El Sistema de Gestión de Identidades entre Dominios (SCIM) sincroniza usuarios y grupos desde tu proveedor de identidades. SCIM gestiona el aprovisionamiento; el inicio de sesión único (SSO) gestiona cómo se autentican las personas. Puedes configurar SCIM independientemente de SSO.
Comprobar la disponibilidad y elegir el ámbito de aprovisionamiento
Las opciones dependen de tus productos, plan, conexiones de directorio existentes y rol de administrador.
| Ámbito de SCIM | Productos o planes aptos | Administrador necesario | Dónde gestionarlo |
|---|---|---|---|
| Todo el tenant | Tenants aptos, incluidos los que solo usan anuncios; las asignaciones de productos compatibles incluyen áreas de trabajo de ChatGPT y cuentas de anuncios, pero no organizaciones de la Plataforma API. | administrador global | Consola de administración. |
| Área de trabajo de ChatGPT | Áreas de trabajo aptas de ChatGPT Enterprise o ChatGPT Edu. | propietario del área de trabajo | El área de trabajo seleccionada. |
| Organización de API | Organizaciones de API aptas con un plan de facturación Custom o Unlimited compatible. | propietario de la organización de API | Plataforma API. |
| No disponible | Planes independientes ChatGPT Business y ChatGPT for Teachers; usa otro método de incorporación compatible. | propietario o administrador del área de trabajo | El área de trabajo de ChatGPT correspondiente. |
Los planes independientes ChatGPT Business y ChatGPT for Teachers no incluyen SCIM. SCIM para todo el tenant requiere al menos un dominio verificado y un área de trabajo apta de ChatGPT Enterprise o ChatGPT Edu, o una cuenta de anuncios. Solo se puede incluir un área de trabajo Business si el mismo tenant también tiene un área de trabajo apta de ChatGPT Enterprise y el área Business está disponible en Acceso a productos. La creación automática de cuentas es independiente de SCIM, no requiere SSO ni sincroniza los usuarios y grupos del directorio.
Para consultar la configuración y los límites del plan de un área de trabajo de ChatGPT Business, consulta: Configurar el inicio de sesión único para ChatGPT Business.
Para empleados que ya usan una cuenta personal de ChatGPT, consulta: Incorporar empleados con cuentas de ChatGPT existentes.
Elegir SCIM para todo el tenant o para un producto
SCIM para todo el tenant puede aprovisionar áreas de trabajo compatibles de ChatGPT y cuentas de anuncios. No aprovisiona organizaciones de API. Las conexiones existentes de cada producto siguen gestionando un área de trabajo apta de ChatGPT o una organización de API apta.
Si tu área de trabajo de ChatGPT ofrece varias opciones:
Usar SCIM solo para esta área de trabajo crea una conexión específica para ella.
Mantener la opción de ampliar a otros productos abre la configuración para todo el tenant en la Consola de administración.
Usar la Consola de administración no te obliga a sustituir una conexión SCIM existente de un producto. No puedes activar SCIM para todo el tenant mientras un área de trabajo de ChatGPT u organización de API vinculada tenga activa una conexión SCIM de producto. Cuando SCIM esté activo para todo el tenant, no podrás iniciar una conexión de producto que genere un conflicto. Coordina cualquier migración con tu equipo de cuenta de OpenAI antes de modificar una conexión que funcione. Pueden coexistir conexiones independientes de producto para ChatGPT y la API si SCIM no está activo para todo el tenant.
Antes de cambiar los ámbitos, revisa los usuarios, grupos, asignaciones de productos y roles existentes. Coordina cualquier migración con tu equipo de cuenta de OpenAI. No elimines una conexión que funcione para resolver un error de configuración.
SCIM para todo el tenant no puede cambiar la dirección de correo de una cuenta existente de OpenAI, y el servicio de asistencia de OpenAI tampoco puede cambiarla manualmente. Si necesitas actualizar direcciones de correo gestionadas, usa en su lugar una conexión SCIM apta a nivel de área de trabajo de ChatGPT. SCIM para todo el tenant y SCIM a nivel de área de trabajo no pueden estar activos a la vez; elige la configuración adecuada antes de activar la sincronización del directorio.
Conectar el directorio de un tenant
Un administrador global puede usar la Consola de administración para conectar un directorio compartido para todo el tenant con áreas de trabajo Enterprise o Edu y cuentas de anuncios aptas. Antes de empezar, verifica al menos un dominio para el mismo tenant. Las cuentas de anuncios individuales no tienen directorios SCIM independientes. SCIM para todo el tenant no puede cambiar la dirección de correo de una cuenta existente de OpenAI, y el servicio de asistencia de OpenAI tampoco puede cambiarla manualmente.
Inicia sesión en la Consola de administración como administrador global.
Selecciona el tenant de OpenAI correcto y abre Configuración global.
Selecciona Acceso y abre Directorio.
Selecciona Activar la sincronización de directorios (SCIM).
Configura la aplicación del proveedor de identidades con los valores mostrados para este tenant.
Asigna uno o dos grupos piloto o usuarios con nombres claros en tu proveedor de identidades.
Vuelve a Directorio y confirma que la conexión pasa a estar Activa.
La configuración inicial puede tardar hasta 5 minutos. Si la configuración está incompleta, selecciona Continuar configuración. Selecciona Cancelar configuración solo si quieres descartar la conexión sin terminar.
Revisa el estado de la conexión y los eventos recientes del directorio para comprobarla o investigar un usuario o grupo que no aparece. Para revisar las asignaciones de grupos, abre Gestionar directorio y selecciona Gestionar acceso a productos.

Según tu proveedor de identidades, SSO y SCIM pueden compartir una aplicación o necesitar aplicaciones distintas. Sigue las instrucciones específicas del proveedor y no reutilices los valores de conexión de otra área de trabajo u organización de API.
Las integraciones compatibles pueden incluir Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin y Rippling. Las opciones personalizadas adicionales basadas en SCIM o SFTP dependen de las integraciones disponibles para tu tenant.
Conectar el directorio de un área de trabajo de ChatGPT
Inicia sesión como propietario de un área de trabajo apta de Enterprise o Edu.
Abre Configuración del área de trabajo y selecciona Identidad y acceso.
Busca Sincronización de directorios (SCIM) y selecciona Activar la sincronización de directorios.
Si aparecen varias opciones, selecciona Usar SCIM solo para esta área de trabajo.
Completa la configuración específica del proveedor y asigna los usuarios o grupos previstos.
Confirma que los usuarios o grupos sincronizados aparezcan en el área de trabajo seleccionada.
Si los controles del directorio del área de trabajo son de solo lectura, selecciona Cloud Console ↗ cuando aparezca y pide a un administrador global que gestione la conexión para todo el tenant en la Consola de administración.
Conectar el directorio de una organización de API
Inicia sesión en la Plataforma API como propietario de una organización de API apta.
Selecciona la organización de API correcta y abre la configuración de Identidad.
Inicia la configuración disponible de sincronización de directorios.
Configura la aplicación del proveedor de identidades con los valores de esa organización de API.
Asigna los usuarios o grupos previstos en tu proveedor de identidades.
Confirma que los usuarios invitados se unan a la organización de API correcta.
Gestiona el aprovisionamiento de la organización de API en la Plataforma API. SCIM para todo el tenant en la Consola de administración no aprovisiona organizaciones de API. Si la configuración de identidad de la API no está disponible, pide al propietario de tu organización de API o al equipo de cuenta de OpenAI que confirmen si cumples los requisitos y revisen la configuración.
Los miembros, proyectos, la facturación y los roles específicos de la organización de API se siguen gestionando en la Plataforma API.
SCIM para organizaciones de API también puede sincronizar grupos desde tu proveedor de identidades. Gestiona esos grupos y asigna roles compatibles de la API en la Plataforma API.
Asignar grupos sincronizados y acceso a productos
En la Consola de administración, abre la Configuración global del tenant y selecciona Usuarios y grupos > SCIM Grupos.
Selecciona el grupo sincronizado.
En Acceso a productos, selecciona Configurar acceso o abre la asignación existente.
Selecciona un área de trabajo compatible de ChatGPT o una cuenta de anuncios.
Revisa el recurso, las asignaciones existentes y la información disponible sobre los roles.
Selecciona Guardar.
Abre el área de trabajo o la cuenta de anuncios seleccionada y confirma que aparezca el grupo. Si falta un nuevo miembro del área de trabajo, comprueba las invitaciones pendientes.
Al asignar un grupo sincronizado a un área de trabajo de ChatGPT, se crea el grupo correspondiente en el área de trabajo. Si alguien aún no es miembro del área de trabajo, OpenAI crea una invitación con el rol Miembro.
La persona se une al grupo del área de trabajo tras aceptar la invitación. Según la configuración del área de trabajo, es posible que la invitación no genere un correo. Los miembros existentes del área de trabajo conservan su rol y tipo de puesto actuales.
Puedes asignar el mismo grupo sincronizado a varias áreas de trabajo compatibles de ChatGPT y cuentas de anuncios. Asigna cada recurso por separado; acceder a uno no concede acceso a otro.

El editor de Acceso a productos admite áreas de trabajo de ChatGPT y cuentas de anuncios. No asigna organizaciones de API, el rol de propietario del área de trabajo de ChatGPT ni roles personalizados del área de trabajo de ChatGPT. Revisa los roles de la cuenta de anuncios seleccionada y configura los roles personalizados dentro del área de trabajo de ChatGPT seleccionada.

Revisa los permisos existentes antes de ampliar el acceso. Es posible que un grupo sincronizado ya tenga acceso a un área de trabajo de ChatGPT o una cuenta de anuncios. Usa el rol con los privilegios mínimos necesarios y pide a un administrador global que investigue cualquier acceso inesperado.
Cuando das acceso a un grupo sincronizado a una cuenta de anuncios mediante Acceso a productos, su rol inicial en la cuenta es Miembro. Revisa el rol específico de la cuenta y usa el acceso con los privilegios mínimos necesarios.
Para obtener información sobre los permisos específicos de anuncios, consulta: Gestionar la identidad y el acceso en el Gestor de anuncios.
Gestionar registros de usuarios, invitaciones y grupos
Un registro de directorio sincronizado no concede automáticamente acceso a todas las áreas de trabajo de ChatGPT, organizaciones de API o cuentas de anuncios. Se siguen aplicando la pertenencia al producto, la asignación de grupos, la política de inicio de sesión y los roles específicos del producto.
Vincular usuarios existentes y conocer las limitaciones para cambiar el correo
El aprovisionamiento vincula una cuenta existente de OpenAI mediante su correo de trabajo configurado. Confirma que el correo del proveedor de identidades, la dirección de la invitación y la cuenta prevista de OpenAI identifiquen a la misma persona. Configura tu proveedor de identidades para que envíe exactamente una dirección de correo principal por usuario.
SCIM para todo el tenant no puede cambiar la dirección de correo de una cuenta existente de OpenAI, y el servicio de asistencia de OpenAI tampoco puede cambiarla manualmente. Una conexión SCIM apta a nivel de área de trabajo de ChatGPT puede actualizar el correo de un miembro aceptado y gestionado mediante SCIM si los cambios de correo están activados para esa área. Los dominios del correo anterior y del nuevo deben estar verificados para la misma área de trabajo y su tenant, la nueva dirección no debe estar vinculada a otra cuenta de OpenAI y la asignación de SSO debe usar la dirección actualizada. Actualiza el usuario existente de SCIM y prueba primero con una sola cuenta.
Si una invitación sincronizada usa una dirección de correo antigua, no elimines la cuenta, no quites y vuelvas a crear el registro del directorio, no invites la nueva dirección como sustituta ni desconectes el directorio. Estas acciones pueden crear otra cuenta de OpenAI y dejar los proyectos, agentes y el historial de conversaciones existentes vinculados a la cuenta original. Confirma la configuración del directorio y contacta con el servicio de asistencia de OpenAI antes de hacer cambios. El servicio de asistencia de OpenAI no puede cambiar manualmente la dirección de correo de una cuenta gestionada mediante SCIM para todo el tenant.
Si un usuario o grupo existente del tenant coincide con un registro sincronizado del directorio, tu proveedor de identidades puede pasar a gestionarlo. Las invitaciones, pertenencias y grupos existentes del área de trabajo de ChatGPT creados manualmente no pasan a estar gestionados por SCIM automáticamente.
Un miembro existente del área de trabajo puede unirse a un grupo sincronizado sin que cambien su pertenencia, rol ni tipo de puesto. Al dar de baja a alguien, elimina por separado el acceso al área de trabajo concedido manualmente.
Comprender las invitaciones y la creación automática de cuentas
Es posible que un usuario de ChatGPT o de la API recién aprovisionado deba aceptar una invitación antes de unirse al producto. Algunos flujos de SCIM crean una invitación pendiente sin enviar un correo. Un miembro existente de un área de trabajo de ChatGPT no recibe otra invitación cuando el usuario correspondiente del tenant pasa a estar gestionado mediante SCIM.
Pide a un propietario del área de trabajo que revise las invitaciones pendientes. Para una invitación manual, el propietario puede seleccionar Reenviar invitación cuando esta opción esté disponible. Las invitaciones gestionadas mediante SCIM no se pueden reenviar directamente; una API puede devolver 409 scim_managed_resource. Si Invitar a un miembro está disponible, el propietario puede volver a introducir el mismo correo sin cambiar el rol ni el tipo de puesto existentes. Contacta con el servicio de asistencia de OpenAI si la invitación sigue bloqueada.
La creación automática de cuentas puede añadir usuarios aptos de ChatGPT cuando inician sesión con un correo de un dominio verificado. Es independiente de SCIM y no requiere SSO. Evita activar a la vez la creación automática de cuentas y SCIM. Es posible que los usuarios creados así no estén gestionados mediante SCIM, por lo que quitarlos del proveedor de identidades podría no eliminar su acceso al producto. Revisa el uso de puestos, elimina por separado los usuarios no gestionados y comprueba todas las vías de acceso durante la baja.
Gestionar la propiedad, los roles y la visibilidad de los grupos
Gestiona la pertenencia a grupos sincronizados en tu proveedor de identidades. Los administradores del área de trabajo pueden mantener grupos independientes gestionados manualmente.

Con SCIM para todo el tenant, un grupo existente del área de trabajo de ChatGPT gestionado manualmente no se adopta aunque tenga el mismo nombre que un grupo sincronizado. OpenAI crea otro grupo sincronizado en el área de trabajo; revisa los nombres de los grupos existentes antes de asignar el acceso.
Si cambias el nombre de un grupo sincronizado en tu proveedor de identidades, también cambia el de su grupo sincronizado correspondiente en el área de trabajo.
SCIM a nivel de área de trabajo usa una conexión independiente. Según su configuración, un grupo sincronizado con el mismo nombre que un grupo manual del área de trabajo puede poner la pertenencia a ese grupo bajo el control del proveedor de identidades.
Cuando sea compatible, el propietario puede usar Permisos y roles en el área de trabajo de ChatGPT seleccionada para asignar roles personalizados aptos. Los grupos sincronizados también pueden admitir análisis del área de trabajo cuando estén disponibles.
Cuando esté disponible, Visible para los usuarios del área de trabajo, en la configuración de Identidad y acceso del área, controla si aparecen los grupos gestionados mediante SCIM cuando se comparten GPT o proyectos. Desactivar este ajuste puede ocultar esos grupos y eliminar los usos compartidos existentes del grupo la próxima vez que se actualice un GPT o proyecto. Cambiar la visibilidad no detiene la sincronización ni elimina el grupo. Si el área de trabajo usa SCIM para todo el tenant y su configuración de identidad es de solo lectura, es posible que este control no esté disponible. Pregunta a tu equipo de cuenta de OpenAI por las opciones compatibles.
Probar la incorporación y la baja
Añade un usuario de prueba a la aplicación prevista del proveedor de identidades o al grupo asignado.
Espera a que la sincronización se complete correctamente.
Confirma que el usuario aparezca en el tenant o producto previsto y que solo reciba el rol esperado.
Quita al usuario de la asignación del proveedor o del grupo de aprovisionamiento.
Espera a la siguiente sincronización correcta y confirma que se haya eliminado el acceso derivado del grupo.
Comprueba las invitaciones directas, otros grupos y los roles específicos de cada producto que puedan conservar un acceso independiente.
Eliminar a alguien solo dentro de ChatGPT puede ser temporal si el proveedor de identidades sigue asignando a esa persona. Desactivar a un usuario en el proveedor no siempre elimina la asignación de la aplicación. El desaprovisionamiento no elimina la cuenta de OpenAI ni el área de trabajo personal de la persona. Tras una sincronización correcta, confirma que la persona ya no sea miembro activo del área de trabajo y revisa la asignación de puestos del área. Si la persona sigue activa, no se puede eliminar o no puede recuperar el acceso tras volver a añadirla, contacta con el servicio de asistencia de OpenAI. La conservación de datos sigue la política del área de trabajo seleccionada.
Resolver problemas de sincronización de directorios
| Problema | Qué comprobar |
|---|---|
| Falta la configuración del directorio o está bloqueada | Confirma el plan, el rol de administrador, el tenant seleccionado y si SCIM ya está activo para todo el tenant o para un producto. Coordina la migración antes de cambiar una conexión que funcione. |
| No aparece un usuario o grupo | Comprueba las asignaciones de aplicaciones del proveedor de identidades, la configuración de envío de grupos, el tenant seleccionado, los eventos recientes del directorio y el intervalo de sincronización habitual del proveedor. |
| Un usuario sincronizado no puede acceder a un producto | Comprueba la asignación de Acceso a productos del grupo, la invitación o pertenencia al producto, el método de inicio de sesión necesario y el rol específico del producto. El editor puede asignar áreas de trabajo compatibles de ChatGPT y cuentas de anuncios; no asigna organizaciones de API. |
| Un usuario eliminado aún tiene acceso | Revisa la asignación del proveedor de identidades, las invitaciones directas, otros grupos sincronizados o manuales y los roles de cada producto. Eliminar una vía de acceso no elimina las demás. Si el usuario sigue activo tras una sincronización correcta y no queda ninguna otra vía de acceso, contacta con el servicio de asistencia de OpenAI. No desconectes el directorio para corregir una sola cuenta. |
| Una actualización del correo provoca un conflicto de cuentas | Si el correo de destino ya pertenece a otra cuenta de OpenAI, detente y contacta con el servicio de asistencia de OpenAI. No elimines ninguna de las cuentas ni crees un usuario sustituto. |
Muchos proveedores de identidades sincronizan los cambios cada 30 o 40 minutos, mientras que otros envían las actualizaciones antes. OpenAI no ofrece ningún control general para forzar una sincronización inmediata del directorio.
Para resolver errores de autenticación o inicio de sesión, consulta: Resolver problemas de SSO, acceso al área de trabajo y verificación de dominios.
Eliminar de forma segura una conexión de directorio
Eliminar una conexión activa de directorio para todo el tenant es irreversible. Los usuarios y grupos sincronizados existentes permanecen en el tenant y pasan a gestionarse manualmente. La desconexión no revoca automáticamente el acceso existente a los productos.
En la Consola de administración, abre la Configuración global del tenant.
Selecciona Acceso y abre Directorio.
Revisa el proveedor conectado y los usuarios, grupos y asignaciones de productos afectados.
Selecciona Eliminar conexión.
Confirma el cambio solo si quieres detener la sincronización.
Revisa los usuarios, grupos, accesos a productos y roles de administrador restantes.
La eliminación puede tardar hasta 5 minutos. Contacta con tu equipo de cuenta de OpenAI antes de sustituir una conexión que funcione o cambiar entre SCIM para un producto y SCIM para todo el tenant.
────────────────────────────────────────────────────────────
