Обзор
Система междоменного управления идентификацией (SCIM) синхронизирует пользователей и группы из системы поставщика удостоверений. SCIM управляет этой синхронизацией, а единая аутентификация (SSO) — способом аутентификации пользователей. SCIM можно настроить независимо от SSO.
Проверьте доступность и выберите область подготовки
Доступные варианты зависят от ваших продуктов, тарифного плана, существующих подключений к каталогу и роли администратора.
| Область действия SCIM | Подходящие продукты или планы | Требуется администратор | Где этим управлять |
|---|---|---|---|
| На уровне тенанта | Соответствующие требованиям тенанты, включая тенанты, использующие только Ads, могут назначать поддерживаемые рабочие области ChatGPT и рекламные учётные записи. Тенанты Enterprise и Edu также могут назначать организации Платформы API. | глобальный администратор | Консоль администратора. |
| рабочая область ChatGPT | Рабочие области ChatGPT Enterprise или Edu, соответствующие требованиям. | владелец рабочей области | Выбранная рабочая область. |
| Организация API | Организации API, соответствующие установленным требованиям и использующие поддерживаемый тарифный план Custom или Unlimited. | Владелец организации API | Платформа API. |
| Недоступно | Отдельные тарифные планы ChatGPT Business и ChatGPT for Teachers; используйте другой поддерживаемый способ онбординга. | владелец или администратор рабочей области | Соответствующая рабочая область ChatGPT. |
В отдельный тарифный план ChatGPT Business и в ChatGPT for Teachers SCIM не входит. Для использования SCIM на уровне всего тенанта требуется как минимум один подтвержденный домен и рабочая область ChatGPT Enterprise, рабочая область ChatGPT Edu или учетная запись Ads, соответствующие установленным требованиям. Рабочую область Business можно включить, только если в том же тенанте также есть рабочая область ChatGPT Enterprise, соответствующая установленным требованиям, а рабочая область Business доступна в разделе «Доступ к продуктам». Автоматическое создание учетных записей не связано со SCIM, не требует SSO и не синхронизирует пользователей и группы каталога.
Сведения о настройке рабочей области ChatGPT Business и ограничениях тарифного плана см. в статье: Настройка единой аутентификации для ChatGPT Business.
Сведения о сотрудниках, которые уже используют личную учетную запись ChatGPT, см. в статье: Онбординг сотрудников с существующими учетными записями ChatGPT.
Выберите SCIM на уровне тенанта или на уровне продукта
SCIM на уровне тенанта поддерживает подготовку пользователей и групп для поддерживаемых рабочих областей ChatGPT и учетных записей Ads. Тенанты Enterprise и Edu также могут создавать организации API с помощью назначений синхронизированных групп. Существующие подключения на уровне продукта по-прежнему позволяют управлять одной рабочей областью ChatGPT или одной организацией API, соответствующей установленным требованиям.
Если в вашей рабочей области ChatGPT доступен выбор:
«Использовать SCIM только для этой рабочей области» создает подключение для конкретной рабочей области.
«Сохранить возможность расширения на другие продукты» открывает настройку на уровне тенанта в Консоли администратора.
Использование Консоли администратора не требует замены существующего подключения SCIM на уровне продукта. Подключения SCIM на уровне всего тенанта и на уровне продукта могут быть включены одновременно. Однако нельзя изменить назначение «Доступа к продуктам» на уровне тенанта для рабочей области ChatGPT или организации API, если для этого ресурса включен SCIM на уровне продукта. Прежде чем изменять действующее подключение, согласуйте перенос с командой OpenAI по работе с клиентами.
Прежде чем изменять области действия, проверьте существующих пользователей, группы, назначения продуктов и роли. Согласуйте перенос с командой OpenAI по работе с клиентами. Не удаляйте действующее подключение для устранения ошибки настройки.
SCIM на уровне тенанта не позволяет изменить адрес электронной почты существующей учетной записи OpenAI, а служба поддержки OpenAI не может изменить его вручную. Если необходимо обновить управляемые адреса электронной почты, используйте вместо него подключение SCIM на уровне рабочей области ChatGPT, соответствующей установленным требованиям.
Подключите каталог тенанта
Глобальный администратор может использовать Консоль администратора, чтобы подключить общий каталог на уровне тенанта для рабочих областей Enterprise или Edu и учетных записей Ads, соответствующих установленным требованиям. Тенанты Enterprise и Edu также могут использовать этот каталог для назначения синхронизированных групп организациям API. Прежде чем начать, подтвердите хотя бы один домен для этого же тенанта. У отдельных учетных записей Ads нет отдельных каталогов SCIM. SCIM на уровне тенанта не позволяет изменить адрес электронной почты существующей учетной записи OpenAI, а служба поддержки OpenAI не может изменить его вручную.
Войдите в Консоль администратора как глобальный администратор.
Выберите нужный тенант OpenAI и откройте раздел «Глобальные настройки».
Выберите «Доступ», а затем откройте «Каталог».
Выберите «Включить синхронизацию каталога (SCIM)».
Настройте приложение поставщика удостоверений, используя значения, указанные для этого тенанта.
Назначьте в системе поставщика удостоверений одну или две пилотные группы либо одного или двух пилотных пользователей с понятными именами.
Вернитесь в раздел «Каталог» и убедитесь, что подключение получает статус «Активно».
Первоначальная настройка может занять до 5 минут. Если настройка не завершена, выберите «Продолжить настройку». Выбирайте «Отменить настройку» только в том случае, если хотите отказаться от незавершённого подключения.
Проверьте состояние подключения и последние события каталога, чтобы убедиться в его работе или выяснить, почему отсутствует пользователь или группа. Чтобы проверить назначения групп, откройте раздел «Управление каталогом» и выберите «Управление доступом к продуктам».

В зависимости от поставщика удостоверений для SSO и SCIM может использоваться одно приложение либо могут потребоваться отдельные приложения. Следуйте инструкциям для своего поставщика и не используйте повторно значения подключения другой рабочей области или организации API.
К поддерживаемым интеграциям могут относиться Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin и Rippling. Дополнительные варианты пользовательской настройки SCIM или варианты на основе SFTP зависят от интеграций, доступных для вашего тенанта.
Подключите каталог рабочей области ChatGPT
Войдите в систему как владелец рабочей области Enterprise или Edu, соответствующей установленным требованиям.
Откройте «Настройки рабочей области», а затем выберите «Идентификация и доступ».
Найдите раздел «Синхронизация каталога (SCIM)» и выберите «Включить синхронизацию каталога».
Если появится выбор, выберите «Использовать SCIM только для этой рабочей области».
Завершите настройку для своего поставщика и назначьте нужных пользователей или группы.
Убедитесь, что синхронизированные пользователи или группы появились в выбранной рабочей области.
Если параметры управления каталогом рабочей области доступны только для чтения, выберите Cloud Console ↗, если этот пункт отображается, и попросите глобального администратора управлять подключением на уровне тенанта в Консоли администратора.
Подключение каталога организации API на уровне продукта
Войдите на Платформу API как владелец организации API, соответствующей установленным требованиям.
Выберите нужную организацию API и откройте настройки «Идентификация».
Запустите доступную настройку синхронизации каталога.
Настройте приложение поставщика удостоверений, используя значения для этой организации API.
Назначьте нужных пользователей или группы в системе поставщика удостоверений.
Убедитесь, что приглашенные пользователи присоединились к нужной организации API.
Эти действия позволяют настроить на Платформе API SCIM-подключение API на уровне продукта. При использовании SCIM на уровне всего тенанта назначайте синхронизированные группы организациям API в разделе «Доступ к продуктам» Консоли администратора. Если настройки идентификации API недоступны, попросите владельца организации API или команду OpenAI по работе с клиентами подтвердить, соответствуете ли вы требованиям и правильно ли выполнена настройка.
Управление участниками организации API, проектами, оплатой и ролями API по-прежнему осуществляется на Платформе API.
SCIM организации API также может синхронизировать группы из системы поставщика удостоверений. Управляйте этими группами и назначайте поддерживаемые роли API на Платформе API.
Назначьте синхронизированные группы и доступ к продуктам
В Консоли администратора откройте раздел «Глобальные настройки» тенанта, а затем выберите «Пользователи и группы» > «Группы SCIM».
Выберите синхронизированную группу.
В разделе «Доступ к продуктам» выберите «Настроить доступ» или откройте существующее назначение.
Выберите поддерживаемую рабочую область ChatGPT, организацию API или учетную запись Ads.
Просмотрите ресурс, существующие назначения и доступную информацию о ролях.
Нажмите «Сохранить».
Откройте выбранную рабочую область или учетную запись Ads либо проверьте группу API на Платформе API. Убедитесь, что группа отображается. Если новый участник рабочей области ChatGPT не отображается, проверьте приглашения, ожидающие принятия.
При назначении синхронизированной группы рабочей области ChatGPT создаётся соответствующая группа рабочей области. Если пользователь еще не является участником рабочей области, OpenAI создает приглашение с ролью «Участник».
Пользователь присоединяется к группе рабочей области после принятия приглашения. В зависимости от настроек рабочей области электронное письмо с приглашением может не отправляться. Существующие участники рабочей области сохраняют свою текущую роль и текущий тип места.
Одну и ту же синхронизированную группу можно назначить нескольким поддерживаемым рабочим областям ChatGPT, организациям API и рекламным учётным записям Ads. Назначьте группу каждому ресурсу отдельно: доступ к одному ресурсу не предоставляет доступ к другому.

В редакторе «Доступ к продуктам» поддерживаются рабочие области ChatGPT и рекламные учетные записи Ads, а для тенантов Enterprise и Edu — также организации API. С его помощью нельзя назначить роль владельца рабочей области ChatGPT или пользовательские роли рабочей области ChatGPT. Проверьте роли в выбранной рекламной учетной записи Ads, а настраиваемые роли настройте в выбранной рабочей области ChatGPT.

Проверьте существующие разрешения, прежде чем расширять доступ. У синхронизированной группы уже может быть доступ к рабочей области ChatGPT, организации API или учетной записи Ads. Используйте роль с минимально необходимыми привилегиями, а при обнаружении неожиданного доступа попросите глобального администратора выяснить его причину.
Когда вы предоставляете синхронизированной группе доступ к учетной записи Ads через раздел «Доступ к продуктам», первоначально ей назначается роль «Участник» в этой учетной записи. Проверьте роль для конкретной учетной записи и предоставьте минимально необходимый доступ.
Сведения о разрешениях Ads см. в статье: Управление идентификацией и доступом для Менеджера рекламы.
Управление доступом к организации API
При назначении синхронизированной группы организации API её пользователи добавляются напрямую, без необходимости принимать приглашение. SCIM создаёт отсутствующие членства в организации и передаёт под своё управление соответствующие требованиям существующие членства. Существующие участники сохраняют свои роли в организации.
OpenAI создаёт в организации API отдельную группу, управляемую через SCIM. Существующая группа API, созданная вручную и имеющая такое же название, остаётся отдельной группой. Управляйте членством в синхронизированной группе у поставщика услуг управления идентификацией и проверяйте соответствующую группу на Платформе API.
SCIM управляет членством, которое он создаёт или передаёт под своё управление. Удаление последнего соответствующего требованиям назначения группы может привести к прекращению членства в организации, даже если оно изначально было добавлено вручную. Другое соответствующее требованиям назначение может сохранить доступ. Членство, добавленное вручную и не переданное под управление SCIM, по-прежнему управляется отдельно вручную.
Назначение организации API не предоставляет доступ ко всем проектам API. Проверяйте членство в проектах и разрешения отдельно на Платформе API. Прежде чем предоставлять доступ, протестируйте его на небольшой группе и проверьте существующие членства.
Управление записями пользователей, приглашениями и группами
Синхронизированная запись каталога не предоставляет автоматически доступ ко всем рабочим областям ChatGPT, организациям API или учетным записям Ads. По-прежнему учитываются статус участника продукта, назначение в группу, политика входа и роли конкретного продукта.
Сопоставьте существующих пользователей и ознакомьтесь с ограничениями на изменение адресов электронной почты
При подготовке существующая учетная запись OpenAI сопоставляется по указанному в ней рабочему адресу электронной почты. Убедитесь, что адрес электронной почты в системе поставщика удостоверений, адрес для отправки приглашения и нужная учетная запись OpenAI относятся к одному и тому же человеку. Настройте поставщика удостоверений так, чтобы для каждого пользователя передавался ровно один основной адрес электронной почты.
SCIM на уровне тенанта не позволяет изменить адрес электронной почты существующей учетной записи OpenAI, а служба поддержки OpenAI не может изменить его вручную. Подключение SCIM на уровне рабочей области ChatGPT, соответствующей установленным требованиям, может обновить адрес электронной почты принявшего приглашение участника под управлением SCIM, если для этой рабочей области разрешено изменение адресов. Старый и новый домены электронной почты должны быть подтверждены для одной и той же рабочей области и ее тенанта, новый адрес не должен быть связан с другой учетной записью OpenAI, а в сопоставлении SSO должен использоваться обновленный адрес. Обновите существующего пользователя SCIM и сначала проверьте изменение на одной учетной записи.
Если в синхронизированном приглашении используется устаревший адрес электронной почты, не удаляйте учетную запись, не удаляйте и не создавайте заново запись каталога, не отправляйте приглашение на новый адрес в качестве замены и не отключайте каталог. Эти действия могут привести к созданию отдельной учетной записи OpenAI, при этом существующие проекты, агенты и история чатов останутся связанными с исходной учетной записью. Прежде чем вносить изменения, проверьте конфигурацию каталога и обратитесь в службу поддержки OpenAI. Служба поддержки OpenAI не может вручную изменить адрес электронной почты учетной записи, управляемой через SCIM на уровне тенанта.
Если существующий пользователь или группа тенанта соответствует синхронизированной записи каталога, поставщик удостоверений может начать управлять этим пользователем или группой. Существующие созданные вручную приглашения в рабочую область ChatGPT и вручную добавленные членства не переходят под управление SCIM автоматически.
Существующий участник рабочей области может присоединиться к синхронизированной группе рабочей области без изменения своего статуса участника, роли или типа места. При офбординге отдельно отзывайте доступ к рабочей области, предоставленный вручную.
Узнайте, как работают приглашения и автоматическое создание учетных записей
Новому пользователю, которому предоставлен доступ к ChatGPT, или пользователю, которому доступ предоставлен через SCIM-подключение API на уровне продукта, может потребоваться принять приглашение, прежде чем он сможет присоединиться к продукту. При использовании SCIM на уровне всего тенанта пользователи добавляются непосредственно в назначенные им организации API без необходимости принимать приглашение. В некоторых процессах SCIM создается ожидающее приглашение без отправки письма. Существующий участник рабочей области ChatGPT не получает еще одно приглашение в рабочую область, когда соответствующий пользователь тенанта переходит под управление SCIM.
Попросите владельца рабочей области проверить ожидающие приглашения. Если приглашение было создано вручную, владелец может выбрать «Отправить приглашение повторно», если этот параметр доступен. Приглашения под управлением SCIM нельзя отправить повторно напрямую. API может вернуть ошибку 409 scim_managed_resource. Если доступен параметр «Пригласить участника», владелец может повторно ввести тот же адрес электронной почты без изменения существующей роли или типа места. Если приглашение остается заблокированным, обратитесь в службу поддержки OpenAI.
Автоматическое создание учетных записей позволяет добавлять пользователей ChatGPT, соответствующих установленным требованиям, когда они входят с адресом электронной почты из подтвержденного домена. Эта функция не связана со SCIM и не требует SSO. Не включайте автоматическое создание учетных записей одновременно с SCIM. Пользователи, созданные таким способом, могут не находиться под управлением SCIM, поэтому их удаление из системы поставщика удостоверений может не привести к отзыву доступа к продукту. Проверяйте использование мест, отдельно удаляйте пользователей, не находящихся под управлением SCIM, и проверяйте все пути доступа при офбординге.
Управление владельцами групп, ролями и видимостью
Управляйте составом синхронизированных групп в системе поставщика удостоверений. Администраторы рабочей области могут отдельно поддерживать группы с ручным управлением.

При переводе рабочей области ChatGPT на использование SCIM на уровне всего тенанта существующая группа рабочей области может быть передана под управление SCIM, если её название в точности совпадает с названием синхронизированной группы. Перед предоставлением доступа проверьте вместе с командой OpenAI, сопровождающей вашу организацию, повторяющиеся названия групп и состав существующих участников. Это поведение ChatGPT не распространяется на группы API, созданные вручную.
Если переименовать синхронизированную группу в системе поставщика удостоверений, соответствующая синхронизированная группа рабочей области также будет переименована.
Для SCIM на уровне рабочей области используется отдельное подключение. В зависимости от его конфигурации при наличии синхронизированной группы с тем же названием, что и у группы рабочей области с ручным управлением, состав этой группы может перейти под управление поставщика удостоверений.
Если эта возможность поддерживается, владелец рабочей области может использовать раздел «Разрешения и роли» в выбранной рабочей области ChatGPT, чтобы назначать доступные настраиваемые роли рабочей области. Синхронизированные группы также можно использовать для аналитики рабочей области, если эта функция доступна.
Параметр «Доступны для поиска пользователям рабочей области» в разделе настроек рабочей области Идентификация и доступ, если он доступен, определяет, будут ли группы под управлением SCIM отображаться при предоставлении общего доступа к GPT или проектам. Отключение этого параметра может скрыть такие группы и отменить существующий общий доступ, предоставленный им, при следующем обновлении GPT или проекта. Изменение этой настройки не останавливает синхронизацию и не удаляет группу. Если в рабочей области используется SCIM на уровне тенанта, а настройки идентификации доступны только для чтения, этот параметр может быть недоступен. Обратитесь к команде OpenAI по работе с клиентами, чтобы узнать о поддерживаемых вариантах.
Протестируйте онбординг и офбординг
Добавьте одного тестового пользователя в нужное приложение поставщика удостоверений или назначенную группу.
Дождитесь успешной синхронизации.
Убедитесь, что пользователь появился в нужном тенанте или продукте и получил только ожидаемую роль.
Удалите пользователя из назначения на стороне поставщика или из группы подготовки пользователей.
Дождитесь следующей успешной синхронизации и убедитесь, что доступ, предоставленный через группу, отозван.
Проверьте прямые приглашения, другие группы и роли конкретного продукта, из-за которых у пользователя может сохраняться отдельный доступ.
Удаление пользователя только в ChatGPT может оказаться временным, если этот пользователь по-прежнему назначен в системе поставщика удостоверений. Отключение пользователя в системе поставщика не всегда отменяет его назначение приложению. Удаление участника рабочей области ChatGPT не приводит к удалению его учётной записи OpenAI или личной рабочей области. После успешной синхронизации убедитесь, что пользователь больше не является активным участником рабочей области, и проверьте распределение мест в ней. Если пользователь остаётся активным, его невозможно удалить или он не может восстановить доступ после повторного добавления, обратитесь в службу поддержки OpenAI. Данные ChatGPT в рабочей области хранятся в соответствии с политикой выбранной рабочей области.
Устранение проблем с синхронизацией каталогов
| Проблема | Что проверить |
|---|---|
| Настройка каталога отсутствует или заблокирована | Проверьте тарифный план, роль администратора, выбранный тенант и наличие активного подключения SCIM на уровне тенанта или отдельного продукта. Прежде чем изменять действующее подключение, согласуйте перенос. |
| Пользователь или группа не отображается | Проверьте назначения приложения в системе поставщика удостоверений, настройки передачи групп, выбранный тенант, последние события каталога и стандартный интервал синхронизации поставщика. |
| Синхронизированный пользователь не может получить доступ к продукту | Проверьте назначение группы в разделе «Доступ к продуктам», приглашение в продукт или статус участника, требуемый способ входа и роль конкретного продукта. С помощью редактора можно назначать поддерживаемые рабочие области ChatGPT и рекламные учетные записи, а для тенантов Enterprise и Edu — также организации API. При назначении доступа к API проверьте группу и членство в организации на Платформе API. |
| Удалённый пользователь по-прежнему имеет доступ | Проверьте назначение в системе поставщика удостоверений, прямые приглашения, другие синхронизированные группы или группы с ручным управлением, а также роли в каждом продукте. Удаление одного пути доступа не отменяет другие. Если после успешной синхронизации пользователь остаётся активным и других путей доступа нет, обратитесь в службу поддержки OpenAI. Не отключайте каталог, чтобы устранить проблему с одной учетной записью. |
| Обновление адреса электронной почты вызывает конфликт учетных записей | Если целевой адрес электронной почты уже принадлежит другой учетной записи OpenAI, остановитесь и обратитесь в службу поддержки OpenAI. Не удаляйте ни одну из учетных записей и не создавайте пользователя на замену. |
Многие поставщики удостоверений синхронизируют изменения каждые 30–40 минут, а некоторые отправляют обновления раньше. В OpenAI нет общей настройки для принудительного запуска немедленной синхронизации каталога.
Сведения об ошибках аутентификации или входа см. в статье: Устранение неполадок SSO, доступа к рабочей области и подтверждения домена.
Безопасное удаление подключения каталога
Удаление активного подключения каталога на уровне тенанта необратимо. Перед его отключением обсудите назначения продуктов с вашей командой OpenAI по работе с клиентами и подтвердите, как будут обрабатываться существующие членства. Не отключайте каталог для отзыва или восстановления доступа отдельного пользователя.
В Консоли администратора откройте раздел «Глобальные настройки» тенанта.
Выберите «Доступ», а затем откройте «Каталог».
Проверьте подключённого поставщика, затронутых пользователей и группы, а также назначения продуктов.
Выберите «Удалить подключение».
Подтвердите изменение, только если вы намерены остановить синхронизацию.
Проверьте оставшихся пользователей, группы, доступ к продуктам и роли администраторов.
Удаление может занять до 5 минут. Прежде чем заменять действующее подключение или переходить между SCIM на уровне продукта и SCIM на уровне тенанта, обратитесь к команде OpenAI по работе с клиентами.
