Le système de gestion des identités interdomaines (SCIM) synchronise les utilisateurs et les groupes à partir de votre fournisseur d’identité. SCIM gère le provisionnement; l’authentification unique (SSO) gère la façon dont les personnes s’authentifient. Vous pouvez configurer SCIM indépendamment de l’authentification unique (SSO).
Vérifier la disponibilité et choisir l’étendue du provisionnement
Vos options dépendent de vos produits, de votre forfait, de vos connexions d’annuaire existantes et de votre rôle d’administrateur.
| Étendue de SCIM | Produits ou forfaits admissibles | Administrateur requis | Où le gérer |
|---|---|---|---|
| À l’échelle du locataire | Locataires admissibles, y compris ceux utilisant uniquement Ads; les attributions de produits prises en charge comprennent les espaces de travail ChatGPT et les comptes Ads, mais pas les organisations de la Plateforme API. | administrateur général | Console d’administration. |
| Espace de travail ChatGPT | Espaces de travail ChatGPT Enterprise ou ChatGPT Edu admissibles. | propriétaire de l’espace de travail | L’espace de travail sélectionné. |
| Organisation API | Organisations API admissibles ayant un forfait de facturation Personnalisé ou Illimité pris en charge. | propriétaire de l’organisation API | Plateforme API. |
| Non disponible | Forfaits autonomes ChatGPT Business et ChatGPT pour les enseignants; utilisez une autre méthode d’intégration prise en charge. | propriétaire ou administrateur de l’espace de travail | L’espace de travail ChatGPT concerné. |
Un forfait autonome ChatGPT Business et ChatGPT pour les enseignants n’incluent pas SCIM. SCIM à l’échelle du locataire exige au moins un domaine vérifié et un espace de travail ChatGPT Enterprise ou ChatGPT Edu admissible, ou un compte Ads. Un espace de travail Business ne peut être inclus que si le même locataire possède aussi un espace de travail ChatGPT Enterprise admissible et que l’espace Business est disponible sous Accès aux produits. La création automatique de comptes est distincte de SCIM; elle n’exige pas l’authentification unique (SSO) et ne synchronise pas les utilisateurs ni les groupes de l’annuaire.
Pour la configuration d’un espace de travail ChatGPT Business et les limites du forfait, consultez : Configurer l’authentification unique pour ChatGPT Business.
Pour les employés qui utilisent déjà un compte ChatGPT personnel, consultez : Intégrer des employés ayant déjà un compte ChatGPT.
Choisir SCIM à l’échelle du locataire ou du produit
SCIM à l’échelle du locataire peut provisionner les espaces de travail ChatGPT et les comptes Ads pris en charge. Il ne provisionne pas les organisations API. Les connexions existantes au niveau du produit continuent de gérer un espace de travail ChatGPT admissible ou une organisation API admissible.
Si votre espace de travail ChatGPT offre un choix :
Utiliser SCIM uniquement pour cet espace de travail crée une connexion propre à l’espace de travail.
Conserver l’option d’étendre la configuration à plusieurs produits ouvre la configuration à l’échelle du locataire dans la Console d’administration.
L’utilisation de la Console d’administration ne vous oblige pas à remplacer une connexion SCIM existante au niveau du produit. SCIM à l’échelle du locataire ne peut pas être activé si un espace de travail ChatGPT ou une organisation API liée possède une connexion SCIM active au niveau du produit. Une fois SCIM actif à l’échelle du locataire, vous ne pouvez pas établir une connexion conflictuelle au niveau du produit. Coordonnez toute migration avec votre équipe de compte OpenAI avant de modifier une connexion fonctionnelle. Des connexions ChatGPT et API distinctes au niveau du produit peuvent coexister lorsque SCIM n’est pas actif à l’échelle du locataire.
Avant de modifier les étendues, examinez les utilisateurs, les groupes, les attributions de produits et les rôles existants. Coordonnez toute migration avec votre équipe de compte OpenAI. Ne supprimez pas une connexion fonctionnelle pour résoudre une erreur de configuration.
SCIM à l’échelle du locataire ne peut pas modifier l’adresse courriel d’un compte OpenAI existant, et l’assistance OpenAI ne peut pas effectuer ce changement manuellement. Si vous devez mettre à jour des adresses courriel gérées, utilisez plutôt une connexion SCIM admissible au niveau de l’espace de travail ChatGPT. SCIM ne peut pas être actif simultanément à l’échelle du locataire et de l’espace de travail; choisissez donc la configuration appropriée avant d’activer la synchronisation d’annuaire.
Connecter l’annuaire d’un locataire
Un administrateur général peut utiliser la Console d’administration pour connecter un annuaire partagé à l’échelle du locataire pour les espaces de travail Enterprise ou Edu et les comptes Ads admissibles. Avant de commencer, vérifiez au moins un domaine pour le même locataire. Les comptes Ads individuels n’ont pas d’annuaires SCIM distincts. SCIM à l’échelle du locataire ne peut pas modifier l’adresse courriel d’un compte OpenAI existant, et l’assistance OpenAI ne peut pas effectuer ce changement manuellement.
Connectez-vous à la Console d’administration comme administrateur général.
Sélectionnez le bon locataire OpenAI et ouvrez Paramètres généraux.
Sélectionnez Accès, puis ouvrez Annuaire.
Sélectionnez Activer la synchronisation d’annuaire (SCIM).
Configurez l’application du fournisseur d’identité avec les valeurs affichées pour ce locataire.
Attribuez un ou deux groupes pilotes ou utilisateurs clairement nommés dans votre fournisseur d’identité.
Retournez à Annuaire et confirmez que la connexion devient Active.
La configuration initiale peut prendre jusqu’à 5 minutes. Si la configuration est incomplète, sélectionnez Continuer la configuration. Sélectionnez Annuler la configuration uniquement si vous souhaitez abandonner la connexion inachevée.
Examinez l’état de la connexion et les événements récents de l’annuaire pour vérifier la connexion ou rechercher un utilisateur ou un groupe manquant. Pour examiner les attributions de groupes, ouvrez Gérer l’annuaire et sélectionnez Gérer l’accès aux produits.

Selon votre fournisseur d’identité, l’authentification unique (SSO) et SCIM peuvent partager une application ou nécessiter des applications distinctes. Suivez les instructions propres au fournisseur et ne réutilisez pas les valeurs de connexion d’un autre espace de travail ou d’une autre organisation API.
Les intégrations prises en charge peuvent comprendre Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin et Rippling. Les options personnalisées supplémentaires basées sur SCIM ou SFTP dépendent des intégrations offertes à votre locataire.
Connecter l’annuaire d’un espace de travail ChatGPT
Connectez-vous comme propriétaire d’un espace de travail Enterprise ou Edu admissible.
Ouvrez Paramètres de l’espace de travail, puis sélectionnez Identité et accès.
Trouvez Synchronisation d’annuaire (SCIM) et sélectionnez Activer la synchronisation d’annuaire.
Si un choix s’affiche, sélectionnez Utiliser SCIM uniquement pour cet espace de travail.
Terminez la configuration propre au fournisseur et attribuez les utilisateurs ou groupes prévus.
Confirmez que les utilisateurs ou groupes synchronisés figurent dans l’espace de travail sélectionné.
Si les commandes d’annuaire de l’espace de travail sont en lecture seule, sélectionnez Console infonuagique ↗ lorsqu’elle s’affiche et demandez à un administrateur général de gérer la connexion à l’échelle du locataire dans la Console d’administration.
Connecter l’annuaire d’une organisation API
Connectez-vous à la Plateforme API comme propriétaire d’une organisation API admissible.
Sélectionnez la bonne organisation API et ouvrez les paramètres Identité.
Démarrez la configuration de synchronisation d’annuaire disponible.
Configurez l’application du fournisseur d’identité avec les valeurs de cette organisation API.
Attribuez les utilisateurs ou groupes prévus dans votre fournisseur d’identité.
Confirmez que les utilisateurs invités rejoignent la bonne organisation API.
Gérez le provisionnement de l’organisation API dans la Plateforme API. SCIM à l’échelle du locataire dans la Console d’administration ne provisionne pas les organisations API. Si les paramètres d’identité API ne sont pas disponibles, demandez au propriétaire de votre organisation API ou à votre équipe de compte OpenAI de confirmer votre admissibilité et votre configuration.
Les membres, les projets, la facturation et les rôles propres à l’API de l’organisation API demeurent gérés dans la Plateforme API.
SCIM pour l’organisation API peut aussi synchroniser les groupes de votre fournisseur d’identité. Gérez ces groupes et attribuez les rôles API pris en charge dans la Plateforme API.
Attribuer les groupes synchronisés et l’accès aux produits
Dans la Console d’administration, ouvrez les Paramètres généraux du locataire, puis sélectionnez Utilisateurs et groupes > SCIM Groupes.
Sélectionnez le groupe synchronisé.
Sous Accès aux produits, sélectionnez Configurer l’accès ou ouvrez l’attribution existante.
Sélectionnez un espace de travail ChatGPT ou un compte Ads pris en charge.
Examinez la ressource, les attributions existantes et les renseignements disponibles sur les rôles.
Sélectionnez Enregistrer.
Ouvrez l’espace de travail ou le compte Ads sélectionné et confirmez que le groupe s’affiche. Si un nouveau membre de l’espace de travail est absent, vérifiez les invitations en attente.
L’attribution d’un groupe synchronisé à un espace de travail ChatGPT crée un groupe correspondant dans cet espace. Si une personne n’est pas déjà membre de l’espace de travail, OpenAI crée une invitation avec le rôle Membre.
La personne rejoint le groupe de l’espace de travail après avoir accepté l’invitation. Selon les paramètres de l’espace de travail, l’invitation pourrait ne pas générer de courriel. Les membres existants de l’espace de travail conservent leur rôle et leur type de place actuels.
Vous pouvez attribuer le même groupe synchronisé à plusieurs espaces de travail ChatGPT et comptes Ads pris en charge. Attribuez chaque ressource séparément; l’accès à l’une ne donne pas accès à une autre.

L’éditeur Accès aux produits prend en charge les espaces de travail ChatGPT et les comptes Ads. Il n’attribue ni les organisations API, ni le rôle de propriétaire d’un espace de travail ChatGPT, ni les rôles personnalisés d’un espace ChatGPT. Examinez les rôles du compte Ads dans le compte publicitaire sélectionné et configurez les rôles personnalisés dans l’espace de travail ChatGPT sélectionné.

Examinez les autorisations existantes avant d’élargir l’accès. Un groupe synchronisé peut déjà avoir accès à un espace de travail ChatGPT ou à un compte Ads. Utilisez le rôle requis ayant le moins de privilèges et demandez à un administrateur général d’enquêter sur tout accès inattendu.
Lorsque vous donnez à un groupe synchronisé l’accès à un compte Ads par Accès aux produits, son rôle initial dans le compte est Membre. Examinez le rôle propre au compte et utilisez l’accès requis ayant le moins de privilèges.
Pour les autorisations propres à Ads, consultez : Gérer l’identité et l’accès dans le Gestionnaire de publicités.
Gérer les dossiers d’utilisateurs, les invitations et les groupes
Un dossier d’annuaire synchronisé n’accorde pas automatiquement l’accès à tous les espaces de travail ChatGPT, organisations API ou comptes Ads. L’adhésion au produit, l’attribution de groupe, la politique de connexion et les rôles propres au produit continuent de s’appliquer.
Faire correspondre les utilisateurs existants et comprendre les limites liées aux changements d’adresse courriel
Le provisionnement fait correspondre un compte OpenAI existant à l’aide de son adresse courriel professionnelle configurée. Confirmez que l’adresse courriel du fournisseur d’identité, l’adresse d’invitation et le compte OpenAI prévu désignent la même personne. Configurez votre fournisseur d’identité pour qu’il envoie exactement une adresse courriel principale par utilisateur.
SCIM à l’échelle du locataire ne peut pas modifier l’adresse courriel d’un compte OpenAI existant, et l’assistance OpenAI ne peut pas effectuer ce changement manuellement. Une connexion SCIM admissible au niveau de l’espace de travail ChatGPT peut mettre à jour l’adresse courriel d’un membre accepté et géré par SCIM lorsque les changements d’adresse sont activés pour cet espace. Les domaines des anciennes et nouvelles adresses courriel doivent être vérifiés pour le même espace de travail et son locataire, la nouvelle adresse ne doit pas être liée à un autre compte OpenAI et le mappage SSO doit utiliser l’adresse mise à jour. Mettez à jour l’utilisateur SCIM existant et testez d’abord un seul compte.
Si une invitation synchronisée utilise une ancienne adresse courriel, ne supprimez pas le compte, ne retirez pas et ne recréez pas le dossier d’annuaire, n’invitez pas la nouvelle adresse en remplacement et ne déconnectez pas l’annuaire. Ces actions peuvent créer un compte OpenAI distinct et laisser les projets, les agents et l’historique des conversations rattachés au compte d’origine. Confirmez la configuration de l’annuaire et communiquez avec l’assistance OpenAI avant d’apporter des changements. L’assistance OpenAI ne peut pas modifier manuellement l’adresse courriel d’un compte géré par SCIM à l’échelle du locataire.
Si un utilisateur ou un groupe existant du locataire correspond à un dossier d’annuaire synchronisé, il peut être géré par votre fournisseur d’identité. Les invitations, adhésions et groupes d’espace de travail ChatGPT existants créés manuellement ne deviennent pas automatiquement gérés par SCIM.
Un membre existant peut rejoindre un groupe synchronisé de l’espace de travail sans modifier son adhésion, son rôle ou son type de place. Lors du départ d’un utilisateur, retirez séparément l’accès à l’espace de travail accordé manuellement.
Comprendre les invitations et la création automatique de comptes
Un nouvel utilisateur ChatGPT ou API provisionné pourrait devoir accepter une invitation avant de rejoindre le produit. Certains flux SCIM créent une invitation en attente sans envoyer de courriel. Un membre existant d’un espace de travail ChatGPT ne reçoit pas d’autre invitation lorsque l’utilisateur correspondant du locataire devient géré par SCIM.
Demandez à un propriétaire de l’espace de travail d’examiner les invitations en attente. Pour une invitation manuelle, le propriétaire peut sélectionner Renvoyer l’invitation, lorsque cette option est offerte. Les invitations gérées par SCIM ne peuvent pas être renvoyées directement; une API peut retourner 409 scim_managed_resource. Si Inviter un membre est disponible, le propriétaire peut saisir de nouveau la même adresse courriel sans modifier le rôle ou le type de place existant. Communiquez avec l’assistance OpenAI si l’invitation demeure bloquée.
La création automatique de comptes peut ajouter des utilisateurs ChatGPT admissibles lorsqu’ils se connectent avec une adresse courriel d’un domaine vérifié. Elle est distincte de SCIM et n’exige pas l’authentification unique (SSO). Évitez d’activer simultanément la création automatique de comptes et SCIM. Les utilisateurs ainsi créés pourraient ne pas être gérés par SCIM; leur retrait du fournisseur d’identité pourrait donc ne pas supprimer leur accès au produit. Examinez l’utilisation des places, retirez séparément les utilisateurs non gérés et vérifiez chaque voie d’accès lors du départ d’un utilisateur.
Gérer la propriété, les rôles et la visibilité des groupes
Gérez l’appartenance aux groupes synchronisés dans votre fournisseur d’identité. Les administrateurs d’espace de travail peuvent maintenir des groupes distincts gérés manuellement.

Avec SCIM à l’échelle du locataire, un groupe d’espace de travail ChatGPT existant géré manuellement n’est pas adopté s’il porte le même nom qu’un groupe synchronisé. OpenAI crée un groupe synchronisé distinct dans l’espace de travail; examinez donc les noms de groupes existants avant d’attribuer l’accès.
Si vous renommez un groupe synchronisé dans votre fournisseur d’identité, le groupe synchronisé correspondant dans l’espace de travail est renommé.
SCIM au niveau de l’espace de travail utilise une connexion distincte. Selon sa configuration, un groupe synchronisé portant le même nom qu’un groupe manuel de l’espace de travail peut placer l’appartenance à ce groupe sous le contrôle du fournisseur d’identité.
Lorsque cette option est prise en charge, un propriétaire peut utiliser Autorisations et rôles dans l’espace de travail ChatGPT sélectionné pour attribuer des rôles personnalisés admissibles. Les groupes synchronisés peuvent également prendre en charge l’analytique de l’espace de travail lorsqu’elle est offerte.
Lorsqu’il est offert, le paramètre Détectable par les utilisateurs de l’espace de travail sous Identité et accès détermine si les groupes gérés par SCIM apparaissent lors du partage de GPT ou de projets. La désactivation de ce paramètre peut masquer ces groupes et supprimer les partages de groupe existants lors de la prochaine mise à jour d’un GPT ou d’un projet. La modification de la détectabilité n’arrête pas la synchronisation et ne supprime pas le groupe. Si l’espace de travail utilise SCIM à l’échelle du locataire et que ses paramètres d’identité sont en lecture seule, cette commande pourrait être indisponible. Renseignez-vous auprès de votre équipe de compte OpenAI sur les options prises en charge.
Tester l’intégration et le retrait des utilisateurs
Ajoutez un utilisateur de test à l’application prévue du fournisseur d’identité ou au groupe attribué.
Attendez la réussite d’une synchronisation.
Confirmez que l’utilisateur figure dans le locataire ou le produit prévu et reçoit uniquement le rôle attendu.
Retirez l’utilisateur de l’attribution du fournisseur ou du groupe de provisionnement.
Attendez la prochaine synchronisation réussie et confirmez que l’accès dérivé du groupe est supprimé.
Vérifiez les invitations directes, les autres groupes et les rôles propres au produit qui pourraient maintenir un accès distinct.
Le retrait d’une personne uniquement dans ChatGPT peut être temporaire si le fournisseur d’identité continue de l’attribuer. La désactivation d’un utilisateur chez le fournisseur ne supprime pas toujours l’attribution de l’application. Le déprovisionnement ne supprime pas le compte OpenAI ni l’espace de travail personnel de la personne. Après une synchronisation réussie, confirmez que la personne n’est plus membre actif de l’espace de travail et examinez l’attribution des places de cet espace. Si la personne demeure active, ne peut pas être retirée ou ne peut pas récupérer son accès après avoir été ajoutée de nouveau, communiquez avec l’assistance OpenAI. La conservation des données suit la politique de l’espace de travail sélectionné.
Résoudre les problèmes de synchronisation d’annuaire
| Problème | Éléments à vérifier |
|---|---|
| La configuration de l’annuaire est absente ou bloquée | Confirmez le forfait, le rôle d’administrateur, le locataire sélectionné et si SCIM est déjà actif à l’échelle du locataire ou du produit. Coordonnez la migration avant de modifier une connexion fonctionnelle. |
| Un utilisateur ou un groupe ne s’affiche pas | Vérifiez les attributions de l’application du fournisseur d’identité, les paramètres d’envoi des groupes, le locataire sélectionné, les événements récents de l’annuaire et l’intervalle normal de synchronisation du fournisseur. |
| Un utilisateur synchronisé ne peut pas accéder à un produit | Vérifiez l’attribution Accès aux produits du groupe, l’invitation ou l’adhésion au produit, la méthode de connexion requise et le rôle propre au produit. L’éditeur peut attribuer les espaces de travail ChatGPT et les comptes Ads pris en charge; il n’attribue pas les organisations API. |
| Un utilisateur retiré a toujours accès | Examinez l’attribution du fournisseur d’identité, les invitations directes, les autres groupes synchronisés ou manuels et les rôles dans chaque produit. La suppression d’une voie d’accès n’en supprime pas une autre. Si l’utilisateur est toujours actif après une synchronisation réussie et qu’aucune autre voie d’accès ne subsiste, communiquez avec l’assistance OpenAI. Ne déconnectez pas l’annuaire pour corriger le problème d’un seul compte. |
| Une mise à jour d’adresse courriel crée un conflit de comptes | Si l’adresse courriel de destination appartient déjà à un autre compte OpenAI, arrêtez et communiquez avec l’assistance OpenAI. Ne supprimez aucun des comptes et ne créez pas d’utilisateur de remplacement. |
De nombreux fournisseurs d’identité synchronisent les changements toutes les 30 à 40 minutes, tandis que d’autres envoient les mises à jour plus tôt. Il n’existe aucune commande générale d’OpenAI permettant de forcer une synchronisation immédiate de l’annuaire.
Pour les erreurs d’authentification ou de connexion, consultez : Résoudre les problèmes d’authentification unique (SSO), d’accès à l’espace de travail et de vérification de domaine.
Supprimer une connexion d’annuaire en toute sécurité
La suppression d’une connexion d’annuaire active à l’échelle du locataire est irréversible. Les utilisateurs et groupes synchronisés existants demeurent dans le locataire et deviennent gérés manuellement. La déconnexion ne révoque pas automatiquement l’accès existant aux produits.
Dans la Console d’administration, ouvrez les Paramètres généraux du locataire.
Sélectionnez Accès, puis ouvrez Annuaire.
Examinez le fournisseur connecté ainsi que les utilisateurs, groupes et attributions de produits touchés.
Sélectionnez Supprimer la connexion.
Confirmez le changement uniquement si vous souhaitez arrêter la synchronisation.
Examinez les utilisateurs, les groupes, l’accès aux produits et les rôles d’administrateur restants.
La suppression peut prendre jusqu’à 5 minutes. Communiquez avec votre équipe de compte OpenAI avant de remplacer une connexion fonctionnelle ou de passer de SCIM au niveau du produit à SCIM à l’échelle du locataire, ou inversement.
────────────────────────────────────────────────────────────
