OpenAI
Esta página se tradujo automáticamente. Ver el artículo original en inglés.

Aprovisionamiento y gestión con SCIM

Configura la sincronización de directorios para tu tenant de OpenAI o productos aptos, gestiona grupos y accesos de usuarios y resuelve problemas habituales de aprovisionamiento.

Actualización: 2 days ago

Descripción general

El Sistema de Gestión de Identidades entre Dominios (SCIM) sincroniza usuarios y grupos desde tu proveedor de identidades. SCIM gestiona el aprovisionamiento; el inicio de sesión único (SSO) gestiona cómo se autentican las personas. Puedes configurar SCIM de forma independiente de SSO.

Comprobar la disponibilidad y elegir un ámbito de aprovisionamiento

Tus opciones dependen de tus productos, plan, conexiones de directorio existentes y rol de administrador.

Ámbito de SCIMProductos o planes aptosAdministrador necesarioDónde gestionarlo
Todo el inquilinoLos inquilinos aptos, incluidos los que solo tienen Ads, pueden asignar áreas de trabajo de ChatGPT y cuentas de anuncios compatibles. Los inquilinos Enterprise y Edu también pueden asignar organizaciones de la Plataforma API.administrador globalConsola de administración.
Área de trabajo de ChatGPTÁreas de trabajo aptas de ChatGPT Enterprise o ChatGPT Edu.propietario del área de trabajoEl área de trabajo seleccionada.
Organización de APIOrganizaciones de API aptas con un plan de facturación Custom o Unlimited compatible.propietario de la organización de APIPlataforma API.
No disponiblePlanes independientes ChatGPT Business y ChatGPT for Teachers; usa otro método de incorporación compatible.propietario o administrador del área de trabajoEl área de trabajo de ChatGPT correspondiente.

Un plan independiente ChatGPT Business y ChatGPT for Teachers no incluyen SCIM. SCIM para todo el inquilino requiere al menos un dominio verificado y un área de trabajo apta de ChatGPT Enterprise o ChatGPT Edu, o una cuenta de anuncios. Un área de trabajo Business solo puede incluirse si el mismo inquilino también tiene un área de trabajo apta de ChatGPT Enterprise y el área Business está disponible en Acceso a productos. La creación automática de cuentas es independiente de SCIM, no requiere SSO y no sincroniza usuarios ni grupos del directorio.

Para consultar la configuración del área de trabajo de ChatGPT Business y los límites del plan, consulta: Configurar el inicio de sesión único para ChatGPT Business.

Para empleados que ya usan una cuenta personal de ChatGPT, consulta: Incorporar empleados con cuentas de ChatGPT existentes.

Elige SCIM para todo el inquilino o para un producto

SCIM para todo el inquilino puede aprovisionar áreas de trabajo de ChatGPT y cuentas de anuncios compatibles. Los inquilinos Enterprise y Edu también pueden aprovisionar organizaciones de API mediante asignaciones de grupos sincronizados. Las conexiones existentes para un producto siguen gestionando un área de trabajo de ChatGPT apta o una organización de API apta.

Si tu área de trabajo de ChatGPT ofrece estas opciones:

  • Usar SCIM solo para esta área de trabajo crea una conexión específica para ella.

  • Mantener la opción de ampliar a otros productos abre la configuración para todo el inquilino en la consola de administración.

Usar la consola de administración no exige sustituir una conexión SCIM existente para un producto. Las conexiones SCIM para todo el inquilino y para un producto pueden estar habilitadas a la vez. Sin embargo, no puedes cambiar una asignación de Acceso a productos para todo el inquilino correspondiente a un área de trabajo de ChatGPT o una organización de API mientras ese recurso tenga habilitado SCIM para un producto. Coordina cualquier migración con tu equipo de cuenta de OpenAI antes de cambiar una conexión que funciona.

Antes de cambiar los ámbitos, revisa los usuarios, grupos, asignaciones de productos y roles existentes. Coordina cualquier migración con tu equipo de cuenta de OpenAI. No elimines una conexión que funciona para resolver un error de configuración.

SCIM para todo el inquilino no puede cambiar la dirección de correo de una cuenta de OpenAI existente, y el servicio de asistencia de OpenAI tampoco puede cambiarla manualmente. Si necesitas actualizar direcciones de correo gestionadas, usa una conexión SCIM apta para el área de trabajo de ChatGPT.

Conectar un directorio del inquilino

Un administrador global puede usar la consola de administración para conectar un directorio compartido para todo el inquilino con áreas de trabajo Enterprise o Edu y cuentas de anuncios aptas. Los inquilinos Enterprise y Edu también pueden usar este directorio para asignar grupos sincronizados a organizaciones de API. Antes de empezar, verifica al menos un dominio para el mismo inquilino. Las cuentas de anuncios individuales no tienen directorios SCIM separados. SCIM para todo el inquilino no puede cambiar la dirección de correo de una cuenta de OpenAI existente, y el servicio de asistencia de OpenAI tampoco puede cambiarla manualmente.

  1. Inicia sesión en la consola de administración como administrador global.

  2. Selecciona el inquilino de OpenAI correcto y abre Ajustes globales.

  3. Selecciona Acceso y abre Directorio.

  4. Selecciona Habilitar la sincronización de directorios (SCIM).

  5. Configura la aplicación del proveedor de identidades con los valores que se muestran para este inquilino.

  6. Asigna uno o dos usuarios o grupos piloto con nombres claros en tu proveedor de identidades.

  7. Vuelve a Directorio y confirma que el estado de la conexión cambie a Activa.

La configuración inicial puede tardar hasta 5 minutos. Si la configuración está incompleta, selecciona Continuar configuración. Selecciona Cancelar configuración solo si quieres descartar la conexión sin terminar.

Revisa el estado de la conexión y los eventos recientes del directorio para comprobarla o investigar si falta un usuario o grupo. Para revisar las asignaciones de grupos, abre Gestionar directorio y selecciona Gestionar acceso a productos.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Según tu proveedor de identidades, SSO y SCIM pueden compartir una aplicación o requerir aplicaciones distintas. Sigue las instrucciones específicas del proveedor y no reutilices los valores de conexión de otra área de trabajo u organización de API.

Las integraciones compatibles pueden incluir Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin y Rippling. Las opciones personalizadas adicionales mediante SCIM o SFTP dependen de las integraciones disponibles para tu inquilino.

Conectar el directorio de un área de trabajo de ChatGPT

  1. Inicia sesión como propietario de un área de trabajo apta de Enterprise o Edu.

  2. Abre Configuración del área de trabajo y selecciona Identidad y acceso.

  3. Busca Sincronización de directorios (SCIM) y selecciona Activar la sincronización de directorios.

  4. Si aparecen varias opciones, selecciona Usar SCIM solo para esta área de trabajo.

  5. Completa la configuración específica del proveedor y asigna los usuarios o grupos previstos.

  6. Confirma que los usuarios o grupos sincronizados aparezcan en el área de trabajo seleccionada.

Si los controles del directorio del área de trabajo son de solo lectura, selecciona Cloud Console ↗ cuando aparezca y pide a un administrador global que gestione la conexión para todo el tenant en la Consola de administración.

Conectar un directorio de organización de API para un producto

  1. Inicia sesión en la Plataforma API como propietario de una organización de API apta.

  2. Selecciona la organización de API correcta y abre los ajustes de Identidad.

  3. Inicia la configuración disponible de sincronización de directorios.

  4. Configura la aplicación del proveedor de identidades con los valores de esa organización de API.

  5. Asigna los usuarios o grupos previstos en tu proveedor de identidades.

  6. Confirma que los usuarios invitados se incorporen a la organización de API correcta.

Estos pasos configuran una conexión SCIM de API para un producto en la Plataforma API. Para SCIM en todo el inquilino, asigna grupos sincronizados a organizaciones de API mediante Acceso a productos en la consola de administración. Si los ajustes de identidad de la API no están disponibles, pide al propietario de tu organización de API o a tu equipo de cuenta de OpenAI que confirmen si cumples los requisitos y revisen la configuración.

Los miembros, proyectos, facturación y roles específicos de la organización de API siguen gestionándose en la Plataforma API.

SCIM para organizaciones de API también puede sincronizar grupos desde tu proveedor de identidades. Gestiona esos grupos y asigna roles de API compatibles en la Plataforma API.

Asignar grupos sincronizados y acceso a productos

  1. En la consola de administración, abre los Ajustes globales del inquilino y selecciona Usuarios & grupos > SCIM Grupos.

  2. Selecciona el grupo sincronizado.

  3. En Acceso a productos, selecciona Configurar acceso o abre la asignación existente.

  4. Selecciona un área de trabajo de ChatGPT, una organización de API o una cuenta de anuncios compatible.

  5. Revisa el recurso, las asignaciones existentes y la información disponible sobre los roles.

  6. Selecciona Guardar.

  7. Abre el área de trabajo o la cuenta de anuncios seleccionada, o examina el grupo de API en la Plataforma API. Confirma que aparezca el grupo. Si falta un nuevo miembro del área de trabajo de ChatGPT, comprueba las invitaciones pendientes.

Al asignar un grupo sincronizado a un área de trabajo de ChatGPT, se crea en ella un grupo correspondiente. Si alguien aún no pertenece al área de trabajo, OpenAI crea una invitación con el rol Miembro.

La persona se incorpora al grupo del área de trabajo tras aceptar la invitación. Según los ajustes del área de trabajo, es posible que la invitación no genere ningún correo. Los miembros existentes del área de trabajo conservan su rol y tipo de puesto actuales.

Puedes asignar el mismo grupo sincronizado a varias áreas de trabajo de ChatGPT, organizaciones de API y cuentas de anuncios compatibles. Asigna cada recurso por separado; el acceso a uno no concede acceso a otro.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

El editor de Acceso a productos admite áreas de trabajo de ChatGPT y cuentas de anuncios, además de organizaciones de API para inquilinos Enterprise y Edu. No asigna el rol de propietario ni roles personalizados de áreas de trabajo de ChatGPT. Revisa los roles de la cuenta de anuncios seleccionada y configura los roles personalizados dentro del área de trabajo de ChatGPT seleccionada.

Product access dialog for the Engineering group, with ChatGPT off and Ads and API Platform on; 2 products selected.

Revisa los permisos existentes antes de ampliar el acceso. Es posible que un grupo sincronizado ya tenga acceso a un área de trabajo de ChatGPT, una organización de API o una cuenta de anuncios. Usa el rol con menos privilegios que sea necesario y pide a un administrador global que investigue cualquier acceso inesperado.

Cuando das acceso a un grupo sincronizado a una cuenta de anuncios mediante Acceso a productos, su rol inicial en la cuenta es Miembro. Revisa el rol específico de la cuenta y usa el acceso con menos privilegios que sea necesario.

Para consultar los permisos específicos de Ads, consulta: Gestionar la identidad y el acceso en el Gestor de anuncios.

Gestionar el acceso a organizaciones de API

Al asignar un grupo sincronizado a una organización de API, sus usuarios se añaden directamente, sin tener que aceptar una invitación. SCIM crea las pertenencias a la organización que falten y asume la gestión de las pertenencias existentes aptas. Los miembros existentes conservan su rol en la organización.

OpenAI crea en la organización de API un grupo aparte gestionado mediante SCIM. Un grupo manual de API existente con el mismo nombre permanece separado. Gestiona la pertenencia al grupo sincronizado en tu proveedor de identidades y examina el grupo correspondiente en la Plataforma API.

SCIM gestiona las pertenencias que crea o cuya gestión asume. Eliminar la última asignación de grupo válida puede suprimir una pertenencia a la organización, aunque se añadiera originalmente de forma manual. Otra asignación válida puede conservar el acceso. Las pertenencias manuales cuya gestión no haya asumido SCIM siguen gestionándose por separado.

La asignación a una organización de API no concede acceso a todos los proyectos de API. Revisa por separado la pertenencia a proyectos y los permisos en la Plataforma API. Haz una prueba con un grupo pequeño y revisa las pertenencias existentes antes de asignar el acceso.

Gestionar registros de usuarios, invitaciones y grupos

Un registro sincronizado del directorio no concede automáticamente acceso a todas las áreas de trabajo de ChatGPT, organizaciones de API o cuentas de anuncios. Siguen aplicándose la pertenencia al producto, la asignación de grupos, la política de inicio de sesión y los roles específicos del producto.

Vincular usuarios existentes y entender las limitaciones de los cambios de correo

El aprovisionamiento vincula una cuenta de OpenAI existente mediante el correo profesional que tiene configurado. Confirma que el correo del proveedor de identidades, la dirección de la invitación y la cuenta de OpenAI prevista identifican a la misma persona. Configura tu proveedor de identidades para que envíe exactamente una dirección de correo principal por usuario.

SCIM para todo el inquilino no puede cambiar la dirección de correo de una cuenta de OpenAI existente, y el servicio de asistencia de OpenAI tampoco puede cambiarla manualmente. Una conexión SCIM apta para un área de trabajo de ChatGPT puede actualizar el correo de un miembro aceptado y gestionado mediante SCIM si los cambios de correo están habilitados para esa área de trabajo. Tanto el dominio del correo antiguo como el del nuevo deben estar verificados para la misma área de trabajo y su inquilino; la dirección nueva no debe estar vinculada a otra cuenta de OpenAI y la asignación de SSO debe usar la dirección actualizada. Actualiza el usuario de SCIM existente y prueba primero con una cuenta.

Si una invitación sincronizada usa una dirección de correo obsoleta, no elimines la cuenta, no quites y vuelvas a crear el registro del directorio, no invites a la nueva dirección como sustituta ni desconectes el directorio. Estas acciones pueden crear otra cuenta de OpenAI y dejar los proyectos, agentes y el historial de conversaciones existentes vinculados a la cuenta original. Confirma la configuración del directorio y ponte en contacto con el servicio de asistencia de OpenAI antes de hacer cambios. El servicio de asistencia de OpenAI no puede cambiar manualmente la dirección de correo de una cuenta gestionada mediante SCIM para todo el inquilino.

Si un usuario o grupo existente del inquilino coincide con un registro sincronizado del directorio, puede pasar a estar gestionado por tu proveedor de identidades. Las invitaciones y pertenencias existentes creadas manualmente en áreas de trabajo de ChatGPT no pasan automáticamente a estar gestionadas mediante SCIM.

Un miembro existente puede unirse a un grupo sincronizado del área de trabajo sin cambiar su pertenencia, rol ni tipo de puesto actuales. Durante la baja, elimina por separado el acceso concedido manualmente al área de trabajo.

Entender las invitaciones y la creación automática de cuentas

Un usuario de ChatGPT recién aprovisionado, o aprovisionado mediante una conexión SCIM de API para un producto, puede tener que aceptar una invitación antes de incorporarse al producto. SCIM para todo el inquilino añade usuarios directamente a las organizaciones de API asignadas sin que tengan que aceptar una invitación. Algunos flujos de SCIM crean una invitación pendiente sin enviar ningún correo. Un miembro existente de un área de trabajo de ChatGPT no recibe otra invitación cuando el usuario correspondiente del inquilino pasa a estar gestionado mediante SCIM.

Pide a un propietario del área de trabajo que revise las invitaciones pendientes. En una invitación manual, el propietario puede seleccionar Reenviar invitación si la opción está disponible. Las invitaciones gestionadas mediante SCIM no se pueden reenviar directamente; una API puede devolver 409 scim_managed_resource. Si Invitar a un miembro está disponible, el propietario puede volver a introducir el mismo correo sin cambiar el rol ni el tipo de puesto existentes. Ponte en contacto con el servicio de asistencia de OpenAI si la invitación sigue bloqueada.

La creación automática de cuentas puede añadir usuarios aptos de ChatGPT cuando inician sesión con un correo de un dominio verificado. Es independiente de SCIM y no requiere SSO. Evita habilitar a la vez la creación automática de cuentas y SCIM. Es posible que los usuarios creados así no estén gestionados mediante SCIM, por lo que eliminarlos del proveedor de identidades quizá no suprima su acceso al producto. Revisa el uso de puestos, elimina por separado los usuarios no gestionados y comprueba todas las vías de acceso durante la baja.

Gestionar la propiedad, los roles y la visibilidad de los grupos

Gestiona la pertenencia al grupo sincronizado en tu proveedor de identidades. Los administradores del área de trabajo pueden mantener grupos aparte gestionados manualmente.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Al migrar un área de trabajo de ChatGPT a SCIM para todo el inquilino, se puede adoptar un grupo existente del área de trabajo si su nombre coincide exactamente con el del grupo sincronizado. Revisa los nombres de grupo duplicados y los miembros existentes con tu equipo de cuenta de OpenAI antes de asignar el acceso. Este comportamiento de ChatGPT no se aplica a los grupos manuales de API.

Si cambias el nombre de un grupo sincronizado en tu proveedor de identidades, también cambia el nombre del grupo sincronizado correspondiente en el área de trabajo.

SCIM para el área de trabajo usa una conexión aparte. Según su configuración, un grupo sincronizado con el mismo nombre que un grupo manual del área de trabajo puede poner la pertenencia a ese grupo bajo el control del proveedor de identidades.

Cuando sea compatible, un propietario puede usar Permisos & roles en el área de trabajo de ChatGPT seleccionada para asignar roles personalizados aptos. Los grupos sincronizados también pueden admitir análisis del área de trabajo cuando estén disponibles.

Cuando esté disponible, Visible para los usuarios del área de trabajo, en los ajustes de Identidad & acceso, controla si los grupos gestionados mediante SCIM aparecen cuando se comparten GPT o proyectos. Desactivar el ajuste puede ocultar esos grupos y quitar los usos compartidos existentes la próxima vez que se actualice un GPT o proyecto. Cambiar la visibilidad no detiene la sincronización ni elimina el grupo. Si el área de trabajo usa SCIM para todo el inquilino y sus ajustes de identidad son de solo lectura, es posible que este control no esté disponible. Pregunta a tu equipo de cuenta de OpenAI por las opciones compatibles.

Probar la incorporación y la baja

  1. Añade un usuario de prueba a la aplicación prevista del proveedor de identidades o al grupo asignado.

  2. Espera a que se complete correctamente una sincronización.

  3. Confirma que el usuario aparezca en el inquilino o producto previsto y reciba únicamente el rol esperado.

  4. Quita al usuario de la asignación del proveedor o del grupo de aprovisionamiento.

  5. Espera a la siguiente sincronización correcta y confirma que se haya eliminado el acceso derivado del grupo.

  6. Comprueba las invitaciones directas, otros grupos y los roles específicos del producto que puedan conservar un acceso independiente.

Quitar a alguien solo dentro de ChatGPT puede ser temporal si el proveedor de identidades sigue asignando a esa persona. Deshabilitar a un usuario en el proveedor no siempre elimina la asignación de la aplicación. Desaprovisionar a un miembro de un área de trabajo de ChatGPT no elimina su cuenta de OpenAI ni su área de trabajo personal. Tras una sincronización correcta, confirma que la persona ya no sea miembro activo y revisa la asignación de puestos del área de trabajo. Si la persona sigue activa, no se puede eliminar o no puede recuperar el acceso tras volver a añadirla, ponte en contacto con el servicio de asistencia de OpenAI. La conservación de datos del área de trabajo de ChatGPT sigue la política del área seleccionada.

Resolver problemas de sincronización de directorios

ProblemaQué comprobar
La configuración del directorio no aparece o está bloqueadaConfirma el plan, el rol de administrador, el inquilino seleccionado y si ya está activo SCIM para todo el inquilino o para un producto. Coordina la migración antes de cambiar una conexión que funciona.
No aparece un usuario o grupoComprueba las asignaciones de la aplicación del proveedor de identidades, los ajustes de envío de grupos, el inquilino seleccionado, los eventos recientes del directorio y el intervalo normal de sincronización del proveedor.
Un usuario sincronizado no puede acceder a un productoComprueba la asignación de Acceso a productos del grupo, la invitación o pertenencia al producto, el método de inicio de sesión requerido y el rol específico del producto. El editor puede asignar áreas de trabajo de ChatGPT y cuentas de anuncios compatibles, además de organizaciones de API para inquilinos Enterprise y Edu. Para una asignación de API, examina el grupo y la pertenencia a la organización en la Plataforma API.
Un usuario eliminado aún tiene accesoRevisa la asignación del proveedor de identidades, las invitaciones directas, otros grupos sincronizados o manuales y los roles de cada producto. Eliminar una vía de acceso no elimina las demás. Si el usuario sigue activo tras una sincronización correcta y no queda ninguna otra vía de acceso, ponte en contacto con el servicio de asistencia de OpenAI. No desconectes el directorio para corregir una sola cuenta.
Una actualización del correo crea un conflicto entre cuentasSi el correo de destino ya pertenece a otra cuenta de OpenAI, detente y ponte en contacto con el servicio de asistencia de OpenAI. No elimines ninguna de las cuentas ni crees un usuario de sustitución.

Muchos proveedores de identidades sincronizan los cambios cada 30 o 40 minutos, mientras que otros envían las actualizaciones antes. OpenAI no ofrece ningún control general para forzar una sincronización inmediata del directorio.

Para errores de autenticación o inicio de sesión, consulta: Resolver problemas de SSO, acceso al área de trabajo y verificación de dominios.

Eliminar una conexión de directorio de forma segura

Eliminar una conexión activa de directorio para todo el inquilino es irreversible. Antes de desconectarla, revisa las asignaciones de productos con tu equipo de cuenta de OpenAI y confirma cómo se gestionarán las pertenencias existentes. No desconectes el directorio para quitar o restaurar el acceso de una sola persona.

  1. En la consola de administración, abre los Ajustes globales del inquilino.

  2. Selecciona Acceso y abre Directorio.

  3. Revisa el proveedor conectado y los usuarios, grupos y asignaciones de productos afectados.

  4. Selecciona Eliminar conexión.

  5. Confirma el cambio solo si quieres detener la sincronización.

  6. Revisa los usuarios, grupos, accesos a productos y roles de administrador restantes.

La eliminación puede tardar hasta 5 minutos. Ponte en contacto con tu equipo de cuenta de OpenAI antes de sustituir una conexión que funciona o cambiar entre SCIM para un producto y SCIM para todo el inquilino.

¿Te ha resultado útil este artículo?