OpenAI
Оваа страница беше машински преведена. Погледнете ја оригиналната статија на англиски јазик.

Обезбедување и управување со SCIM

Поставете синхронизација на директориумот за вашиот OpenAI тенант или за подобните производи, управувајте со групите и пристапот на корисниците и решавајте ги вообичаените проблеми со обезбедувањето.

Ажурирано: 18 minutes ago

Преглед

Системот за управување со идентитети меѓу домени (SCIM) ги синхронизира корисниците и групите од вашиот давател на идентитет. SCIM управува со обезбедувањето, а единствената најава (SSO) со начинот на автентикација на корисниците. Може да го конфигурирате SCIM независно од единствената најава.

Проверка на достапноста и избор на опсег за обезбедување

Вашите опции зависат од производите, планот, постојните врски со директориуми и администраторската улога.

Опсег на SCIMКвалификувани производи или плановиПотребен администраторКаде се управува
На ниво на тенантКвалификуваните тенанти, вклучително и тенантите само за реклами, може да доделуваат поддржани работни простори на ChatGPT и сметки за реклами. Тенантите Enterprise и Edu може да доделуваат и организации на API платформата.глобален администраторАдминистраторска конзола.
Работен простор на ChatGPTКвалификувани работни простори на ChatGPT Enterprise или Edu.сопственик на работниот просторИзбраниот работен простор.
API организацијаКвалификувани API организации со поддржан план за наплата Custom или Unlimited.сопственик на API организацијаAPI платформа.
НедостапноСамостојни планови ChatGPT Business и ChatGPT for Teachers; користете друг поддржан начин за воведување.сопственик или администратор на работниот просторСоодветниот работен простор на ChatGPT.

Самостојниот план ChatGPT Business и ChatGPT for Teachers не вклучуваат SCIM. SCIM на ниво на тенант бара најмалку еден потврден домен и квалификуван работен простор на ChatGPT Enterprise или ChatGPT Edu, или сметка за реклами. Работен простор Business може да се вклучи само кога истиот тенант има и квалификуван работен простор на ChatGPT Enterprise, а работниот простор Business е достапен во Пристап до производи. Автоматското создавање сметки е одвоено од SCIM и не бара единствена најава ниту ги синхронизира корисниците и групите од директориумот.

За поставувањето работен простор на ChatGPT Business и ограничувањата на планот, видете: Поставување единствена најава за ChatGPT Business.

За вработените што веќе користат лична сметка на ChatGPT, видете: Воведување вработени со постојни сметки на ChatGPT.

Изберете SCIM на ниво на тенант или производ

SCIM на ниво на тенант може да обезбедува поддржани работни простори на ChatGPT и сметки за реклами. Тенантите Enterprise и Edu можат да обезбедуваат и API организации преку синхронизирани доделувања на групи. Постојните врски на ниво на производ и понатаму управуваат со еден квалификуван работен простор на ChatGPT или една квалификувана API организација.

Ако вашиот работен простор на ChatGPT нуди избор:

  • Користи SCIM само за овој работен простор создава врска за конкретниот работен простор.

  • Задржи ја можноста за проширување на повеќе производи го отвора поставувањето на ниво на тенант во Администраторската конзола.

Користењето на Администраторската конзола не бара да ја замените постојната SCIM-врска на ниво на производ. SCIM-врските на ниво на тенант и на ниво на производ може да бидат овозможени истовремено. Сепак, не можете да го промените доделувањето Пристап до производи на ниво на тенант за работен простор на ChatGPT или API организација додека за тој ресурс е овозможен SCIM на ниво на производ. Усогласете ја секоја миграција со тимот на OpenAI за вашата сметка пред да промените активна врска.

Пред да ги промените опсезите, прегледајте ги постојните корисници, групи, доделувања на производи и улоги. Усогласете ја секоја миграција со тимот на OpenAI за вашата сметка. Не бришете активна врска за да отстраните грешка при поставувањето.

SCIM на ниво на тенант не може да ја промени адресата на е-пошта на постојна сметка на OpenAI, а поддршката на OpenAI не може рачно да ја изврши таа промена. Ако треба да ги ажурирате управуваните адреси на е-пошта, наместо тоа користете квалификувана SCIM-врска на ниво на работен простор на ChatGPT.

Поврзување директориум на тенант

Глобален администратор може преку Администраторската конзола да поврзе споделен директориум на ниво на тенант за квалификувани работни простори Enterprise или Edu и сметки за реклами. Тенантите Enterprise и Edu може да го користат овој директориум и за доделување синхронизирани групи на API организации. Пред да започнете, потврдете најмалку еден домен за истиот тенант. Поединечните сметки за реклами немаат посебни SCIM-директориуми. SCIM на ниво на тенант не може да ја промени адресата на е-пошта на постојна сметка на OpenAI, а поддршката на OpenAI не може рачно да ја изврши таа промена.

  1. Најавете се во Администраторската конзола како глобален администратор.

  2. Изберете го точниот тенант на OpenAI и отворете Глобални поставки.

  3. Изберете Пристап, па отворете Директориум.

  4. Изберете Овозможи синхронизација на директориумот (SCIM).

  5. Конфигурирајте ја апликацијата на давателот на идентитет со вредностите прикажани за овој тенант.

  6. Доделете една или две јасно именувани пилот-групи или корисници кај давателот на идентитет.

  7. Вратете се во Директориум и потврдете дека врската станала Активна.

Почетното поставување може да трае до 5 минути. Ако поставувањето не е завршено, изберете Продолжи со поставувањето. Изберете Откажи го поставувањето само ако сакате да ја отфрлите недовршената врска.

Прегледајте ги статусот на врската и неодамнешните настани во директориумот за да ја проверите врската или да истражите зошто недостига корисник или група. За да ги прегледате доделувањата на групите, отворете Управувај со директориумот и изберете Управувај со пристапот до производи.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Зависно од давателот на идентитет, SSO и SCIM може да користат иста апликација или да бараат посебни апликации. Следете ги упатствата за конкретниот давател и не користете ги повторно вредностите за поврзување на друг работен простор или API организација.

Поддржаните интеграции може да вклучуваат Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin и Rippling. Дополнителните приспособени опции засновани на SCIM или SFTP зависат од интеграциите достапни за вашиот тенант.

Поврзете директориум на работен простор на ChatGPT

  1. Најавете се како сопственик на подобен работен простор Enterprise или Edu.

  2. Отворете Поставки на работниот простор, па изберете Идентитет и пристап.

  3. Најдете Синхронизација на директориумот (SCIM) и изберете Овозможи синхронизација на директориумот.

  4. Ако се појави избор, изберете Користи SCIM само за овој работен простор.

  5. Завршете го поставувањето за конкретниот давател и доделете ги саканите корисници или групи.

  6. Потврдете дека синхронизираните корисници или групи се појавуваат во избраниот работен простор.

Ако контролите за директориумот на работниот простор се само за читање, изберете Cloud Console ↗ кога ќе се прикаже и побарајте глобален администратор да управува со врската на ниво на тенант во Администраторската конзола.

Поврзување директориум на API организација на ниво на производ

  1. Најавете се во API платформата како сопственик на квалификувана API организација.

  2. Изберете ја точната API организација и отворете ги поставките Идентитет.

  3. Започнете го достапното поставување за синхронизација на директориумот.

  4. Конфигурирајте ја апликацијата на давателот на идентитет со вредностите за таа API организација.

  5. Доделете ги предвидените корисници или групи кај давателот на идентитет.

  6. Потврдете дека поканетите корисници се приклучиле на точната API организација.

Овие чекори конфигурираат API SCIM-врска на ниво на производ во API платформата. За SCIM на ниво на тенант, доделете синхронизирани групи на API организации преку Пристап до производи во Администраторската конзола. Ако поставките за API идентитет не се достапни, побарајте од сопственикот на API организацијата или од тимот на OpenAI за вашата сметка да ги потврди квалификуваноста и поставувањето.

Со членовите, проектите, наплатата и улогите специфични за API организацијата и понатаму се управува во API платформата.

SCIM за API организација може да синхронизира и групи од вашиот давател на идентитет. Управувајте со тие групи и доделувајте поддржани API улоги во API платформата.

Доделување синхронизирани групи и пристап до производи

  1. Во Администраторската конзола, отворете ги Глобални поставки на тенантот, па изберете Корисници и групи > SCIM Групи.

  2. Изберете ја синхронизираната група.

  3. Во Пристап до производи, изберете Конфигурирај пристап или отворете го постојното доделување.

  4. Изберете поддржан работен простор на ChatGPT, API организација или сметка за реклами.

  5. Прегледајте ги ресурсот, постојните доделувања и достапните информации за улогите.

  6. Изберете Зачувај.

  7. Отворете го избраниот работен простор или сметка за реклами, или прегледајте ја API групата во API платформата. Потврдете дека групата се појавува. Ако недостига нов член на работен простор на ChatGPT, проверете ги поканите на чекање.

Доделувањето синхронизирана група на работен простор на ChatGPT создава соодветна група во работниот простор. Ако лицето сè уште не е член на работниот простор, OpenAI создава покана со улогата Член.

Лицето се приклучува на групата во работниот простор откако ќе ја прифати поканата. Зависно од поставките на работниот простор, поканата можеби нема да создаде е-порака. Постојните членови на работниот простор ја задржуваат тековната улога и видот на лиценцата.

Истата синхронизирана група може да ја доделите на повеќе поддржани работни простори на ChatGPT, API организации и сметки за реклами. Доделете го секој ресурс одделно; пристапот до еден не дава пристап до друг.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

Уредникот Пристап до производи поддржува работни простори на ChatGPT и сметки за реклами, како и API организации за тенанти Enterprise и Edu. Тој не ја доделува улогата сопственик на работен простор на ChatGPT ниту приспособените улоги во работниот простор на ChatGPT. Прегледајте ги улогите за сметката за реклами во избраната рекламна сметка и конфигурирајте ги приспособените улоги во избраниот работен простор на ChatGPT.

Product access dialog for the Engineering group, with ChatGPT off and Ads and API Platform on; 2 products selected.

Прегледајте ги постојните дозволи пред да го проширите пристапот. Синхронизирана група можеби веќе има пристап до работен простор на ChatGPT, API организација или сметка за реклами. Користете ја потребната улога со најмалку привилегии и побарајте глобален администратор да го истражи неочекуваниот пристап.

Кога на синхронизирана група ќе ѝ дадете пристап до сметка за реклами преку Пристап до производи, нејзината почетна улога во сметката е Член. Прегледајте ја улогата специфична за сметката и користете го потребниот пристап со најмалку привилегии.

За дозволи специфични за реклами, видете: Управување со идентитетот и пристапот за Менаџер на реклами.

Управување со пристапот до API организација

Доделувањето синхронизирана група на API организација ги додава нејзините корисници директно, без да мора да прифатат покана. SCIM ги создава членствата во организацијата што недостигаат и го презема управувањето со квалификуваните постојни членства. Постојните членови ја задржуваат својата улога во организацијата.

OpenAI создава посебна група управувана преку SCIM во API организацијата. Постојната рачна API група со исто име останува одвоена. Управувајте со членството во синхронизираната група преку давателот на идентитет и прегледајте ја соодветната група во API платформата.

SCIM управува со членствата што ги создава или ги презема. Отстранувањето на последното квалификувано доделување на група може да отстрани членство во организацијата, вклучително и членство што првично било додадено рачно. Друго квалификувано доделување може да го задржи пристапот. Со рачните членства што SCIM не ги презел и понатаму се управува одделно.

Доделувањето API организација не дава пристап до секој API проект. Прегледајте ги членството и дозволите за проектот одделно во API платформата. Тестирајте со мала група и прегледајте ги постојните членства пред да доделите пристап.

Управување со кориснички записи, покани и групи

Синхронизиран запис во директориумот не дава автоматски пристап до секој работен простор на ChatGPT, API организација или сметка за реклами. И понатаму важат членството во производот, доделувањето групи, политиката за најава и улогите специфични за производот.

Совпаѓање на постојните корисници и ограничувањата за промена на е-пошта

Обезбедувањето ја пронаоѓа постојната сметка на OpenAI според работната е-пошта конфигурирана за неа. Потврдете дека е-поштата кај давателот на идентитет, адресата на поканата и предвидената сметка на OpenAI се однесуваат на истото лице. Конфигурирајте го давателот на идентитет да испраќа точно една примарна адреса на е-пошта за секој корисник.

SCIM на ниво на тенант не може да ја промени адресата на е-пошта на постојна сметка на OpenAI, а поддршката на OpenAI не може рачно да ја изврши таа промена. Квалификувана SCIM-врска на ниво на работен простор на ChatGPT може да ја ажурира е-поштата на прифатен член управуван преку SCIM кога промените на е-пошта се овозможени за тој работен простор. И стариот и новиот домен на е-пошта мора да бидат потврдени за истиот работен простор и неговиот тенант, новата адреса не смее да биде поврзана со друга сметка на OpenAI, а мапирањето за SSO мора да ја користи ажурираната адреса. Ажурирајте го постојниот SCIM-корисник и прво тестирајте една сметка.

Ако синхронизирана покана користи застарена адреса на е-пошта, не бришете ја сметката, не отстранувајте го и не создавајте го повторно записот во директориумот, не поканувајте ја новата адреса како замена и не исклучувајте го директориумот. Овие дејства може да создадат посебна сметка на OpenAI и да ги остават постојните проекти, агенти и историјата на разговори поврзани со првичната сметка. Потврдете ја конфигурацијата на директориумот и контактирајте со поддршката на OpenAI пред да направите промени. Поддршката на OpenAI не може рачно да ја промени адресата на е-пошта на сметка управувана преку SCIM на ниво на тенант.

Ако постоен корисник или група на тенантот се совпаѓа со синхронизиран запис во директориумот, со нив може да почне да управува вашиот давател на идентитет. Постојните рачно создадени покани и членства во работен простор на ChatGPT не стануваат автоматски управувани преку SCIM.

Постоен член на работниот простор може да се приклучи на синхронизирана група во него без промена на своето постојно членство, улога или вид на лиценца. При исклучување корисници, одделно отстранете го рачно доделениот пристап до работниот простор.

Разбирање на поканите и автоматското создавање сметки

Новообезбеден корисник на ChatGPT или корисник обезбеден преку API SCIM-врска на ниво на производ можеби ќе треба да прифати покана пред да се приклучи на производот. SCIM на ниво на тенант ги додава корисниците директно во доделените API организации без да мора да прифатат покана. Некои SCIM-текови создаваат покана на чекање без да испратат е-пошта. Постоен член на работен простор на ChatGPT не добива друга покана за работниот простор кога соодветниот корисник на тенантот ќе стане управуван преку SCIM.

Побарајте од сопственик на работниот простор да ги прегледа поканите на чекање. За рачна покана, сопственикот може да избере Испрати ја поканата повторно, каде што е достапно. Поканите управувани преку SCIM не може директно да се испратат повторно; API може да врати 409 scim_managed_resource. Ако е достапно Покани член, сопственикот може повторно да ја внесе истата е-пошта без да ја менува постојната улога или видот на лиценцата. Контактирајте со поддршката на OpenAI ако поканата остане блокирана.

Автоматското создавање сметки може да додава квалификувани корисници на ChatGPT кога ќе се најават со е-пошта од потврден домен. Тоа е одвоено од SCIM и не бара единствена најава. Избегнувајте истовремено да ги овозможувате автоматското создавање сметки и SCIM. Корисниците создадени на овој начин можеби нема да се управуваат преку SCIM, па нивното отстранување од давателот на идентитет можеби нема да им го отстрани пристапот до производот. Прегледајте го користењето лиценци, одделно отстранете ги неуправуваните корисници и проверете ја секоја патека за пристап при исклучување корисници.

Управување со сопственоста, улогите и видливоста на групите

Управувајте со членството во синхронизираната група преку давателот на идентитет. Администраторите на работниот простор може да одржуваат посебни, рачно управувани групи.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

При миграција на работен простор на ChatGPT кон SCIM на ниво на тенант, постојната група на работниот простор може да се преземе ако нејзиното име целосно се совпаѓа со синхронизираната група. Прегледајте ги дуплираните имиња на групи и постојните членови со тимот на OpenAI за вашата сметка пред да доделите пристап. Ова однесување на ChatGPT не важи за рачни API групи.

Ако преименувате синхронизирана група кај давателот на идентитет, ќе се преименува и соодветната синхронизирана група во работниот простор.

SCIM на ниво на работен простор користи посебна врска. Зависно од конфигурацијата, синхронизирана група со исто име како рачна група во работниот простор може да го стави членството на таа група под контрола на давателот на идентитет.

Каде што е поддржано, сопственик на работниот простор може да користи Дозволи и улоги во избраниот работен простор на ChatGPT за да доделува квалификувани приспособени улоги. Синхронизираните групи може да поддржуваат и аналитика на работниот простор, кога е достапна.

Каде што е достапно, Може да го откријат корисниците на работниот простор во поставките Идентитет и пристап на работниот простор одредува дали групите управувани преку SCIM ќе се појавуваат кога корисниците споделуваат GPT или проекти. Исклучувањето на поставката може да ги скрие тие групи и да ги отстрани постојните споделувања со групи при следното ажурирање на GPT или проект. Промената на видливоста не ја запира синхронизацијата и не ја отстранува групата. Ако работниот простор користи SCIM на ниво на тенант и неговите поставки за идентитет се само за читање, оваа контрола можеби нема да биде достапна. Прашајте го тимот на OpenAI за вашата сметка кои опции се поддржани.

Тестирање на воведувањето и исклучувањето корисници

  1. Додајте еден тест-корисник во предвидената апликација на давателот на идентитет или во доделената група.

  2. Почекајте успешна синхронизација.

  3. Потврдете дека корисникот се појавува во предвидениот тенант или производ и ја добива само очекуваната улога.

  4. Отстранете го корисникот од доделувањето кај давателот или од групата за обезбедување.

  5. Почекајте ја следната успешна синхронизација и потврдете дека пристапот што произлегува од групата е отстранет.

  6. Проверете ги директните покани, другите групи и улогите специфични за производот што може да задржат посебен пристап.

Отстранувањето лице само во ChatGPT може да биде привремено ако давателот на идентитет сè уште му го доделува пристапот. Оневозможувањето корисник кај давателот не го отстранува секогаш доделувањето на апликацијата. Прекинувањето на обезбедувањето за член на работен простор на ChatGPT не ја брише сметката на OpenAI или личниот работен простор на лицето. По успешна синхронизација, потврдете дека лицето повеќе не е активен член на работниот простор и прегледајте ја распределбата на лиценци во него. Ако лицето остане активно, не може да се отстрани или не може повторно да добие пристап откако повторно ќе биде додадено, контактирајте со поддршката на OpenAI. Задржувањето податоци во работниот простор на ChatGPT ја следи политиката на избраниот работен простор.

Решавање проблеми со синхронизацијата на директориумот

ПроблемШто да проверите
Поставувањето на директориумот недостига или е блокираноПотврдете ги планот, администраторската улога и избраниот тенант, како и дали веќе е активен SCIM на ниво на тенант или производ. Усогласете ја миграцијата пред да промените активна врска.
Корисник или група не се појавуваПроверете ги доделувањата на апликацијата кај давателот на идентитет, поставките за пренесување групи, избраниот тенант, неодамнешните настани во директориумот и вообичаениот интервал за синхронизација на давателот.
Синхронизиран корисник не може да пристапи до производПроверете ги доделувањето Пристап до производи на групата, поканата или членството во производот, потребниот начин на најава и улогата специфична за производот. Уредникот може да доделува поддржани работни простори на ChatGPT и сметки за реклами, како и API организации за тенанти Enterprise и Edu. За доделување API, прегледајте ги групата и членството во организацијата во API платформата.
Отстранет корисник сè уште има пристапПрегледајте ги доделувањето кај давателот на идентитет, директните покани, другите синхронизирани или рачни групи и улогите во секој производ. Отстранувањето една патека за пристап не отстранува друга. Ако корисникот сè уште е активен по успешна синхронизација и не постои друга патека за пристап, контактирајте со поддршката на OpenAI. Не исклучувајте го директориумот за да поправите една сметка.
Ажурирањето на е-поштата создава конфликт на сметкиАко целната е-пошта веќе припаѓа на друга сметка на OpenAI, запрете и контактирајте со поддршката на OpenAI. Не бришете ниту една од сметките и не создавајте заменски корисник.

Многу даватели на идентитет ги синхронизираат промените на секои 30 до 40 минути, додека други ги испраќаат ажурирањата порано. Не постои општа контрола на OpenAI за присилно активирање моментална синхронизација на директориумот.

За грешки при автентикација или најава, видете: Решавање проблеми со SSO, пристапот до работниот простор и потврдата на доменот.

Безбедно отстранување врска со директориум

Отстранувањето активна врска со директориум на ниво на тенант не може да се поништи. Пред да ја исклучите, прегледајте ги доделувањата на производи со тимот на OpenAI за вашата сметка и потврдете како ќе се постапи со постојните членства. Не исклучувајте го директориумот за да отстраните или вратите пристап на едно лице.

  1. Во Администраторската конзола, отворете ги Глобални поставки на тенантот.

  2. Изберете Пристап, па отворете Директориум.

  3. Прегледајте ги поврзаниот давател и засегнатите корисници, групи и доделувања на производи.

  4. Изберете Избриши ја врската.

  5. Потврдете ја промената само ако сакате да ја запрете синхронизацијата.

  6. Прегледајте ги преостанатите корисници, групи, пристапот до производи и администраторските улоги.

Отстранувањето може да трае до 5 минути. Контактирајте со тимот на OpenAI за вашата сметка пред да замените активна врска или да преминете меѓу SCIM на ниво на производ и на ниво на тенант.

Дали оваа статија ви беше корисна?