OpenAI
Esta página foi traduzida automaticamente. Ver o artigo original em inglês.

Aprovisionamento e gestão de SCIM

Configure a sincronização de diretórios para o seu inquilino OpenAI ou produtos elegíveis, gira grupos e o acesso dos utilizadores e resolva problemas comuns de aprovisionamento.

Atualizado: 12 days ago

O Sistema de Gestão de Identidades entre Domínios (SCIM) sincroniza utilizadores e grupos a partir do seu fornecedor de identidade. O SCIM gere o aprovisionamento; o início de sessão único (SSO) gere a forma como as pessoas se autenticam. Pode configurar o SCIM independentemente do SSO.

Verificar a disponibilidade e escolher um âmbito de aprovisionamento

As suas opções dependem dos produtos, do plano, das ligações de diretório existentes e da função de administrador.

Âmbito do SCIMProdutos ou planos elegíveisAdministrador necessárioOnde efetuar a gestão
Ao nível do inquilinoInquilinos elegíveis, incluindo os que utilizam apenas Anúncios; as atribuições de produtos compatíveis incluem espaços de trabalho do ChatGPT e contas de anúncios, mas não organizações da Plataforma de API.administrador globalConsola de Administração.
Espaço de trabalho do ChatGPTEspaços de trabalho elegíveis do ChatGPT Enterprise ou Edu.proprietário do espaço de trabalhoO espaço de trabalho selecionado.
Organização da APIOrganizações da API elegíveis com um plano de faturação Custom ou Unlimited compatível.proprietário da organização da APIPlataforma de API.
Não disponívelPlanos autónomos ChatGPT Business e ChatGPT for Teachers; utilize outro método de integração compatível.proprietário ou administrador do espaço de trabalhoO espaço de trabalho relevante do ChatGPT.

Um plano autónomo ChatGPT Business e o ChatGPT for Teachers não incluem SCIM. O SCIM ao nível do inquilino requer, pelo menos, um domínio verificado e um espaço de trabalho elegível do ChatGPT Enterprise ou ChatGPT Edu, ou uma conta de anúncios. Um espaço de trabalho Business só pode ser incluído quando o mesmo inquilino também tiver um espaço de trabalho elegível do ChatGPT Enterprise e o espaço Business estiver disponível em Acesso aos produtos. A criação automática de contas é independente do SCIM, não requer SSO e não sincroniza utilizadores nem grupos do diretório.

Para conhecer a configuração e os limites do plano de um espaço de trabalho ChatGPT Business, consulte: Configurar o início de sessão único para o ChatGPT Business.

Para funcionários que já utilizam uma conta pessoal do ChatGPT, consulte: Integrar funcionários com contas do ChatGPT existentes.

Escolher SCIM ao nível do inquilino ou do produto

O SCIM ao nível do inquilino pode aprovisionar espaços de trabalho compatíveis do ChatGPT e contas de anúncios. Não aprovisiona organizações da API. As ligações existentes ao nível do produto continuam a gerir um espaço de trabalho elegível do ChatGPT ou uma organização da API elegível.

Se o seu espaço de trabalho do ChatGPT apresentar uma escolha:

  • Utilizar o SCIM apenas para este espaço de trabalho cria uma ligação específica do espaço de trabalho.

  • Manter a opção de expansão entre produtos abre a configuração ao nível do inquilino na Consola de Administração.

A utilização da Consola de Administração não exige que substitua uma ligação SCIM existente ao nível do produto. O SCIM ao nível do inquilino não pode ser ativado enquanto um espaço de trabalho do ChatGPT ou uma organização da API associados tiverem uma ligação SCIM ativa ao nível do produto. Após a ativação do SCIM ao nível do inquilino, não pode iniciar uma ligação ao nível do produto que entre em conflito. Coordene qualquer migração com a equipa de conta da OpenAI antes de alterar uma ligação que esteja a funcionar. As ligações separadas do ChatGPT e da API ao nível do produto podem coexistir quando o SCIM ao nível do inquilino não está ativo.

Antes de alterar os âmbitos, reveja os utilizadores, grupos, atribuições de produtos e funções existentes. Coordene qualquer migração com a equipa de conta da OpenAI. Não elimine uma ligação funcional para resolver um erro de configuração.

O SCIM ao nível do inquilino não pode alterar o endereço de e-mail de uma conta OpenAI existente, e o Apoio da OpenAI não pode efetuar essa alteração manualmente. Se precisar de atualizar endereços de e-mail geridos, utilize antes uma ligação SCIM elegível ao nível do espaço de trabalho do ChatGPT. O SCIM ao nível do inquilino e ao nível do espaço de trabalho não podem estar ativos em simultâneo, por isso escolha a configuração adequada antes de ativar a sincronização de diretórios.

Ligar o diretório de um inquilino

Um administrador global pode utilizar a Consola de Administração para ligar um diretório partilhado ao nível do inquilino a espaços de trabalho Enterprise ou Edu e contas de anúncios elegíveis. Antes de começar, verifique pelo menos um domínio para o mesmo inquilino. As contas de anúncios individuais não têm diretórios SCIM separados. O SCIM ao nível do inquilino não pode alterar o endereço de e-mail de uma conta OpenAI existente, e o Apoio da OpenAI não pode efetuar essa alteração manualmente.

  1. Inicie sessão na Consola de Administração como administrador global.

  2. Selecione o inquilino OpenAI correto e abra Definições globais.

  3. Selecione Acesso e, em seguida, abra Diretório.

  4. Selecione Ativar sincronização de diretórios (SCIM).

  5. Configure a aplicação do fornecedor de identidade com os valores apresentados para este inquilino.

  6. Atribua um ou dois grupos-piloto ou utilizadores com nomes claros no seu fornecedor de identidade.

  7. Regresse a Diretório e confirme que o estado da ligação muda para Ativa.

A configuração inicial pode demorar até 5 minutos. Se a configuração estiver incompleta, selecione Continuar configuração. Selecione Cancelar configuração apenas se pretender descartar a ligação inacabada.

Reveja o estado da ligação e os eventos recentes do diretório para verificar a ligação ou investigar um utilizador ou grupo em falta. Para rever as atribuições de grupos, abra Gerir diretório e selecione Gerir acesso aos produtos.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Consoante o fornecedor de identidade, o SSO e o SCIM podem partilhar uma aplicação ou exigir aplicações separadas. Siga as instruções específicas do fornecedor e não reutilize os valores de ligação de outro espaço de trabalho ou organização da API.

As integrações compatíveis podem incluir Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin e Rippling. As opções personalizadas adicionais, baseadas em SCIM ou SFTP, dependem das integrações disponíveis para o seu inquilino.

Ligar o diretório de um espaço de trabalho do ChatGPT

  1. Inicie sessão como proprietário de um espaço de trabalho Enterprise ou Edu elegível.

  2. Abra Definições do espaço de trabalho e selecione Identidade e acesso.

  3. Localize Sincronização de diretórios (SCIM) e selecione Ativar sincronização de diretórios.

  4. Se aparecer uma escolha, selecione Utilizar o SCIM apenas para este espaço de trabalho.

  5. Conclua a configuração específica do fornecedor e atribua os utilizadores ou grupos pretendidos.

  6. Confirme que os utilizadores ou grupos sincronizados aparecem no espaço de trabalho selecionado.

Se os controlos de diretório do espaço de trabalho forem só de leitura, selecione Consola na nuvem ↗, quando disponível, e peça a um administrador global que gira a ligação ao nível do inquilino na Consola de Administração.

Ligar o diretório de uma organização da API

  1. Inicie sessão na Plataforma de API como proprietário de uma organização da API elegível.

  2. Selecione a organização da API correta e abra as definições de Identidade.

  3. Inicie a configuração de sincronização de diretórios disponível.

  4. Configure a aplicação do fornecedor de identidade com os valores dessa organização da API.

  5. Atribua os utilizadores ou grupos pretendidos no seu fornecedor de identidade.

  6. Confirme que os utilizadores convidados aderem à organização da API correta.

Faça a gestão do aprovisionamento da organização da API na Plataforma de API. O SCIM ao nível do inquilino na Consola de Administração não aprovisiona organizações da API. Se as definições de identidade da API não estiverem disponíveis, peça ao proprietário da organização da API ou à equipa de conta da OpenAI que confirme a elegibilidade e a configuração.

Os membros, projetos, faturação e funções específicas da API da organização continuam a ser geridos na Plataforma de API.

O SCIM da organização da API também pode sincronizar grupos a partir do seu fornecedor de identidade. Faça a gestão desses grupos e atribua funções da API compatíveis na Plataforma de API.

Atribuir grupos sincronizados e acesso aos produtos

  1. Na Consola de Administração, abra as Definições globais do inquilino e selecione Utilizadores e grupos > SCIM Grupos.

  2. Selecione o grupo sincronizado.

  3. Em Acesso aos produtos, selecione Configurar acesso ou abra a atribuição existente.

  4. Selecione um espaço de trabalho compatível do ChatGPT ou uma conta de anúncios.

  5. Reveja o recurso, as atribuições existentes e as informações disponíveis sobre funções.

  6. Selecione Guardar.

  7. Abra o espaço de trabalho ou a conta de anúncios selecionada e confirme que o grupo aparece. Se um novo membro do espaço de trabalho não aparecer, verifique os convites pendentes.

A atribuição de um grupo sincronizado a um espaço de trabalho do ChatGPT cria um grupo correspondente nesse espaço de trabalho. Se alguém ainda não for membro do espaço de trabalho, a OpenAI cria um convite com a função Membro.

A pessoa adere ao grupo do espaço de trabalho após aceitar o convite. Consoante as definições do espaço de trabalho, o convite poderá não gerar um e-mail. Os membros existentes do espaço de trabalho mantêm a função e o tipo de licença atuais.

Pode atribuir o mesmo grupo sincronizado a vários espaços de trabalho compatíveis do ChatGPT e contas de anúncios. Atribua cada recurso separadamente; o acesso a um não concede acesso a outro.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

O editor de Acesso aos produtos é compatível com espaços de trabalho do ChatGPT e contas de anúncios. Não atribui organizações da API, a função de proprietário do espaço de trabalho do ChatGPT nem funções personalizadas do espaço de trabalho. Reveja as funções da conta de anúncios na conta de publicidade selecionada e configure funções personalizadas no espaço de trabalho do ChatGPT selecionado.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Reveja as permissões existentes antes de expandir o acesso. Um grupo sincronizado poderá já ter acesso a um espaço de trabalho do ChatGPT ou a uma conta de anúncios. Utilize a função com o mínimo de privilégios necessários e peça a um administrador global que investigue qualquer acesso inesperado.

Quando concede a um grupo sincronizado acesso a uma conta de anúncios através de Acesso aos produtos, a função inicial na conta é Membro. Reveja a função específica da conta e utilize o acesso com o mínimo de privilégios necessários.

Para obter informações sobre permissões específicas de Anúncios, consulte: Gerir a identidade e o acesso no Gestor de Anúncios.

Gerir registos de utilizadores, convites e grupos

Um registo de diretório sincronizado não concede automaticamente acesso a todos os espaços de trabalho do ChatGPT, organizações da API ou contas de anúncios. Continuam a aplicar-se a associação ao produto, a atribuição a grupos, a política de início de sessão e as funções específicas do produto.

Corresponder utilizadores existentes e compreender as limitações às alterações de e-mail

O aprovisionamento estabelece correspondência com uma conta OpenAI existente através do e-mail profissional configurado. Confirme que o e-mail do fornecedor de identidade, o endereço do convite e a conta OpenAI pretendida identificam a mesma pessoa. Configure o seu fornecedor de identidade para enviar exatamente um endereço de e-mail principal por utilizador.

O SCIM ao nível do inquilino não pode alterar o endereço de e-mail de uma conta OpenAI existente, e o Apoio da OpenAI não pode efetuar essa alteração manualmente. Uma ligação SCIM elegível ao nível do espaço de trabalho do ChatGPT poderá atualizar o e-mail de um membro aceite e gerido por SCIM quando as alterações de e-mail estiverem ativadas nesse espaço de trabalho. Os domínios do e-mail antigo e do novo têm de estar verificados para o mesmo espaço de trabalho e inquilino, o novo endereço não pode estar associado a outra conta OpenAI e o mapeamento de SSO tem de utilizar o endereço atualizado. Atualize o utilizador SCIM existente e teste primeiro uma conta.

Se um convite sincronizado utilizar um endereço de e-mail desatualizado, não elimine a conta, não remova nem recrie o registo do diretório, não convide o novo endereço como substituto nem desligue o diretório. Estas ações podem criar uma conta OpenAI separada e deixar os projetos, agentes e o histórico de conversas existentes associados à conta original. Confirme a configuração do diretório e contacte o Apoio da OpenAI antes de efetuar alterações. O Apoio da OpenAI não pode alterar manualmente o endereço de e-mail de uma conta gerida através do SCIM ao nível do inquilino.

Se um utilizador ou grupo existente do inquilino corresponder a um registo sincronizado do diretório, poderá passar a ser gerido pelo seu fornecedor de identidade. Os convites, associações e grupos existentes do espaço de trabalho do ChatGPT criados manualmente não passam automaticamente a ser geridos por SCIM.

Um membro existente pode aderir a um grupo sincronizado do espaço de trabalho sem alterar a associação, a função ou o tipo de licença atuais. Ao remover um utilizador, retire separadamente qualquer acesso ao espaço de trabalho concedido manualmente.

Compreender os convites e a criação automática de contas

Um utilizador do ChatGPT ou da API recém-aprovisionado poderá ter de aceitar um convite antes de aderir ao produto. Alguns fluxos SCIM criam um convite pendente sem enviar um e-mail. Um membro existente do espaço de trabalho do ChatGPT não recebe outro convite quando o utilizador correspondente do inquilino passa a ser gerido por SCIM.

Peça a um proprietário do espaço de trabalho que reveja os convites pendentes. No caso de um convite manual, o proprietário pode selecionar Reenviar convite, quando disponível. Os convites geridos por SCIM não podem ser reenviados diretamente; uma API poderá devolver 409 scim_managed_resource. Se Convidar membro estiver disponível, o proprietário pode voltar a introduzir o mesmo e-mail sem alterar a função nem o tipo de licença existentes. Contacte o Apoio da OpenAI se o convite continuar bloqueado.

A criação automática de contas pode adicionar utilizadores elegíveis do ChatGPT quando iniciam sessão com um e-mail de um domínio verificado. É independente do SCIM e não requer SSO. Evite ativar em simultâneo a criação automática de contas e o SCIM. Os utilizadores criados desta forma poderão não ser geridos por SCIM, pelo que removê-los do fornecedor de identidade poderá não retirar o respetivo acesso ao produto. Reveja a utilização de licenças, remova separadamente os utilizadores não geridos e verifique todas as vias de acesso durante a remoção.

Gerir a propriedade, as funções e a visibilidade dos grupos

Faça a gestão da associação aos grupos sincronizados no seu fornecedor de identidade. Os administradores do espaço de trabalho podem manter grupos separados geridos manualmente.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Com o SCIM ao nível do inquilino, um grupo existente do espaço de trabalho do ChatGPT gerido manualmente não é adotado quando tem o mesmo nome que um grupo sincronizado. A OpenAI cria um grupo sincronizado separado no espaço de trabalho, por isso reveja os nomes dos grupos existentes antes de atribuir acesso.

Se mudar o nome de um grupo sincronizado no seu fornecedor de identidade, o grupo sincronizado correspondente no espaço de trabalho também muda de nome.

O SCIM ao nível do espaço de trabalho utiliza uma ligação separada. Consoante a configuração, um grupo sincronizado com o mesmo nome que um grupo manual do espaço de trabalho pode colocar a associação desse grupo sob o controlo do fornecedor de identidade.

Quando suportado, um proprietário pode utilizar Permissões e funções no espaço de trabalho do ChatGPT selecionado para atribuir funções personalizadas elegíveis. Os grupos sincronizados também podem permitir análises do espaço de trabalho, quando disponíveis.

Quando disponível, a opção Detetável pelos utilizadores do espaço de trabalho nas definições de Identidade e acesso controla se os grupos geridos por SCIM aparecem quando as pessoas partilham GPTs ou projetos. Desativar a definição pode ocultar esses grupos e remover as partilhas de grupo existentes quando um GPT ou projeto for atualizado. Alterar a detetabilidade não interrompe a sincronização nem remove o grupo. Se o espaço de trabalho utilizar SCIM ao nível do inquilino e as respetivas definições de identidade forem só de leitura, este controlo poderá não estar disponível. Informe-se junto da equipa de conta da OpenAI sobre as opções compatíveis.

Testar a integração e a remoção de utilizadores

  1. Adicione um utilizador de teste à aplicação pretendida do fornecedor de identidade ou ao grupo atribuído.

  2. Aguarde por uma sincronização bem-sucedida.

  3. Confirme que o utilizador aparece no inquilino ou produto pretendido e recebe apenas a função esperada.

  4. Remova o utilizador da atribuição do fornecedor ou do grupo de aprovisionamento.

  5. Aguarde pela próxima sincronização bem-sucedida e confirme que o acesso derivado do grupo é removido.

  6. Verifique os convites diretos, outros grupos e as funções específicas do produto que possam manter um acesso separado.

Remover alguém apenas no ChatGPT poderá ser temporário se o fornecedor de identidade continuar a atribuir essa pessoa. Desativar um utilizador no fornecedor nem sempre remove a atribuição à aplicação. O desaprovisionamento não elimina a conta OpenAI nem o espaço de trabalho pessoal da pessoa. Após uma sincronização bem-sucedida, confirme que a pessoa já não é um membro ativo do espaço de trabalho e reveja a atribuição de licenças. Se a pessoa continuar ativa, não puder ser removida ou não conseguir recuperar o acesso depois de voltar a ser adicionada, contacte o Apoio da OpenAI. A retenção de dados segue a política do espaço de trabalho selecionado.

Resolver problemas de sincronização de diretórios

ProblemaO que verificar
A configuração do diretório não aparece ou está bloqueadaConfirme o plano, a função de administrador, o inquilino selecionado e se já existe SCIM ativo ao nível do inquilino ou do produto. Coordene a migração antes de alterar uma ligação funcional.
Um utilizador ou grupo não apareceVerifique as atribuições da aplicação do fornecedor de identidade, as definições de envio de grupos, o inquilino selecionado, os eventos recentes do diretório e o intervalo normal de sincronização do fornecedor.
Um utilizador sincronizado não consegue aceder a um produtoVerifique a atribuição de Acesso aos produtos do grupo, o convite ou a associação ao produto, o método de início de sessão exigido e a função específica do produto. O editor pode atribuir espaços de trabalho compatíveis do ChatGPT e contas de anúncios; não atribui organizações da API.
Um utilizador removido continua a ter acessoReveja a atribuição do fornecedor de identidade, os convites diretos, outros grupos sincronizados ou manuais e as funções em cada produto. A remoção de uma via de acesso não remove outra. Se o utilizador continuar ativo após uma sincronização bem-sucedida e não existir outra via de acesso, contacte o Apoio da OpenAI. Não desligue o diretório para corrigir uma única conta.
Uma atualização de e-mail cria um conflito de contasSe o e-mail de destino já pertencer a outra conta OpenAI, pare e contacte o Apoio da OpenAI. Não elimine nenhuma das contas nem crie um utilizador substituto.

Muitos fornecedores de identidade sincronizam as alterações a cada 30 a 40 minutos, enquanto outros enviam atualizações mais cedo. Não existe um controlo geral da OpenAI para forçar uma sincronização imediata do diretório.

Para erros de autenticação ou de início de sessão, consulte: Resolver problemas de SSO, acesso ao espaço de trabalho e verificação de domínios.

Remover uma ligação de diretório em segurança

A remoção de uma ligação de diretório ativa ao nível do inquilino não pode ser anulada. Os utilizadores e grupos sincronizados existentes permanecem no inquilino e passam a ser geridos manualmente. Desligar a ligação não revoga automaticamente o acesso existente aos produtos.

  1. Na Consola de Administração, abra as Definições globais do inquilino.

  2. Selecione Acesso e, em seguida, abra Diretório.

  3. Reveja o fornecedor ligado e os utilizadores, grupos e atribuições de produtos afetados.

  4. Selecione Eliminar ligação.

  5. Confirme a alteração apenas se pretender interromper a sincronização.

  6. Reveja os restantes utilizadores, grupos, acessos aos produtos e funções de administrador.

A remoção pode demorar até 5 minutos. Contacte a equipa de conta da OpenAI antes de substituir uma ligação funcional ou alternar entre o SCIM ao nível do produto e ao nível do inquilino.

────────────────────────────────────────────────────────────

Este artigo foi útil?