跨網域身分識別管理系統 (SCIM) 會同步處理來自你身分識別提供者的使用者和群組。SCIM 管理佈建;單一登入 (SSO) 管理人員如何進行身分驗證。你可以不受 SSO 影響,獨立設定 SCIM。
檢查可用性並選擇佈建範圍
可用選項取決於你的產品、方案、現有的目錄連線和管理員角色。
| SCIM 範圍 | 符合資格的產品或方案 | 需要管理員 | 在哪裡管理 |
|---|---|---|---|
| 租用戶範圍 | 符合資格的租用戶,包括僅限 Ads 的租用戶;支援的產品指派包括 ChatGPT 工作區和 Ads 帳戶,不包括 API 平台組織。 | 全域管理員 | 管理控制台。 |
| ChatGPT 工作區 | 符合資格的 ChatGPT Enterprise 或 Edu 工作區。 | 工作區擁有者 | 所選的工作區。 |
| API 組織 | 採用受支援的 Custom 或 Unlimited 計費方案且符合資格的 API 組織。 | API 組織擁有者 | API 平台. |
| 不可用 | 獨立的 ChatGPT Business 和 ChatGPT for Teachers 方案;請使用其他支援的導入方式。 | 工作區擁有者或管理員 | 相關的 ChatGPT 工作區。 |
獨立的 ChatGPT Business 方案和 ChatGPT 教師版不包含 SCIM。租用戶全域 SCIM 需要至少一個已驗證網域,以及符合資格的 ChatGPT Enterprise 工作區、ChatGPT Edu 工作區或 Ads 帳戶。只有在同一租用戶也擁有符合資格的 ChatGPT Enterprise 工作區,且 Business 工作區可在「產品存取權」下使用時,才能納入 Business 工作區。自動建立帳戶獨立於 SCIM,不需要 SSO,也不會同步處理目錄使用者和群組。如需了解 ChatGPT Business 工作區設定和方案限制,請參閱:設定 ChatGPT Business 的單一登入。
對於已經使用個人 ChatGPT 帳戶的員工,請參閱:協助已有 ChatGPT 帳戶的員工完成導入。
選擇租戶範圍或產品層級的 SCIM
租用戶範圍的 SCIM 可佈建受支援的 ChatGPT 工作區和 Ads 帳戶。但不會佈建 API 組織。 現有的產品層級連線會繼續管理一個符合資格的 ChatGPT 工作區,或一個符合資格的 API 組織。如果你的 ChatGPT 工作區提供選項:
僅針對此工作區使用 SCIM 會建立工作區專屬連線。
保留可跨產品擴充的選項會在 Admin Console 中開啟租戶範圍設定。
使用 Admin Console 時,您不需要取代現有的產品層級 SCIM 連線。若已連結的 ChatGPT 工作區或 API 組織有作用中的產品層級 SCIM,則無法啟用租用戶範圍的 SCIM。啟用租戶全域 SCIM 後,便無法建立衝突的產品等級連線。 在修改已運作的連線前,請先與 OpenAI 帳戶團隊協調任何移轉作業。 當全租戶 SCIM 未啟用時,ChatGPT 和 API 個別的產品層級連線可以共存。變更範圍之前,請檢閱現有的使用者、群組、產品指派和角色。請與你的 OpenAI 客戶團隊協調任何遷移事宜。請勿刪除正常運作的連線來解決設定錯誤。全租用戶 SCIM 無法變更現有 OpenAI 帳戶的電子郵件地址,OpenAI 支援團隊也無法手動進行該變更。如果需要更新受管理的電子郵件地址,請改用符合資格的 ChatGPT 工作區層級 SCIM 連線。租用戶範圍和工作區層級的 SCIM 無法同時啟用,因此請在啟用目錄同步之前選擇適當的設定。
連線到租戶目錄
全域管理員可以使用管理控制台,為符合資格的 Enterprise 或 Edu 工作區和 Ads 帳戶連結租戶範圍內的共用目錄。開始之前,請先驗證相同租戶的至少一個網域。個別廣告帳戶沒有獨立的 SCIM 目錄。租戶範圍的 SCIM 無法變更現有 OpenAI 帳戶的電子郵件地址,OpenAI 支援團隊也無法手動進行該變更。
以全域管理員身分登入管理控制台。
選取正確的 OpenAI 租戶,然後開啟 全域設定。
選取 存取權,然後開啟 目錄。
選取 啟用目錄同步處理(SCIM)。
使用此租戶顯示的值設定身分識別提供者應用程式。
在你的身分識別提供者中,指派一或兩個名稱明確的試行群組或使用者。
返回 Directory,並確認連結狀態變為 Active。
初始設定最多可能需要 5 分鐘。如果設定尚未完成,請選取 繼續設定。只有在你打算捨棄未完成的連線時,才選取 取消設定。查看連線狀態和最近的目錄事件,以檢查連線,或調查遺漏的使用者或群組。若要檢閱群組指派,請開啟 管理目錄,然後選取 管理產品存取權。

視你的身分識別提供者而定,單一登入(SSO)和跨網域身分識別管理系統(SCIM)可以共用一個應用程式,或需要個別的應用程式。請遵循提供者專屬的指示,勿重複使用其他工作區或 API 組織的連線值。
支援的整合可包括 Okta、Microsoft Entra ID、Google 工作區、PingFederate、OneLogin 和 Rippling。其他自訂 SCIM 或以 SFTP 為基礎的選項,取決於你的租戶可用的整合。
連結 ChatGPT 工作區 目錄
請以符合資格的 Enterprise 或 Edu 工作區擁有者身分登入。
開啟「工作區設定」,然後選取「身分與存取」。
找到 Directory Sync (SCIM),然後選取 Enable Directory Sync。
如果出現選項,請選取 僅將 SCIM 用於此工作區。
完成提供者專屬設定,並指派目標使用者或群組。
確認已同步的使用者或群組會出現在選取的工作區中。
如果工作區的目錄控制項為唯讀,請在顯示 Cloud Console ↗ 時選取該項目,並請全域管理員在 Admin Console 中管理租用戶層級的連線。
連接 API 組織目錄
以符合資格的 API 組織擁有者身分登入 API 平台。
選取正確的 API 組織,然後開啟 Identity 設定。
開始進行可用的目錄同步設定。
使用該 API 組織的值設定身分識別提供者應用程式。
在你的身分識別提供者中指派預期的使用者或群組。
請確認受邀使用者加入正確的 API 組織。
在 API 平台中管理 API 組織佈建。管理控制台中的租用戶範圍 SCIM 不會佈建 API 組織。如果無法使用 API 身分識別設定,請洽詢您的 API 組織擁有者或 OpenAI 客戶團隊,以確認您的資格與設定。API 組織成員、專案、帳務和 API 專屬角色仍在 API 平台中管理。API 組織 SCIM 也可以從您的身分識別提供者同步群組。管理這些群組,並在 API 平台中指派支援的 API 角色。
指派同步群組和產品存取權
在管理員主控台中,開啟租戶的 全域設定,然後選取 使用者與群組 > SCIM 群組。
選取已同步的群組。
在 產品存取權 下,選取 設定存取權,或開啟現有的指派項目。
選取支援的 ChatGPT 工作區或廣告帳戶。
檢閱資源、現有指派和可用的角色資訊。
選取 儲存。
開啟選取的工作區或 Ads 帳戶,並確認該群組已顯示。如果找不到新的工作區成員,請檢查待處理的邀請。
將同步群組指派給 ChatGPT 工作區會建立對應的工作區群組。若有人尚未成為工作區成員,OpenAI 會以 成員 角色建立邀請。此人在接受邀請後會加入工作區群組。視工作區設定而定,邀請可能不會產生電子郵件。現有工作區成員會保留其目前的角色和名額類型。你可以將同一個已同步群組指派給多個受支援的 ChatGPT 工作區和 Ads 帳戶。請個別指派每項資源;擁有其中一項資源的存取權,並不代表擁有另一項資源的存取權。

產品存取權編輯器支援 ChatGPT 工作區和 Ads 帳戶。它不會指派 API 組織、ChatGPT 工作區擁有者角色或自訂 ChatGPT 工作區角色。檢閱所選廣告帳戶中的 Ads 帳戶角色,並在所選 ChatGPT 工作區中設定自訂角色。

擴大存取權前,請先檢查現有權限。同步群組可能已具備 ChatGPT 工作區或廣告帳戶的存取權。請使用所需的最低權限角色,並請全域管理員調查非預期的存取權。
透過「產品存取權」將同步群組授予廣告帳戶存取權時,其初始帳戶角色為「成員」。請檢查帳戶專屬角色,並使用所需的最低權限存取權。
如需瞭解 Ads 專屬權限,請參閱:管理廣告管理平台的身分識別與存取權。
管理使用者記錄、邀請和群組
已同步的目錄記錄不會自動授予每個 ChatGPT 工作區、API 組織或 Ads 帳戶的存取權。產品成員資格、群組指派、登入政策及產品專屬角色仍然適用。
比對現有使用者並了解電子郵件變更限制
佈建作業會使用已設定的工作電子郵件,與現有的 OpenAI 帳戶進行比對。請確認身分識別提供者的電子郵件、邀請地址,以及預定的 OpenAI 帳戶皆對應同一人。設定您的身分識別提供者,為每位使用者傳送一個且僅一個主要電子郵件地址。全租用戶 SCIM 無法變更現有 OpenAI 帳戶的電子郵件地址,OpenAI 支援團隊也無法手動進行該變更。當該工作區已啟用電子郵件變更時,符合資格的 ChatGPT 工作區層級 SCIM 連線可更新已接受且由 SCIM 管理的成員的電子郵件地址。舊的和新的電子郵件網域都必須針對同一個工作區及其租戶完成驗證,新的電子郵件地址不得連結至其他 OpenAI 帳戶,且 SSO 對應必須使用更新後的地址。更新現有的 SCIM 使用者,並先測試一個帳戶。
如果同步的邀請使用了過時的電子郵件地址,請勿刪除帳戶、移除並重新建立目錄記錄、邀請新的電子郵件地址作為替代,或中斷目錄連線。這些操作可能會建立一個獨立的 OpenAI 帳戶,並使現有的專案、代理程式和對話記錄仍與原始帳戶連結。在進行變更之前,請確認目錄設定並聯絡 OpenAI 支援團隊。OpenAI 支援團隊無法手動變更透過租用戶層級 SCIM 管理之帳戶的電子郵件地址。
如果現有的租用戶使用者或租用戶群組符合已同步的目錄記錄,則可改由您的身分識別提供者管理。現有手動建立的 ChatGPT 工作區邀請、成員資格和群組不會自動變成由 SCIM 管理。
現有工作區成員可以加入已同步的工作區群組,而不會變更其現有的成員資格、角色或席位類型。在辦理離職程序時,請另行移除手動授予的工作區存取權。
瞭解邀請與自動建立帳戶
新佈建的 ChatGPT 或 API 使用者可能需要先接受邀請,才能加入該產品。有些 SCIM 流程會建立待處理的邀請,而不會傳送電子郵件。當對應的租用戶使用者變成受 SCIM 管理時,現有的 ChatGPT 工作區成員不會收到另一封工作區邀請。請工作區擁有者檢閱待處理的邀請。若為手動邀請,擁有者可以選取 重新傳送邀請(如有提供)。由 SCIM 管理的邀請無法直接重新傳送;API 可能會傳回 409 scim_managed_resource。如果可以使用 邀請成員,擁有者可以再次輸入相同的電子郵件地址,而不會變更現有角色或名額類型。如果邀請仍遭到封鎖,請聯絡 OpenAI 支援團隊。自動建立帳戶功能可在符合資格的 ChatGPT 使用者使用已驗證網域的電子郵件地址登入時將其加入。它獨立於 SCIM,不需要 SSO。避免同時啟用自動建立帳戶和 SCIM。透過此方式建立的使用者可能不受 SCIM 管理,因此從身分驗證提供者移除他們,可能無法移除其產品存取權限。檢閱名額使用情況、個別移除未受管理的使用者,並在離職停用流程期間檢查每個存取路徑。
管理群組擁有權、角色與可見性
管理身分驗證提供者中的已同步群組成員資格。工作區管理員可以維護個別手動管理的群組。

使用租戶範圍 SCIM 時,如果現有手動管理的 ChatGPT 工作區群組與同步群組同名,該群組不會改由 SCIM 管理。OpenAI 會建立個別的同步工作區群組,因此在指派存取權限前,請先檢閱現有群組名稱。如果你在身分識別提供者中重新命名已同步群組,其對應的已同步工作區群組也會重新命名。工作區層級的 SCIM 使用獨立的連線。視其設定而定,若同步群組與手動工作區群組同名,可能會讓該群組的成員資格改由身分識別提供者控制。在支援此功能的情況下,工作區擁有者可以在所選的 ChatGPT 工作區中使用 權限與角色,指派符合資格的自訂工作區角色。在可用的情況下,同步群組也可支援工作區分析。在可用情況下,工作區的 身分與存取權 設定中的 可供工作區使用者探索 會控制使用者分享 GPT 或專案時,是否顯示 SCIM 管理的群組。關閉此設定可能會隱藏這些群組,並在下次更新 GPT 或專案時移除現有的群組分享。變更可探索性不會停止同步處理或移除群組。如果工作區使用租戶範圍的 SCIM,且其身分識別設定為唯讀,則此控制項可能無法使用。請洽詢你的 OpenAI 客戶團隊,以了解支援的選項。
測試到職與離職流程
將一位測試使用者新增至預定的身分識別提供者應用程式或已指派的群組。
等待同步成功完成。
確認使用者出現在預期的租用戶或產品中,且僅獲指派預期的角色。
將使用者從提供者指派或佈建群組中移除。
等待下一次同步成功完成,並確認已移除由群組衍生的存取權限。
檢查可能保留獨立存取權的直接邀請、其他群組,以及產品專屬角色。
若身分識別提供者仍指派該人員,僅在 ChatGPT 內移除某人可能只是暫時性的。在供應商中停用使用者,並不一定會移除應用程式指派。 取消佈建不會刪除該人員的 OpenAI 帳戶或個人工作區。同步成功後,請確認該人員不再是有效的工作區成員,並檢閱工作區的席位分配。如果該人員仍顯示為啟用狀態、無法移除,或是在重新加入後仍無法恢復存取權,請聯絡 OpenAI 支援團隊。工作區資料保留會遵循所選工作區的政策。
疑難排解目錄同步處理問題
| 問題 | 檢查事項 |
|---|---|
| 目錄設定遺失或遭到封鎖 | 確認方案、管理員角色、選取的租用戶,以及租用戶範圍或產品層級的 SCIM 是否已啟用。在變更正常運作中的連線之前,請先協調遷移作業。 |
| 使用者或群組未顯示 | 請檢查身分驗證提供者的應用程式指派、群組推送設定、選取的租用戶、最近的目錄事件,以及提供者的一般同步間隔。 |
| 已同步的使用者無法存取產品 | 檢查群組的 產品存取權 指派、產品邀請或成員資格、必要的登入方式,以及產品特定角色。編輯者可以指派受支援的 ChatGPT 工作區和 Ads 帳戶;但無法指派 API 組織。 |
| 已移除的使用者仍可存取 | 檢閱身分識別提供者指派、直接邀請、其他同步或手動群組,以及每個產品中的角色。移除一個存取路徑並不會移除另一個。同步成功後,如果使用者仍處於啟用狀態,且已沒有其他存取路徑,請聯絡 OpenAI 支援團隊。請勿為了修復單一帳戶而中斷目錄連線。 |
| 更新電子郵件地址會造成帳戶衝突 | 如果目標電子郵件地址已屬於另一個 OpenAI 帳戶,請停止操作並聯絡 OpenAI 支援。請勿刪除任一帳戶,也不要建立替代使用者。 |
許多身分識別提供者每 30 到 40 分鐘同步一次變更,而其他提供者則會更快傳送更新。OpenAI 沒有可強制立即執行目錄同步處理的一般控制項。
若發生身分驗證或登入錯誤,請參閱:單一登入 (SSO)、工作區存取權和網域驗證疑難排解。
安全地移除目錄連線
移除作用中的租戶範圍目錄連線後,將無法復原。現有已同步的使用者和群組會保留在租戶中,並改為手動管理。中斷連線不會自動撤銷現有的產品存取權限。
在管理控制台中,開啟租戶的 全域設定。
選取 存取權,然後開啟 目錄。
檢閱已連線的提供者,以及受影響的使用者、群組和產品指派。
選取「刪除連線」。
只有在你打算停止同步時,才確認此變更。
檢閱其餘的使用者、群組、產品存取權和管理員角色。
移除作業最多可能需要 5 分鐘。請先聯絡你的 OpenAI 客戶團隊,再替換可正常運作的連線,或在產品層級與租用戶範圍的 SCIM 之間切換。────────────────────────────────────────────────────────────
