OpenAI
Den här sidan har maskinöversatts. Visa den ursprungliga engelska artikeln.

SCIM-etablering och hantering

Konfigurera katalogsynkronisering för din OpenAI-klientorganisation eller kvalificerade produkter, hantera grupper och användaråtkomst samt lös vanliga problem med etablering.

Uppdaterades: 10 days ago

System for Cross-domain Identity Management (SCIM) synkroniserar användare och grupper från din identitetsleverantör. SCIM hanterar etablering, medan enkel inloggning (SSO) hanterar hur personer autentiseras. Du kan konfigurera SCIM oberoende av SSO.

Kontrollera tillgängligheten och välj omfattning för etableringen

Alternativen beror på dina produkter, ditt abonnemang, befintliga kataloganslutningar och din administratörsroll.

SCIM-omfattningKvalificerade produkter eller abonnemangAdministratör som krävsVar den hanteras
För hela klientorganisationenKvalificerade klientorganisationer, inklusive sådana med enbart Ads. Produktkopplingar som stöds omfattar ChatGPT-arbetsytor och Ads-konton, men inte organisationer på API-plattformen.global administratörAdmin Console.
ChatGPT-arbetsytaKvalificerade arbetsytor med ChatGPT Enterprise eller Edu.ägare av arbetsytanDen valda arbetsytan.
API-organisationKvalificerade API-organisationer med ett Custom- eller Unlimited-abonnemang som stöds.ägare av API-organisationenAPI-plattform.
Inte tillgängligtFristående abonnemang för ChatGPT Business och ChatGPT for Teachers. Använd en annan introduktionsmetod som stöds.ägare eller administratör för arbetsytanDen berörda ChatGPT-arbetsytan.

Ett fristående ChatGPT Business-abonnemang och ChatGPT for Teachers omfattar inte SCIM. SCIM för hela klientorganisationen kräver minst en verifierad domän samt en kvalificerad arbetsyta med ChatGPT Enterprise eller ChatGPT Edu, eller ett Ads-konto. En Business-arbetsyta kan endast inkluderas om samma klientorganisation även har en kvalificerad ChatGPT Enterprise-arbetsyta och Business-arbetsytan är tillgänglig under Produktåtkomst. Automatiskt skapande av konton är separat från SCIM och kräver inte SSO eller synkronisering av katalogens användare och grupper.

Information om konfiguration och abonnemangsgränser för ChatGPT Business-arbetsytor finns i Konfigurera enkel inloggning för ChatGPT Business.

För medarbetare som redan använder ett personligt ChatGPT-konto, se Introducera medarbetare med befintliga ChatGPT-konton.

Välj SCIM för hela klientorganisationen eller på produktnivå

SCIM för hela klientorganisationen kan etablera ChatGPT-arbetsytor och Ads-konton som stöds. Det etablerar inte API-organisationer. Befintliga anslutningar på produktnivå fortsätter att hantera en kvalificerad ChatGPT-arbetsyta eller API-organisation.

Om din ChatGPT-arbetsyta erbjuder ett val:

  • Använd SCIM endast för den här arbetsytan skapar en anslutning specifikt för arbetsytan.

  • Behåll möjligheten att utöka till flera produkter öppnar konfigurationen för hela klientorganisationen i Admin Console.

Du behöver inte ersätta en befintlig SCIM-anslutning på produktnivå för att använda Admin Console. SCIM för hela klientorganisationen kan inte aktiveras medan en länkad ChatGPT-arbetsyta eller API-organisation har en aktiv SCIM-anslutning på produktnivå. När SCIM är aktivt för hela klientorganisationen kan du inte starta en motstridig anslutning på produktnivå. Samordna migreringar med ditt OpenAI-kontoteam innan du ändrar en fungerande anslutning. Separata anslutningar på produktnivå för ChatGPT och API kan användas samtidigt när SCIM inte är aktivt för hela klientorganisationen.

Granska befintliga användare, grupper, produktkopplingar och roller innan du ändrar omfattningen. Samordna migreringar med ditt OpenAI-kontoteam. Ta inte bort en fungerande anslutning för att lösa ett konfigurationsfel.

SCIM för hela klientorganisationen kan inte ändra e-postadressen för ett befintligt OpenAI-konto, och OpenAI Support kan inte göra ändringen manuellt. Om du behöver uppdatera hanterade e-postadresser ska du i stället använda en kvalificerad SCIM-anslutning på ChatGPT-arbetsytenivå. SCIM för hela klientorganisationen och på arbetsytenivå kan inte vara aktiva samtidigt. Välj därför rätt konfiguration innan katalogsynkronisering aktiveras.

Anslut en katalog för klientorganisationen

En global administratör kan använda Admin Console för att ansluta en delad katalog för hela klientorganisationen till kvalificerade Enterprise- eller Edu-arbetsytor och Ads-konton. Verifiera minst en domän för samma klientorganisation innan du börjar. Enskilda Ads-konton har inte separata SCIM-kataloger. SCIM för hela klientorganisationen kan inte ändra e-postadressen för ett befintligt OpenAI-konto, och OpenAI Support kan inte göra ändringen manuellt.

  1. Logga in på Admin Console som global administratör.

  2. Välj rätt OpenAI-klientorganisation och öppna Globala inställningar.

  3. Välj Åtkomst och öppna sedan Katalog.

  4. Välj Aktivera katalogsynkronisering (SCIM).

  5. Konfigurera identitetsleverantörens program med värdena som visas för den här klientorganisationen.

  6. Tilldela en eller två tydligt namngivna pilotgrupper eller användare hos identitetsleverantören.

  7. Gå tillbaka till Katalog och bekräfta att anslutningen blir Aktiv.

Den inledande konfigurationen kan ta upp till fem minuter. Välj Fortsätt konfigurera om konfigurationen inte är klar. Välj Avbryt konfigurationen endast om du vill ta bort den ofullständiga anslutningen.

Granska anslutningsstatusen och de senaste kataloghändelserna för att kontrollera anslutningen eller undersöka en användare eller grupp som saknas. Granska grupptilldelningar genom att öppna Hantera katalog och välja Hantera produktåtkomst.

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

Beroende på identitetsleverantör kan SSO och SCIM dela ett program eller kräva separata program. Följ leverantörens anvisningar och återanvänd inte anslutningsvärden från en annan arbetsyta eller API-organisation.

Integrationer som stöds kan omfatta Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin och Rippling. Ytterligare anpassade alternativ som bygger på SCIM eller SFTP beror på vilka integrationer som är tillgängliga för klientorganisationen.

Anslut en katalog för en ChatGPT-arbetsyta

  1. Logga in som ägare av en kvalificerad Enterprise- eller Edu-arbetsyta.

  2. Öppna Inställningar för arbetsytan och välj sedan Identitet och åtkomst.

  3. Leta upp Katalogsynkronisering (SCIM) och välj Aktivera katalogsynkronisering.

  4. Om du får välja ska du välja Använd SCIM endast för den här arbetsytan.

  5. Slutför den leverantörsspecifika konfigurationen och tilldela avsedda användare eller grupper.

  6. Bekräfta att synkroniserade användare eller grupper visas på den valda arbetsytan.

Om arbetsytans kataloginställningar är skrivskyddade väljer du Cloud Console ↗ när alternativet visas och ber en global administratör att hantera anslutningen för hela klientorganisationen i Admin Console.

Anslut en katalog för en API-organisation

  1. Logga in på API-plattformen som ägare av en kvalificerad API-organisation.

  2. Välj rätt API-organisation och öppna inställningarna för Identitet.

  3. Starta den tillgängliga konfigurationen av katalogsynkronisering.

  4. Konfigurera identitetsleverantörens program med värdena för den API-organisationen.

  5. Tilldela avsedda användare eller grupper hos identitetsleverantören.

  6. Bekräfta att inbjudna användare går med i rätt API-organisation.

Hantera etableringen för API-organisationen på API-plattformen. SCIM för hela klientorganisationen i Admin Console etablerar inte API-organisationer. Om API-identitetsinställningarna inte är tillgängliga ber du ägaren av API-organisationen eller ditt OpenAI-kontoteam att bekräfta behörigheten och konfigurationen.

Medlemmar, projekt, fakturering och API-specifika roller i API-organisationen hanteras fortfarande på API-plattformen.

SCIM för API-organisationer kan även synkronisera grupper från identitetsleverantören. Hantera grupperna och tilldela API-roller som stöds på API-plattformen.

Tilldela synkroniserade grupper och produktåtkomst

  1. Öppna klientorganisationens Globala inställningar i Admin Console och välj sedan Användare och grupper > SCIM Grupper.

  2. Välj den synkroniserade gruppen.

  3. Under Produktåtkomst väljer du Konfigurera åtkomst eller öppnar den befintliga tilldelningen.

  4. Välj en ChatGPT-arbetsyta eller ett Ads-konto som stöds.

  5. Granska resursen, befintliga tilldelningar och tillgänglig rollinformation.

  6. Välj Spara.

  7. Öppna den valda arbetsytan eller det valda Ads-kontot och bekräfta att gruppen visas. Kontrollera väntande inbjudningar om en ny medlem saknas på arbetsytan.

När en synkroniserad grupp tilldelas till en ChatGPT-arbetsyta skapas en motsvarande arbetsytegrupp. Om en person inte redan är medlem på arbetsytan skapar OpenAI en inbjudan med rollen Medlem.

Personen går med i arbetsytegruppen efter att ha accepterat inbjudan. Beroende på arbetsytans inställningar kanske inbjudan inte genererar något e-postmeddelande. Befintliga medlemmar på arbetsytan behåller sin nuvarande roll och licenstyp.

Du kan tilldela samma synkroniserade grupp till flera ChatGPT-arbetsytor och Ads-konton som stöds. Tilldela varje resurs separat. Åtkomst till en resurs ger inte åtkomst till en annan.

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

Redigeraren för Produktåtkomst stöder ChatGPT-arbetsytor och Ads-konton. Den tilldelar inte API-organisationer, rollen som ägare av ChatGPT-arbetsytan eller anpassade roller på ChatGPT-arbetsytan. Granska rollerna för Ads-kontot i det valda annonskontot och konfigurera anpassade roller på den valda ChatGPT-arbetsytan.

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

Granska befintliga behörigheter innan du utökar åtkomsten. En synkroniserad grupp kan redan ha åtkomst till en ChatGPT-arbetsyta eller ett Ads-konto. Använd den roll med lägst möjliga behörighet som krävs och be en global administratör undersöka oväntad åtkomst.

När du ger en synkroniserad grupp åtkomst till ett Ads-konto via Produktåtkomst är dess inledande kontoroll Medlem. Granska den kontospecifika rollen och använd lägsta nödvändiga behörighetsnivå.

Information om Ads-specifika behörigheter finns i Hantera identitet och åtkomst för Ads Manager.

Hantera användarposter, inbjudningar och grupper

En synkroniserad katalogpost ger inte automatiskt åtkomst till alla ChatGPT-arbetsytor, API-organisationer eller Ads-konton. Produktmedlemskap, grupptilldelning, inloggningspolicy och produktspecifika roller gäller fortfarande.

Matcha befintliga användare och förstå begränsningarna för e-poständringar

Etableringen matchar ett befintligt OpenAI-konto via dess konfigurerade e-postadress för arbete. Bekräfta att e-postadressen hos identitetsleverantören, inbjudningsadressen och det avsedda OpenAI-kontot avser samma person. Konfigurera identitetsleverantören så att exakt en primär e-postadress skickas för varje användare.

SCIM för hela klientorganisationen kan inte ändra e-postadressen för ett befintligt OpenAI-konto, och OpenAI Support kan inte göra ändringen manuellt. En kvalificerad SCIM-anslutning på ChatGPT-arbetsytenivå kan uppdatera e-postadressen för en godkänd, SCIM-hanterad medlem när e-poständringar har aktiverats för arbetsytan. Både den gamla och den nya e-postdomänen måste vara verifierade för samma arbetsyta och dess klientorganisation, den nya adressen får inte vara länkad till ett annat OpenAI-konto och SSO-mappningen måste använda den uppdaterade adressen. Uppdatera den befintliga SCIM-användaren och testa först med ett konto.

Om en synkroniserad inbjudan använder en inaktuell e-postadress ska du inte ta bort kontot, ta bort och återskapa katalogposten, bjuda in den nya adressen som ersättare eller koppla från katalogen. Dessa åtgärder kan skapa ett separat OpenAI-konto och lämna befintliga projekt, agenter och konversationshistorik kopplade till det ursprungliga kontot. Bekräfta katalogkonfigurationen och kontakta OpenAI Support innan du gör ändringar. OpenAI Support kan inte manuellt ändra e-postadressen för ett konto som hanteras via SCIM för hela klientorganisationen.

Om en befintlig användare eller grupp i klientorganisationen matchar en synkroniserad katalogpost kan den börja hanteras av identitetsleverantören. Befintliga manuellt skapade inbjudningar, medlemskap och grupper på ChatGPT-arbetsytan blir inte automatiskt SCIM-hanterade.

En befintlig medlem på arbetsytan kan gå med i en synkroniserad arbetsytegrupp utan att det befintliga medlemskapet, rollen eller licenstypen ändras. Ta bort manuellt beviljad åtkomst till arbetsytan separat när en användare avslutas.

Förstå inbjudningar och automatiskt skapande av konton

En nyligen etablerad ChatGPT- eller API-användare kan behöva acceptera en inbjudan innan personen går med i produkten. Vissa SCIM-flöden skapar en väntande inbjudan utan att skicka ett e-postmeddelande. En befintlig medlem på ChatGPT-arbetsytan får inte ytterligare en inbjudan när den matchande användaren i klientorganisationen blir SCIM-hanterad.

Be en ägare av arbetsytan att granska väntande inbjudningar. För en manuell inbjudan kan ägaren välja Skicka inbjudan igen, där alternativet finns. SCIM-hanterade inbjudningar kan inte skickas igen direkt. Ett API kan returnera 409 scim_managed_resource. Om Bjud in medlem är tillgängligt kan ägaren ange samma e-postadress igen utan att ändra den befintliga rollen eller licenstypen. Kontakta OpenAI Support om inbjudan fortfarande är blockerad.

Automatiskt skapande av konton kan lägga till kvalificerade ChatGPT-användare när de loggar in med en e-postadress från en verifierad domän. Det är separat från SCIM och kräver inte SSO. Undvik att aktivera automatiskt skapande av konton och SCIM samtidigt. Användare som skapas på detta sätt kanske inte hanteras av SCIM. Om de tas bort från identitetsleverantören tas därför inte nödvändigtvis deras produktåtkomst bort. Granska licensanvändningen, ta bort ohanterade användare separat och kontrollera alla åtkomstvägar när en användare avslutas.

Hantera gruppägarskap, roller och synlighet

Hantera medlemskap i synkroniserade grupper hos identitetsleverantören. Arbetsyteadministratörer kan underhålla separata manuellt hanterade grupper.

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

Med SCIM för hela klientorganisationen övertas inte en befintlig manuellt hanterad grupp på ChatGPT-arbetsytan om den har samma namn som en synkroniserad grupp. OpenAI skapar en separat synkroniserad arbetsytegrupp. Granska därför befintliga gruppnamn innan du tilldelar åtkomst.

Om du byter namn på en synkroniserad grupp hos identitetsleverantören byter även motsvarande synkroniserade arbetsytegrupp namn.

SCIM på arbetsytenivå använder en separat anslutning. Beroende på konfigurationen kan en synkroniserad grupp med samma namn som en manuell arbetsytegrupp medföra att gruppens medlemskap börjar styras av identitetsleverantören.

Där det stöds kan en ägare av arbetsytan använda Behörigheter och roller på den valda ChatGPT-arbetsytan för att tilldela kvalificerade anpassade arbetsyteroller. Synkroniserade grupper kan även användas för arbetsyteanalys där funktionen är tillgänglig.

Där inställningen finns styr Kan upptäckas av användare på arbetsytan under Identitet och åtkomst om SCIM-hanterade grupper visas när personer delar GPT:er eller projekt. Om inställningen inaktiveras kan grupperna döljas och befintliga gruppdelningar tas bort nästa gång en GPT eller ett projekt uppdateras. En ändring av synligheten stoppar inte synkroniseringen och tar inte bort gruppen. Om arbetsytan använder SCIM för hela klientorganisationen och dess identitetsinställningar är skrivskyddade kanske den här inställningen inte är tillgänglig. Fråga ditt OpenAI-kontoteam om vilka alternativ som stöds.

Testa introduktion och avslut av användare

  1. Lägg till en testanvändare i identitetsleverantörens avsedda program eller tilldelade grupp.

  2. Vänta tills synkroniseringen har slutförts.

  3. Bekräfta att användaren visas i rätt klientorganisation eller produkt och endast får den förväntade rollen.

  4. Ta bort användaren från leverantörens tilldelning eller etableringsgrupp.

  5. Vänta tills nästa synkronisering har slutförts och bekräfta att gruppbaserad åtkomst tas bort.

  6. Kontrollera direkta inbjudningar, andra grupper och produktspecifika roller som kan ge fortsatt separat åtkomst.

Att endast ta bort en person i ChatGPT kan vara en tillfällig åtgärd om identitetsleverantören fortfarande tilldelar personen. Att inaktivera en användare hos leverantören tar inte alltid bort programtilldelningen. Avetablering tar inte bort personens OpenAI-konto eller personliga arbetsyta. Efter en slutförd synkronisering bekräftar du att personen inte längre är aktiv medlem på arbetsytan och granskar arbetsytans licenstilldelning. Kontakta OpenAI Support om personen fortfarande är aktiv, inte kan tas bort eller inte kan återfå åtkomst efter att ha lagts till igen. Lagringen av arbetsytans data följer den valda arbetsytans policy.

Felsök problem med katalogsynkronisering

ProblemDet här bör du kontrollera
Katalogkonfigurationen saknas eller är blockeradBekräfta abonnemanget, administratörsrollen och den valda klientorganisationen samt om SCIM redan är aktivt för hela klientorganisationen eller på produktnivå. Samordna migreringen innan du ändrar en fungerande anslutning.
En användare eller grupp visas inteKontrollera programtilldelningar hos identitetsleverantören, inställningar för gruppöverföring, den valda klientorganisationen, de senaste kataloghändelserna och leverantörens normala synkroniseringsintervall.
En synkroniserad användare kan inte komma åt en produktKontrollera gruppens tilldelning under Produktåtkomst, produktinbjudan eller medlemskapet, den obligatoriska inloggningsmetoden och den produktspecifika rollen. Redigeraren kan tilldela ChatGPT-arbetsytor och Ads-konton som stöds, men inte API-organisationer.
En borttagen användare har fortfarande åtkomstGranska identitetsleverantörens tilldelning, direkta inbjudningar, andra synkroniserade eller manuella grupper samt rollerna i varje produkt. Att ta bort en åtkomstväg tar inte bort andra. Kontakta OpenAI Support om användaren fortfarande är aktiv efter en slutförd synkronisering och ingen annan åtkomstväg finns kvar. Koppla inte från katalogen för att lösa ett problem med ett enskilt konto.
En e-postuppdatering skapar en kontokonfliktOm den nya e-postadressen redan tillhör ett annat OpenAI-konto ska du avbryta och kontakta OpenAI Support. Ta inte bort något av kontona och skapa inte en ersättningsanvändare.

Många identitetsleverantörer synkroniserar ändringar var 30:e till 40:e minut, medan andra skickar uppdateringar snabbare. OpenAI har ingen allmän inställning för att framtvinga en omedelbar katalogsynkronisering.

Information om autentiserings- eller inloggningsfel finns i Felsöka SSO, åtkomst till arbetsytan och domänverifiering.

Ta bort en kataloganslutning på ett säkert sätt

Det går inte att ångra borttagningen av en aktiv kataloganslutning för hela klientorganisationen. Befintliga synkroniserade användare och grupper finns kvar i klientorganisationen och blir manuellt hanterade. När anslutningen kopplas från återkallas inte befintlig produktåtkomst automatiskt.

  1. Öppna klientorganisationens Globala inställningar i Admin Console.

  2. Välj Åtkomst och öppna sedan Katalog.

  3. Granska den anslutna leverantören samt berörda användare, grupper och produktkopplingar.

  4. Välj Ta bort anslutning.

  5. Bekräfta ändringen endast om du vill stoppa synkroniseringen.

  6. Granska återstående användare, grupper, produktåtkomst och administratörsroller.

Borttagningen kan ta upp till fem minuter. Kontakta ditt OpenAI-kontoteam innan du ersätter en fungerande anslutning eller växlar mellan SCIM på produktnivå och för hela klientorganisationen.

────────────────────────────────────────────────────────────

Var den här artikeln till hjälp?