OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Provisionnement et gestion SCIM

Configurez la synchronisation d’annuaire pour votre locataire OpenAI ou vos produits admissibles, gérez les groupes et l’accès des utilisateurs, et résolvez les problèmes courants de provisionnement.

Mise à jour : yesterday

Aperçu

Le système de gestion des identités interdomaines (SCIM) synchronise les utilisateurs et les groupes de votre fournisseur d’identité. SCIM gère le provisionnement; l’authentification unique (SSO) gère la façon dont les personnes s’authentifient. Vous pouvez configurer SCIM indépendamment de l’authentification unique (SSO).

Vérifier la disponibilité et choisir une portée de provisionnement

Vos options dépendent de vos produits, de votre forfait, de vos connexions d’annuaire existantes et de votre rôle d’administrateur.

Portée de SCIMProduits ou forfaits admissiblesAdministrateur requisOù le gérer
À l’échelle du locataireLes locataires admissibles, y compris ceux qui utilisent seulement les publicités, peuvent attribuer des espaces de travail ChatGPT et des comptes publicitaires pris en charge. Les locataires Enterprise et Edu peuvent aussi attribuer des organisations de la Plateforme API.administrateur généralConsole d’administration.
Espace de travail ChatGPTEspaces de travail ChatGPT Enterprise ou Edu admissibles.propriétaire de l’espace de travailL’espace de travail sélectionné.
Organisation APIOrganisations API admissibles dotées d’un forfait de facturation Custom ou Unlimited pris en charge.propriétaire de l’organisation APIPlateforme API.
Non offertForfaits autonomes ChatGPT Business et ChatGPT for Teachers; utilisez une autre méthode d’intégration prise en charge.propriétaire ou administrateur de l’espace de travailL’espace de travail ChatGPT concerné.

Un forfait autonome ChatGPT Business et ChatGPT for Teachers n’incluent pas SCIM. SCIM à l’échelle du locataire exige au moins un domaine vérifié et un espace de travail ChatGPT Enterprise ou ChatGPT Edu admissible, ou un compte publicitaire admissible. Un espace de travail Business ne peut être inclus que si le même locataire possède aussi un espace de travail ChatGPT Enterprise admissible et que l’espace Business est offert sous Accès aux produits. La création automatique de comptes est distincte de SCIM, ne nécessite pas l’authentification unique (SSO) et ne synchronise pas les utilisateurs ni les groupes de l’annuaire.

Pour la configuration d’un espace de travail ChatGPT Business et les limites du forfait, consultez : Configurer l’authentification unique pour ChatGPT Business.

Pour les employés qui utilisent déjà un compte ChatGPT personnel, consultez : Intégrer des employés ayant déjà un compte ChatGPT.

Choisir SCIM à l’échelle du locataire ou du produit

SCIM à l’échelle du locataire peut provisionner les espaces de travail ChatGPT et les comptes publicitaires pris en charge. Les locataires Enterprise et Edu peuvent aussi provisionner des organisations API au moyen d’attributions de groupes synchronisés. Les connexions existantes au niveau du produit continuent de gérer un espace de travail ChatGPT admissible ou une organisation API admissible.

Si votre espace de travail ChatGPT vous offre un choix :

  • Utiliser SCIM uniquement pour cet espace de travail crée une connexion propre à l’espace de travail.

  • Conserver l’option d’étendre à plusieurs produits ouvre la configuration à l’échelle du locataire dans la console d’administration.

L’utilisation de la console d’administration ne vous oblige pas à remplacer une connexion SCIM existante au niveau du produit. Les connexions SCIM à l’échelle du locataire et au niveau du produit peuvent être activées simultanément. Cependant, vous ne pouvez pas modifier une attribution Accès aux produits à l’échelle du locataire pour un espace de travail ChatGPT ou une organisation API tant que SCIM est activé au niveau du produit pour cette ressource. Coordonnez toute migration avec votre équipe de compte OpenAI avant de modifier une connexion fonctionnelle.

Avant de modifier les portées, examinez les utilisateurs, les groupes, les attributions de produits et les rôles existants. Coordonnez toute migration avec votre équipe de compte OpenAI. Ne supprimez pas une connexion fonctionnelle pour corriger une erreur de configuration.

SCIM à l’échelle du locataire ne peut pas modifier l’adresse courriel d’un compte OpenAI existant, et l’assistance OpenAI ne peut pas effectuer ce changement manuellement. Si vous devez mettre à jour des adresses courriel gérées, utilisez plutôt une connexion SCIM admissible au niveau de l’espace de travail ChatGPT.

Connecter un annuaire de locataire

Un administrateur général peut utiliser la console d’administration pour connecter un annuaire partagé à l’échelle du locataire pour les espaces de travail Enterprise ou Edu et les comptes publicitaires admissibles. Les locataires Enterprise et Edu peuvent aussi utiliser cet annuaire pour attribuer des groupes synchronisés aux organisations API. Avant de commencer, vérifiez au moins un domaine pour le même locataire. Les comptes publicitaires individuels n’ont pas d’annuaires SCIM distincts. SCIM à l’échelle du locataire ne peut pas modifier l’adresse courriel d’un compte OpenAI existant, et l’assistance OpenAI ne peut pas effectuer ce changement manuellement.

  1. Connectez-vous à la console d’administration en tant qu’administrateur général.

  2. Sélectionnez le bon locataire OpenAI et ouvrez Paramètres généraux.

  3. Sélectionnez Accès, puis ouvrez Annuaire.

  4. Sélectionnez Activer la synchronisation de l’annuaire (SCIM).

  5. Configurez l’application du fournisseur d’identité avec les valeurs affichées pour ce locataire.

  6. Attribuez un ou deux groupes pilotes ou utilisateurs clairement nommés dans votre fournisseur d’identité.

  7. Retournez à Annuaire et confirmez que la connexion devient Active.

La configuration initiale peut prendre jusqu’à 5 minutes. Si la configuration est incomplète, sélectionnez Continuer la configuration. Sélectionnez Annuler la configuration uniquement si vous souhaitez abandonner la connexion inachevée.

Examinez l’état de la connexion et les événements récents de l’annuaire pour vérifier la connexion ou rechercher un utilisateur ou un groupe manquant. Pour examiner les attributions de groupes, ouvrez Gérer l’annuaire et sélectionnez Gérer l’accès aux produits.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Selon votre fournisseur d’identité, l’authentification unique (SSO) et SCIM peuvent partager une application ou nécessiter des applications distinctes. Suivez les instructions propres au fournisseur et ne réutilisez pas les valeurs de connexion d’un autre espace de travail ou d’une autre organisation API.

Les intégrations prises en charge peuvent inclure Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin et Rippling. Les options SCIM personnalisées ou fondées sur SFTP dépendent des intégrations offertes à votre locataire.

Connecter l’annuaire d’un espace de travail ChatGPT

  1. Connectez-vous comme propriétaire d’un espace de travail Enterprise ou Edu admissible.

  2. Ouvrez Paramètres de l’espace de travail, puis sélectionnez Identité et accès.

  3. Trouvez Synchronisation d’annuaire (SCIM) et sélectionnez Activer la synchronisation d’annuaire.

  4. Si un choix s’affiche, sélectionnez Utiliser SCIM uniquement pour cet espace de travail.

  5. Terminez la configuration propre au fournisseur et attribuez les utilisateurs ou groupes prévus.

  6. Confirmez que les utilisateurs ou groupes synchronisés figurent dans l’espace de travail sélectionné.

Si les commandes d’annuaire de l’espace de travail sont en lecture seule, sélectionnez Console infonuagique ↗ lorsqu’elle s’affiche et demandez à un administrateur général de gérer la connexion à l’échelle du locataire dans la Console d’administration.

Connecter l’annuaire d’une organisation API au niveau du produit

  1. Connectez-vous à la Plateforme API comme propriétaire d’une organisation API admissible.

  2. Sélectionnez la bonne organisation API et ouvrez les paramètres Identité.

  3. Démarrez la configuration offerte pour la synchronisation de l’annuaire.

  4. Configurez l’application du fournisseur d’identité à l’aide des valeurs de cette organisation API.

  5. Attribuez les utilisateurs ou groupes voulus dans votre fournisseur d’identité.

  6. Confirmez que les utilisateurs invités rejoignent la bonne organisation API.

Ces étapes configurent une connexion SCIM d’API au niveau du produit dans la Plateforme API. Pour SCIM à l’échelle du locataire, attribuez des groupes synchronisés aux organisations API au moyen d’Accès aux produits dans la console d’administration. Si les paramètres d’identité de l’API ne sont pas offerts, demandez au propriétaire de votre organisation API ou à votre équipe de compte OpenAI de confirmer votre admissibilité et votre configuration.

Les membres, les projets, la facturation et les rôles propres à l’API de l’organisation API demeurent gérés dans la Plateforme API.

SCIM pour les organisations API peut aussi synchroniser des groupes de votre fournisseur d’identité. Gérez ces groupes et attribuez les rôles API pris en charge dans la Plateforme API.

Attribuer des groupes synchronisés et l’accès aux produits

  1. Dans la console d’administration, ouvrez les Paramètres généraux du locataire, puis sélectionnez Utilisateurs et groupes > SCIM Groupes.

  2. Sélectionnez le groupe synchronisé.

  3. Sous Accès aux produits, sélectionnez Configurer l’accès ou ouvrez l’attribution existante.

  4. Sélectionnez un espace de travail ChatGPT, une organisation API ou un compte publicitaire pris en charge.

  5. Examinez la ressource, les attributions existantes et les renseignements disponibles sur les rôles.

  6. Sélectionnez Enregistrer.

  7. Ouvrez l’espace de travail ou le compte publicitaire sélectionné, ou examinez le groupe API dans la Plateforme API. Confirmez que le groupe apparaît. Si un nouveau membre de l’espace de travail ChatGPT est absent, vérifiez les invitations en attente.

L’attribution d’un groupe synchronisé à un espace de travail ChatGPT crée un groupe correspondant dans cet espace. Si une personne n’est pas déjà membre de l’espace de travail, OpenAI crée une invitation avec le rôle Membre.

La personne rejoint le groupe de l’espace de travail après avoir accepté l’invitation. Selon les paramètres de l’espace de travail, l’invitation peut ne pas générer de courriel. Les membres existants de l’espace de travail conservent leur rôle et leur type de place actuels.

Vous pouvez attribuer le même groupe synchronisé à plusieurs espaces de travail ChatGPT, organisations API et comptes publicitaires pris en charge. Attribuez chaque ressource séparément; l’accès à l’une ne donne pas accès aux autres.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

L’éditeur Accès aux produits prend en charge les espaces de travail ChatGPT et les comptes publicitaires, ainsi que les organisations API des locataires Enterprise et Edu. Il n’attribue pas le rôle de propriétaire ni les rôles personnalisés d’un espace de travail ChatGPT. Examinez les rôles du compte publicitaire sélectionné et configurez les rôles personnalisés dans l’espace de travail ChatGPT sélectionné.

Product access dialog for the Engineering group, with ChatGPT off and Ads and API Platform on; 2 products selected.

Examinez les autorisations existantes avant d’étendre l’accès. Un groupe synchronisé peut déjà avoir accès à un espace de travail ChatGPT, à une organisation API ou à un compte publicitaire. Utilisez le rôle requis ayant le moins de privilèges et demandez à un administrateur général d’examiner tout accès inattendu.

Lorsque vous donnez à un groupe synchronisé l’accès à un compte publicitaire par Accès aux produits, son rôle initial dans le compte est Membre. Examinez le rôle propre au compte et utilisez l’accès requis ayant le moins de privilèges.

Pour les autorisations propres aux publicités, consultez : Gérer l’identité et l’accès dans le Gestionnaire de publicités.

Gérer l’accès aux organisations API

L’attribution d’un groupe synchronisé à une organisation API ajoute directement ses utilisateurs, sans qu’ils aient à accepter une invitation. SCIM crée les adhésions manquantes à l’organisation et prend en charge les adhésions existantes admissibles. Les membres existants conservent leur rôle dans l’organisation.

OpenAI crée un groupe distinct géré par SCIM dans l’organisation API. Un groupe API manuel existant portant le même nom demeure distinct. Gérez l’appartenance au groupe synchronisé dans votre fournisseur d’identité et examinez le groupe correspondant dans la Plateforme API.

SCIM gère les adhésions qu’il crée ou prend en charge. La suppression de la dernière attribution de groupe admissible peut supprimer une adhésion à l’organisation, même si elle avait été ajoutée manuellement à l’origine. Une autre attribution admissible peut préserver l’accès. Les adhésions manuelles que SCIM n’a pas prises en charge demeurent gérées séparément.

L’attribution d’une organisation API ne donne pas accès à tous les projets API. Examinez séparément l’appartenance aux projets et les autorisations dans la Plateforme API. Faites un essai avec un petit groupe et examinez les adhésions existantes avant d’attribuer l’accès.

Gérer les dossiers d’utilisateurs, les invitations et les groupes

Un enregistrement d’annuaire synchronisé ne donne pas automatiquement accès à tous les espaces de travail ChatGPT, toutes les organisations API ni tous les comptes publicitaires. L’adhésion au produit, l’attribution de groupe, la politique de connexion et les rôles propres au produit continuent de s’appliquer.

Faire correspondre les utilisateurs existants et comprendre les limites de modification des adresses courriel

Le provisionnement fait correspondre un compte OpenAI existant à l’aide de son adresse courriel professionnelle configurée. Confirmez que l’adresse courriel du fournisseur d’identité, l’adresse d’invitation et le compte OpenAI visé correspondent à la même personne. Configurez votre fournisseur d’identité pour qu’il envoie exactement une adresse courriel principale par utilisateur.

SCIM à l’échelle du locataire ne peut pas modifier l’adresse courriel d’un compte OpenAI existant, et l’assistance OpenAI ne peut pas effectuer ce changement manuellement. Une connexion SCIM admissible au niveau de l’espace de travail ChatGPT peut mettre à jour l’adresse courriel d’un membre accepté et géré par SCIM lorsque les changements d’adresse sont activés pour cet espace. Les anciens et nouveaux domaines de courriel doivent être vérifiés pour le même espace de travail et son locataire, la nouvelle adresse ne doit être liée à aucun autre compte OpenAI, et le mappage de l’authentification unique (SSO) doit utiliser l’adresse mise à jour. Mettez à jour l’utilisateur SCIM existant et testez d’abord un seul compte.

Si une invitation synchronisée utilise une ancienne adresse courriel, ne supprimez pas le compte, ne retirez pas et ne recréez pas l’enregistrement d’annuaire, n’invitez pas la nouvelle adresse en remplacement et ne déconnectez pas l’annuaire. Ces actions peuvent créer un compte OpenAI distinct et laisser les projets, les agents et l’historique des conversations existants liés au compte d’origine. Confirmez la configuration de l’annuaire et communiquez avec l’assistance OpenAI avant d’apporter des changements. L’assistance OpenAI ne peut pas modifier manuellement l’adresse courriel d’un compte géré par SCIM à l’échelle du locataire.

Si un utilisateur ou un groupe existant du locataire correspond à un enregistrement d’annuaire synchronisé, il peut être géré par votre fournisseur d’identité. Les invitations et les adhésions existantes créées manuellement dans un espace de travail ChatGPT ne deviennent pas automatiquement gérées par SCIM.

Un membre existant de l’espace de travail peut rejoindre un groupe synchronisé sans modifier son adhésion, son rôle ou son type de place existants. Retirez séparément l’accès accordé manuellement à l’espace de travail lors du départ d’un utilisateur.

Comprendre les invitations et la création automatique de comptes

Un utilisateur ChatGPT nouvellement provisionné, ou un utilisateur provisionné par une connexion SCIM d’API au niveau du produit, peut devoir accepter une invitation avant d’accéder au produit. SCIM à l’échelle du locataire ajoute directement les utilisateurs aux organisations API attribuées sans exiger l’acceptation d’une invitation. Certains flux SCIM créent une invitation en attente sans envoyer de courriel. Un membre existant d’un espace de travail ChatGPT ne reçoit pas une autre invitation lorsque l’utilisateur correspondant du locataire devient géré par SCIM.

Demandez à un propriétaire de l’espace de travail d’examiner les invitations en attente. Pour une invitation manuelle, le propriétaire peut sélectionner Renvoyer l’invitation, si cette option est offerte. Les invitations gérées par SCIM ne peuvent pas être renvoyées directement; une API peut retourner 409 scim_managed_resource. Si Inviter un membre est offert, le propriétaire peut saisir de nouveau la même adresse courriel sans modifier le rôle ni le type de place existant. Communiquez avec l’assistance OpenAI si l’invitation demeure bloquée.

La création automatique de comptes peut ajouter des utilisateurs ChatGPT admissibles lorsqu’ils se connectent avec une adresse courriel d’un domaine vérifié. Elle est distincte de SCIM et ne nécessite pas l’authentification unique (SSO). Évitez d’activer simultanément la création automatique de comptes et SCIM. Les utilisateurs ainsi créés peuvent ne pas être gérés par SCIM; leur retrait du fournisseur d’identité pourrait donc ne pas supprimer leur accès au produit. Examinez l’utilisation des places, retirez séparément les utilisateurs non gérés et vérifiez chaque voie d’accès lors du départ d’un utilisateur.

Gérer la propriété, les rôles et la visibilité des groupes

Gérez l’appartenance aux groupes synchronisés dans votre fournisseur d’identité. Les administrateurs d’espace de travail peuvent conserver des groupes distincts gérés manuellement.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Lors de la migration d’un espace de travail ChatGPT vers SCIM à l’échelle du locataire, un groupe existant de l’espace peut être adopté si son nom correspond exactement à celui du groupe synchronisé. Examinez les noms de groupes en double et les membres existants avec votre équipe de compte OpenAI avant d’attribuer l’accès. Ce comportement de ChatGPT ne s’applique pas aux groupes API manuels.

Si vous renommez un groupe synchronisé dans votre fournisseur d’identité, le groupe synchronisé correspondant de l’espace de travail est aussi renommé.

SCIM au niveau de l’espace de travail utilise une connexion distincte. Selon sa configuration, un groupe synchronisé portant le même nom qu’un groupe manuel de l’espace de travail peut placer l’appartenance à ce groupe sous le contrôle du fournisseur d’identité.

Lorsque cette option est prise en charge, un propriétaire peut utiliser Autorisations et rôles dans l’espace de travail ChatGPT sélectionné pour attribuer des rôles personnalisés admissibles. Les groupes synchronisés peuvent aussi prendre en charge l’analytique de l’espace de travail, lorsqu’elle est offerte.

Lorsqu’il est offert, le paramètre Détectable par les utilisateurs de l’espace de travail dans les réglages Identité et accès détermine si les groupes gérés par SCIM apparaissent lorsque des personnes partagent des GPT ou des projets. La désactivation du paramètre peut masquer ces groupes et supprimer les partages de groupe existants à la prochaine mise à jour d’un GPT ou d’un projet. La modification de la visibilité n’arrête pas la synchronisation et ne supprime pas le groupe. Si l’espace de travail utilise SCIM à l’échelle du locataire et que ses réglages d’identité sont en lecture seule, cette commande peut ne pas être offerte. Renseignez-vous auprès de votre équipe de compte OpenAI sur les options prises en charge.

Tester l’intégration et le départ des utilisateurs

  1. Ajoutez un utilisateur test à l’application prévue du fournisseur d’identité ou au groupe attribué.

  2. Attendez la réussite de la synchronisation.

  3. Confirmez que l’utilisateur apparaît dans le locataire ou le produit prévu et qu’il reçoit uniquement le rôle attendu.

  4. Retirez l’utilisateur de l’attribution du fournisseur ou du groupe de provisionnement.

  5. Attendez la prochaine synchronisation réussie et confirmez que l’accès provenant du groupe est supprimé.

  6. Vérifiez les invitations directes, les autres groupes et les rôles propres au produit qui pourraient préserver un accès distinct.

Le retrait d’une personne uniquement dans ChatGPT peut être temporaire si le fournisseur d’identité continue de lui attribuer un accès. La désactivation d’un utilisateur chez le fournisseur ne supprime pas toujours l’attribution de l’application. Le déprovisionnement d’un membre d’un espace de travail ChatGPT ne supprime ni son compte OpenAI ni son espace de travail personnel. Après une synchronisation réussie, confirmez que la personne n’est plus membre actif de l’espace de travail et examinez l’attribution des places de cet espace. Si la personne demeure active, ne peut pas être retirée ou ne peut pas retrouver son accès après avoir été ajoutée de nouveau, communiquez avec l’assistance OpenAI. La conservation des données de l’espace de travail ChatGPT suit la politique de l’espace sélectionné.

Résoudre les problèmes de synchronisation de l’annuaire

ProblèmeÉléments à vérifier
La configuration de l’annuaire est absente ou bloquéeConfirmez le forfait, le rôle d’administrateur, le locataire sélectionné et si SCIM à l’échelle du locataire ou au niveau du produit est déjà actif. Coordonnez la migration avant de modifier une connexion fonctionnelle.
Un utilisateur ou un groupe n’apparaît pasVérifiez les attributions de l’application du fournisseur d’identité, les paramètres de transfert des groupes, le locataire sélectionné, les événements récents de l’annuaire et l’intervalle normal de synchronisation du fournisseur.
Un utilisateur synchronisé ne peut pas accéder à un produitVérifiez l’attribution Accès aux produits du groupe, l’invitation ou l’adhésion au produit, la méthode de connexion requise et le rôle propre au produit. L’éditeur peut attribuer des espaces de travail ChatGPT et des comptes publicitaires pris en charge, ainsi que des organisations API pour les locataires Enterprise et Edu. Pour une attribution d’API, examinez le groupe et l’adhésion à l’organisation dans la Plateforme API.
Un utilisateur retiré a toujours accèsExaminez l’attribution du fournisseur d’identité, les invitations directes, les autres groupes synchronisés ou manuels et les rôles dans chaque produit. La suppression d’une voie d’accès n’en supprime pas une autre. Si l’utilisateur est toujours actif après une synchronisation réussie et qu’il ne reste aucune autre voie d’accès, communiquez avec l’assistance OpenAI. Ne déconnectez pas l’annuaire pour corriger un seul compte.
La mise à jour d’une adresse courriel crée un conflit de comptesSi l’adresse courriel de destination appartient déjà à un autre compte OpenAI, arrêtez et communiquez avec l’assistance OpenAI. Ne supprimez aucun des deux comptes et ne créez pas d’utilisateur de remplacement.

De nombreux fournisseurs d’identité synchronisent les changements toutes les 30 à 40 minutes, tandis que d’autres envoient les mises à jour plus tôt. OpenAI n’offre aucune commande générale permettant de forcer une synchronisation immédiate de l’annuaire.

Pour les erreurs d’authentification ou de connexion, consultez : Résoudre les problèmes d’authentification unique (SSO), d’accès à l’espace de travail et de vérification de domaine.

Supprimer une connexion d’annuaire en toute sécurité

La suppression d’une connexion d’annuaire active à l’échelle du locataire est irréversible. Avant de la déconnecter, examinez les attributions de produits avec votre équipe de compte OpenAI et confirmez comment les adhésions existantes seront traitées. Ne déconnectez pas l’annuaire pour supprimer ou rétablir l’accès d’une seule personne.

  1. Dans la console d’administration, ouvrez les Paramètres généraux du locataire.

  2. Sélectionnez Accès, puis ouvrez Annuaire.

  3. Examinez le fournisseur connecté ainsi que les utilisateurs, les groupes et les attributions de produits touchés.

  4. Sélectionnez Supprimer la connexion.

  5. Confirmez le changement uniquement si vous souhaitez arrêter la synchronisation.

  6. Examinez les utilisateurs, les groupes, les accès aux produits et les rôles d’administrateur restants.

La suppression peut prendre jusqu’à 5 minutes. Communiquez avec votre équipe de compte OpenAI avant de remplacer une connexion fonctionnelle ou de passer de SCIM au niveau du produit à SCIM à l’échelle du locataire, ou inversement.

Cet article vous a-t-il été utile?