OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

Обезбедување и управување со SCIM

Поставете синхронизација на директориумот за вашиот OpenAI тенант или за подобните производи, управувајте со групите и пристапот на корисниците и решавајте ги вообичаените проблеми со обезбедувањето.

Ажурирано: 2 hours ago

Системот за управување со идентитети меѓу домени (SCIM) ги синхронизира корисниците и групите од вашиот давател на идентитет. SCIM управува со обезбедувањето, а единствената најава (SSO) со начинот на автентикација на корисниците. SCIM може да го конфигурирате независно од SSO.

Проверете ја достапноста и изберете опсег на обезбедување

Опциите зависат од вашите производи, планот, постојните врски со директориуми и администраторската улога.

Опсег на SCIMПодобни производи или плановиПотребен администраторКаде се управува
На ниво на тенантПодобни тенанти, вклучувајќи ги и оние само за реклами; поддржаните доделувања на производи опфаќаат работни простори на ChatGPT и сметки за реклами, но не и организации на API платформата.глобален администраторАдминистраторска конзола.
Работен простор на ChatGPTПодобни работни простори на ChatGPT Enterprise или ChatGPT Edu.сопственик на работниот просторИзбраниот работен простор.
API организацијаПодобни API организации со поддржан план за наплата Custom или Unlimited.сопственик на API организацијатаAPI платформа.
Не е достапноСамостојни планови ChatGPT Business и ChatGPT for Teachers; користете друг поддржан начин за воведување.сопственик или администратор на работниот просторСоодветниот работен простор на ChatGPT.

Самостојниот план ChatGPT Business и ChatGPT for Teachers не вклучуваат SCIM. SCIM на ниво на тенант бара најмалку еден потврден домен и подобен работен простор на ChatGPT Enterprise или ChatGPT Edu, или сметка за реклами. Работен простор со план Business може да се вклучи само ако истиот тенант има и подобен работен простор на ChatGPT Enterprise, а работниот простор Business е достапен во „Пристап до производи“. Автоматското создавање сметки е одвоено од SCIM, не бара SSO и не ги синхронизира корисниците и групите од директориумот.

За поставувањето работен простор на ChatGPT Business и ограничувањата на планот, видете: Поставување единствена најава за ChatGPT Business.

За вработените што веќе користат лична сметка на ChatGPT, видете: Воведување вработени со постојни сметки на ChatGPT.

Изберете SCIM на ниво на тенант или на производ

SCIM на ниво на тенант може да обезбедува поддржани работни простори на ChatGPT и сметки за реклами. Не обезбедува API организации. Постојните врски на ниво на производ продолжуваат да управуваат со еден подобен работен простор на ChatGPT или со една подобна API организација.

Ако вашиот работен простор на ChatGPT нуди избор:

  • Користи SCIM само за овој работен простор создава врска наменета за работниот простор.

  • Задржи ја опцијата за проширување на повеќе производи го отвора поставувањето на ниво на тенант во Администраторската конзола.

Користењето на Администраторската конзола не бара да замените постојна SCIM-врска на ниво на производ. SCIM на ниво на тенант не може да се овозможи додека поврзан работен простор на ChatGPT или API организација има активен SCIM на ниво на производ. Откако ќе се активира SCIM на ниво на тенант, не може да започнете спротивставена врска на ниво на производ. Усогласете ја секоја миграција со тимот на OpenAI задолжен за вашата сметка пред да измените функционална врска. Одделни врски за ChatGPT и API на ниво на производ може да постојат истовремено кога SCIM на ниво на тенант не е активен.

Пред да ги промените опсезите, прегледајте ги постојните корисници, групи, доделувања на производи и улоги. Усогласете ја секоја миграција со тимот на OpenAI задолжен за вашата сметка. Не бришете функционална врска за да отстраните грешка при поставувањето.

SCIM на ниво на тенант не може да ја промени адресата на е-пошта на постојна сметка на OpenAI, а поддршката на OpenAI не може рачно да ја изврши таа промена. Ако треба да ги ажурирате управуваните адреси на е-пошта, наместо тоа користете подобна SCIM-врска на ниво на работен простор на ChatGPT. SCIM на ниво на тенант и на работен простор не може да бидат активни истовремено, затоа изберете го соодветното поставување пред да ја овозможите синхронизацијата на директориумот.

Поврзете директориум на тенант

Глобален администратор може преку Администраторската конзола да поврзе заеднички директориум на ниво на тенант за подобни работни простори Enterprise или Edu и сметки за реклами. Пред да започнете, потврдете најмалку еден домен за истиот тенант. Поединечните сметки за реклами немаат посебни SCIM-директориуми. SCIM на ниво на тенант не може да ја промени адресата на е-пошта на постојна сметка на OpenAI, а поддршката на OpenAI не може рачно да ја изврши таа промена.

  1. Најавете се во Администраторската конзола како глобален администратор.

  2. Изберете го точниот тенант на OpenAI и отворете Глобални поставки.

  3. Изберете Пристап, па отворете Директориум.

  4. Изберете Овозможи синхронизација на директориумот (SCIM).

  5. Конфигурирајте ја апликацијата на давателот на идентитет со вредностите прикажани за овој тенант.

  6. Доделете една или две јасно именувани пилот-групи или корисници кај вашиот давател на идентитет.

  7. Вратете се во Директориум и потврдете дека врската станала Активна.

Почетното поставување може да трае до 5 минути. Ако поставувањето не е завршено, изберете Продолжи со поставувањето. Изберете Откажи го поставувањето само ако сакате да ја отфрлите недовршената врска.

Прегледајте ги статусот на врската и неодамнешните настани во директориумот за да ја проверите врската или да истражите корисник или група што недостасува. За да ги прегледате доделувањата на групите, отворете Управувај со директориумот и изберете Управувај со пристапот до производи.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Зависно од давателот на идентитет, SSO и SCIM може да користат иста апликација или да бараат одделни апликации. Следете ги упатствата за конкретниот давател и не користете повторно вредности од врската на друг работен простор или API организација.

Поддржаните интеграции може да опфаќаат Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin и Rippling. Дополнителните приспособени опции засновани на SCIM или SFTP зависат од интеграциите достапни за вашиот тенант.

Поврзете директориум на работен простор на ChatGPT

  1. Најавете се како сопственик на подобен работен простор Enterprise или Edu.

  2. Отворете Поставки на работниот простор, па изберете Идентитет и пристап.

  3. Најдете Синхронизација на директориумот (SCIM) и изберете Овозможи синхронизација на директориумот.

  4. Ако се појави избор, изберете Користи SCIM само за овој работен простор.

  5. Завршете го поставувањето за конкретниот давател и доделете ги саканите корисници или групи.

  6. Потврдете дека синхронизираните корисници или групи се појавуваат во избраниот работен простор.

Ако контролите за директориумот на работниот простор се само за читање, изберете Cloud Console ↗ кога ќе се прикаже и побарајте глобален администратор да управува со врската на ниво на тенант во Администраторската конзола.

Поврзете директориум на API организација

  1. Најавете се на API платформата како сопственик на подобна API организација.

  2. Изберете ја точната API организација и отворете ги поставките за Идентитет.

  3. Започнете го достапното поставување за синхронизација на директориумот.

  4. Конфигурирајте ја апликацијата на давателот на идентитет со вредностите за таа API организација.

  5. Доделете ги саканите корисници или групи кај вашиот давател на идентитет.

  6. Потврдете дека поканетите корисници се приклучиле на точната API организација.

Управувајте со обезбедувањето на API организацијата во API платформата. SCIM на ниво на тенант во Администраторската конзола не обезбедува API организации. Ако поставките за API-идентитет не се достапни, побарајте од сопственикот на API организацијата или од тимот на OpenAI задолжен за вашата сметка да ги потврди подобноста и поставувањето.

Со членовите, проектите, наплатата и улогите специфични за API организацијата и понатаму се управува во API платформата.

SCIM за API организацијата може да синхронизира и групи од вашиот давател на идентитет. Управувајте со тие групи и доделувајте поддржани API-улоги во API платформата.

Доделете синхронизирани групи и пристап до производи

  1. Во Администраторската конзола, отворете ги Глобалните поставки на тенантот, па изберете Корисници и групи > SCIM Групи.

  2. Изберете ја синхронизираната група.

  3. Под Пристап до производи, изберете Конфигурирај пристап или отворете го постојното доделување.

  4. Изберете поддржан работен простор на ChatGPT или сметка за реклами.

  5. Прегледајте ги ресурсот, постојните доделувања и достапните информации за улогите.

  6. Изберете Зачувај.

  7. Отворете го избраниот работен простор или сметка за реклами и потврдете дека групата се појавува. Ако недостасува нов член на работниот простор, проверете ги поканите на чекање.

Со доделување синхронизирана група на работен простор на ChatGPT се создава соодветна група во работниот простор. Ако некое лице сè уште не е член на работниот простор, OpenAI создава покана со улогата Член.

Лицето се приклучува на групата во работниот простор откако ќе ја прифати поканата. Зависно од поставките на работниот простор, поканата можеби нема да испрати е-порака. Постојните членови на работниот простор ги задржуваат тековната улога и типот на место.

Истата синхронизирана група може да ја доделите на повеќе поддржани работни простори на ChatGPT и сметки за реклами. Доделете го секој ресурс одделно; пристапот до еден не дава пристап до друг.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

Уредувачот Пристап до производи поддржува работни простори на ChatGPT и сметки за реклами. Тој не доделува API организации, улога на сопственик на работен простор на ChatGPT или приспособени улоги во работниот простор на ChatGPT. Прегледајте ги улогите за сметката за реклами во избраната сметка и конфигурирајте ги приспособените улоги во избраниот работен простор на ChatGPT.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Прегледајте ги постојните дозволи пред да го проширите пристапот. Синхронизирана група можеби веќе има пристап до работен простор на ChatGPT или сметка за реклами. Користете ја потребната улога со најмалку привилегии и побарајте глобален администратор да го истражи неочекуваниот пристап.

Кога преку Пристап до производи ќе ѝ дадете пристап до сметка за реклами на синхронизирана група, нејзината почетна улога во сметката е Член. Прегледајте ја улогата за конкретната сметка и користете го потребниот пристап со најмалку привилегии.

За дозволите специфични за реклами, видете: Управување со идентитетот и пристапот за Менаџерот на реклами.

Управувајте со корисничките записи, поканите и групите

Синхронизиран запис од директориумот не дава автоматски пристап до секој работен простор на ChatGPT, API организација или сметка за реклами. Членството во производ, доделувањето група, политиката за најава и улогите специфични за производот и понатаму важат.

Поврзете ги постојните корисници и разберете ги ограничувањата за промена на е-поштата

Обезбедувањето поврзува постојна сметка на OpenAI преку нејзината конфигурирана службена адреса на е-пошта. Потврдете дека е-поштата кај давателот на идентитет, адресата на поканата и наменетата сметка на OpenAI се однесуваат на истото лице. Конфигурирајте го давателот на идентитет да испраќа точно една примарна адреса на е-пошта за секој корисник.

SCIM на ниво на тенант не може да ја промени адресата на е-пошта на постојна сметка на OpenAI, а поддршката на OpenAI не може рачно да ја изврши таа промена. Подобна SCIM-врска на ниво на работен простор на ChatGPT може да ја ажурира е-поштата на прифатен член управуван преку SCIM кога промените на е-поштата се овозможени за тој работен простор. И стариот и новиот домен на е-поштата мора да бидат потврдени за истиот работен простор и неговиот тенант, новата адреса не смее да биде поврзана со друга сметка на OpenAI, а мапирањето на SSO мора да ја користи ажурираната адреса. Ажурирајте го постојниот SCIM-корисник и прво тестирајте една сметка.

Ако синхронизирана покана користи застарена адреса на е-пошта, не бришете ја сметката, не отстранувајте го и не создавајте го повторно записот во директориумот, не поканувајте ја новата адреса како замена и не исклучувајте го директориумот. Овие дејства може да создадат одделна сметка на OpenAI, додека постојните проекти, агенти и историјата на разговори ќе останат поврзани со првичната сметка. Потврдете ја конфигурацијата на директориумот и контактирајте со поддршката на OpenAI пред да правите промени. Поддршката на OpenAI не може рачно да ја промени адресата на е-пошта на сметка управувана преку SCIM на ниво на тенант.

Ако постоен корисник или група на тенантот се совпаѓа со синхронизиран запис од директориумот, давателот на идентитет може да почне да управува со нив. Постојните рачно создадени покани, членства и групи во работниот простор на ChatGPT не стануваат автоматски управувани преку SCIM.

Постоен член може да се приклучи на синхронизирана група во работниот простор без да му се променат членството, улогата или типот на место. При исклучување корисник, одделно отстранете го рачно доделениот пристап до работниот простор.

Разберете ги поканите и автоматското создавање сметки

Новообезбеден корисник на ChatGPT или API можеби ќе треба да прифати покана пред да се приклучи на производот. Некои SCIM-процеси создаваат покана на чекање без да испратат е-порака. Постоен член на работен простор на ChatGPT не добива друга покана за работниот простор кога соодветниот корисник на тенантот ќе стане управуван преку SCIM.

Побарајте од сопственик на работниот простор да ги прегледа поканите на чекање. За рачна покана, сопственикот може да избере Испрати ја поканата повторно, каде што е достапно. Поканите управувани преку SCIM не може директно да се испратат повторно; API може да врати 409 scim_managed_resource. Ако е достапно Покани член, сопственикот може повторно да ја внесе истата е-пошта без да ја промени постојната улога или типот на место. Контактирајте со поддршката на OpenAI ако поканата остане блокирана.

Автоматското создавање сметки може да додава подобни корисници на ChatGPT кога се најавуваат со е-пошта од потврден домен. Тоа е одвоено од SCIM и не бара SSO. Избегнувајте истовремено да ги овозможите автоматското создавање сметки и SCIM. Корисниците создадени на овој начин можеби не се управувани преку SCIM, па нивното отстранување кај давателот на идентитет можеби нема да го отстрани нивниот пристап до производот. Прегледајте го користењето места, одделно отстранете ги неуправуваните корисници и проверете ја секоја патека за пристап при исклучувањето.

Управувајте со сопственоста, улогите и видливоста на групите

Управувајте со членството во синхронизираните групи кај вашиот давател на идентитет. Администраторите на работниот простор може да одржуваат одделни, рачно управувани групи.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Со SCIM на ниво на тенант, постојна рачно управувана група во работен простор на ChatGPT не се презема кога има исто име како синхронизирана група. OpenAI создава одделна синхронизирана група во работниот простор, затоа прегледајте ги постојните имиња на групите пред да доделите пристап.

Ако преименувате синхронизирана група кај давателот на идентитет, ќе се преименува и соодветната синхронизирана група во работниот простор.

SCIM на ниво на работен простор користи одделна врска. Зависно од конфигурацијата, синхронизирана група со исто име како рачна група во работниот простор може да го стави членството на таа група под контрола на давателот на идентитет.

Каде што е поддржано, сопственикот може да користи Дозволи и улоги во избраниот работен простор на ChatGPT за да доделува подобни приспособени улоги. Синхронизираните групи може да поддржуваат и аналитика на работниот простор, кога е достапна.

Каде што е достапно, Видливо за корисниците на работниот простор во поставките Идентитет и пристап одредува дали групите управувани преку SCIM се појавуваат кога корисниците споделуваат GPT или проекти. Исклучувањето на поставката може да ги скрие тие групи и да ги отстрани постојните групни споделувања при следното ажурирање на GPT или проект. Промената на видливоста не ја запира синхронизацијата и не ја отстранува групата. Ако работниот простор користи SCIM на ниво на тенант, а неговите поставки за идентитет се само за читање, оваа контрола можеби нема да биде достапна. Прашајте го тимот на OpenAI задолжен за вашата сметка за поддржаните опции.

Тестирајте ги воведувањето и исклучувањето корисници

  1. Додајте еден тест-корисник во наменетата апликација или доделената група кај давателот на идентитет.

  2. Почекајте успешна синхронизација.

  3. Потврдете дека корисникот се појавува во наменетиот тенант или производ и ја добива само очекуваната улога.

  4. Отстранете го корисникот од доделувањето кај давателот или од групата за обезбедување.

  5. Почекајте ја следната успешна синхронизација и потврдете дека пристапот добиен преку групата е отстранет.

  6. Проверете ги директните покани, другите групи и улогите специфични за производот што може да задржат одделен пристап.

Отстранувањето лице само во ChatGPT може да биде привремено ако давателот на идентитет сè уште го доделува тоа лице. Оневозможувањето корисник кај давателот не секогаш го отстранува доделувањето на апликацијата. Поништувањето на обезбедувањето не ја брише сметката на OpenAI или личниот работен простор на лицето. По успешната синхронизација, потврдете дека лицето повеќе не е активен член на работниот простор и прегледајте ја распределбата на места. Ако лицето остане активно, не може да се отстрани или не може повторно да добие пристап откако е повторно додадено, контактирајте со поддршката на OpenAI. Задржувањето на податоците го следи правилото на избраниот работен простор.

Решавајте проблеми со синхронизацијата на директориумот

ПроблемШто да проверите
Поставувањето на директориумот недостасува или е блокираноПотврдете ги планот, администраторската улога, избраниот тенант и дали веќе е активен SCIM на ниво на тенант или производ. Усогласете ја миграцијата пред да промените функционална врска.
Корисник или група не се појавуваПроверете ги доделувањата на апликацијата кај давателот на идентитет, поставките за пренесување групи, избраниот тенант, неодамнешните настани во директориумот и вообичаениот интервал на синхронизација на давателот.
Синхронизиран корисник не може да пристапи до производПроверете ги доделувањето Пристап до производи на групата, поканата или членството во производот, потребниот начин на најава и улогата специфична за производот. Уредувачот може да доделува поддржани работни простори на ChatGPT и сметки за реклами, но не и API организации.
Отстранет корисник сè уште има пристапПрегледајте ги доделувањето кај давателот на идентитет, директните покани, другите синхронизирани или рачни групи и улогите во секој производ. Отстранувањето на една патека за пристап не отстранува друга. Ако корисникот е сè уште активен по успешна синхронизација и нема друга патека за пристап, контактирајте со поддршката на OpenAI. Не исклучувајте го директориумот за да поправите една сметка.
Ажурирањето на е-поштата создава конфликт меѓу сметкиАко целната е-пошта веќе припаѓа на друга сметка на OpenAI, запрете и контактирајте со поддршката на OpenAI. Не бришете ниту една од сметките и не создавајте заменски корисник.

Многу даватели на идентитет ги синхронизираат промените на секои 30 до 40 минути, додека други испраќаат ажурирања порано. OpenAI нема општа контрола за принудно активирање непосредна синхронизација на директориумот.

За грешки при автентикација или најава, видете: Решавање проблеми со SSO, пристапот до работниот простор и потврдувањето домен.

Безбедно отстранете врска со директориум

Отстранувањето активна врска со директориум на ниво на тенант не може да се поништи. Постојните синхронизирани корисници и групи остануваат во тенантот и стануваат рачно управувани. Прекинувањето на врската не го одзема автоматски постојниот пристап до производи.

  1. Во Администраторската конзола, отворете ги Глобалните поставки на тенантот.

  2. Изберете Пристап, па отворете Директориум.

  3. Прегледајте ги поврзаниот давател и засегнатите корисници, групи и доделувања на производи.

  4. Изберете Избриши ја врската.

  5. Потврдете ја промената само ако сакате да ја запрете синхронизацијата.

  6. Прегледајте ги преостанатите корисници, групи, пристапот до производи и администраторските улоги.

Отстранувањето може да трае до 5 минути. Контактирајте со тимот на OpenAI задолжен за вашата сметка пред да замените функционална врска или да преминете меѓу SCIM на ниво на производ и на тенант.

────────────────────────────────────────────────────────────

Дали оваа статија ви беше корисна?