Descrição geral
O Sistema de Gestão de Identidades entre Domínios (SCIM) sincroniza utilizadores e grupos a partir do seu fornecedor de identidade. O SCIM gere o aprovisionamento; o início de sessão único (SSO) gere a forma como as pessoas se autenticam. Pode configurar o SCIM independentemente do SSO.
Verificar a disponibilidade e escolher um âmbito de aprovisionamento
As opções dependem dos seus produtos, plano, ligações existentes ao diretório e função de administrador.
| Âmbito do SCIM | Produtos ou planos elegíveis | Administrador necessário | Onde gerir |
|---|---|---|---|
| Ao nível do inquilino | Os inquilinos elegíveis, incluindo os que apenas têm Anúncios, podem atribuir espaços de trabalho do ChatGPT e contas de Anúncios compatíveis. Os inquilinos Enterprise e Edu também podem atribuir organizações da Plataforma de API. | administrador global | Consola de Administração. |
| Espaço de trabalho do ChatGPT | Espaços de trabalho elegíveis do ChatGPT Enterprise ou Edu. | proprietário do espaço de trabalho | O espaço de trabalho selecionado. |
| Organização da API | Organizações da API elegíveis com um plano de faturação Custom ou Unlimited suportado. | proprietário da organização da API | Plataforma de API. |
| Não disponível | Planos autónomos ChatGPT Business e ChatGPT for Teachers; utilize outro método de integração suportado. | proprietário ou administrador do espaço de trabalho | O espaço de trabalho do ChatGPT relevante. |
Um plano autónomo ChatGPT Business e o ChatGPT for Teachers não incluem SCIM. O SCIM ao nível do inquilino exige, pelo menos, um domínio verificado e um espaço de trabalho elegível do ChatGPT Enterprise ou ChatGPT Edu, ou uma conta de Anúncios. Um espaço de trabalho Business só pode ser incluído quando o mesmo inquilino também tiver um espaço de trabalho elegível do ChatGPT Enterprise e o espaço de trabalho Business estiver disponível em Acesso ao produto. A criação automática de contas é independente do SCIM, não exige SSO e não sincroniza utilizadores nem grupos do diretório.
Para obter informações sobre a configuração do espaço de trabalho do ChatGPT Business e os limites do plano, consulte: Configurar o início de sessão único para o ChatGPT Business.
Para funcionários que já utilizam uma conta pessoal do ChatGPT, consulte: Integrar funcionários com contas existentes do ChatGPT.
Escolher o SCIM ao nível do inquilino ou do produto
O SCIM ao nível do inquilino pode aprovisionar espaços de trabalho do ChatGPT e contas de Anúncios compatíveis. Os inquilinos Enterprise e Edu também podem aprovisionar organizações da API através de atribuições de grupos sincronizados. As ligações existentes ao nível do produto continuam a gerir um espaço de trabalho do ChatGPT elegível ou uma organização da API elegível.
Se o seu espaço de trabalho do ChatGPT lhe der uma opção:
Utilizar o SCIM apenas neste espaço de trabalho cria uma ligação específica para o espaço de trabalho.
Manter a opção de expansão entre produtos abre a configuração ao nível do inquilino na Consola de Administração.
A utilização da Consola de Administração não exige a substituição de uma ligação SCIM existente ao nível do produto. As ligações SCIM ao nível do inquilino e do produto podem estar ambas ativadas. No entanto, não pode alterar uma atribuição de Acesso ao produto ao nível do inquilino para um espaço de trabalho do ChatGPT ou uma organização da API enquanto esse recurso tiver o SCIM ao nível do produto ativado. Coordene qualquer migração com a sua equipa de conta da OpenAI antes de alterar uma ligação que esteja a funcionar.
Antes de alterar os âmbitos, reveja os utilizadores, grupos, atribuições de produtos e funções existentes. Coordene qualquer migração com a sua equipa de conta da OpenAI. Não elimine uma ligação funcional para corrigir um erro de configuração.
O SCIM ao nível do inquilino não pode alterar o endereço de e-mail de uma conta OpenAI existente, e o Suporte da OpenAI não pode efetuar essa alteração manualmente. Se precisar de atualizar endereços de e-mail geridos, utilize antes uma ligação SCIM elegível ao nível do espaço de trabalho do ChatGPT.
Ligar um diretório do inquilino
Um administrador global pode utilizar a Consola de Administração para ligar um diretório partilhado ao nível do inquilino para espaços de trabalho Enterprise ou Edu e contas de Anúncios elegíveis. Os inquilinos Enterprise e Edu também podem utilizar este diretório para atribuir grupos sincronizados a organizações da API. Antes de começar, verifique pelo menos um domínio para o mesmo inquilino. As contas de Anúncios individuais não têm diretórios SCIM separados. O SCIM ao nível do inquilino não pode alterar o endereço de e-mail de uma conta OpenAI existente, e o Suporte da OpenAI não pode efetuar essa alteração manualmente.
Inicie sessão na Consola de Administração como administrador global.
Selecione o inquilino OpenAI correto e abra Definições globais.
Selecione Acesso e, em seguida, abra Diretório.
Selecione Ativar a sincronização de diretórios (SCIM).
Configure a aplicação do fornecedor de identidade com os valores apresentados para este inquilino.
Atribua um ou dois grupos-piloto ou utilizadores com nomes claros no seu fornecedor de identidade.
Regresse a Diretório e confirme que a ligação passa a Ativa.
A configuração inicial pode demorar até 5 minutos. Se a configuração estiver incompleta, selecione Continuar configuração. Selecione Cancelar configuração apenas se pretender eliminar a ligação inacabada.
Reveja o estado da ligação e os eventos recentes do diretório para verificar a ligação ou investigar um utilizador ou grupo em falta. Para rever as atribuições de grupos, abra Gerir diretório e selecione Gerir acesso ao produto.

Consoante o fornecedor de identidade, o SSO e o SCIM podem partilhar uma aplicação ou exigir aplicações separadas. Siga as instruções específicas do fornecedor e não reutilize os valores de ligação de outro espaço de trabalho ou organização da API.
As integrações suportadas podem incluir Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin e Rippling. As opções personalizadas adicionais baseadas em SCIM ou SFTP dependem das integrações disponíveis para o seu inquilino.
Ligar o diretório de um espaço de trabalho do ChatGPT
Inicie sessão como proprietário de um espaço de trabalho Enterprise ou Edu elegível.
Abra Definições do espaço de trabalho e selecione Identidade e acesso.
Localize Sincronização de diretórios (SCIM) e selecione Ativar sincronização de diretórios.
Se aparecer uma escolha, selecione Utilizar o SCIM apenas para este espaço de trabalho.
Conclua a configuração específica do fornecedor e atribua os utilizadores ou grupos pretendidos.
Confirme que os utilizadores ou grupos sincronizados aparecem no espaço de trabalho selecionado.
Se os controlos de diretório do espaço de trabalho forem só de leitura, selecione Consola na nuvem ↗, quando disponível, e peça a um administrador global que gira a ligação ao nível do inquilino na Consola de Administração.
Ligar um diretório de organização da API ao nível do produto
Inicie sessão na Plataforma de API como proprietário de uma organização da API elegível.
Selecione a organização da API correta e abra as definições de Identidade.
Inicie a configuração disponível da sincronização de diretórios.
Configure a aplicação do fornecedor de identidade com os valores dessa organização da API.
Atribua os utilizadores ou grupos pretendidos no seu fornecedor de identidade.
Confirme que os utilizadores convidados aderem à organização da API correta.
Estes passos configuram uma ligação SCIM da API ao nível do produto na Plataforma de API. Para o SCIM ao nível do inquilino, atribua grupos sincronizados a organizações da API através de Acesso ao produto na Consola de Administração. Se as definições de identidade da API não estiverem disponíveis, peça ao proprietário da organização da API ou à sua equipa de conta da OpenAI que confirme a sua elegibilidade e configuração.
Os membros, projetos, faturação e funções específicas da API da organização continuam a ser geridos na Plataforma de API.
O SCIM da organização da API também pode sincronizar grupos a partir do seu fornecedor de identidade. Faça a gestão desses grupos e atribua funções da API suportadas na Plataforma de API.
Atribuir grupos sincronizados e acesso a produtos
Na Consola de Administração, abra as Definições globais do inquilino e selecione Utilizadores e grupos > SCIM Grupos.
Selecione o grupo sincronizado.
Em Acesso ao produto, selecione Configurar acesso ou abra a atribuição existente.
Selecione um espaço de trabalho do ChatGPT, uma organização da API ou uma conta de Anúncios compatível.
Reveja o recurso, as atribuições existentes e as informações de função disponíveis.
Selecione Guardar.
Abra o espaço de trabalho ou a conta de Anúncios selecionada, ou consulte o grupo da API na Plataforma de API. Confirme que o grupo aparece. Se faltar um novo membro do espaço de trabalho do ChatGPT, verifique os convites pendentes.
A atribuição de um grupo sincronizado a um espaço de trabalho do ChatGPT cria um grupo correspondente nesse espaço de trabalho. Se a pessoa ainda não for membro do espaço de trabalho, a OpenAI cria um convite com a função Membro.
A pessoa adere ao grupo do espaço de trabalho depois de aceitar o convite. Consoante as definições do espaço de trabalho, o convite poderá não gerar um e-mail. Os membros existentes do espaço de trabalho mantêm a função e o tipo de lugar atuais.
Pode atribuir o mesmo grupo sincronizado a vários espaços de trabalho do ChatGPT, organizações da API e contas de Anúncios compatíveis. Atribua cada recurso separadamente; o acesso a um não concede acesso a outro.

O editor de Acesso ao produto suporta espaços de trabalho do ChatGPT e contas de Anúncios, bem como organizações da API para inquilinos Enterprise e Edu. Não atribui a função de proprietário do espaço de trabalho do ChatGPT nem funções personalizadas do espaço de trabalho do ChatGPT. Reveja as funções da conta de Anúncios na conta de publicidade selecionada e configure as funções personalizadas no espaço de trabalho do ChatGPT selecionado.

Reveja as permissões existentes antes de expandir o acesso. Um grupo sincronizado poderá já ter acesso a um espaço de trabalho do ChatGPT, uma organização da API ou uma conta de Anúncios. Utilize a função com os privilégios mínimos necessários e peça a um administrador global que investigue acessos inesperados.
Quando concede a um grupo sincronizado acesso a uma conta de Anúncios através de Acesso ao produto, a função inicial na conta é Membro. Reveja a função específica da conta e utilize o acesso com os privilégios mínimos necessários.
Para obter informações sobre permissões específicas de Anúncios, consulte: Gerir a identidade e o acesso no Gestor de Anúncios.
Gerir o acesso a organizações da API
A atribuição de um grupo sincronizado a uma organização da API adiciona diretamente os respetivos utilizadores, sem exigir que aceitem um convite. O SCIM cria as associações em falta à organização e assume a gestão das associações existentes elegíveis. Os membros existentes mantêm a respetiva função na organização.
A OpenAI cria um grupo separado, gerido pelo SCIM, na organização da API. Um grupo manual existente da API com o mesmo nome permanece separado. Faça a gestão dos membros do grupo sincronizado no seu fornecedor de identidade e consulte o grupo correspondente na Plataforma de API.
O SCIM gere as associações que cria ou cuja gestão assume. A remoção da última atribuição de grupo elegível pode remover uma associação à organização, incluindo uma que tenha sido originalmente adicionada manualmente. Outra atribuição elegível pode preservar o acesso. As associações manuais cuja gestão não tenha sido assumida pelo SCIM continuam a ser geridas separadamente.
A atribuição a uma organização da API não concede acesso a todos os projetos da API. Reveja separadamente a associação e as permissões dos projetos na Plataforma de API. Teste com um grupo pequeno e reveja as associações existentes antes de atribuir acesso.
Gerir registos de utilizadores, convites e grupos
Um registo sincronizado do diretório não concede automaticamente acesso a todos os espaços de trabalho do ChatGPT, organizações da API ou contas de Anúncios. A associação ao produto, a atribuição de grupos, a política de início de sessão e as funções específicas do produto continuam a aplicar-se.
Fazer corresponder utilizadores existentes e compreender as limitações à alteração de e-mail
O aprovisionamento faz a correspondência com uma conta OpenAI existente através do e-mail profissional configurado. Confirme que o e-mail do fornecedor de identidade, o endereço do convite e a conta OpenAI pretendida identificam a mesma pessoa. Configure o seu fornecedor de identidade para enviar exatamente um endereço de e-mail principal por utilizador.
O SCIM ao nível do inquilino não pode alterar o endereço de e-mail de uma conta OpenAI existente, e o Suporte da OpenAI não pode efetuar essa alteração manualmente. Uma ligação SCIM elegível ao nível do espaço de trabalho do ChatGPT pode atualizar o e-mail de um membro aceite e gerido pelo SCIM quando as alterações de e-mail estiverem ativadas nesse espaço de trabalho. Os domínios de e-mail antigo e novo têm de estar verificados para o mesmo espaço de trabalho e respetivo inquilino, o novo endereço não pode estar associado a outra conta OpenAI e o mapeamento de SSO tem de utilizar o endereço atualizado. Atualize o utilizador SCIM existente e teste primeiro com uma conta.
Se um convite sincronizado utilizar um endereço de e-mail desatualizado, não elimine a conta, não remova nem recrie o registo do diretório, não convide o novo endereço como substituto e não desligue o diretório. Estas ações podem criar uma conta OpenAI separada e deixar os projetos, agentes e histórico de conversas existentes associados à conta original. Confirme a configuração do diretório e contacte o Suporte da OpenAI antes de efetuar alterações. O Suporte da OpenAI não pode alterar manualmente o endereço de e-mail de uma conta gerida através do SCIM ao nível do inquilino.
Se um utilizador ou grupo existente do inquilino corresponder a um registo sincronizado do diretório, poderá passar a ser gerido pelo seu fornecedor de identidade. Os convites e associações existentes, criados manualmente no espaço de trabalho do ChatGPT, não passam automaticamente a ser geridos pelo SCIM.
Um membro existente do espaço de trabalho pode aderir a um grupo sincronizado do espaço de trabalho sem alterar a associação, a função ou o tipo de lugar existentes. Durante a desvinculação, remova separadamente o acesso ao espaço de trabalho concedido manualmente.
Compreender os convites e a criação automática de contas
Um utilizador do ChatGPT recém-aprovisionado, ou aprovisionado através de uma ligação SCIM da API ao nível do produto, poderá ter de aceitar um convite antes de aderir ao produto. O SCIM ao nível do inquilino adiciona utilizadores diretamente às organizações da API atribuídas, sem exigir a aceitação de um convite. Alguns fluxos SCIM criam um convite pendente sem enviar um e-mail. Um membro existente de um espaço de trabalho do ChatGPT não recebe outro convite para o espaço de trabalho quando o utilizador correspondente do inquilino passa a ser gerido pelo SCIM.
Peça a um proprietário do espaço de trabalho para rever os convites pendentes. No caso de um convite manual, o proprietário pode selecionar Reenviar convite, quando disponível. Os convites geridos pelo SCIM não podem ser reenviados diretamente; uma API poderá devolver 409 scim_managed_resource. Se Convidar membro estiver disponível, o proprietário pode introduzir novamente o mesmo e-mail sem alterar a função ou o tipo de lugar existente. Contacte o Suporte da OpenAI se o convite continuar bloqueado.
A criação automática de contas pode adicionar utilizadores elegíveis do ChatGPT quando iniciam sessão com um e-mail de um domínio verificado. É independente do SCIM e não exige SSO. Evite ativar simultaneamente a criação automática de contas e o SCIM. Os utilizadores criados desta forma poderão não ser geridos pelo SCIM, pelo que removê-los do fornecedor de identidade poderá não remover o respetivo acesso ao produto. Reveja a utilização de lugares, remova separadamente os utilizadores não geridos e verifique todos os caminhos de acesso durante a desvinculação.
Gerir a propriedade, as funções e a visibilidade dos grupos
Faça a gestão dos membros do grupo sincronizado no seu fornecedor de identidade. Os administradores do espaço de trabalho podem manter grupos separados geridos manualmente.

Ao migrar um espaço de trabalho do ChatGPT para o SCIM ao nível do inquilino, um grupo existente do espaço de trabalho pode ser adotado se o respetivo nome corresponder exatamente ao do grupo sincronizado. Reveja os nomes de grupos duplicados e os membros existentes com a sua equipa de conta da OpenAI antes de atribuir acesso. Este comportamento do ChatGPT não se aplica a grupos manuais da API.
Se mudar o nome de um grupo sincronizado no seu fornecedor de identidade, o grupo sincronizado correspondente do espaço de trabalho também muda de nome.
O SCIM ao nível do espaço de trabalho utiliza uma ligação separada. Consoante a configuração, um grupo sincronizado com o mesmo nome de um grupo manual do espaço de trabalho pode colocar os membros desse grupo sob o controlo do fornecedor de identidade.
Quando suportado, um proprietário do espaço de trabalho pode utilizar Permissões e funções no espaço de trabalho do ChatGPT selecionado para atribuir funções personalizadas elegíveis do espaço de trabalho. Os grupos sincronizados também podem suportar a análise do espaço de trabalho, quando disponível.
Quando disponível, Detetável pelos utilizadores do espaço de trabalho, nas definições de Identidade e acesso do espaço de trabalho, controla se os grupos geridos pelo SCIM aparecem quando as pessoas partilham GPTs ou projetos. A desativação da definição pode ocultar esses grupos e remover as partilhas de grupo existentes na próxima atualização de um GPT ou projeto. Alterar a capacidade de deteção não interrompe a sincronização nem remove o grupo. Se o espaço de trabalho utilizar o SCIM ao nível do inquilino e as definições de identidade forem só de leitura, este controlo poderá não estar disponível. Informe-se junto da sua equipa de conta da OpenAI sobre as opções suportadas.
Testar a integração e a desvinculação
Adicione um utilizador de teste à aplicação pretendida do fornecedor de identidade ou ao grupo atribuído.
Aguarde que a sincronização seja concluída com êxito.
Confirme que o utilizador aparece no inquilino ou produto pretendido e que recebe apenas a função esperada.
Remova o utilizador da atribuição do fornecedor ou do grupo de aprovisionamento.
Aguarde pela próxima sincronização bem-sucedida e confirme que o acesso resultante do grupo é removido.
Verifique os convites diretos, outros grupos e funções específicas do produto que possam preservar um acesso separado.
A remoção de uma pessoa apenas no ChatGPT poderá ser temporária se o fornecedor de identidade continuar a atribuí-la. Desativar um utilizador no fornecedor nem sempre remove a atribuição da aplicação. Desaprovisionar um membro de um espaço de trabalho do ChatGPT não elimina a conta OpenAI nem o espaço de trabalho pessoal dessa pessoa. Após uma sincronização bem-sucedida, confirme que a pessoa já não é um membro ativo do espaço de trabalho e reveja a atribuição de lugares do espaço de trabalho. Se a pessoa continuar ativa, não puder ser removida ou não conseguir recuperar o acesso depois de voltar a ser adicionada, contacte o Suporte da OpenAI. A retenção de dados do espaço de trabalho do ChatGPT segue a política do espaço de trabalho selecionado.
Resolver problemas de sincronização de diretórios
| Problema | O que verificar |
|---|---|
| A configuração do diretório está em falta ou bloqueada | Confirme o plano, a função de administrador, o inquilino selecionado e se o SCIM ao nível do inquilino ou do produto já está ativo. Coordene a migração antes de alterar uma ligação que esteja a funcionar. |
| Um utilizador ou grupo não aparece | Verifique as atribuições da aplicação do fornecedor de identidade, as definições de envio de grupos, o inquilino selecionado, os eventos recentes do diretório e o intervalo normal de sincronização do fornecedor. |
| Um utilizador sincronizado não consegue aceder a um produto | Verifique a atribuição de Acesso ao produto do grupo, o convite ou a associação ao produto, o método de início de sessão exigido e a função específica do produto. O editor pode atribuir espaços de trabalho do ChatGPT e contas de Anúncios compatíveis, bem como organizações da API para inquilinos Enterprise e Edu. No caso de uma atribuição da API, consulte o grupo e a associação à organização na Plataforma de API. |
| Um utilizador removido ainda tem acesso | Reveja a atribuição do fornecedor de identidade, os convites diretos, outros grupos sincronizados ou manuais e as funções em cada produto. A remoção de um caminho de acesso não remove os outros. Se o utilizador continuar ativo após uma sincronização bem-sucedida e não houver outro caminho de acesso, contacte o Suporte da OpenAI. Não desligue o diretório para corrigir uma conta. |
| Uma atualização de e-mail cria um conflito de contas | Se o e-mail de destino já pertencer a outra conta OpenAI, pare e contacte o Suporte da OpenAI. Não elimine nenhuma das contas nem crie um utilizador substituto. |
Muitos fornecedores de identidade sincronizam as alterações a cada 30 a 40 minutos, enquanto outros enviam atualizações mais cedo. Não existe um controlo geral da OpenAI para forçar uma sincronização imediata do diretório.
Para erros de autenticação ou início de sessão, consulte: Resolver problemas de SSO, acesso ao espaço de trabalho e verificação de domínios.
Remover uma ligação ao diretório em segurança
A remoção de uma ligação ativa ao diretório ao nível do inquilino não pode ser anulada. Antes de a desligar, reveja as atribuições de produtos com a sua equipa de conta da OpenAI e confirme como serão tratadas as associações existentes. Não desligue o diretório para remover ou restaurar o acesso de uma pessoa.
Na Consola de Administração, abra as Definições globais do inquilino.
Selecione Acesso e, em seguida, abra Diretório.
Reveja o fornecedor ligado e os utilizadores, grupos e atribuições de produtos afetados.
Selecione Eliminar ligação.
Confirme a alteração apenas se pretender interromper a sincronização.
Reveja os restantes utilizadores, grupos, acessos a produtos e funções de administrador.
A remoção pode demorar até 5 minutos. Contacte a sua equipa de conta da OpenAI antes de substituir uma ligação funcional ou de alternar entre o SCIM ao nível do produto e do inquilino.
