OpenAI
Denne side er maskinoversat. Se den originale engelske artikel.

Konfiguration af SSO

Dette dokument gennemgår konfiguration af SSO for ChatGPT og API Platform

Opdateret: 3 hours ago

Forudsætninger

For at konfigurere SSO skal du:

  1. Have en OpenAI-plan med en global administratorkonsol

  2. Være global administrator

Før du fortsætter, bør du gennemgå vores dokumentationssider SSO-oversigt og Brugeradministration for at sikre, at du er fortrolig med vores SSO-arkitektur.

Hvis du tidligere har konfigureret SSO for en API-platform-organisation eller et ChatGPT-arbejdsområde, bør dine SSO-indstillinger allerede være tilgængelige til konfiguration på siden OpenAI Identity. Hvis det arbejdsområde eller den organisation, du vil aktivere SSO for, ikke vises i din globale administratorkonsol, bedes du kontakte support@openai.com.

⚠️ Dine brugere bliver låst ude, hvis SSO ikke er konfigureret korrekt!

En forkert opsætning kan medføre, at dine brugere bliver låst ude af organisationer og arbejdsområder, hvor SSO er angivet som påkrævet. Vi anbefaler, at du som global admin bevarer SSO som Optional i Admin Portal.

Under opsætningen skal du holde to separate vinduer åbne med login:

  1. Ét logget ind via et inkognitovindue

  2. Ét logget ind via din standardbrowser

Det giver dig mulighed for at teste loginprocessen og din opsætning af SSO/domæneverifikation i det ene vindue og om nødvendigt rulle ændringerne tilbage via det andet vindue.

Test af SSO

Hvis du vil teste opsætningsprocessen uden at risikere påvirkning af dine brugere, kan du gøre det via applikationen her.

En vellykket forbindelse i denne testapplikation knyttes ikke til din produktionsorganisation og gemmer heller ikke forbindelsen (så du kan genbruge de samme parametre i din produktionsinstans, når du er klar). Det betyder, at den er sikker at bruge som sandbox eller legeplads, mens du gør dig fortrolig med kravene og får styr på eventuelle manglende forudsætninger.

Aktivering af SSO

For at komme i gang skal du gå til siden OpenAI Identity fra den globale administratorkonsol. Du kan også komme til siden via linket på siden »Identitet og klargøring« under indstillingerne for »Administrer arbejdsområde« i ChatGPT eller fanen Identitet i indstillingerne for din API-platform-organisation.

Nogle af eksemplerne nedenfor viser opsætningen i Okta, men den samme logik bør gælde for alle SAML-IdP'er.

Domæneverifikation

For at aktivere SSO kræver vi, at du først verificerer mindst ét domæne.

Vigtigt: Husk at gennemgå den efterfølgende påvirkning, som domænebekræftelse kan have på brugere med det pågældende domæne.

Klik på knappen "+ Add Domain", og indtast dit DNS-domæne for at komme i gang:

Verify a new domain dialog with example.com entered and Submit available

Når det er indsendt, giver vi dig en nøgle, så du kan bekræfte ejerskabet af dit domæne. Gå til din DNS-udbyder, og tilføj en TXT-post med den angivne værdi:

Image

Din TXT-post skal kunne findes via et DNS-opslag, for at verificeringskontrollen kan gennemføres.

Når du har gjort dette hos din DNS-udbyder, skal du vende tilbage til opsætningssiden og klikke på knappen "Check". Hvis ejerskabet af dit domæne blev valideret korrekt, vil du se status opdateret til "Verified."

Domain management page with company.abc listed as Verified

Du kan tilføje op til 99 verificerede domæner pr. Admin Portal, og vi giver dig en periode på 7 dage til at fuldføre verificeringskontrollen, før et domæne markeres som udløbet. Domæner kan kun verificeres i én enkelt Admin Portal. Hvis du har brug for at verificere det samme domæne i en organisation eller et arbejdsområde, som ikke findes i din Admin Portal, bedes du kontakte Support.

Konfiguration af din applikation

Når dit domæne er bekræftet, kan du fortsætte SSO-opsætningen ved at konfigurere din IdP-applikation.

Klik på knappen »Konfigurer SSO« for at komme i gang:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Valg af identitetsudbyder

Du kan vælge fra en liste over de mest populære IdP'er, som understøtter SAML-integrationer indbygget. Hvis din IdP ikke vises på listen, eller hvis du vil bruge en OIDC-forbindelse, kan du vælge den relevante knap for en brugerdefineret forbindelse nederst:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Oprettelse/tilknytning af applikationen

Du kan nu følge den trinvise konfigurationsguide, som hjælper dig med at oprette og tilknytte din IdP-applikation hos os. Afhængigt af den IdP, du bruger, kan dine instruktioner variere en smule, men den generelle opsætning er den samme:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Bemærk, at de URL'er, der angives i oprettelsestrinnet, er unikke for din organisation:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Vigtigt: Hvis du vælger at nulstille en velfungerende SSO-forbindelse, vil disse URL-værdier ændre sig. Når du opsætter SSO igen, skal du sørge for også at opdatere dem i din applikation.

Når du har fuldført URL-opsætningen, kan du fortsætte med at definere attributmappingen for brugere, der godkendes via din applikation.

Attributtilknytning

Den attributtilknytning, du definerer i din SSO-applikation, afgør i sidste ende, hvilke OpenAI-konti der godkendes, og hvordan dine brugere vises i OpenAI-produkter. Vores nuværende brugermodel understøtter tre egenskaber:

  1. Mailadresse (påkrævet i SAML-svaret, bestemmer hvilken konto der tilgås)

  2. Fornavn (valgfrit, men anbefales)

  3. Efternavn (valgfrit, men anbefales)

Bemærk: Vi understøtter ikke dekryptering af SAML-svar. Sørg for, at du ikke krypterer dit svar eller din assertion, så vi kan identificere attributterne korrekt.

Afhængigt af din IdP vil den præcise attributmapping variere. Vi anbefaler, at du følger den nøjagtige mapping, der vises for din IdP i opsætningsguiden, f.eks. vil det for Okta være:

Image

Hvis du ser nye brugere komme ind med deres e-mailadresser angivet som deres visningsnavn, skal du gennemgå din attributmapping og bekræfte, at du ikke krypterer dine svar.

Alternativt, hvis nye brugere bliver bedt om at indtaste deres navn og fødselsdag, indikerer det sandsynligvis, at vi ikke identificerer en korrekt navneværdi fra dit attributsvar.

Ændringer af mailadresse

Af og til kan en brugers mailadresse blive opdateret i din IdP, f.eks.

  • Et juridisk navneskift efter et ægteskab

  • Deres virksomhed er blevet opkøbt, og de har fået et nyt domæne

  • osv.

Hvis dette ændrer værdien af emailaddress-claimet i SSO SAMLResponse, tilgås en anden OpenAI-bruger knyttet til den nye mailadresse (og oprettes, hvis den ikke allerede findes) ved vellykket SSO. Denne bruger skal inviteres til organisationen eller arbejdsområdet separat fra den oprindelige bruger.

Primære mailadresser

I nogle tilfælde kan du have brugere med flere forskellige mailadresser. Det er et almindeligt scenarie i større virksomheder med distribuerede mailsystemer eller f.eks. for Edu-kunder med forskellige skoler.

I denne situation anbefaler vi, at du sikrer, at dit SAML-svar kun indeholder én mailadresse i attributterne, da flere mailadresser kan skabe forvirring, når vi forsøger at knytte svaret til en ny eller eksisterende bruger.

Hvis brugerne desuden har en statisk mailadresse (f.eks. en UPN), anbefaler vi at bruge den i din attributtilknytning for at sikre, at de får en stabil OpenAI-brugerkonto, som ikke påvirkes, hvis deres andre mailadresser ændres.

Tildel adgang til IdP-applikationen

Når du har oprettet din attributtilknytning, guider guiden dig gennem trinnene til at tildele adgang til de relevante brugere via de ønskede grupper.

Gennemgå vores anbefalinger om brugeradministration for bedste praksis.

Angivelse af IdP-metadata

På dette trin i opsætningen har du to separate muligheder for at definere metadataene for din IdP: dynamisk konfiguration og manuel konfiguration.

Dynamisk konfiguration

Dette er den anbefalede og mest ligetil mulighed. Med dynamisk konfiguration skal du blot angive den Metadata-URL (nu udfyldt af den SSO-URL og Entity ID, du konfigurerede tidligere), der er knyttet til din applikation. Opsætningsguiden viser dig, hvor du kan finde dette i din IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manuel konfiguration

Som navnet antyder, kræver manuel konfiguration lidt mere arbejde. Afhængigt af din IdP skal du indtaste den tilsvarende SSO-URL og IdP-udsteder sammen med et x.509-certifikat:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-initieret login

Hvis dine brugere skal kunne klikke på et felt på deres dashboard og blive godkendt automatisk, kan du konfigurere IdP-initieret godkendelse til din applikation som en del af opsætningsprocessen. Selvom den nøjagtige proces varierer afhængigt af din IdP, bruger den generelle proces en angivet URL på formen:

Som eksempel guider Okta dig gennem oprettelsen af en ny bogmærkeapplikation med denne URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID giver dig derimod mulighed for at indtaste den angivne »Login-URL« i den relevante formular:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Vigtigt: Hvis du vælger at nulstille en velfungerende SSO-forbindelse, vil disse URL-værdier ændre sig.

Det betyder, at når du konfigurerer den nye forbindelse, skal du også opdatere din Sign on URL tilsvarende, ellers vil brugerne ikke kunne godkende sig via deres tiles.

Fuldførelse af opsætningen

Når du har konfigureret metadataene for din IdP, kan du klikke på »Fortsæt« for at gå videre med opsætningen af eventuelle valgfrie bogmærkeapps. Det sidste obligatoriske konfigurationstrin findes på siden »Test Single Sign-On«:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Når du har klikket på »Fortsæt til login«, forsøger guiden at teste din nye forbindelse. Hvis alt lykkes, har du reelt aktiveret SSO. Du bør nu kunne se dette afspejlet på din konfigurationsside:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Brugere i din IdP-gruppe med tilsvarende konti eller invitationer bør nu kunne logge ind med SSO:

  • De kan gå til chatgpt.com eller platform.openai.com, indtaste deres mailadresse og derefter godkende sig, når vi videresender dem til deres IdP

  • De kan bruge den URL til bogmærkeflisen, som du eventuelt konfigurerede under opsætningen

Hvis dine brugere ikke kan godkende sig korrekt, og du har problemer med at rulle ændringerne tilbage, bedes du kontakte supporten for øjeblikkelig hjælp.

Husk, at aktivering af SSO på API-platformen anvender domænebekræftelsen på alle brugere med det pågældende domæne. Det betyder, at selvom brugerne ikke tilhører din Enterprise-organisation, skal de stadig være en del af din IdP-gruppe for at få adgang til deres personlige organisationer.

Fejlfinding af login

Hvis du oplever problemer med at logge ind efter aktivering af SSO, kan du gennemgå vores side med Ofte stillede spørgsmål og fejlfinding for at få hjælp til at identificere almindelige fejl. Hvis du ikke finder et tilstrækkeligt svar der, er du meget velkommen til at kontakte supporten.

Var denne artikel nyttig?