OpenAI
Denne side er maskinoversat. Se den originale engelske artikel.

Konfiguration af single sign-on (SSO) til OpenAI-produkter

Forbind en identitetsudbyder, bekræft et domæne, og konfigurer SSO for kvalificerede OpenAI-produkter.

Opdateret: 9 days ago

Single sign-on (SSO) giver dit team mulighed for at logge ind med en eksisterende arbejdskonto. Konfigurationen afhænger af, om identiteten administreres af et ChatGPT Business-arbejdsområde, en delt OpenAI-tenant eller en kvalificeret, separat API-platform-organisation.

Før du begynder, skal du finde ud af, hvilket produkt du konfigurerer, og hvilken administrator der kan administrere dets identitetsindstillinger. Du kan få en introduktion til tenants og produktadgang her: Kom godt i gang med OpenAI-identitet og -adgang for administrerede arbejdsområder.

Vælg den rette SSO-konfiguration til dit abonnement

Det skal du administrereHvem kan foretage ændringer?Her skal du begyndeVigtigt at vide
ChatGPT Enterprise eller Eduglobal administratorÅbn Administrationskonsollen, og vælg tenantens indstillinger for Adgang.Den delte forbindelse til identitetsudbyderen kan gælde for understøttede ChatGPT-arbejdsområder og andre kvalificerede produkter. Gennemgå hvert produkts loginpolitik separat.
Separat ChatGPT Businessejer af arbejdsområdetÅbn Business-arbejdsområdets indstillinger for Identitet og adgang.Brug arbejdsområdets eksisterende identitetsindstillinger til SSO og domænebekræftelse. Hvis de er skrivebeskyttede, skal du bede en global administrator om at administrere den delte tenantforbindelse. Se konfigurationsvejledningen her: Konfiguration af single sign-on til ChatGPT Business.
API-organisation knyttet til en tenantglobal administratorBegynd i API-platformens identitetsindstillinger. Hvis indstillingerne for SSO eller domæner er skrivebeskyttede, skal du følge linket til Administrationskonsollen.Administrer den delte forbindelse og den relevante API-produktpolitik i Administrationskonsollen. API-medlemmer, projekter, fakturering og indstillinger for API-organisationen forbliver på API-platformen.
Ads Managerglobal administratorÅbn Administrationskonsollen, og vælg den relevante tenant og Ads-produktet.Aktivering af den delte forbindelse aktiverer ikke automatisk SSO for Ads og tildeler heller ikke en rolle til en annoncekonto. Se det Ads-specifikke forløb her: Administration af identitet og adgang for Ads Manager.

Hvis dine identitetsindstillinger er skrivebeskyttede, ser du som regel på et produkt, der nu bruger tenantens delte forbindelse. Følg linket til Administrationskonsollen i stedet for at konfigurere endnu en identitetsudbyder.

Hvis et ChatGPT-arbejdsområde viser Cloud Console ↗ ud for skrivebeskyttede identitetsindstillinger, skal du bruge det til at åbne Administrationskonsollen. Bed en autoriseret global administrator om at administrere den delte forbindelse.

SSO styrer, hvordan personer logger ind. Invitationer, produktmedlemskaber og administratorroller administreres separat.

Kontrollér din adgang, før du begynder

  • Bekræft, hvilken OpenAI-tenant, hvilket ChatGPT-arbejdsområde, hvilken API-organisation eller hvilken Ads-konto du skal administrere.

  • Bekræft, at du er global administrator for en tenantadministreret forbindelse eller ejer af arbejdsområdet for en separat ChatGPT Business-forbindelse.

  • Kontrollér, at dit abonnement eller din API-faktureringsplan omfatter den relevante SSO-funktion.

  • Bekræft, at du kan opdatere DNS-poster for et domæne, som din virksomhed eller skole kontrollerer.

  • Bekræft, at du kan oprette eller opdatere applikationen hos din identitetsudbyder.

  • Find frem til de brugere, der skal have adgang, samt eventuelle eksisterende produktmedlemskaber, invitationer eller SCIM-forbindelser.

Tilgængeligheden af SSO og mulighederne for identitetsudbydere afhænger af produktet, abonnementet, tenanten og den aktuelle konfiguration. Et ChatGPT-abonnement omfatter ikke automatisk adgang til en API-organisation eller API-SSO.

Anvend identitetsudbyderens sikkerhedspolitikker

Konfigurer multifaktorgodkendelse (MFA), enhedsbegrænsninger og regler for betinget adgang hos din identitetsudbyder. Disse kontroller gælder, når en person godkendes via den pågældende udbyder. Brugere, der kan logge ind på en anden tilladt måde, er muligvis ikke omfattet af de samme regler hos identitetsudbyderen.

Beskyt administratoradgangen

  1. Lad en godkendt administratorsession være åben i din normale browser.

  2. Brug et privat vindue eller et inkognitovindue til at teste loginforløbet hos identitetsudbyderen.

  3. Lad SSO være Valgfri, mens du kontrollerer forbindelsen og de berørte konti, hvis denne indstilling er tilgængelig.

  4. Bekræft, at en anden autoriseret administrator eller en godkendt gendannelsesmetode er tilgængelig, før du vælger Påkrævet eller Fra, ændrer en forbindelse eller udskifter et certifikat.

Brug ikke Fra som erstatning for »ikke gennemtvunget«: Det deaktiverer SSO for det valgte produkt og kan logge berørte brugere ud.

Konfigurer SSO til ChatGPT Business

ChatGPT Business omfatter SSO og domænebekræftelse for et aktivt, betalt arbejdsområde. En ejer af arbejdsområdet konfigurerer en uafhængigt administreret forbindelse i det eksisterende ChatGPT-arbejdsområdes indstillinger. Hvis indstillingerne er skrivebeskyttede eller viser Cloud Console ↗, skal du bede en global administrator om at administrere den delte tenantforbindelse. Se Business-specifikke trin og abonnementsgrænser her: Konfiguration af single sign-on til ChatGPT Business.

De resterende konfigurationstrin gælder for tenantadministrerede SSO-forbindelser og skal udføres af en global administrator.

Åbn tenantens identitetsindstillinger

  1. Log ind på Administrationskonsollen som global administrator.

  2. Vælg den OpenAI-tenant, du skal administrere.

  3. Åbn Adgang, og gennemgå Domæner, Single sign-on (SSO) og eventuelle tilgængelige loginpolitikker for produkter.

Hvis et ChatGPT-arbejdsområde eller en API-platform-organisation er knyttet til samme tenant, kan dets egen identitetsside være skrivebeskyttet og sende dig hertil. Eksisterende medlemskaber, projekter og fakturering for API-organisationen forbliver på API-platformen.

Bekræft et virksomheds- eller skoledomæne

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Domænebekræftelse kan påvirke login, eksisterende personlige konti eller API-konti, kontomigrering og ændring af mailadresser. Gennemgå de personer og produkter, der bruger domænet, før du fortsætter.

  1. Vælg knappen Tilføj (+) under Domæner.

  2. Angiv et maildomæne, som din virksomhed eller skole kontrollerer.

  3. Kopiér den DNS TXT-post, der vises under konfigurationen.

  4. Føj denne TXT-post til domænets offentlige DNS-konfiguration.

  5. Vend tilbage til Administrationskonsollen, og vælg Kontrollér domæne.

  6. Bekræft, at domænets status er Bekræftet.

Det kan tage op til 24 timer, før DNS-ændringer bliver offentligt synlige. Når TXT-posten vises, skal du vende tilbage til Administrationskonsollen og vælge Kontrollér domæne. Konfigurationsforløbet giver op til 7 dage til at fuldføre bekræftelsen og understøtter op til 99 bekræftede domæner, hvor denne grænse gælder. Hvis en anden tenant allerede har bekræftet domænet, skal du kontakte dit OpenAI-kontoteam eller Support, før du ændrer den eksisterende konfiguration.

Læs mere om domænebekræftelse og produktkvalifikation her: Bekræftelse af dit domæne til OpenAI-identitet.

Forbind din identitetsudbyder

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Vælg Konfigurer SSO under Single sign-on (SSO).

  2. Vælg en af de viste udbydere, f.eks. Okta, Entra eller Brugerdefineret SAML, når den er tilgængelig.

  3. Hvis din udbyder ikke er angivet, skal du vælge Brugerdefineret SAML, når denne mulighed tilbydes. En eksisterende konfiguration kan også tilbyde Brugerdefineret OIDC.

  4. Følg konfigurationsforløbet for at oprette eller forbinde applikationen hos din identitetsudbyder.

  5. Kopiér SSO-URL'en, målgruppe- eller enhedsidentifikatoren og andre påkrævede værdier til applikationen hos identitetsudbyderen.

Udbyderspecifikke skærmbilleder varierer. Brug de værdier, der vises for din faktiske tenant og forbindelse. Genbrug ikke konfigurationsværdier fra et andet arbejdsområde eller en anden API-organisation.

Antallet af forbindelser til identitetsudbydere, du kan tilføje, afhænger af tenantens aktiverede funktioner og administratortilladelser.


En appflise eller et bogmærke hos identitetsudbyderen skal bruge den forbindelsesspecifikke login-URL til produktet. ChatGPT og API-platformen kan bruge forskellige URL'er. Opdater flisen eller bogmærket, hvis forbindelsen ændres.

Nulstilling eller udskiftning af en eksisterende forbindelse kan ændre SSO-URL'er, målgruppeværdier, certifikater og gemte loginbogmærker. Opdater applikationen hos identitetsudbyderen og brugervejledningen, før du udskifter en fungerende forbindelse.

Konfigurer metadata for identitetsudbyderen

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Brug dynamisk konfiguration

Når din identitetsudbyder tilbyder en metadata-URL, skal du angive URL'en i konfigurationsforløbet. Udbyderens metadata angiver den understøttede udsteder, loginendepunktet og oplysninger om signeringscertifikatet.

Brug manuel konfiguration

Hvis en metadata-URL ikke er tilgængelig, skal du angive identitetsudbyderens SSO-URL, udsteder og X.509-signeringscertifikatet fra udbyderens konfiguration. Bekræft, at certifikatet svarer til det, der bruges til at signere SAML-svaret.

Tilknyt attributter for brugeridentitet

Konfigurer din identitetsudbyder til at returnere én stabil primær mailadresse for hver person. Fornavn og efternavn er valgfrit, men anbefales, når din udbyder understøtter dem.

  • Mailadresse: Påkrævet. Den skal identificere den samme OpenAI-konto, som personen bruger til produktadgang.

  • Fornavn: Valgfrit, men anbefales.

  • Efternavn: Valgfrit, men anbefales.

OpenAI dekrypterer ikke krypterede SAML-svar eller -assertions. Send et ukrypteret SAML-svar og en ukrypteret assertion, der er signeret med det forventede X.509-certifikat.

Brug den korrekte mailadresse til kontoen

Hvis din identitetsudbyder returnerer et alias, en anden mailadresse eller mere end ét mailclaim, kan OpenAI matche den forkerte konto. Det kan få en eksisterende konto, chathistorik eller et arbejdsområde til at se ud til at mangle.

For Microsoft Entra ID skal du kontrollere, om loginclaimet bruger personens mailadresse, brugerens hovednavn (UPN) eller preferred_username. Konfigurer SSO- og SCIM-tilknytningerne, så de identificerer den tilsigtede eksisterende OpenAI-konto. Hvis destinationsadressen allerede tilhører en anden konto, skal du stoppe og kontakte OpenAI Support, før du foretager ændringer.

Koordiner ændringer af administrerede mailadresser

En ændring af et mailclaim hos identitetsudbyderen opdaterer ikke automatisk en eksisterende OpenAI-konto. SCIM for hele tenanten kan ikke ændre mailadressen på en eksisterende OpenAI-konto. Hvis din virksomhed eller skole bruger en kvalificeret SCIM-forbindelse på ChatGPT-arbejdsområdeniveau, skal du spørge din administrator, om forbindelsen understøtter opdatering af den eksisterende konto, før du ændrer loginclaimet.

Tildel brugere, og bekræft produktadgang

  1. Tildel de relevante personer eller grupper til OpenAI-applikationen hos din identitetsudbyder.

  2. Bekræft, at hver person også har den rette invitation til ChatGPT-arbejdsområdet, medlemskab af API-organisationen eller rolle på Ads-kontoen.

  3. Hvis din tenant bruger SCIM, skal du kontrollere den synkroniserede gruppe og dens understøttede produkttildeling.

  4. Test med en bruger, der tilhører det produkt eller arbejdsområde, du konfigurerer.

En tildeling hos identitetsudbyderen kan være påkrævet til godkendelse, men den inviterer ikke personen til alle arbejdsområder, tildeler ikke en API-rolle og giver ikke adgang til en annoncekonto.

Vælg en loginpolitik for hvert produkt

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Når den delte forbindelse til identitetsudbyderen er aktiv, skal du gennemgå politikken for hvert produkt, der vises i Administrationskonsollen. Et tilgængeligt produkt kan tilbyde Påkrævet, Valgfri eller Fra.

ProduktSådan anvendes politikkenDet skal du kontrollere
ChatGPTEn politik for hele produktet kan gælde for ChatGPT-arbejdsområder. Hvor det understøttes, kan individuelle arbejdsområder have deres egen politik.Kontrollér det tilsigtede arbejdsområde, medlemsinvitationen og den arbejdsområdespecifikke indstilling.
API-platformAPI-platformens loginpolitik gælder for tilknyttede API-organisationer. Hvis Tilpas efter API-organisation er tilgængelig, kan en autoriseret global administrator angive politikker for specifikke API-organisationer.Kontrollér medlemskabet af API-organisationen og den API-organisation, der er valgt på API-platformen.
Ads ManagerAds har sin egen loginpolitik for produktet.Kontrollér, at SSO for Ads er aktiveret som tilsigtet, og at personen også har den korrekte rolle på annoncekontoen.
AdministrationskonsolAdministrationskonsollen har sin egen loginpolitik.Beskyt adgangen for mindst én autoriseret global administrator, før SSO gøres påkrævet.

Aktivering af den delte forbindelse aktiverer ikke automatisk SSO for alle produkter. Hvis et produkts politik er Fra, kan brugerne ikke bruge SSO til det pågældende produkt. Brugerne skal også have den korrekte tildeling hos identitetsudbyderen og det korrekte produktmedlemskab.

For ChatGPT-konfigurationer gælder Påkrævet SSO for medlemmer, hvis mailadresse bruger et bekræftet domæne, der er omfattet af arbejdsområdets politik. Inviterede medlemmer fra andre domæner kan muligvis stadig bruge en anden tilladt loginmetode. Hvis alle medlemmer skal bruge virksomhedens SSO, skal du spørge dit kontoteam, hvilke kontroller der er tilgængelige. Deaktivering af Tillad invitationer fra eksterne domæner begrænser nye invitationer. Det fjerner ikke eksisterende gæster eller allerede sendte invitationer.

Hvis en ChatGPT-politik ændres til Påkrævet eller Fra, kan berørte brugere blive logget ud. Gennemgå tilsidesættelser for arbejdsområder, og informer om ændringen, før du anvender en bred politik.

Test forbindelsen, og anvend den korrekte politik

OpenAI Single Sign-On test succeeded confirmation page
  1. Vælg Test single sign-on eller det tilsvarende testtrin, der vises i konfigurationsforløbet.

  2. Godkend med den tilsigtede identitetsudbyder i et privat browservindue.

  3. Bekræft, at brugeren kommer til det korrekte ChatGPT-arbejdsområde, den korrekte API-organisation eller Ads-konto.

  4. Kontrollér den påkrævede invitation, det påkrævede medlemskab eller den påkrævede kontorolle.

  5. Gennemgå den relevante loginpolitik for produktet eller arbejdsområdet.

  6. Skift først politikken til Påkrævet efter en vellykket test, og når der foreligger en godkendt plan for gendannelse af administratoradgang.

Løs problemer med login eller adgang

Hvis en person ikke kan logge ind, skal du kontrollere det bekræftede domæne, tildelingen hos identitetsudbyderen, mailclaimet, X.509-certifikatet, produktmedlemskabet og den relevante loginpolitik for produktet. Et vellykket login på tenanten garanterer ikke adgang til et bestemt arbejdsområde, en bestemt API-organisation eller Ads-konto.

Se produktspecifikke fejl og gendannelsestrin her: Fejlfinding af SSO, adgang til arbejdsområder og domænebekræftelse. Hvis du ikke kan gendanne administratoradgangen, skal du kontakte OpenAI Support.

Var denne artikel nyttig?