Propòsit
Aquesta guia té com a objectiu proporcionar als administradors i als equips d’IT la informació necessària que cal tenir en compte abans de configurar l’SSO als teus comptes de ChatGPT o de la Plataforma. L’SSO està disponible per als clients Business, Enterprise i Edu.
Arquitectura de base i terminologia
Actualment, l’SSO és compatible mitjançant autenticació SAML tant per a ChatGPT com per a la Plataforma d’API.
Espai de treball fa referència a una instància de ChatGPT.
Organització fa referència a una instància de la Plataforma d’API.
Proveïdor d’identitat (IdP) fa referència al servei que utilitzes per gestionar la identitat digital. Admetem connexions a través de tots els IdP compatibles amb SAML. Alguns dels IdP més habituals amb què ens hem connectat són:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Per veure la llista completa d’IdP compatibles, consulta la pàgina d’integracions de WorkOS. Admetem totes les integracions de tercers d’aquesta pàgina que es poden connectar mitjançant SAML o OIDC.
Actualment, cada espai de treball de ChatGPT té una organització de la Plataforma corresponent vinculada. Això vol dir que l’ID d’organització (org-id) que trobes a la pàgina «General» de la Plataforma Enterprise és el mateix ID d’organització (org-id) vinculat al teu espai de treball Enterprise de ChatGPT. Com a resultat, l’espai de treball i l’organització comparteixen la mateixa capa d’autenticació:

Hi ha alguns aspectes clau que cal tenir en compte arran d’aquesta arquitectura:
Un únic ID d’organització (org-id) només pot admetre una única configuració d’IdP.
Les verificacions de domini i la configuració de SSO SAML es comparteixen entre ChatGPT i la Plataforma d’API.
L’SSO s’ha d’activar per separat a ChatGPT i a la Plataforma d’API. Tanmateix, un cop l’has configurat en un dels dos, la «configuració» de l’altre consisteix en gran part a activar l’interruptor i afegir una aplicació de marcador al teu IdP, si així ho vols.
Primers passos amb l’SSO
Abans de configurar l’SSO al teu compte, és important entendre primer alguns conceptes clau sobre la funcionalitat d’SSO d’OpenAI.
Terminologia general d’identitat
Aprovisionament Quan OpenAI parla d’aprovisionament en el context dels usuaris, ens referim específicament a l’aprovisionament d’invitacions. No admetem directament l’aprovisionament de la creació de comptes d’usuari. Les invitacions es poden aprovisionar mitjançant:
SCIM (admès tant a la integració SCIM de ChatGPT com a la integració SCIM de la Plataforma d’API)
La pàgina «Membres» de ChatGPT o de la Plataforma d’API
Creació automàtica de comptes
API d’invitacions
L’aprovisionament d’invitacions és un pas independent de l’autenticació que fa l’SSO.
Autenticació – «Ets qui dius que ets?»
Exemple: un IdP autentica un usuari al nostre servei perquè sapiguem que és qui diu que és quan inicia sessió.
Autorització – «Què tens permès fer o veure?»
Exemple: després que el teu IdP t’autentiqui, determinem de quin(s) espai(s) de treball de ChatGPT ets membre.
Coneix la configuració d’SSO d’OpenAI
Verificació de domini És un requisit previ per activar l’SSO i la creació automàtica de comptes. Bàsicament: «Aquest domini és teu?»
En iniciar sessió a través de chatgpt.com o platform.openai.com, un domini verificat determina si s’ha de reenviar un usuari a la nostra pàgina de contrasenya o al seu IdP quan també hi ha l’SSO configurat.
Un cop verificat un domini al teu espai de treball, a qualsevol usuari convidat a l’espai de treball amb un correu d’aquest domini se li demanarà que fusioni el seu compte personal la propera vegada que iniciï sessió.
L’autenticació de ChatGPT es basa en el domini I en l’espai de treball: quan un domini està verificat i l’SSO està activat a l’espai de treball, només els usuaris d’aquest espai de treball que comparteixin el domini seran redirigits a l’SSO. Els usuaris que comparteixin el domini però NO formin part de l’espai de treball (és a dir, usuaris de comptes Free, Plus, Pro o Team del teu domini) continuaran iniciant sessió amb correu electrònic/contrasenya o amb autenticació social.
L’autenticació de la Plataforma es basa en el domini: quan un domini està verificat i l’SSO està activat, tots els usuaris de la Plataforma amb aquest domini perdran la possibilitat d’iniciar sessió amb contrasenya. Consulta «Verificació de domini a ChatGPT i a la Plataforma d’API» més avall per obtenir més informació.
Els subdominis s’han de verificar per separat dels dominis de nivell superior.
Perquè puguem processar correctament la verificació del teu domini, el teu registre TXT ha de ser llegible mitjançant una consulta DNS.
(Només ChatGPT) Creació automàtica de comptes (AAC) Quan s’activa en un espai de treball de ChatGPT, un usuari nou amb un correu electrònic que coincideixi amb els dominis verificats rebrà automàticament una invitació a l’espai de treball Enterprise quan es registri. No recomanem activar l’AAC si utilitzes SCIM.
(Només ChatGPT) Permet invitacions de dominis externs Aquesta opció controla si es poden convidar o no usuaris amb dominis no verificats a l’espai de treball. Els usuaris de dominis externs no hauran d’iniciar sessió mitjançant SSO, ja que la configuració d’SSO només s’aplica als usuaris que pertanyen al domini verificat.
Activa SSO Aquesta opció determina si la configuració d’SSO que has definit s’aplica a l’espai de treball o a l’organització, o a tots dos.
Exigeix SSO
Quan està desactivada, aquesta opció permet als usuaris amb un domini verificat triar entre iniciar sessió mitjançant SSO o mitjançant l’inici de sessió social.
Els administradors globals poden configurar «Exigeix SSO» com a obligatori tant per a ChatGPT com per a la Plataforma d’API directament des de la pàgina Gestiona l’SSO de la consola d’administració. Quan està activada, aquesta opció fa que els usuaris amb un domini verificat només puguin iniciar sessió mitjançant SSO a l’espai de treball o l’organització amb SSO activat. L’autenticació amb contrasenya i social deixa de ser vàlida per a l’espai de treball o l’organització, però encara es pot utilitzar en altres espais de treball o organitzacions on el seu domini no estigui verificat.
Verificació de domini a ChatGPT i a la Plataforma d’API
Com s’ha comentat abans, la verificació de domini s’aplica a les instàncies compartides de ChatGPT i de la Plataforma. Tanmateix, hi ha una diferència crítica en la manera com la verificació de domini afecta els inicis de sessió a ChatGPT i a la Plataforma si l’SSO està activat:
L’SSO a la Plataforma d’API es basa íntegrament en el domini. Això vol dir que, un cop s’hagi verificat un domini en qualsevol organització i s’hagi activat l’SSO, TOTS els usuaris amb aquest domini perdran la possibilitat d’iniciar sessió amb contrasenya. Si no tenen cap mitjà d’autenticació social, quedaran bloquejats fora de les seves organitzacions respectives tret que pertanyin al grup d’accés de l’IdP.
En canvi, a ChatGPT, només es veuran afectats els usuaris que pertanyin a l’espai de treball on s’ha verificat el domini. Els usuaris que no siguin al grup d’accés de l’IdP encara podran iniciar sessió als espais de treball amb els mètodes descrits a la secció següent.
Experiència d’inici de sessió per als teus usuaris
OpenAI admet tres mètodes d’autenticació diferents:
Nom d’usuari + contrasenya
Autenticació social mitjançant Microsoft/Google/Apple
SSO
Tingues en compte que el comportament variarà segons si l’usuari inicia sessió a ChatGPT o a la Plataforma d’API, si el seu domini està verificat i si els seus espais de treball o organitzacions respectius tenen l’SSO obligatori.
Inici de sessió iniciat per l’SP
Tots els usuaris poden anar directament a chatgpt.com o platform.openai.com per iniciar sessió. Quan s’utilitza aquesta opció, els diferents mètodes d’autenticació es poden activar tal com es mostra a continuació:

Si l’usuari pertany a diversos espais de treball, inclòs un on s’ha activat l’SSO per al seu domini, se li demanarà que seleccioni a quin espai de treball vol iniciar sessió.
Inici de sessió iniciat per l’SP a ChatGPT
Si detectem que el correu electrònic introduït pertany a un espai de treball on el seu domini està verificat, redirigirem l’usuari al seu IdP perquè s’autentiqui. En cas contrari, l’usuari serà dirigit a iniciar sessió introduint la seva contrasenya.
Si l’usuari pertany a diversos espais de treball, inclòs almenys un on s’ha activat l’SSO per al seu domini, se li demanarà que seleccioni quin mètode vol utilitzar per iniciar sessió:

Nota: si s’ha activat «Exigeix SSO» per a un espai de treball concret, els usuaris amb els dominis verificats només poden iniciar sessió mitjançant SSO. L’autenticació social i amb contrasenya no estarà disponible.
Inici de sessió iniciat per l’SP a la Plataforma
Com s’ha esmentat abans, quan un usuari amb un domini verificat introdueix el seu correu electrònic a la pàgina d’inici de sessió de la Plataforma, sempre se’l dirigirà al seu IdP per autenticar-se.
Per això és fonamental assegurar-te que ho entens abans d’activar l’SSO per a la Plataforma. En cas contrari, és molt fàcil bloquejar per error usuaris de la Plataforma en comptes personals.
Inici de sessió iniciat per l’IdP
Quan configuris l’SSO des de les pàgines d’identitat corresponents, trobaràs un URL de mosaic únic proporcionat tant per a ChatGPT com per a la Plataforma d’API:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Plataforma: https://platform.openai.com/enterprise/conn_012abc/login
Aquests URL de mosaic es poden configurar dins del teu IdP perquè els usuaris puguin iniciar sessió i autenticar-se automàticament amb un sol clic.
Passos següents
Ara que ja tens una bona base de la nostra arquitectura, ves a la pàgina «Entendre la configuració ideal de gestió d’usuaris» per determinar la implementació ideal per al teu cas d’ús. A continuació, t’explicarem com configurar l’SSO i SCIM al teu compte.
