OpenAI
Esta página se tradujo automáticamente. Ver el artículo original en inglés.

Configurar el inicio de sesión único (SSO) en productos de OpenAI

Conecta un proveedor de identidades, verifica un dominio y configura el inicio de sesión único para productos de OpenAI compatibles.

Actualización: 9 days ago

El inicio de sesión único (SSO) permite que tu equipo inicie sesión con una cuenta de trabajo existente. La configuración depende de si la identidad se gestiona mediante un área de trabajo de ChatGPT Business, un tenant compartido de OpenAI o una organización independiente de la Plataforma API que cumpla los requisitos.

Antes de empezar, identifica el producto que vas a configurar y al administrador que puede gestionar sus ajustes de identidad. Para consultar una introducción a los tenants y al acceso a productos, consulta: Primeros pasos con la identidad y el acceso de OpenAI para áreas de trabajo gestionadas.

Elegir la configuración de SSO adecuada para tu plan

Qué necesitas gestionarQuién puede hacer cambiosPor dónde empezarQué debes saber
ChatGPT Enterprise o Eduadministrador globalAbre la Consola de administración y selecciona los ajustes de Acceso de tu tenant.La conexión compartida con el proveedor de identidades puede aplicarse a las áreas de trabajo de ChatGPT compatibles y a otros productos que cumplan los requisitos. Revisa por separado la política de inicio de sesión de cada producto.
ChatGPT Business independientepropietario del área de trabajoAbre los ajustes de Identidad y acceso del área de trabajo de Business.Usa los ajustes de identidad actuales del área de trabajo para el SSO y la verificación de dominios. Si son de solo lectura, pide a un administrador global que gestione la conexión compartida del tenant. Para configurarlo, consulta: Configurar el inicio de sesión único para ChatGPT Business.
Organización de API vinculada a un tenantadministrador globalEmpieza en los ajustes de identidad de la Plataforma API. Si los controles de SSO o de dominios son de solo lectura, sigue el enlace a la Consola de administración.Gestiona la conexión compartida y la política aplicable al producto de API en la Consola de administración. Los miembros, proyectos, facturación y ajustes de la organización de API permanecen en la Plataforma API.
Gestor de anunciosadministrador globalAbre la Consola de administración y selecciona el tenant y el producto Ads correspondientes.Activar la conexión compartida no activa automáticamente el SSO de Ads ni concede un rol en una cuenta publicitaria. Para consultar el proceso específico de Ads, consulta: Gestionar la identidad y el acceso del Gestor de anuncios.

Si tus ajustes de identidad son de solo lectura, normalmente estás consultando un producto que ahora usa la conexión compartida del tenant. Sigue el enlace a la Consola de administración en lugar de configurar un segundo proveedor de identidades.

Si un área de trabajo de ChatGPT muestra Consola en la nube ↗ junto a unos ajustes de identidad de solo lectura, úsala para abrir la Consola de administración. Pide a un administrador global autorizado que gestione la conexión compartida.

El SSO controla cómo inician sesión las personas. Las invitaciones, la pertenencia a productos y los roles de administrador se gestionan por separado.

Comprobar tu acceso antes de empezar

  • Confirma qué tenant de OpenAI, área de trabajo de ChatGPT, organización de API o cuenta de Ads necesitas gestionar.

  • Confirma que eres administrador global de una conexión gestionada por un tenant o propietario del área de trabajo de una conexión independiente de ChatGPT Business.

  • Comprueba que tu suscripción o plan de facturación de API incluya la función de SSO correspondiente.

  • Confirma que puedes actualizar los registros DNS de un dominio controlado por tu empresa o centro educativo.

  • Confirma que puedes crear o actualizar la aplicación en tu proveedor de identidades.

  • Identifica a los usuarios que necesitan acceso y cualquier pertenencia a productos, invitación o conexión SCIM existente.

La disponibilidad del SSO y las opciones de proveedor de identidades dependen del producto, el plan, el tenant y la configuración actual. Una suscripción a ChatGPT no incluye automáticamente acceso a una organización de API ni SSO para API.

Aplicar políticas de seguridad del proveedor de identidades

Configura la autenticación multifactor (MFA), las restricciones de dispositivos y las reglas de acceso condicional en tu proveedor de identidades. Esos controles se aplican cuando alguien se autentica mediante ese proveedor. Es posible que las mismas reglas del proveedor de identidades no se apliquen a los usuarios que puedan iniciar sesión de otra forma permitida.

Proteger el acceso de los administradores

  1. Mantén abierta una sesión de administrador autenticada en tu navegador habitual.

  2. Usa una ventana privada o de incógnito para probar el proceso de inicio de sesión del proveedor de identidades.

  3. Mantén el SSO como Opcional mientras verificas la conexión y las cuentas afectadas, si este ajuste está disponible.

  4. Antes de seleccionar Obligatorio o Desactivado, cambiar una conexión o renovar un certificado, confirma que haya otro administrador autorizado o método de recuperación aprobado disponible.

No uses Desactivado como sustituto de «no obligatorio»: deshabilita el SSO para el producto seleccionado y puede cerrar las sesiones de los usuarios afectados.

Configurar el SSO para ChatGPT Business

ChatGPT Business incluye SSO y verificación de dominios para un área de trabajo activa y de pago. El propietario de un área de trabajo configura una conexión gestionada de forma independiente en los ajustes actuales del área de trabajo de ChatGPT. Si los ajustes son de solo lectura o muestran Consola en la nube ↗, pide a un administrador global que gestione la conexión compartida del tenant. Para consultar los pasos y límites del plan específicos de Business, consulta: Configurar el inicio de sesión único para ChatGPT Business.

Los pasos de configuración restantes se aplican a las conexiones SSO gestionadas por tenants y debe completarlos un administrador global.

Abrir los ajustes de identidad de tu tenant

  1. Inicia sesión en la Consola de administración como administrador global.

  2. Selecciona el tenant de OpenAI que necesitas gestionar.

  3. Abre Acceso y revisa Dominios, Inicio de sesión único (SSO) y las políticas de inicio de sesión de productos disponibles.

Si un área de trabajo de ChatGPT o una organización de la Plataforma API está vinculada al mismo tenant, su página de identidad puede ser de solo lectura y dirigirte aquí. La pertenencia, los proyectos y la facturación actuales de la organización de API permanecen en la Plataforma API.

Verificar el dominio de una empresa o centro educativo

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

La verificación del dominio puede afectar al inicio de sesión, las cuentas personales o de API existentes, la migración de cuentas y los cambios de correo electrónico. Antes de continuar, revisa las personas y los productos que usan el dominio.

  1. En Dominios, selecciona el botón de añadir (+).

  2. Introduce un dominio de correo electrónico controlado por tu empresa o centro educativo.

  3. Copia el registro TXT de DNS que aparece en el proceso de configuración.

  4. Añade ese registro TXT a la configuración pública de DNS del dominio.

  5. Vuelve a la Consola de administración y selecciona Comprobar dominio.

  6. Confirma que el estado del dominio sea Verificado.

Los cambios de DNS pueden tardar hasta 24 horas en hacerse visibles públicamente. Cuando aparezca el registro TXT, vuelve a la Consola de administración y selecciona Comprobar dominio. El proceso de configuración permite completar la verificación en un plazo máximo de 7 días y admite hasta 99 dominios verificados cuando se aplica ese límite. Si otro tenant ya ha verificado el dominio, ponte en contacto con tu equipo de cuenta de OpenAI o con Soporte antes de cambiar la configuración actual.

Para obtener información sobre la verificación de dominios y los requisitos de los productos, consulta: Verificar tu dominio para la identidad de OpenAI.

Conectar tu proveedor de identidades

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. En Inicio de sesión único (SSO), selecciona Configurar SSO.

  2. Elige uno de los proveedores mostrados, como Okta, Entra o SAML personalizado, si está disponible.

  3. Si tu proveedor no aparece, selecciona SAML personalizado si se ofrece; una configuración existente también puede ofrecer OIDC personalizado.

  4. Sigue el proceso de configuración para crear o conectar la aplicación en tu proveedor de identidades.

  5. Copia la URL de SSO, el identificador de audiencia o entidad y los demás valores solicitados en la aplicación del proveedor de identidades.

Las pantallas varían según el proveedor. Usa los valores mostrados para tu tenant y conexión reales; no reutilices valores de configuración de otra área de trabajo u organización de API.

El número de conexiones de proveedores de identidades que puedes añadir depende de las funciones habilitadas del tenant y de los permisos de administrador.


El mosaico o marcador de una aplicación del proveedor de identidades debe usar la URL de inicio de sesión específica de la conexión de su producto. ChatGPT y la Plataforma API pueden usar URL diferentes; actualiza el mosaico o marcador si cambia la conexión.

Restablecer o sustituir una conexión existente puede cambiar las URL de SSO, los valores de audiencia, los certificados y los marcadores de inicio de sesión guardados. Actualiza la aplicación del proveedor de identidades y las instrucciones para los usuarios antes de sustituir una conexión que funciona.

Configurar los metadatos del proveedor de identidades

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Usar la configuración dinámica

Cuando tu proveedor de identidades ofrezca una URL de metadatos, introdúcela en el proceso de configuración. Los metadatos del proveedor facilitan el emisor compatible, el punto de acceso de inicio de sesión y los datos del certificado de firma.

Usar la configuración manual

Si no hay una URL de metadatos disponible, introduce la URL de SSO, el emisor y el certificado de firma X.509 del proveedor de identidades que aparecen en su configuración. Confirma que el certificado coincida con el utilizado para firmar la respuesta SAML.

Asignar atributos de identidad de usuario

Configura tu proveedor de identidades para que devuelva una única dirección de correo electrónico principal y estable por persona. El nombre y los apellidos son opcionales, pero se recomiendan si tu proveedor los admite.

  • Dirección de correo electrónico: obligatoria. Debe identificar la misma cuenta de OpenAI que la persona usa para acceder al producto.

  • Nombre: opcional, pero recomendado.

  • Apellidos: opcionales, pero recomendados.

OpenAI no descifra respuestas ni aserciones SAML cifradas. Envía una respuesta y una aserción SAML sin cifrar y firmadas con el certificado X.509 esperado.

Usar el correo electrónico correcto de la cuenta

Si tu proveedor de identidades devuelve un alias, otro correo electrónico o más de una declaración de correo electrónico, OpenAI podría vincular la cuenta equivocada. Esto puede hacer que parezca que faltan una cuenta existente, el historial de chats o un área de trabajo.

En Microsoft Entra ID, comprueba si la declaración de inicio de sesión usa la dirección de correo electrónico, el nombre principal de usuario (UPN) o preferred_username de la persona. Configura las asignaciones de SSO y SCIM para identificar la cuenta existente de OpenAI prevista. Si el correo electrónico de destino ya pertenece a otra cuenta, detente y ponte en contacto con Soporte de OpenAI antes de realizar cambios.

Coordinar los cambios de correo electrónico gestionados

Cambiar una declaración de correo electrónico del proveedor de identidades no actualiza automáticamente una cuenta existente de OpenAI. SCIM para todo el tenant no puede cambiar la dirección de correo electrónico de una cuenta existente de OpenAI. Si tu empresa o centro educativo usa una conexión SCIM compatible en un área de trabajo de ChatGPT, pregunta al administrador si esa conexión permite actualizar la cuenta existente antes de cambiar la declaración de inicio de sesión.

Asignar usuarios y confirmar el acceso al producto

  1. Asigna las personas o los grupos correspondientes a la aplicación de OpenAI en tu proveedor de identidades.

  2. Confirma que cada persona también tenga la invitación correcta al área de trabajo de ChatGPT, pertenezca a la organización de API o tenga el rol adecuado en la cuenta de Ads.

  3. Si tu tenant usa SCIM, verifica el grupo sincronizado y la asignación de productos que admite.

  4. Haz una prueba con un usuario que pertenezca al producto o área de trabajo que estás configurando.

Puede que se requiera una asignación del proveedor de identidades para autenticarse, pero esta no invita a la persona a todas las áreas de trabajo, no le asigna un rol de API ni le concede acceso a una cuenta publicitaria.

Elegir una política de inicio de sesión para cada producto

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Cuando la conexión compartida con el proveedor de identidades esté activa, revisa la política de cada producto que aparezca en la Consola de administración. Un producto disponible puede ofrecer Obligatorio, Opcional o Desactivado.

ProductoCómo se aplica la políticaQué debes comprobar
ChatGPTUna política para todo el producto puede aplicarse a las áreas de trabajo de ChatGPT. Cuando se admita, cada área de trabajo puede tener su propia política.Verifica el área de trabajo prevista, la invitación del miembro y el ajuste específico del área de trabajo.
Plataforma APILa política de inicio de sesión de la Plataforma API se aplica a las organizaciones de API vinculadas. Si Personalizar por organización de API está disponible, un administrador global autorizado puede establecer políticas específicas para cada organización de API.Verifica la pertenencia a la organización de API y la organización de API seleccionada en la Plataforma API.
Gestor de anunciosAds tiene su propia política de inicio de sesión del producto.Comprueba que el SSO de Ads esté habilitado según lo previsto y que la persona también tenga el rol correcto en la cuenta publicitaria.
Consola de administraciónLa Consola de administración tiene su propia política de inicio de sesión.Protege el acceso de al menos un administrador global autorizado antes de exigir el SSO.

Activar la conexión compartida no habilita automáticamente el SSO para todos los productos. Si la política de un producto está en Desactivado, los usuarios no pueden usar SSO en ese producto. Los usuarios también necesitan la asignación correcta del proveedor de identidades y pertenecer al producto.

En las configuraciones de ChatGPT, el SSO Obligatorio se aplica a los miembros cuya dirección de correo electrónico use un dominio verificado incluido en la política del área de trabajo. Los miembros invitados de otros dominios pueden seguir usando otro método de inicio de sesión permitido. Si todos los miembros deben usar el SSO de la empresa, pregunta a tu equipo de cuenta qué controles hay disponibles. Desactivar Permitir invitaciones de dominios externos limita las invitaciones nuevas, pero no elimina a los invitados existentes ni las invitaciones ya enviadas.

Cambiar una política de ChatGPT a Obligatorio o Desactivado puede cerrar las sesiones de los usuarios afectados. Revisa las excepciones del área de trabajo y comunica el cambio antes de aplicar una política general.

Probar la conexión y aplicar la política correcta

OpenAI Single Sign-On test succeeded confirmation page
  1. Selecciona Probar el inicio de sesión único o el paso de prueba equivalente que aparezca en el proceso de configuración.

  2. Autentícate con el proveedor de identidades previsto en una ventana privada del navegador.

  3. Confirma que el usuario acceda al área de trabajo de ChatGPT, la organización de API o la cuenta de Ads correctas.

  4. Verifica la invitación, pertenencia o función de cuenta requerida.

  5. Revisa la política de inicio de sesión aplicable al producto o área de trabajo.

  6. Cambia la política a Obligatorio solo después de completar correctamente las pruebas y disponer de un plan aprobado para recuperar el acceso de administrador.

Resolver problemas de inicio de sesión o acceso

Si alguien no puede iniciar sesión, comprueba el dominio verificado, la asignación del proveedor de identidades, la declaración de correo electrónico, el certificado X.509, la pertenencia al producto y la política de inicio de sesión aplicable. Iniciar sesión correctamente en un tenant no garantiza el acceso a un área de trabajo, organización de API o cuenta de Ads concretas.

Para consultar errores y pasos de recuperación específicos de cada producto, consulta: Solucionar problemas de SSO, acceso a áreas de trabajo y verificación de dominios. Si no puedes recuperar el acceso de administrador, ponte en contacto con Soporte de OpenAI.

¿Te ha resultado útil este artículo?