Quản lý vòng đời người dùng
Sử dụng hướng dẫn này để cấp cho nhân viên quyền truy cập phù hợp vào không gian làm việc ChatGPT khi họ bắt đầu làm việc, cập nhật quyền truy cập đó khi trách nhiệm của họ thay đổi và thu hồi quyền truy cập khi họ rời đi. Quy trình này cũng bao gồm chỗ ngồi trong không gian làm việc, vai trò dựa trên nhóm, token truy cập Codex và các hệ thống được kết nối có cơ chế kiểm soát truy cập riêng.
Đăng nhập một lần (SSO) xác minh danh tính của nhân viên. Việc cấp tài khoản sẽ thêm nhân viên vào một không gian làm việc. Chỉ riêng mỗi thao tác này đều không quyết định chỗ ngồi, quyền sử dụng tính năng, chính sách môi trường chạy cục bộ hoặc quyền truy cập của nhân viên vào hệ thống bên ngoài.
Quản lý quyền truy cập của nhân viên qua ba cột mốc trong vòng đời:
- Gia nhập: Cấp quyền truy cập không gian làm việc, nhóm, vai trò và đúng loại chỗ ngồi.
- Thuyên chuyển: Cập nhật các nhóm của nhân viên và chỉ xóa những vai trò trực tiếp không còn cần thiết.
- Rời đi: Xóa quyền truy cập không gian làm việc, thu hồi token và rà soát các hệ thống được kết nối.
Xác minh điều kiện tiên quyết và chỉ định người phụ trách
Trước khi tiếp nhận nhân viên, hãy xác định người kiểm soát từng phần của vòng đời:
| Người phụ trách | Trách nhiệm |
|---|---|
| Chủ sở hữu không gian làm việc | Bật đồng bộ hóa thư mục, chỉ định vai trò trong không gian làm việc, phê duyệt loại chỗ ngồi và rà soát quyền truy cập kiểm toán |
| Quản trị viên danh tính | Cấu hình nhà cung cấp danh tính, việc chỉ định ứng dụng, nhóm cấp tài khoản và trạng thái đồng bộ |
| Quản trị viên không gian làm việc | Rà soát thành viên không gian làm việc, tư cách thành viên nhóm và các cài đặt quản trị được hỗ trợ |
| Chủ sở hữu bảo mật hoặc dịch vụ | Rà soát token Codex, hệ thống được kết nối, quy trình tự động hóa dùng chung và bằng chứng kiểm toán bắt buộc |
Xác nhận không gian làm việc đích, xác minh miền email của tổ chức khi được yêu cầu và xác định một chủ sở hữu không gian làm việc có thể bật tính năng đồng bộ hóa thư mục. Sau đó, kiểm tra gói không gian làm việc hỗ trợ những cơ chế kiểm soát nào:
| Khả năng | Các gói không gian làm việc được hỗ trợ |
|---|---|
| Đồng bộ hóa thư mục qua SCIM | ChatGPT Enterprise, Edu và Healthcare |
| Vai trò tùy chỉnh và kiểm soát truy cập dựa trên vai trò | ChatGPT Enterprise, Edu, Healthcare và Teachers |
| Token truy cập Codex | ChatGPT Business và Enterprise |
| Chỗ người dùng chỉ dành cho Codex | Các không gian làm việc Enterprise đủ điều kiện và Business hiện có đáp ứng điều kiện; không dành cho Edu, Teachers hoặc Healthcare |
SCIM là viết tắt của System for Cross-domain Identity Management. Một không gian làm việc Business có thể hỗ trợ token truy cập Codex mà không có SCIM, còn một không gian làm việc Edu có thể hỗ trợ SCIM mà không có token truy cập Codex hoặc chỗ ngồi chỉ dành cho Codex. Chỉ áp dụng những cơ chế kiểm soát có sẵn cho không gian làm việc của bạn.
Một không gian làm việc Business chỉ có thể giữ và thêm chỗ ngồi chỉ dành cho Codex nếu đã có chỗ ngồi Codex trước ngày 24 tháng 6 năm 2026 hoặc có lời mời chỗ ngồi Codex đang chờ xử lý và đáp ứng điều kiện tại thời điểm đó. Không gian làm việc Business mới và không gian làm việc không có chỗ ngồi hoặc lời mời đáp ứng điều kiện không thể thêm chỗ ngồi chỉ dành cho Codex đầu tiên. Xem Quản lý vòng đời và quá trình di chuyển không gian làm việc trong ChatGPT Business.
Khi không gian làm việc hỗ trợ nhiều loại chỗ ngồi, hãy rà soát giá trị mặc định trong Cài đặt không gian làm việc > Danh tính và quyền truy cập trước khi bật tính năng cấp tài khoản tự động. Người dùng được cấp tài khoản qua SCIM sẽ kế thừa giá trị mặc định đó, và loại chỗ ngồi quyết định những bề mặt sản phẩm nào khả dụng. Vai trò tùy chỉnh không thể cấp quyền truy cập ngoài phạm vi mà loại chỗ ngồi bao gồm.
Sử dụng Quyền và vai trò để kiểm tra các cơ chế kiểm soát đối với quyền truy cập cục bộ, token truy cập, thời hạn thông tin xác thực và thiết bị từ xa. Một số không gian làm việc kết hợp quyền truy cập cục bộ trong Codex và Work cục bộ, với cơ chế Cho phép thành viên sử dụng Codex và Work cục bộ. Những không gian khác tách Codex cục bộ, với Cho phép thành viên sử dụng Codex cục bộ, khỏi Work cục bộ, với Sử dụng Work cục bộ. Các cơ chế kiểm soát riêng biệt cho Codex và Work không cấp quyền truy cập lẫn nhau. Cơ chế kiểm soát token xuất hiện trong phần quyền truy cập cục bộ hoặc trong phần Token truy cập riêng. Các cài đặt này tách biệt với tư cách thành viên nhóm và loại chỗ ngồi được chỉ định.
Ví dụ sau minh họa các cơ chế kiểm soát kết hợp cho Codex và Work cục bộ cùng một phần Token truy cập riêng:
Để xem các điều kiện tiên quyết và mô hình danh tính hiện được hỗ trợ, hãy xem Danh tính và cấp tài khoản và Quản lý thành viên, loại chỗ ngồi, vai trò và quyền truy cập.
Chọn cách nhân viên gia nhập không gian làm việc
Chọn một phương thức cấp tài khoản chính cho từng nhóm đối tượng:
| Phương thức | Cách quyền truy cập bắt đầu | Nơi xóa quyền truy cập |
|---|---|---|
| Lời mời thủ công | Chủ sở hữu hoặc quản trị viên không gian làm việc mời nhân viên | Phần quản trị thành viên không gian làm việc |
| Automatic Account Creation | Nhân viên có miền email đủ điều kiện đăng nhập | Phần quản trị không gian làm việc và luồng danh tính liên quan |
| Directory Sync với SCIM | Quản trị viên danh tính chỉ định nhân viên trong nhà cung cấp danh tính | Ứng dụng của nhà cung cấp danh tính hoặc nhóm cấp tài khoản |
Sử dụng lời mời thủ công cho một chương trình thí điểm nhỏ hoặc một nhóm không được quản lý thông qua đồng bộ hóa thư mục. Sử dụng SCIM khi tư cách thành viên không gian làm việc cần đi theo nhà cung cấp danh tính khi nhân viên gia nhập, chuyển nhóm hoặc rời đi.
Không bật Automatic Account Creation và SCIM cùng lúc. Người dùng được thêm qua Automatic Account Creation có thể không chịu sự quản lý của SCIM, vì vậy việc xóa họ khỏi một nhóm của nhà cung cấp danh tính có thể không xóa quyền truy cập không gian làm việc của họ. Xem Câu hỏi thường gặp về tích hợp SCIM để biết hướng dẫn hiện hành.
SCIM có thể kết nối một không gian làm việc ChatGPT riêng lẻ hoặc tenant của một tổ chức, tùy theo cấu hình danh tính được phê duyệt. Hãy chỉ định rõ từng không gian làm việc và sản phẩm. Một kết nối thư mục dùng chung không tự động cấp hoặc xóa quyền truy cập trên mọi không gian làm việc hay tổ chức Platform API.
Kết nối nhóm cấp tài khoản với đúng không gian làm việc
Cấu hình kết nối trước khi thêm nhân viên thí điểm đầu tiên. Chủ sở hữu không gian làm việc và quản trị viên danh tính có các trách nhiệm riêng:
- Yêu cầu chủ sở hữu không gian làm việc chọn không gian làm việc ChatGPT dự kiến và kiểm tra Cài đặt không gian làm việc > Nhóm. Ghi lại tên nhóm, thành viên, chỉ định vai trò tùy chỉnh và hoạt động chia sẻ dự án hoặc GPT có liên quan hiện có.
- Yêu cầu quản trị viên danh tính xác định chính xác nhóm của nhà cung cấp danh tính dự kiến được đồng bộ hóa. So sánh tên và thành viên của nhóm đó với mọi nhóm hiện có trong không gian làm việc.
- Nếu một nhóm được đồng bộ hóa trùng tên với một nhóm hiện có trong không gian làm việc, hãy đối chiếu hoặc đổi tên nhóm xung đột trước khi bật đồng bộ hóa. Yêu cầu chủ sở hữu không gian làm việc phê duyệt các thành viên, vai trò kế thừa và hoạt động chia sẻ sau cùng. Một nhóm hiện có trùng tên sẽ do SCIM quản lý và tư cách thành viên của nhóm chuyển sang chịu sự kiểm soát của nhà cung cấp danh tính.
- Chọn một nhóm thí điểm có phạm vi hẹp và ghi lại không gian làm việc đã được phê duyệt, nhân viên dự kiến và các chỉ định vai trò cho nhóm.
- Yêu cầu chủ sở hữu không gian làm việc mở Cài đặt không gian làm việc > Danh tính và quyền truy cập rồi chọn Bật Directory Sync. Nếu được nhắc, hãy chọn Chỉ sử dụng SCIM cho không gian làm việc này để cấp tài khoản ở cấp không gian làm việc, hoặc Giữ tùy chọn mở rộng trên các sản phẩm để cấp tài khoản ở cấp tenant đã được phê duyệt. Nếu SCIM ở cấp tenant đã hoạt động, hãy quản lý kết nối hiện có đó thay vì tạo kết nối không gian làm việc thứ hai.
- Yêu cầu quản trị viên danh tính hoàn tất kết nối với nhà cung cấp danh tính, chọn ứng dụng ChatGPT và chỉ định nhóm đã được phê duyệt để cấp tài khoản thành viên vào không gian làm việc dự kiến.
- Trong Cài đặt không gian làm việc > Nhóm, xác nhận nhóm đã chọn hiển thị huy hiệu SCIM. Xác minh tên nhóm, thành viên đã đồng bộ hóa và không gian làm việc đích trước khi sử dụng nhóm để cấp quyền truy cập.
- Yêu cầu chủ sở hữu không gian làm việc mở Quyền và vai trò > Vai trò tùy chỉnh, tạo hoặc chọn vai trò đã được phê duyệt rồi chỉ định vai trò đó cho nhóm được đồng bộ hóa. Cấu hình vai trò có trên web và yêu cầu quyền truy cập của chủ sở hữu không gian làm việc.
- Rà soát các quyền có hiệu lực của nhóm và loại chỗ ngồi mặc định của không gian làm việc trước khi thêm một nhân viên thí điểm đại diện.
Quản trị viên nhà cung cấp danh tính kiểm soát ứng dụng và tư cách thành viên nhóm; chủ sở hữu không gian làm việc kiểm soát việc đồng bộ hóa thư mục và chỉ định vai trò trong không gian làm việc. Xem Câu hỏi thường gặp về tích hợp SCIM và Cấu hình kiểm soát truy cập dựa trên vai trò để biết các bước dành riêng cho từng nhà cung cấp và tình trạng khả dụng hiện tại.
Cấp tài khoản cho nhân viên mới
Đối với nhân viên được quản lý qua SCIM:
- Xác nhận không gian làm việc dự kiến, địa chỉ email đã xác minh, loại chỗ ngồi mặc định và nhóm của nhà cung cấp danh tính.
- Chỉ định nhân viên cho ứng dụng ChatGPT hoặc nhóm cấp quyền truy cập trong nhà cung cấp danh tính.
- Chờ quá trình đồng bộ hóa thư mục hoàn tất. Kiểm tra trạng thái hiện tại của nhà cung cấp danh tính nếu nhân viên không xuất hiện.
- Trong Cài đặt không gian làm việc > Thành viên, xác minh email, tư cách thành viên hoặc lời mời đang chờ xử lý, loại chỗ ngồi và huy hiệu SCIM của nhân viên.
- Trong Cài đặt không gian làm việc > Nhóm, xác nhận nhân viên thuộc nhóm được đồng bộ hóa dự kiến. Yêu cầu chủ sở hữu không gian làm việc xác minh vai trò tùy chỉnh được chỉ định cho nhóm đó.
- Yêu cầu một nhân viên đại diện đăng nhập vào đúng không gian làm việc và xác minh các bề mặt sản phẩm, tính năng và hệ thống được kết nối cụ thể mà họ cần.
- Ghi lại người phụ trách quyền truy cập và kết quả xác minh thành công theo quy trình đã được tổ chức của bạn phê duyệt.
Nếu bạn thêm nhân viên theo cách thủ công, hãy gửi lời mời từ phần quản trị thành viên không gian làm việc, sau đó thực hiện cùng các bước kiểm tra về chỗ ngồi, nhóm, vai trò và đăng nhập.
Nhóm sắp xếp các thành viên nhưng tự thân không cấp quyền truy cập vào mọi tính năng. Để biết quy trình chỉ định vai trò hiện tại, hãy xem Vai trò và quyền trong không gian làm việc và Cấu hình kiểm soát truy cập dựa trên vai trò.
Cập nhật quyền truy cập khi nhân viên chuyển nhóm
Nhân viên chuyển nhóm có thể vẫn giữ quyền truy cập từ nhóm hoặc vai trò được chỉ định trước đó. Hãy cập nhật nguồn sở hữu tư cách thành viên trước khi xác minh cấp độ truy cập mới:
- Xác định nhóm mới, không gian làm việc, chỗ ngồi, quyền sử dụng tính năng đã được phê duyệt và nhóm đích của nhân viên.
- Thêm nhân viên vào nhóm đích đã được phê duyệt trước khi xóa họ khỏi nhóm trước đó nếu họ phải duy trì quyền truy cập không gian làm việc trong suốt quá trình thay đổi. Cập nhật tư cách thành viên do SCIM quản lý trong nhà cung cấp danh tính; cập nhật tư cách thành viên được quản lý thủ công qua phần quản trị không gian làm việc.
- Xác nhận vai trò đã được phê duyệt đã được chỉ định cho nhóm đích. Giữ nguyên các chỉ định vai trò hiện có trên nhóm dùng chung để các thành viên khác duy trì quyền truy cập đã được phê duyệt.
- Chỉ yêu cầu chủ sở hữu không gian làm việc thay đổi chỉ định vai trò cho nhóm sau khi phê duyệt một thay đổi chính sách riêng áp dụng cho toàn nhóm và rà soát ảnh hưởng của thay đổi đó đến mọi thành viên.
- Yêu cầu chủ sở hữu không gian làm việc mở hồ sơ của nhân viên, rà soát Vai trò trực tiếp và xóa các vai trò lỗi thời được chỉ định trực tiếp cho người đó. Vai trò tùy chỉnh sử dụng Mặc định, Bật và Tắt. Giá trị Tắt được đặt rõ trong bất kỳ vai trò nào được chỉ định sẽ ghi đè giá trị Bật trong vai trò khác.
- Rà soát các quyền có hiệu lực của nhân viên trên mọi vai trò trực tiếp và vai trò được chỉ định theo nhóm trước khi phê duyệt việc chuyển nhóm.
- Nếu không gian làm việc hỗ trợ nhiều loại chỗ ngồi, hãy yêu cầu chủ sở hữu không gian làm việc mở Cài đặt không gian làm việc > Thành viên > Thay đổi loại chỗ ngồi và rà soát quyền truy cập sản phẩm dự kiến của nhân viên.
- Trước khi chuyển một chỗ ngồi ChatGPT thành chỗ ngồi chỉ dành cho Codex, hãy xác nhận rằng nhân viên cần mất quyền truy cập vào cuộc trò chuyện, bộ nhớ, dự án và các tính năng ChatGPT khác. Dữ liệu nền không bị xóa và sẽ khả dụng trở lại nếu nhân viên quay về chỗ ngồi ChatGPT.
- Sau khi quá trình đồng bộ hóa và cập nhật quyền hoàn tất, hãy xác minh cả những thao tác mới được cho phép lẫn những thao tác không còn khả dụng.
Nếu nhân viên sở hữu một quy trình tự động hóa, hãy rà soát xem token Codex, mục nhập trong trình quản lý bí mật hoặc ủy quyền dịch vụ được kết nối của quy trình đó có cần chuyển sang một chủ sở hữu khác đã được phê duyệt hay không. Việc xóa quyền Codex cục bộ của nhân viên sẽ tạm ngưng token Codex của nhân viên đó nhưng không thu hồi chúng. Khôi phục quyền sẽ kích hoạt lại các token này, vì vậy hãy thu hồi những thông tin xác thực phải mất quyền truy cập vĩnh viễn.
Xóa quyền của nhân viên rời đi
Bắt đầu từ hệ thống sở hữu tư cách thành viên không gian làm việc của nhân viên:
- Xác định nhân viên do SCIM quản lý hay được quản trị viên thêm theo cách thủ công.
- Đối với nhân viên do SCIM quản lý, hãy xóa chỉ định ứng dụng ChatGPT của nhân viên đó và xóa họ khỏi mọi nhóm cấp tài khoản cấp quyền truy cập trong nhà cung cấp danh tính. Không xóa chính các nhóm dùng chung.
- Đối với nhân viên không được quản lý qua SCIM, hãy yêu cầu chủ sở hữu hoặc quản trị viên không gian làm việc xóa thành viên khỏi Cài đặt không gian làm việc > Thành viên.
- Xác nhận thành viên không còn xuất hiện trong không gian làm việc dự kiến. Đối với quyền truy cập do SCIM quản lý, hãy xác minh quá trình đồng bộ hóa đã hoàn tất và không có chỉ định nào khác từ nhà cung cấp danh tính có thể khôi phục tư cách thành viên.
- Ghi lại việc xóa đã hoàn tất và chỉ định một người phụ trách rà soát token, hệ thống được kết nối và dữ liệu được lưu giữ.
Không dựa vào việc xóa từ phía không gian làm việc khi nhà cung cấp danh tính vẫn chỉ định nhân viên cho một nhóm do SCIM quản lý. Một lần đồng bộ hóa sau đó có thể thêm nhân viên trở lại không gian làm việc.
Thu hồi token truy cập Codex và chuyển giao quy trình tự động hóa
Việc xóa một người khỏi không gian làm việc không thay thế cho quá trình rà soát rõ ràng đối với thông tin xác thực mà quy trình tự động hóa đáng tin cậy sử dụng. Chỉ áp dụng quy trình này khi không gian làm việc hỗ trợ và bật token truy cập Codex.
Việc xóa quyền Codex cục bộ sẽ tạm ngưng các token hiện có nhưng không thu hồi chúng. Các token đó có thể hoạt động trở lại nếu chủ sở hữu không gian làm việc khôi phục quyền, vì vậy hãy thu hồi rõ ràng những thông tin xác thực phải mất quyền truy cập vĩnh viễn.
Trang Token truy cập xác định người tạo và trạng thái của từng token. Sử dụng Thu hồi để xóa quyền truy cập khỏi các token đang hoạt động:
- Yêu cầu chủ sở hữu hoặc quản trị viên không gian làm việc mở Token truy cập.
- Xác định các token do nhân viên sắp rời đi tạo và những quy trình sử dụng các token đó.
- Chọn danh tính thay thế. Đối với một quy trình phi con người cần hoạt động lâu dài trên gói trả theo mức sử dụng đủ điều kiện, hãy dùng một tài khoản dịch vụ chuyên dụng đã được phê duyệt. Nếu không, hãy xác định một chủ sở hữu quy trình đang hoạt động và đã được phê duyệt. Yêu cầu chủ sở hữu không gian làm việc cấp cho người đó quyền tạo token truy cập nếu cần và xác nhận người đó có quyền Codex cục bộ.
- Tạo token thay thế. Người vận hành tài khoản dịch vụ được cấp quyền có thể tạo token từ trang chi tiết của tài khoản dịch vụ. Đối với phương án thay thế cá nhân, hãy yêu cầu chủ sở hữu quy trình mới tạo token cho danh tính không gian làm việc ChatGPT của chính họ. Nếu hộp thoại hiển thị Phạm vi, hãy chọn Codex. Chỉ chọn các phạm vi khác khi quy trình yêu cầu. Hộp thoại không có Phạm vi sẽ tạo token chỉ dành cho Codex. Quản trị viên không thể tạo token cá nhân thay mặt người dùng khác.
- Cập nhật bí mật được lưu trữ của quy trình, sau đó xác minh quy trình chạy thành công bằng token thay thế.
- Yêu cầu chủ sở hữu hoặc quản trị viên không gian làm việc thu hồi token của nhân viên rời đi và mọi thông tin xác thực đã được thay thế.
- Xác nhận các token đã thu hồi không thể bắt đầu lượt chạy mới có xác thực.
Khi một chủ sở hữu thay thế đã được phê duyệt tạo token, hãy dùng tên quy trình dễ hiểu và chọn thời hạn thông tin xác thực ngắn nhất mà chính sách của tổ chức cho phép. Nếu Phạm vi xuất hiện, hãy chọn Codex và tránh những quyền mà quy trình không cần. Ví dụ sau minh họa giao diện có phạm vi:
Chủ sở hữu và quản trị viên không gian làm việc có thể thu hồi bất kỳ token nào trong không gian làm việc. Thành viên có quyền đối với token truy cập chỉ có thể thu hồi những token do họ tạo. Để biết quyền token và các bước luân chuyển hiện tại, hãy xem Token truy cập.
Rà soát hệ thống được kết nối và dữ liệu được lưu giữ
Việc cấp tài khoản trong không gian làm việc không quản lý mọi ranh giới ủy quyền. Hãy yêu cầu chủ sở hữu dịch vụ liên quan rà soát quyền truy cập vào:
- Kho mã nguồn và tài khoản GitHub được kết nối.
- Google Drive, Slack và các ứng dụng được kết nối khác.
- Plugin đã cài đặt, kỹ năng đi kèm và khả năng dựa trên trình kết nối.
- Môi trường Codex được lưu trữ, quy trình tự động hóa dùng chung và bí mật được lưu trữ.
- Thiết bị được quản lý, thông tin xác thực được lưu cục bộ và phiên từ xa được hỗ trợ.
- Các tổ chức Platform API, dự án và API key riêng biệt.
Áp dụng các cơ chế kiểm soát thuộc quyền sở hữu của từng hệ thống thay vì giả định rằng thay đổi nhóm không gian làm việc hoặc SCIM sẽ cập nhật quyền ở mọi nơi. Xem Vai trò và quyền trong không gian làm việc để biết mô hình ranh giới đầy đủ và Cơ chế kiểm soát plugin để biết tính khả dụng của plugin, kỹ năng đi kèm và quyền của ứng dụng được kết nối.
Xóa quyền truy cập không gian làm việc không đồng nghĩa với xóa nội dung. Khi một thành viên rời đi, không gian làm việc tự động chỉ định lại các dự án và quyền sở hữu GPT tùy chỉnh của họ cho một chủ sở hữu không gian làm việc. Những mục đó không bị đánh dấu để xóa. Nếu thành viên gia nhập lại, quyền sở hữu sẽ trở về thành viên đó.
Đối với không gian làm việc Enterprise và Edu, cuộc trò chuyện, tệp và tài liệu canvas tuân theo chính sách lưu giữ được cấu hình cho không gian làm việc. Không gian làm việc Business lưu giữ cuộc trò chuyện, tệp và tài liệu canvas vô thời hạn. Không gian làm việc Healthcare cũng cung cấp cơ chế kiểm soát lưu giữ dữ liệu; hãy rà soát cấu hình không gian làm việc áp dụng và hướng dẫn ChatGPT for Healthcare.
Việc chỉ định lại dự án hoặc GPT không chuyển các cuộc trò chuyện hay tệp riêng tư của thành viên cũ, và chủ sở hữu không gian làm việc không thể xem nội dung riêng tư đó thông qua thay đổi quyền sở hữu. Xem Xóa thành viên không gian làm việc và lưu giữ dữ liệu để biết hành vi hiện tại theo từng gói.
Nếu yêu cầu bảo mật hoặc tuân thủ cần bằng chứng về thay đổi, hãy ghi lại không gian làm việc và nhân viên bị ảnh hưởng, chỉ định từ nhà cung cấp danh tính, thời điểm hoàn tất, người phê duyệt và kết quả xác minh thu hồi token trong hệ thống đã được phê duyệt. Xác nhận các bản ghi có sẵn, quyền quản trị viên và chính sách lưu giữ trong Tài liệu tham khảo Admin API đã xác thực. Các phạm vi tuân thủ nhạy cảm có thể yêu cầu chủ sở hữu không gian làm việc. Để xem tổng quan sản phẩm, hãy xem Compliance API và sự kiện kiểm toán. Không suy luận phạm vi sự kiện, trường hoặc thời hạn lưu giữ từ hướng dẫn này.
Khắc phục sự cố quyền truy cập bị thiếu hoặc ngoài dự kiến
| Hiện tượng | Nội dung cần kiểm tra | Hành động khắc phục |
|---|---|---|
| Nhân viên có thể đăng nhập nhưng không tìm thấy không gian làm việc | Không gian làm việc đích, lời mời, chỉ định từ nhà cung cấp danh tính và địa chỉ email | Sửa chỉ định hoặc ánh xạ email, sau đó xác minh tư cách thành viên không gian làm việc |
| Nhân viên được đồng bộ hóa nhận sai loại chỗ ngồi | Loại chỗ ngồi mặc định của không gian làm việc và bản ghi thành viên hiện tại | Yêu cầu chủ sở hữu không gian làm việc rà soát giá trị mặc định và các tùy chọn chỗ ngồi được hỗ trợ cho nhân viên |
| Việc chuyển nhóm không xóa một tính năng | Tư cách thành viên trong các nhóm khác, Vai trò trực tiếp và quyền kết hợp của nhân viên | Xóa nhân viên khỏi các nhóm lỗi thời, sau đó yêu cầu chủ sở hữu không gian làm việc chỉ thu hồi những vai trò trực tiếp lỗi thời của nhân viên đó |
| Một nhóm thủ công trở thành nhóm do SCIM quản lý khi chưa được phê duyệt | Tên nhóm trùng nhau, thành viên từ nhà cung cấp danh tính, vai trò kế thừa và hoạt động chia sẻ hiện có | Đối chiếu tư cách thành viên nhóm đã được phê duyệt trong nhà cung cấp danh tính và rà soát quyền truy cập bị ảnh hưởng |
| Nhân viên khác mất quyền truy cập sau khi chuyển nhóm | Các thay đổi gần đây đối với chỉ định vai trò của nhóm dùng chung và quyền truy cập đã được phê duyệt của nhóm cũ | Yêu cầu chủ sở hữu không gian làm việc khôi phục vai trò nhóm dùng chung đã được phê duyệt, sau đó chỉ cập nhật tư cách thành viên của nhân viên chuyển nhóm |
| Token tự động hóa ngừng hoạt động sau khi chuyển nhóm | Quyền Codex cục bộ của chủ sở hữu quy trình và trạng thái token hiện tại | Yêu cầu chủ sở hữu không gian làm việc khôi phục quyền truy cập Codex cục bộ đã được phê duyệt hoặc luân chuyển và thu hồi token bị ảnh hưởng |
| Thay đổi quyền truy cập không xuất hiện ngay | Trạng thái đồng bộ của nhà cung cấp danh tính, khoảng thời gian đồng bộ dự kiến và cập nhật vai trò gần đây | Yêu cầu quản trị viên danh tính xác minh quá trình đồng bộ trước khi liên hệ OpenAI Support |
| Nhân viên đã bị xóa quay lại không gian làm việc | Chỉ định ứng dụng của nhà cung cấp danh tính và mọi nhóm cấp tài khoản cấp quyền truy cập | Xóa nhân viên trong nhà cung cấp danh tính thay vì chỉ xóa trong cài đặt không gian làm việc |
| Nhân viên rời đi vẫn còn token trong danh sách | Người tạo token, chủ sở hữu quy trình và quyền token của quản trị viên không gian làm việc | Luân chuyển mọi thông tin xác thực tự động hóa cần thiết, sau đó thu hồi token của nhân viên rời đi |
| Ứng dụng được kết nối vẫn cho phép truy cập | Tài khoản của hệ thống nguồn, tính khả dụng của plugin và quyền cấp cho ứng dụng | Yêu cầu chủ sở hữu dịch vụ liên quan xóa quyền truy cập bằng các cơ chế kiểm soát được hệ thống đó hỗ trợ |
Hầu hết nhà cung cấp danh tính đồng bộ hóa sau mỗi 30 đến 40 phút, mặc dù một số áp dụng cập nhật ngay lập tức. Các thay đổi đối với vai trò tùy chỉnh có thể mất khoảng năm phút mới xuất hiện. Bạn không thể buộc SCIM đồng bộ hóa, vì vậy đừng xóa rồi tạo lại thành viên không gian làm việc để xử lý tình trạng cập nhật chậm.
Nếu việc xóa quyền truy cập hoặc cập nhật nhóm vẫn chưa hoàn tất sau khoảng thời gian dự kiến của nhà cung cấp cụ thể, hãy yêu cầu quản trị viên danh tính thu thập:
- Không gian làm việc bị ảnh hưởng và địa chỉ email của nhân viên.
- Nhà cung cấp danh tính, chỉ định ứng dụng và nhóm cấp tài khoản.
- Thay đổi đã thử, dấu thời gian của thay đổi và trạng thái đồng bộ hóa mới nhất.
- Vai trò trực tiếp, vai trò nhóm hoặc token vẫn cần được rà soát.
Liên hệ OpenAI Support qua Help Center và cung cấp các thông tin đó. Xử lý trường hợp nhân viên đã rời đi nhưng vẫn còn quyền truy cập như một ngoại lệ bảo mật và tuân theo quy trình chuyển cấp sự cố của tổ chức.
Để biết cách thiết lập và hành vi đồng bộ hóa dành riêng cho từng nhà cung cấp, hãy sử dụng Câu hỏi thường gặp về tích hợp SCIM hiện hành. Đối với lỗi đăng nhập và danh tính, hãy xem Khắc phục sự cố xác thực.
Xác minh toàn bộ vòng đời nhân viên
Sử dụng một nhân viên kiểm thử đại diện để xác minh cả ba quá trình chuyển đổi trước khi triển khai rộng hơn:
| Giai đoạn vòng đời | Người phụ trách chính | Kết quả thành công |
|---|---|---|
| Gia nhập | Quản trị viên danh tính | Nhân viên gia nhập đúng không gian làm việc với chỗ ngồi, nhóm và quyền sử dụng tính năng dự kiến |
| Thuyên chuyển | Chủ sở hữu danh tính và không gian làm việc | Quản trị viên cập nhật tư cách thành viên nhóm, còn chủ sở hữu không gian làm việc xóa vai trò trực tiếp lỗi thời trong khi giữ nguyên vai trò nhóm dùng chung |
| Rời đi | Chủ sở hữu danh tính và bảo mật | Quản trị viên xóa quyền truy cập không gian làm việc, rà soát các token được hỗ trợ và thu hồi hoặc chỉ định lại quyền truy cập bên ngoài |
Ghi lại người phê duyệt từng thay đổi, nội dung bạn đã xác minh và người phụ trách xử lý mọi ngoại lệ quyền truy cập còn lại. Lên lịch rà soát quyền truy cập định kỳ theo chính sách danh tính và bảo mật của tổ chức.