Requisits previs
Per configurar l’SSO, cal que:
Tinguis un pla d’OpenAI amb una Consola d’administració global
Siguis administrador global
Abans de continuar, revisa les pàgines de documentació Informació general sobre l’SSO i Gestió d’usuaris per assegurar-te que coneixes l’arquitectura d’SSO.
Si ja havies configurat l’SSO per a una organització de la Plataforma d'API o un espai de treball de ChatGPT, la configuració d’SSO ja hauria d’estar disponible per configurar-la a la pàgina OpenAI Identity. Si l’espai de treball o l’organització on vols activar l’SSO no apareix a la Consola d’administració global, contacta amb support@openai.com.
⚠️ Els vostres usuaris quedaran bloquejats si l’SSO no es configura correctament.
Una configuració incorrecta pot fer que els vostres usuaris quedin bloquejats fora de les organitzacions i espais de treball on l’SSO està configurat com a obligatori. Us recomanem que, com a administrador global, mantingueu l’SSO com a opcional al portal d’administració.
Durant la configuració, manteniu obertes dues finestres d’inici de sessió separades:
Una finestra amb la sessió iniciada en mode d’incògnit
Una altra amb la sessió iniciada al navegador estàndard
Això us permet provar el procés d’inici de sessió i la configuració de l’SSO/verificació de domini en una finestra, i revertir els canvis si cal mitjançant la segona finestra.
Prova de l’SSO
Si vols provar el procés de configuració sense arriscar-te a afectar els usuaris, pots fer-ho mitjançant l’aplicació aquí.
Completar una connexió correcta en aquesta aplicació de prova no es vincularà a l’organització de producció ni desarà la connexió (així podràs reutilitzar els mateixos paràmetres a la instància de producció quan estiguis a punt). Això vol dir que és segur utilitzar-la com a entorn de proves mentre et familiaritzes amb els requisits i resols qualsevol requisit previ pendent.
Activació de l’SSO
Per començar, ves a la pàgina OpenAI Identity des de la Consola d’administració global. També pots accedir a aquesta pàgina des de l’enllaç de la pàgina «Identitat i aprovisionament», sota la configuració «Gestiona l’espai de treball» a ChatGPT, o des de la pestanya Identitat de la configuració de l’organització de la Plataforma d'API.
Alguns dels exemples següents mostraran la configuració a Okta, però la mateixa lògica s’hauria de poder aplicar a tots els IdP SAML.
Verificació del domini
Per habilitar l’SSO, primer us demanem que verifiqueu com a mínim un domini.
Important: recorda revisar l’impacte posterior que la verificació del domini pot tenir en els usuaris d’aquest domini.
Feu clic al botó «+ Add Domain» i introduïu el vostre DNS per començar:

Un cop enviat, us proporcionarem una clau perquè pugueu verificar la propietat del vostre domini. Aneu al vostre proveïdor de DNS i afegiu un registre TXT amb el valor proporcionat:

Cal que es pugui accedir al vostre registre TXT mitjançant una consulta DNS perquè la comprovació de verificació tingui èxit.
Després de completar això al vostre proveïdor de DNS, torneu a la pàgina de configuració i feu clic al botó «Check». Si la propietat del vostre domini s’ha validat correctament, veureu l’estat actualitzat a «Verified.»

Podeu afegir fins a 99 dominis verificats per portal d’administració, i disposeu d’un període de 7 dies per completar la comprovació de verificació abans que marquem un domini com a caducat. Els dominis només es poden verificar en un únic portal d’administració. Si necessiteu verificar el mateix domini en una organització o espai de treball que no sigui al vostre portal d’administració, poseu-vos en contacte amb l’equip de suport.
Configuració de l’aplicació
Un cop hagis verificat correctament el domini, pots continuar la configuració de l’SSO configurant l’aplicació de l’IdP.
Per començar, fes clic al botó «Configura l’SSO»:

Selecció del proveïdor d’identitat
Pots triar entre una llista dels IdP més populars que admeten integracions SAML de manera nativa. Si no veus el teu IdP a la llista, o si vols utilitzar una connexió OIDC, pots triar el botó de connexió personalitzada corresponent que es mostra a la part inferior:

Creació/connexió de l’aplicació
Ara pots seguir l’assistent de configuració pas a pas per crear i connectar l’aplicació de l’IdP amb nosaltres. Segons l’IdP que utilitzis, les instruccions poden variar lleugerament, però la configuració general és la mateixa:

Tingues en compte que els URL proporcionats al pas de creació seran únics per a la teva organització:

Important: si decidiu restablir una connexió SSO funcional, aquests valors d’URL canviaran. Quan torneu a configurar l’SSO, haureu d’assegurar-vos d’actualitzar-los a la vostra aplicació en conseqüència.
Un cop hàgiu completat la configuració de l’URL, podeu continuar definint l’assignació d’atributs per als usuaris autenticats mitjançant la vostra aplicació.
Mapatge d’atributs
El mapatge d’atributs que defineixis a l’aplicació d’SSO determina, en última instància, quins comptes d’OpenAI s’autentiquen i com apareixen els usuaris als productes d’OpenAI. El nostre model d’usuari actual admet tres propietats:
Adreça de correu electrònic (obligatòria a la resposta SAML; determina a quin compte s’accedeix)
Nom (opcional, però recomanat)
Cognom (opcional, però recomanat)
Nota: no admetem el desxifrat de respostes SAML. Assegureu-vos de no xifrar la resposta ni l’asserció per garantir que puguem identificar correctament els atributs.
Segons el vostre IdP, l’assignació exacta d’atributs variarà. Us recomanem seguir exactament l’assignació que es mostra per al vostre IdP a l’assistent de configuració; per exemple, a Okta seria:

Si veieu que arriben usuaris nous amb les seves adreces electròniques definides com el seu nom visible, reviseu l’assignació d’atributs i confirmeu que no esteu xifrant les respostes.
Alternativament, si es demana als usuaris nous que introdueixin el seu nom i la data de naixement, això probablement indica que no estem identificant un valor de nom adequat de la vostra resposta d’atributs.
Canvis de correu electrònic
De tant en tant, l’adreça de correu electrònic d’un usuari es pot actualitzar a l’IdP, per exemple.
Un canvi de nom legal arran d’un matrimoni
La seva empresa ha estat adquirida i ara tenen un domini nou
etc.
Si això canvia el valor de la declaració emailaddress a la SAMLResponse de l’SSO, en iniciar la sessió correctament amb SSO s’accedirà a un usuari d’OpenAI diferent associat a la nova adreça de correu electrònic (i es crearà si encara no existeix). Caldrà convidar aquest usuari a l’organització o a l’espai de treball per separat de l’usuari original.
Adreces de correu electrònic principals
En alguns casos, pot ser que tinguis usuaris amb diverses adreces de correu electrònic diferents. És un escenari habitual en empreses grans amb sistemes de correu distribuïts o en clients d’Edu amb diferents escoles, per exemple.
En aquesta situació, recomanem assegurar-te que la resposta SAML només inclogui una única adreça de correu electrònic als atributs, ja que incloure’n diverses pot generar confusió quan intentem associar-la a un usuari nou o existent.
A més, si els usuaris tenen una adreça de correu electrònic estàtica (p. ex., un UPN), recomanem utilitzar-la en el mapatge d’atributs per assegurar que tinguin un compte d’usuari d’OpenAI estable que no es vegi afectat quan canviïn les altres adreces de correu electrònic.
Aprovisionament d’accés a l’aplicació de l’IdP
Un cop hagis creat correctament el mapatge d’atributs, l’assistent et guiarà pels passos per aprovisionar l’accés als usuaris adequats mitjançant els grups desitjats.
Revisa les nostres recomanacions sobre gestió d’usuaris per conèixer les pràctiques recomanades.
Configuració de les metadades de l’IdP
En aquest punt de la configuració, tens dues opcions separades per definir les metadades de l’IdP: configuració dinàmica i configuració manual.
Configuració dinàmica
Aquesta és l’opció recomanada i més senzilla. Amb la configuració dinàmica, només has de proporcionar l’URL de metadades (ara emplenat amb l’URL d’SSO i l’ID d’entitat que has configurat abans) associat a la teva aplicació. L’assistent de configuració et mostrarà on el pots trobar a l’IdP:

Configuració manual
Com el nom indica, la configuració manual requereix una mica més de feina. Segons l’IdP, hauràs d’introduir l’URL d’SSO i l’emissor de l’IdP corresponents, juntament amb un certificat x.509:

Inici de sessió iniciat per l’IdP
Si vols que els usuaris puguin fer clic en una fitxa del seu tauler i autenticar-se automàticament, pots configurar l’autenticació iniciada per l’IdP a l’aplicació com a part del procés de configuració. Tot i que el procés exacte variarà segons l’IdP, el procés general utilitzarà un URL proporcionat amb el format següent:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Plataforma d'API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Per exemple, Okta et guiarà en la creació d’una nova aplicació d’adreça d’interès amb aquest URL:

En canvi, Entra ID et permetrà introduir el «Sign on URL» proporcionat al formulari corresponent:

Important: si decidiu restablir una connexió SSO funcional, aquests valors d’URL canviaran.
Això vol dir que, quan configureu la connexió nova, també haureu d’actualitzar l’URL d’inici de sessió en conseqüència; en cas contrari, els usuaris no es podran autenticar mitjançant les seves fitxes.
Finalització de la configuració
Un cop hagis configurat les metadades del teu IdP, pots fer clic a «Continua» per passar a configurar les aplicacions d’adreces d’interès opcionals. El darrer pas de configuració obligatori serà a la pàgina «Prova l’inici de sessió únic»:

Després de fer clic a «Continua per iniciar la sessió», l’assistent intentarà provar la nova connexió. Si tot va bé, hauràs activat l’SSO correctament. Ara ho hauries de veure reflectit a la pàgina de configuració:


Els usuaris del grup de l’IdP que tinguin comptes o invitacions corresponents ara haurien de poder iniciar la sessió amb SSO:
Poden anar a chatgpt.com o platform.openai.com, introduir el seu correu electrònic i autenticar-se després que els redirigim al seu IdP
Poden utilitzar l’URL del Bookmark Tile que has configurat opcionalment durant la configuració
Si veus que els usuaris no es poden autenticar correctament i tens problemes per revertir els canvis, contacta amb el servei d’assistència per rebre ajuda immediata.
Recorda que activar l’SSO a la Plataforma d'API aplica la verificació del domini a tots els usuaris amb aquest domini. Això vol dir que, encara que els usuaris no pertanyin a la teva organització Enterprise, hauran de formar part del teu grup de l’IdP per accedir a les seves organitzacions personals.
Resolució de problemes d’inici de sessió
Si, després d’activar l’SSO, tens problemes per iniciar la sessió, pots consultar la nostra pàgina de preguntes freqüents i resolució de problemes per identificar errors habituals. Si no hi trobes una resposta suficient, no dubtis a contactar amb el servei d’assistència.
