OpenAI
页面内容为机器翻译。查看英文原文

管理广告管理平台的身份与访问权限

管理广告登录、广告账户角色、同步用户和安全离职流程。

更新于:4 days ago

要使用广告管理平台,用户既需要获准的登录方式,也需要拥有正确广告账户的角色。加入 OpenAI 租户、使用单点登录 (SSO) 或出现在同步目录中,并不会自动获得广告访问权限。

了解广告管理员和账户角色

打开管理控制台,然后选择与广告账户关联的租户。您的角色决定了您可以管理哪些设置。

角色范围允许执行的操作
全局管理员租户管理整个租户的域、身份提供商、登录策略和目录连接;可以创建符合条件的广告账户。
广告管理员租户创建符合条件的广告账户。不能管理整个租户的身份,也不会自动获得现有账户的访问权限。
广告账户管理员一个广告账户管理账户以及受支持的用户或群组访问权限。必须至少保留一名实际拥有权限的账户管理员。
广告账户成员一个广告账户可使用和更新受支持的广告资源,但不拥有完整的账户管理权限。
广告账户查看者一个广告账户可查看广告资源,但没有写入或账户管理权限。

如果某人既要管理租户身份、创建账户,又要管理该账户,可能需要多个角色。ChatGPT 工作空间或 API 平台组织中的角色不会授予广告权限。

在广告账户中,用户会获得直接授予或通过群组授予的最高角色,依次为:管理员成员查看者。如果某个群组仍授予更高角色,更改或移除直接角色不会降低访问权限。

检查广告登录策略

在管理控制台中打开全局设置,然后打开访问权限。查看所选租户的广告 SSO 设置。启用共享身份提供商连接或其他产品的 SSO 策略,并不会自动为广告启用 SSO。

策略含义
必需SSO 可用作登录方式。不过,已登录的用户可能无需再次通过 SSO 登录,即可访问采用必需策略的广告账户。
可选符合条件的用户可以使用已配置的身份提供商或其他获准的登录方式。
关闭SSO 不适用于所选产品或资源。用户必须使用其他获准的登录方式。

如果可以使用该设置,请在测试期间将 SSO 保持为可选。选择必需关闭之前,请确认用户可以访问自己的账户,并且获授权的管理员拥有恢复途径。

在您的身份提供商中配置适用的多重身份验证 (MFA) 和条件访问要求。

有关连接和域设置,请参阅:为 OpenAI 产品设置单点登录 (SSO)

授予用户广告账户访问权限

  1. 在管理控制台中选择正确的 OpenAI 租户。

  2. 选择广告账户。

  3. 如果有此选项,请打开用户与群组

  4. 找到相应用户或受支持的账户专属群组。

  5. 分配适当的管理员成员查看者角色。

  6. 请该用户使用与租户关联的工作邮箱登录。

如果找不到该用户,请确认获授权的管理员已邀请或同步此用户。ChatGPT 工作空间邀请不会授予广告账户访问权限。

Users tab for an Ads account in Admin Console, showing total, active, and invited user counts, user roles and statuses, and an Invite button.

对于用户需要访问的每个广告账户,请分别分配适当的角色。

分配广告管理员角色并创建首个账户

  1. 打开管理控制台,然后选择目标租户。

  2. 全局设置中打开用户与群组,选择用户,然后打开该用户的个人资料。

  3. 根据可用的标签页,打开访问权限与角色直接角色

  4. 选择添加或编辑租户级访问权限的选项。如果系统要求选择产品,请选择Cloud Console

  5. 选择广告管理员并保存分配结果。

Admin Console user profile with the Direct roles tab selected, alongside Information, Groups, and Product access.

用户资料中可能显示访问权限与角色;在其他配置中则显示直接角色

如果尚无广告账户,全局管理员或广告管理员可以创建首个账户。账户专属角色可能要等到账户创建后才会显示。

要创建其他广告账户,请在具备所需权限的情况下从广告管理平台开始操作。如果您已有活跃的广告管理平台会话,直接访问引导链接可能会重新打开现有广告账户。

如果未显示广告管理员,请确认您选择了正确的租户,并在系统提示时选择了Cloud Console。请全局管理员或您的 OpenAI 客户团队检查您的访问权限和广告使用资格。

管理同步的用户和群组

广告账户使用租户级 SCIM 目录,而非为每个广告账户单独设置目录。符合条件的租户(包括仅用于广告的租户)可以同步用户和群组,但仍须为每个广告账户单独分配访问权限。

租户级 SCIM 无法更改现有 OpenAI 账户的电子邮件地址,OpenAI 支持团队也无法手动更改。

请在身份提供商中管理同步的用户和群组成员资格。您无法在管理控制台中手动将同步用户添加到广告账户群组,也无法更改同步群组的成员资格。

要授予同步群组访问广告账户的权限,请打开该群组的产品访问权限设置,选择账户,然后保存更改。初始账户角色为成员。获授权的管理员可以更改同步群组的广告账户角色,而无需更改其在身份提供商中的成员资格。

Groups tab for an Ads account in Admin Console, showing group roles and an open role menu with Admin, Member, and Viewer options.

有关目录资格、设置和问题排查,请参阅:SCIM 配置与管理

移除或更改广告账户访问权限

移除唯一实际拥有权限的广告账户管理员之前,请先分配另一名管理员。每个广告账户必须至少保留一名实际拥有权限的管理员。

  1. 选择广告账户,然后打开用户与群组

  2. 检查该用户的直接角色和账户专属群组分配。

  3. 移除或更改直接角色,或更新相关群组的成员资格。

  4. 适用时,请在身份提供商中更新同步群组的成员资格。

  5. 确认仍有其他账户管理员,并确保该用户最终获得的访问权限符合您的预期。

请在身份提供商中管理同步群组的成员资格。对于由 SCIM 管理的用户,请检查其直接广告账户角色和同步群组分配。对于手动管理的用户,请检查其直接角色和手动管理的群组分配。移除一种访问途径不一定会移除其他途径,因此请确认该用户对各广告账户的剩余访问权限。

解决广告专属访问问题

如果用户无法打开广告管理平台,请检查:

  • 所选的 OpenAI 租户和广告账户。

  • 该用户的工作邮箱和适用的广告登录策略。

  • 该用户是否接受了正确的邀请。

  • 账户专属角色以及通过直接分配或群组获得的访问权限。

  • 最近的目录更改或身份提供商分配。

  • 是否需要由全局管理员或广告管理员创建首个广告账户。

有关登录错误,请参阅:排查 SSO、工作空间访问和域验证问题

────────────────────────────────────────────────────────────

这篇文章对你有帮助吗?