Forudsætninger
For at konfigurere SSO skal du:
Have en OpenAI-plan med en global administratorkonsol
Være global administrator
Før du fortsætter, bør du gennemgå vores dokumentationssider SSO-oversigt og Brugeradministration for at sikre, at du er fortrolig med vores SSO-arkitektur.
Hvis du tidligere har konfigureret SSO for en API-platform-organisation eller et ChatGPT-arbejdsområde, bør dine SSO-indstillinger allerede være tilgængelige til konfiguration på siden OpenAI Identity. Hvis det arbejdsområde eller den organisation, du vil aktivere SSO for, ikke vises i din globale administratorkonsol, bedes du kontakte support@openai.com.
⚠️ Dine brugere bliver låst ude, hvis SSO ikke er konfigureret korrekt!
En forkert opsætning kan medføre, at dine brugere bliver låst ude af organisationer og arbejdsområder, hvor SSO er angivet som påkrævet. Vi anbefaler, at du som global admin bevarer SSO som Optional i Admin Portal.
Under opsætningen skal du holde to separate vinduer åbne med login:
Ét logget ind via et inkognitovindue
Ét logget ind via din standardbrowser
Det giver dig mulighed for at teste loginprocessen og din opsætning af SSO/domæneverifikation i det ene vindue og om nødvendigt rulle ændringerne tilbage via det andet vindue.
Test af SSO
Hvis du vil teste opsætningsprocessen uden at risikere påvirkning af dine brugere, kan du gøre det via applikationen her.
En vellykket forbindelse i denne testapplikation knyttes ikke til din produktionsorganisation og gemmer heller ikke forbindelsen (så du kan genbruge de samme parametre i din produktionsinstans, når du er klar). Det betyder, at den er sikker at bruge som sandbox eller legeplads, mens du gør dig fortrolig med kravene og får styr på eventuelle manglende forudsætninger.
Aktivering af SSO
For at komme i gang skal du gå til siden OpenAI Identity fra den globale administratorkonsol. Du kan også komme til siden via linket på siden »Identitet og klargøring« under indstillingerne for »Administrer arbejdsområde« i ChatGPT eller fanen Identitet i indstillingerne for din API-platform-organisation.
Nogle af eksemplerne nedenfor viser opsætningen i Okta, men den samme logik bør gælde for alle SAML-IdP'er.
Domæneverifikation
For at aktivere SSO kræver vi, at du først verificerer mindst ét domæne.
Vigtigt: Husk at gennemgå den efterfølgende påvirkning, som domænebekræftelse kan have på brugere med det pågældende domæne.
Klik på knappen "+ Add Domain", og indtast dit DNS-domæne for at komme i gang:

Når det er indsendt, giver vi dig en nøgle, så du kan bekræfte ejerskabet af dit domæne. Gå til din DNS-udbyder, og tilføj en TXT-post med den angivne værdi:

Din TXT-post skal kunne findes via et DNS-opslag, for at verificeringskontrollen kan gennemføres.
Når du har gjort dette hos din DNS-udbyder, skal du vende tilbage til opsætningssiden og klikke på knappen "Check". Hvis ejerskabet af dit domæne blev valideret korrekt, vil du se status opdateret til "Verified."

Du kan tilføje op til 99 verificerede domæner pr. Admin Portal, og vi giver dig en periode på 7 dage til at fuldføre verificeringskontrollen, før et domæne markeres som udløbet. Domæner kan kun verificeres i én enkelt Admin Portal. Hvis du har brug for at verificere det samme domæne i en organisation eller et arbejdsområde, som ikke findes i din Admin Portal, bedes du kontakte Support.
Konfiguration af din applikation
Når dit domæne er bekræftet, kan du fortsætte SSO-opsætningen ved at konfigurere din IdP-applikation.
Klik på knappen »Konfigurer SSO« for at komme i gang:

Valg af identitetsudbyder
Du kan vælge fra en liste over de mest populære IdP'er, som understøtter SAML-integrationer indbygget. Hvis din IdP ikke vises på listen, eller hvis du vil bruge en OIDC-forbindelse, kan du vælge den relevante knap for en brugerdefineret forbindelse nederst:

Oprettelse/tilknytning af applikationen
Du kan nu følge den trinvise konfigurationsguide, som hjælper dig med at oprette og tilknytte din IdP-applikation hos os. Afhængigt af den IdP, du bruger, kan dine instruktioner variere en smule, men den generelle opsætning er den samme:

Bemærk, at de URL'er, der angives i oprettelsestrinnet, er unikke for din organisation:

Vigtigt: Hvis du vælger at nulstille en velfungerende SSO-forbindelse, vil disse URL-værdier ændre sig. Når du opsætter SSO igen, skal du sørge for også at opdatere dem i din applikation.
Når du har fuldført URL-opsætningen, kan du fortsætte med at definere attributmappingen for brugere, der godkendes via din applikation.
Attributtilknytning
Den attributtilknytning, du definerer i din SSO-applikation, afgør i sidste ende, hvilke OpenAI-konti der godkendes, og hvordan dine brugere vises i OpenAI-produkter. Vores nuværende brugermodel understøtter tre egenskaber:
Mailadresse (påkrævet i SAML-svaret, bestemmer hvilken konto der tilgås)
Fornavn (valgfrit, men anbefales)
Efternavn (valgfrit, men anbefales)
Bemærk: Vi understøtter ikke dekryptering af SAML-svar. Sørg for, at du ikke krypterer dit svar eller din assertion, så vi kan identificere attributterne korrekt.
Afhængigt af din IdP vil den præcise attributmapping variere. Vi anbefaler, at du følger den nøjagtige mapping, der vises for din IdP i opsætningsguiden, f.eks. vil det for Okta være:

Hvis du ser nye brugere komme ind med deres e-mailadresser angivet som deres visningsnavn, skal du gennemgå din attributmapping og bekræfte, at du ikke krypterer dine svar.
Alternativt, hvis nye brugere bliver bedt om at indtaste deres navn og fødselsdag, indikerer det sandsynligvis, at vi ikke identificerer en korrekt navneværdi fra dit attributsvar.
Ændringer af mailadresse
Af og til kan en brugers mailadresse blive opdateret i din IdP, f.eks.
Et juridisk navneskift efter et ægteskab
Deres virksomhed er blevet opkøbt, og de har fået et nyt domæne
osv.
Hvis dette ændrer værdien af emailaddress-claimet i SSO SAMLResponse, tilgås en anden OpenAI-bruger knyttet til den nye mailadresse (og oprettes, hvis den ikke allerede findes) ved vellykket SSO. Denne bruger skal inviteres til organisationen eller arbejdsområdet separat fra den oprindelige bruger.
Primære mailadresser
I nogle tilfælde kan du have brugere med flere forskellige mailadresser. Det er et almindeligt scenarie i større virksomheder med distribuerede mailsystemer eller f.eks. for Edu-kunder med forskellige skoler.
I denne situation anbefaler vi, at du sikrer, at dit SAML-svar kun indeholder én mailadresse i attributterne, da flere mailadresser kan skabe forvirring, når vi forsøger at knytte svaret til en ny eller eksisterende bruger.
Hvis brugerne desuden har en statisk mailadresse (f.eks. en UPN), anbefaler vi at bruge den i din attributtilknytning for at sikre, at de får en stabil OpenAI-brugerkonto, som ikke påvirkes, hvis deres andre mailadresser ændres.
Tildel adgang til IdP-applikationen
Når du har oprettet din attributtilknytning, guider guiden dig gennem trinnene til at tildele adgang til de relevante brugere via de ønskede grupper.
Gennemgå vores anbefalinger om brugeradministration for bedste praksis.
Angivelse af IdP-metadata
På dette trin i opsætningen har du to separate muligheder for at definere metadataene for din IdP: dynamisk konfiguration og manuel konfiguration.
Dynamisk konfiguration
Dette er den anbefalede og mest ligetil mulighed. Med dynamisk konfiguration skal du blot angive den Metadata-URL (nu udfyldt af den SSO-URL og Entity ID, du konfigurerede tidligere), der er knyttet til din applikation. Opsætningsguiden viser dig, hvor du kan finde dette i din IdP:

Manuel konfiguration
Som navnet antyder, kræver manuel konfiguration lidt mere arbejde. Afhængigt af din IdP skal du indtaste den tilsvarende SSO-URL og IdP-udsteder sammen med et x.509-certifikat:

IdP-initieret login
Hvis dine brugere skal kunne klikke på et felt på deres dashboard og blive godkendt automatisk, kan du konfigurere IdP-initieret godkendelse til din applikation som en del af opsætningsprocessen. Selvom den nøjagtige proces varierer afhængigt af din IdP, bruger den generelle proces en angivet URL på formen:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API-platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Som eksempel guider Okta dig gennem oprettelsen af en ny bogmærkeapplikation med denne URL:

Entra ID giver dig derimod mulighed for at indtaste den angivne »Login-URL« i den relevante formular:

Vigtigt: Hvis du vælger at nulstille en velfungerende SSO-forbindelse, vil disse URL-værdier ændre sig.
Det betyder, at når du konfigurerer den nye forbindelse, skal du også opdatere din Sign on URL tilsvarende, ellers vil brugerne ikke kunne godkende sig via deres tiles.
Fuldførelse af opsætningen
Når du har konfigureret metadataene for din IdP, kan du klikke på »Fortsæt« for at gå videre med opsætningen af eventuelle valgfrie bogmærkeapps. Det sidste obligatoriske konfigurationstrin findes på siden »Test Single Sign-On«:

Når du har klikket på »Fortsæt til login«, forsøger guiden at teste din nye forbindelse. Hvis alt lykkes, har du reelt aktiveret SSO. Du bør nu kunne se dette afspejlet på din konfigurationsside:


Brugere i din IdP-gruppe med tilsvarende konti eller invitationer bør nu kunne logge ind med SSO:
De kan gå til chatgpt.com eller platform.openai.com, indtaste deres mailadresse og derefter godkende sig, når vi videresender dem til deres IdP
De kan bruge den URL til bogmærkeflisen, som du eventuelt konfigurerede under opsætningen
Hvis dine brugere ikke kan godkende sig korrekt, og du har problemer med at rulle ændringerne tilbage, bedes du kontakte supporten for øjeblikkelig hjælp.
Husk, at aktivering af SSO på API-platformen anvender domænebekræftelsen på alle brugere med det pågældende domæne. Det betyder, at selvom brugerne ikke tilhører din Enterprise-organisation, skal de stadig være en del af din IdP-gruppe for at få adgang til deres personlige organisationer.
Fejlfinding af login
Hvis du oplever problemer med at logge ind efter aktivering af SSO, kan du gennemgå vores side med Ofte stillede spørgsmål og fejlfinding for at få hjælp til at identificere almindelige fejl. Hvis du ikke finder et tilstrækkeligt svar der, er du meget velkommen til at kontakte supporten.
