OpenAI

Provisionnement et gestion SCIM

Configurez la synchronisation d'annuaire pour votre locataire OpenAI ou vos produits éligibles, gérez les groupes et l'accès des utilisateurs, et résolvez les problèmes courants de provisionnement.

Dernière mise à jour : 13 days ago

Le système de gestion des identités inter-domaines (SCIM) synchronise les utilisateurs et les groupes à partir de votre fournisseur d'identité. SCIM gère le provisionnement ; l'authentification unique (SSO) gère la façon dont les personnes s'authentifient. Vous pouvez configurer SCIM indépendamment du SSO.

Vérifier la disponibilité et choisir un périmètre de provisionnement

Vos options dépendent de vos produits, de votre abonnement, des connexions d'annuaire existantes et de votre rôle d'administrateur.

Portée SCIMProduits ou forfaits éligiblesAdministrateur requisOù le gérer
À l'échelle du locataireLocataires éligibles, y compris les locataires uniquement Ads ; les attributions de produits prises en charge incluent les espaces de travail ChatGPT et les comptes Ads, mais pas les organisations de la plateforme API.administrateur globalConsole d'administration.
espace de travail ChatGPTEspaces de travail ChatGPT Enterprise ou Edu éligibles.propriétaire de l'espace de travailL'espace de travail sélectionné.
Organisation APIOrganisations API éligibles disposant d'un forfait de facturation personnalisé ou illimité pris en charge.Propriétaire de l'organisation APIPlateforme API.
Non disponibleAbonnements autonomes ChatGPT Business et ChatGPT for Teachers ; utilisez une autre méthode d'intégration prise en charge.propriétaire ou administrateur de l'espace de travailL'espace de travail ChatGPT concerné.

Un forfait ChatGPT Business autonome et ChatGPT pour les enseignants n'incluent pas SCIM. Le SCIM à l'échelle du locataire nécessite au moins un domaine vérifié et un espace de travail ChatGPT Enterprise éligible, un espace de travail ChatGPT Edu éligible ou un compte Ads éligible. Un espace de travail Business ne peut être inclus que lorsque le même locataire dispose également d'un espace de travail ChatGPT Enterprise éligible et que l'espace de travail Business est disponible sous Accès aux produits. La création automatique de comptes est distincte du SCIM et ne nécessite pas de SSO ni ne synchronise les utilisateurs et les groupes de l'annuaire.

Pour la configuration de l'espace de travail ChatGPT Business et les limites du forfait, consultez : Configurer l'authentification unique pour ChatGPT Business.

Pour les employés qui utilisent déjà un compte ChatGPT personnel, consultez : Intégrer les employés disposant déjà d'un compte ChatGPT.

Choisir le SCIM à l'échelle du locataire ou au niveau du produit

Le SCIM à l'échelle du tenant permet de provisionner les espaces de travail ChatGPT et les comptes Ads pris en charge. Il ne provisionne pas les organisations API. Les connexions existantes au niveau du produit continuent de gérer un espace de travail ChatGPT éligible ou une organisation API éligible.

Si votre espace de travail ChatGPT propose un choix  :

  • Utiliser SCIM uniquement pour cet espace de travail crée une connexion spécifique à l'espace de travail.

  • Conserver l'option permettant une extension à l'ensemble des produits ouvre la configuration à l'échelle du locataire dans Admin Console.

L'utilisation de l'Admin Console ne vous oblige pas à remplacer une connexion SCIM existante au niveau du produit. Le SCIM à l'échelle du tenant ne peut pas être activé tant qu'un espace de travail ChatGPT associé ou une organisation API associée dispose d'un SCIM actif au niveau du produit. Une fois que le SCIM est actif à l'échelle du tenant, vous ne pouvez pas démarrer une connexion incompatible au niveau du produit. Coordonnez toute migration avec votre équipe de compte OpenAI avant de modifier une connexion opérationnelle. Des connexions distinctes au niveau du produit pour ChatGPT et pour l'API peuvent coexister lorsque le SCIM n'est pas actif à l'échelle du tenant.

Avant de modifier les périmètres, examinez les utilisateurs, groupes, attributions de produits et rôles existants. Coordonnez toute migration avec l'équipe chargée de votre compte OpenAI. Ne supprimez pas une connexion opérationnelle pour corriger une erreur de configuration.

Le SCIM à l'échelle du tenant ne peut pas modifier l'adresse e-mail associée à un compte OpenAI existant, et l'assistance OpenAI ne peut pas effectuer cette modification manuellement. Si vous devez mettre à jour des adresses e-mail gérées, utilisez plutôt une connexion SCIM ChatGPT éligible au niveau de l'espace de travail. Le SCIM à l'échelle du tenant et au niveau de l'espace de travail ne peuvent pas être actifs simultanément ; choisissez donc la configuration appropriée avant d'activer la synchronisation d'annuaire.

Connecter un répertoire de locataires

Un administrateur général peut utiliser Admin Console pour connecter un annuaire partagé à l'échelle du locataire pour les espaces de travail Enterprise ou Edu éligibles et les comptes Ads. Avant de commencer, vérifiez au moins un domaine pour le même locataire. Les comptes Ads individuels ne disposent pas d'annuaires SCIM distincts. Le SCIM à l'échelle du locataire ne peut pas modifier l'adresse e-mail d'un compte OpenAI existant, et l'assistance OpenAI ne peut pas effectuer cette modification manuellement.

  1. Connectez-vous à la console d'administration en tant qu'administrateur général.

  2. Sélectionnez le locataire OpenAI approprié et ouvrez Paramètres globaux.

  3. Sélectionnez Accès, puis ouvrez Répertoire.

  4. Sélectionnez Activer la synchronisation d'annuaire (SCIM).

  5. Configurez l'application du fournisseur d'identité avec les valeurs indiquées pour ce locataire.

  6. Attribuez un ou deux groupes ou utilisateurs pilotes clairement nommés dans votre fournisseur d'identité.

  7. Retournez dans Directory et confirmez que la connexion devient Active.

La configuration initiale peut prendre jusqu'à 5 minutes. Si la configuration est incomplète, sélectionnez Continuer la configuration. Sélectionnez Annuler la configuration uniquement si vous souhaitez supprimer la connexion inachevée.

Consultez l'état de la connexion et les événements récents du répertoire pour vérifier la connexion ou rechercher un utilisateur ou un groupe manquant. Pour consulter les affectations de groupes, ouvrez Gérer l'annuaire et sélectionnez Gérer l'accès aux produits.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Selon votre fournisseur d'identité, le SSO et SCIM peuvent partager une même application ou nécessiter des applications distinctes. Suivez les instructions propres à votre fournisseur et ne réutilisez pas les valeurs de connexion d'un autre espace de travail ou d'une autre organisation API.

Les intégrations prises en charge peuvent inclure Okta, Microsoft Entra ID, Google espace de travail, PingFederate, OneLogin et Rippling. D'autres options personnalisées basées sur SCIM ou SFTP dépendent des intégrations disponibles pour votre tenant.

Connecter un répertoire d'espace de travail ChatGPT

  1. Connectez-vous en tant que propriétaire d'un espace de travail Enterprise ou Edu éligible.

  2. Ouvrez Paramètres de l'espace de travail, puis sélectionnez Identité et accès.

  3. Recherchez Synchronisation d'annuaire (SCIM) et sélectionnez Activer la synchronisation d'annuaire.

  4. Si un choix s'affiche, sélectionnez Utiliser SCIM uniquement pour cet espace de travail.

  5. Terminez la configuration propre au fournisseur et attribuez les utilisateurs ou groupes prévus.

  6. Vérifiez que les utilisateurs ou groupes synchronisés apparaissent dans l'espace de travail sélectionné.

Si les contrôles d'annuaire de l'espace de travail sont en lecture seule, sélectionnez Cloud Console ↗ lorsque cette option s'affiche et demandez à un administrateur général de gérer la connexion à l'échelle du locataire dans l'Admin Console.

Connecter un annuaire d'organisation API

  1. Connectez-vous à la plateforme API en tant que propriétaire d'une organisation API éligible.

  2. Sélectionnez l'organisation API appropriée et ouvrez les paramètres Identité.

  3. Démarrer la configuration de synchronisation d'annuaire disponible.

  4. Configurez l'application du fournisseur d'identité à l'aide des valeurs de cette organisation de l'API.

  5. Affectez les utilisateurs ou groupes prévus dans votre fournisseur d'identité.

  6. Vérifiez que les utilisateurs invités rejoignent la bonne organisation API.

Gérer le provisionnement des organisations API dans la plateforme API. Le SCIM à l'échelle du tenant dans la console d'administration ne provisionne pas les organisations API. Si les paramètres d'identité de l'API ne sont pas disponibles, demandez au propriétaire de votre organisation API ou à l'équipe chargée de votre compte OpenAI de confirmer votre éligibilité et votre configuration.

Les membres de l'organisation API, les projets, la facturation et les rôles propres à l'API restent gérés dans la plateforme API.

Le SCIM de l'organisation API peut également synchroniser des groupes depuis votre fournisseur d'identité. Gérez ces groupes et attribuez les rôles API pris en charge dans la plateforme API.

Attribuer des groupes synchronisés et l'accès aux produits

  1. Dans la console d'administration, ouvrez les Paramètres globaux du locataire, puis sélectionnez Utilisateurs & groupes > SCIM Groupes.

  2. Sélectionnez le groupe synchronisé.

  3. Sous Accès au produit, sélectionnez Configurer l'accès ou ouvrez l'attribution existante.

  4. Sélectionnez un espace de travail ChatGPT ou un compte Ads pris en charge.

  5. Passez en revue la ressource, les affectations existantes et les informations disponibles sur les rôles.

  6. Sélectionnez Enregistrer.

  7. Ouvrez l'espace de travail ou le compte Ads sélectionné, puis vérifiez que le groupe apparaît. Si un nouveau membre de l'espace de travail n'apparaît pas, vérifiez les invitations en attente.

L'attribution d'un groupe synchronisé à un espace de travail ChatGPT crée un groupe correspondant dans l'espace de travail. Si une personne n'est pas déjà membre d'un espace de travail, OpenAI crée une invitation avec le rôle Membre.

La personne rejoint le groupe de l'espace de travail après avoir accepté l'invitation. Selon les paramètres de l'espace de travail, l'invitation peut ne pas générer d'e-mail. Les membres existants de l'espace de travail conservent leur rôle et leur type de licence actuels.

Vous pouvez attribuer le même groupe synchronisé à plusieurs espaces de travail ChatGPT et comptes Ads pris en charge. Attribuez chaque ressource séparément ; l'accès à l'une d'elles ne donne pas accès à une autre.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

L'éditeur Accès aux produits prend en charge les espaces de travail ChatGPT et les comptes Ads. Il n'attribue pas d'organisations API, le rôle de propriétaire de l'espace de travail ChatGPT ni de rôles personnalisés de l'espace de travail ChatGPT. Consultez les rôles du compte Ads dans le compte publicitaire sélectionné et configurez des rôles personnalisés dans l'espace de travail ChatGPT sélectionné.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Examinez les autorisations existantes avant d'élargir l'accès. Un groupe synchronisé a peut-être déjà accès à un espace de travail ChatGPT ou à un compte Ads. Utilisez le rôle disposant des privilèges minimaux requis, et demandez à un administrateur général d'examiner tout accès inattendu.

Lorsque vous accordez à un groupe synchronisé l'accès à un compte Ads via Accès au produit, son rôle initial dans le compte est Membre. Examinez le rôle spécifique au compte et utilisez l'accès avec les privilèges minimaux requis.

Pour les autorisations spécifiques à Ads, consultez : Gestion de l'identité et des accès pour Ads Manager.

Gérer les fiches utilisateur, les invitations et les groupes

Un enregistrement d'annuaire synchronisé n'accorde pas automatiquement l'accès à tous les espaces de travail ChatGPT, toutes les organisations API ou tous les comptes Ads. L'appartenance au produit, l'attribution de groupes, la politique de connexion et les rôles spécifiques au produit continuent de s'appliquer.

Associer les utilisateurs existants et comprendre les limitations liées à la modification de l'adresse e-mail

Le provisionnement établit une correspondance avec un compte OpenAI existant à l'aide de son adresse e-mail professionnelle configurée. Confirmez que l'adresse e-mail du fournisseur d'identité, l'adresse d'invitation et le compte OpenAI prévu correspondent à la même personne. Configurez votre fournisseur d'identité pour qu'il envoie exactement une adresse e-mail principale pour chaque utilisateur.

Le SCIM à l'échelle du tenant ne peut pas modifier l'adresse e-mail associée à un compte OpenAI existant, et l'assistance OpenAI ne peut pas effectuer cette modification manuellement. Une connexion SCIM ChatGPT éligible au niveau de l'espace de travail peut mettre à jour l'adresse e-mail d'un membre accepté et géré par SCIM lorsque les modifications d'adresse e-mail sont activées pour cet espace de travail. Les domaines de messagerie de l'ancienne et de la nouvelle adresse doivent tous deux être vérifiés pour le même espace de travail et son tenant, la nouvelle adresse ne doit pas être liée à un autre compte OpenAI, et le mappage SSO doit utiliser l'adresse mise à jour. Mettez à jour l'utilisateur SCIM existant et testez d'abord un compte.

Si une invitation synchronisée utilise une adresse e-mail obsolète, ne supprimez pas le compte, ne supprimez pas puis ne recréez pas l'enregistrement d'annuaire, n'invitez pas la nouvelle adresse en remplacement et ne déconnectez pas l'annuaire. Ces actions peuvent créer un compte OpenAI distinct et laisser les projets, agents et l'historique des conversations existants associés au compte d'origine. Vérifiez la configuration de l'annuaire et contactez l'assistance OpenAI avant d'apporter des modifications. L'assistance OpenAI ne peut pas modifier manuellement l'adresse e-mail d'un compte géré via SCIM à l'échelle du tenant.

Si un utilisateur ou un groupe existant du locataire correspond à un enregistrement d'annuaire synchronisé, celui-ci peut être géré par votre fournisseur d'identité. Les invitations, appartenances et groupes existants de l'espace de travail ChatGPT créés manuellement ne passent pas automatiquement sous gestion SCIM.

Un membre existant d'un espace de travail peut rejoindre un groupe d'espaces de travail synchronisé sans que son appartenance, son rôle ou son type de licence existants soient modifiés. Supprimez séparément les accès à l'espace de travail accordés manuellement lors du départ d'un utilisateur.

Comprendre les invitations et la création automatique de compte

Un utilisateur ChatGPT ou API nouvellement provisionné peut devoir accepter une invitation avant de rejoindre le produit. Certains flux SCIM créent une invitation en attente sans envoyer d'e-mail. Un membre existant de l'espace de travail ChatGPT ne reçoit pas de nouvelle invitation à l'espace de travail lorsque l'utilisateur du locataire correspondant passe sous gestion SCIM.

Demandez à un propriétaire de l'espace de travail d'examiner les invitations en attente. Pour une invitation manuelle, le propriétaire peut sélectionner Renvoyer l'invitation, le cas échéant. Les invitations gérées par SCIM ne peuvent pas être renvoyées directement ; une API peut retourner l'erreur 409 scim_managed_resource. Si Inviter un membre est disponible, le propriétaire peut saisir à nouveau la même adresse e-mail sans modifier le rôle existant ni le type de siège. Contactez l'assistance OpenAI si l'invitation reste bloquée.

La création automatique de comptes peut ajouter les utilisateurs ChatGPT éligibles lorsqu'ils se connectent avec une adresse e-mail appartenant à un domaine vérifié. Elle est distincte de SCIM et ne nécessite pas de SSO. Évitez d'activer simultanément la création automatique de comptes et SCIM. Il se peut que les utilisateurs créés de cette manière ne soient pas gérés par SCIM ; leur suppression du fournisseur d'identité peut donc ne pas supprimer leur accès au produit. Passez en revue l'utilisation des licences, supprimez séparément les utilisateurs non gérés et vérifiez chaque chemin d'accès lors du processus de départ.

Gérer la propriété, les rôles et la visibilité du groupe

Gérez l'appartenance aux groupes synchronisés dans votre fournisseur d'identité. Les administrateurs de l'espace de travail peuvent gérer des groupes distincts gérés manuellement.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Avec SCIM à l'échelle du locataire, un groupe d'espace de travail ChatGPT existant géré manuellement n'est pas adopté lorsqu'il porte le même nom qu'un groupe synchronisé. OpenAI crée un groupe d'espace de travail synchronisé distinct. Vérifiez donc les noms des groupes existants avant d'attribuer l'accès.

Si vous renommez un groupe synchronisé dans votre fournisseur d'identité, le groupe d'espace de travail synchronisé correspondant est renommé.

SCIM au niveau de l'espace de travail utilise une connexion distincte. Selon sa configuration, un groupe synchronisé portant le même nom qu'un groupe d'espace de travail géré manuellement peut placer l'appartenance à ce groupe sous le contrôle du fournisseur d'identité.

Lorsque cette fonctionnalité est prise en charge, le propriétaire d'un espace de travail peut utiliser Autorisations et rôles dans l'espace de travail ChatGPT sélectionné pour attribuer des rôles d'espace de travail personnalisés éligibles. Les groupes synchronisés peuvent également prendre en charge les analyses de l'espace de travail lorsqu'elles sont disponibles.

Le cas échéant, Visible par les utilisateurs de l'espace de travail dans les paramètres Identité et accès de l'espace de travail détermine si les groupes gérés par SCIM apparaissent lorsque des personnes partagent des GPT ou des projets. Désactiver ce paramètre peut masquer ces groupes et supprimer les partages de groupe existants à la prochaine mise à jour d'un GPT ou d'un projet. La modification de la visibilité n'arrête pas la synchronisation et ne supprime pas le groupe. Si l'espace de travail utilise SCIM à l'échelle du locataire et que ses paramètres d'identité sont en lecture seule, ce contrôle peut être indisponible. Renseignez-vous auprès de votre équipe de compte OpenAI sur les options prises en charge.

Tester l'onboarding et l'offboarding

  1. Ajoutez un utilisateur de test à l'application cible du fournisseur d'identité ou au groupe attribué.

  2. Attendez qu'une synchronisation réussisse.

  3. Confirmez que l'utilisateur figure dans le locataire ou le produit prévu et se voit attribuer uniquement le rôle attendu.

  4. Retirez l'utilisateur de l'affectation au fournisseur ou du groupe de provisionnement.

  5. Attendez la prochaine synchronisation réussie et confirmez que l'accès dérivé du groupe est supprimé.

  6. Vérifiez les invitations directes, les autres groupes et les rôles propres au produit susceptibles de maintenir un accès distinct.

Supprimer une personne uniquement dans ChatGPT peut n'être que temporaire si le fournisseur d'identité continue d'affecter cette personne. La désactivation d'un utilisateur chez le fournisseur ne supprime pas toujours l'affectation de l'application. Le déprovisionnement ne supprime pas le compte OpenAI de la personne ni son espace de travail personnel. Après une synchronisation réussie, confirmez que la personne n'est plus un membre actif de l'espace de travail et vérifiez l'attribution des licences de l'espace de travail. Si la personne reste active, ne peut pas être supprimée ou ne parvient pas à récupérer l'accès après avoir été rajoutée, contactez l'assistance OpenAI. La conservation des données de l'espace de travail est régie par la politique de l'espace de travail sélectionné.

Résoudre les problèmes de synchronisation des annuaires

ProblèmeÉléments à vérifier
La configuration du répertoire est manquante ou bloquéeConfirmez le forfait, le rôle d'administrateur, le locataire sélectionné, ainsi que le fait que SCIM à l'échelle du locataire ou au niveau du produit est déjà actif. Coordonnez la migration avant de modifier une connexion fonctionnelle.
Un utilisateur ou un groupe n'apparaît pasVérifiez les affectations d'applications du fournisseur d'identité, les paramètres de transmission des groupes, le locataire sélectionné, les événements d'annuaire récents et l'intervalle de synchronisation habituel du fournisseur.
Un utilisateur synchronisé ne peut pas accéder à un produitVérifiez l'attribution Accès au produit du groupe, l'invitation ou l'appartenance au produit, la méthode de connexion requise et le rôle spécifique au produit. L'éditeur peut attribuer des espaces de travail ChatGPT et des comptes Ads pris en charge ; il n'attribue pas d'organisations API.
Un utilisateur supprimé conserve son accèsPassez en revue l'affectation du fournisseur d'identité, les invitations directes, les autres groupes synchronisés ou manuels et les rôles dans chaque produit. La suppression d'un chemin d'accès n'en supprime pas un autre. Si l'utilisateur est toujours actif après une synchronisation réussie et qu'il ne reste aucun autre chemin d'accès, contactez l'assistance OpenAI. Ne déconnectez pas l'annuaire pour corriger un seul compte.
Une mise à jour de l'adresse e-mail crée un conflit de compteSi l'adresse e-mail de destination est déjà associée à un autre compte OpenAI, arrêtez-vous et contactez l'assistance OpenAI. Ne supprimez aucun des deux comptes et ne créez pas d'utilisateur de remplacement.

De nombreux fournisseurs d'identité synchronisent les modifications toutes les 30 à 40 minutes, tandis que d'autres envoient les mises à jour plus tôt. Il n'existe pas de commande OpenAI générale permettant de forcer une synchronisation immédiate de l'annuaire.

Pour les erreurs d'authentification ou de connexion, consultez : Résolution des problèmes liés au SSO, à l'accès à l'espace de travail et à la vérification du domaine.

Supprimer une connexion à un annuaire en toute sécurité

La suppression d'une connexion d'annuaire active à l'échelle du locataire est irréversible. Les utilisateurs et groupes synchronisés existants restent dans le locataire et sont désormais gérés manuellement. La déconnexion ne révoque pas automatiquement les accès existants au produit.

  1. Dans la Console d'administration, ouvrez les paramètres globaux du locataire.

  2. Sélectionnez Accès, puis ouvrez Annuaire.

  3. Examinez le fournisseur connecté ainsi que les utilisateurs, groupes et attributions de produits concernés.

  4. Sélectionnez Supprimer la connexion.

  5. Confirmez la modification uniquement si vous avez l'intention d'arrêter la synchronisation.

  6. Vérifiez les utilisateurs, les groupes, l'accès aux produits et les rôles d'administrateur restants.

La suppression peut prendre jusqu'à 5 minutes. Contactez l'équipe chargée de votre compte OpenAI avant de remplacer une connexion opérationnelle ou de passer d'une configuration SCIM au niveau du produit à une configuration SCIM à l'échelle du locataire, ou inversement.

────────────────────────────────────────────────────────────

Cet article vous a-t-il été utile ?