Reviseu la nostra pàgina «Visió general de SSO» per familiaritzar-vos amb els conceptes clau que es tracten en aquest document.
Abans de verificar els vostres dominis, és important tenir en compte algunes preguntes:
Com voleu aprovisionar les invitacions per als usuaris nous?
Com voleu gestionar els usuaris de consum existents (personals/Plus/Pro)?
Com voleu que sigui el flux d’inici de sessió dels usuaris?
Analitzarem cadascuna d’aquestes preguntes amb més detall per ajudar-vos a triar l’opció que millor s’adapti a les vostres necessitats.
Convidar usuaris nous
Actualment oferim quatre mètodes diferents per aprovisionar invitacions als usuaris:
Val la pena assenyalar que diferenciem entre els casos en què els correus d’invitació s’envien activament i els casos en què una invitació s’associa silenciosament amb el correu electrònic d’un usuari al nostre backend.
Els correus d’invitació s’envien activament quan:
Un usuari nou és convidat per primera vegada mitjançant SCIM.
Un usuari és convidat directament des de ChatGPT o l’API Platform.
Les invitacions s’associen silenciosament quan:
Un usuari de SCIM s’ha eliminat del vostre grup d’IdP i després s’hi ha tornat a afegir.
S’aplica la creació automàtica de comptes.
En aquest darrer cas, els usuaris no veuran les invitacions a la safata d’entrada, però se’ls continuarà dirigint correctament a l’espai de treball o l’organització corresponent quan intentin iniciar sessió.
SCIM
SCIM està disponible tant a ChatGPT com a l’API Platform. SCIM permet que els proveïdors d’identitat (p. ex., Okta, Entra ID, etc.) intercanviïn dades d’identitat d’usuari amb OpenAI, automatitzant l’aprovisionament d’invitacions (i el desaprovisionament de comptes d’usuari) en funció dels canvis organitzatius.
Tot i que SCIM també es configura mitjançant el vostre IdP, es pot configurar independentment de l'SSO. Per tant, la verificació del domini i l'SSO no són requisits per utilitzar SCIM.
Si decidiu utilitzar tant SCIM com SSO, cal tenir clara aquesta distinció:
SCIM només aprovisiona les invitacions
L'SSO gestiona l'autenticació i la creació d'usuaris
Considerem que SCIM és la solució més robusta i escalable per a la gestió global d’usuaris. Segons quina sigui la vostra implementació ideal, en general recomanem l’arquitectura següent com a bona pràctica si feu el desplegament tant a ChatGPT com a l’API Platform:

Amb aquesta configuració, podeu gestionar fàcilment per separat tant les invitacions com l’accés (a ChatGPT i a l’API Platform). Aquesta configuració té l’avantatge afegit que els vostres equips d’administració poden fer de manera centralitzada, directament al vostre IdP, qualsevol canvi necessari.
Si implementeu SCIM en diverses aplicacions (és a dir, ChatGPT, API Platform o altres comptes), les vostres aplicacions SCIM han de ser úniques. Encara que la base d’usuaris objectiu sigui idèntica, és molt recomanable que cada implementació de SCIM faci referència a una aplicació única al vostre IdP.
Si no compliu aquest requisit, es poden produir problemes d’incoherència que acabin provocant afiliacions no vàlides.
Invitacions directes des de ChatGPT o la Plataforma d'API
Els administradors poden convidar directament els usuaris per correu electrònic des de les pàgines "Membres" respectives de ChatGPT i la Plataforma. A ChatGPT, aquest mètode també permet enviar invitacions en bloc mitjançant un fitxer CSV carregat:

Tot i que normalment no és un mètode escalable, sovint recomanem utilitzar invitacions directes quan comenceu a treballar amb un espai de treball o una organització nous. A diferència d'SCIM, no hi ha cap possible retard en l'arribada de les invitacions a les bústies dels usuaris. Per tant, és l'opció més eficaç per donar accés ràpidament, modificar permisos i fer proves generals.
A més, sempre podeu activar SCIM més endavant i agrupar els usuaris existents dins de l'aplicació SCIM. Per tant, no cal patir perquè els usuaris convidats directament quedin exclosos de futures automatitzacions, tret que així ho vulgueu.
Creació automàtica de comptes (AAC)
A diferència de les altres opcions, AAC només està disponible a la pàgina Identitat de ChatGPT i requereix que SSO s’hagi activat prèviament:

Com es mostra més amunt, AAC garanteix que els usuaris que es registrin o iniciïn sessió amb un domini de correu electrònic verificat s’afegiran automàticament al vostre espai de treball Enterprise. Els usuaris no rebran cap correu d’invitació i el procés és completament automatitzat. Això té avantatges i inconvenients.
Si la vostra política és permetre l’accés obert a qualsevol usuari amb el vostre domini verificat, AAC és una molt bona opció que evita la feina addicional de configurar i gestionar una aplicació SCIM.
Tanmateix, AAC no és ideal si necessiteu un enfocament d’accés d’usuari més restringit i basat en aprovacions.
⚠️ ADVERTIMENT ⚠️
És important tenir present que activar AAC obligarà, a la pràctica, a fusionar tots els usuaris de consum (personals/Plus/Pro) del vostre domini amb el vostre espai de treball Enterprise. En trobareu més informació més avall, a la secció «Gestió dels usuaris existents».
Tingueu en compte que, encara que els usuaris no siguin membres del grup d’accés del vostre IdP i no puguin accedir correctament a l’espai de treball si SSO és obligatori, en aquest escenari continuen ocupant un seient al vostre compte Enterprise.
Per aquest motiu, en la majoria dels casos recomanem SCIM o les invitacions directes en lloc de l'AAC. Per evitar possibles confusions, també recomanem mantenir l'AAC desactivada si teniu previst utilitzar SCIM.
Membres eliminats o desactivats anteriorment
Un usuari eliminat anteriorment que intenti iniciar la sessió sense haver tornat a rebre una invitació pot veure el missatge "No s'ha trobat cap compte de ChatGPT apte".
La creació automàtica de comptes crea una pertinença a l'espai de treball per als usuaris aptes que encara no en tenen cap. No reactiva una pertinença eliminada o desactivada anteriorment, encara que l'usuari iniciï la sessió correctament mitjançant l'SSO i la seva adreça electrònica pertanyi a un domini verificat.
Per restablir l'accés d'un usuari eliminat anteriorment, el propietari o un administrador de l'espai de treball primer ha de confirmar que la persona hi està autoritzada i, després, tornar-la a convidar des de Configuració de l'espai de treball → Membres → Convida un membre.
Endpoint d’invitacions d’administració de l’API Platform
La nostra API Platform admet un Endpoint d’invitacions, que us permet convidar usuaris a la vostra organització d’API de manera programàtica.
En comparació amb SCIM, el principal avantatge de l’endpoint és que us permet especificar a quin o quins projectes ha de pertànyer l’usuari convidat:

Això proporciona una capa addicional de granularitat i control, sense exigir la feina manual de fer invitacions directes individuals.
Gestió dels usuaris de consum existents
Definim els usuaris de consum com aquells que tenen una subscripció personal, Plus o Pro. Sovint hi ha usuaris de consum existents amb el vostre domini verificat que ja tenien comptes abans del vostre contracte Enterprise. Com que verificar el domini i activar SSO pot tenir un impacte posterior en aquests usuaris de consum, és important determinar prèviament el resultat desitjat.
Impacte en els usuaris de consum de ChatGPT
Pel que fa a ChatGPT, l’impacte en els usuaris de consum ve determinat en gran part per dos factors:
Se’ls convidarà a l’espai de treball Enterprise?
Aplicareu SSO de manera obligatòria?
El comportament resultant es pot veure a continuació:
| Invitació pendent? | SSO obligatori? | Resultat |
|---|---|---|
| Sí | Sí | Els comptes dels usuaris de consum s’hauran de fusionar obligatòriament amb Enterprise i només podran iniciar sessió amb SSO. |
| Sí | No | Els comptes dels usuaris de consum s’hauran de fusionar obligatòriament amb Enterprise, i els usuaris es podran autenticar amb SSO o amb inici de sessió social. |
| No | Sí | Sense impacte: els usuaris de consum mantenen l’accés als seus espais de treball personals mitjançant contrasenya o autenticació social. |
| No | No | Sense impacte: els usuaris de consum mantenen l’accés als seus espais de treball personals mitjançant contrasenya o autenticació social. |
Si el vostre objectiu final és impedir qualsevol compte de consum, poseu-vos en contacte amb el vostre Account Director per parlar de les opcions possibles.
Fusió de comptes
Els requisits previs per activar la fusió automàtica del compte de consumidor amb un compte Enterprise són els següents:
El domini de l'usuari està verificat.
L'usuari ha rebut una invitació a l'espai de treball Enterprise on el seu domini està verificat.
Nota: si heu activat l'AAC, aquesta condició sempre es complirà per a qualsevol usuari que pertanyi al vostre domini verificat.
Quan es compleixin aquestes condicions, la pròxima vegada que l'usuari iniciï la sessió a ChatGPT o actualitzi la pàgina, hauria de veure la finestra següent:

Com destaca la imatge, reemborsarem automàticament qualsevol subscripció Plus o Pro existent abans de la fusió. Els usuaris podran transferir l'historial de xats i els GPT existents o bé exportar l'historial de xats per correu electrònic i començar a utilitzar l'espai de treball Enterprise des de zero.
Nota: si l'espai de treball Enterprise o Edu de destinació té activada la ubicació de les dades, no es poden transferir les dades de l'espai de treball Personal. Els usuaris només poden exportar els seus xats i eliminar l'espai de treball Personal. Per obtenir-ne més informació, consulteu Invitacions per correu electrònic i migracions de comptes.
Un cop s'ha fusionat el compte de consumidor, no es pot restaurar. Si els usuaris han triat l'opció "Transfereix l'historial de xats i els GPT existents", però els canvis no apareixen al seu espai de treball Enterprise, poseu-vos en contacte amb el servei d'assistència.
Impacte en els usuaris de consum de l’API Platform
Com que SSO a Platform continua basant-se en el domini (a diferència de ChatGPT, on SSO és específic de l’espai de treball on s’ha activat), els vostres usuaris de consum es veuran afectats tan aviat com verifiqueu el domini i activeu SSO en qualsevol organització.
Els usuaris de consum perdran la possibilitat d’autenticar-se amb contrasenyes, ja que identificarem la coincidència de domini i els redirigirem al vostre IdP. Si són membres del vostre IdP, podran autenticar-se correctament. Com a alternativa, poden iniciar sessió amb una opció social d’OAuth si la tenen disponible. Si no, a la pràctica els haureu bloquejat l’accés als seus comptes de consum.
Consulteu la secció Flux d’inici de sessió de l’usuari per obtenir una guia més detallada d’aquest flux de treball.
Patrons recomanats d’identitat i aprovisionament
Ara que hem exposat el comportament fonamental relacionat amb l’autenticació d’identitat i l’aprovisionament d’invitacions, pot ser útil revisar alguns dels patrons d’implementació més habituals disponibles per als usuaris Enterprise:

Flux d'inici de sessió de l'usuari
Ja hem explicat l'impacte de les invitacions pendents i l'aplicació obligatòria de l'SSO. Aquesta secció ajuda a visualitzar el flux i les comprovacions previstos quan un usuari introdueix la seva adreça electrònica per iniciar la sessió.
Flux d’inici de sessió a ChatGPT
Nota: aquest diagrama exclou els intents d’inici de sessió mitjançant un mètode social o mitjançant l’URL del mosaic.

Flux d’inici de sessió a l’API Platform
Nota: aquest diagrama exclou els intents d’inici de sessió mitjançant un mètode social o mitjançant l’URL del mosaic.

Passos següents
Ara que ja teniu una idea de la implementació ideal, podeu seguir la documentació corresponent per activar SCIM o SSO:
