跨網域身分管理系統(SCIM)會從身分識別供應商同步用戶及群組。SCIM 管理佈建;單一登入(SSO)則管理用戶的驗證方式。您可以獨立於 SSO 設定 SCIM。
查看可用性並選擇佈建範圍
可用選項取決於您的產品、方案、現有目錄連線及管理員角色。
| SCIM 範圍 | 合資格產品或方案 | 所需管理員 | 管理位置 |
|---|---|---|---|
| 整個租戶 | 合資格租戶,包括僅使用廣告的租戶;支援的產品指派包括 ChatGPT 工作區和廣告帳戶,但不包括 API 平台組織。 | 全域管理員 | 管理員主控台。 |
| ChatGPT 工作區 | 合資格的 ChatGPT Enterprise 或 Edu 工作區。 | 工作區擁有者 | 所選工作區。 |
| API 組織 | 採用受支援 Custom 或 Unlimited 計費方案的合資格 API 組織。 | API 組織擁有者 | API 平台。 |
| 不適用 | 獨立的 ChatGPT Business 及 ChatGPT for Teachers 方案;請使用其他受支援的啟用方法。 | 工作區擁有者或管理員 | 相關 ChatGPT 工作區。 |
獨立的 ChatGPT Business 方案及 ChatGPT for Teachers 不包括 SCIM。整個租戶的 SCIM 至少需要一個已驗證網域,以及合資格的 ChatGPT Enterprise 工作區、ChatGPT Edu 工作區或廣告帳戶。只有在同一租戶亦有合資格的 ChatGPT Enterprise 工作區,而且「產品存取權」下可選用該 Business 工作區時,才可將 Business 工作區納入。自動建立帳戶與 SCIM 分開運作,毋須 SSO,亦不會同步目錄用戶及群組。
如需了解 ChatGPT Business 工作區設定及方案限制,請參閱:為 ChatGPT Business 設定單一登入。
對於已使用個人 ChatGPT 帳戶的僱員,請參閱:為持有現有 ChatGPT 帳戶的僱員辦理啟用。
選擇整個租戶或產品層級的 SCIM
整個租戶的 SCIM 可佈建受支援的 ChatGPT 工作區及廣告帳戶。此功能不會佈建 API 組織。現有的產品層級連線會繼續管理一個合資格的 ChatGPT 工作區或 API 組織。
如果您的 ChatGPT 工作區提供選擇:
僅在此工作區使用 SCIM會建立工作區專用連線。
保留跨產品擴展的選項會在管理員主控台開啟整個租戶的設定。
使用管理員主控台毋須取代現有的產品層級 SCIM 連線。如果已連結的 ChatGPT 工作區或 API 組織有啟用中的產品層級 SCIM,便無法啟用整個租戶的 SCIM。啟用整個租戶的 SCIM 後,您便無法建立與之衝突的產品層級連線。修改正常運作的連線前,請先與您的 OpenAI 客戶團隊協調任何遷移工作。未啟用整個租戶的 SCIM 時,ChatGPT 與 API 的產品層級連線可同時存在。
變更範圍前,請檢查現有用戶、群組、產品指派及角色。請與您的 OpenAI 客戶團隊協調任何遷移工作。切勿為清除設定錯誤而刪除正常運作的連線。
整個租戶的 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。如需更新受管理的電郵地址,請改用合資格的 ChatGPT 工作區層級 SCIM 連線。整個租戶與工作區層級的 SCIM 無法同時啟用,因此請在啟用目錄同步前選擇適當的設定。
連接租戶目錄
全域管理員可使用管理員主控台,為合資格的 Enterprise 或 Edu 工作區及廣告帳戶連接共用的租戶層級目錄。開始前,請為同一租戶驗證至少一個網域。個別廣告帳戶沒有獨立的 SCIM 目錄。整個租戶的 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。
以全域管理員身分登入管理員主控台。
選擇正確的 OpenAI 租戶,然後開啟全域設定。
選擇存取權,然後開啟目錄。
選擇啟用目錄同步(SCIM)。
使用為此租戶顯示的值設定身分識別供應商應用程式。
在身分識別供應商中指派一至兩個名稱清晰的試行群組或用戶。
返回目錄,確認連線狀態變為啟用中。
初始設定最多需時 5 分鐘。如果設定尚未完成,請選擇繼續設定。只有在您打算捨棄未完成的連線時,才選擇取消設定。
檢查連線狀態及近期目錄事件,以確認連線情況或調查遺漏的用戶或群組。如要檢查群組指派,請開啟管理目錄,然後選擇管理產品存取權。

視乎您的身分識別供應商,SSO 與 SCIM 可共用一個應用程式,也可能需要各自使用獨立應用程式。請依照供應商專用指示,切勿重用其他工作區或 API 組織的連線值。
支援的整合可能包括 Okta、Microsoft Entra ID、Google Workspace、PingFederate、OneLogin 及 Rippling。其他自訂 SCIM 或 SFTP 選項,取決於您的租戶可用的整合。
連接 ChatGPT 工作區目錄
以合資格 Enterprise 或 Edu 工作區的擁有者身分登入。
開啟工作區設定,然後選擇身分識別與存取權。
尋找目錄同步(SCIM),然後選擇啟用目錄同步。
如有選項,請選擇僅在此工作區使用 SCIM。
完成供應商專用設定,並指派所需用戶或群組。
確認已同步的用戶或群組出現在所選工作區。
如果工作區的目錄控制項為唯讀,請在顯示時選擇雲端主控台 ↗,並請全域管理員在管理員主控台管理整個租戶的連線。
連接 API 組織目錄
以合資格 API 組織的擁有者身分登入 API 平台。
選擇正確的 API 組織,然後開啟身分識別設定。
開始可用的目錄同步設定。
使用該 API 組織的值設定身分識別供應商應用程式。
在身分識別供應商中指派所需用戶或群組。
確認獲邀用戶加入正確的 API 組織。
在 API 平台管理 API 組織佈建。管理員主控台內整個租戶的 SCIM 不會佈建 API 組織。如果 API 身分識別設定無法使用,請要求您的 API 組織擁有者或 OpenAI 客戶團隊確認資格及設定。
API 組織成員、專案、帳單及 API 專用角色仍由 API 平台管理。
API 組織 SCIM 亦可從身分識別供應商同步群組。請在 API 平台管理這些群組,並指派受支援的 API 角色。
指派已同步群組及產品存取權
在管理員主控台開啟租戶的全域設定,然後選擇用戶與群組 > SCIM 群組。
選擇已同步群組。
在產品存取權下選擇設定存取權,或開啟現有指派。
選擇受支援的 ChatGPT 工作區或廣告帳戶。
檢查資源、現有指派及可用的角色資料。
選擇儲存。
開啟所選工作區或廣告帳戶,確認群組已顯示。如果找不到新的工作區成員,請查看待處理邀請。
將已同步群組指派至 ChatGPT 工作區,會建立對應的工作區群組。如果某人尚未成為工作區成員,OpenAI 會以成員角色建立邀請。
對方接受邀請後便會加入工作區群組。視乎工作區設定,邀請可能不會產生電郵。現有工作區成員會保留目前的角色及席位類型。
您可將同一個已同步群組指派至多個受支援的 ChatGPT 工作區及廣告帳戶。請分別指派每項資源;獲得一項資源的存取權並不會同時獲得另一項資源的存取權。

產品存取權編輯器支援 ChatGPT 工作區及廣告帳戶。此編輯器不會指派 API 組織、ChatGPT 工作區擁有者角色或自訂 ChatGPT 工作區角色。請在所選廣告帳戶檢查廣告帳戶角色,並在所選 ChatGPT 工作區內設定自訂角色。

擴大存取權前,請檢查現有權限。已同步群組可能已擁有 ChatGPT 工作區或廣告帳戶的存取權。請使用所需的最低權限角色,並要求全域管理員調查非預期的存取權。
當您透過產品存取權授予已同步群組廣告帳戶的存取權時,其初始帳戶角色為成員。請檢查帳戶專用角色,並使用所需的最低權限。
如需了解廣告專用權限,請參閱:在廣告管理平台管理身分識別與存取權。
管理用戶記錄、邀請及群組
已同步的目錄記錄不會自動授予所有 ChatGPT 工作區、API 組織或廣告帳戶的存取權。產品成員資格、群組指派、登入政策及產品專用角色仍然適用。
配對現有用戶並了解電郵變更限制
佈建會使用現有 OpenAI 帳戶中設定的工作電郵進行配對。確認身分識別供應商的電郵、邀請地址及目標 OpenAI 帳戶均屬於同一人。設定身分識別供應商,確保每名用戶只會傳送一個主要電郵地址。
整個租戶的 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。如果工作區已啟用電郵變更,合資格的 ChatGPT 工作區層級 SCIM 連線或可更新已接受邀請並由 SCIM 管理的成員電郵。新舊電郵網域均須在同一工作區及其租戶中完成驗證;新地址不得連結至其他 OpenAI 帳戶,而 SSO 對應亦須使用更新後的地址。更新現有 SCIM 用戶,並先測試一個帳戶。
如果已同步邀請使用過時的電郵地址,請勿刪除帳戶、移除再重建目錄記錄、邀請新地址作為替代,或中斷目錄連線。這些操作可能會建立另一個 OpenAI 帳戶,並令現有專案、代理及對話記錄仍連結至原有帳戶。作出變更前,請確認目錄設定並聯絡 OpenAI 支援。OpenAI 支援無法手動變更由整個租戶的 SCIM 管理之帳戶的電郵地址。
如果現有租戶用戶或群組與已同步目錄記錄相符,便可改由您的身分識別供應商管理。現有手動建立的 ChatGPT 工作區邀請、成員資格及群組,不會自動改由 SCIM 管理。
現有工作區成員可加入已同步的工作區群組,而不會變更其現有成員資格、角色或席位類型。停用帳戶時,請另行移除手動授予的工作區存取權。
了解邀請及自動建立帳戶
新佈建的 ChatGPT 或 API 用戶可能需要接受邀請,才能加入產品。部分 SCIM 流程會建立待處理邀請,但不會傳送電郵。當相符的租戶用戶改由 SCIM 管理時,現有 ChatGPT 工作區成員不會再次收到工作區邀請。
請工作區擁有者檢查待處理邀請。如適用,擁有者可為手動邀請選擇重新傳送邀請。由 SCIM 管理的邀請無法直接重新傳送;API 可能會傳回 409 scim_managed_resource。如果可使用邀請成員,擁有者可再次輸入相同電郵,而不會變更現有角色或席位類型。如果邀請仍然受阻,請聯絡 OpenAI 支援。
合資格 ChatGPT 用戶以已驗證網域的電郵登入時,自動建立帳戶功能可新增這些用戶。此功能與 SCIM 分開運作,亦毋須 SSO。避免同時啟用自動建立帳戶及 SCIM。以此方式建立的用戶可能不受 SCIM 管理,因此從身分識別供應商移除用戶後,其產品存取權未必會一併移除。停用帳戶時,請檢查席位使用情況、另行移除不受管理的用戶,並檢查所有存取途徑。
管理群組擁有權、角色及可見性
在身分識別供應商中管理已同步群組的成員資格。工作區管理員可維護另行手動管理的群組。

使用整個租戶的 SCIM 時,即使現有手動管理的 ChatGPT 工作區群組與已同步群組同名,亦不會被接管。OpenAI 會建立另一個已同步工作區群組,因此請在指派存取權前檢查現有群組名稱。
如果您在身分識別供應商中重新命名已同步群組,其對應的已同步工作區群組亦會重新命名。
工作區層級 SCIM 使用獨立連線。視乎設定,與手動工作區群組同名的已同步群組,可令該群組的成員資格改由身分識別供應商控制。
如受支援,工作區擁有者可在所選 ChatGPT 工作區使用權限與角色,指派合資格的自訂工作區角色。如有提供,已同步群組亦可支援工作區分析。
如有提供,工作區身分識別與存取權設定中的可供工作區用戶搜尋,可控制用戶分享 GPT 或專案時是否顯示由 SCIM 管理的群組。關閉此設定可隱藏這些群組,並在下次更新 GPT 或專案時移除現有群組分享。變更可搜尋性不會停止同步或移除群組。如果工作區使用整個租戶的 SCIM,而且身分識別設定為唯讀,此控制項可能無法使用。請向您的 OpenAI 客戶團隊查詢受支援的選項。
測試用戶啟用與停用
將一名測試用戶加入目標身分識別供應商應用程式或已指派群組。
等待同步成功。
確認用戶出現在目標租戶或產品中,而且只獲得預期角色。
從供應商指派或佈建群組移除該用戶。
等待下一次成功同步,並確認衍生自群組的存取權已移除。
檢查可能保留獨立存取權的直接邀請、其他群組及產品專用角色。
如果身分識別供應商仍然指派該用戶,只在 ChatGPT 內移除對方可能只是暫時生效。在供應商中停用用戶,不一定會移除應用程式指派。解除佈建不會刪除對方的 OpenAI 帳戶或個人工作區。成功同步後,請確認對方不再是啟用中的工作區成員,並檢查工作區的席位分配。如果對方仍處於啟用狀態、無法移除,或重新加入後無法恢復存取權,請聯絡 OpenAI 支援。工作區資料保留會遵循所選工作區的政策。
排解目錄同步問題
| 問題 | 檢查項目 |
|---|---|
| 找不到目錄設定或設定受阻 | 確認方案、管理員角色、所選租戶,以及整個租戶或產品層級的 SCIM 是否已啟用。變更正常運作的連線前,請先協調遷移工作。 |
| 用戶或群組沒有顯示 | 檢查身分識別供應商應用程式指派、群組推送設定、所選租戶、近期目錄事件及供應商的一般同步間隔。 |
| 已同步用戶無法存取產品 | 檢查群組的產品存取權指派、產品邀請或成員資格、所需登入方式及產品專用角色。編輯器可指派受支援的 ChatGPT 工作區及廣告帳戶,但不會指派 API 組織。 |
| 已移除的用戶仍有存取權 | 檢查身分識別供應商指派、直接邀請、其他已同步或手動群組,以及各產品中的角色。移除一個存取途徑不會移除另一個。如果成功同步後用戶仍處於啟用狀態,而且沒有其他存取途徑,請聯絡 OpenAI 支援。切勿為修正單一帳戶問題而中斷目錄連線。 |
| 更新電郵時產生帳戶衝突 | 如果目標電郵已屬於另一個 OpenAI 帳戶,請停止操作並聯絡 OpenAI 支援。請勿刪除任何一個帳戶或建立替代用戶。 |
許多身分識別供應商每 30 至 40 分鐘同步一次變更,其他供應商則會更快傳送更新。OpenAI 並無通用控制項可強制立即同步目錄。
如遇驗證或登入錯誤,請參閱:排解 SSO、工作區存取及網域驗證問題。
安全移除目錄連線
移除啟用中的租戶層級目錄連線後將無法復原。現有已同步用戶及群組會保留在租戶中,並改為手動管理。中斷連線不會自動撤銷現有產品存取權。
在管理員主控台開啟租戶的全域設定。
選擇存取權,然後開啟目錄。
檢查已連接的供應商,以及受影響的用戶、群組及產品指派。
選擇刪除連線。
只有在您打算停止同步時,才確認變更。
檢查餘下的用戶、群組、產品存取權及管理員角色。
移除程序最多需時 5 分鐘。取代正常運作的連線,或在產品層級與整個租戶的 SCIM 之間轉移前,請聯絡您的 OpenAI 客戶團隊。
────────────────────────────────────────────────────────────
