OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Vue d’ensemble de l’authentification unique (SSO)

Vue d’ensemble de l’authentification unique (SSO) et de son fonctionnement dans ChatGPT par rapport à la plateforme

Mise à jour : 20 hours ago

Objectif

Ce guide vise à fournir aux administrateurs et aux équipes TI les renseignements à prendre en compte avant de configurer l’authentification unique (SSO) dans vos comptes ChatGPT ou de plateforme. L’authentification unique (SSO) est offerte aux clients Business, Enterprise et Edu.

Architecture sous-jacente et terminologie

L’authentification unique (SSO) est actuellement prise en charge au moyen de l’authentification SAML pour ChatGPT et la Plateforme API.

  • Espace de travail désigne une instance de ChatGPT.

  • Organisation désigne une instance de la Plateforme API.

  • Fournisseur d’identité (IdP) désigne le service que vous utilisez pour gérer les identités numériques. Nous prenons en charge les connexions par tous les fournisseurs d’identité compatibles avec SAML. Voici certains des fournisseurs d’identité auxquels nous nous connectons le plus souvent :

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Pour obtenir la liste complète des fournisseurs d’identité pris en charge, consultez la page des intégrations de WorkOS. Nous prenons en charge toutes les intégrations tierces de cette page qui peuvent être connectées au moyen de SAML ou d’OIDC.

Actuellement, chaque espace de travail ChatGPT est associé à une organisation correspondante de la Plateforme. Cela signifie que l’identifiant d’organisation (org-id) figurant sur la page « Général » de la Plateforme Enterprise est le même identifiant d’organisation (org-id) que celui associé à votre espace de travail ChatGPT Enterprise. Par conséquent, votre espace de travail et votre organisation partagent la même couche d’authentification :

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Cette architecture comporte quelques éléments importants à noter :

  1. Un identifiant d’organisation (org-id) ne peut prendre en charge qu’une seule configuration de fournisseur d’identité.

  2. Les vérifications de domaine et les paramètres d’authentification unique SAML sont partagés entre ChatGPT et la Plateforme API.

  3. L’authentification unique (SSO) doit être activée séparément dans ChatGPT et sur la Plateforme API. Cependant, une fois qu’elle est configurée dans l’un des deux, la « configuration » de l’autre consiste essentiellement à activer l’option et, si vous le souhaitez, à ajouter une application de signet dans votre fournisseur d’identité.

Premiers pas avec l’authentification unique (SSO)

Avant de configurer l’authentification unique (SSO) dans votre compte, il est important de comprendre certains concepts clés de la fonctionnalité d’authentification unique (SSO) d’OpenAI.

Terminologie générale liée à l’identité

Approvisionnement Quand OpenAI parle d’approvisionnement dans le contexte des utilisateurs, il s’agit précisément de l’approvisionnement des invitations. Nous ne prenons pas directement en charge l’approvisionnement pour la création de comptes utilisateur. Les invitations peuvent être approvisionnées au moyen de :

  1. SCIM (pris en charge dans l’intégration SCIM de ChatGPT et l’intégration SCIM de la plateforme d’API)

  2. La page « Membres » de ChatGPT ou de la plateforme d’API

  3. Création automatique de compte

  4. API Invites

L’approvisionnement des invitations est une étape indépendante de l’authentification effectuée par l’authentification unique (SSO).


Authentification – « Êtes-vous bien la personne que vous prétendez être? »

Exemple : un IdP authentifie un utilisateur auprès de notre service afin que nous sachions qu’il est bien la personne qu’il prétend être au moment de se connecter.


Autorisation – « Qu’avez-vous le droit de faire ou de voir? »

Exemple : une fois que votre IdP vous a authentifié, nous déterminons de quels espaces de travail ChatGPT vous êtes membre.

Découvrir les paramètres d’authentification unique (SSO) d’OpenAI

Vérification du domaine Il s’agit d’une condition préalable à l’activation de l’authentification unique (SSO) et de la création automatique de comptes. Essentiellement, « Ce domaine vous appartient-il? »

  1. Lors de la connexion par chatgpt.com ou platform.openai.com, un domaine vérifié détermine si l’utilisateur est redirigé vers notre page de mot de passe ou vers son fournisseur d’identité lorsque l’authentification unique (SSO) est aussi configurée.

  2. Une fois qu’un domaine est vérifié dans votre espace de travail, tout utilisateur invité dans celui-ci avec une adresse courriel de ce domaine sera invité à fusionner son compte personnel lors de sa prochaine connexion.

  3. L’authentification à ChatGPT est basée À LA FOIS sur le domaine et l’espace de travail : lorsqu’un domaine est vérifié et que l’authentification unique (SSO) est activée dans l’espace de travail, seuls les utilisateurs de cet espace qui partagent ce domaine seront dirigés vers l’authentification unique (SSO). Les utilisateurs qui partagent le domaine, mais qui ne font PAS partie de l’espace de travail (p. ex., les utilisateurs de comptes Free, Plus, Pro ou Team de votre domaine), continueront à se connecter par courriel et mot de passe ou par authentification sociale.

  4. L’authentification à la Plateforme est basée sur le domaine : lorsqu’un domaine est vérifié et que l’authentification unique (SSO) est activée, tous les utilisateurs de la Plateforme associés à ce domaine ne pourront plus se connecter avec un mot de passe. Consultez la section « Vérification du domaine dans ChatGPT et sur la Plateforme API » ci-dessous pour en savoir plus.

  5. Les sous-domaines doivent être vérifiés séparément des domaines de premier niveau.

Pour que nous puissions traiter correctement la vérification de votre domaine, votre enregistrement TXT doit être lisible au moyen d’une recherche DNS.


(ChatGPT seulement) Création automatique de comptes (AAC) Lorsque cette fonction est activée dans un espace de travail ChatGPT, tout nouvel utilisateur dont l’adresse courriel correspond aux domaines vérifiés reçoit automatiquement une invitation à l’espace de travail Enterprise lors de son inscription. Nous déconseillons d’activer la création automatique de comptes si vous utilisez SCIM.


(ChatGPT seulement) Autoriser les invitations de domaines externes Ce paramètre détermine si les utilisateurs de domaines non vérifiés peuvent être invités dans l’espace de travail. Les utilisateurs de domaines externes ne seront pas tenus de se connecter par authentification unique (SSO), puisque les paramètres d’authentification unique (SSO) s’appliquent uniquement aux utilisateurs du domaine vérifié.


Activer l’authentification unique (SSO) Ce paramètre détermine si les paramètres d’authentification unique (SSO) configurés s’appliquent à l’espace de travail ou à l’organisation, ou aux deux.


Imposer l’authentification unique (SSO)

Lorsqu’il est désactivé, ce paramètre permet aux utilisateurs d’un domaine vérifié de choisir entre l’authentification unique (SSO) et la connexion sociale.

Les administrateurs généraux peuvent définir l’option Imposer l’authentification unique (SSO) sur Obligatoire pour ChatGPT et la Plateforme API directement à la page Gérer l’authentification unique (SSO) de la console d’administration. Lorsqu’il est activé, ce paramètre fait en sorte que les utilisateurs d’un domaine vérifié peuvent uniquement accéder à l’espace de travail ou à l’organisation où l’authentification unique (SSO) est activée en utilisant celle-ci. L’authentification par mot de passe et l’authentification sociale ne sont plus valides pour l’espace de travail ou l’organisation, mais peuvent toujours être utilisées dans d’autres espaces de travail ou organisations où leur domaine n’est pas vérifié.

Vérification de domaine dans ChatGPT ou dans la plateforme d’API

Comme nous l’avons vu, la vérification de domaine s’applique aux instances partagées de ChatGPT et de la plateforme. Toutefois, il existe une différence essentielle dans l’incidence de la vérification de domaine sur les connexions à ChatGPT par rapport à la plateforme lorsque l’authentification unique (SSO) est activée :

L’authentification unique (SSO) sur la Plateforme API est entièrement basée sur le domaine. Cela signifie que dès qu’un domaine a été vérifié dans n’importe quelle organisation et que l’authentification unique (SSO) est activée, TOUS les utilisateurs de ce domaine ne pourront plus se connecter avec un mot de passe. S’ils ne disposent d’aucun moyen d’authentification sociale, ils n’auront plus accès à leurs organisations respectives, sauf s’ils appartiennent au groupe d’accès du fournisseur d’identité.



À l’inverse, du côté de ChatGPT, seuls les utilisateurs appartenant à l’espace de travail où le domaine a été vérifié seront touchés. Les utilisateurs qui ne font pas partie du groupe d’accès du fournisseur d’identité pourront toujours se connecter aux espaces de travail au moyen des méthodes présentées dans la section suivante.

Expérience de connexion pour vos utilisateurs

OpenAI prend en charge trois méthodes d’authentification différentes :

  1. Nom d’utilisateur + mot de passe

  2. Authentification sociale par Microsoft/Google/Apple

  3. Authentification unique (SSO)

Gardez à l’esprit que le comportement varie selon que l’utilisateur se connecte à ChatGPT ou à la plateforme d’API, que son domaine est vérifié ou non, et que l’authentification unique (SSO) est imposée ou non dans ses espaces de travail ou organisations.

Connexion lancée par le fournisseur de services

Tous les utilisateurs peuvent accéder directement à chatgpt.com ou à platform.openai.com pour se connecter. Lorsque cette option est utilisée, les différentes méthodes d’authentification peuvent être déclenchées comme indiqué ci-dessous :

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Si l’utilisateur appartient à plusieurs espaces de travail, dont un où l’authentification unique (SSO) a été activée pour son domaine, il devra sélectionner l’espace de travail auquel se connecter.

Connexion à ChatGPT lancée par le fournisseur de services

Si l’adresse courriel saisie appartient à un espace de travail où son domaine est vérifié, nous redirigerons l’utilisateur vers son fournisseur d’identité pour qu’il s’authentifie. Sinon, l’utilisateur sera invité à se connecter en saisissant son mot de passe.

Si l’utilisateur appartient à plusieurs espaces de travail, dont au moins un où l’authentification unique (SSO) a été activée pour son domaine, il devra sélectionner la méthode de connexion à utiliser :

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Remarque : si l’option « Imposer l’authentification unique (SSO) » a été activée pour un espace de travail donné, les utilisateurs des domaines vérifiés peuvent uniquement se connecter par authentification unique (SSO). L’authentification sociale et par mot de passe ne sera pas offerte.

Connexion à la Plateforme lancée par le fournisseur de services

Comme indiqué précédemment, lorsqu’un utilisateur d’un domaine vérifié saisit son adresse courriel sur la page de connexion de la Plateforme, il sera toujours redirigé vers son fournisseur d’identité pour s’authentifier.

Il est donc essentiel de bien comprendre ce fonctionnement avant d’activer l’authentification unique (SSO) pour la Plateforme. Sinon, il est très facile de bloquer par erreur l’accès des utilisateurs de la Plateforme qui utilisent des comptes personnels.

Connexion lancée par le fournisseur d’identité

Lorsque vous configurez l’authentification unique (SSO) à partir des pages d’identité respectives, vous trouverez une URL de vignette unique pour ChatGPT et la Plateforme API :

Ces URL de vignette peuvent être configurées dans votre fournisseur d’identité afin que vos utilisateurs puissent automatiquement se connecter et s’authentifier en un seul clic.

Prochaines étapes

Maintenant que vous avez une bonne compréhension de notre architecture, consultez la page « Comprendre votre configuration idéale de gestion des utilisateurs » afin de déterminer la mise en œuvre idéale pour votre cas d’utilisation. Nous vous guiderons ensuite dans la configuration de l’authentification unique (SSO) et de SCIM dans votre compte.

Cet article vous a-t-il été utile?