OpenAI

Aprovisionamiento y administración de SCIM

Configura la sincronización de directorios para tu tenant o productos elegibles de OpenAI, administra grupos y acceso de usuarios y resuelve problemas comunes de aprovisionamiento.

Última actualización: 2 days ago

Sistema para la gestión de identidades entre dominios (SCIM) sincroniza usuarios y grupos desde tu proveedor de identidad. SCIM administra el aprovisionamiento; el inicio de sesión único (SSO) administra cómo se autentican las personas. Puedes configurar SCIM de forma independiente del SSO.

Verificar la disponibilidad y elegir el alcance del aprovisionamiento

Tus opciones dependen de tus productos, plan, conexiones de directorio existentes y rol de administrador.

Alcance de SCIMProductos o planes elegiblesAdministrador requeridoDónde administrarlo
A nivel de tenantTenants elegibles, incluidos los tenants solo de Ads; las asignaciones de productos admitidas incluyen espacios de trabajo de ChatGPT y cuentas de Ads, no organizaciones de la Plataforma API.Administrador globalConsola de administración.
espacio de trabajo de ChatGPTEspacios de trabajo elegibles de ChatGPT Enterprise o Edu.Propietario de espacio de trabajoEl espacio de trabajo seleccionado.
Organización de APIOrganizaciones de API elegibles con un plan de facturación personalizado o ilimitado compatible.Propietario de una organización de APIPlataforma API.
No disponiblePlanes independientes de ChatGPT Business y ChatGPT para docentes; usa otro método de incorporación compatible.Propietario o administrador de espacio de trabajoEl espacio de trabajo de ChatGPT relevante.

Ni un plan independiente de ChatGPT Business ni ChatGPT para docentes incluyen SCIM. SCIM para todo el tenant requiere al menos un dominio verificado y un espacio de trabajo elegible de ChatGPT Enterprise, un espacio de trabajo de ChatGPT Edu o una cuenta de Ads. Se puede incluir un espacio de trabajo Business únicamente cuando el mismo tenant también tiene un espacio de trabajo elegible de ChatGPT Enterprise y el espacio de trabajo Business está disponible en Acceso a productos. La creación de cuentas automática es independiente de SCIM y no requiere SSO ni sincroniza usuarios y grupos del directorio.

Consulta la configuración del espacio de trabajo de ChatGPT Business y los límites del plan en: Configurar el inicio de sesión único para ChatGPT Business.

Para los empleados que ya usan una cuenta personal de ChatGPT, consulta: Incorporación de empleados con cuentas de ChatGPT existentes.

Selecciona SCIM a nivel de tenant o de producto

SCIM a nivel de tenant puede aprovisionar espacios de trabajo de ChatGPT y cuentas de anuncios compatibles. No aprovisiona organizaciones de API. Las conexiones existentes a nivel de producto siguen gestionando un espacio de trabajo elegible de ChatGPT o una organización elegible de API.

Si tu espacio de trabajo de ChatGPT ofrece una opción:

  • Usar SCIM solo para este espacio de trabajo crea una conexión específica para el espacio de trabajo.

  • Mantener la opción de expandir entre productos abre la configuración a nivel de tenant en la Consola de administración.

Usar la Consola de administración no requiere que reemplaces una conexión SCIM existente a nivel de producto. No se puede habilitar SCIM a nivel de tenant mientras un espacio de trabajo de ChatGPT vinculado o una organización de API tenga SCIM activo a nivel de producto. Una vez que SCIM a nivel de tenant esté activo, no podrás iniciar una conexión a nivel de producto en conflicto. Coordina cualquier migración con tu equipo de cuentas de OpenAI antes de modificar una conexión operativa. Las conexiones independientes a nivel de producto para ChatGPT y la API pueden coexistir cuando SCIM a nivel de tenant no está activo.

Antes de cambiar los alcances, revisa los usuarios, los grupos, las asignaciones de productos y los roles existentes. Coordina cualquier migración con tu equipo de cuentas de OpenAI. No elimines una conexión en funcionamiento para solucionar un error de configuración.

SCIM a nivel de tenant no puede cambiar la dirección de correo electrónico de una cuenta de OpenAI existente y el equipo de soporte de OpenAI no puede realizar ese cambio manualmente. Si necesitas actualizar direcciones de correo electrónico administradas, usa en su lugar una conexión SCIM de ChatGPT apta a nivel del espacio de trabajo. SCIM a nivel de tenant y a nivel de espacio de trabajo no pueden estar activos al mismo tiempo, por lo que debes elegir la configuración adecuada antes de habilitar la sincronización de directorios.

Conectar un directorio de tenant

Un administrador global puede usar la Consola de administración para conectar un directorio compartido a nivel de tenant en espacios de trabajo Enterprise o Edu elegibles y cuentas de Ads elegibles. Antes de comenzar, verifica al menos un dominio para el mismo tenant. Las cuentas de anuncios individuales no tienen directorios SCIM separados. SCIM a nivel de tenant no puede cambiar la dirección de correo electrónico de una cuenta de OpenAI existente y el equipo de soporte de OpenAI no puede realizar ese cambio manualmente.

  1. Inicia sesión en la Consola de administración como administrador global.

  2. Selecciona el tenant de OpenAI correcto y abre Configuración global.

  3. Selecciona Acceso y luego Directorio.

  4. Selecciona Habilitar sincronización de directorios (SCIM).

  5. Configura la aplicación del proveedor de identidad con los valores que se muestran para este inquilino.

  6. Asigna uno o dos grupos o usuarios piloto con nombres claramente definidos en tu proveedor de identidad.

  7. Vuelve a Directorio y confirma que la conexión esté Activa.

La configuración inicial puede tardar hasta 5 minutos. Si la configuración está incompleta, selecciona Continuar configuración. Selecciona Cancelar configuración solo si quieres descartar la conexión incompleta.

Revisa el estado de conexión y los eventos recientes del directorio para verificar la conexión o investigar un usuario o grupo faltante. Para revisar las asignaciones de grupos, abre Administrar directorio y selecciona Administrar acceso a productos.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Dependiendo de tu proveedor de identidad, SSO y SCIM pueden compartir una misma aplicación o requerir aplicaciones independientes. Sigue las instrucciones específicas del proveedor y no reutilices los valores de conexión de otro espacio de trabajo u organización de API.

Las integraciones compatibles pueden incluir Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin y Rippling. Las opciones personalizadas adicionales basadas en SCIM o SFTP dependen de las integraciones disponibles para tu organización.

Conectar un directorio de espacio de trabajo de ChatGPT

  1. Inicia sesión como propietario del espacio de trabajo de un espacio de trabajo Enterprise o Edu elegible.

  2. Abre Configuración del espacio de trabajo y selecciona Identidad y acceso.

  3. Busca Sincronización de directorios (SCIM) y selecciona Habilitar sincronización de directorios.

  4. Si aparece una opción, selecciona Usar SCIM solo para este espacio de trabajo.

  5. Completa la configuración específica del proveedor y asigna los usuarios o grupos previstos.

  6. Confirma que los usuarios o grupos sincronizados aparecen en el espacio de trabajo seleccionado.

Si los controles de directorio del espacio de trabajo son de solo lectura, selecciona Consola de nube ↗ cuando se muestre y pídele a un administrador global que gestione la conexión a nivel de tenant en Consola de administración.

Conectar un directorio de organizaciones de API

  1. Inicia sesión en la Plataforma API como propietario de una organización de API elegible.

  2. Selecciona la organización de API correcta y abre la configuración de Identidad.

  3. Inicia la configuración de sincronización de directorios disponible.

  4. Configura la aplicación del proveedor de identidad con los valores de esa organización de API.

  5. Asigna los usuarios o grupos previstos en tu proveedor de identidad.

  6. Confirma que los usuarios invitados se unan a la organización de API correcta.

Administra el aprovisionamiento de organizaciones de API en la Plataforma API. SCIM a nivel de tenant en la Consola de administración no aprovisiona organizaciones de API. Si la configuración de identidad de API no está disponible, pídele al propietario de tu organización de API o al equipo de cuentas de OpenAI que confirmen tu elegibilidad y configuración.

Los miembros de la organización de API, los proyectos, la facturación y los roles específicos de la API se siguen administrando en la Plataforma API.

El SCIM de la organización de API también puede sincronizar grupos desde tu proveedor de identidad. Administra esos grupos y asigna roles de la API compatibles en la Plataforma API.

Asignar grupos sincronizados y acceso a productos

  1. En la Consola de administración, abre la Configuración global del tenant y selecciona Usuarios y grupos > Grupos de SCIM.

  2. Selecciona el grupo sincronizado.

  3. En Acceso a productos, selecciona Configurar acceso o abre la asignación existente.

  4. Selecciona un espacio de trabajo de ChatGPT o una cuenta de Ads compatibles.

  5. Revisa el recurso, las asignaciones existentes y la información disponible sobre los roles.

  6. Selecciona Guardar.

  7. Abre el espacio de trabajo seleccionado o la cuenta de Ads y confirma que aparezca el grupo. Si falta un miembro nuevo del espacio de trabajo, revisa las invitaciones pendientes.

Asignar un grupo sincronizado a un espacio de trabajo de ChatGPT crea un grupo correspondiente del espacio de trabajo. Si alguien todavía no es miembro del espacio de trabajo, OpenAI crea una invitación con el rol Miembro.

La persona se une al grupo del espacio de trabajo después de aceptar la invitación. Según la configuración del espacio de trabajo, es posible que la invitación no genere un correo electrónico. Los miembros que ya pertenecen al espacio de trabajo conservan su rol y tipo de acceso actuales.

Puedes asignar el mismo grupo sincronizado a varios espacios de trabajo de ChatGPT y cuentas de Ads compatibles. Asigna cada recurso por separado; el acceso a uno no otorga acceso a otro.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

El editor de Acceso a productos admite espacios de trabajo de ChatGPT y cuentas de Ads. No asigna organizaciones de API, el rol de propietario del espacio de trabajo de ChatGPT ni roles personalizados del espacio de trabajo de ChatGPT. Revisa los roles de la cuenta de Ads en la cuenta de publicidad seleccionada y configura roles personalizados dentro del espacio de trabajo de ChatGPT seleccionado.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Revisa los permisos existentes antes de ampliar el acceso. Puede que un grupo sincronizado ya tenga acceso a un espacio de trabajo de ChatGPT o a una cuenta de Ads. Usa el rol con los privilegios mínimos requeridos y pídele a un administrador global que investigue el acceso inesperado.

Cuando otorgas a un grupo sincronizado acceso a una cuenta de Ads mediante Acceso a productos, su rol inicial en la cuenta es Miembro. Revisa el rol específico de la cuenta y usa el acceso con los privilegios mínimos necesarios.

Para conocer los permisos específicos de Ads, consulta: Administrar la identidad y el acceso para Gestor de anuncios.

Administrar registros de usuarios, invitaciones y grupos

Un registro de directorio sincronizado no otorga automáticamente acceso a cada espacio de trabajo de ChatGPT, organización de API o cuenta de Ads. La membresía del producto, la asignación de grupos, la política de inicio de sesión y los roles específicos del producto se siguen aplicando.

Relacionar usuarios existentes y comprender las limitaciones para cambiar el correo electrónico

El aprovisionamiento coincide con una cuenta existente de OpenAI mediante el correo electrónico laboral configurado. Confirma que el correo electrónico del proveedor de identidad, la dirección de invitación y la cuenta de OpenAI prevista identifican a la misma persona. Configura tu proveedor de identidad para que envíe exactamente una dirección de correo electrónico principal para cada usuario.

SCIM a nivel de tenant no puede cambiar la dirección de correo electrónico de una cuenta de OpenAI existente y el equipo de soporte de OpenAI no puede realizar ese cambio manualmente. Una conexión SCIM a nivel de espacio de trabajo de ChatGPT elegible puede actualizar el correo electrónico de un miembro aceptado y administrado por SCIM cuando los cambios de correo electrónico están habilitados para ese espacio de trabajo. Tanto el dominio de correo electrónico anterior como el nuevo deben estar verificados para el mismo espacio de trabajo y su tenant; la nueva dirección no debe estar vinculada a otra cuenta de OpenAI y la asignación de SSO debe usar la dirección actualizada. Actualiza el usuario existente de SCIM y prueba una cuenta primero.

Si una invitación sincronizada usa una dirección de correo electrónico desactualizada, no elimines la cuenta, no quites ni vuelvas a crear el registro del directorio, no invites a la nueva dirección como reemplazo ni desconectes el directorio. Estas acciones pueden crear una cuenta de OpenAI separada y dejar los proyectos, los agentes y el historial de conversaciones existentes vinculados a la cuenta original. Confirma la configuración del directorio y comunícate con el equipo de soporte de OpenAI antes de realizar cambios. El equipo de soporte de OpenAI no puede cambiar manualmente la dirección de correo electrónico de una cuenta administrada mediante SCIM a nivel de tenant.

Si un usuario o grupo de tenant existente coincide con un registro de directorio sincronizado, puede pasar a ser administrado por tu proveedor de identidad. Las invitaciones, las membresías y los grupos existentes del espacio de trabajo de ChatGPT creados manualmente no pasan automáticamente a estar administrados por SCIM.

Un miembro existente del espacio de trabajo puede unirse a un grupo sincronizado del espacio de trabajo sin cambiar su membresía, rol o tipo de licencia actuales. Elimina por separado el acceso al espacio de trabajo otorgado manualmente durante la desvinculación.

Comprender las invitaciones y la creación de cuentas automática

Es posible que un usuario recién aprovisionado de ChatGPT o de la API deba aceptar una invitación antes de unirse al producto. Algunos flujos de SCIM crean una invitación pendiente sin enviar un correo electrónico. Un miembro de un espacio de trabajo de ChatGPT existente no recibe otra invitación al espacio de trabajo cuando el usuario del tenant coincidente pasa a estar administrado mediante SCIM.

Pídele al propietario del espacio de trabajo que revise las invitaciones pendientes. Para una invitación manual, el propietario puede seleccionar Reenviar invitación, si está disponible. Las invitaciones administradas por SCIM no se pueden reenviar directamente; una API puede devolver el error 409 scim_managed_resource. Si la opción Invitar miembro está disponible, el propietario puede ingresar el mismo correo electrónico de nuevo sin cambiar el rol ni el tipo de licencia existentes. Comunícate con el equipo de soporte de OpenAI si la invitación sigue bloqueada.

La creación de cuentas automática puede agregar usuarios de ChatGPT elegibles cuando inician sesión con un correo electrónico de un dominio verificado. Es independiente de SCIM y no requiere SSO. Evita habilitar la creación de cuentas automática y SCIM al mismo tiempo. Es posible que los usuarios creados de esta manera no sean administrados por SCIM, por lo que eliminarlos del proveedor de identidad podría no quitarles el acceso al producto. Revisa el uso de licencias, elimina a los usuarios no administrados por separado y verifica cada ruta de acceso durante el proceso de baja.

Administrar la titularidad, los roles y la visibilidad del grupo

Administra la membresía de grupos sincronizada en tu proveedor de identidad. Los administradores del espacio de trabajo pueden mantener grupos separados administrados manualmente.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Con SCIM a nivel de tenant, no se adopta un grupo existente del espacio de trabajo de ChatGPT administrado manualmente cuando tiene el mismo nombre que un grupo sincronizado. OpenAI crea un grupo del espacio de trabajo sincronizado independiente, así que revisa los nombres de los grupos existentes antes de asignar acceso.

Si cambias el nombre de un grupo sincronizado en tu proveedor de identidad, también cambiará el nombre del grupo sincronizado correspondiente en el espacio de trabajo.

SCIM a nivel de espacio de trabajo usa una conexión independiente. Según su configuración, un grupo sincronizado con el mismo nombre que un grupo del espacio de trabajo administrado manualmente puede hacer que la membresía de ese grupo quede bajo el control del proveedor de identidad.

Cuando esté disponible, el propietario de un espacio de trabajo puede usar Permisos y roles en el espacio de trabajo de ChatGPT seleccionado para asignar roles personalizados elegibles del espacio de trabajo. Los grupos sincronizados también pueden admitir análisis del espacio de trabajo cuando estén disponibles.

Cuando esté disponible, la opción Visible para usuarios del espacio de trabajo en la configuración de Identidad y acceso del espacio de trabajo controla si los grupos administrados por SCIM aparecen cuando las personas comparten GPT o proyectos. Desactivar la configuración puede ocultar esos grupos y eliminar los usos compartidos existentes con grupos la próxima vez que se actualice un GPT o un proyecto. Cambiar la visibilidad no detiene la sincronización ni elimina el grupo. Si el espacio de trabajo usa SCIM a nivel de tenant y sus configuraciones de identidad son de solo lectura, es posible que este control no esté disponible. Pregunta a tu equipo de cuentas de OpenAI sobre las opciones compatibles.

Incorporación y baja de prueba

  1. Agrega un usuario de prueba a la aplicación del proveedor de identidad correspondiente o al grupo asignado.

  2. Espera a que la sincronización se complete correctamente.

  3. Confirma que el usuario aparezca en el tenant o producto previsto y que reciba únicamente el rol esperado.

  4. Elimina al usuario de la asignación del proveedor o del grupo de aprovisionamiento.

  5. Espera a la próxima sincronización exitosa y confirma que se elimine el acceso derivado de grupos.

  6. Revisa las invitaciones directas, otros grupos y los roles específicos del producto que podrían conservar un acceso independiente.

Eliminar a una persona solo dentro de ChatGPT puede ser una acción temporal si el proveedor de identidad aún la tiene asignada. Deshabilitar a un usuario en el proveedor no siempre elimina la asignación de la aplicación. El desaprovisionamiento no elimina la cuenta de OpenAI de la persona ni su espacio de trabajo personal. Después de una sincronización exitosa, confirma que la persona ya no sea miembro activo del espacio de trabajo y revisa la asignación de accesos del espacio de trabajo. Si la persona sigue activa, no se puede eliminar o no puede recuperar el acceso después de volver a agregarla, comunícate con el equipo de soporte de OpenAI. La retención de datos del espacio de trabajo sigue la política del espacio de trabajo seleccionado.

Solucionar problemas de sincronización de directorios

ProblemaQué revisar
Falta la configuración del directorio o está bloqueadaConfirma el plan, el rol de administrador, el tenant seleccionado y si SCIM ya está activo a nivel de tenant o de producto. Coordina la migración antes de cambiar una conexión en funcionamiento.
No aparece un usuario o grupoVerifica las asignaciones de aplicaciones del proveedor de identidad, la configuración de envío de grupos, el tenant seleccionado, los eventos recientes del directorio y el intervalo normal de sincronización del proveedor.
Un usuario sincronizado no puede acceder a un productoRevisa la asignación de Acceso a productos del grupo, la invitación al producto o membresía, el método de inicio de sesión requerido y el rol específico del producto. El editor puede asignar espacios de trabajo de ChatGPT y cuentas de Ads compatibles; no asigna organizaciones de API.
Un usuario eliminado sigue teniendo accesoRevisa la asignación del proveedor de identidad, las invitaciones directas, otros grupos sincronizados o manuales y los roles en cada producto. Quitar una ruta de acceso no quita otra. Si el usuario sigue activo después de una sincronización correcta y no queda ninguna otra ruta de acceso, comunícate con el equipo de soporte de OpenAI. No desconectes el directorio para corregir una sola cuenta.
Una actualización de correo electrónico crea un conflicto de cuentaSi el correo electrónico de destino ya pertenece a otra cuenta de OpenAI, detente y comunícate con el equipo de soporte de OpenAI. No elimines ninguna de las cuentas ni crees un usuario de reemplazo.

Muchos proveedores de identidad sincronizan los cambios cada 30 a 40 minutos, mientras que otros envían actualizaciones antes. No hay ningún control general de OpenAI para forzar una sincronización inmediata del directorio.

Para errores de autenticación o inicio de sesión, consulta: Solución de problemas de SSO, acceso al espacio de trabajo y verificación de dominio.

Quitar una conexión de directorio de forma segura

No se puede deshacer la eliminación de una conexión de directorio activa a nivel de tenant. Los usuarios y grupos sincronizados existentes permanecen en el tenant y pasan a administrarse manualmente. La desconexión no revoca automáticamente el acceso existente al producto.

  1. En la Consola de administración, abre la opción Configuración global del tenant.

  2. Selecciona Acceso y luego Directorio.

  3. Revisa el proveedor conectado y los usuarios, grupos y asignaciones de productos afectados.

  4. Selecciona Eliminar conexión.

  5. Confirma el cambio solo si deseas detener la sincronización.

  6. Revisa los usuarios restantes, los grupos, el acceso a productos y los roles de administrador.

La eliminación puede tardar hasta 5 minutos. Comunícate con tu equipo de cuenta de OpenAI antes de reemplazar una conexión en funcionamiento o de cambiar entre SCIM a nivel de producto y SCIM a nivel de tenant.

────────────────────────────────────────────────────────────

¿Este artículo te fue útil?