跨域身份管理系统 (SCIM) 会从你的身份提供商同步用户和群组。SCIM 用于管理预配;单点登录 (SSO) 则用于管理用户如何进行身份验证。你可以独立配置 SSO 和 SCIM。
检查可用性并选择预配范围
具体选项取决于你的产品、套餐、现有目录连接和管理员角色。
| SCIM 范围 | 符合条件的产品或套餐 | 所需管理员 | 管理位置 |
|---|---|---|---|
| 租户级 | 符合条件的租户,包括仅使用广告的租户;支持的产品分配包括 ChatGPT 工作空间和广告账户,不包括 API 平台组织。 | 全局管理员 | 管理员控制台。 |
| ChatGPT 工作空间 | 符合条件的 ChatGPT Enterprise 或 Edu 工作空间。 | 工作空间所有者 | 所选工作空间。 |
| API 组织 | 符合条件的 API 组织,且拥有受支持的自定义或无限量计费套餐。 | API 组织所有者 | API 平台。 |
| 不可用 | 独立的 ChatGPT Business 和 ChatGPT 教师版套餐;请使用其他受支持的引导方式。 | 工作空间所有者或管理员 | 相关 ChatGPT 工作空间。 |
独立的 ChatGPT Business 套餐和 ChatGPT 教师版均不包含 SCIM。租户级 SCIM 至少需要一个已验证的域名,以及符合条件的 ChatGPT Enterprise 工作空间、ChatGPT Edu 工作空间或广告账户。只有在同一租户还拥有符合条件的 ChatGPT Enterprise 工作空间,且该 Business 工作空间在“产品访问权限”下可用时,才包含 Business 工作空间。自动创建账户的操作独立于 SCIM,无需 SSO,也不会同步目录用户和群组。
有关 ChatGPT Business 工作空间的设置和套餐限制,请参阅:“为 ChatGPT Business 设置单点登录”。对于拥有个人 ChatGPT 账户的员工,请参阅:“为已有 ChatGPT 账户的员工办理入职”。
选择租户级或产品级 SCIM
租户级 SCIM 可以预配受支持的 ChatGPT 工作空间和广告账户。它不会预配 API 组织。现有的产品级连接会继续管理符合条件的 ChatGPT 工作空间或符合条件的 API 组织。
如果你的 ChatGPT 工作空间提供以下选项:
“仅对此工作空间使用 SCIM”会创建特定工作空间的连接。
“保留跨产品扩展的选项”会在管理员控制台中打开租户级设置。
使用管理员控制台无需替换现有的产品级 SCIM 连接。当已关联的 ChatGPT 工作空间或 API 组织存在处于活跃状态的产品级 SCIM 时,无法启用租户级 SCIM。租户级 SCIM 激活后,你将无法启动存在冲突的产品级连接。在修改现有连接之前,请与你的 OpenAI 客户团队协调任何迁移事宜。当租户级 SCIM 未启用时,单独的 ChatGPT 和 API 产品级连接可以共存。
更改范围之前,请先查看现有用户、群组、产品分配和角色。请与你的 OpenAI 客户团队协调任何迁移事宜。请勿为清除设置错误而删除正常运行的连接。
租户级 SCIM 无法更改现有 OpenAI 账户的电子邮箱地址,OpenAI 支持团队也无法手动进行此更改。如果你需要更新托管的电子邮箱地址,请改用符合条件的 ChatGPT 工作空间级 SCIM 连接。租户级和工作空间级 SCIM 不能同时处于活跃状态,因此请在启用目录同步之前选择相应设置。
连接租户目录
全局管理员可以使用管理员控制台,为符合条件的 Enterprise 或 Edu 工作空间和广告账户连接共享的租户级目录。开始之前,请至少验证同一租户的一个域名。单个广告账户没有单独的 SCIM 目录。租户级 SCIM 无法更改现有 OpenAI 账户的电子邮箱地址,OpenAI 支持团队也无法手动进行此更改。
以全局管理员身份登录管理员控制台。
选择正确的 OpenAI 租户,然后打开全局设置。
选择访问,然后打开目录。
选择“启用目录同步 (SCIM)”。
使用此租户显示的值,配置身份提供商应用程序。
在身份提供商中指定一到两个名称明确的试点群组或用户。
返回目录,并确认连接已变为活跃状态。
初始设置最多需要 5 分钟。如果设置尚未完成,请选择“继续设置”。只有在你打算放弃未完成的连接时,才能选择“取消设置”。
查看连接状态和近期目录事件,以检查连接或排查缺失的用户或群组。要查看群组分配情况,请打开管理目录,然后选择“管理产品访问权限”。

根据你的身份提供商,SSO 和 SCIM 可以共用同一个应用程序,也可能需要单独的应用程序。请遵循特定提供商的说明,不要重复使用其他工作空间或 API 组织的连接值。
支持的集成可能包括 Okta、Microsoft Entra ID、Google Workspace、PingFederate、OneLogin 和 Rippling。其他基于 SCIM 或 SFTP 的自定义选项取决于租户可用的集成。
连接 ChatGPT 工作空间目录
以符合条件的 Enterprise 或 Edu 工作空间的工作空间所有者身份登录。
打开工作空间设置,然后选择身份与访问。
找到目录同步 (SCIM) 并选择“启用目录同步”。
如果系统显示选项,请选择“仅对此工作空间使用 SCIM”。
完成特定提供商的设置,并分配目标用户或群组。
确认同步用户或群组是否已显示在所选工作空间中。
如果工作空间的目录控制项为只读状态,请在显示 Cloud Console ↗ 时选择此项,并请求全局管理员在管理员控制台中管理租户级连接。
连接 API 组织目录
以符合条件的 API 组织所有者身份登录 API 平台。
选择正确的 API 组织并打开身份设置。
开始设置可用的目录同步。
使用该 API 组织的值,配置身份提供商应用程序。
在你的身份提供商中分配目标用户或群组。
确认受邀用户是否已加入正确的 API 组织。
在 API 平台中管理 API 组织预配。管理员控制台中的租户级 SCIM 不会预配 API 组织。如果 API 身份设置不可用,请联系你的 API 组织所有者或 OpenAI 客户团队,以确认你是否符合条件以及设置是否正确。
API 组织成员、项目、账单和 API 特定角色仍需在 API 平台中进行管理。
API 组织 SCIM 还可以从你的身份提供商同步群组。在 API 平台中管理这些群组并分配受支持的 API 角色。
分配同步群组和产品访问权限
在管理员控制台中,打开租户的全局设置,然后选择 用户和群组 > SCIM 群组。
选择同步群组。
在产品访问权限下,选择“配置访问权限”,或打开现有分配。
选择一个受支持的 ChatGPT 工作空间或广告账户。
查看资源、现有分配情况和可用角色信息。
选择保存。
打开所选工作空间或广告账户,并确认该群组是否已显示。如果缺失新的工作空间成员,请检查待处理的邀请。
将同步群组分配给 ChatGPT 工作空间会创建对应的工作空间群组。如果某个用户尚未成为工作空间成员,OpenAI 会创建一个包含成员角色的邀请。
该用户接受邀请后即可加入工作空间群组。根据工作空间设置,邀请可能不会生成电子邮件。现有工作空间成员将保留其当前角色和席位类型。
你可以将同一个同步群组分配给多个受支持的 ChatGPT 工作空间和广告账户。请单独分配每项资源;拥有一项资源的访问权限并不意味着拥有其他资源的访问权限。

产品访问权限编辑器支持 ChatGPT 工作空间和广告账户。它不会分配 API 组织、ChatGPT 工作空间所有者角色或自定义 ChatGPT 工作空间角色。查看所选广告账户中的广告账户角色,并在所选 ChatGPT 工作空间内配置自定义角色。

在扩展访问权限之前,请先审核现有权限。同步群组可能已经有权访问 ChatGPT 工作空间或广告账户。使用所需权限最低的角色;如遇意外访问,请全局管理员进行调查。
通过产品访问权限授予同步群组访问广告账户的权限时,该群组的初始账户角色为成员。请检查账户特定角色,并使用所需的最低权限。
如需了解广告相关权限,请参阅:“广告管理平台的身份和访问权限管理”。
管理用户记录、邀请和群组
同步目录记录不会自动授予用户访问每个 ChatGPT 工作空间、API 组织或广告账户的权限。产品成员资格、群组分配、登录策略和产品特定角色仍然适用。
匹配现有用户并了解电子邮箱更改限制
预配会使用已配置的工作邮箱匹配现有 OpenAI 账户。确认身份提供商的电子邮箱地址、邀请地址以及目标 OpenAI 账户是否对应同一个用户。请将身份提供商配置为仅为每位用户发送一个主电子邮箱地址。
租户级 SCIM 无法更改现有 OpenAI 账户的电子邮箱地址,OpenAI 支持团队也无法手动进行此更改。符合条件的 ChatGPT 工作空间级 SCIM 连接可在该工作空间启用电子邮箱变更功能时,更新已接受邀请且由 SCIM 管理的成员的电子邮箱地址。对于同一个工作空间及其租户,新旧电子邮件域名都必须经过验证,新地址不得与其他 OpenAI 账户关联,且 SSO 映射必须使用更新后的地址。更新现有 SCIM 用户,并先测试一个账户。
如果同步的邀请使用已过时的电子邮箱地址,请勿删除账户、移除并重新创建目录记录、邀请新地址作为替代方案,或断开目录连接。这些操作可能会创建一个单独的 OpenAI 账户,但现有项目、智能体和对话记录仍会关联到原账户。在进行更改之前,请确认目录配置并联系 OpenAI 支持团队。OpenAI 支持团队无法手动更改租户级 SCIM 托管账户的电子邮箱地址。
如果现有租户用户或租户群组与已同步的目录记录匹配,则可由你的身份提供商管理。手动创建的现有 ChatGPT 工作空间邀请、成员资格和群组不会自动切换为由 SCIM 管理。
现有工作空间成员可以加入同步的工作空间群组,而不会更改其现有成员资格、角色或席位类型。在办理离职时,请单独移除手动授予的工作空间访问权限。
了解邀请和自动账户创建功能
新预配的 ChatGPT 或 API 用户可能需要先接受邀请,然后才能加入该产品。部分 SCIM 流程会创建待处理的邀请,而不会发送电子邮件。当匹配的租户用户切换为由 SCIM 管理时,现有 ChatGPT 工作空间成员不会再收到其他工作空间邀请。
请工作空间所有者查看待处理的邀请。对于手动邀请,所有者可以选择“重新发送邀请”(如可用)。由 SCIM 管理的邀请无法直接重新发送;API 可能会返回“409 scim_managed_resource”。如果“邀请成员”选项可用,所有者可以再次输入同一个电子邮箱地址,而无需更改现有角色或席位类型。如果邀请仍被拦截,请联系 OpenAI 支持团队。
自动创建账户功能可以在符合条件的 ChatGPT 用户使用已验证域名的电子邮箱地址登录时添加这些用户。它独立于 SCIM,无需 SSO。避免同时启用自动账户创建和 SCIM。以这种方式创建的用户可能不受 SCIM 管理,因此将其从身份提供商中移除可能不会移除其产品访问权限。办理离职流程时,请审查席位使用情况,单独移除未托管用户,并检查每条访问路径。
管理群组所有权、角色和可见性
在你的身份提供商中管理同步的群组成员资格。工作空间管理员可以维护单独的手动管理群组。

使用租户级 SCIM 时,如果手动管理的现有 ChatGPT 工作空间群组与同步群组同名,则该群组不会被接管。OpenAI 会创建一个单独的同步工作空间群组,因此请在分配访问权限之前查看现有群组名称。
如果你在身份提供商中重命名同步群组,则其对应的同步工作空间群组也会被重命名。
工作空间级 SCIM 使用单独的连接。根据具体配置,与手动工作空间群组同名的同步群组可能会将该群组的成员资格交由身份提供商控制。
在支持的情况下,工作空间所有者可以使用所选 ChatGPT 工作空间中的权限与角色来分配符合条件的自定义工作空间角色。同步群组还可以支持工作空间分析功能(如可用)。
工作空间内身份与访问设置下的“可被工作空间用户检索”一项(如可用)用于控制由 SCIM 管理的群组是否会在用户共享 GPT 或项目时显示。关闭该设置可能会隐藏这些群组,并在下次更新 GPT 或项目时移除现有的群组共享内容。更改检索选项不会停止同步,也不会移除该群组。如果工作空间使用租户级 SCIM,且其身份设置为只读状态,则此控制项可能不可用。请咨询你的 OpenAI 客户团队,了解支持的选项。
测试入职和离职流程
将一个测试用户添加到目标身份提供商应用程序或已分配的群组中。
等待同步成功完成。
确认该用户是否已显示在目标租户或产品中,并且仅获得预期角色。
将该用户从提供商分配或预配群组中移除。
请等待下一次同步成功完成,并确认由群组派生的访问权限是否已移除。
检查直接邀请、其他群组以及可能会保留单独访问权限的产品特定角色。
如果身份提供商仍在分配某个用户,只在 ChatGPT 中移除此用户仅为临时措施。在提供商中禁用该用户并不一定会移除应用程序分配权限。取消预配不会删除该用户的 OpenAI 账户或个人工作空间。成功同步后,确认此用户不再是活跃的工作空间成员,并查看工作空间的席位分配情况。如果该用户仍处于活跃状态、无法移除,或在重新添加后无法恢复访问权限,请联系 OpenAI 支持团队。工作空间数据保留遵循所选工作空间的策略。
排查目录同步问题
| 问题 | 检查内容 |
|---|---|
| 目录设置缺失或受阻 | 确认套餐、管理员角色、所选租户,以及租户级或产品级 SCIM 是否已启用。在更改现有连接之前,请协调迁移事宜。 |
| 用户或群组未显示 | 检查身份提供商应用程序分配、群组推送设置、所选租户、近期目录事件,以及提供商的正常同步间隔。 |
| 已同步的用户无法访问某个产品 | 检查群组的产品访问权限分配、产品邀请或成员资格、所需登录方式以及产品特定角色。编辑器可以分配受支持的 ChatGPT 工作空间和广告账户,但不能分配 API 组织。 |
| 已移除的用户仍有访问权限 | 请检查每个产品中的身份提供商分配、直接邀请、其他同步或手动群组,以及角色。移除一个访问路径并不会移除其他访问路径。如果同步成功后用户仍处于活跃状态,并且没有其他访问路径,请联系 OpenAI 支持团队。请勿为修复账户而断开目录连接。 |
| 更新电子邮箱地址会导致账户冲突 | 如果目标电子邮箱地址属于其他 OpenAI 账户,请停止操作并联系 OpenAI 支持团队。请勿删除任一账户,也不要创建替代用户。 |
许多身份提供商每 30 至 40 分钟会同步一次更改,而其他提供商则会更早发送更新。OpenAI 不提供强制立即同步目录的通用控制项。
有关身份验证或登录错误,请参阅:“SSO、工作空间访问权限和域名验证故障排除”。
安全删除目录连接
移除处于活跃状态的租户级目录连接的操作无法撤销。现有同步用户和群组会保留在租户中,并切换为手动管理。断开连接不会自动撤销现有的产品访问权限。
在管理员控制台中,打开租户的全局设置。
选择访问,然后打开目录。
查看已连接的提供商、受影响的用户、群组,以及产品分配情况。
选择“删除连接”。
只有在你计划停止同步时,才能确认更改。
查看剩余用户、群组、产品访问权限和管理员角色。
移除最多可能需要 5 分钟。在替换现有连接,或者在产品级与租户级 SCIM 之间进行切换之前,请联系你的 OpenAI 客户团队。
────────────────────────────────────────────────────────────
