar a una persona solo dentro de ChatGPT puede ser una acción temporal si el proveedor de identidad aún la tiene asignada. Deshabilitar a un usuario en el proveedor no siempre elimina la asignación de la aplicación. Desaprovisionar a un miembro de un espacio de trabajo de ChatGPT no elimina su cuenta de OpenAI ni su espacio de trabajo personal. Después de una sincronización exitosa, confirma que la persona ya no sea miembro activo del espacio de trabajo y revisa la asignación de accesos del espacio de trabajo. Si la persona sigue activa, no se puede eliminar o no puede recuperar el acceso después de volver a agregarla, comunícate con el equipo de soporte de OpenAI. La retención de datos del espacio de trabajo de ChatGPT se rige por la política del espacio de trabajo seleccionado.
Solucionar problemas de sincronización de directorios
| Problema | Qué revisar |
|---|---|
| Falta la configuración del directorio o está bloqueada | Confirma el plan, el rol de administrador, el tenant seleccionado y si SCIM ya está activo a nivel de tenant o de producto. Coordina la migración antes de cambiar una conexión en funcionamiento. |
| No aparece un usuario o grupo | Verifica las asignaciones de aplicaciones del proveedor de identidad, la configuración de envío de grupos, el tenant seleccionado, los eventos recientes del directorio y el intervalo normal de sincronización del proveedor. |
| Un usuario sincronizado no puede acceder a un producto | Revisa la asignación de Acceso a productos del grupo, la invitación al producto o membresía, el método de inicio de sesión requerido y el rol específico del producto. El editor puede asignar espacios de trabajo de ChatGPT y cuentas de anuncios compatibles, así como organizaciones de API para tenants Enterprise y Edu. Para una asignación de API, revisa la membresía del grupo y de la organización en la Plataforma API. |
| Un usuario eliminado sigue teniendo acceso | Revisa la asignación del proveedor de identidad, las invitaciones directas, otros grupos sincronizados o manuales y los roles en cada producto. Quitar una ruta de acceso no quita otra. Si el usuario sigue activo después de una sincronización correcta y no queda ninguna otra ruta de acceso, comunícate con el equipo de soporte de OpenAI. No desconectes el directorio para corregir una sola cuenta. |
| Una actualización de correo electrónico crea un conflicto de cuenta | Si el correo electrónico de destino ya pertenece a otra cuenta de OpenAI, detente y comunícate con el equipo de soporte de OpenAI. No elimines ninguna de las cuentas ni crees un usuario de reemplazo. |
Muchos proveedores de identidad sincronizan los cambios cada 30 a 40 minutos, mientras que otros envían actualizaciones antes. No hay ningún control general de OpenAI para forzar una sincronización inmediata del directorio.
Para errores de autenticación o inicio de sesión, consulta: Solución de problemas de SSO, acceso al espacio de trabajo y verificación de dominio.
Quitar una conexión de directorio de forma segura
No se puede deshacer la eliminación de una conexión de directorio activa a nivel de tenant. Antes de desconectarlo, revisa las asignaciones de productos con tu equipo de cuentas de OpenAI y confirma cómo se gestionarán las membresías existentes. No desconectes el directorio para quitar o restaurar el acceso de una sola persona.
En la Consola de administración, abre la opción Configuración global del tenant.
Selecciona Acceso y luego Directorio.
Revisa el proveedor conectado y los usuarios, grupos y asignaciones de productos afectados.
Selecciona Eliminar conexión.
Confirma el cambio solo si deseas detener la sincronización.
Revisa los usuarios restantes, los grupos, el acceso a productos y los roles de administrador.
La eliminación puede tardar hasta 5 minutos. Comunícate con tu equipo de cuenta de OpenAI antes de reemplazar una conexión en funcionamiento o de cambiar entre SCIM a nivel de producto y SCIM a nivel de tenant.
