OpenAI
此頁面由機器翻譯。查看原文英文文章

SCIM 佈建與管理

為 OpenAI 租戶或合資格產品設定目錄同步、管理群組及用戶存取權,並解決常見的佈建問題。

更新日期:yesterday

跨網域身分管理系統(SCIM)會從身分識別供應商同步用戶及群組。SCIM 管理佈建;單一登入(SSO)則管理用戶的驗證方式。您可以獨立於 SSO 設定 SCIM。

查看可用性並選擇佈建範圍

可用選項取決於您的產品、方案、現有目錄連線及管理員角色。

SCIM 範圍合資格產品或方案所需管理員管理位置
整個租戶合資格租戶,包括僅使用廣告的租戶;支援的產品指派包括 ChatGPT 工作區和廣告帳戶,但不包括 API 平台組織。全域管理員管理員主控台。
ChatGPT 工作區合資格的 ChatGPT Enterprise 或 Edu 工作區。工作區擁有者所選工作區。
API 組織採用受支援 Custom 或 Unlimited 計費方案的合資格 API 組織。API 組織擁有者API 平台。
不適用獨立的 ChatGPT Business 及 ChatGPT for Teachers 方案;請使用其他受支援的啟用方法。工作區擁有者或管理員相關 ChatGPT 工作區。

獨立的 ChatGPT Business 方案及 ChatGPT for Teachers 不包括 SCIM。整個租戶的 SCIM 至少需要一個已驗證網域,以及合資格的 ChatGPT Enterprise 工作區、ChatGPT Edu 工作區或廣告帳戶。只有在同一租戶亦有合資格的 ChatGPT Enterprise 工作區,而且「產品存取權」下可選用該 Business 工作區時,才可將 Business 工作區納入。自動建立帳戶與 SCIM 分開運作,毋須 SSO,亦不會同步目錄用戶及群組。

如需了解 ChatGPT Business 工作區設定及方案限制,請參閱:為 ChatGPT Business 設定單一登入

對於已使用個人 ChatGPT 帳戶的僱員,請參閱:為持有現有 ChatGPT 帳戶的僱員辦理啟用

選擇整個租戶或產品層級的 SCIM

整個租戶的 SCIM 可佈建受支援的 ChatGPT 工作區及廣告帳戶。此功能不會佈建 API 組織。現有的產品層級連線會繼續管理一個合資格的 ChatGPT 工作區或 API 組織。

如果您的 ChatGPT 工作區提供選擇:

  • 僅在此工作區使用 SCIM會建立工作區專用連線。

  • 保留跨產品擴展的選項會在管理員主控台開啟整個租戶的設定。

使用管理員主控台毋須取代現有的產品層級 SCIM 連線。如果已連結的 ChatGPT 工作區或 API 組織有啟用中的產品層級 SCIM,便無法啟用整個租戶的 SCIM。啟用整個租戶的 SCIM 後,您便無法建立與之衝突的產品層級連線。修改正常運作的連線前,請先與您的 OpenAI 客戶團隊協調任何遷移工作。未啟用整個租戶的 SCIM 時,ChatGPT 與 API 的產品層級連線可同時存在。

變更範圍前,請檢查現有用戶、群組、產品指派及角色。請與您的 OpenAI 客戶團隊協調任何遷移工作。切勿為清除設定錯誤而刪除正常運作的連線。

整個租戶的 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。如需更新受管理的電郵地址,請改用合資格的 ChatGPT 工作區層級 SCIM 連線。整個租戶與工作區層級的 SCIM 無法同時啟用,因此請在啟用目錄同步前選擇適當的設定。

連接租戶目錄

全域管理員可使用管理員主控台,為合資格的 Enterprise 或 Edu 工作區及廣告帳戶連接共用的租戶層級目錄。開始前,請為同一租戶驗證至少一個網域。個別廣告帳戶沒有獨立的 SCIM 目錄。整個租戶的 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。

  1. 以全域管理員身分登入管理員主控台。

  2. 選擇正確的 OpenAI 租戶,然後開啟全域設定

  3. 選擇存取權,然後開啟目錄

  4. 選擇啟用目錄同步(SCIM)

  5. 使用為此租戶顯示的值設定身分識別供應商應用程式。

  6. 在身分識別供應商中指派一至兩個名稱清晰的試行群組或用戶。

  7. 返回目錄,確認連線狀態變為啟用中

初始設定最多需時 5 分鐘。如果設定尚未完成,請選擇繼續設定。只有在您打算捨棄未完成的連線時,才選擇取消設定

檢查連線狀態及近期目錄事件,以確認連線情況或調查遺漏的用戶或群組。如要檢查群組指派,請開啟管理目錄,然後選擇管理產品存取權

Admin Console Directory tab showing an active connection and successful user and group synchronization events, with summaries and processing times.

視乎您的身分識別供應商,SSO 與 SCIM 可共用一個應用程式,也可能需要各自使用獨立應用程式。請依照供應商專用指示,切勿重用其他工作區或 API 組織的連線值。

支援的整合可能包括 Okta、Microsoft Entra ID、Google Workspace、PingFederate、OneLogin 及 Rippling。其他自訂 SCIM 或 SFTP 選項,取決於您的租戶可用的整合。

連接 ChatGPT 工作區目錄

  1. 以合資格 Enterprise 或 Edu 工作區的擁有者身分登入。

  2. 開啟工作區設定,然後選擇身分識別與存取權

  3. 尋找目錄同步(SCIM),然後選擇啟用目錄同步

  4. 如有選項,請選擇僅在此工作區使用 SCIM

  5. 完成供應商專用設定,並指派所需用戶或群組。

  6. 確認已同步的用戶或群組出現在所選工作區。

如果工作區的目錄控制項為唯讀,請在顯示時選擇雲端主控台 ↗,並請全域管理員在管理員主控台管理整個租戶的連線。

連接 API 組織目錄

  1. 以合資格 API 組織的擁有者身分登入 API 平台。

  2. 選擇正確的 API 組織,然後開啟身分識別設定。

  3. 開始可用的目錄同步設定。

  4. 使用該 API 組織的值設定身分識別供應商應用程式。

  5. 在身分識別供應商中指派所需用戶或群組。

  6. 確認獲邀用戶加入正確的 API 組織。

在 API 平台管理 API 組織佈建。管理員主控台內整個租戶的 SCIM 不會佈建 API 組織。如果 API 身分識別設定無法使用,請要求您的 API 組織擁有者或 OpenAI 客戶團隊確認資格及設定。

API 組織成員、專案、帳單及 API 專用角色仍由 API 平台管理。

API 組織 SCIM 亦可從身分識別供應商同步群組。請在 API 平台管理這些群組,並指派受支援的 API 角色。

指派已同步群組及產品存取權

  1. 在管理員主控台開啟租戶的全域設定,然後選擇用戶與群組 > SCIM 群組

  2. 選擇已同步群組。

  3. 產品存取權下選擇設定存取權,或開啟現有指派。

  4. 選擇受支援的 ChatGPT 工作區或廣告帳戶。

  5. 檢查資源、現有指派及可用的角色資料。

  6. 選擇儲存

  7. 開啟所選工作區或廣告帳戶,確認群組已顯示。如果找不到新的工作區成員,請查看待處理邀請。

將已同步群組指派至 ChatGPT 工作區,會建立對應的工作區群組。如果某人尚未成為工作區成員,OpenAI 會以成員角色建立邀請。

對方接受邀請後便會加入工作區群組。視乎工作區設定,邀請可能不會產生電郵。現有工作區成員會保留目前的角色及席位類型。

您可將同一個已同步群組指派至多個受支援的 ChatGPT 工作區及廣告帳戶。請分別指派每項資源;獲得一項資源的存取權並不會同時獲得另一項資源的存取權。

Admin Console SCIM Groups tab listing synchronized groups, member counts, and product access, with Configure access links for groups without assigned access.

產品存取權編輯器支援 ChatGPT 工作區及廣告帳戶。此編輯器不會指派 API 組織、ChatGPT 工作區擁有者角色或自訂 ChatGPT 工作區角色。請在所選廣告帳戶檢查廣告帳戶角色,並在所選 ChatGPT 工作區內設定自訂角色。

Product access dialog for the Engineering SCIM group, with ChatGPT workspace and Ads account access toggles and Save and Cancel buttons.

擴大存取權前,請檢查現有權限。已同步群組可能已擁有 ChatGPT 工作區或廣告帳戶的存取權。請使用所需的最低權限角色,並要求全域管理員調查非預期的存取權。

當您透過產品存取權授予已同步群組廣告帳戶的存取權時,其初始帳戶角色為成員。請檢查帳戶專用角色,並使用所需的最低權限。

如需了解廣告專用權限,請參閱:在廣告管理平台管理身分識別與存取權

管理用戶記錄、邀請及群組

已同步的目錄記錄不會自動授予所有 ChatGPT 工作區、API 組織或廣告帳戶的存取權。產品成員資格、群組指派、登入政策及產品專用角色仍然適用。

配對現有用戶並了解電郵變更限制

佈建會使用現有 OpenAI 帳戶中設定的工作電郵進行配對。確認身分識別供應商的電郵、邀請地址及目標 OpenAI 帳戶均屬於同一人。設定身分識別供應商,確保每名用戶只會傳送一個主要電郵地址。

整個租戶的 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。如果工作區已啟用電郵變更,合資格的 ChatGPT 工作區層級 SCIM 連線或可更新已接受邀請並由 SCIM 管理的成員電郵。新舊電郵網域均須在同一工作區及其租戶中完成驗證;新地址不得連結至其他 OpenAI 帳戶,而 SSO 對應亦須使用更新後的地址。更新現有 SCIM 用戶,並先測試一個帳戶。

如果已同步邀請使用過時的電郵地址,請勿刪除帳戶、移除再重建目錄記錄、邀請新地址作為替代,或中斷目錄連線。這些操作可能會建立另一個 OpenAI 帳戶,並令現有專案、代理及對話記錄仍連結至原有帳戶。作出變更前,請確認目錄設定並聯絡 OpenAI 支援。OpenAI 支援無法手動變更由整個租戶的 SCIM 管理之帳戶的電郵地址。

如果現有租戶用戶或群組與已同步目錄記錄相符,便可改由您的身分識別供應商管理。現有手動建立的 ChatGPT 工作區邀請、成員資格及群組,不會自動改由 SCIM 管理。

現有工作區成員可加入已同步的工作區群組,而不會變更其現有成員資格、角色或席位類型。停用帳戶時,請另行移除手動授予的工作區存取權。

了解邀請及自動建立帳戶

新佈建的 ChatGPT 或 API 用戶可能需要接受邀請,才能加入產品。部分 SCIM 流程會建立待處理邀請,但不會傳送電郵。當相符的租戶用戶改由 SCIM 管理時,現有 ChatGPT 工作區成員不會再次收到工作區邀請。

請工作區擁有者檢查待處理邀請。如適用,擁有者可為手動邀請選擇重新傳送邀請。由 SCIM 管理的邀請無法直接重新傳送;API 可能會傳回 409 scim_managed_resource。如果可使用邀請成員,擁有者可再次輸入相同電郵,而不會變更現有角色或席位類型。如果邀請仍然受阻,請聯絡 OpenAI 支援。

合資格 ChatGPT 用戶以已驗證網域的電郵登入時,自動建立帳戶功能可新增這些用戶。此功能與 SCIM 分開運作,亦毋須 SSO。避免同時啟用自動建立帳戶及 SCIM。以此方式建立的用戶可能不受 SCIM 管理,因此從身分識別供應商移除用戶後,其產品存取權未必會一併移除。停用帳戶時,請檢查席位使用情況、另行移除不受管理的用戶,並檢查所有存取途徑。

管理群組擁有權、角色及可見性

在身分識別供應商中管理已同步群組的成員資格。工作區管理員可維護另行手動管理的群組。

Groups for Avery Chen dialog listing Engineering and Global admins, with group member counts and a search field.

使用整個租戶的 SCIM 時,即使現有手動管理的 ChatGPT 工作區群組與已同步群組同名,亦不會被接管。OpenAI 會建立另一個已同步工作區群組,因此請在指派存取權前檢查現有群組名稱。

如果您在身分識別供應商中重新命名已同步群組,其對應的已同步工作區群組亦會重新命名。

工作區層級 SCIM 使用獨立連線。視乎設定,與手動工作區群組同名的已同步群組,可令該群組的成員資格改由身分識別供應商控制。

如受支援,工作區擁有者可在所選 ChatGPT 工作區使用權限與角色,指派合資格的自訂工作區角色。如有提供,已同步群組亦可支援工作區分析。

如有提供,工作區身分識別與存取權設定中的可供工作區用戶搜尋,可控制用戶分享 GPT 或專案時是否顯示由 SCIM 管理的群組。關閉此設定可隱藏這些群組,並在下次更新 GPT 或專案時移除現有群組分享。變更可搜尋性不會停止同步或移除群組。如果工作區使用整個租戶的 SCIM,而且身分識別設定為唯讀,此控制項可能無法使用。請向您的 OpenAI 客戶團隊查詢受支援的選項。

測試用戶啟用與停用

  1. 將一名測試用戶加入目標身分識別供應商應用程式或已指派群組。

  2. 等待同步成功。

  3. 確認用戶出現在目標租戶或產品中,而且只獲得預期角色。

  4. 從供應商指派或佈建群組移除該用戶。

  5. 等待下一次成功同步,並確認衍生自群組的存取權已移除。

  6. 檢查可能保留獨立存取權的直接邀請、其他群組及產品專用角色。

如果身分識別供應商仍然指派該用戶,只在 ChatGPT 內移除對方可能只是暫時生效。在供應商中停用用戶,不一定會移除應用程式指派。解除佈建不會刪除對方的 OpenAI 帳戶或個人工作區。成功同步後,請確認對方不再是啟用中的工作區成員,並檢查工作區的席位分配。如果對方仍處於啟用狀態、無法移除,或重新加入後無法恢復存取權,請聯絡 OpenAI 支援。工作區資料保留會遵循所選工作區的政策。

排解目錄同步問題

問題檢查項目
找不到目錄設定或設定受阻確認方案、管理員角色、所選租戶,以及整個租戶或產品層級的 SCIM 是否已啟用。變更正常運作的連線前,請先協調遷移工作。
用戶或群組沒有顯示檢查身分識別供應商應用程式指派、群組推送設定、所選租戶、近期目錄事件及供應商的一般同步間隔。
已同步用戶無法存取產品檢查群組的產品存取權指派、產品邀請或成員資格、所需登入方式及產品專用角色。編輯器可指派受支援的 ChatGPT 工作區及廣告帳戶,但不會指派 API 組織。
已移除的用戶仍有存取權檢查身分識別供應商指派、直接邀請、其他已同步或手動群組,以及各產品中的角色。移除一個存取途徑不會移除另一個。如果成功同步後用戶仍處於啟用狀態,而且沒有其他存取途徑,請聯絡 OpenAI 支援。切勿為修正單一帳戶問題而中斷目錄連線。
更新電郵時產生帳戶衝突如果目標電郵已屬於另一個 OpenAI 帳戶,請停止操作並聯絡 OpenAI 支援。請勿刪除任何一個帳戶或建立替代用戶。

許多身分識別供應商每 30 至 40 分鐘同步一次變更,其他供應商則會更快傳送更新。OpenAI 並無通用控制項可強制立即同步目錄。

如遇驗證或登入錯誤,請參閱:排解 SSO、工作區存取及網域驗證問題

安全移除目錄連線

移除啟用中的租戶層級目錄連線後將無法復原。現有已同步用戶及群組會保留在租戶中,並改為手動管理。中斷連線不會自動撤銷現有產品存取權。

  1. 在管理員主控台開啟租戶的全域設定

  2. 選擇存取權,然後開啟目錄

  3. 檢查已連接的供應商,以及受影響的用戶、群組及產品指派。

  4. 選擇刪除連線

  5. 只有在您打算停止同步時,才確認變更。

  6. 檢查餘下的用戶、群組、產品存取權及管理員角色。

移除程序最多需時 5 分鐘。取代正常運作的連線,或在產品層級與整個租戶的 SCIM 之間轉移前,請聯絡您的 OpenAI 客戶團隊。

────────────────────────────────────────────────────────────

這篇文章對你有幫助嗎?