OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Configuration du SSO

Ce document explique comment configurer le SSO pour ChatGPT et API Platform

Mise à jour : 3 days ago

Prérequis

Pour configurer l’authentification unique (SSO), vous devez :

  1. Disposer d’un forfait OpenAI avec une console d’administration globale

  2. Être administrateur global

Avant de continuer, veuillez consulter nos pages de documentation Aperçu de l’authentification unique (SSO) et Gestion des utilisateurs pour vous assurer de bien comprendre notre architecture d’authentification unique (SSO).

Si vous avez déjà configuré l’authentification unique (SSO) pour une organisation de la Plateforme API ou un espace de travail ChatGPT, vos paramètres d’authentification unique (SSO) devraient déjà pouvoir être configurés sur la page OpenAI Identity. Si l’espace de travail ou l’organisation pour lesquels vous souhaitez activer l’authentification unique (SSO) ne s’affichent pas dans votre console d’administration globale, veuillez communiquer avec support@openai.com.

⚠️ Vos utilisateurs seront bloqués si le SSO n’est pas configuré correctement !

Une configuration incorrecte peut empêcher vos utilisateurs d’accéder aux organisations et aux espaces de travail où le SSO est obligatoire. Nous vous recommandons, en tant qu’administrateur global, de conserver le SSO comme facultatif dans le portail d’administration.

Pendant la configuration, gardez deux fenêtres de session ouvertes :

  1. Une connectée dans une fenêtre de navigation privée

  2. Une connectée dans votre navigateur habituel

Cela vous permet de tester le processus de connexion et votre configuration SSO/vérification de domaine dans une fenêtre, et d’annuler les changements au besoin au moyen de la deuxième fenêtre.

Tester l’authentification unique (SSO)

Si vous souhaitez tester le processus de configuration sans risquer d’avoir une incidence sur vos utilisateurs, vous pouvez le faire au moyen de l’application ici.

Une connexion réussie dans cette application de test ne sera pas reliée à votre organisation de production et n’enregistrera pas la connexion (vous pourrez donc réutiliser les mêmes paramètres dans votre instance de production lorsque vous serez prêt). Cela signifie qu’elle peut être utilisée sans risque comme bac à sable ou terrain d’essai pendant que vous vous familiarisez avec les exigences et que vous réglez les prérequis manquants.

Activer l’authentification unique (SSO)

Pour commencer, accédez à la page OpenAI Identity à partir de la console d’administration globale. Vous pouvez aussi accéder à cette page à partir du lien de la page « Identité et approvisionnement », sous les paramètres « Gérer l’espace de travail » dans ChatGPT, ou à partir de l’onglet Identité dans les paramètres de votre organisation de la Plateforme API.

Certains des exemples ci-dessous présentent la configuration dans Okta, mais la même logique devrait s’appliquer à tous les IdP SAML.

Vérification de domaine

Pour activer le SSO, nous exigeons que vous vérifiiez d’abord au moins un domaine.

Important : n’oubliez pas d’examiner les répercussions en aval que la vérification du domaine peut avoir sur les utilisateurs de ce domaine.

Cliquez sur le bouton « + Add Domain » et entrez votre DNS pour commencer :

Verify a new domain dialog with example.com entered and Submit available

Une fois soumis, nous vous fournissons une clé pour vérifier la propriété de votre domaine. Accédez à votre fournisseur DNS et ajoutez un enregistrement TXT avec la valeur fournie :

Image

Votre enregistrement TXT doit être accessible via une recherche DNS pour que la vérification réussisse.

Après avoir effectué cette étape chez votre fournisseur DNS, retournez à la page de configuration et cliquez sur le bouton « Check ». Si la propriété de votre domaine a été validée avec succès, son état passera à « Verified ».

Domain management page with company.abc listed as Verified

Vous pouvez ajouter jusqu’à 99 domaines vérifiés par portail d’administration, et nous vous accordons une période de 7 jours pour terminer la vérification avant qu’un domaine soit marqué comme expiré. Un domaine ne peut être vérifié que sur un seul portail d’administration. Si vous devez vérifier le même domaine sur une organisation ou un espace de travail qui ne figure pas dans votre portail d’administration, veuillez communiquer avec le soutien.

Configurer votre application

Une fois votre domaine vérifié avec succès, vous pouvez poursuivre la configuration de l’authentification unique (SSO) en configurant votre application IdP.

Pour commencer, cliquez sur le bouton « Configurer l’authentification unique (SSO) » :

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Sélectionner votre fournisseur d’identité

Vous pouvez choisir parmi une liste des IdP les plus populaires qui prennent en charge nativement les intégrations SAML. Si votre IdP ne figure pas dans la liste, ou si vous souhaitez utiliser une connexion OIDC, vous pouvez choisir le bouton de connexion personnalisée approprié affiché au bas de la page :

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Créer ou connecter l’application

Vous pouvez maintenant suivre l’assistant de configuration étape par étape pour créer votre application IdP et la connecter à nous. Selon l’IdP que vous utilisez, les instructions peuvent varier légèrement, mais la configuration générale reste la même :

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Notez que les URL fournies à l’étape de création seront propres à votre organisation :

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Important : Si vous choisissez de réinitialiser une connexion SSO fonctionnelle, ces valeurs d’URL changeront. Lorsque vous configurerez de nouveau le SSO, vous devrez vous assurer de les mettre à jour dans votre application en conséquence.

Une fois la configuration des URL terminée, vous pouvez passer à la définition du mappage d’attributs pour les utilisateurs authentifiés par votre application.

Mappage des attributs

Le mappage des attributs que vous définissez dans votre application d’authentification unique (SSO) détermine en fin de compte quels comptes OpenAI sont authentifiés et comment vos utilisateurs apparaissent dans les produits OpenAI. Notre modèle utilisateur actuel prend en charge trois propriétés :

  1. Adresse courriel (requise dans la réponse SAML, détermine le compte auquel on accède)

  2. Prénom (facultatif, mais recommandé)

  3. Nom de famille (facultatif, mais recommandé)

Remarque : Nous ne prenons pas en charge le déchiffrement des réponses SAML. Veuillez vous assurer de ne pas chiffrer votre réponse ou votre assertion afin de garantir que nous puissions identifier correctement les attributs.

Selon votre IdP, le mappage exact des attributs variera. Nous recommandons de respecter exactement le mappage illustré pour votre IdP dans l’assistant de configuration; par exemple, pour Okta :

Image

Si vous voyez de nouveaux utilisateurs apparaître avec leur adresse courriel définie comme leur nom d’affichage, veuillez vérifier votre mappage d’attributs et confirmer que vous ne chiffrez pas vos réponses.

Autrement, si de nouveaux utilisateurs doivent entrer leur nom et leur date de naissance, cela indique probablement que nous n’identifions pas correctement une valeur de nom dans votre réponse d’attribut.

Changements d’adresse courriel

Il peut arriver que l’adresse courriel d’un utilisateur soit mise à jour dans votre IdP, par exemple :

  • Un changement de nom légal à la suite d’un mariage

  • Son entreprise a été acquise et il dispose d’un nouveau domaine

  • etc.

Si cela modifie la valeur de la revendication emailaddress dans la SAMLResponse d’authentification unique (SSO), un autre utilisateur OpenAI lié à la nouvelle adresse courriel sera utilisé (et créé s’il n’existe pas déjà) après une authentification unique (SSO) réussie. Cet utilisateur devra être invité à l’organisation ou à l’espace de travail séparément de l’utilisateur d’origine.

Adresses courriel principales

Dans certains cas, des utilisateurs peuvent avoir plusieurs adresses courriel différentes. Il s’agit d’un scénario courant dans les grandes entreprises ayant des systèmes de messagerie distribués, ou chez les clients du secteur de l’éducation qui comptent différentes écoles, par exemple.

Dans cette situation, nous recommandons de vous assurer que votre réponse SAML n’inclut qu’une seule adresse courriel dans ses attributs, car l’inclusion de plusieurs adresses courriel peut créer de la confusion lorsque nous tentons de l’associer à un utilisateur nouveau ou existant.

De plus, si les utilisateurs ont une adresse courriel statique (p. ex. un UPN), nous recommandons de l’utiliser dans votre mappage d’attributs afin qu’ils disposent d’un compte utilisateur OpenAI stable qui ne sera pas touché si leurs autres adresses courriel changent.

Provisionner l’accès à l’application IdP

Une fois votre mappage d’attributs créé avec succès, l’assistant vous guidera à travers les étapes pour provisionner l’accès aux utilisateurs appropriés au moyen des groupes souhaités.

Veuillez consulter nos recommandations sur la gestion des utilisateurs pour connaître les pratiques exemplaires.

Définir les métadonnées de l’IdP

À cette étape de la configuration, vous avez deux options distinctes pour définir les métadonnées de votre IdP : la configuration dynamique et la configuration manuelle.

Configuration dynamique

Il s’agit de l’option recommandée et la plus simple. Avec la configuration dynamique, il vous suffit de fournir l’URL des métadonnées (maintenant alimentée par l’URL d’authentification unique (SSO) et l’ID d’entité que vous avez configurés précédemment) associée à votre application. L’assistant de configuration vous indiquera où la trouver dans votre IdP :

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Configuration manuelle

Comme son nom l’indique, la configuration manuelle demande un peu plus de travail. Selon votre IdP, vous devrez entrer l’URL d’authentification unique (SSO) correspondante et l’émetteur IdP, ainsi qu’un certificat x.509 :

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Connexion initiée par l’IdP

Si vous souhaitez que vos utilisateurs puissent cliquer sur une vignette dans leur tableau de bord et être authentifiés automatiquement, vous pouvez configurer l’authentification initiée par l’IdP vers votre application dans le cadre du processus de configuration. Même si le processus exact varie selon votre IdP, le processus général utilisera une URL fournie sous la forme suivante :

À titre d’exemple, Okta vous guidera dans la création d’une nouvelle application de signet avec cette URL :

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

En revanche, Entra ID vous permettra d’entrer l’« URL de connexion » fournie dans le formulaire approprié :

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Important : Si vous choisissez de réinitialiser une connexion SSO fonctionnelle, ces valeurs d’URL changeront.

Cela signifie que lorsque vous configurerez la nouvelle connexion, vous devrez aussi mettre à jour votre URL de connexion en conséquence, sinon les utilisateurs ne pourront pas s’authentifier via leurs tuiles.

Terminer la configuration

Une fois les métadonnées de votre IdP configurées, vous pouvez cliquer sur « Continuer » pour passer à la configuration des applications de signet facultatives. La dernière étape de configuration obligatoire se trouvera sur la page « Tester l’authentification unique » :

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Après avoir cliqué sur « Continuer vers la connexion », l’assistant tentera de tester votre nouvelle connexion. Si tout fonctionne, vous aurez effectivement activé l’authentification unique (SSO). Cela devrait maintenant apparaître sur votre page de configuration :

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Les utilisateurs de votre groupe IdP qui disposent de comptes ou d’invitations correspondants devraient maintenant pouvoir se connecter avec l’authentification unique (SSO) :

  • Ils peuvent aller sur chatgpt.com ou platform.openai.com, entrer leur adresse courriel, puis s’authentifier après que nous les avons redirigés vers leur IdP

  • Ils peuvent utiliser l’URL de la vignette de signet que vous avez configurée (facultativement) pendant la configuration

Si vos utilisateurs ne parviennent pas à s’authentifier correctement et que vous avez de la difficulté à annuler les changements, veuillez communiquer avec le soutien pour obtenir une aide immédiate.

N’oubliez pas que l’activation de l’authentification unique (SSO) sur la Plateforme API applique la vérification du domaine à tous les utilisateurs de ce domaine. Cela signifie que, même si les utilisateurs n’appartiennent pas à votre organisation Enterprise, ils devront tout de même faire partie de votre groupe IdP pour accéder à leurs organisations personnelles.

Dépannage des connexions

Si, après avoir activé l’authentification unique (SSO), vous avez des problèmes de connexion, vous pouvez consulter notre page FAQ et dépannage pour obtenir de l’aide afin d’identifier les erreurs courantes. Si vous n’y trouvez pas de réponse suffisante, n’hésitez pas à communiquer avec le soutien.

Cet article vous a-t-il été utile?