OpenAI
Esta página se tradujo automáticamente. Ver el artículo original en inglés.

Configurar SSO

Este documento explica cómo configurar SSO para ChatGPT y API Platform

Actualización: 2 days ago

Requisitos previos

Para configurar SSO, debes:

  1. Tener un plan de OpenAI con una Consola de administración global

  2. Ser administrador global

Antes de continuar, revisa nuestras páginas de documentación Descripción general de SSO y Gestión de usuarios para asegurarte de que conoces nuestra arquitectura de SSO.

Si ya configuraste SSO para una organización de la Plataforma API API o un Área de trabajo de ChatGPT, tus ajustes de SSO ya deberían estar disponibles para configurarlos en la página OpenAI Identity. Si el Área de trabajo o la organización para la que quieres habilitar SSO no aparece en tu Consola de administración global, ponte en contacto con support@openai.com.

⚠️ ¡Tus usuarios se quedarán sin acceso si SSO no se configura correctamente!

Una configuración incorrecta puede hacer que tus usuarios se queden sin acceso a organizaciones y áreas de trabajo donde SSO esté configurado como obligatorio. Te recomendamos que, como administrador global, mantengas SSO como opcional en el portal de administración.

Durante la configuración, mantén abiertas dos ventanas de sesión independientes:

  1. Una iniciada a través de una ventana de incógnito

  2. Una iniciada a través de tu navegador habitual

Esto te permite probar el proceso de inicio de sesión y tu configuración de SSO/verificación de dominio en una ventana, y revertir los cambios si es necesario mediante la segunda ventana.

Probar SSO

Si quieres probar el proceso de configuración sin arriesgarte a afectar a tus usuarios, puedes hacerlo mediante la aplicación aquí.

Completar una conexión correctamente en esta aplicación de prueba no la vinculará a tu organización de producción ni guardará la conexión (así podrás reutilizar los mismos parámetros en tu instancia de producción cuando tengas todo listo). Esto significa que puedes usarla con seguridad como entorno de pruebas mientras te familiarizas con los requisitos y resuelves cualquier requisito previo pendiente.

Habilitar SSO

Para empezar, ve a la página OpenAI Identity desde la Consola de administración global. También puedes acceder a esa página desde el enlace de la página «Identidad y aprovisionamiento», en los ajustes de «Gestionar Área de trabajo» de ChatGPT, o desde la pestaña Identidad en los ajustes de tu organización de la Plataforma API API.

Algunos de los ejemplos siguientes mostrarán la configuración en Okta, pero la misma lógica debería aplicarse a todos los IdP SAML.

Verificación de dominio

Para poder habilitar SSO, primero debes verificar al menos un dominio.

Importante: recuerda revisar el impacto derivado que la verificación de dominio puede tener en los usuarios con ese dominio.

Haz clic en el botón «+ Add Domain» e introduce tu DNS para empezar:

Verify a new domain dialog with example.com entered and Submit available

Una vez enviado, te proporcionaremos una clave para verificar la propiedad de tu dominio. Ve a tu proveedor de DNS y añade un registro TXT con el valor proporcionado:

Image

Tu registro TXT debe poder localizarse mediante una consulta DNS para que la comprobación de verificación se complete correctamente.

Después de completar esto en tu proveedor de DNS, vuelve a la página de configuración y haz clic en el botón «Check». Si la propiedad de tu dominio se validó correctamente, verás que el estado cambia a «Verified».

Domain management page with company.abc listed as Verified

Puedes añadir hasta 99 dominios verificados por portal de administración, y te damos un plazo de 7 días para completar la comprobación de verificación antes de marcar un dominio como caducado. Los dominios solo pueden verificarse en un único portal de administración. Si necesitas verificar el mismo dominio en una organización o área de trabajo que no esté en tu portal de administración, ponte en contacto con el servicio de asistencia.

Configurar tu aplicación

Después de verificar correctamente tu dominio, puedes continuar con la configuración de SSO configurando tu aplicación de IdP.

Para empezar, haz clic en el botón «Configurar SSO»:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Seleccionar tu proveedor de identidad

Puedes elegir entre una lista de los IdP más populares que admiten integraciones SAML de forma nativa. Si no ves tu IdP en la lista o quieres usar una conexión OIDC, puedes elegir el botón de conexión personalizada correspondiente que se muestra en la parte inferior:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Crear/conectar la aplicación

Ahora puedes seguir el asistente de configuración paso a paso para crear tu aplicación de IdP y conectarla con nosotros. Según el IdP que utilices, las instrucciones pueden variar ligeramente, pero la configuración general sigue siendo la misma:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Ten en cuenta que las URL proporcionadas en el paso de creación serán únicas para tu organización:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Importante: si decides restablecer una conexión SSO en buen estado, estos valores de URL cambiarán. Cuando vuelvas a configurar SSO, tendrás que asegurarte de actualizarlos en tu aplicación según corresponda.

Una vez que hayas completado la configuración de la URL, puedes pasar a definir la asignación de atributos para los usuarios autenticados a través de tu aplicación.

Asignación de atributos

La asignación de atributos que definas en tu aplicación de SSO determina en última instancia qué cuentas de OpenAI se autentican y cómo aparecen tus usuarios en los productos de OpenAI. Nuestro modelo de usuario actual admite tres propiedades:

  1. Dirección de correo electrónico (obligatoria en la respuesta SAML; determina a qué cuenta se accede)

  2. Nombre (opcional, pero recomendado)

  3. Apellidos (opcional, pero recomendado)

Nota: no admitimos el descifrado de respuestas SAML. Asegúrate de no cifrar tu respuesta ni tu aserción para garantizar que podamos identificar correctamente los atributos.

Según tu IdP, la asignación exacta de atributos variará. Recomendamos seguir exactamente la asignación mostrada para tu IdP en el asistente de configuración; por ejemplo, en Okta sería:

Image

Si ves que llegan usuarios nuevos con sus direcciones de correo electrónico establecidas como su nombre para mostrar, revisa tu asignación de atributos y confirma que no estás cifrando tus respuestas.

Como alternativa, si se pide a los usuarios nuevos que introduzcan su nombre y fecha de nacimiento, es probable que esto indique que no estamos identificando un valor de nombre adecuado en tu respuesta de atributos.

Cambios de correo electrónico

En ocasiones, la dirección de correo electrónico de un usuario puede actualizarse en tu IdP, por ejemplo:

  • Un cambio de nombre legal tras contraer matrimonio

  • Su empresa fue adquirida y ahora tienen un nuevo dominio

  • etc.

Si esto cambia el valor de la notificación emailaddress en la SSO SAMLResponse, al autenticarse correctamente mediante SSO se accederá a otro usuario de OpenAI vinculado a la nueva dirección de correo electrónico (y se creará si no existía previamente). Este usuario deberá recibir una invitación a la organización o al Área de trabajo por separado del usuario original.

Direcciones de correo electrónico principales

En algunos casos, es posible que tengas usuarios con varias direcciones de correo electrónico diferentes. Este es un caso habitual en empresas grandes con sistemas de correo distribuidos o en clientes de Edu con distintas facultades, por ejemplo.

En esta situación, recomendamos asegurarse de que la respuesta SAML incluya una sola dirección de correo electrónico en sus atributos, ya que incluir varios correos puede generar confusión cuando intentamos vincularla a un usuario nuevo o existente.

Además, si los usuarios tienen una dirección de correo electrónico estática (por ejemplo, un UPN), recomendamos utilizarla en la asignación de atributos para garantizar que tengan una cuenta de usuario de OpenAI estable que no se vea afectada cuando cambien sus otras direcciones de correo electrónico.

Aprovisionar acceso a la aplicación de IdP

Una vez que hayas creado correctamente la asignación de atributos, el asistente te guiará por los pasos para aprovisionar acceso a los usuarios adecuados mediante los grupos deseados.

Revisa nuestras recomendaciones sobre Gestión de usuarios para conocer las prácticas recomendadas.

Definir metadatos de IdP

En este punto de la configuración, tienes dos opciones independientes para definir los metadatos de tu IdP: configuración dinámica y configuración manual.

Configuración dinámica

Esta es la opción recomendada y más sencilla. Con la configuración dinámica, solo tienes que proporcionar la URL de metadatos (ahora rellenada con la URL de SSO y el ID de entidad que configuraste anteriormente) asociada a tu aplicación. El asistente de configuración te mostrará dónde puedes encontrarla en tu IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Configuración manual

Como su nombre indica, la configuración manual requiere algo más de trabajo. Según tu IdP, tendrás que introducir la URL de SSO y el emisor de IdP correspondientes, junto con un certificado x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Inicio de sesión iniciado por IdP

Si quieres que tus usuarios puedan hacer clic en un mosaico de su panel y se autentiquen automáticamente, puedes configurar la autenticación iniciada por IdP en tu aplicación como parte del proceso de configuración. Aunque el proceso exacto variará según tu IdP, el proceso general utilizará una URL proporcionada con el formato:

Por ejemplo, Okta te guiará en la creación de una nueva aplicación de marcador con esta URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

En cambio, Entra ID te permitirá introducir la «URL de inicio de sesión» proporcionada en el formulario correspondiente:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Importante: si decides restablecer una conexión SSO en buen estado, estos valores de URL cambiarán.

Esto significa que, cuando configures la nueva conexión, también tendrás que actualizar tu URL de inicio de sesión en consecuencia; de lo contrario, los usuarios no podrán autenticarse mediante sus accesos directos.

Completar la configuración

Una vez configurados los metadatos de tu IdP, puedes hacer clic en «Continuar» para seguir con la configuración de las aplicaciones de marcador opcionales. El último paso de configuración obligatorio estará en la página «Probar inicio de sesión único»:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Después de hacer clic en «Continuar para iniciar sesión», el asistente intentará probar tu nueva conexión. Si todo va bien, habrás habilitado SSO correctamente. Ahora deberías verlo reflejado en tu página de configuración:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Los usuarios de tu grupo de IdP con cuentas o invitaciones correspondientes ya deberían poder iniciar sesión con SSO:

  • Pueden ir a chatgpt.com o platform.openai.com, introducir su correo electrónico y autenticarse después de que los redirijamos a su IdP

  • Pueden usar la URL del mosaico de marcador que configuraste opcionalmente durante la configuración

Si tus usuarios no pueden autenticarse correctamente y tienes problemas para revertir los cambios, ponte en contacto con Soporte para recibir ayuda inmediata.

Recuerda que habilitar SSO en la Plataforma API API aplica la verificación de dominio a todos los usuarios con ese dominio. Esto significa que, aunque los usuarios no pertenezcan a tu organización Enterprise, deberán formar parte de tu grupo de IdP para acceder a sus organizaciones personales.

Solucionar problemas de inicio de sesión

Si, después de habilitar SSO, tienes problemas para iniciar sesión, puedes consultar nuestra página de preguntas frecuentes y solución de problemas para identificar errores comunes. Si no encuentras una respuesta suficiente allí, no dudes en ponerte en contacto con Soporte.

¿Te ha resultado útil este artículo?