OpenAI
Denne siden ble maskinoversatt. Se den opprinnelige engelske artikkelen.

SCIM-klargjøring og -administrasjon

Konfigurer katalogsynkronisering for OpenAI-leieren eller kvalifiserte produkter, administrer grupper og brukertilgang, og løs vanlige klargjøringsproblemer.

Oppdatert: 11 hours ago

System for Cross-domain Identity Management (SCIM) synkroniserer brukere og grupper fra identitetsleverandøren. SCIM administrerer klargjøring, mens enkel pålogging (SSO) styrer hvordan personer autentiseres. Du kan konfigurere SCIM uavhengig av SSO.

Kontroller tilgjengeligheten og velg et klargjøringsomfang

Alternativene avhenger av produktene, abonnementet, eksisterende katalogtilkoblinger og administratorrollen din.

SCIM-omfangKvalifiserte produkter eller abonnementerPåkrevd administratorHvor det administreres
For hele leierenKvalifiserte leiere, inkludert leiere som bare bruker Ads. Støttede produkttildelinger omfatter ChatGPT-arbeidsområder og Ads-kontoer, men ikke organisasjoner på API-plattformen.global administratorAdministrasjonskonsollen.
ChatGPT-arbeidsområdeKvalifiserte ChatGPT Enterprise- eller Edu-arbeidsområder.eier av arbeidsområdetDet valgte arbeidsområdet.
API-organisasjonKvalifiserte API-organisasjoner med et støttet Custom- eller Unlimited-faktureringsabonnement.eier av API-organisasjonenAPI-plattform.
Ikke tilgjengeligFrittstående abonnementer på ChatGPT Business og ChatGPT for Teachers. Bruk en annen støttet innføringsmetode.eier eller administrator av arbeidsområdetDet aktuelle ChatGPT-arbeidsområdet.

Et frittstående ChatGPT Business-abonnement og ChatGPT for Teachers inkluderer ikke SCIM. SCIM for hele leieren krever minst ett verifisert domene og et kvalifisert ChatGPT Enterprise-arbeidsområde, ChatGPT Edu-arbeidsområde eller en Ads-konto. Et Business-arbeidsområde kan bare inkluderes når samme leier også har et kvalifisert ChatGPT Enterprise-arbeidsområde, og Business-arbeidsområdet er tilgjengelig under Produkttilgang. Automatisk kontooppretting er atskilt fra SCIM, krever ikke SSO og synkroniserer ikke katalogbrukere og -grupper.

Du finner informasjon om konfigurasjon og abonnementsgrenser for ChatGPT Business-arbeidsområder her: Konfigurere enkel pålogging for ChatGPT Business.

For ansatte som allerede bruker en personlig ChatGPT-konto, kan du se: Innføring av ansatte med eksisterende ChatGPT-kontoer.

Velg SCIM for hele leieren eller på produktnivå

SCIM for hele leieren kan klargjøre støttede ChatGPT-arbeidsområder og Ads-kontoer. Det klargjør ikke API-organisasjoner. Eksisterende tilkoblinger på produktnivå fortsetter å administrere ett kvalifisert ChatGPT-arbeidsområde eller én kvalifisert API-organisasjon.

Hvis ChatGPT-arbeidsområdet gir deg et valg:

  • Bruk SCIM bare for dette arbeidsområdet oppretter en tilkobling for det aktuelle arbeidsområdet.

  • Behold muligheten til å utvide på tvers av produkter åpner konfigurasjonen for hele leieren i administrasjonskonsollen.

Bruk av administrasjonskonsollen krever ikke at du erstatter en eksisterende SCIM-tilkobling på produktnivå. SCIM for hele leieren kan ikke aktiveres mens et tilknyttet ChatGPT-arbeidsområde eller en API-organisasjon har en aktiv SCIM-tilkobling på produktnivå. Når SCIM for hele leieren er aktivert, kan du ikke starte en motstridende tilkobling på produktnivå. Koordiner en eventuell overføring med OpenAI-kontoteamet før du endrer en fungerende tilkobling. Separate tilkoblinger på produktnivå for ChatGPT og API kan brukes samtidig når SCIM for hele leieren ikke er aktivert.

Før du endrer omfang, bør du gå gjennom eksisterende brukere, grupper, produkttildelinger og roller. Koordiner en eventuell overføring med OpenAI-kontoteamet. Ikke slett en fungerende tilkobling for å fjerne en konfigurasjonsfeil.

SCIM for hele leieren kan ikke endre e-postadressen til en eksisterende OpenAI-konto, og OpenAI Support kan ikke gjøre dette manuelt. Hvis du må oppdatere administrerte e-postadresser, bruker du i stedet en kvalifisert SCIM-tilkobling på ChatGPT-arbeidsområdenivå. SCIM for hele leieren og på arbeidsområdenivå kan ikke være aktive samtidig. Velg derfor riktig konfigurasjon før du aktiverer katalogsynkronisering.

Koble til en leierkatalog

En global administrator kan bruke administrasjonskonsollen til å koble til en felles katalog for hele leieren for kvalifiserte Enterprise- eller Edu-arbeidsområder og Ads-kontoer. Før du begynner, må du verifisere minst ett domene for samme leier. Individuelle Ads-kontoer har ikke egne SCIM-kataloger. SCIM for hele leieren kan ikke endre e-postadressen til en eksisterende OpenAI-konto, og OpenAI Support kan ikke gjøre dette manuelt.

  1. Logg på administrasjonskonsollen som global administrator.

  2. Velg riktig OpenAI-leier, og åpne Globale innstillinger.

  3. Velg Tilgang, og åpne deretter Katalog.

  4. Velg Aktiver katalogsynkronisering (SCIM).

  5. Konfigurer identitetsleverandørens program med verdiene som vises for denne leieren.

  6. Tildel én eller to pilotgrupper eller -brukere med tydelige navn hos identitetsleverandøren.

  7. Gå tilbake til Katalog, og bekreft at tilkoblingen blir Aktiv.

Det første oppsettet kan ta opptil fem minutter. Hvis oppsettet er ufullstendig, velger du Fortsett konfigurasjonen. Velg Avbryt konfigurasjonen bare hvis du vil forkaste den ufullførte tilkoblingen.

Se gjennom tilkoblingsstatusen og nylige kataloghendelser for å kontrollere tilkoblingen eller undersøke en manglende bruker eller gruppe. For å gå gjennom gruppetildelinger åpner du Administrer katalog og velger Administrer produkttilgang.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Avhengig av identitetsleverandøren kan SSO og SCIM dele ett program eller kreve separate programmer. Følg instruksjonene for leverandøren, og ikke bruk tilkoblingsverdier fra et annet arbeidsområde eller en annen API-organisasjon.

Støttede integrasjoner kan omfatte Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin og Rippling. Flere egendefinerte SCIM- eller SFTP-baserte alternativer avhenger av hvilke integrasjoner som er tilgjengelige for leieren.

Koble til en katalog for et ChatGPT-arbeidsområde

  1. Logg på som eier av et kvalifisert Enterprise- eller Edu-arbeidsområde.

  2. Åpne Innstillinger for arbeidsområdet, og velg deretter Identitet og tilgang.

  3. Finn Katalogsynkronisering (SCIM), og velg Aktiver katalogsynkronisering.

  4. Hvis du får et valg, velger du Bruk SCIM bare for dette arbeidsområdet.

  5. Fullfør det leverandørspesifikke oppsettet, og tildel de aktuelle brukerne eller gruppene.

  6. Bekreft at synkroniserte brukere eller grupper vises i det valgte arbeidsområdet.

Hvis katalogkontrollene i arbeidsområdet er skrivebeskyttet, velger du Cloud Console ↗ når alternativet vises, og ber en global administrator administrere tilkoblingen for hele leieren i administrasjonskonsollen.

Koble til en katalog for en API-organisasjon

  1. Logg på API-plattformen som eier av en kvalifisert API-organisasjon.

  2. Velg riktig API-organisasjon, og åpne innstillingene for Identitet.

  3. Start det tilgjengelige oppsettet for katalogsynkronisering.

  4. Konfigurer identitetsleverandørens program med verdiene for den aktuelle API-organisasjonen.

  5. Tildel de aktuelle brukerne eller gruppene hos identitetsleverandøren.

  6. Bekreft at inviterte brukere blir med i riktig API-organisasjon.

Administrer klargjøring for API-organisasjonen på API-plattformen. SCIM for hele leieren i administrasjonskonsollen klargjør ikke API-organisasjoner. Hvis API-identitetsinnstillingene ikke er tilgjengelige, ber du eieren av API-organisasjonen eller OpenAI-kontoteamet om å bekrefte kvalifiseringen og oppsettet.

Medlemmer, prosjekter, fakturering og API-spesifikke roller i API-organisasjonen administreres fortsatt på API-plattformen.

SCIM for API-organisasjonen kan også synkronisere grupper fra identitetsleverandøren. Administrer disse gruppene og tildel støttede API-roller på API-plattformen.

Tildel synkroniserte grupper og produkttilgang

  1. Åpne leierens Globale innstillinger i administrasjonskonsollen, og velg deretter Brukere og grupper > SCIM Grupper.

  2. Velg den synkroniserte gruppen.

  3. Under Produkttilgang velger du Konfigurer tilgang eller åpner den eksisterende tildelingen.

  4. Velg et støttet ChatGPT-arbeidsområde eller en Ads-konto.

  5. Se gjennom ressursen, eksisterende tildelinger og tilgjengelig rolleinformasjon.

  6. Velg Lagre.

  7. Åpne det valgte arbeidsområdet eller Ads-kontoen, og bekreft at gruppen vises. Hvis et nytt medlem av arbeidsområdet mangler, kontrollerer du ventende invitasjoner.

Når en synkronisert gruppe tildeles et ChatGPT-arbeidsområde, opprettes en tilsvarende arbeidsområdegruppe. Hvis en person ikke allerede er medlem av arbeidsområdet, oppretter OpenAI en invitasjon med rollen Medlem.

Personen blir med i arbeidsområdegruppen etter å ha godtatt invitasjonen. Avhengig av innstillingene for arbeidsområdet kan det hende at invitasjonen ikke genererer en e-post. Eksisterende medlemmer av arbeidsområdet beholder gjeldende rolle og plasstype.

Du kan tildele den samme synkroniserte gruppen til flere støttede ChatGPT-arbeidsområder og Ads-kontoer. Tildel hver ressurs separat. Tilgang til én ressurs gir ikke tilgang til en annen.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

Redigeringsverktøyet for Produkttilgang støtter ChatGPT-arbeidsområder og Ads-kontoer. Det tildeler ikke API-organisasjoner, rollen som eier av ChatGPT-arbeidsområdet eller egendefinerte roller i ChatGPT-arbeidsområdet. Se gjennom Ads-kontoroller i den valgte annonsekontoen, og konfigurer egendefinerte roller i det valgte ChatGPT-arbeidsområdet.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Se gjennom eksisterende tillatelser før du utvider tilgangen. En synkronisert gruppe kan allerede ha tilgang til et ChatGPT-arbeidsområde eller en Ads-konto. Bruk rollen med færrest nødvendige rettigheter, og be en global administrator undersøke uventet tilgang.

Når du gir en synkronisert gruppe tilgang til en Ads-konto via Produkttilgang, er den første kontorollen Medlem. Se gjennom den kontospesifikke rollen, og bruk tilgangen med færrest nødvendige rettigheter.

Du finner informasjon om Ads-spesifikke tillatelser her: Administrere identitet og tilgang for Ads Manager.

Administrer brukeroppføringer, invitasjoner og grupper

En synkronisert katalogoppføring gir ikke automatisk tilgang til alle ChatGPT-arbeidsområder, API-organisasjoner eller Ads-kontoer. Produktmedlemskap, gruppetildeling, påloggingsregler og produktspesifikke roller gjelder fortsatt.

Finn samsvar med eksisterende brukere, og forstå begrensningene for endring av e-postadresse

Ved klargjøring matches en eksisterende OpenAI-konto ved hjelp av den konfigurerte jobb-e-postadressen. Bekreft at e-postadressen hos identitetsleverandøren, invitasjonsadressen og den tiltenkte OpenAI-kontoen identifiserer samme person. Konfigurer identitetsleverandøren til å sende nøyaktig én primær e-postadresse for hver bruker.

SCIM for hele leieren kan ikke endre e-postadressen til en eksisterende OpenAI-konto, og OpenAI Support kan ikke gjøre dette manuelt. En kvalifisert SCIM-tilkobling på ChatGPT-arbeidsområdenivå kan oppdatere e-postadressen til et godkjent, SCIM-administrert medlem når e-postendringer er aktivert for arbeidsområdet. Både det gamle og det nye e-postdomenet må være verifisert for samme arbeidsområde og leier, den nye adressen kan ikke være knyttet til en annen OpenAI-konto, og SSO-tilordningen må bruke den oppdaterte adressen. Oppdater den eksisterende SCIM-brukeren, og test én konto først.

Hvis en synkronisert invitasjon bruker en utdatert e-postadresse, må du ikke slette kontoen, fjerne og opprette katalogoppføringen på nytt, invitere den nye adressen som erstatning eller koble fra katalogen. Disse handlingene kan opprette en separat OpenAI-konto og la eksisterende prosjekter, agenter og samtalehistorikk være knyttet til den opprinnelige kontoen. Bekreft katalogkonfigurasjonen, og kontakt OpenAI Support før du gjør endringer. OpenAI Support kan ikke manuelt endre e-postadressen til en konto som administreres gjennom SCIM for hele leieren.

Hvis en eksisterende leierbruker eller leiergruppe samsvarer med en synkronisert katalogoppføring, kan den bli administrert av identitetsleverandøren. Eksisterende manuelt opprettede invitasjoner, medlemskap og grupper i ChatGPT-arbeidsområdet blir ikke automatisk SCIM-administrert.

Et eksisterende medlem av arbeidsområdet kan bli med i en synkronisert arbeidsområdegruppe uten at det eksisterende medlemskapet, rollen eller plasstypen endres. Fjern manuelt tildelt tilgang til arbeidsområdet separat ved avslutning av tilgang.

Forstå invitasjoner og automatisk kontooppretting

En nylig klargjort ChatGPT- eller API-bruker må kanskje godta en invitasjon før vedkommende blir med i produktet. Noen SCIM-flyter oppretter en ventende invitasjon uten å sende en e-post. Et eksisterende medlem av et ChatGPT-arbeidsområde mottar ikke en ny invitasjon til arbeidsområdet når den samsvarende leierbrukeren blir SCIM-administrert.

Be en eier av arbeidsområdet gå gjennom ventende invitasjoner. For en manuell invitasjon kan eieren velge Send invitasjonen på nytt der dette er tilgjengelig. SCIM-administrerte invitasjoner kan ikke sendes direkte på nytt. Et API kan returnere 409 scim_managed_resource. Hvis Inviter medlem er tilgjengelig, kan eieren angi samme e-postadresse på nytt uten å endre den eksisterende rollen eller plasstypen. Kontakt OpenAI Support hvis invitasjonen fortsatt er blokkert.

Automatisk kontooppretting kan legge til kvalifiserte ChatGPT-brukere når de logger på med en e-postadresse fra et verifisert domene. Dette er atskilt fra SCIM og krever ikke SSO. Unngå å aktivere automatisk kontooppretting og SCIM samtidig. Brukere som opprettes på denne måten, er kanskje ikke SCIM-administrert. Hvis de fjernes fra identitetsleverandøren, mister de derfor ikke nødvendigvis produkttilgangen. Gå gjennom plassbruken, fjern ikke-administrerte brukere separat, og kontroller alle tilgangsveier når tilgangen avsluttes.

Administrer gruppeeierskap, roller og synlighet

Administrer medlemskap i synkroniserte grupper hos identitetsleverandøren. Administratorer av arbeidsområdet kan vedlikeholde separate, manuelt administrerte grupper.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Med SCIM for hele leieren overtas ikke en eksisterende, manuelt administrert gruppe i ChatGPT-arbeidsområdet selv om den har samme navn som en synkronisert gruppe. OpenAI oppretter en separat synkronisert arbeidsområdegruppe. Se derfor gjennom eksisterende gruppenavn før du tildeler tilgang.

Hvis du gir en synkronisert gruppe nytt navn hos identitetsleverandøren, får den tilsvarende synkroniserte arbeidsområdegruppen også nytt navn.

SCIM på arbeidsområdenivå bruker en separat tilkobling. Avhengig av konfigurasjonen kan en synkronisert gruppe med samme navn som en manuell arbeidsområdegruppe legge medlemskapet i gruppen under identitetsleverandørens kontroll.

Der dette støttes, kan en eier av arbeidsområdet bruke Tillatelser og roller i det valgte ChatGPT-arbeidsområdet til å tildele kvalifiserte, egendefinerte arbeidsområderoller. Synkroniserte grupper kan også støtte analyse av arbeidsområdet der dette er tilgjengelig.

Der alternativet er tilgjengelig, styrer Synlig for brukere av arbeidsområdet under Identitet og tilgang i arbeidsområdet om SCIM-administrerte grupper vises når personer deler GPT-er eller prosjekter. Hvis innstillingen deaktiveres, kan disse gruppene skjules og eksisterende gruppedelinger fjernes neste gang en GPT eller et prosjekt oppdateres. Endring av synlighet stopper ikke synkroniseringen eller fjerner gruppen. Hvis arbeidsområdet bruker SCIM for hele leieren og identitetsinnstillingene er skrivebeskyttet, kan denne kontrollen være utilgjengelig. Spør OpenAI-kontoteamet om hvilke alternativer som støttes.

Test innføring og avslutning av tilgang

  1. Legg til én testbruker i det aktuelle programmet eller den tildelte gruppen hos identitetsleverandøren.

  2. Vent på en vellykket synkronisering.

  3. Bekreft at brukeren vises i riktig leier eller produkt og bare får den forventede rollen.

  4. Fjern brukeren fra leverandørtildelingen eller klargjøringsgruppen.

  5. Vent på neste vellykkede synkronisering, og bekreft at gruppetildelt tilgang er fjernet.

  6. Kontroller direkte invitasjoner, andre grupper og produktspesifikke roller som kan opprettholde separat tilgang.

Hvis du bare fjerner en person i ChatGPT, kan det være midlertidig dersom identitetsleverandøren fortsatt tildeler personen. Deaktivering av en bruker hos leverandøren fjerner ikke alltid programtildelingen. Oppheving av klargjøring sletter ikke personens OpenAI-konto eller personlige arbeidsområde. Etter en vellykket synkronisering bekrefter du at personen ikke lenger er et aktivt medlem av arbeidsområdet, og går gjennom arbeidsområdets plasstildeling. Hvis personen fortsatt er aktiv, ikke kan fjernes eller ikke får tilbake tilgangen etter å ha blitt lagt til på nytt, kontakter du OpenAI Support. Oppbevaring av arbeidsområdedata følger reglene for det valgte arbeidsområdet.

Feilsøk problemer med katalogsynkronisering

ProblemDette bør du kontrollere
Katalogoppsettet mangler eller er blokkertBekreft abonnementet, administratorrollen og den valgte leieren, og kontroller om SCIM for hele leieren eller på produktnivå allerede er aktivert. Koordiner overføringen før du endrer en fungerende tilkobling.
En bruker eller gruppe vises ikkeKontroller programtildelinger hos identitetsleverandøren, innstillinger for gruppeoverføring, den valgte leieren, nylige kataloghendelser og leverandørens vanlige synkroniseringsintervall.
En synkronisert bruker får ikke tilgang til et produktKontroller gruppens tildeling under Produkttilgang, produktinvitasjonen eller -medlemskapet, påkrevd påloggingsmetode og produktspesifikk rolle. Redigeringsverktøyet kan tildele støttede ChatGPT-arbeidsområder og Ads-kontoer, men ikke API-organisasjoner.
En fjernet bruker har fortsatt tilgangGå gjennom tildelingen hos identitetsleverandøren, direkte invitasjoner, andre synkroniserte eller manuelle grupper og roller i hvert produkt. Når én tilgangsvei fjernes, fjernes ikke andre. Hvis brukeren fortsatt er aktiv etter en vellykket synkronisering og ingen annen tilgangsvei gjenstår, kontakter du OpenAI Support. Ikke koble fra katalogen for å rette et problem med én konto.
En e-postoppdatering skaper en kontokonfliktHvis måladressen allerede tilhører en annen OpenAI-konto, stopper du og kontakter OpenAI Support. Ikke slett noen av kontoene eller opprett en erstatningsbruker.

Mange identitetsleverandører synkroniserer endringer hvert 30. til 40. minutt, mens andre sender oppdateringer tidligere. OpenAI har ingen generell kontroll for å fremtvinge umiddelbar katalogsynkronisering.

Du finner informasjon om autentiserings- eller påloggingsfeil her: Feilsøking av SSO, tilgang til arbeidsområder og domeneverifisering.

Fjern en katalogtilkobling på en trygg måte

Fjerning av en aktiv katalogtilkobling for hele leieren kan ikke angres. Eksisterende synkroniserte brukere og grupper blir værende i leieren og administreres manuelt. Frakobling opphever ikke automatisk eksisterende produkttilgang.

  1. Åpne leierens Globale innstillinger i administrasjonskonsollen.

  2. Velg Tilgang, og åpne deretter Katalog.

  3. Se gjennom den tilkoblede leverandøren og berørte brukere, grupper og produkttildelinger.

  4. Velg Slett tilkobling.

  5. Bekreft endringen bare hvis du vil stoppe synkroniseringen.

  6. Se gjennom gjenværende brukere, grupper, produkttilgang og administratorroller.

Fjerningen kan ta opptil fem minutter. Kontakt OpenAI-kontoteamet før du erstatter en fungerende tilkobling eller bytter mellom SCIM på produktnivå og for hele leieren.

────────────────────────────────────────────────────────────

Var denne artikkelen nyttig?