Consultez notre page « Aperçu de l’authentification unique (SSO) » pour vous familiariser avec les concepts clés abordés dans ce document.
Avant de vérifier vos domaines, il est important de réfléchir à quelques questions :
Comment souhaitez-vous provisionner les invitations pour les nouveaux utilisateurs?
Comment souhaitez-vous gérer les utilisateurs de comptes grand public existants (personnels/Plus/Pro)?
À quoi voulez-vous que le flux de connexion de vos utilisateurs ressemble?
Nous examinerons chacune de ces questions plus en détail afin de vous aider à choisir l’option qui répond le mieux à vos besoins.
Inviter de nouveaux utilisateurs
Nous offrons actuellement quatre méthodes différentes pour provisionner des invitations aux utilisateurs :
Il est à noter que nous faisons la distinction entre les cas où les courriels d’invitation sont envoyés activement et ceux où une invitation est associée silencieusement à l’adresse courriel d’un utilisateur dans notre backend.
Les courriels d’invitation sont envoyés activement lorsque :
Un nouvel utilisateur est invité pour la première fois par l’intermédiaire de SCIM.
Un utilisateur est invité directement depuis ChatGPT ou API Platform.
Les invitations sont associées silencieusement lorsque :
Un utilisateur SCIM a été retiré de votre groupe IdP, puis ajouté de nouveau.
La création automatique de comptes s’applique.
Dans ce dernier cas, les utilisateurs ne verront pas les invitations dans leur boîte de réception, mais ils seront tout de même dirigés correctement vers l’espace de travail ou l’organisation correspondant lorsqu’ils essaieront de se connecter.
SCIM
SCIM est offert à la fois dans ChatGPT et sur API Platform. SCIM permet aux fournisseurs d’identité (p. ex., Okta, Entra ID, etc.) d’échanger des données d’identité utilisateur avec OpenAI, en automatisant le provisionnement des invitations (et le déprovisionnement des comptes d’utilisateur) en fonction des changements organisationnels.
Bien que SCIM soit également configuré par l’intermédiaire de votre fournisseur d’identité (IdP), il peut être mis en place indépendamment de l’authentification unique (SSO). La vérification du domaine et l’authentification unique (SSO) ne sont donc pas requises pour SCIM.
Si vous décidez d’utiliser SCIM et l’authentification unique (SSO), voici la distinction importante à retenir :
SCIM provisionne uniquement les invitations
L’authentification unique (SSO) gère l’authentification et la création des utilisateurs
Nous considérons SCIM comme la solution la plus robuste et la plus évolutive pour la gestion globale des utilisateurs. Selon votre implémentation idéale, nous recommandons généralement l’architecture suivante comme pratique exemplaire si vous déployez à la fois ChatGPT et API Platform :

Avec cette configuration, vous pouvez facilement gérer séparément les invitations et l’accès (à ChatGPT et à API Platform). Cette configuration a aussi l’avantage de permettre à vos équipes d’administration d’effectuer de façon centralisée, directement dans votre IdP, toute modification nécessaire.
Si vous implémentez SCIM dans plusieurs applications (c.-à-d. ChatGPT, API Platform ou d’autres comptes), vos applications SCIM doivent être distinctes. Même si votre base d’utilisateurs cible est identique, il est fortement recommandé que chaque implémentation SCIM fasse référence à une application distincte dans votre IdP.
Si vous ne respectez pas cette exigence, cela peut entraîner des problèmes d’incohérence qui finissent par produire des adhésions non valides.
Invitations directes depuis ChatGPT ou la Plateforme API
Les administrateurs peuvent inviter directement des utilisateurs par courriel à partir des pages « Membres » respectives de ChatGPT et de la Plateforme. Dans ChatGPT, cette méthode permet aussi d’envoyer des invitations en masse au moyen d’un fichier CSV téléversé :

Bien que cette méthode soit généralement difficile à déployer à grande échelle, nous recommandons souvent les invitations directes lors de la mise en place d’un nouvel espace de travail ou d’une nouvelle organisation. Contrairement à SCIM, les invitations arrivent sans délai potentiel dans la boîte de réception des utilisateurs. Il s’agit donc de l’option la plus efficace pour accorder rapidement l’accès, modifier les autorisations et effectuer des tests généraux.
De plus, vous pouvez toujours activer SCIM ultérieurement et rattacher vos utilisateurs existants à l’application SCIM. Il n’y a donc aucun risque que les utilisateurs invités directement soient exclus des futures automatisations, sauf si vous le souhaitez.
Création automatique de comptes (AAC)
Contrairement aux autres options, AAC est seulement disponible sur la page Identité de ChatGPT et nécessite que l’authentification unique (SSO) ait d’abord été activée :

Comme indiqué ci-dessus, AAC garantit que les utilisateurs qui s’inscrivent ou se connectent avec un domaine de courriel vérifié seront automatiquement ajoutés à votre espace de travail Enterprise. Les utilisateurs ne recevront pas de courriel d’invitation, et le processus est entièrement automatisé. Cette approche a ses avantages et ses inconvénients.
Si votre politique consiste à offrir un accès libre à tout utilisateur de votre domaine vérifié, AAC est une excellente option qui évite les frais généraux supplémentaires liés à la configuration et à la gestion d’une application SCIM.
Toutefois, AAC n’est pas idéal si vous avez besoin d’une approche d’accès plus restrictive et fondée sur l’approbation.
⚠️ AVERTISSEMENT ⚠️
Il est important de garder à l’esprit que l’activation d’AAC forcera effectivement la fusion de tous les utilisateurs de comptes grand public (personnels/Plus/Pro) de votre domaine dans votre espace de travail Enterprise. Pour en savoir plus, consultez la section « Gestion des utilisateurs existants » ci-dessous.
Notez que, même si les utilisateurs ne sont pas membres du groupe d’accès de votre IdP et ne peuvent pas accéder à l’espace de travail si l’authentification unique (SSO) est obligatoire, ils occupent tout de même un siège dans votre compte Enterprise dans ce scénario.
Pour cette raison, nous recommandons généralement SCIM ou les invitations directes plutôt que l’AAC dans la plupart des cas. Afin d’éviter toute confusion potentielle, nous recommandons de laisser l’AAC désactivée si vous prévoyez utiliser SCIM.
Membres précédemment supprimés ou désactivés
Un utilisateur précédemment supprimé qui tente de se connecter sans avoir été invité de nouveau pourrait voir le message « Aucun compte ChatGPT admissible trouvé ».
La création automatique de comptes crée une adhésion à un espace de travail pour les utilisateurs admissibles qui n’en ont pas déjà une. Elle ne réactive pas une adhésion précédemment supprimée ou désactivée, même si l’utilisateur réussit à se connecter au moyen de l’authentification unique (SSO) et que son adresse courriel appartient à un domaine vérifié.
Pour rétablir l’accès d’un utilisateur précédemment supprimé, un propriétaire ou un administrateur de l’espace de travail doit d’abord confirmer que cette personne est autorisée, puis l’inviter de nouveau sous Paramètres de l’espace de travail → Membres → Inviter un membre.
endpoint d’invitations d’administration d’API Platform
Notre API Platform prend en charge un endpoint d’invitations, qui vous permet d’inviter des utilisateurs à votre organisation API par programmation.
Comparativement à SCIM, le principal avantage de l’endpoint est qu’il vous permet de préciser le ou les projets auxquels l’utilisateur invité doit appartenir :

Cela offre un niveau supplémentaire de précision et de contrôle, sans nécessiter le travail manuel des invitations directes individuelles.
Gestion des utilisateurs de comptes grand public existants
Nous définissons les utilisateurs de comptes grand public comme ceux qui ont un abonnement personnel, Plus ou Pro. Il arrive souvent que des utilisateurs de comptes grand public existants utilisent votre domaine vérifié et aient créé leurs comptes avant votre contrat Enterprise. Comme la vérification de votre domaine et l’activation de l’authentification unique (SSO) peuvent avoir une incidence en aval sur ces utilisateurs de comptes grand public, il est important de déterminer au préalable le résultat souhaité.
Incidence sur les utilisateurs de comptes grand public ChatGPT
Du côté de ChatGPT, l’incidence sur les consommateurs est largement déterminée par deux facteurs :
Seront-ils invités à l’espace de travail Enterprise?
Rendrez-vous l’authentification unique (SSO) obligatoire?
Le comportement qui en résulte est présenté ci-dessous :
| Invitation en attente? | Authentification unique (SSO) obligatoire? | Résultat |
|---|---|---|
| Oui | Oui | Les comptes grand public seront forcés de fusionner avec Enterprise, et les utilisateurs ne pourront se connecter qu’au moyen de l’authentification unique (SSO). |
| Oui | Non | Les comptes grand public seront forcés de fusionner avec Enterprise, et les utilisateurs pourront s’authentifier au moyen de l’authentification unique (SSO) ou d’une connexion sociale. |
| Non | Oui | Aucune incidence : les utilisateurs de comptes grand public conservent l’accès à leurs espaces de travail personnels au moyen d’un mot de passe ou de l’authentification sociale. |
| Non | Non | Aucune incidence : les utilisateurs de comptes grand public conservent l’accès à leurs espaces de travail personnels au moyen d’un mot de passe ou de l’authentification sociale. |
Si votre objectif est d’empêcher à terme tout compte grand public, communiquez avec votre directeur de compte afin de discuter des options possibles.
Fusion de comptes
Les conditions préalables au déclenchement de la fusion automatique du compte grand public avec un compte Enterprise sont les suivantes :
Le domaine de l’utilisateur est vérifié.
L’utilisateur a reçu une invitation à l’espace de travail Enterprise dans lequel son domaine est vérifié.
Remarque : si vous avez activé l’AAC, cette condition sera toujours remplie pour tout utilisateur associé à votre domaine vérifié.
Lorsque ces conditions sont remplies, l’utilisateur devrait voir la fenêtre suivante à sa prochaine connexion à ChatGPT ou lors de son prochain actualisation :

Comme l’illustre l’image, nous rembourserons automatiquement tout abonnement Plus ou Pro existant avant la fusion. Les utilisateurs pourront transférer leur historique de clavardage et leurs GPT existants, ou exporter leur historique par courriel et commencer à utiliser leur espace de travail Enterprise comme un « nouveau départ ».
Remarque : si la résidence des données est activée dans l’espace de travail Enterprise ou Edu de destination, les données de l’espace de travail personnel ne peuvent pas être transférées. Les utilisateurs peuvent uniquement exporter leurs clavardages et supprimer l’espace de travail personnel. Consultez Invitations par courriel et migrations de comptes pour en savoir plus.
Une fois le compte grand public fusionné, il est impossible de le restaurer. Si vos utilisateurs ont choisi l’option « Transférer l’historique de clavardage et les GPT existants », mais que ce contenu n’apparaît pas dans leur espace de travail Enterprise, veuillez communiquer avec le soutien technique.
Incidence sur les utilisateurs de comptes grand public d’API Platform
Comme l’authentification unique (SSO) sur la plateforme est encore fondée sur le domaine (contrairement à ChatGPT, où l’authentification unique (SSO) est propre à l’espace de travail où elle a été activée), vos utilisateurs de comptes grand public seront touchés dès que vous vérifierez votre domaine et activerez l’authentification unique (SSO) dans n’importe quelle organisation.
Les utilisateurs de comptes grand public perdront la possibilité de s’authentifier avec un mot de passe, puisque nous détectons la correspondance de domaine et les redirigeons vers votre IdP. S’ils sont membres de votre IdP, ils peuvent s’authentifier correctement. Ils peuvent aussi se connecter au moyen d’une option OAuth sociale si celle-ci leur est offerte. Sinon, vous leur avez effectivement bloqué l’accès à leurs comptes grand public.
Consultez la section Flux de connexion des utilisateurs pour obtenir un guide plus approfondi de ce flux de travail.
Modèles d’identité et de provisionnement recommandés
Maintenant que nous avons présenté le comportement fondamental lié à l’authentification de l’identité et au provisionnement des invitations, il peut être utile d’examiner certains des modèles d’implémentation les plus courants offerts aux utilisateurs Enterprise :

Parcours de connexion des utilisateurs
Nous avons déjà abordé l’incidence des invitations en attente et de l’application de l’authentification unique (SSO). Cette section vise donc à illustrer le parcours et les vérifications prévus lorsqu’un utilisateur saisit son adresse courriel pour se connecter.
Flux de connexion à ChatGPT
Remarque : ce diagramme exclut les tentatives de connexion au moyen d’une méthode sociale ou de l’URL de la tuile.

Flux de connexion à API Platform
Remarque : ce diagramme exclut les tentatives de connexion au moyen d’une méthode sociale ou de l’URL de la tuile.

Prochaines étapes
Maintenant que vous avez une idée de votre implémentation idéale, vous pouvez suivre la documentation appropriée pour activer SCIM ou l’authentification unique (SSO) :
