OpenAI
Denne siden ble maskinoversatt. Se den opprinnelige engelske artikkelen.

SCIM-klargjøring og -administrasjon

Konfigurer katalogsynkronisering for OpenAI-leieren eller kvalifiserte produkter, administrer grupper og brukertilgang, og løs vanlige klargjøringsproblemer.

Oppdatert: 37 minutes ago

Oversikt

System for Cross-domain Identity Management (SCIM) synkroniserer brukere og grupper fra identitetsleverandøren. SCIM administrerer klargjøring, mens enkel pålogging (SSO) styrer hvordan brukerne autentiseres. Du kan konfigurere SCIM uavhengig av SSO.

Kontroller tilgjengeligheten og velg omfang for klargjøringen

Alternativene avhenger av produktene, abonnementet, eksisterende katalogtilkoblinger og administratorrollen din.

SCIM-omfangKvalifiserte produkter eller abonnementerPåkrevd administratorHvor det administreres
Hele leietakerenKvalifiserte leietakere, inkludert leietakere som bare bruker Ads, kan tildele støttede ChatGPT-arbeidsområder og annonsekontoer. Enterprise- og Edu-leietakere kan også tildele organisasjoner på API-plattformen.global administratorAdministrasjonskonsollen.
ChatGPT-arbeidsområdeKvalifiserte ChatGPT Enterprise- eller ChatGPT Edu-arbeidsområder.eier av arbeidsområdetDet valgte arbeidsområdet.
API-organisasjonKvalifiserte API-organisasjoner med et støttet Custom- eller Unlimited-faktureringsabonnement.eier av API-organisasjonenAPI-plattformen.
Ikke tilgjengeligFrittstående ChatGPT Business- og ChatGPT for Teachers-abonnementer. Bruk en annen støttet innføringsmetode.eier eller administrator av arbeidsområdetDet aktuelle ChatGPT-arbeidsområdet.

Et frittstående ChatGPT Business-abonnement og ChatGPT for Teachers inkluderer ikke SCIM. SCIM for hele leietakeren krever minst ett bekreftet domene og et kvalifisert ChatGPT Enterprise-arbeidsområde, ChatGPT Edu-arbeidsområde eller en annonsekonto. Et Business-arbeidsområde kan bare inkluderes når den samme leietakeren også har et kvalifisert ChatGPT Enterprise-arbeidsområde, og Business-arbeidsområdet er tilgjengelig under Produkttilgang. Automatisk opprettelse av kontoer er atskilt fra SCIM, krever ikke SSO og synkroniserer ikke katalogbrukere og -grupper.

Du finner mer informasjon om oppsett av ChatGPT Business-arbeidsområder og abonnementsgrenser her: Konfigurere enkel pålogging for ChatGPT Business.

For ansatte som allerede bruker en personlig ChatGPT-konto, se: Innføring for ansatte med eksisterende ChatGPT-kontoer.

Velg SCIM for hele leietakeren eller på produktnivå

SCIM for hele leietakeren kan klargjøre støttede ChatGPT-arbeidsområder og annonsekontoer. Enterprise- og Edu-leietakere kan også klargjøre API-organisasjoner gjennom synkroniserte gruppetildelinger. Eksisterende tilkoblinger på produktnivå fortsetter å administrere ett kvalifisert ChatGPT-arbeidsområde eller én kvalifisert API-organisasjon.

Hvis ChatGPT-arbeidsområdet gir deg et valg:

  • Bruk SCIM bare for dette arbeidsområdet oppretter en tilkobling som er spesifikk for arbeidsområdet.

  • Behold muligheten til å utvide på tvers av produkter åpner oppsettet for hele leietakeren i administrasjonskonsollen.

Bruk av administrasjonskonsollen krever ikke at du erstatter en eksisterende SCIM-tilkobling på produktnivå. SCIM-tilkoblinger for hele leietakeren og på produktnivå kan være aktivert samtidig. Du kan imidlertid ikke endre en Produkttilgang-tildeling for hele leietakeren til et ChatGPT-arbeidsområde eller en API-organisasjon mens ressursen har SCIM aktivert på produktnivå. Koordiner migreringen med OpenAI-kontoteamet før du endrer en fungerende tilkobling.

Før du endrer omfang, bør du gå gjennom eksisterende brukere, grupper, produkttildelinger og roller. Koordiner migreringen med OpenAI-kontoteamet. Ikke slett en fungerende tilkobling for å rette en oppsettfeil.

SCIM for hele leietakeren kan ikke endre e-postadressen til en eksisterende OpenAI-konto, og OpenAI-kundestøtte kan ikke gjøre denne endringen manuelt. Hvis du må oppdatere administrerte e-postadresser, bruker du i stedet en kvalifisert SCIM-tilkobling på ChatGPT-arbeidsområdenivå.

Koble til en leietakerkatalog

En global administrator kan bruke administrasjonskonsollen til å koble til en delt katalog for hele leietakeren for kvalifiserte Enterprise- eller Edu-arbeidsområder og annonsekontoer. Enterprise- og Edu-leietakere kan også bruke denne katalogen til å tildele synkroniserte grupper til API-organisasjoner. Før du begynner, må du bekrefte minst ett domene for den samme leietakeren. Individuelle annonsekontoer har ikke separate SCIM-kataloger. SCIM for hele leietakeren kan ikke endre e-postadressen til en eksisterende OpenAI-konto, og OpenAI-kundestøtte kan ikke gjøre denne endringen manuelt.

  1. Logg på administrasjonskonsollen som global administrator.

  2. Velg riktig OpenAI-leietaker, og åpne Globale innstillinger.

  3. Velg Tilgang, og åpne deretter Katalog.

  4. Velg Aktiver katalogsynkronisering (SCIM).

  5. Konfigurer identitetsleverandørens program med verdiene som vises for denne leietakeren.

  6. Tilordne én eller to pilotgrupper eller -brukere med tydelige navn hos identitetsleverandøren.

  7. Gå tilbake til Katalog, og bekreft at tilkoblingen får statusen Aktiv.

Det første oppsettet kan ta opptil 5 minutter. Hvis oppsettet er ufullstendig, velger du Fortsett oppsettet. Velg bare Avbryt oppsettet hvis du vil forkaste den uferdige tilkoblingen.

Gå gjennom tilkoblingsstatusen og nylige kataloghendelser for å kontrollere tilkoblingen eller undersøke en manglende bruker eller gruppe. Hvis du vil gå gjennom gruppetildelinger, åpner du Administrer katalog og velger Administrer produkttilgang.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Avhengig av identitetsleverandøren kan SSO og SCIM dele ett program eller kreve separate programmer. Følg de leverandørspesifikke instruksjonene, og ikke bruk tilkoblingsverdier fra et annet arbeidsområde eller en annen API-organisasjon.

Støttede integrasjoner kan omfatte Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin og Rippling. Andre egendefinerte SCIM- eller SFTP-baserte alternativer avhenger av hvilke integrasjoner som er tilgjengelige for leietakeren.

Koble til en katalog for et ChatGPT-arbeidsområde

  1. Logg på som eier av et kvalifisert Enterprise- eller Edu-arbeidsområde.

  2. Åpne Innstillinger for arbeidsområdet, og velg deretter Identitet og tilgang.

  3. Finn Katalogsynkronisering (SCIM), og velg Aktiver katalogsynkronisering.

  4. Hvis du får et valg, velger du Bruk SCIM bare for dette arbeidsområdet.

  5. Fullfør det leverandørspesifikke oppsettet, og tildel de aktuelle brukerne eller gruppene.

  6. Bekreft at synkroniserte brukere eller grupper vises i det valgte arbeidsområdet.

Hvis katalogkontrollene i arbeidsområdet er skrivebeskyttet, velger du Cloud Console ↗ når alternativet vises, og ber en global administrator administrere tilkoblingen for hele leieren i administrasjonskonsollen.

Koble til en API-organisasjonskatalog på produktnivå

  1. Logg på API-plattformen som eier av en kvalifisert API-organisasjon.

  2. Velg riktig API-organisasjon, og åpne innstillingene for Identitet.

  3. Start det tilgjengelige oppsettet for katalogsynkronisering.

  4. Konfigurer identitetsleverandørens program med verdiene for den aktuelle API-organisasjonen.

  5. Tilordne de aktuelle brukerne eller gruppene hos identitetsleverandøren.

  6. Bekreft at inviterte brukere blir med i riktig API-organisasjon.

Disse trinnene konfigurerer en API SCIM-tilkobling på produktnivå på API-plattformen. For SCIM for hele leietakeren tilordner du synkroniserte grupper til API-organisasjoner gjennom Produkttilgang i administrasjonskonsollen. Hvis innstillingene for API-identitet ikke er tilgjengelige, ber du eieren av API-organisasjonen eller OpenAI-kontoteamet om å bekrefte kvalifiseringen og oppsettet.

Medlemmer, prosjekter, fakturering og API-spesifikke roller for API-organisasjonen administreres fortsatt på API-plattformen.

SCIM for API-organisasjoner kan også synkronisere grupper fra identitetsleverandøren. Administrer disse gruppene og tilordne støttede API-roller på API-plattformen.

Tilordne synkroniserte grupper og produkttilgang

  1. Åpne leietakerens Globale innstillinger i administrasjonskonsollen, og velg deretter Brukere og grupper > SCIM Grupper.

  2. Velg den synkroniserte gruppen.

  3. Under Produkttilgang velger du Konfigurer tilgang eller åpner den eksisterende tildelingen.

  4. Velg et støttet ChatGPT-arbeidsområde, en API-organisasjon eller en annonsekonto.

  5. Gå gjennom ressursen, eksisterende tildelinger og tilgjengelig rolleinformasjon.

  6. Velg Lagre.

  7. Åpne det valgte arbeidsområdet eller den valgte annonsekontoen, eller kontroller API-gruppen på API-plattformen. Bekreft at gruppen vises. Hvis et nytt medlem mangler i ChatGPT-arbeidsområdet, kontrollerer du ventende invitasjoner.

Når en synkronisert gruppe tilordnes et ChatGPT-arbeidsområde, opprettes en tilsvarende arbeidsområdegruppe. Hvis en person ikke allerede er medlem av arbeidsområdet, oppretter OpenAI en invitasjon med rollen Medlem.

Personen blir med i arbeidsområdegruppen etter å ha godtatt invitasjonen. Avhengig av innstillingene for arbeidsområdet blir det kanskje ikke sendt noen e-post for invitasjonen. Eksisterende medlemmer av arbeidsområdet beholder gjeldende rolle og plasstype.

Du kan tilordne den samme synkroniserte gruppen til flere støttede ChatGPT-arbeidsområder, API-organisasjoner og annonsekontoer. Tilordne hver ressurs separat. Tilgang til én ressurs gir ikke tilgang til en annen.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

Redigeringsverktøyet for Produkttilgang støtter ChatGPT-arbeidsområder og annonsekontoer samt API-organisasjoner for Enterprise- og Edu-leietakere. Det tilordner ikke rollen som eier av ChatGPT-arbeidsområdet eller egendefinerte roller i ChatGPT-arbeidsområdet. Gå gjennom rollene for annonsekontoen i den valgte kontoen, og konfigurer egendefinerte roller i det valgte ChatGPT-arbeidsområdet.

Product access dialog for the Engineering group, with ChatGPT off and Ads and API Platform on; 2 products selected.

Gå gjennom eksisterende tillatelser før du utvider tilgangen. En synkronisert gruppe kan allerede ha tilgang til et ChatGPT-arbeidsområde, en API-organisasjon eller en annonsekonto. Bruk rollen med færrest nødvendige rettigheter, og be en global administrator undersøke uventet tilgang.

Når du gir en synkronisert gruppe tilgang til en annonsekonto gjennom Produkttilgang, er den opprinnelige kontorollen Medlem. Gå gjennom den kontospesifikke rollen, og bruk tilgangen med færrest nødvendige rettigheter.

Du finner mer informasjon om Ads-spesifikke tillatelser her: Administrere identitet og tilgang for Ads Manager.

Administrer tilgang til API-organisasjoner

Når du tilordner en synkronisert gruppe til en API-organisasjon, legges brukerne direkte til uten at de må godta en invitasjon. SCIM oppretter manglende organisasjonsmedlemskap og overtar kvalifiserte eksisterende medlemskap. Eksisterende medlemmer beholder organisasjonsrollen sin.

OpenAI oppretter en separat SCIM-administrert gruppe i API-organisasjonen. En eksisterende manuell API-gruppe med samme navn forblir separat. Administrer medlemskapet i den synkroniserte gruppen hos identitetsleverandøren, og kontroller den tilsvarende gruppen på API-plattformen.

SCIM administrerer medlemskapene systemet oppretter eller overtar. Hvis den siste kvalifiserende gruppetildelingen fjernes, kan et organisasjonsmedlemskap bli fjernet, også et som opprinnelig ble lagt til manuelt. En annen kvalifiserende tildeling kan bevare tilgangen. Manuelle medlemskap som SCIM ikke har overtatt, administreres fortsatt separat.

En tildeling til en API-organisasjon gir ikke tilgang til alle API-prosjekter. Gå gjennom prosjektmedlemskap og tillatelser separat på API-plattformen. Test med en liten gruppe, og gå gjennom eksisterende medlemskap før du tildeler tilgang.

Administrer brukeroppføringer, invitasjoner og grupper

En synkronisert katalogoppføring gir ikke automatisk tilgang til alle ChatGPT-arbeidsområder, API-organisasjoner eller annonsekontoer. Produktmedlemskap, gruppetildeling, påloggingsregler og produktspesifikke roller gjelder fortsatt.

Samsvar eksisterende brukere og forstå begrensningene ved endring av e-postadresse

Klargjøringen samsvarer med en eksisterende OpenAI-konto ved hjelp av den konfigurerte jobb-e-postadressen. Bekreft at e-postadressen hos identitetsleverandøren, invitasjonsadressen og den tiltenkte OpenAI-kontoen identifiserer samme person. Konfigurer identitetsleverandøren til å sende nøyaktig én primær e-postadresse for hver bruker.

SCIM for hele leietakeren kan ikke endre e-postadressen til en eksisterende OpenAI-konto, og OpenAI-kundestøtte kan ikke gjøre denne endringen manuelt. En kvalifisert SCIM-tilkobling på ChatGPT-arbeidsområdenivå kan oppdatere e-postadressen til et medlem som har godtatt invitasjonen og administreres av SCIM, når e-postendringer er aktivert for arbeidsområdet. Både det gamle og det nye e-postdomenet må være bekreftet for samme arbeidsområde og leietakeren det tilhører. Den nye adressen kan ikke være knyttet til en annen OpenAI-konto, og SSO-tilordningen må bruke den oppdaterte adressen. Oppdater den eksisterende SCIM-brukeren, og test én konto først.

Hvis en synkronisert invitasjon bruker en utdatert e-postadresse, må du ikke slette kontoen, fjerne og opprette katalogoppføringen på nytt, invitere den nye adressen som erstatning eller koble fra katalogen. Disse handlingene kan opprette en separat OpenAI-konto og la eksisterende prosjekter, agenter og samtalehistorikk være knyttet til den opprinnelige kontoen. Bekreft katalogkonfigurasjonen, og kontakt OpenAI-kundestøtte før du gjør endringer. OpenAI-kundestøtte kan ikke manuelt endre e-postadressen til en konto som administreres gjennom SCIM for hele leietakeren.

Hvis en eksisterende bruker eller gruppe i leietakeren samsvarer med en synkronisert katalogoppføring, kan den bli administrert av identitetsleverandøren. Eksisterende manuelt opprettede invitasjoner og medlemskap i ChatGPT-arbeidsområder blir ikke automatisk SCIM-administrert.

Et eksisterende medlem av arbeidsområdet kan bli med i en synkronisert arbeidsområdegruppe uten at eksisterende medlemskap, rolle eller plasstype endres. Fjern manuelt tildelt tilgang til arbeidsområdet separat ved avslutning.

Forstå invitasjoner og automatisk opprettelse av kontoer

En nylig klargjort ChatGPT-bruker, eller en bruker som er klargjort gjennom en API SCIM-tilkobling på produktnivå, må kanskje godta en invitasjon før vedkommende kan bli med i produktet. SCIM for hele leietakeren legger brukere direkte til i tildelte API-organisasjoner uten at de må godta en invitasjon. Noen SCIM-flyter oppretter en ventende invitasjon uten å sende e-post. Et eksisterende medlem av et ChatGPT-arbeidsområde mottar ikke en ny invitasjon til arbeidsområdet når den samsvarende brukeren i leietakeren blir SCIM-administrert.

Be en eier av arbeidsområdet om å gå gjennom ventende invitasjoner. For en manuell invitasjon kan eieren velge Send invitasjonen på nytt der dette er tilgjengelig. SCIM-administrerte invitasjoner kan ikke sendes på nytt direkte. Et API kan returnere 409 scim_managed_resource. Hvis Inviter medlem er tilgjengelig, kan eieren skrive inn den samme e-postadressen på nytt uten å endre eksisterende rolle eller plasstype. Kontakt OpenAI-kundestøtte hvis invitasjonen fortsatt er blokkert.

Automatisk opprettelse av kontoer kan legge til kvalifiserte ChatGPT-brukere når de logger på med en e-postadresse fra et bekreftet domene. Dette er atskilt fra SCIM og krever ikke SSO. Unngå å aktivere automatisk opprettelse av kontoer og SCIM samtidig. Brukere som opprettes på denne måten, er kanskje ikke SCIM-administrert. Hvis de fjernes fra identitetsleverandøren, mister de derfor ikke nødvendigvis produkttilgangen. Gå gjennom plassbruken, fjern ikke-administrerte brukere separat, og kontroller alle tilgangsveier ved avslutning.

Administrer gruppeeierskap, roller og synlighet

Administrer medlemskap i synkroniserte grupper hos identitetsleverandøren. Administratorer for arbeidsområdet kan vedlikeholde separate, manuelt administrerte grupper.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Når et ChatGPT-arbeidsområde migreres til SCIM for hele leietakeren, kan en eksisterende arbeidsområdegruppe tas over hvis navnet samsvarer nøyaktig med den synkroniserte gruppen. Gå gjennom dupliserte gruppenavn og eksisterende medlemmer sammen med OpenAI-kontoteamet før du tildeler tilgang. Denne ChatGPT-virkemåten gjelder ikke for manuelle API-grupper.

Hvis du gir nytt navn til en synkronisert gruppe hos identitetsleverandøren, får den tilsvarende synkroniserte arbeidsområdegruppen samme nye navn.

SCIM på arbeidsområdenivå bruker en separat tilkobling. Avhengig av konfigurasjonen kan en synkronisert gruppe med samme navn som en manuell arbeidsområdegruppe legge medlemskapet i gruppen under identitetsleverandørens kontroll.

Der dette støttes, kan en eier av arbeidsområdet bruke Tillatelser og roller i det valgte ChatGPT-arbeidsområdet for å tildele kvalifiserte egendefinerte arbeidsområderoller. Synkroniserte grupper kan også støtte analyse av arbeidsområdet når dette er tilgjengelig.

Der dette er tilgjengelig, styrer Kan oppdages av brukere i arbeidsområdet under Identitet og tilgang i arbeidsområdeinnstillingene om SCIM-administrerte grupper vises når brukere deler GPT-er eller prosjekter. Hvis innstillingen slås av, kan disse gruppene skjules og eksisterende gruppedelinger fjernes neste gang en GPT eller et prosjekt oppdateres. Endring av synligheten stopper ikke synkroniseringen og fjerner ikke gruppen. Hvis arbeidsområdet bruker SCIM for hele leietakeren og identitetsinnstillingene er skrivebeskyttet, er denne kontrollen kanskje ikke tilgjengelig. Spør OpenAI-kontoteamet om hvilke alternativer som støttes.

Test innføring og avslutning

  1. Legg til én testbruker i det aktuelle programmet eller den tildelte gruppen hos identitetsleverandøren.

  2. Vent til synkroniseringen er fullført.

  3. Bekreft at brukeren vises i den aktuelle leietakeren eller produktet og bare får den forventede rollen.

  4. Fjern brukeren fra leverandørtildelingen eller klargjøringsgruppen.

  5. Vent til neste vellykkede synkronisering, og bekreft at gruppetilgangen er fjernet.

  6. Kontroller direkte invitasjoner, andre grupper og produktspesifikke roller som kan bevare separat tilgang.

Hvis du bare fjerner noen i ChatGPT, kan det være midlertidig dersom identitetsleverandøren fortsatt tilordner personen. Deaktivering av en bruker hos leverandøren fjerner ikke alltid programtildelingen. Når et medlem fjernes fra et ChatGPT-arbeidsområde, slettes ikke personens OpenAI-konto eller personlige arbeidsområde. Etter en vellykket synkronisering må du bekrefte at personen ikke lenger er et aktivt medlem av arbeidsområdet, og gå gjennom arbeidsområdets plasstildeling. Hvis personen fortsatt er aktiv, ikke kan fjernes eller ikke får tilgang igjen etter å ha blitt lagt til på nytt, kontakter du OpenAI-kundestøtte. Datalagringen for ChatGPT-arbeidsområdet følger retningslinjene til det valgte arbeidsområdet.

Feilsøk problemer med katalogsynkronisering

ProblemDette bør du kontrollere
Katalogoppsettet mangler eller er blokkertBekreft abonnementet, administratorrollen og den valgte leietakeren, og om SCIM allerede er aktivert for hele leietakeren eller på produktnivå. Koordiner migreringen før du endrer en fungerende tilkobling.
En bruker eller gruppe vises ikkeKontroller programtildelinger hos identitetsleverandøren, innstillinger for gruppeoverføring, valgt leietaker, nylige kataloghendelser og leverandørens vanlige synkroniseringsintervall.
En synkronisert bruker får ikke tilgang til et produktKontroller gruppens Produkttilgang-tildeling, produktinvitasjonen eller -medlemskapet, den påkrevde påloggingsmetoden og den produktspesifikke rollen. Redigeringsverktøyet kan tildele støttede ChatGPT-arbeidsområder og annonsekontoer samt API-organisasjoner for Enterprise- og Edu-leietakere. For en API-tildeling kontrollerer du gruppe- og organisasjonsmedlemskapet på API-plattformen.
En fjernet bruker har fortsatt tilgangGå gjennom tildelingen hos identitetsleverandøren, direkte invitasjoner, andre synkroniserte eller manuelle grupper og roller i hvert produkt. Når én tilgangsvei fjernes, fjernes ikke andre. Hvis brukeren fortsatt er aktiv etter en vellykket synkronisering og ingen andre tilgangsveier gjenstår, kontakter du OpenAI-kundestøtte. Ikke koble fra katalogen for å rette et problem med én konto.
En e-postoppdatering skaper en kontokonfliktHvis den nye e-postadressen allerede tilhører en annen OpenAI-konto, må du stoppe og kontakte OpenAI-kundestøtte. Ikke slett noen av kontoene eller opprett en erstatningsbruker.

Mange identitetsleverandører synkroniserer endringer hvert 30. til 40. minutt, mens andre sender oppdateringer tidligere. OpenAI har ingen generell kontroll for å fremtvinge umiddelbar katalogsynkronisering.

Du finner hjelp med autentiserings- eller påloggingsfeil her: Feilsøking av SSO, tilgang til arbeidsområder og domenebekreftelse.

Fjern en katalogtilkobling på en trygg måte

Fjerning av en aktiv katalogtilkobling for hele leietakeren kan ikke angres. Før du kobler den fra, må du gå gjennom produkttildelingene sammen med OpenAI-kontoteamet og bekrefte hvordan eksisterende medlemskap skal håndteres. Ikke koble fra katalogen for å fjerne eller gjenopprette tilgangen til én person.

  1. Åpne leietakerens Globale innstillinger i administrasjonskonsollen.

  2. Velg Tilgang, og åpne deretter Katalog.

  3. Gå gjennom den tilkoblede leverandøren og berørte brukere, grupper og produkttildelinger.

  4. Velg Slett tilkobling.

  5. Bekreft bare endringen hvis du vil stoppe synkroniseringen.

  6. Gå gjennom gjenværende brukere, grupper, produkttilgang og administratorroller.

Fjerningen kan ta opptil 5 minutter. Kontakt OpenAI-kontoteamet før du erstatter en fungerende tilkobling eller bytter mellom SCIM på produktnivå og for hele leietakeren.

Var denne artikkelen nyttig?