Formål
Denne vejledning har til formål at give administratorer og IT-teams de nødvendige oplysninger, som de bør overveje, før de konfigurerer SSO i deres ChatGPT- eller Platform-konti. SSO er tilgængeligt for Business-, Enterprise- og Edu-kunder.
Baggrundsarkitektur og terminologi
SSO understøttes i øjeblikket via SAML-godkendelse for både ChatGPT og API-platformen.
Arbejdsområde henviser til en instans af ChatGPT
Organisation henviser til en instans af API-platformen
Identitetsudbyder (IdP) henviser til den tjeneste, du bruger til at administrere digitale identiteter. Vi understøtter forbindelser via alle IdP'er, der understøtter SAML. Nogle af de mest almindelige IdP'er, vi har oprettet forbindelse til, er:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Du kan se hele listen over understøttede IdP'er på WorkOS' side med integrationer. Vi understøtter alle tredjepartsintegrationerne på denne side, som der kan oprettes forbindelse til via enten SAML eller OIDC.
I øjeblikket har hvert ChatGPT-arbejdsområde en tilknyttet organisation på API-platformen. Det betyder, at det Organisations-id (org-id), du finder på siden "Generelt" på API-platformen for din Enterprise-konto, er det samme Organisations-id (org-id), som er knyttet til dit Enterprise-arbejdsområde i ChatGPT. Dit arbejdsområde og din organisation deler derfor samme godkendelseslag:

Denne arkitektur medfører nogle vigtige forhold, du skal være opmærksom på:
Et enkelt Organisations-id (org-id) kan kun understøtte én IdP-konfiguration.
Domænebekræftelser og SAML SSO-indstillinger deles mellem ChatGPT og API-platformen.
SSO skal aktiveres separat i ChatGPT og på API-platformen. Når du først har konfigureret SSO ét af stederne, består "opsætningen" det andet sted dog stort set blot i at slå funktionen til og eventuelt tilføje en bogmærkeapp i din IdP.
Kom godt i gang med SSO
Før du konfigurerer SSO på din konto, er det vigtigt først at forstå nogle centrale begreber i OpenAI's SSO-funktionalitet.
Generel identitetsterminologi
Provisionering Når OpenAI henviser til provisionering i forbindelse med brugere, mener vi specifikt provisionering af invitationer. Vi understøtter ikke direkte provisionering af oprettelse af brugerkonti. Invitationer kan provisioneres via:
SCIM (understøttes i både ChatGPT SCIM-integration og API Platform SCIM-integration)
Siden "Medlemmer" i ChatGPT eller API-platformen
Automatisk kontooprettelse
Invitations-API
Provisionering af invitationer er et uafhængigt trin i forhold til den godkendelse, der udføres af SSO.
Godkendelse – »Er du den, du siger, du er?«
Eksempel: En IdP godkender en bruger til vores tjeneste, så vi ved, at brugeren er den, vedkommende udgiver sig for at være, når vedkommende logger ind.
Autorisation – »Hvad har du tilladelse til at gøre eller se?«
Eksempel: Når din IdP har godkendt dig, afgør vi, hvilke ChatGPT-arbejdsområder du er medlem af.
Introduktion til OpenAI's SSO-indstillinger
Domænebekræftelse Dette er en forudsætning for at aktivere SSO og automatisk kontooprettelse. Kort sagt: »Ejer du dette domæne?«
Ved login via chatgpt.com eller platform.openai.com afgør et bekræftet domæne, om brugeren skal sendes videre til vores adgangskodeside eller til sin IdP, når SSO også er konfigureret.
Når et domæne er bekræftet i dit arbejdsområde, bliver enhver bruger, der inviteres til arbejdsområdet med en e-mailadresse fra domænet, bedt om at flette sin personlige konto sammen med arbejdsområdet, næste gang vedkommende logger ind.
ChatGPT-godkendelse er baseret på BÅDE domæne og arbejdsområde: Når et domæne er bekræftet, og SSO er aktiveret i arbejdsområdet, bliver kun brugere i dette arbejdsområde med det pågældende domæne sendt videre til SSO. Brugere med samme domæne, som IKKE er med i arbejdsområdet (dvs. brugere fra dit domæne med en Free-, Plus-, Pro- eller Team-konto), vil fortsat logge ind med e-mailadresse og adgangskode eller via en social konto.
Godkendelse på API-platformen er domænebaseret – når et domæne er bekræftet, og SSO er aktiveret, mister alle brugere af API-platformen med dette domæne muligheden for at logge ind med adgangskode. Se "Domænebekræftelse i ChatGPT sammenlignet med API-platformen" nedenfor for at få flere oplysninger.
Underdomæner skal bekræftes separat fra topdomæner
For at vi kan behandle din domænebekræftelse, skal din TXT-post kunne læses via et DNS-opslag.
(Kun ChatGPT) Automatisk kontooprettelse (AAC) Når denne funktion er aktiveret i et ChatGPT-arbejdsområde, modtager en ny bruger, hvis e-mailadresse matcher de bekræftede domæner, automatisk en invitation til Enterprise-arbejdsområdet ved tilmelding. Vi anbefaler ikke at aktivere AAC, hvis du bruger SCIM.
(Kun ChatGPT) Tillad invitationer fra eksterne domæner Denne indstilling styrer, om brugere med ikke-bekræftede domæner kan inviteres til arbejdsområdet. Brugere fra eksterne domæner skal ikke logge ind via SSO, da SSO-indstillingerne kun gælder for brugere, der tilhører det bekræftede domæne.
Aktivér SSO Denne indstilling afgør, om de konfigurerede SSO-indstillinger skal gælde for arbejdsområdet og/eller organisationen.
Håndhæv SSO
Når denne indstilling er deaktiveret, kan brugere med et bekræftet domæne vælge mellem at logge ind via SSO eller via en social konto.
Globale administratorer kan indstille Håndhæv SSO til Påkrævet for både ChatGPT og API-platformen direkte på siden Administrer SSO i administratorkonsollen. Når denne indstilling er aktiveret, kan brugere med et bekræftet domæne kun logge ind via SSO på det SSO-aktiverede arbejdsområde eller i den SSO-aktiverede organisation. Godkendelse med adgangskode eller via en social konto kan ikke længere bruges til arbejdsområdet eller organisationen, men kan stadig bruges i andre arbejdsområder eller organisationer, hvor brugerens domæne ikke er bekræftet.
Domænebekræftelse på ChatGPT kontra API-platformen
Som nævnt tidligere anvendes domænebekræftelse på tværs af de delte ChatGPT- og Platform-instanser. Der er dog en afgørende forskel på, hvordan domænebekræftelse påvirker login til ChatGPT kontra Platform, hvis SSO er aktiveret:
SSO på API-platformen er udelukkende domænebaseret. Det betyder, at når et domæne er blevet bekræftet i en hvilken som helst organisation, og SSO er aktiveret, vil ALLE brugere med dette domæne miste muligheden for at logge ind med adgangskode. Hvis de ikke kan godkende sig via en social konto, bliver de låst ude af deres respektive organisationer, medmindre de tilhører IdP-adgangsgruppen.
I ChatGPT påvirkes derimod kun brugere, som tilhører det arbejdsområde, hvor domænet er blevet bekræftet. Brugere, der ikke er med i IdP'ens adgangsgruppe, kan stadig logge ind på arbejdsområder med de metoder, der beskrives i næste afsnit.
Loginoplevelse for dine brugere
OpenAI understøtter tre forskellige godkendelsesmetoder:
Brugernavn + adgangskode
Social godkendelse via Microsoft/Google/Apple
SSO
Husk, at adfærden varierer afhængigt af, om brugeren logger ind på ChatGPT eller API-platformen, om brugerens domæne er bekræftet, og om de relevante arbejdsområder/organisationer har gennemtvunget SSO.
SP-initieret login
Alle brugere kan gå direkte til enten chatgpt.com eller platform.openai.com for at logge ind. Når denne mulighed bruges, kan de forskellige godkendelsesmetoder aktiveres som vist nedenfor:

Hvis brugeren tilhører flere arbejdsområder, herunder ét, hvor SSO er aktiveret for vedkommendes domæne, bliver brugeren bedt om at vælge, hvilket arbejdsområde der skal logges ind på.
SP-initieret login i ChatGPT
Hvis vi konstaterer, at den indtastede e-mailadresse tilhører et arbejdsområde, hvor domænet er bekræftet, sender vi brugeren videre til sin IdP for at godkende sig. Ellers bliver brugeren bedt om at logge ind ved at indtaste sin adgangskode.
Hvis brugeren tilhører flere arbejdsområder, herunder mindst ét, hvor SSO er aktiveret for vedkommendes domæne, bliver brugeren bedt om at vælge loginmetode:

Bemærk: Hvis "Håndhæv SSO" er aktiveret for et bestemt arbejdsområde, kan brugere med de bekræftede domæner kun logge ind via SSO. Godkendelse via social konto eller adgangskode er ikke tilgængelig.
SP-initieret login på API-platformen
Som tidligere nævnt vil en bruger med et bekræftet domæne altid blive sendt videre til sin IdP for at godkende sig, når brugeren indtaster sin e-mailadresse på API-platformens loginside.
Derfor er det afgørende, at du forstår konsekvenserne, før du aktiverer SSO på API-platformen. Ellers kan du meget nemt komme til at låse brugere med personlige konti ude af API-platformen.
IdP-initieret login
Når du konfigurerer SSO på de respektive identitetssider, finder du en unik URL til en appflise for både ChatGPT og API-platformen:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
API-platformen: https://platform.openai.com/enterprise/conn_012abc/login
Disse appflise-URL'er kan konfigureres i din IdP, så dine brugere automatisk kan logge ind og godkende sig med et enkelt klik.
Næste trin
Nu hvor du har et godt grundlag for at forstå vores arkitektur, kan du gå videre til siden "Forstå din ideelle opsætning af brugerstyring" for at finde den ideelle implementering til dit use case. Derefter guider vi dig gennem konfigurationen af SSO og SCIM på din konto.
