OpenAI
Deze pagina is automatisch vertaald. Bekijk het oorspronkelijke Engelstalige artikel.

SCIM-provisioning en -beheer

Stel directorysynchronisatie in voor je OpenAI-tenant of geschikte producten, beheer groepen en gebruikerstoegang en los veelvoorkomende provisioningproblemen op.

Bijgewerkt: yesterday

Overzicht

System for Cross-domain Identity Management (SCIM) synchroniseert gebruikers en groepen vanuit uw identiteitsprovider. SCIM beheert de inrichting; eenmalige aanmelding (SSO) beheert hoe mensen zich verifiëren. U kunt SCIM onafhankelijk van SSO configureren.

Beschikbaarheid controleren en een inrichtingsbereik kiezen

Uw opties hangen af van uw producten, abonnement, bestaande directoryverbindingen en beheerdersrol.

SCIM-bereikGeschikte producten of abonnementenVereiste beheerderWaar u dit beheert
TenantbreedGeschikte tenants, waaronder tenants met alleen Ads, kunnen ondersteunde ChatGPT-werkruimten en Ads-accounts toewijzen. Enterprise- en Edu-tenants kunnen ook organisaties op het API-platform toewijzen.globale beheerderAdmin Console.
ChatGPT-werkruimteGeschikte ChatGPT Enterprise- of Edu-werkruimten.werkruimte-eigenaarDe geselecteerde werkruimte.
API-organisatieGeschikte API-organisaties met een ondersteund Custom- of Unlimited-factureringsabonnement.eigenaar van API-organisatieAPI-platform.
Niet beschikbaarZelfstandige abonnementen voor ChatGPT Business en ChatGPT for Teachers; gebruik een andere ondersteunde onboardingmethode.werkruimte-eigenaar of -beheerderDe betreffende ChatGPT-werkruimte.

Een zelfstandig ChatGPT Business-abonnement en ChatGPT for Teachers bevatten geen SCIM. SCIM op tenantniveau vereist minimaal één geverifieerd domein en een geschikte ChatGPT Enterprise-werkruimte, ChatGPT Edu-werkruimte of Ads-account. Een Business-werkruimte kan alleen worden opgenomen als dezelfde tenant ook een geschikte ChatGPT Enterprise-werkruimte heeft en de Business-werkruimte beschikbaar is onder Producttoegang. Automatische accountaanmaak staat los van SCIM, vereist geen SSO en synchroniseert geen directorygebruikers of -groepen.

Zie voor het instellen van een ChatGPT Business-werkruimte en abonnementsbeperkingen: Eenmalige aanmelding instellen voor ChatGPT Business.

Zie voor werknemers die al een persoonlijk ChatGPT-account gebruiken: Werknemers met bestaande ChatGPT-accounts onboarden.

Kies SCIM op tenant- of productniveau

SCIM op tenantniveau kan ondersteunde ChatGPT-werkruimten en Ads-accounts inrichten. Enterprise- en Edu-tenants kunnen via gesynchroniseerde groepstoewijzingen ook API-organisaties inrichten. Bestaande verbindingen op productniveau blijven één geschikte ChatGPT-werkruimte of API-organisatie beheren.

Als uw ChatGPT-werkruimte een keuze biedt:

  • SCIM alleen voor deze werkruimte gebruiken maakt een werkruimtespecifieke verbinding.

  • De optie behouden om naar meerdere producten uit te breiden opent de configuratie op tenantniveau in de Admin Console.

Voor het gebruik van de Admin Console hoeft u een bestaande SCIM-verbinding op productniveau niet te vervangen. SCIM-verbindingen op tenant- en productniveau kunnen beide zijn ingeschakeld. U kunt een toewijzing voor Producttoegang op tenantniveau voor een ChatGPT-werkruimte of API-organisatie echter niet wijzigen zolang SCIM op productniveau voor die resource is ingeschakeld. Stem elke migratie met uw OpenAI-accountteam af voordat u een werkende verbinding wijzigt.

Controleer bestaande gebruikers, groepen, producttoewijzingen en rollen voordat u het bereik wijzigt. Stem elke migratie af met uw OpenAI-accountteam. Verwijder geen werkende verbinding om een configuratiefout te verhelpen.

SCIM op tenantniveau kan het e-mailadres van een bestaand OpenAI-account niet wijzigen en OpenAI Support kan dit evenmin handmatig doen. Gebruik in plaats daarvan een geschikte SCIM-verbinding op ChatGPT-werkruimteniveau als u beheerde e-mailadressen moet bijwerken.

Een tenantdirectory verbinden

Een globale beheerder kan via de Admin Console een gedeelde, tenantbrede directory verbinden voor geschikte Enterprise- of Edu-werkruimten en Ads-accounts. Enterprise- en Edu-tenants kunnen deze directory ook gebruiken om gesynchroniseerde groepen aan API-organisaties toe te wijzen. Verifieer voordat u begint minimaal één domein voor dezelfde tenant. Afzonderlijke Ads-accounts hebben geen aparte SCIM-directory's. SCIM op tenantniveau kan het e-mailadres van een bestaand OpenAI-account niet wijzigen en OpenAI Support kan dit evenmin handmatig doen.

  1. Meld u als globale beheerder aan bij de Admin Console.

  2. Selecteer de juiste OpenAI-tenant en open Algemene instellingen.

  3. Selecteer Toegang en open vervolgens Directory.

  4. Selecteer Directorysynchronisatie inschakelen (SCIM).

  5. Configureer de toepassing van de identiteitsprovider met de waarden die voor deze tenant worden weergegeven.

  6. Wijs in uw identiteitsprovider één of twee duidelijk benoemde testgroepen of -gebruikers toe.

  7. Ga terug naar Directory en controleer of de verbindingsstatus Actief wordt.

De eerste configuratie kan tot 5 minuten duren. Selecteer Doorgaan met configureren als de configuratie onvolledig is. Selecteer Configuratie annuleren alleen als u de onvoltooide verbinding wilt verwijderen.

Controleer de verbindingsstatus en recente directorygebeurtenissen om de verbinding te controleren of een ontbrekende gebruiker of groep te onderzoeken. Open Directory beheren en selecteer Producttoegang beheren om groepstoewijzingen te controleren.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Afhankelijk van uw identiteitsprovider kunnen SSO en SCIM één toepassing delen of afzonderlijke toepassingen vereisen. Volg de providerspecifieke instructies en hergebruik geen verbindingswaarden van een andere werkruimte of API-organisatie.

Ondersteunde integraties kunnen onder meer Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin en Rippling omvatten. Aanvullende aangepaste opties op basis van SCIM of SFTP zijn afhankelijk van de integraties die voor uw tenant beschikbaar zijn.

Een directory voor een ChatGPT-werkruimte verbinden

  1. Meld je aan als eigenaar van een geschikte Enterprise- of Edu-werkruimte.

  2. Open Werkruimte-instellingen en selecteer vervolgens Identiteit & toegang.

  3. Zoek Directorysynchronisatie (SCIM) en selecteer Directorysynchronisatie inschakelen.

  4. Als er een keuze verschijnt, selecteer je SCIM alleen voor deze werkruimte gebruiken.

  5. Voltooi de providerspecifieke configuratie en wijs de gewenste gebruikers of groepen toe.

  6. Controleer of de gesynchroniseerde gebruikers of groepen in de geselecteerde werkruimte verschijnen.

Als de directoryinstellingen van de werkruimte alleen-lezen zijn, selecteer je indien weergegeven Cloud Console ↗ en vraag je een globale beheerder de verbinding voor de hele tenant in Admin Console te beheren.

Een API-organisatiedirectory op productniveau verbinden

  1. Meld u bij het API-platform aan als eigenaar van een geschikte API-organisatie.

  2. Selecteer de juiste API-organisatie en open de instellingen voor Identiteit.

  3. Start de beschikbare configuratie voor directorysynchronisatie.

  4. Configureer de toepassing van de identiteitsprovider met de waarden voor die API-organisatie.

  5. Wijs de bedoelde gebruikers of groepen toe in uw identiteitsprovider.

  6. Controleer of uitgenodigde gebruikers aan de juiste API-organisatie deelnemen.

Met deze stappen configureert u op het API-platform een API-SCIM-verbinding op productniveau. Wijs voor SCIM op tenantniveau via Producttoegang in de Admin Console gesynchroniseerde groepen toe aan API-organisaties. Als de API-identiteitsinstellingen niet beschikbaar zijn, vraagt u de eigenaar van uw API-organisatie of uw OpenAI-accountteam om uw geschiktheid en configuratie te controleren.

Leden, projecten, facturering en API-specifieke rollen van de API-organisatie blijven op het API-platform beheerd.

SCIM voor API-organisaties kan ook groepen vanuit uw identiteitsprovider synchroniseren. Beheer die groepen en wijs ondersteunde API-rollen toe op het API-platform.

Gesynchroniseerde groepen en producttoegang toewijzen

  1. Open in de Admin Console de Algemene instellingen van de tenant en selecteer vervolgens Gebruikers en groepen > SCIM Groepen.

  2. Selecteer de gesynchroniseerde groep.

  3. Selecteer onder Producttoegang de optie Toegang configureren of open de bestaande toewijzing.

  4. Selecteer een ondersteunde ChatGPT-werkruimte, API-organisatie of Ads-account.

  5. Controleer de resource, bestaande toewijzingen en beschikbare informatie over rollen.

  6. Selecteer Opslaan.

  7. Open de geselecteerde werkruimte of het Ads-account, of bekijk de API-groep op het API-platform. Controleer of de groep wordt weergegeven. Controleer openstaande uitnodigingen als een nieuw lid van de ChatGPT-werkruimte ontbreekt.

Als u een gesynchroniseerde groep aan een ChatGPT-werkruimte toewijst, wordt een bijbehorende werkruimtegroep aangemaakt. Als iemand nog geen werkruimtelid is, maakt OpenAI een uitnodiging met de rol Lid.

De persoon wordt lid van de werkruimtegroep nadat de uitnodiging is geaccepteerd. Afhankelijk van de werkruimte-instellingen wordt voor de uitnodiging mogelijk geen e-mail gegenereerd. Bestaande werkruimteleden behouden hun huidige rol en type licentie.

U kunt dezelfde gesynchroniseerde groep aan meerdere ondersteunde ChatGPT-werkruimten, API-organisaties en Ads-accounts toewijzen. Wijs elke resource afzonderlijk toe; toegang tot de ene geeft geen toegang tot een andere.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

De editor voor Producttoegang ondersteunt ChatGPT-werkruimten en Ads-accounts, en voor Enterprise- en Edu-tenants ook API-organisaties. Hiermee wijst u niet de rol van ChatGPT-werkruimte-eigenaar of aangepaste ChatGPT-werkruimterollen toe. Controleer Ads-accountrollen in het geselecteerde advertentieaccount en configureer aangepaste rollen in de geselecteerde ChatGPT-werkruimte.

Product access dialog for the Engineering group, with ChatGPT off and Ads and API Platform on; 2 products selected.

Controleer bestaande machtigingen voordat u de toegang uitbreidt. Een gesynchroniseerde groep heeft mogelijk al toegang tot een ChatGPT-werkruimte, API-organisatie of Ads-account. Gebruik de vereiste rol met de minste bevoegdheden en vraag een globale beheerder onverwachte toegang te onderzoeken.

Wanneer u een gesynchroniseerde groep via Producttoegang toegang geeft tot een Ads-account, is de aanvankelijke accountrol Lid. Controleer de accountspecifieke rol en gebruik de vereiste toegang met de minste bevoegdheden.

Zie voor Ads-specifieke machtigingen: Identiteit en toegang beheren voor Ads Manager.

Toegang tot API-organisaties beheren

Als u een gesynchroniseerde groep aan een API-organisatie toewijst, worden de gebruikers rechtstreeks toegevoegd zonder dat ze een uitnodiging hoeven te accepteren. SCIM maakt ontbrekende organisatielidmaatschappen aan en neemt geschikte bestaande lidmaatschappen over. Bestaande leden behouden hun organisatierol.

OpenAI maakt een afzonderlijke, door SCIM beheerde groep in de API-organisatie. Een bestaande handmatige API-groep met dezelfde naam blijft afzonderlijk bestaan. Beheer het lidmaatschap van de gesynchroniseerde groep in uw identiteitsprovider en bekijk de bijbehorende groep op het API-platform.

SCIM beheert de lidmaatschappen die het aanmaakt of overneemt. Als u de laatste kwalificerende groepstoewijzing verwijdert, kan een organisatielidmaatschap worden verwijderd, ook als het oorspronkelijk handmatig was toegevoegd. Een andere kwalificerende toewijzing kan de toegang behouden. Handmatige lidmaatschappen die SCIM niet heeft overgenomen, worden afzonderlijk beheerd.

Een toewijzing aan een API-organisatie geeft geen toegang tot elk API-project. Controleer projectlidmaatschappen en machtigingen afzonderlijk op het API-platform. Test met een kleine groep en controleer bestaande lidmaatschappen voordat u toegang toewijst.

Gebruikersrecords, uitnodigingen en groepen beheren

Een gesynchroniseerde directoryrecord geeft niet automatisch toegang tot elke ChatGPT-werkruimte, API-organisatie of Ads-account. Productlidmaatschap, groepstoewijzing, aanmeldingsbeleid en productspecifieke rollen blijven van toepassing.

Bestaande gebruikers koppelen en beperkingen voor e-mailwijzigingen begrijpen

Bij het inrichten wordt een bestaand OpenAI-account gekoppeld aan de hand van het ingestelde zakelijke e-mailadres. Controleer of het e-mailadres bij de identiteitsprovider, het uitnodigingsadres en het bedoelde OpenAI-account bij dezelfde persoon horen. Stel uw identiteitsprovider zo in dat voor elke gebruiker precies één primair e-mailadres wordt verzonden.

SCIM op tenantniveau kan het e-mailadres van een bestaand OpenAI-account niet wijzigen en OpenAI Support kan dit evenmin handmatig doen. Een geschikte SCIM-verbinding op ChatGPT-werkruimteniveau kan het e-mailadres van een geaccepteerd, door SCIM beheerd lid bijwerken als e-mailwijzigingen voor die werkruimte zijn ingeschakeld. Zowel het oude als het nieuwe e-maildomein moet voor dezelfde werkruimte en tenant zijn geverifieerd, het nieuwe adres mag niet aan een ander OpenAI-account zijn gekoppeld en de SSO-toewijzing moet het bijgewerkte adres gebruiken. Werk de bestaande SCIM-gebruiker bij en test eerst één account.

Als een gesynchroniseerde uitnodiging een verouderd e-mailadres gebruikt, verwijder dan niet het account of de directoryrecord om die opnieuw aan te maken, nodig het nieuwe adres niet als vervanging uit en verbreek de directoryverbinding niet. Deze acties kunnen een afzonderlijk OpenAI-account aanmaken, terwijl bestaande projecten, agents en gespreksgeschiedenis aan het oorspronkelijke account gekoppeld blijven. Controleer de directoryconfiguratie en neem contact op met OpenAI Support voordat u wijzigingen aanbrengt. OpenAI Support kan het e-mailadres van een account dat via SCIM op tenantniveau wordt beheerd niet handmatig wijzigen.

Als een bestaande tenantgebruiker of -groep overeenkomt met een gesynchroniseerde directoryrecord, kan deze door uw identiteitsprovider worden beheerd. Bestaande, handmatig aangemaakte uitnodigingen en lidmaatschappen voor ChatGPT-werkruimten komen niet automatisch onder SCIM-beheer.

Een bestaand werkruimtelid kan aan een gesynchroniseerde werkruimtegroep deelnemen zonder wijziging van het bestaande lidmaatschap, de rol of het type licentie. Verwijder handmatig verleende werkruimtetoegang bij uitdiensttreding afzonderlijk.

Uitnodigingen en automatische accountaanmaak begrijpen

Een nieuw ingerichte ChatGPT-gebruiker of een gebruiker die via een API-SCIM-verbinding op productniveau is ingericht, moet mogelijk een uitnodiging accepteren voordat diegene aan het product kan deelnemen. SCIM op tenantniveau voegt gebruikers rechtstreeks toe aan toegewezen API-organisaties, zonder dat ze een uitnodiging hoeven te accepteren. Sommige SCIM-processen maken een openstaande uitnodiging zonder een e-mail te verzenden. Een bestaand lid van een ChatGPT-werkruimte ontvangt geen nieuwe werkruimte-uitnodiging wanneer de overeenkomende tenantgebruiker onder SCIM-beheer komt.

Vraag een werkruimte-eigenaar om openstaande uitnodigingen te controleren. Bij een handmatige uitnodiging kan de eigenaar, indien beschikbaar, Uitnodiging opnieuw verzenden selecteren. Door SCIM beheerde uitnodigingen kunnen niet rechtstreeks opnieuw worden verzonden; een API kan 409 scim_managed_resource retourneren. Als Lid uitnodigen beschikbaar is, kan de eigenaar hetzelfde e-mailadres opnieuw invoeren zonder de bestaande rol of het type licentie te wijzigen. Neem contact op met OpenAI Support als de uitnodiging geblokkeerd blijft.

Met automatische accountaanmaak kunnen geschikte ChatGPT-gebruikers worden toegevoegd wanneer ze zich aanmelden met een e-mailadres van een geverifieerd domein. Dit staat los van SCIM en vereist geen SSO. Schakel automatische accountaanmaak en SCIM bij voorkeur niet samen in. Gebruikers die zo worden aangemaakt, vallen mogelijk niet onder SCIM-beheer. Als u ze uit de identiteitsprovider verwijdert, verliezen ze daardoor mogelijk niet hun producttoegang. Controleer het licentiegebruik, verwijder onbeheerde gebruikers afzonderlijk en controleer bij uitdiensttreding elk toegangspad.

Groepseigendom, rollen en zichtbaarheid beheren

Beheer het lidmaatschap van gesynchroniseerde groepen in uw identiteitsprovider. Werkruimtebeheerders kunnen afzonderlijke, handmatig beheerde groepen onderhouden.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Bij de migratie van een ChatGPT-werkruimte naar SCIM op tenantniveau kan een bestaande werkruimtegroep worden overgenomen als de naam exact overeenkomt met die van de gesynchroniseerde groep. Controleer dubbele groepsnamen en bestaande leden met uw OpenAI-accountteam voordat u toegang toewijst. Dit gedrag van ChatGPT geldt niet voor handmatige API-groepen.

Als u een gesynchroniseerde groep in uw identiteitsprovider hernoemt, wordt de bijbehorende gesynchroniseerde werkruimtegroep ook hernoemd.

SCIM op werkruimteniveau gebruikt een afzonderlijke verbinding. Afhankelijk van de configuratie kan een gesynchroniseerde groep met dezelfde naam als een handmatige werkruimtegroep het lidmaatschap van die groep onder beheer van de identiteitsprovider plaatsen.

Waar dit wordt ondersteund, kan een werkruimte-eigenaar via Machtigingen en rollen in de geselecteerde ChatGPT-werkruimte geschikte aangepaste werkruimterollen toewijzen. Gesynchroniseerde groepen kunnen, indien beschikbaar, ook werkruimteanalyses ondersteunen.

Waar beschikbaar bepaalt Vindbaar voor werkruimtegebruikers bij Identiteit en toegang in de werkruimte-instellingen of door SCIM beheerde groepen worden weergegeven wanneer mensen GPT's of projecten delen. Als u de instelling uitschakelt, kunnen die groepen worden verborgen en bestaande gedeelde groepstoegang worden verwijderd wanneer een GPT of project de volgende keer wordt bijgewerkt. Een wijziging van de vindbaarheid stopt de synchronisatie niet en verwijdert de groep niet. Als de werkruimte SCIM op tenantniveau gebruikt en de identiteitsinstellingen alleen-lezen zijn, is deze optie mogelijk niet beschikbaar. Vraag uw OpenAI-accountteam naar de ondersteunde opties.

Onboarding en offboarding testen

  1. Voeg één testgebruiker toe aan de bedoelde toepassing of toegewezen groep van de identiteitsprovider.

  2. Wacht op een geslaagde synchronisatie.

  3. Controleer of de gebruiker in de bedoelde tenant of het bedoelde product verschijnt en alleen de verwachte rol krijgt.

  4. Verwijder de gebruiker uit de providertoewijzing of inrichtingsgroep.

  5. Wacht op de volgende geslaagde synchronisatie en controleer of de van de groep afgeleide toegang is verwijderd.

  6. Controleer rechtstreekse uitnodigingen, andere groepen en productspecifieke rollen die afzonderlijke toegang kunnen behouden.

Iemand alleen binnen ChatGPT verwijderen kan tijdelijk zijn als de identiteitsprovider die persoon nog steeds toewijst. Als u een gebruiker bij de provider uitschakelt, wordt de toepassingstoewijzing niet altijd verwijderd. Als u de inrichting van een ChatGPT-werkruimtelid ongedaan maakt, worden het OpenAI-account en de persoonlijke werkruimte van die persoon niet verwijderd. Controleer na een geslaagde synchronisatie of de persoon geen actief werkruimtelid meer is en controleer de licentietoewijzing van de werkruimte. Neem contact op met OpenAI Support als de persoon actief blijft, niet kan worden verwijderd of na opnieuw toevoegen geen toegang meer kan krijgen. Voor het bewaren van ChatGPT-werkruimtegegevens geldt het beleid van de geselecteerde werkruimte.

Problemen met directorysynchronisatie oplossen

ProbleemWat u moet controleren
Directoryconfiguratie ontbreekt of is geblokkeerdControleer het abonnement, de beheerdersrol, de geselecteerde tenant en of SCIM op tenant- of productniveau al actief is. Stem de migratie af voordat u een werkende verbinding wijzigt.
Een gebruiker of groep wordt niet weergegevenControleer de toepassingstoewijzingen en instellingen voor groepspush bij de identiteitsprovider, de geselecteerde tenant, recente directorygebeurtenissen en het normale synchronisatie-interval van de provider.
Een gesynchroniseerde gebruiker heeft geen toegang tot een productControleer de toewijzing voor Producttoegang van de groep, de productuitnodiging of het productlidmaatschap, de vereiste aanmeldingsmethode en de productspecifieke rol. De editor kan ondersteunde ChatGPT-werkruimten en Ads-accounts toewijzen, en voor Enterprise- en Edu-tenants ook API-organisaties. Controleer voor een API-toewijzing het groeps- en organisatielidmaatschap op het API-platform.
Een verwijderde gebruiker heeft nog steeds toegangControleer de toewijzing bij de identiteitsprovider, rechtstreekse uitnodigingen, andere gesynchroniseerde of handmatige groepen en rollen in elk product. Als u één toegangspad verwijdert, wordt een ander niet verwijderd. Neem contact op met OpenAI Support als de gebruiker na een geslaagde synchronisatie nog actief is en er geen ander toegangspad overblijft. Verbreek de directoryverbinding niet om één account te herstellen.
Een e-mailwijziging veroorzaakt een accountconflictStop en neem contact op met OpenAI Support als het nieuwe e-mailadres al bij een ander OpenAI-account hoort. Verwijder geen van beide accounts en maak geen vervangende gebruiker aan.

Veel identiteitsproviders synchroniseren wijzigingen elke 30 tot 40 minuten, terwijl andere eerder updates verzenden. OpenAI biedt geen algemene optie om een onmiddellijke directorysynchronisatie af te dwingen.

Zie voor verificatie- of aanmeldingsfouten: Problemen met SSO, werkruimtetoegang en domeinverificatie oplossen.

Een directoryverbinding veilig verwijderen

Het verwijderen van een actieve tenantbrede directoryverbinding kan niet ongedaan worden gemaakt. Controleer voordat u de verbinding verbreekt de producttoewijzingen met uw OpenAI-accountteam en ga na hoe bestaande lidmaatschappen worden afgehandeld. Verbreek de directoryverbinding niet om de toegang van één persoon te verwijderen of te herstellen.

  1. Open in de Admin Console de Algemene instellingen van de tenant.

  2. Selecteer Toegang en open vervolgens Directory.

  3. Controleer de verbonden provider en de betrokken gebruikers, groepen en producttoewijzingen.

  4. Selecteer Verbinding verwijderen.

  5. Bevestig de wijziging alleen als u de synchronisatie wilt stoppen.

  6. Controleer de resterende gebruikers, groepen, producttoegang en beheerdersrollen.

Het verwijderen kan tot 5 minuten duren. Neem contact op met uw OpenAI-accountteam voordat u een werkende verbinding vervangt of overstapt tussen SCIM op product- en tenantniveau.

Was dit artikel nuttig?