Еднократната идентификация (SSO) позволява на екипа ви да влиза със съществуващ служебен акаунт. Настройката зависи от това дали самоличностите се управляват от работно пространство в ChatGPT Business, споделен клиент на OpenAI или отговаряща на условията самостоятелна организация в API платформата.
Преди да започнете, определете кой продукт конфигурирате и кой администратор може да управлява настройките му за самоличност. За въведение в клиентите и достъпа до продукти вижте: Първи стъпки с управлението на самоличността и достъпа в OpenAI за управлявани работни пространства.
Изберете правилната настройка за SSO според плана си
| Какво трябва да управлявате | Кой може да прави промени | Откъде да започнете | Какво трябва да знаете |
|---|---|---|---|
| ChatGPT Enterprise или Edu | глобален администратор | Отворете Конзолата за администриране и изберете настройките Достъп за своя клиент. | Споделената връзка с доставчика на самоличност може да се прилага към поддържаните работни пространства в ChatGPT и други отговарящи на условията продукти. Прегледайте отделно правилата за вход за всеки продукт. |
| Самостоятелен ChatGPT Business | собственик на работното пространство | Отворете настройките Самоличност и достъп на работното си пространство в Business. | Използвайте съществуващите настройки за самоличност на работното пространство за SSO и потвърждаване на домейна. Ако са само за четене, помолете глобален администратор да управлява споделената връзка на клиента. За настройването вижте: Настройване на еднократна идентификация за ChatGPT Business. |
| API организация, свързана с клиент | глобален администратор | Започнете от настройките за самоличност в API платформата. Ако контролите за SSO или домейна са само за четене, последвайте връзката към Конзолата за администриране. | Управлявайте споделената връзка и приложимите правила за API продукта в Конзолата за администриране. Членовете, проектите, таксуването и настройките на API организацията остават в API платформата. |
| Ads Manager | глобален администратор | Отворете Конзолата за администриране и изберете съответния клиент и продукта Ads. | Включването на споделената връзка не включва автоматично SSO за Ads и не предоставя роля за рекламен акаунт. За процедурата, специфична за Ads, вижте: Управление на самоличността и достъпа за Ads Manager. |
Ако настройките ви за самоличност са само за четене, вероятно разглеждате продукт, който вече използва споделената връзка на клиента. Последвайте връзката към Конзолата за администриране, вместо да настройвате втори доставчик на самоличност.
Ако до настройките само за четене в работно пространство в ChatGPT се показва Облачна конзола ↗, използвайте го, за да отворите Конзолата за администриране. Помолете упълномощен глобален администратор да управлява споделената връзка.
SSO определя как потребителите влизат. Поканите, членството в продукти и администраторските роли се управляват отделно.
Проверете достъпа си, преди да започнете
Потвърдете кой клиент на OpenAI, кое работно пространство в ChatGPT, коя API организация или кой акаунт в Ads трябва да управлявате.
Потвърдете, че сте глобален администратор за управлявана от клиент връзка или собственик на работното пространство за самостоятелна връзка в ChatGPT Business.
Проверете дали абонаментът или планът ви за таксуване на API включва съответната функция за SSO.
Потвърдете, че можете да актуализирате DNS записите за домейн, контролиран от вашата фирма или учебно заведение.
Потвърдете, че можете да създадете или актуализирате приложението при доставчика си на самоличност.
Определете потребителите, които се нуждаят от достъп, както и всички съществуващи членства в продукти, покани или SCIM връзки.
Наличността на SSO и възможностите за доставчик на самоличност зависят от продукта, плана, клиента и текущата настройка. Абонаментът за ChatGPT не включва автоматично достъп до API организация или SSO за API.
Приложете правилата за сигурност на доставчика на самоличност
Конфигурирайте Многофакторно удостоверяване (MFA), ограничения за устройствата и правила за условен достъп при доставчика си на самоличност. Тези контроли се прилагат, когато някой се удостоверява чрез този доставчик. Потребителите, които могат да влизат по друг разрешен начин, може да не подлежат на същите правила на доставчика на самоличност.
Защитете достъпа на администраторите
Оставете отворена една удостоверена администраторска сесия в обичайния си браузър.
Използвайте частен или инкогнито прозорец, за да изпробвате влизането чрез доставчика на самоличност.
Когато тази настройка е налична, оставете SSO като Незадължително, докато проверявате връзката и засегнатите акаунти.
Преди да изберете Задължително или Изключено, да промените връзка или да подмените сертификат, уверете се, че разполагате с друг упълномощен администратор или одобрен метод за възстановяване.
Не използвайте Изключено като заместител на „не се налага“: то деактивира SSO за избрания продукт и може да отпише засегнатите потребители.
Настройване на SSO за ChatGPT Business
ChatGPT Business включва SSO и потвърждаване на домейна за активно платено работно пространство. Собственик на работното пространство конфигурира независимо управлявана връзка в съществуващите настройки на работното пространство в ChatGPT. Ако настройките са само за четене или показват Облачна конзола ↗, помолете глобален администратор да управлява споделената връзка на клиента. За стъпките и ограниченията на плана, специфични за Business, вижте: Настройване на еднократна идентификация за ChatGPT Business.
Останалите стъпки за настройване се отнасят за управлявани от клиента SSO връзки и трябва да бъдат изпълнени от глобален администратор.
Отворете настройките за самоличност на клиента си
Влезте в Конзолата за администриране като глобален администратор.
Изберете клиента на OpenAI, който трябва да управлявате.
Отворете Достъп и прегледайте Домейни, Еднократна идентификация (SSO) и всички налични правила за вход в продукти.
Ако работно пространство в ChatGPT или организация в API платформата е свързана със същия клиент, собствената ѝ страница за самоличност може да е само за четене и да ви препраща тук. Съществуващите членства, проекти и таксуване на API организацията остават в API платформата.
Потвърдете фирмен домейн или домейн на учебно заведение


Потвърждаването на домейн може да засегне влизането, съществуващите лични или API акаунти, мигрирането на акаунти и промените на имейл адреси. Преди да продължите, прегледайте хората и продуктите, които използват домейна.
Под Домейни изберете бутона за добавяне (+).
Въведете имейл домейн, контролиран от вашата фирма или учебно заведение.
Копирайте DNS TXT записа, показан при настройването.
Добавете този TXT запис към публичната DNS конфигурация на домейна.
Върнете се в Конзолата за администриране и изберете Проверка на домейна.
Потвърдете, че състоянието на домейна е Потвърден.
DNS промените може да се нуждаят от до 24 часа, за да станат публично видими. След като TXT записът се появи, върнете се в Конзолата за администриране и изберете Проверка на домейна. Процедурата за настройване предоставя до 7 дни за завършване на потвърждаването и поддържа до 99 потвърдени домейна, когато това ограничение е приложимо. Ако друг клиент вече е потвърдил домейна, свържете се с екипа на OpenAI за вашия акаунт или с поддръжката, преди да промените съществуващата настройка.
За потвърждаването на домейн и допустимостта на продуктите вижте: Потвърждаване на домейна ви за управление на самоличността в OpenAI.
Свържете доставчика си на самоличност

Под Еднократна идентификация (SSO) изберете Настройване на SSO.
Изберете един от показаните доставчици, например Okta, Entra или Персонализиран SAML, когато е наличен.
Ако доставчикът ви не е посочен, изберете Персонализиран SAML, когато се предлага; при съществуваща конфигурация може да е наличен и Персонализиран OIDC.
Следвайте процедурата за настройване, за да създадете или свържете приложението при доставчика си на самоличност.
Копирайте URL адреса за SSO, идентификатора на аудиторията или обекта и другите изисквани стойности в приложението при доставчика на самоличност.
Екраните се различават според доставчика. Използвайте стойностите, показани за действителния ви клиент и връзка; не използвайте повторно стойности за настройване от друго работно пространство или API организация.
Броят на връзките с доставчици на самоличност, които можете да добавите, зависи от активираните функции на клиента и администраторските ви разрешения.
Плочка на приложение или отметка при доставчика на самоличност трябва да използва специфичния за връзката URL адрес за вход в съответния продукт. ChatGPT и API платформата може да използват различни URL адреси; актуализирайте плочката или отметката, ако връзката се промени.
Нулирането или замяната на съществуваща връзка може да промени URL адресите за SSO, стойностите за аудиторията, сертификатите и запазените отметки за вход. Актуализирайте приложението при доставчика на самоличност и указанията за потребителите, преди да замените работеща връзка.
Конфигурирайте метаданните на доставчика на самоличност

Използване на динамична конфигурация
Когато доставчикът ви на самоличност предлага URL адрес за метаданни, въведете го при настройването. Метаданните на доставчика предоставят данни за поддържания издател, крайната точка за вход и сертификата за подписване.
Използване на ръчна конфигурация
Ако няма URL адрес за метаданни, въведете URL адреса за SSO, издателя и сертификата за подписване X.509, показани в конфигурацията на доставчика ви на самоличност. Потвърдете, че сертификатът съвпада с използвания за подписване на SAML отговора.
Съпоставете атрибутите за самоличност на потребителите
Конфигурирайте доставчика си на самоличност да връща по един постоянен основен имейл адрес за всеки човек. Собственото и фамилното име не са задължителни, но се препоръчват, когато доставчикът ги поддържа.
Имейл адрес: Задължителен. Той трябва да идентифицира същия акаунт в OpenAI, който лицето използва за достъп до продукта.
Собствено име: Незадължително, но препоръчително.
Фамилно име: Незадължително, но препоръчително.
OpenAI не дешифрира шифровани SAML отговори или твърдения. Изпратете нешифрован SAML отговор и твърдение, подписани с очаквания сертификат X.509.
Използвайте правилния имейл адрес на акаунта
Ако доставчикът ви на самоличност връща псевдоним, различен имейл адрес или повече от едно твърдение за имейл адрес, OpenAI може да съпостави неправилния акаунт. Това може да създаде впечатлението, че съществуващ акаунт, хронология на чатовете или работно пространство липсва.
За Microsoft Entra ID проверете дали твърдението за вход използва имейл адреса на лицето, основното потребителско име (UPN) или preferred_username. Конфигурирайте съпоставянията за SSO и SCIM така, че да идентифицират предвидения съществуващ акаунт в OpenAI. Ако целевият имейл адрес вече принадлежи на друг акаунт, спрете и се свържете с поддръжката на OpenAI, преди да правите промени.
Координирайте промените на управлявани имейл адреси
Промяната на твърдение за имейл адрес при доставчика на самоличност не актуализира автоматично съществуващ акаунт в OpenAI. SCIM на ниво клиент не може да променя имейл адреса на съществуващ акаунт в OpenAI. Ако фирмата или учебното ви заведение използва отговаряща на условията SCIM връзка на ниво работно пространство в ChatGPT, преди да промените твърдението за вход попитайте администратора дали тази връзка поддържа актуализиране на съществуващия акаунт.
Назначете потребители и потвърдете достъпа до продукта
Назначете предвидените хора или групи към приложението на OpenAI при доставчика си на самоличност.
Потвърдете, че всеки човек разполага и с правилната покана за работно пространство в ChatGPT, членство в API организация или роля в акаунт в Ads.
Ако клиентът ви използва SCIM, проверете синхронизираната група и поддържаното ѝ назначаване към продукт.
Изпробвайте с потребител, който принадлежи към продукта или работното пространство, което конфигурирате.
За удостоверяване може да е необходимо назначаване при доставчика на самоличност, но то не кани човека във всяко работно пространство, не назначава API роля и не предоставя достъп до рекламен акаунт.
Изберете правила за вход за всеки продукт

След като споделената връзка с доставчика на самоличност стане активна, прегледайте правилата за всеки продукт, който се показва в Конзолата за администриране. За даден наличен продукт може да се предлагат Задължително, Незадължително или Изключено.
| Продукт | Как се прилагат правилата | Какво да проверите |
|---|---|---|
| ChatGPT | Правила за целия продукт могат да се прилагат към работните пространства в ChatGPT. Когато се поддържа, отделните работни пространства могат да имат собствени правила. | Проверете предвиденото работно пространство, поканата за членство и специфичната за работното пространство настройка. |
| API платформа | Правилата за вход в API платформата се прилагат към свързаните API организации. Ако е налично Персонализиране по API организация, упълномощен глобален администратор може да зададе специфични правила за отделните API организации. | Проверете членството в API организацията и избраната в API платформата API организация. |
| Ads Manager | Ads има собствени правила за вход в продукта. | Проверете дали SSO за Ads е активирано според намеренията ви и дали лицето има и правилната роля в рекламния акаунт. |
| Конзола за администриране | Конзолата за администриране има собствени правила за вход. | Преди да направите SSO задължително, защитете достъпа на поне един упълномощен глобален администратор. |
Включването на споделената връзка не активира автоматично SSO за всеки продукт. Ако правилата на даден продукт са зададени на „Изключено“, потребителите не могат да използват SSO за него. Потребителите се нуждаят също от правилното назначаване при доставчика на самоличност и членство в продукта.
При конфигурации на ChatGPT Задължително SSO се прилага към членовете, чийто имейл адрес използва потвърден домейн, обхванат от правилата на работното пространство. Поканените членове от други домейни може да продължат да използват друг разрешен метод за вход. Ако всеки член трябва да използва фирмено SSO, попитайте екипа за акаунта си какви контроли са налични. Изключването на Разрешаване на покани за външни домейни ограничава новите покани, но не премахва съществуващи гости или вече изпратени покани.
Промяната на правила на ChatGPT на Задължително или Изключено може да отпише засегнатите потребители. Прегледайте изключенията за работните пространства и съобщете промяната, преди да приложите общи правила.
Изпробвайте връзката и приложете правилните правила

Изберете Тестване на еднократната идентификация или еквивалентната стъпка за тестване, показана при настройването.
Удостоверете се чрез предвидения доставчик на самоличност в частен прозорец на браузъра.
Потвърдете, че потребителят достига правилното работно пространство в ChatGPT, API организация или акаунт в Ads.
Проверете необходимата покана, членство или роля в акаунта.
Прегледайте приложимите правила за вход за продукта или работното пространство.
Променете правилата на Задължително само след успешно тестване и при одобрен план за възстановяване на администраторския достъп.
Разрешете проблеми с влизането или достъпа
Ако някой не може да влезе, проверете потвърдения домейн, назначаването при доставчика на самоличност, твърдението за имейл адрес, сертификата X.509, членството в продукта и приложимите правила за вход в продукта. Успешното влизане в клиента не гарантира достъп до конкретно работно пространство, API организация или акаунт в Ads.
За специфичните за продуктите грешки и стъпките за възстановяване вижте: Отстраняване на проблеми със SSO, достъпа до работни пространства и потвърждаването на домейни. Ако не можете да възстановите администраторския достъп, свържете се с поддръжката на OpenAI.
