OpenAI

Подготовка и управление с помощью SCIM

Настройте синхронизацию каталога для своего тенанта OpenAI или продуктов, соответствующих установленным требованиям, управляйте группами и доступом пользователей, а также устраняйте распространенные проблемы с синхронизацией.

Обновлено: yesterday

Система междоменного управления идентификацией (SCIM) синхронизирует пользователей и группы из системы поставщика удостоверений. SCIM управляет этой синхронизацией, а единая аутентификация (SSO) — способом аутентификации пользователей. SCIM можно настроить независимо от SSO.

Проверьте доступность и выберите область подготовки

Доступные варианты зависят от ваших продуктов, тарифного плана, существующих подключений к каталогу и роли администратора.

Область действия SCIMПодходящие продукты или планыТребуется администраторГде этим управлять
На уровне тенантаТенанты, соответствующие установленным требованиям, включая тенанты, в которых используется только Ads; поддерживаемые назначения продуктов включают рабочие области ChatGPT и учетные записи Ads, но не организации Платформы API.глобальный администраторКонсоль администратора.
рабочая область ChatGPTРабочие области ChatGPT Enterprise или Edu, соответствующие требованиям.владелец рабочей областиВыбранная рабочая область.
Организация APIОрганизации API, соответствующие установленным требованиям и использующие поддерживаемый тарифный план Custom или Unlimited.Владелец организации APIПлатформа API.
НедоступноОтдельные тарифные планы ChatGPT Business и ChatGPT for Teachers; используйте другой поддерживаемый способ онбординга.владелец или администратор рабочей областиСоответствующая рабочая область ChatGPT.

В отдельный тарифный план ChatGPT Business и в ChatGPT for Teachers SCIM не входит. Для использования SCIM на уровне всего тенанта требуется как минимум один подтвержденный домен и рабочая область ChatGPT Enterprise, рабочая область ChatGPT Edu или учетная запись Ads, соответствующие установленным требованиям. Рабочую область Business можно включить, только если в том же тенанте также есть рабочая область ChatGPT Enterprise, соответствующая установленным требованиям, а рабочая область Business доступна в разделе «Доступ к продуктам». Автоматическое создание учетных записей не связано со SCIM, не требует SSO и не синхронизирует пользователей и группы каталога.

Сведения о настройке рабочей области ChatGPT Business и ограничениях тарифного плана см. в статье: Настройка единой аутентификации для ChatGPT Business.

Сведения о сотрудниках, которые уже используют личную учетную запись ChatGPT, см. в статье: Онбординг сотрудников с существующими учетными записями ChatGPT.

Выберите SCIM на уровне тенанта или на уровне продукта

SCIM на уровне тенанта поддерживает подготовку пользователей и групп для поддерживаемых рабочих областей ChatGPT и учетных записей Ads. Подготовка пользователей и групп для организаций API не поддерживается. Существующие подключения на уровне продукта по-прежнему позволяют управлять одной рабочей областью ChatGPT или одной организацией API, соответствующей установленным требованиям.

Если в вашей рабочей области ChatGPT доступен выбор:

  • «Использовать SCIM только для этой рабочей области» создает подключение для конкретной рабочей области.

  • «Сохранить возможность расширения на другие продукты» открывает настройку на уровне тенанта в Консоли администратора.

Использование Консоли администратора не требует замены существующего подключения SCIM на уровне продукта. SCIM на уровне тенанта нельзя включить, пока в связанной рабочей области ChatGPT или организации API действует подключение SCIM на уровне продукта. После включения SCIM на уровне тенанта нельзя создать конфликтующее подключение на уровне продукта. Прежде чем изменять действующее подключение, согласуйте перенос с командой OpenAI по работе с клиентами. Отдельные подключения SCIM на уровне продуктов ChatGPT и API могут использоваться одновременно, если SCIM на уровне тенанта не активен.

Прежде чем изменять области действия, проверьте существующих пользователей, группы, назначения продуктов и роли. Согласуйте перенос с командой OpenAI по работе с клиентами. Не удаляйте действующее подключение для устранения ошибки настройки.

SCIM на уровне тенанта не позволяет изменить адрес электронной почты существующей учетной записи OpenAI, а служба поддержки OpenAI не может изменить его вручную. Если необходимо обновить управляемые адреса электронной почты, используйте вместо него подключение SCIM на уровне рабочей области ChatGPT, соответствующей установленным требованиям. SCIM на уровне тенанта и SCIM на уровне рабочей области нельзя использовать одновременно, поэтому выберите подходящий вариант настройки до включения синхронизации каталога.

Подключите каталог тенанта

Глобальный администратор может использовать Консоль администратора, чтобы подключить общий каталог на уровне тенанта для рабочих областей Enterprise или Edu и учетных записей Ads, соответствующих установленным требованиям. Прежде чем начать, подтвердите хотя бы один домен для этого же тенанта. У отдельных учетных записей Ads нет отдельных каталогов SCIM. SCIM на уровне тенанта не позволяет изменить адрес электронной почты существующей учетной записи OpenAI, а служба поддержки OpenAI не может изменить его вручную.

  1. Войдите в Консоль администратора как глобальный администратор.

  2. Выберите нужный тенант OpenAI и откройте раздел «Глобальные настройки».

  3. Выберите «Доступ», а затем откройте «Каталог».

  4. Выберите «Включить синхронизацию каталога (SCIM)».

  5. Настройте приложение поставщика удостоверений, используя значения, указанные для этого тенанта.

  6. Назначьте в системе поставщика удостоверений одну или две пилотные группы либо одного или двух пилотных пользователей с понятными именами.

  7. Вернитесь в раздел «Каталог» и убедитесь, что подключение получает статус «Активно».

Первоначальная настройка может занять до 5 минут. Если настройка не завершена, выберите «Продолжить настройку». Выбирайте «Отменить настройку» только в том случае, если хотите отказаться от незавершённого подключения.

Проверьте состояние подключения и последние события каталога, чтобы убедиться в его работе или выяснить, почему отсутствует пользователь или группа. Чтобы проверить назначения групп, откройте раздел «Управление каталогом» и выберите «Управление доступом к продуктам».

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

В зависимости от поставщика удостоверений для SSO и SCIM может использоваться одно приложение либо могут потребоваться отдельные приложения. Следуйте инструкциям для своего поставщика и не используйте повторно значения подключения другой рабочей области или организации API.

К поддерживаемым интеграциям могут относиться Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin и Rippling. Дополнительные варианты пользовательской настройки SCIM или варианты на основе SFTP зависят от интеграций, доступных для вашего тенанта.

Подключите каталог рабочей области ChatGPT

  1. Войдите в систему как владелец рабочей области Enterprise или Edu, соответствующей установленным требованиям.

  2. Откройте «Настройки рабочей области», а затем выберите «Идентификация и доступ».

  3. Найдите раздел «Синхронизация каталога (SCIM)» и выберите «Включить синхронизацию каталога».

  4. Если появится выбор, выберите «Использовать SCIM только для этой рабочей области».

  5. Завершите настройку для своего поставщика и назначьте нужных пользователей или группы.

  6. Убедитесь, что синхронизированные пользователи или группы появились в выбранной рабочей области.

Если параметры управления каталогом рабочей области доступны только для чтения, выберите Cloud Console ↗, если этот пункт отображается, и попросите глобального администратора управлять подключением на уровне тенанта в Консоли администратора.

Подключите каталог организации API

  1. Войдите на Платформу API как владелец организации API, соответствующей установленным требованиям.

  2. Выберите нужную организацию API и откройте настройки «Идентификация».

  3. Запустите доступную настройку синхронизации каталога.

  4. Настройте приложение поставщика удостоверений, используя значения для этой организации API.

  5. Назначьте нужных пользователей или группы в системе поставщика удостоверений.

  6. Убедитесь, что приглашенные пользователи присоединились к нужной организации API.

Управляйте подготовкой в организации API на Платформе API. SCIM на уровне тенанта в Консоли администратора не выполняет подготовку в организациях API. Если настройки идентификации API недоступны, попросите владельца организации API или команду OpenAI по работе с клиентами подтвердить, соответствуете ли вы требованиям и правильно ли выполнена настройка.

Управление участниками организации API, проектами, оплатой и ролями API по-прежнему осуществляется на Платформе API.

SCIM организации API также может синхронизировать группы из системы поставщика удостоверений. Управляйте этими группами и назначайте поддерживаемые роли API на Платформе API.

Назначьте синхронизированные группы и доступ к продуктам

  1. В Консоли администратора откройте раздел «Глобальные настройки» тенанта, а затем выберите «Пользователи и группы» > «Группы SCIM».

  2. Выберите синхронизированную группу.

  3. В разделе «Доступ к продуктам» выберите «Настроить доступ» или откройте существующее назначение.

  4. Выберите поддерживаемую рабочую область ChatGPT или учетную запись Ads.

  5. Просмотрите ресурс, существующие назначения и доступную информацию о ролях.

  6. Нажмите «Сохранить».

  7. Откройте выбранную рабочую область или учетную запись Ads и убедитесь, что группа отображается. Если новый участник рабочей области не отображается, проверьте ожидающие приглашения.

При назначении синхронизированной группы рабочей области ChatGPT создаётся соответствующая группа рабочей области. Если пользователь еще не является участником рабочей области, OpenAI создает приглашение с ролью «Участник».

Пользователь присоединяется к группе рабочей области после принятия приглашения. В зависимости от настроек рабочей области электронное письмо с приглашением может не отправляться. Существующие участники рабочей области сохраняют свою текущую роль и текущий тип места.

Одну и ту же синхронизированную группу можно назначить нескольким поддерживаемым рабочим областям ChatGPT и учетным записям Ads. Назначьте группу каждому ресурсу отдельно: доступ к одному ресурсу не предоставляет доступ к другому.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

Редактор «Доступ к продуктам» поддерживает рабочие области ChatGPT и учетные записи Ads. С его помощью нельзя предоставлять доступ к организациям API, назначать роль владельца рабочей области ChatGPT или настраиваемые роли рабочей области ChatGPT. Проверьте роли в выбранной рекламной учетной записи, а настраиваемые роли настройте в выбранной рабочей области ChatGPT.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Проверьте существующие разрешения, прежде чем расширять доступ. У синхронизированной группы уже может быть доступ к рабочей области ChatGPT или учетной записи Ads. Используйте роль с минимально необходимыми привилегиями, а при обнаружении неожиданного доступа попросите глобального администратора выяснить его причину.

Когда вы предоставляете синхронизированной группе доступ к учетной записи Ads через раздел «Доступ к продуктам», первоначально ей назначается роль «Участник» в этой учетной записи. Проверьте роль для конкретной учетной записи и предоставьте минимально необходимый доступ.

Сведения о разрешениях Ads см. в статье: Управление идентификацией и доступом для Менеджера рекламы.

Управление записями пользователей, приглашениями и группами

Синхронизированная запись каталога не предоставляет автоматически доступ ко всем рабочим областям ChatGPT, организациям API или учетным записям Ads. По-прежнему учитываются статус участника продукта, назначение в группу, политика входа и роли конкретного продукта.

Сопоставьте существующих пользователей и ознакомьтесь с ограничениями на изменение адресов электронной почты

При подготовке существующая учетная запись OpenAI сопоставляется по указанному в ней рабочему адресу электронной почты. Убедитесь, что адрес электронной почты в системе поставщика удостоверений, адрес для отправки приглашения и нужная учетная запись OpenAI относятся к одному и тому же человеку. Настройте поставщика удостоверений так, чтобы для каждого пользователя передавался ровно один основной адрес электронной почты.

SCIM на уровне тенанта не позволяет изменить адрес электронной почты существующей учетной записи OpenAI, а служба поддержки OpenAI не может изменить его вручную. Подключение SCIM на уровне рабочей области ChatGPT, соответствующей установленным требованиям, может обновить адрес электронной почты принявшего приглашение участника под управлением SCIM, если для этой рабочей области разрешено изменение адресов. Старый и новый домены электронной почты должны быть подтверждены для одной и той же рабочей области и ее тенанта, новый адрес не должен быть связан с другой учетной записью OpenAI, а в сопоставлении SSO должен использоваться обновленный адрес. Обновите существующего пользователя SCIM и сначала проверьте изменение на одной учетной записи.

Если в синхронизированном приглашении используется устаревший адрес электронной почты, не удаляйте учетную запись, не удаляйте и не создавайте заново запись каталога, не отправляйте приглашение на новый адрес в качестве замены и не отключайте каталог. Эти действия могут привести к созданию отдельной учетной записи OpenAI, при этом существующие проекты, агенты и история чатов останутся связанными с исходной учетной записью. Прежде чем вносить изменения, проверьте конфигурацию каталога и обратитесь в службу поддержки OpenAI. Служба поддержки OpenAI не может вручную изменить адрес электронной почты учетной записи, управляемой через SCIM на уровне тенанта.

Если существующий пользователь или группа тенанта соответствует синхронизированной записи каталога, поставщик удостоверений может начать управлять этим пользователем или группой. Существующие созданные вручную приглашения и группы рабочей области ChatGPT, а также вручную добавленные участники не переходят под управление SCIM автоматически.

Существующий участник рабочей области может присоединиться к синхронизированной группе рабочей области без изменения своего статуса участника, роли или типа места. При офбординге отдельно отзывайте доступ к рабочей области, предоставленный вручную.

Узнайте, как работают приглашения и автоматическое создание учетных записей

Новому пользователю ChatGPT или API, добавленному посредством SCIM, может потребоваться принять приглашение, прежде чем присоединиться к продукту. В некоторых процессах SCIM создается ожидающее приглашение без отправки письма. Существующий участник рабочей области ChatGPT не получает еще одно приглашение в рабочую область, когда соответствующий пользователь тенанта переходит под управление SCIM.

Попросите владельца рабочей области проверить ожидающие приглашения. Если приглашение было создано вручную, владелец может выбрать «Отправить приглашение повторно», если этот параметр доступен. Приглашения под управлением SCIM нельзя отправить повторно напрямую. API может вернуть ошибку 409 scim_managed_resource. Если доступен параметр «Пригласить участника», владелец может повторно ввести тот же адрес электронной почты без изменения существующей роли или типа места. Если приглашение остается заблокированным, обратитесь в службу поддержки OpenAI.

Автоматическое создание учетных записей позволяет добавлять пользователей ChatGPT, соответствующих установленным требованиям, когда они входят с адресом электронной почты из подтвержденного домена. Эта функция не связана со SCIM и не требует SSO. Не включайте автоматическое создание учетных записей одновременно с SCIM. Пользователи, созданные таким способом, могут не находиться под управлением SCIM, поэтому их удаление из системы поставщика удостоверений может не привести к отзыву доступа к продукту. Проверяйте использование мест, отдельно удаляйте пользователей, не находящихся под управлением SCIM, и проверяйте все пути доступа при офбординге.

Управление владельцами групп, ролями и видимостью

Управляйте составом синхронизированных групп в системе поставщика удостоверений. Администраторы рабочей области могут отдельно поддерживать группы с ручным управлением.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

При использовании SCIM на уровне тенанта существующая группа рабочей области ChatGPT с ручным управлением не становится синхронизированной, даже если ее название совпадает с названием синхронизированной группы. OpenAI создает отдельную синхронизированную группу рабочей области, поэтому перед назначением доступа проверьте названия существующих групп.

Если переименовать синхронизированную группу в системе поставщика удостоверений, соответствующая синхронизированная группа рабочей области также будет переименована.

Для SCIM на уровне рабочей области используется отдельное подключение. В зависимости от его конфигурации при наличии синхронизированной группы с тем же названием, что и у группы рабочей области с ручным управлением, состав этой группы может перейти под управление поставщика удостоверений.

Если эта возможность поддерживается, владелец рабочей области может использовать раздел «Разрешения и роли» в выбранной рабочей области ChatGPT, чтобы назначать доступные настраиваемые роли рабочей области. Синхронизированные группы также можно использовать для аналитики рабочей области, если эта функция доступна.

Параметр «Доступны для поиска пользователям рабочей области» в разделе настроек рабочей области Идентификация и доступ, если он доступен, определяет, будут ли группы под управлением SCIM отображаться при предоставлении общего доступа к GPT или проектам. Отключение этого параметра может скрыть такие группы и отменить существующий общий доступ, предоставленный им, при следующем обновлении GPT или проекта. Изменение этой настройки не останавливает синхронизацию и не удаляет группу. Если в рабочей области используется SCIM на уровне тенанта, а настройки идентификации доступны только для чтения, этот параметр может быть недоступен. Обратитесь к команде OpenAI по работе с клиентами, чтобы узнать о поддерживаемых вариантах.

Протестируйте онбординг и офбординг

  1. Добавьте одного тестового пользователя в нужное приложение поставщика удостоверений или назначенную группу.

  2. Дождитесь успешной синхронизации.

  3. Убедитесь, что пользователь появился в нужном тенанте или продукте и получил только ожидаемую роль.

  4. Удалите пользователя из назначения на стороне поставщика или из группы подготовки пользователей.

  5. Дождитесь следующей успешной синхронизации и убедитесь, что доступ, предоставленный через группу, отозван.

  6. Проверьте прямые приглашения, другие группы и роли конкретного продукта, из-за которых у пользователя может сохраняться отдельный доступ.

Удаление пользователя только в ChatGPT может оказаться временным, если этот пользователь по-прежнему назначен в системе поставщика удостоверений. Отключение пользователя в системе поставщика не всегда отменяет его назначение приложению. Удаление пользователя не приводит к удалению его учётной записи OpenAI или личной рабочей области. После успешной синхронизации убедитесь, что пользователь больше не является активным участником рабочей области, и проверьте распределение мест в ней. Если пользователь остаётся активным, его невозможно удалить или он не может восстановить доступ после повторного добавления, обратитесь в службу поддержки OpenAI. Данные рабочей области хранятся в соответствии с политикой выбранной рабочей области.

Устранение проблем с синхронизацией каталогов

ПроблемаЧто проверить
Настройка каталога отсутствует или заблокированаПроверьте тарифный план, роль администратора, выбранный тенант и наличие активного подключения SCIM на уровне тенанта или отдельного продукта. Прежде чем изменять действующее подключение, согласуйте перенос.
Пользователь или группа не отображаетсяПроверьте назначения приложения в системе поставщика удостоверений, настройки передачи групп, выбранный тенант, последние события каталога и стандартный интервал синхронизации поставщика.
Синхронизированный пользователь не может получить доступ к продуктуПроверьте назначение группы в разделе «Доступ к продуктам», приглашение в продукт или статус участника, требуемый способ входа и роль конкретного продукта. С помощью редактора можно предоставлять доступ к поддерживаемым рабочим областям ChatGPT и учетным записям Ads, но не к организациям API.
Удалённый пользователь по-прежнему имеет доступПроверьте назначение в системе поставщика удостоверений, прямые приглашения, другие синхронизированные группы или группы с ручным управлением, а также роли в каждом продукте. Удаление одного пути доступа не отменяет другие. Если после успешной синхронизации пользователь остаётся активным и других путей доступа нет, обратитесь в службу поддержки OpenAI. Не отключайте каталог, чтобы устранить проблему с одной учетной записью.
Обновление адреса электронной почты вызывает конфликт учетных записейЕсли целевой адрес электронной почты уже принадлежит другой учетной записи OpenAI, остановитесь и обратитесь в службу поддержки OpenAI. Не удаляйте ни одну из учетных записей и не создавайте пользователя на замену.

Многие поставщики удостоверений синхронизируют изменения каждые 30–40 минут, а некоторые отправляют обновления раньше. В OpenAI нет общей настройки для принудительного запуска немедленной синхронизации каталога.

Сведения об ошибках аутентификации или входа см. в статье: Устранение неполадок SSO, доступа к рабочей области и подтверждения домена.

Безопасное удаление подключения каталога

Удаление активного подключения каталога на уровне тенанта необратимо. Существующие синхронизированные пользователи и группы остаются в тенанте и переходят под ручное управление. Отключение каталога не приводит к автоматическому отзыву существующего доступа к продуктам.

  1. В Консоли администратора откройте раздел «Глобальные настройки» тенанта.

  2. Выберите «Доступ», а затем откройте «Каталог».

  3. Проверьте подключённого поставщика, затронутых пользователей и группы, а также назначения продуктов.

  4. Выберите «Удалить подключение».

  5. Подтвердите изменение, только если вы намерены остановить синхронизацию.

  6. Проверьте оставшихся пользователей, группы, доступ к продуктам и роли администраторов.

Удаление может занять до 5 минут. Прежде чем заменять действующее подключение или переходить между SCIM на уровне продукта и SCIM на уровне тенанта, обратитесь к команде OpenAI по работе с клиентами.

────────────────────────────────────────────────────────────

Была ли эта статья полезной?