概覽
跨網域身分管理系統 (SCIM) 會從您的身分提供者同步使用者和群組。SCIM 管理佈建;單一登入 (SSO) 則管理使用者的驗證方式。您可獨立於 SSO 設定 SCIM。
檢查可用性並選擇佈建範圍
可用選項取決於您的產品、方案、現有目錄連線和管理員角色。
| SCIM 範圍 | 符合資格的產品或方案 | 所需管理員 | 管理位置 |
|---|---|---|---|
| 租戶層級 | 符合資格的租戶(包括僅使用廣告的租戶)可指派支援的 ChatGPT 工作區和廣告帳戶。Enterprise 和 Edu 租戶亦可指派 API 平台組織。 | 全域管理員 | 管理控制台。 |
| ChatGPT 工作區 | 符合資格的 ChatGPT Enterprise 或 Edu 工作區。 | 工作區擁有者 | 所選工作區。 |
| API 組織 | 採用受支援 Custom 或 Unlimited 帳單方案且符合資格的 API 組織。 | API 組織擁有者 | API 平台。 |
| 不可用 | 獨立 ChatGPT Business 和 ChatGPT for Teachers 方案;請使用其他受支援的導入方式。 | 工作區擁有者或管理員 | 相關 ChatGPT 工作區。 |
獨立 ChatGPT Business 方案和 ChatGPT for Teachers 不包括 SCIM。租戶層級 SCIM 要求至少一個已驗證網域,以及符合資格的 ChatGPT Enterprise 工作區、ChatGPT Edu 工作區或廣告帳戶。Business 工作區僅可在同一租戶亦有符合資格的 ChatGPT Enterprise 工作區,而且該 Business 工作區可在「產品存取權」下使用時加入。自動建立帳戶功能獨立於 SCIM,無需 SSO,亦不會同步目錄使用者和群組。
如需了解 ChatGPT Business 工作區設定和方案限制,請參閱:為 ChatGPT Business 設定單一登入。
如有員工已使用個人 ChatGPT 帳戶,請參閱:導入已有 ChatGPT 帳戶的員工。
選擇租戶層級或產品層級 SCIM
租戶層級 SCIM 可佈建支援的 ChatGPT 工作區和廣告帳戶。Enterprise 和 Edu 租戶也可透過同步群組指派佈建 API 組織。現有的產品層級連線會繼續管理一個符合資格的 ChatGPT 工作區或 API 組織。
如果您的 ChatGPT 工作區提供以下選項:
僅為此工作區使用 SCIM會建立工作區專用連線。
保留擴展至其他產品的選項會在管理控制台中開啟租戶層級設定。
使用管理控制台並不要求您取代現有的產品層級 SCIM 連線。租戶層級和產品層級 SCIM 連線可同時啟用。不過,如果 ChatGPT 工作區或 API 組織已啟用產品層級 SCIM,您便無法變更該資源的租戶層級產品存取權指派。變更正常運作的連線前,請與您的 OpenAI 客戶團隊協調任何遷移安排。
變更範圍前,請檢視現有使用者、群組、產品指派和角色。請與您的 OpenAI 客戶團隊協調任何遷移安排。請勿為清除設定錯誤而刪除正常運作的連線。
租戶層級 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。如需更新受管理的電郵地址,請改用符合資格的 ChatGPT 工作區層級 SCIM 連線。
連接租戶目錄
全域管理員可使用管理控制台,為符合資格的 Enterprise 或 Edu 工作區和廣告帳戶連接共用的租戶層級目錄。Enterprise 和 Edu 租戶亦可使用此目錄,將同步群組指派至 API 組織。開始前,請為同一租戶驗證至少一個網域。個別廣告帳戶沒有獨立的 SCIM 目錄。租戶層級 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。
以全域管理員身分登入管理控制台。
選擇正確的 OpenAI 租戶,然後開啟全域設定。
選擇存取權,然後開啟目錄。
選擇啟用目錄同步 (SCIM)。
使用此租戶所顯示的值設定身分提供者應用程式。
在身分提供者中指派一至兩個名稱清晰的試驗群組或使用者。
返回目錄,確認連線變為使用中。
初始設定最多可能需時 5 分鐘。如果設定尚未完成,請選擇繼續設定。只有在您打算捨棄未完成的連線時,才選擇取消設定。
請檢視連線狀態和近期目錄事件,以檢查連線或調查遺漏的使用者或群組。如要檢視群組指派,請開啟管理目錄並選擇管理產品存取權。

視身分提供者而定,SSO 和 SCIM 可共用一個應用程式,亦可能需要分開的應用程式。請依照提供者專用指示操作,切勿重用其他工作區或 API 組織的連線值。
受支援的整合可包括 Okta、Microsoft Entra ID、Google Workspace、PingFederate、OneLogin 和 Rippling。其他自訂 SCIM 或 SFTP 選項視乎您的租戶可用的整合。
連接 ChatGPT 工作區目錄
以合資格 Enterprise 或 Edu 工作區的擁有者身分登入。
開啟工作區設定,然後選擇身分識別與存取權。
尋找目錄同步(SCIM),然後選擇啟用目錄同步。
如有選項,請選擇僅在此工作區使用 SCIM。
完成供應商專用設定,並指派所需用戶或群組。
確認已同步的用戶或群組出現在所選工作區。
如果工作區的目錄控制項為唯讀,請在顯示時選擇雲端主控台 ↗,並請全域管理員在管理員主控台管理整個租戶的連線。
連接產品層級 API 組織目錄
以符合資格的 API 組織擁有者身分登入 API 平台。
選擇正確的 API 組織,然後開啟身分設定。
開始可用的目錄同步設定。
使用該 API 組織的值設定身分提供者應用程式。
在身分提供者中指派預定的使用者或群組。
確認獲邀使用者加入正確的 API 組織。
這些步驟會在 API 平台中設定產品層級 API SCIM 連線。如使用租戶層級 SCIM,請透過管理控制台的產品存取權將同步群組指派至 API 組織。如果 API 身分設定不可用,請您的 API 組織擁有者或 OpenAI 客戶團隊確認您的資格和設定。
API 組織成員、專案、帳單和 API 專用角色仍在 API 平台中管理。
API 組織 SCIM 亦可從您的身分提供者同步群組。請在 API 平台中管理這些群組並指派受支援的 API 角色。
指派同步群組和產品存取權
在管理控制台中,開啟租戶的全域設定,然後選擇使用者與群組 > SCIM 群組。
選擇同步群組。
在產品存取權下,選擇設定存取權或開啟現有指派。
選擇受支援的 ChatGPT 工作區、API 組織或廣告帳戶。
檢視資源、現有指派和可用的角色資料。
選擇儲存。
開啟所選工作區或廣告帳戶,或在 API 平台中檢查 API 群組。確認群組已顯示。如果找不到新的 ChatGPT 工作區成員,請檢查待處理邀請。
將同步群組指派至 ChatGPT 工作區,會建立相應的工作區群組。如果某人尚非工作區成員,OpenAI 會建立一個成員角色的邀請。
該使用者接受邀請後便會加入工作區群組。視工作區設定而定,邀請可能不會產生電郵。現有工作區成員會保留目前的角色和席位類型。
您可將同一同步群組指派至多個受支援的 ChatGPT 工作區、API 組織和廣告帳戶。請逐一指派各項資源;擁有其中一項的存取權並不會授予另一項的存取權。

產品存取權編輯器支援 ChatGPT 工作區和廣告帳戶,亦支援 Enterprise 和 Edu 租戶的 API 組織。此編輯器不會指派 ChatGPT 工作區擁有者角色或自訂 ChatGPT 工作區角色。請在所選廣告帳戶中檢視廣告帳戶角色,並在所選 ChatGPT 工作區內設定自訂角色。

擴大存取權前,請檢視現有權限。同步群組可能已擁有 ChatGPT 工作區、API 組織或廣告帳戶的存取權。請使用所需的最低權限角色,並請全域管理員調查非預期的存取權。
透過產品存取權授予同步群組廣告帳戶存取權時,其初始帳戶角色為成員。請檢視帳戶專用角色,並使用所需的最低權限。
如需了解廣告專用權限,請參閱:管理廣告管理平台的身分和存取權。
管理 API 組織存取權
將同步群組指派至 API 組織,會直接加入群組使用者,無需他們接受邀請。SCIM 會建立尚欠的組織成員資格,並接管符合資格的現有成員資格。現有成員會保留其組織角色。
OpenAI 會在 API 組織中建立一個由 SCIM 管理的獨立群組。同名的現有手動 API 群組仍會維持獨立。請在身分提供者中管理同步群組成員資格,並在 API 平台中檢查相應群組。
SCIM 會管理其建立或接管的成員資格。移除最後一項符合條件的群組指派,可能會移除組織成員資格,包括原本手動加入的資格。其他符合條件的指派可保留存取權。未由 SCIM 接管的手動成員資格仍會另行管理。
API 組織指派並不會授予所有 API 專案的存取權。請在 API 平台中另行檢視專案成員資格和權限。指派存取權前,請使用小型群組測試並檢視現有成員資格。
管理使用者記錄、邀請和群組
同步目錄記錄不會自動授予所有 ChatGPT 工作區、API 組織或廣告帳戶的存取權。產品成員資格、群組指派、登入政策和產品專用角色仍然適用。
配對現有使用者並了解電郵變更限制
佈建會使用已設定的工作電郵配對現有 OpenAI 帳戶。請確認身分提供者電郵、邀請地址和目標 OpenAI 帳戶屬於同一人。設定身分提供者,使其為每位使用者只傳送一個主要電郵地址。
租戶層級 SCIM 無法變更現有 OpenAI 帳戶的電郵地址,OpenAI 支援亦無法手動作出此變更。如果工作區已啟用電郵變更功能,符合資格的 ChatGPT 工作區層級 SCIM 連線或可更新已接受邀請且由 SCIM 管理的成員電郵。新舊電郵網域均須已為同一工作區及其租戶完成驗證;新地址不得連結至其他 OpenAI 帳戶,而 SSO 對應亦須使用更新後的地址。請更新現有 SCIM 使用者,並先測試一個帳戶。
如果同步邀請使用過時的電郵地址,請勿刪除帳戶、移除並重建目錄記錄、邀請新地址作為替代,或中斷目錄連線。這些操作可能會建立另一個 OpenAI 帳戶,並令現有專案、代理和對話記錄仍連結至原有帳戶。作出變更前,請確認目錄設定並聯絡 OpenAI 支援。OpenAI 支援無法手動變更由租戶層級 SCIM 管理的帳戶電郵地址。
如果現有租戶使用者或租戶群組與同步目錄記錄相符,便可改由您的身分提供者管理。現有的手動 ChatGPT 工作區邀請和成員資格不會自動改由 SCIM 管理。
現有工作區成員可加入同步工作區群組,而不會變更其現有成員資格、角色或席位類型。進行離職停用時,請另行移除手動授予的工作區存取權。
了解邀請和自動建立帳戶功能
新佈建的 ChatGPT 使用者或透過產品層級 API SCIM 連線佈建的使用者,可能需要接受邀請才能加入產品。租戶層級 SCIM 會將使用者直接加入指定的 API 組織,無需接受邀請。部分 SCIM 流程會建立待處理邀請,但不會傳送電郵。相符的租戶使用者改由 SCIM 管理時,現有 ChatGPT 工作區成員不會再次收到工作區邀請。
請工作區擁有者檢視待處理邀請。對於手動邀請,擁有者可在選項可用時選擇重新傳送邀請。由 SCIM 管理的邀請無法直接重新傳送;API 可能會傳回 409 scim_managed_resource。如果邀請成員選項可用,擁有者可再次輸入同一電郵,而不會變更現有角色或席位類型。如果邀請仍然受阻,請聯絡 OpenAI 支援。
符合資格的 ChatGPT 使用者以已驗證網域的電郵登入時,自動建立帳戶功能可將他們加入。此功能獨立於 SCIM,亦不需要 SSO。避免同時啟用自動建立帳戶功能和 SCIM。以此方式建立的使用者可能不受 SCIM 管理,因此從身分提供者移除他們時,可能不會移除其產品存取權。在離職停用程序中,請檢視席位使用情況、另行移除不受管理的使用者,並檢查所有存取途徑。
管理群組擁有權、角色和可見度
請在身分提供者中管理同步群組成員資格。工作區管理員可維護另行手動管理的群組。

將 ChatGPT 工作區遷移至租戶層級 SCIM 時,如果現有工作區群組的名稱與同步群組完全相同,便可接管該群組。指派存取權前,請與您的 OpenAI 客戶團隊檢視重複的群組名稱和現有成員。此 ChatGPT 行為不適用於手動 API 群組。
如果您在身分提供者中重新命名同步群組,相應的同步工作區群組亦會重新命名。
工作區層級 SCIM 使用獨立連線。視設定而定,與手動工作區群組同名的同步群組可將該群組的成員資格交由身分提供者控制。
如功能受支援,工作區擁有者可在所選 ChatGPT 工作區中使用權限與角色,指派符合資格的自訂工作區角色。同步群組亦可在功能可用時支援工作區分析。
如功能可用,工作區身分與存取權設定中的可供工作區使用者搜尋選項,可控制使用者分享 GPT 或專案時會否顯示由 SCIM 管理的群組。關閉此設定可隱藏這些群組,並在下次更新 GPT 或專案時移除現有的群組分享。變更可搜尋性不會停止同步或移除群組。如果工作區使用租戶層級 SCIM,且其身分設定為唯讀,此控制項可能無法使用。請向您的 OpenAI 客戶團隊查詢受支援的選項。
測試到職和離職停用程序
將一位測試使用者加入預定的身分提供者應用程式或指派群組。
等待同步成功。
確認使用者出現在預定租戶或產品中,並只獲得預期角色。
從提供者指派或佈建群組中移除該使用者。
等待下次成功同步,並確認已移除源自群組的存取權。
檢查可能保留獨立存取權的直接邀請、其他群組和產品專用角色。
如果身分提供者仍指派該使用者,僅在 ChatGPT 內移除對方可能只是暫時生效。在提供者中停用使用者,不一定會移除應用程式指派。取消佈建 ChatGPT 工作區成員不會刪除其 OpenAI 帳戶或個人工作區。成功同步後,請確認該使用者不再是有效的工作區成員,並檢視工作區的席位分配。如果該使用者仍處於使用中、無法移除,或重新加入後無法恢復存取權,請聯絡 OpenAI 支援。ChatGPT 工作區資料保留會遵循所選工作區的政策。
排解目錄同步問題
| 問題 | 檢查事項 |
|---|---|
| 目錄設定遺漏或受阻 | 確認方案、管理員角色、所選租戶,以及租戶層級或產品層級 SCIM 是否已啟用。變更正常運作的連線前,請先協調遷移安排。 |
| 使用者或群組未有顯示 | 檢查身分提供者應用程式指派、群組推送設定、所選租戶、近期目錄事件,以及提供者的正常同步間隔。 |
| 同步使用者無法存取產品 | 檢查群組的產品存取權指派、產品邀請或成員資格、所需登入方式和產品專用角色。編輯器可指派支援的 ChatGPT 工作區和廣告帳戶,亦可指派 Enterprise 和 Edu 租戶的 API 組織。如屬 API 指派,請在 API 平台中檢查群組和組織成員資格。 |
| 已移除的使用者仍有存取權 | 檢視身分提供者指派、直接邀請、其他同步或手動群組,以及各產品中的角色。移除一個存取途徑不會移除另一個。如果成功同步後使用者仍處於使用中,且沒有其他存取途徑,請聯絡 OpenAI 支援。請勿為修正單一帳戶而中斷目錄連線。 |
| 更新電郵時發生帳戶衝突 | 如果目標電郵已屬於另一個 OpenAI 帳戶,請停止操作並聯絡 OpenAI 支援。請勿刪除任何一個帳戶或建立替代使用者。 |
許多身分提供者每 30 至 40 分鐘同步一次變更,其他提供者則會更快傳送更新。OpenAI 沒有可強制立即同步目錄的一般控制項。
如遇驗證或登入錯誤,請參閱:排解 SSO、工作區存取和網域驗證問題。
安全移除目錄連線
移除使用中的租戶層級目錄連線後無法復原。中斷連線前,請與您的 OpenAI 客戶團隊檢視產品指派,並確認現有成員資格的處理方式。請勿為移除或恢復某人的存取權而中斷目錄連線。
在管理控制台中,開啟租戶的全域設定。
選擇存取權,然後開啟目錄。
檢視已連接的提供者,以及受影響的使用者、群組和產品指派。
選擇刪除連線。
只有在您打算停止同步時,才確認此變更。
檢視餘下的使用者、群組、產品存取權和管理員角色。
移除程序最多可能需時 5 分鐘。取代正常運作的連線,或在產品層級與租戶層級 SCIM 之間轉移前,請聯絡您的 OpenAI 客戶團隊。
