OpenAI
Tato stránka byla přeložena strojově. Zobrazit původní článek v angličtině.

Nastavení jednotného přihlašování (SSO) pro produkty OpenAI

Připojte poskytovatele identity, ověřte doménu a nastavte jednotné přihlašování pro podporované produkty OpenAI.

Aktualizováno: 8 days ago

Jednotné přihlašování (SSO) umožňuje vašemu týmu přihlašovat se pomocí stávajícího pracovního účtu. Postup nastavení závisí na tom, zda se identita spravuje v pracovním prostoru ChatGPT Business, ve sdíleném tenantovi OpenAI, nebo v podporované samostatné organizaci Platformy API.

Než začnete, určete produkt, který nastavujete, a správce oprávněného spravovat jeho nastavení identity. Úvod k tenantům a přístupu k produktům najdete v článku Začínáme s identitou a přístupem OpenAI ve spravovaných pracovních prostorech.

Zvolte správné nastavení SSO pro svůj tarif

Co potřebujete spravovatKdo může provádět změnyKde začítCo je třeba vědět
ChatGPT Enterprise nebo Eduglobální správceOtevřete Konzoli pro správu a v nastavení svého tenanta vyberte Přístup.Sdílené připojení k poskytovateli identity lze použít pro podporované pracovní prostory ChatGPT a další způsobilé produkty. Zásady přihlašování zkontrolujte zvlášť pro každý produkt.
Samostatný ChatGPT Businessvlastník pracovního prostoruV pracovním prostoru Business otevřete nastavení Identita a přístup.Pro SSO a ověření domény použijte stávající nastavení identity pracovního prostoru. Pokud jsou jen pro čtení, požádejte globálního správce, aby spravoval připojení sdíleného tenanta. Postup nastavení najdete v článku Nastavení jednotného přihlašování pro ChatGPT Business.
Organizace API propojená s tenantemglobální správceZačněte v nastavení identity Platformy API. Pokud jsou ovládací prvky SSO nebo domény jen pro čtení, přejděte pomocí odkazu do Konzole pro správu.Sdílené připojení a příslušné zásady produktu API spravujte v Konzoli pro správu. Členové, projekty, fakturace a nastavení organizace API zůstávají v Platformě API.
Správce reklamglobální správceOtevřete Konzoli pro správu a vyberte příslušného tenanta a produkt Ads.Zapnutím sdíleného připojení se automaticky nezapne SSO pro Ads ani neudělí role k reklamnímu účtu. Postup specifický pro Ads najdete v článku Správa identity a přístupu ve Správci reklam.

Pokud je nastavení identity jen pro čtení, obvykle se díváte na produkt, který nyní používá sdílené připojení tenanta. Místo nastavování druhého poskytovatele identity přejděte pomocí odkazu do Konzole pro správu.

Pokud se v pracovním prostoru ChatGPT vedle nastavení identity jen pro čtení zobrazuje Cloud Console ↗, otevřete pomocí něj Konzoli pro správu. Požádejte oprávněného globálního správce o správu sdíleného připojení.

SSO určuje způsob přihlašování uživatelů. Pozvánky, členství v produktech a role správců zůstávají oddělené.

Než začnete, zkontrolujte svá oprávnění

  • Ověřte, kterého tenanta OpenAI, pracovní prostor ChatGPT, organizaci API nebo účet Ads potřebujete spravovat.

  • Ověřte, že jste globálním správcem připojení spravovaného tenantem, nebo vlastníkem pracovního prostoru u samostatného připojení ChatGPT Business.

  • Ověřte, že vaše předplatné nebo fakturační tarif API zahrnuje příslušnou funkci SSO.

  • Ověřte, že můžete aktualizovat záznamy DNS pro doménu spravovanou vaší firmou nebo školou.

  • Ověřte, že můžete vytvořit nebo aktualizovat aplikaci u svého poskytovatele identity.

  • Určete uživatele, kteří potřebují přístup, a všechna stávající členství v produktech, pozvánky nebo připojení SCIM.

Dostupnost SSO a možnosti poskytovatele identity závisí na produktu, tarifu, tenantovi a aktuálním nastavení. Předplatné ChatGPT automaticky nezahrnuje přístup k organizaci API ani SSO pro API.

Použijte zásady zabezpečení poskytovatele identity

U poskytovatele identity nastavte vícefaktorové ověřování (MFA), omezení zařízení a pravidla podmíněného přístupu. Tyto prvky se uplatní při ověřování uživatele prostřednictvím daného poskytovatele. Na uživatele, kteří se mohou přihlásit jiným povoleným způsobem, se stejná pravidla poskytovatele identity vztahovat nemusí.

Chraňte přístup správců

  1. V běžném prohlížeči ponechte otevřenou jednu ověřenou relaci správce.

  2. K otestování přihlašování přes poskytovatele identity použijte soukromé nebo anonymní okno.

  3. Pokud je toto nastavení k dispozici, ponechte při ověřování připojení a dotčených účtů SSO jako Volitelné.

  4. Před výběrem možnosti Povinné nebo Vypnuto, změnou připojení či obměnou certifikátu ověřte, že je k dispozici jiný oprávněný správce nebo schválený způsob obnovení přístupu.

Možnost Vypnuto nepoužívejte ve významu „nevynucováno“: vypne SSO pro vybraný produkt a může odhlásit dotčené uživatele.

Nastavení SSO pro ChatGPT Business

ChatGPT Business zahrnuje SSO a ověření domény pro aktivní placený pracovní prostor. Vlastník pracovního prostoru nastavuje nezávisle spravované připojení ve stávajícím nastavení pracovního prostoru ChatGPT. Pokud je nastavení jen pro čtení nebo zobrazuje Cloud Console ↗, požádejte globálního správce o správu sdíleného připojení tenanta. Postup a omezení tarifů pro Business najdete v článku Nastavení jednotného přihlašování pro ChatGPT Business.

Zbývající kroky se týkají připojení SSO spravovaných tenantem a musí je provést globální správce.

Otevřete nastavení identity svého tenanta

  1. Přihlaste se jako globální správce do Konzole pro správu.

  2. Vyberte tenanta OpenAI, kterého potřebujete spravovat.

  3. Otevřete Přístup a zkontrolujte Domény, Jednotné přihlašování (SSO) a všechny dostupné zásady přihlašování k produktům.

Pokud je pracovní prostor ChatGPT nebo organizace Platformy API propojena se stejným tenantem, její stránka identity může být jen pro čtení a odkazovat sem. Stávající členství v organizaci API, projekty a fakturace zůstávají v Platformě API.

Ověřte firemní nebo školní doménu

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Ověření domény může ovlivnit přihlašování, stávající osobní účty nebo účty API, migraci účtů a změny e-mailů. Než budete pokračovat, zkontrolujte uživatele a produkty využívající tuto doménu.

  1. V části Domény vyberte tlačítko Přidat (+).

  2. Zadejte e-mailovou doménu spravovanou vaší firmou nebo školou.

  3. Zkopírujte záznam DNS TXT zobrazený během nastavení.

  4. Přidejte tento záznam TXT do veřejné konfigurace DNS dané domény.

  5. Vraťte se do Konzole pro správu a vyberte Zkontrolovat doménu.

  6. Ověřte, že stav domény je Ověřeno.

Než se změny DNS veřejně projeví, může to trvat až 24 hodin. Jakmile se záznam TXT zobrazí, vraťte se do Konzole pro správu a vyberte Zkontrolovat doménu. Na dokončení ověření máte v průvodci nastavením až 7 dní. Tam, kde tento limit platí, lze ověřit až 99 domén. Pokud doménu již ověřil jiný tenant, obraťte se před změnou stávajícího nastavení na svůj tým pro účet OpenAI nebo podporu.

Informace o ověření domény a způsobilosti produktů najdete v článku Ověření domény pro identitu OpenAI.

Připojte svého poskytovatele identity

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. V části Jednotné přihlašování (SSO) vyberte Nastavit SSO.

  2. Vyberte některého ze zobrazených poskytovatelů, například Okta, Entra nebo, je-li k dispozici, Vlastní SAML.

  3. Pokud váš poskytovatel není uveden, vyberte nabízenou možnost Vlastní SAML. Stávající konfigurace může nabízet také Vlastní OIDC.

  4. Podle průvodce nastavením vytvořte nebo připojte aplikaci u svého poskytovatele identity.

  5. Do aplikace poskytovatele identity zkopírujte adresu URL SSO, identifikátor cílové skupiny nebo entity a další požadované hodnoty.

Obrazovky se u jednotlivých poskytovatelů liší. Použijte hodnoty zobrazené pro svého skutečného tenanta a připojení. Nepoužívejte hodnoty nastavení z jiného pracovního prostoru ani organizace API.

Počet připojení k poskytovateli identity, která můžete přidat, závisí na povolených funkcích tenanta a oprávněních správce.


Dlaždice aplikace nebo záložka poskytovatele identity musí používat adresu URL pro přihlášení, která je specifická pro dané připojení a produkt. ChatGPT a Platforma API mohou používat různé adresy URL. Pokud se připojení změní, aktualizujte dlaždici nebo záložku.

Resetování nebo nahrazení stávajícího připojení může změnit adresy URL SSO, hodnoty cílové skupiny, certifikáty a uložené záložky pro přihlášení. Před nahrazením funkčního připojení aktualizujte aplikaci poskytovatele identity a pokyny pro uživatele.

Nastavte metadata poskytovatele identity

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Použijte dynamickou konfiguraci

Pokud poskytovatel identity nabízí adresu URL metadat, zadejte ji v průvodci nastavením. Metadata poskytovatele obsahují údaje o podporovaném vystaviteli, koncovém bodu pro přihlášení a podpisovém certifikátu.

Použijte ruční konfiguraci

Pokud adresa URL metadat není k dispozici, zadejte adresu URL SSO poskytovatele identity, vystavitele a podpisový certifikát X.509 zobrazený v konfiguraci poskytovatele. Ověřte, že certifikát odpovídá certifikátu použitému k podepsání odpovědi SAML.

Namapujte atributy identity uživatelů

Nastavte poskytovatele identity tak, aby pro každého uživatele vracel jednu stabilní primární e-mailovou adresu. Jméno a příjmení jsou nepovinné, ale pokud je poskytovatel podporuje, doporučujeme je uvést.

  • E-mailová adresa: Povinná. Musí identifikovat stejný účet OpenAI, který daná osoba používá pro přístup k produktu.

  • Jméno: Nepovinné, ale doporučené.

  • Příjmení: Nepovinné, ale doporučené.

OpenAI nešifruje ani nedešifruje zašifrované odpovědi či kontrolní výrazy SAML. Odešlete nezašifrovanou odpověď a kontrolní výraz SAML podepsané očekávaným certifikátem X.509.

Použijte správný e-mail účtu

Pokud poskytovatel identity vrátí alias, jiný e-mail nebo více než jeden deklarovaný e-mail, OpenAI může přiřadit nesprávný účet. Stávající účet, historie chatů nebo pracovní prostor se pak mohou jevit jako chybějící.

U Microsoft Entra ID zkontrolujte, zda deklarace přihlášení používá e-mailovou adresu uživatele, hlavní název uživatele (UPN), nebo preferred_username. Nastavte mapování SSO a SCIM tak, aby identifikovalo zamýšlený stávající účet OpenAI. Pokud cílový e-mail již patří jinému účtu, přerušte postup a před provedením změn kontaktujte podporu OpenAI.

Koordinujte změny spravovaných e-mailů

Změnou deklarovaného e-mailu u poskytovatele identity se stávající účet OpenAI automaticky neaktualizuje. SCIM pro celý tenant nemůže změnit e-mailovou adresu stávajícího účtu OpenAI. Pokud vaše firma nebo škola používá podporované připojení SCIM na úrovni pracovního prostoru ChatGPT, před změnou deklarace přihlášení se správce zeptejte, zda toto připojení podporuje aktualizaci stávajícího účtu.

Přiřaďte uživatele a ověřte přístup k produktu

  1. Přiřaďte zamýšlené uživatele nebo skupiny k aplikaci OpenAI u svého poskytovatele identity.

  2. Ověřte, že má každý uživatel také správnou pozvánku do pracovního prostoru ChatGPT, členství v organizaci API nebo roli k účtu Ads.

  3. Pokud váš tenant používá SCIM, ověřte synchronizovanou skupinu a její podporované přiřazení k produktu.

  4. Otestujte uživatele, který patří do nastavovaného produktu nebo pracovního prostoru.

Přiřazení u poskytovatele identity může být nutné k ověření, ale danou osobu nepozve do všech pracovních prostorů, nepřiřadí jí roli API ani neudělí přístup k reklamnímu účtu.

Zvolte zásady přihlašování pro každý produkt

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Po aktivaci sdíleného připojení k poskytovateli identity zkontrolujte zásady pro každý produkt zobrazený v Konzoli pro správu. Dostupný produkt může nabízet možnosti Povinné, Volitelné nebo Vypnuto.

ProduktJak se zásady uplatňujíCo zkontrolovat
ChatGPTZásady pro celý produkt lze použít na pracovní prostory ChatGPT. Jednotlivé pracovní prostory mohou mít vlastní zásady, pokud je tato možnost podporována.Ověřte zamýšlený pracovní prostor, pozvánku člena a nastavení daného pracovního prostoru.
Platforma APIZásady přihlašování k Platformě API se vztahují na propojené organizace API. Pokud je k dispozici možnost Přizpůsobit podle organizace API, oprávněný globální správce může nastavit zásady pro jednotlivé organizace API.Ověřte členství v organizaci API a organizaci API vybranou v Platformě API.
Správce reklamAds má vlastní zásady přihlašování k produktu.Ověřte, že je SSO pro Ads zapnuté podle potřeby a že má daná osoba také správnou roli k reklamnímu účtu.
Konzole pro správuKonzole pro správu má vlastní zásady přihlašování.Než začnete vyžadovat SSO, zabezpečte přístup alespoň jednomu oprávněnému globálnímu správci.

Zapnutím sdíleného připojení se SSO automaticky nezapne pro všechny produkty. Pokud jsou zásady produktu nastaveny na Vypnuto, uživatelé nemohou pro tento produkt používat SSO. Potřebují také správné přiřazení u poskytovatele identity a členství v produktu.

U konfigurací ChatGPT se Povinné SSO vztahuje na členy, jejichž e-mailová adresa používá ověřenou doménu zahrnutou v zásadách pracovního prostoru. Pozvaní členové z jiných domén mohou nadále používat jiný povolený způsob přihlášení. Pokud musí firemní SSO používat všichni členové, zeptejte se týmu pro svůj účet, jaké ovládací prvky jsou k dispozici. Vypnutím možnosti Povolit pozvánky z externích domén omezíte nové pozvánky. Neodeberete tím stávající hosty ani již odeslané pozvánky.

Změna zásad ChatGPT na Povinné nebo Vypnuto může odhlásit dotčené uživatele. Před použitím obecných zásad zkontrolujte výjimky pracovních prostorů a informujte o změně.

Otestujte připojení a použijte správné zásady

OpenAI Single Sign-On test succeeded confirmation page
  1. Vyberte Otestovat jednotné přihlašování nebo odpovídající testovací krok zobrazený v průvodci nastavením.

  2. V soukromém okně prohlížeče se ověřte pomocí zamýšleného poskytovatele identity.

  3. Ověřte, že se uživatel dostane do správného pracovního prostoru ChatGPT, organizace API nebo účtu Ads.

  4. Ověřte požadovanou pozvánku, členství nebo roli k účtu.

  5. Zkontrolujte příslušné zásady přihlašování k produktu nebo pracovnímu prostoru.

  6. Zásady změňte na Povinné až po úspěšném otestování a schválení plánu obnovení přístupu správce.

Řešení problémů s přihlášením nebo přístupem

Pokud se někdo nemůže přihlásit, zkontrolujte ověřenou doménu, přiřazení u poskytovatele identity, deklarovaný e-mail, certifikát X.509, členství v produktu a příslušné zásady přihlašování k produktu. Úspěšné přihlášení k tenantovi nezaručuje přístup ke konkrétnímu pracovnímu prostoru, organizaci API ani účtu Ads.

Informace o chybách konkrétních produktů a postupech obnovení najdete v článku Řešení problémů se SSO, přístupem k pracovnímu prostoru a ověřením domény. Pokud se vám nepodaří obnovit přístup správce, kontaktujte podporu OpenAI.

Byl tento článek užitečný?