Система керування ідентифікаційними даними між доменами (SCIM) синхронізує користувачів і групи з вашого постачальника посвідчень. SCIM керує підготовкою облікових записів, а єдиний вхід (SSO) — автентифікацією користувачів. SCIM можна налаштувати незалежно від єдиного входу.
Перевірте доступність і виберіть область підготовки облікових записів
Доступні варіанти залежать від ваших продуктів, тарифного плану, наявних підключень каталогів і ролі адміністратора.
| Область SCIM | Відповідні продукти або тарифні плани | Необхідна роль адміністратора | Де цим керувати |
|---|---|---|---|
| На рівні клієнта | Відповідні клієнти, зокрема клієнти лише з Ads. Підтримувані призначення продуктів включають робочі простори ChatGPT і облікові записи Ads, але не організації Платформи API. | глобальний адміністратор | Консоль адміністратора. |
| Робочий простір ChatGPT | Відповідні робочі простори ChatGPT Enterprise або ChatGPT Edu. | власник робочого простору | Вибраний робочий простір. |
| Організація API | Відповідні організації API з підтримуваним тарифним планом Custom або Unlimited. | власник організації API | Платформа API. |
| Недоступно | Окремі тарифні плани ChatGPT Business і ChatGPT for Teachers. Скористайтеся іншим підтримуваним способом підключення. | власник або адміністратор робочого простору | Відповідний робочий простір ChatGPT. |
Окремий тарифний план ChatGPT Business і ChatGPT for Teachers не включають SCIM. Для SCIM на рівні клієнта потрібні принаймні один підтверджений домен і відповідний робочий простір ChatGPT Enterprise чи ChatGPT Edu або обліковий запис Ads. Робочий простір Business можна включити, лише якщо той самий клієнт також має відповідний робочий простір ChatGPT Enterprise, а робочий простір Business доступний у розділі «Доступ до продуктів». Автоматичне створення облікових записів не пов’язане зі SCIM, не потребує єдиного входу та не синхронізує користувачів і групи каталогу.
Про налаштування робочого простору ChatGPT Business і обмеження тарифного плану дивіться в статті «Налаштування єдиного входу для ChatGPT Business».
Про працівників, які вже користуються особистим обліковим записом ChatGPT, дивіться в статті «Підключення працівників із наявними обліковими записами ChatGPT».
Виберіть SCIM на рівні клієнта або продукту
SCIM на рівні клієнта дає змогу готувати підтримувані робочі простори ChatGPT і облікові записи Ads. Організації API в такий спосіб не готуються. Наявні підключення на рівні продукту й надалі керують одним відповідним робочим простором ChatGPT або однією відповідною організацією API.
Якщо у вашому робочому просторі ChatGPT можна вибрати варіант:
Використовувати SCIM лише для цього робочого простору — створює підключення для конкретного робочого простору.
Зберегти можливість розширення на інші продукти — відкриває налаштування на рівні клієнта в Консолі адміністратора.
Використання Консолі адміністратора не вимагає замінювати наявне підключення SCIM на рівні продукту. SCIM на рівні клієнта не можна ввімкнути, доки в пов’язаному робочому просторі ChatGPT або організації API активний SCIM на рівні продукту. Коли SCIM на рівні клієнта активний, створити конфліктне підключення на рівні продукту неможливо. Перш ніж змінювати робоче підключення, узгодьте перенесення з командою OpenAI, яка супроводжує ваш обліковий запис. Окремі підключення ChatGPT і API на рівні продукту можуть працювати одночасно, якщо SCIM на рівні клієнта неактивний.
Перш ніж змінювати області, перевірте наявних користувачів, групи, призначення продуктів і ролі. Узгодьте перенесення з командою OpenAI, яка супроводжує ваш обліковий запис. Не видаляйте робоче підключення, щоб усунути помилку налаштування.
SCIM на рівні клієнта не може змінити адресу електронної пошти в наявному обліковому записі OpenAI, а служба підтримки OpenAI не може зробити це вручну. Якщо потрібно оновлювати керовані адреси електронної пошти, натомість використовуйте відповідне підключення SCIM на рівні робочого простору ChatGPT. SCIM на рівні клієнта й робочого простору не можуть бути активними одночасно, тому виберіть відповідне налаштування до ввімкнення синхронізації каталогів.
Підключіть каталог клієнта
Глобальний адміністратор може через Консоль адміністратора підключити спільний каталог на рівні клієнта для відповідних робочих просторів Enterprise або Edu й облікових записів Ads. Перед початком підтвердьте принаймні один домен для того самого клієнта. Окремі облікові записи Ads не мають окремих каталогів SCIM. SCIM на рівні клієнта не може змінити адресу електронної пошти в наявному обліковому записі OpenAI, а служба підтримки OpenAI не може зробити це вручну.
Увійдіть у Консоль адміністратора як глобальний адміністратор.
Виберіть правильного клієнта OpenAI й відкрийте Глобальні налаштування.
Виберіть Доступ, а потім відкрийте Каталог.
Виберіть Увімкнути синхронізацію каталогів (SCIM).
Налаштуйте застосунок постачальника посвідчень за допомогою значень, указаних для цього клієнта.
Призначте в постачальнику посвідчень одну-дві пілотні групи або користувачів із чіткими назвами.
Поверніться до розділу Каталог і переконайтеся, що підключення має стан Активне.
Початкове налаштування може тривати до 5 хвилин. Якщо налаштування не завершено, виберіть Продовжити налаштування. Вибирайте Скасувати налаштування, лише якщо хочете видалити незавершене підключення.
Щоб перевірити підключення або з’ясувати, чому немає користувача чи групи, перегляньте стан підключення й останні події каталогу. Щоб переглянути призначення груп, відкрийте Керування каталогом і виберіть Керувати доступом до продуктів.

Залежно від постачальника посвідчень єдиний вхід і SCIM можуть використовувати один застосунок або потребувати окремих застосунків. Дотримуйтеся інструкцій свого постачальника й не використовуйте повторно значення підключення іншого робочого простору чи організації API.
Серед підтримуваних інтеграцій можуть бути Okta, Microsoft Entra ID, Google Workspace, PingFederate, OneLogin і Rippling. Додаткові користувацькі варіанти SCIM або варіанти на основі SFTP залежать від інтеграцій, доступних вашому клієнту.
Підключіть каталог робочого простору ChatGPT
Увійдіть як власник відповідного робочого простору Enterprise або Edu.
Відкрийте Налаштування робочого простору, а потім виберіть Ідентифікація та доступ.
Знайдіть Синхронізація каталогів (SCIM) і виберіть Увімкнути синхронізацію каталогів.
Якщо з’явиться вибір, виберіть Використовувати SCIM лише для цього робочого простору.
Завершіть налаштування відповідно до вимог постачальника й призначте потрібних користувачів або групи.
Переконайтеся, що синхронізовані користувачі або групи з’явилися у вибраному робочому просторі.
Якщо елементи керування каталогом робочого простору доступні лише для читання, виберіть Хмарна консоль ↗, коли ця кнопка з’явиться, і попросіть глобального адміністратора керувати підключенням на рівні клієнта в Консолі адміністратора.
Підключіть каталог організації API
Увійдіть на Платформу API як власник відповідної організації API.
Виберіть правильну організацію API й відкрийте налаштування Ідентифікація.
Запустіть доступне налаштування синхронізації каталогів.
Налаштуйте застосунок постачальника посвідчень за допомогою значень для цієї організації API.
Призначте потрібних користувачів або групи в постачальнику посвідчень.
Переконайтеся, що запрошені користувачі приєдналися до правильної організації API.
Керуйте підготовкою облікових записів організації API на Платформі API. SCIM на рівні клієнта в Консолі адміністратора не готує організації API. Якщо налаштування ідентифікації API недоступні, попросіть власника організації API або команду OpenAI, яка супроводжує ваш обліковий запис, підтвердити право на доступ і налаштування.
Учасниками, проєктами, оплатою та ролями організації API й надалі керують на Платформі API.
SCIM організації API також може синхронізувати групи з постачальника посвідчень. Керуйте цими групами й призначайте підтримувані ролі API на Платформі API.
Призначте синхронізовані групи й доступ до продуктів
У Консолі адміністратора відкрийте Глобальні налаштування клієнта, а потім виберіть Користувачі та групи > SCIM Групи.
Виберіть синхронізовану групу.
У розділі Доступ до продуктів виберіть Налаштувати доступ або відкрийте наявне призначення.
Виберіть підтримуваний робочий простір ChatGPT або обліковий запис Ads.
Перевірте ресурс, наявні призначення й доступну інформацію про ролі.
Виберіть Зберегти.
Відкрийте вибраний робочий простір або обліковий запис Ads і переконайтеся, що група з’явилася. Якщо нового учасника робочого простору немає, перевірте запрошення, що очікують на прийняття.
Після призначення синхронізованої групи робочому простору ChatGPT створюється відповідна група робочого простору. Якщо користувач ще не є учасником робочого простору, OpenAI створює запрошення з роллю Учасник.
Користувач приєднається до групи робочого простору після прийняття запрошення. Залежно від налаштувань робочого простору запрошення може не надсилатися електронною поштою. Наявні учасники робочого простору зберігають свою поточну роль і тип місця.
Одну синхронізовану групу можна призначити кільком підтримуваним робочим просторам ChatGPT і обліковим записам Ads. Призначайте кожен ресурс окремо: доступ до одного не надає доступу до іншого.

Редактор Доступ до продуктів підтримує робочі простори ChatGPT і облікові записи Ads. Він не призначає організації API, роль власника робочого простору ChatGPT або користувацькі ролі робочого простору ChatGPT. Перевіряйте ролі облікового запису Ads у вибраному рекламному обліковому записі, а користувацькі ролі налаштовуйте у вибраному робочому просторі ChatGPT.

Перш ніж розширювати доступ, перевірте наявні дозволи. Синхронізована група може вже мати доступ до робочого простору ChatGPT або облікового запису Ads. Використовуйте необхідну роль із найменшими привілеями, а в разі неочікуваного доступу зверніться до глобального адміністратора.
Коли ви надаєте синхронізованій групі доступ до облікового запису Ads через Доступ до продуктів, її початкова роль в обліковому записі — Учасник. Перевірте роль для конкретного облікового запису й використовуйте необхідний доступ із найменшими привілеями.
Про дозволи для Ads дивіться в статті «Керування ідентифікацією та доступом в Ads Manager».
Керуйте записами користувачів, запрошеннями та групами
Синхронізований запис каталогу не надає автоматичного доступу до всіх робочих просторів ChatGPT, організацій API або облікових записів Ads. Як і раніше, застосовуються членство в продукті, призначення груп, політика входу й ролі певного продукту.
Зіставляйте наявних користувачів і враховуйте обмеження щодо зміни електронної адреси
Під час підготовки наявний обліковий запис OpenAI зіставляється за налаштованою робочою адресою електронної пошти. Переконайтеся, що електронна адреса постачальника посвідчень, адреса запрошення й потрібний обліковий запис OpenAI належать одній особі. Налаштуйте постачальника посвідчень так, щоб він надсилав рівно одну основну електронну адресу для кожного користувача.
SCIM на рівні клієнта не може змінити адресу електронної пошти в наявному обліковому записі OpenAI, а служба підтримки OpenAI не може зробити це вручну. Відповідне підключення SCIM на рівні робочого простору ChatGPT може оновити електронну адресу учасника, який прийняв запрошення й керується через SCIM, якщо для цього робочого простору дозволено зміну адрес. Старий і новий домени електронної пошти мають бути підтверджені для того самого робочого простору та його клієнта, нова адреса не повинна бути пов’язана з іншим обліковим записом OpenAI, а зіставлення єдиного входу має використовувати оновлену адресу. Оновіть наявного користувача SCIM і спочатку перевірте один обліковий запис.
Якщо синхронізоване запрошення використовує застарілу електронну адресу, не видаляйте обліковий запис, не видаляйте й не створюйте повторно запис каталогу, не запрошуйте нову адресу як заміну та не відключайте каталог. Ці дії можуть створити окремий обліковий запис OpenAI, тоді як наявні проєкти, агенти й історія розмов залишаться пов’язаними з початковим обліковим записом. Перевірте конфігурацію каталогу й зверніться до служби підтримки OpenAI, перш ніж вносити зміни. Служба підтримки OpenAI не може вручну змінити електронну адресу облікового запису, яким керує SCIM на рівні клієнта.
Якщо наявний користувач або група клієнта відповідає синхронізованому запису каталогу, ним може почати керувати ваш постачальник посвідчень. Наявні запрошення, членства й групи робочого простору ChatGPT, створені вручну, не переходять автоматично під керування SCIM.
Наявний учасник робочого простору може приєднатися до синхронізованої групи без зміни свого членства, ролі або типу місця. Під час вилучення користувача окремо скасуйте доступ до робочого простору, наданий вручну.
Розберіться із запрошеннями й автоматичним створенням облікових записів
Новому користувачу ChatGPT або API, підготовленому через SCIM, може знадобитися прийняти запрошення, перш ніж приєднатися до продукту. Деякі процеси SCIM створюють запрошення, що очікує на прийняття, але не надсилають його електронною поштою. Наявний учасник робочого простору ChatGPT не отримує ще одного запрошення, коли відповідний користувач клієнта переходить під керування SCIM.
Попросіть власника робочого простору перевірити запрошення, що очікують на прийняття. Для запрошення, створеного вручну, власник може вибрати Надіслати запрошення повторно, якщо ця функція доступна. Запрошеннями під керуванням SCIM не можна повторно ділитися безпосередньо; API може повернути помилку 409 scim_managed_resource. Якщо доступна команда Запросити учасника, власник може повторно ввести ту саму електронну адресу, не змінюючи наявну роль або тип місця. Якщо запрошення й надалі заблоковане, зверніться до служби підтримки OpenAI.
Автоматичне створення облікових записів може додавати відповідних користувачів ChatGPT, коли вони входять з адресою в підтвердженому домені. Ця функція не пов’язана зі SCIM і не потребує єдиного входу. Не вмикайте автоматичне створення облікових записів одночасно зі SCIM. Створені в такий спосіб користувачі можуть не керуватися через SCIM, тому їх видалення з постачальника посвідчень може не скасувати доступ до продукту. Перевіряйте використання місць, окремо видаляйте некерованих користувачів і під час вилучення перевіряйте кожен шлях доступу.
Керуйте власністю, ролями й видимістю груп
Керуйте складом синхронізованих груп у постачальнику посвідчень. Адміністратори робочого простору можуть підтримувати окремі групи з ручним керуванням.

За використання SCIM на рівні клієнта наявна група робочого простору ChatGPT із ручним керуванням не переходить під його керування, навіть якщо має ту саму назву, що й синхронізована група. OpenAI створює окрему синхронізовану групу робочого простору, тому перед призначенням доступу перевірте назви наявних груп.
Якщо перейменувати синхронізовану групу в постачальнику посвідчень, відповідну синхронізовану групу робочого простору також буде перейменовано.
SCIM на рівні робочого простору використовує окреме підключення. Залежно від конфігурації синхронізована група з тією самою назвою, що й група робочого простору з ручним керуванням, може передати склад цієї групи під керування постачальника посвідчень.
Якщо підтримується, власник робочого простору може призначати відповідні користувацькі ролі через розділ Дозволи та ролі у вибраному робочому просторі ChatGPT. Синхронізовані групи також можуть підтримувати аналітику робочого простору, якщо вона доступна.
Якщо доступно, параметр Видимі користувачам робочого простору в налаштуваннях Ідентифікація та доступ визначає, чи відображаються керовані через SCIM групи, коли користувачі діляться GPT або проєктами. Вимкнення цього параметра може приховати такі групи й видалити наявний спільний доступ для них під час наступного оновлення GPT або проєкту. Зміна видимості не припиняє синхронізацію й не видаляє групу. Якщо робочий простір використовує SCIM на рівні клієнта, а його налаштування ідентифікації доступні лише для читання, цей елемент керування може бути недоступним. Запитайте про підтримувані варіанти в команди OpenAI, яка супроводжує ваш обліковий запис.
Перевірте підключення та вилучення користувачів
Додайте одного тестового користувача до потрібного застосунку постачальника посвідчень або призначеної групи.
Дочекайтеся успішної синхронізації.
Переконайтеся, що користувач з’явився в потрібному клієнті або продукті й отримав лише очікувану роль.
Видаліть користувача з призначення постачальника або групи підготовки облікових записів.
Дочекайтеся наступної успішної синхронізації та переконайтеся, що доступ через групу скасовано.
Перевірте прямі запрошення, інші групи й ролі певного продукту, які можуть окремо зберігати доступ.
Видалення користувача лише в ChatGPT може бути тимчасовим, якщо постачальник посвідчень і надалі призначає його. Вимкнення користувача в постачальнику не завжди скасовує призначення застосунку. Скасування підготовки не видаляє обліковий запис OpenAI або особистий робочий простір користувача. Після успішної синхронізації переконайтеся, що користувач більше не є активним учасником робочого простору, і перевірте розподіл місць. Якщо користувач залишається активним, його неможливо видалити або він не може відновити доступ після повторного додавання, зверніться до служби підтримки OpenAI. Зберігання даних регулюється політикою вибраного робочого простору.
Усунення проблем із синхронізацією каталогів
| Проблема | Що перевірити |
|---|---|
| Налаштування каталогу відсутнє або заблоковане | Перевірте тарифний план, роль адміністратора, вибраного клієнта й те, чи вже активний SCIM на рівні клієнта або продукту. Узгодьте перенесення, перш ніж змінювати робоче підключення. |
| Користувач або група не відображається | Перевірте призначення застосунків постачальника посвідчень, налаштування надсилання груп, вибраного клієнта, останні події каталогу та звичайний інтервал синхронізації постачальника. |
| Синхронізований користувач не може отримати доступ до продукту | Перевірте призначення групи в розділі Доступ до продуктів, запрошення або членство в продукті, необхідний спосіб входу й роль певного продукту. Редактор може призначати підтримувані робочі простори ChatGPT і облікові записи Ads, але не організації API. |
| Видалений користувач і надалі має доступ | Перевірте призначення постачальника посвідчень, прямі запрошення, інші синхронізовані групи чи групи з ручним керуванням, а також ролі в кожному продукті. Скасування одного шляху доступу не скасовує інший. Якщо після успішної синхронізації користувач залишається активним і немає інших шляхів доступу, зверніться до служби підтримки OpenAI. Не відключайте каталог, щоб виправити проблему з одним обліковим записом. |
| Оновлення електронної адреси спричиняє конфлікт облікових записів | Якщо цільова електронна адреса вже належить іншому обліковому запису OpenAI, зупиніться й зверніться до служби підтримки OpenAI. Не видаляйте жоден з облікових записів і не створюйте користувача на заміну. |
Багато постачальників посвідчень синхронізують зміни кожні 30–40 хвилин, а деякі надсилають оновлення раніше. OpenAI не має загального елемента керування для примусового негайного запуску синхронізації каталогів.
Про помилки автентифікації або входу дивіться в статті «Усунення проблем із єдиним входом, доступом до робочого простору й підтвердженням домену».
Безпечно видаліть підключення каталогу
Видалення активного підключення каталогу на рівні клієнта не можна скасувати. Наявні синхронізовані користувачі й групи залишаться в клієнті та перейдуть під ручне керування. Відключення не скасовує автоматично наявний доступ до продуктів.
У Консолі адміністратора відкрийте Глобальні налаштування клієнта.
Виберіть Доступ, а потім відкрийте Каталог.
Перевірте підключеного постачальника, відповідних користувачів і групи, а також призначення продуктів.
Виберіть Видалити підключення.
Підтверджуйте зміну, лише якщо хочете припинити синхронізацію.
Перевірте решту користувачів, груп, доступ до продуктів і ролі адміністраторів.
Видалення може тривати до 5 хвилин. Перш ніж замінювати робоче підключення або переходити між SCIM на рівні продукту й клієнта, зверніться до команди OpenAI, яка супроводжує ваш обліковий запис.
────────────────────────────────────────────────────────────
