System for Cross-domain Identity Management (SCIM) synchroniseert gebruikers en groepen vanuit je identiteitsprovider. SCIM beheert provisioning; single sign-on (SSO) beheert hoe mensen zich verifiëren. Je kunt SCIM onafhankelijk van SSO configureren.
Controleer de beschikbaarheid en kies een provisioningsbereik
Je opties zijn afhankelijk van je producten, abonnement, bestaande directoryverbindingen en beheerdersrol.
| SCIM-bereik | Geschikte producten of abonnementen | Vereiste beheerder | Waar je dit beheert |
|---|---|---|---|
| Voor de hele tenant | Geschikte tenants, waaronder tenants die alleen Ads gebruiken; ondersteunde producttoewijzingen omvatten ChatGPT-werkruimten en Ads-accounts, maar geen API-platform-organisaties. | globale beheerder | Admin Console. |
| ChatGPT-werkruimte | Geschikte ChatGPT Enterprise- of ChatGPT Edu-werkruimten. | eigenaar van de werkruimte | De geselecteerde werkruimte. |
| API-organisatie | Geschikte API-organisaties met een ondersteund Custom- of Unlimited-factureringsabonnement. | eigenaar van de API-organisatie | API-platform. |
| Niet beschikbaar | Losse ChatGPT Business- en ChatGPT for Teachers-abonnementen; gebruik een andere ondersteunde onboardingmethode. | eigenaar of beheerder van de werkruimte | De betreffende ChatGPT-werkruimte. |
Een los ChatGPT Business-abonnement en ChatGPT for Teachers omvatten geen SCIM. SCIM voor de hele tenant vereist minimaal één geverifieerd domein en een geschikte ChatGPT Enterprise-werkruimte, ChatGPT Edu-werkruimte of Ads-account. Een Business-werkruimte kan alleen worden opgenomen als dezelfde tenant ook een geschikte ChatGPT Enterprise-werkruimte heeft en de Business-werkruimte beschikbaar is onder Producttoegang. Automatische accountaanmaak staat los van SCIM, vereist geen SSO en synchroniseert geen directorygebruikers en -groepen.
Zie voor de configuratie en abonnementslimieten van een ChatGPT Business-werkruimte: Single sign-on instellen voor ChatGPT Business.
Zie voor medewerkers die al een persoonlijk ChatGPT-account gebruiken: Medewerkers met bestaande ChatGPT-accounts onboarden.
Kies SCIM voor de hele tenant of op productniveau
SCIM voor de hele tenant kan ondersteunde ChatGPT-werkruimten en Ads-accounts provisionen. API-organisaties worden hiermee niet geprovisioned. Bestaande verbindingen op productniveau blijven één geschikte ChatGPT-werkruimte of één geschikte API-organisatie beheren.
Als je ChatGPT-werkruimte een keuze biedt:
Met SCIM alleen voor deze werkruimte gebruiken maak je een werkruimtespecifieke verbinding.
Met De optie behouden om naar meerdere producten uit te breiden open je de configuratie voor de hele tenant in Admin Console.
Voor het gebruik van Admin Console hoef je een bestaande SCIM-verbinding op productniveau niet te vervangen. SCIM voor de hele tenant kan niet worden ingeschakeld zolang een gekoppelde ChatGPT-werkruimte of API-organisatie actieve SCIM op productniveau heeft. Zodra SCIM voor de hele tenant actief is, kun je geen conflicterende verbinding op productniveau starten. Stem elke migratie af met je OpenAI-accountteam voordat je een werkende verbinding wijzigt. Afzonderlijke ChatGPT- en API-verbindingen op productniveau kunnen naast elkaar bestaan als SCIM niet voor de hele tenant actief is.
Controleer bestaande gebruikers, groepen, producttoewijzingen en rollen voordat je het bereik wijzigt. Stem elke migratie af met je OpenAI-accountteam. Verwijder geen werkende verbinding om een configuratiefout op te lossen.
SCIM voor de hele tenant kan het e-mailadres van een bestaand OpenAI-account niet wijzigen en OpenAI Support kan dit niet handmatig doen. Gebruik in plaats daarvan een geschikte SCIM-verbinding op het niveau van de ChatGPT-werkruimte als je beheerde e-mailadressen moet bijwerken. SCIM voor de hele tenant en op werkruimteniveau kunnen niet tegelijk actief zijn. Kies daarom de juiste configuratie voordat je directorysynchronisatie inschakelt.
Een tenantdirectory verbinden
Een globale beheerder kan Admin Console gebruiken om een gedeelde directory voor de hele tenant te verbinden voor geschikte Enterprise- of Edu-werkruimten en Ads-accounts. Verifieer voordat je begint minimaal één domein voor dezelfde tenant. Afzonderlijke Ads-accounts hebben geen eigen SCIM-directory's. SCIM voor de hele tenant kan het e-mailadres van een bestaand OpenAI-account niet wijzigen en OpenAI Support kan dit niet handmatig doen.
Meld je als globale beheerder aan bij Admin Console.
Selecteer de juiste OpenAI-tenant en open Algemene instellingen.
Selecteer Toegang en open vervolgens Directory.
Selecteer Directorysynchronisatie inschakelen (SCIM).
Configureer de toepassing van de identiteitsprovider met de waarden die voor deze tenant worden weergegeven.
Wijs in je identiteitsprovider één of twee duidelijk benoemde testgroepen of -gebruikers toe.
Ga terug naar Directory en controleer of de verbinding Actief wordt.
De eerste configuratie kan maximaal 5 minuten duren. Selecteer Doorgaan met configureren als de configuratie onvolledig is. Selecteer Configuratie annuleren alleen als je de onvoltooide verbinding wilt verwijderen.
Controleer de verbindingsstatus en recente directorygebeurtenissen om de verbinding te controleren of een ontbrekende gebruiker of groep te onderzoeken. Open Directory beheren en selecteer Producttoegang beheren om groepstoewijzingen te controleren.

Afhankelijk van je identiteitsprovider kunnen SSO en SCIM één toepassing delen of afzonderlijke toepassingen vereisen. Volg de providerspecifieke instructies en hergebruik geen verbindingswaarden van een andere werkruimte of API-organisatie.
Ondersteunde integraties kunnen Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin en Rippling omvatten. Aanvullende aangepaste opties op basis van SCIM of SFTP zijn afhankelijk van de integraties die voor je tenant beschikbaar zijn.
Een directory voor een ChatGPT-werkruimte verbinden
Meld je aan als eigenaar van een geschikte Enterprise- of Edu-werkruimte.
Open Werkruimte-instellingen en selecteer vervolgens Identiteit & toegang.
Zoek Directorysynchronisatie (SCIM) en selecteer Directorysynchronisatie inschakelen.
Als er een keuze verschijnt, selecteer je SCIM alleen voor deze werkruimte gebruiken.
Voltooi de providerspecifieke configuratie en wijs de gewenste gebruikers of groepen toe.
Controleer of de gesynchroniseerde gebruikers of groepen in de geselecteerde werkruimte verschijnen.
Als de directoryinstellingen van de werkruimte alleen-lezen zijn, selecteer je indien weergegeven Cloud Console ↗ en vraag je een globale beheerder de verbinding voor de hele tenant in Admin Console te beheren.
Een directory voor een API-organisatie verbinden
Meld je bij het API-platform aan als eigenaar van een geschikte API-organisatie.
Selecteer de juiste API-organisatie en open de instellingen voor Identiteit.
Start de beschikbare configuratie voor directorysynchronisatie.
Configureer de toepassing van de identiteitsprovider met de waarden voor die API-organisatie.
Wijs de gewenste gebruikers of groepen toe in je identiteitsprovider.
Controleer of uitgenodigde gebruikers lid worden van de juiste API-organisatie.
Beheer de provisioning van API-organisaties in het API-platform. SCIM voor de hele tenant in Admin Console voorziet API-organisaties niet van gebruikers. Als de API-identiteitsinstellingen niet beschikbaar zijn, vraag je de eigenaar van je API-organisatie of je OpenAI-accountteam om te bevestigen dat je in aanmerking komt en je configuratie te controleren.
Leden, projecten, facturering en API-specifieke rollen van de API-organisatie blijven beheerd in het API-platform.
SCIM voor API-organisaties kan ook groepen vanuit je identiteitsprovider synchroniseren. Beheer die groepen en wijs ondersteunde API-rollen toe in het API-platform.
Gesynchroniseerde groepen en producttoegang toewijzen
Open in Admin Console de Algemene instellingen van de tenant en selecteer vervolgens Gebruikers & groepen > SCIM Groepen.
Selecteer de gesynchroniseerde groep.
Selecteer onder Producttoegang de optie Toegang configureren of open de bestaande toewijzing.
Selecteer een ondersteunde ChatGPT-werkruimte of een ondersteund Ads-account.
Controleer de resource, bestaande toewijzingen en beschikbare rolinformatie.
Selecteer Opslaan.
Open de geselecteerde werkruimte of het geselecteerde Ads-account en controleer of de groep wordt weergegeven. Controleer openstaande uitnodigingen als een nieuw werkruimtelid ontbreekt.
Als je een gesynchroniseerde groep aan een ChatGPT-werkruimte toewijst, wordt een bijbehorende werkruimtegroep aangemaakt. Als iemand nog geen lid van de werkruimte is, maakt OpenAI een uitnodiging met de rol Lid.
Na aanvaarding van de uitnodiging wordt de persoon lid van de werkruimtegroep. Afhankelijk van de werkruimte-instellingen wordt er mogelijk geen e-mail voor de uitnodiging verzonden. Bestaande werkruimteleden behouden hun huidige rol en licentietype.
Je kunt dezelfde gesynchroniseerde groep aan meerdere ondersteunde ChatGPT-werkruimten en Ads-accounts toewijzen. Wijs elke resource afzonderlijk toe; toegang tot de ene geeft geen toegang tot de andere.

De editor voor Producttoegang ondersteunt ChatGPT-werkruimten en Ads-accounts. Hiermee wijs je geen API-organisaties, de rol van eigenaar van een ChatGPT-werkruimte of aangepaste ChatGPT-werkruimterollen toe. Controleer de rollen voor het Ads-account in het geselecteerde advertentieaccount en configureer aangepaste rollen in de geselecteerde ChatGPT-werkruimte.

Controleer bestaande machtigingen voordat je de toegang uitbreidt. Een gesynchroniseerde groep heeft mogelijk al toegang tot een ChatGPT-werkruimte of Ads-account. Gebruik de vereiste rol met de minste bevoegdheden en vraag een globale beheerder onverwachte toegang te onderzoeken.
Wanneer je een gesynchroniseerde groep via Producttoegang toegang geeft tot een Ads-account, is de aanvankelijke accountrol Lid. Controleer de accountspecifieke rol en gebruik de vereiste toegang met de minste bevoegdheden.
Zie voor Ads-specifieke machtigingen: Identiteit en toegang beheren voor Ads Manager.
Gebruikersrecords, uitnodigingen en groepen beheren
Een gesynchroniseerd directoryrecord verleent niet automatisch toegang tot elke ChatGPT-werkruimte, API-organisatie of elk Ads-account. Productlidmaatschap, groepstoewijzing, aanmeldbeleid en productspecifieke rollen blijven van toepassing.
Bestaande gebruikers koppelen en beperkingen voor e-mailwijzigingen begrijpen
Provisioning koppelt een bestaand OpenAI-account aan de hand van het ingestelde zakelijke e-mailadres. Controleer of het e-mailadres bij de identiteitsprovider, het uitnodigingsadres en het beoogde OpenAI-account naar dezelfde persoon verwijzen. Configureer je identiteitsprovider om voor elke gebruiker precies één primair e-mailadres te verzenden.
SCIM voor de hele tenant kan het e-mailadres van een bestaand OpenAI-account niet wijzigen en OpenAI Support kan dit niet handmatig doen. Een geschikte SCIM-verbinding op ChatGPT-werkruimteniveau kan het e-mailadres van een geaccepteerd, door SCIM beheerd lid bijwerken als e-mailwijzigingen voor die werkruimte zijn ingeschakeld. Zowel het oude als het nieuwe e-maildomein moet voor dezelfde werkruimte en tenant zijn geverifieerd, het nieuwe adres mag niet aan een ander OpenAI-account zijn gekoppeld en de SSO-toewijzing moet het bijgewerkte adres gebruiken. Werk de bestaande SCIM-gebruiker bij en test eerst één account.
Als een gesynchroniseerde uitnodiging een verouderd e-mailadres gebruikt, verwijder dan niet het account of het directoryrecord, maak het directoryrecord niet opnieuw aan, nodig het nieuwe adres niet als vervanging uit en verbreek de directoryverbinding niet. Deze handelingen kunnen een afzonderlijk OpenAI-account aanmaken, terwijl bestaande projecten, agents en gespreksgeschiedenis aan het oorspronkelijke account gekoppeld blijven. Controleer de directoryconfiguratie en neem contact op met OpenAI Support voordat je wijzigingen aanbrengt. OpenAI Support kan het e-mailadres van een via SCIM voor de hele tenant beheerd account niet handmatig wijzigen.
Als een bestaande tenantgebruiker of -groep overeenkomt met een gesynchroniseerd directoryrecord, kan deze door je identiteitsprovider worden beheerd. Bestaande handmatig aangemaakte uitnodigingen, lidmaatschappen en groepen van ChatGPT-werkruimten worden niet automatisch door SCIM beheerd.
Een bestaand werkruimtelid kan lid worden van een gesynchroniseerde werkruimtegroep zonder wijziging van het bestaande lidmaatschap, de rol of het licentietype. Verwijder handmatig verleende werkruimtetoegang afzonderlijk bij offboarding.
Uitnodigingen en automatische accountaanmaak begrijpen
Een nieuw geprovisioneerde ChatGPT- of API-gebruiker moet mogelijk een uitnodiging accepteren voordat diegene lid wordt van het product. Sommige SCIM-processen maken een openstaande uitnodiging aan zonder een e-mail te verzenden. Een bestaand lid van een ChatGPT-werkruimte ontvangt geen nieuwe werkruimte-uitnodiging wanneer de overeenkomende tenantgebruiker door SCIM wordt beheerd.
Vraag een werkruimte-eigenaar om openstaande uitnodigingen te controleren. Voor een handmatige uitnodiging kan de eigenaar, indien beschikbaar, Uitnodiging opnieuw verzenden selecteren. Door SCIM beheerde uitnodigingen kunnen niet rechtstreeks opnieuw worden verzonden; een API kan 409 scim_managed_resource retourneren. Als Lid uitnodigen beschikbaar is, kan de eigenaar hetzelfde e-mailadres opnieuw invoeren zonder de bestaande rol of het licentietype te wijzigen. Neem contact op met OpenAI Support als de uitnodiging geblokkeerd blijft.
Automatische accountaanmaak kan geschikte ChatGPT-gebruikers toevoegen wanneer ze zich aanmelden met een e-mailadres van een geverifieerd domein. Dit staat los van SCIM en vereist geen SSO. Schakel automatische accountaanmaak en SCIM bij voorkeur niet tegelijk in. Gebruikers die zo zijn aangemaakt, worden mogelijk niet door SCIM beheerd. Als je ze uit de identiteitsprovider verwijdert, wordt hun producttoegang daarom mogelijk niet ingetrokken. Controleer het licentiegebruik, verwijder onbeheerde gebruikers afzonderlijk en controleer bij offboarding elk toegangspad.
Groepseigendom, rollen en zichtbaarheid beheren
Beheer het lidmaatschap van gesynchroniseerde groepen in je identiteitsprovider. Werkruimtebeheerders kunnen afzonderlijke, handmatig beheerde groepen onderhouden.

Bij SCIM voor de hele tenant wordt een bestaande, handmatig beheerde ChatGPT-werkruimtegroep niet overgenomen als deze dezelfde naam heeft als een gesynchroniseerde groep. OpenAI maakt een afzonderlijke gesynchroniseerde werkruimtegroep. Controleer daarom bestaande groepsnamen voordat je toegang toewijst.
Als je een gesynchroniseerde groep in je identiteitsprovider hernoemt, wordt de bijbehorende gesynchroniseerde werkruimtegroep ook hernoemd.
SCIM op werkruimteniveau gebruikt een afzonderlijke verbinding. Afhankelijk van de configuratie kan een gesynchroniseerde groep met dezelfde naam als een handmatige werkruimtegroep het lidmaatschap van die groep onder beheer van de identiteitsprovider plaatsen.
Waar dit wordt ondersteund, kan een werkruimte-eigenaar Machtigingen & rollen in de geselecteerde ChatGPT-werkruimte gebruiken om geschikte aangepaste werkruimterollen toe te wijzen. Gesynchroniseerde groepen kunnen, indien beschikbaar, ook werkruimteanalyses ondersteunen.
Waar beschikbaar bepaalt Vindbaar door werkruimtegebruikers in de instellingen voor Identiteit & toegang van de werkruimte of door SCIM beheerde groepen worden weergegeven wanneer mensen GPT's of projecten delen. Als je deze instelling uitschakelt, kunnen die groepen worden verborgen en kunnen bestaande gedeelde groepstoegangen worden verwijderd zodra een GPT of project opnieuw wordt bijgewerkt. Als je de vindbaarheid wijzigt, stopt de synchronisatie niet en wordt de groep niet verwijderd. Als de werkruimte SCIM voor de hele tenant gebruikt en de identiteitsinstellingen alleen-lezen zijn, is deze instelling mogelijk niet beschikbaar. Vraag je OpenAI-accountteam naar de ondersteunde opties.
Onboarding en offboarding testen
Voeg één testgebruiker toe aan de beoogde toepassing of toegewezen groep van de identiteitsprovider.
Wacht tot de synchronisatie is geslaagd.
Controleer of de gebruiker in de beoogde tenant of het beoogde product verschijnt en alleen de verwachte rol krijgt.
Verwijder de gebruiker uit de providertoewijzing of provisioningsgroep.
Wacht op de volgende geslaagde synchronisatie en controleer of de van de groep afgeleide toegang is verwijderd.
Controleer rechtstreekse uitnodigingen, andere groepen en productspecifieke rollen die afzonderlijke toegang kunnen behouden.
Iemand alleen binnen ChatGPT verwijderen kan tijdelijk zijn als de identiteitsprovider die persoon nog steeds toewijst. Als je een gebruiker bij de provider uitschakelt, wordt de toepassingstoewijzing niet altijd verwijderd. Deprovisioning verwijdert het OpenAI-account of de persoonlijke werkruimte van de persoon niet. Controleer na een geslaagde synchronisatie of de persoon geen actief werkruimtelid meer is en controleer de licentietoewijzing van de werkruimte. Neem contact op met OpenAI Support als de persoon actief blijft, niet kan worden verwijderd of na opnieuw toevoegen geen toegang kan terugkrijgen. Voor het bewaren van werkruimtegegevens geldt het beleid van de geselecteerde werkruimte.
Problemen met directorysynchronisatie oplossen
| Probleem | Wat je moet controleren |
|---|---|
| De directoryconfiguratie ontbreekt of wordt geblokkeerd | Controleer het abonnement, de beheerdersrol, de geselecteerde tenant en of SCIM voor de hele tenant of op productniveau al actief is. Stem de migratie af voordat je een werkende verbinding wijzigt. |
| Een gebruiker of groep wordt niet weergegeven | Controleer de toepassingstoewijzingen en instellingen voor groepspush van de identiteitsprovider, de geselecteerde tenant, recente directorygebeurtenissen en het normale synchronisatie-interval van de provider. |
| Een gesynchroniseerde gebruiker heeft geen toegang tot een product | Controleer de toewijzing onder Producttoegang van de groep, de productuitnodiging of het lidmaatschap, de vereiste aanmeldmethode en de productspecifieke rol. De editor kan ondersteunde ChatGPT-werkruimten en Ads-accounts toewijzen, maar geen API-organisaties. |
| Een verwijderde gebruiker heeft nog steeds toegang | Controleer de toewijzing bij de identiteitsprovider, rechtstreekse uitnodigingen, andere gesynchroniseerde of handmatige groepen en de rollen in elk product. Als je één toegangspad verwijdert, wordt een ander niet verwijderd. Neem contact op met OpenAI Support als de gebruiker na een geslaagde synchronisatie nog actief is en er geen ander toegangspad meer bestaat. Verbreek de directoryverbinding niet om een probleem met één account op te lossen. |
| Een e-mailwijziging veroorzaakt een accountconflict | Als het nieuwe e-mailadres al bij een ander OpenAI-account hoort, stop dan en neem contact op met OpenAI Support. Verwijder geen van beide accounts en maak geen vervangende gebruiker aan. |
Veel identiteitsproviders synchroniseren wijzigingen elke 30 tot 40 minuten, terwijl andere eerder updates verzenden. OpenAI heeft geen algemene instelling om een onmiddellijke directorysynchronisatie af te dwingen.
Zie voor verificatie- of aanmeldfouten: Problemen met SSO, werkruimtetoegang en domeinverificatie oplossen.
Een directoryverbinding veilig verwijderen
Het verwijderen van een actieve directoryverbinding voor de hele tenant kan niet ongedaan worden gemaakt. Bestaande gesynchroniseerde gebruikers en groepen blijven in de tenant en worden voortaan handmatig beheerd. Als je de verbinding verbreekt, wordt bestaande producttoegang niet automatisch ingetrokken.
Open in Admin Console de Algemene instellingen van de tenant.
Selecteer Toegang en open vervolgens Directory.
Controleer de verbonden provider en de betrokken gebruikers, groepen en producttoewijzingen.
Selecteer Verbinding verwijderen.
Bevestig de wijziging alleen als je de synchronisatie wilt stoppen.
Controleer de resterende gebruikers, groepen, producttoegang en beheerdersrollen.
Het verwijderen kan maximaal 5 minuten duren. Neem contact op met je OpenAI-accountteam voordat je een werkende verbinding vervangt of overstapt tussen SCIM op productniveau en SCIM voor de hele tenant.
────────────────────────────────────────────────────────────
