Prérequis
Pour configurer l’authentification unique (SSO), vous devez :
Disposer d’un forfait OpenAI avec une console d’administration globale
Être administrateur global
Avant de continuer, veuillez consulter nos pages de documentation Aperçu de l’authentification unique (SSO) et Gestion des utilisateurs pour vous assurer de bien comprendre notre architecture d’authentification unique (SSO).
Si vous avez déjà configuré l’authentification unique (SSO) pour une organisation de la Plateforme API ou un espace de travail ChatGPT, vos paramètres d’authentification unique (SSO) devraient déjà pouvoir être configurés sur la page OpenAI Identity. Si l’espace de travail ou l’organisation pour lesquels vous souhaitez activer l’authentification unique (SSO) ne s’affichent pas dans votre console d’administration globale, veuillez communiquer avec support@openai.com.
⚠️ Vos utilisateurs seront bloqués si le SSO n’est pas configuré correctement !
Une configuration incorrecte peut empêcher vos utilisateurs d’accéder aux organisations et aux espaces de travail où le SSO est obligatoire. Nous vous recommandons, en tant qu’administrateur global, de conserver le SSO comme facultatif dans le portail d’administration.
Pendant la configuration, gardez deux fenêtres de session ouvertes :
Une connectée dans une fenêtre de navigation privée
Une connectée dans votre navigateur habituel
Cela vous permet de tester le processus de connexion et votre configuration SSO/vérification de domaine dans une fenêtre, et d’annuler les changements au besoin au moyen de la deuxième fenêtre.
Tester l’authentification unique (SSO)
Si vous souhaitez tester le processus de configuration sans risquer d’avoir une incidence sur vos utilisateurs, vous pouvez le faire au moyen de l’application ici.
Une connexion réussie dans cette application de test ne sera pas reliée à votre organisation de production et n’enregistrera pas la connexion (vous pourrez donc réutiliser les mêmes paramètres dans votre instance de production lorsque vous serez prêt). Cela signifie qu’elle peut être utilisée sans risque comme bac à sable ou terrain d’essai pendant que vous vous familiarisez avec les exigences et que vous réglez les prérequis manquants.
Activer l’authentification unique (SSO)
Pour commencer, accédez à la page OpenAI Identity à partir de la console d’administration globale. Vous pouvez aussi accéder à cette page à partir du lien de la page « Identité et approvisionnement », sous les paramètres « Gérer l’espace de travail » dans ChatGPT, ou à partir de l’onglet Identité dans les paramètres de votre organisation de la Plateforme API.
Certains des exemples ci-dessous présentent la configuration dans Okta, mais la même logique devrait s’appliquer à tous les IdP SAML.
Vérification de domaine
Pour activer le SSO, nous exigeons que vous vérifiiez d’abord au moins un domaine.
Important : n’oubliez pas d’examiner les répercussions en aval que la vérification du domaine peut avoir sur les utilisateurs de ce domaine.
Cliquez sur le bouton « + Add Domain » et entrez votre DNS pour commencer :

Une fois soumis, nous vous fournissons une clé pour vérifier la propriété de votre domaine. Accédez à votre fournisseur DNS et ajoutez un enregistrement TXT avec la valeur fournie :

Votre enregistrement TXT doit être accessible via une recherche DNS pour que la vérification réussisse.
Après avoir effectué cette étape chez votre fournisseur DNS, retournez à la page de configuration et cliquez sur le bouton « Check ». Si la propriété de votre domaine a été validée avec succès, son état passera à « Verified ».

Vous pouvez ajouter jusqu’à 99 domaines vérifiés par portail d’administration, et nous vous accordons une période de 7 jours pour terminer la vérification avant qu’un domaine soit marqué comme expiré. Un domaine ne peut être vérifié que sur un seul portail d’administration. Si vous devez vérifier le même domaine sur une organisation ou un espace de travail qui ne figure pas dans votre portail d’administration, veuillez communiquer avec le soutien.
Configurer votre application
Une fois votre domaine vérifié avec succès, vous pouvez poursuivre la configuration de l’authentification unique (SSO) en configurant votre application IdP.
Pour commencer, cliquez sur le bouton « Configurer l’authentification unique (SSO) » :

Sélectionner votre fournisseur d’identité
Vous pouvez choisir parmi une liste des IdP les plus populaires qui prennent en charge nativement les intégrations SAML. Si votre IdP ne figure pas dans la liste, ou si vous souhaitez utiliser une connexion OIDC, vous pouvez choisir le bouton de connexion personnalisée approprié affiché au bas de la page :

Créer ou connecter l’application
Vous pouvez maintenant suivre l’assistant de configuration étape par étape pour créer votre application IdP et la connecter à nous. Selon l’IdP que vous utilisez, les instructions peuvent varier légèrement, mais la configuration générale reste la même :

Notez que les URL fournies à l’étape de création seront propres à votre organisation :

Important : Si vous choisissez de réinitialiser une connexion SSO fonctionnelle, ces valeurs d’URL changeront. Lorsque vous configurerez de nouveau le SSO, vous devrez vous assurer de les mettre à jour dans votre application en conséquence.
Une fois la configuration des URL terminée, vous pouvez passer à la définition du mappage d’attributs pour les utilisateurs authentifiés par votre application.
Mappage des attributs
Le mappage des attributs que vous définissez dans votre application d’authentification unique (SSO) détermine en fin de compte quels comptes OpenAI sont authentifiés et comment vos utilisateurs apparaissent dans les produits OpenAI. Notre modèle utilisateur actuel prend en charge trois propriétés :
Adresse courriel (requise dans la réponse SAML, détermine le compte auquel on accède)
Prénom (facultatif, mais recommandé)
Nom de famille (facultatif, mais recommandé)
Remarque : Nous ne prenons pas en charge le déchiffrement des réponses SAML. Veuillez vous assurer de ne pas chiffrer votre réponse ou votre assertion afin de garantir que nous puissions identifier correctement les attributs.
Selon votre IdP, le mappage exact des attributs variera. Nous recommandons de respecter exactement le mappage illustré pour votre IdP dans l’assistant de configuration; par exemple, pour Okta :

Si vous voyez de nouveaux utilisateurs apparaître avec leur adresse courriel définie comme leur nom d’affichage, veuillez vérifier votre mappage d’attributs et confirmer que vous ne chiffrez pas vos réponses.
Autrement, si de nouveaux utilisateurs doivent entrer leur nom et leur date de naissance, cela indique probablement que nous n’identifions pas correctement une valeur de nom dans votre réponse d’attribut.
Changements d’adresse courriel
Il peut arriver que l’adresse courriel d’un utilisateur soit mise à jour dans votre IdP, par exemple :
Un changement de nom légal à la suite d’un mariage
Son entreprise a été acquise et il dispose d’un nouveau domaine
etc.
Si cela modifie la valeur de la revendication emailaddress dans la SAMLResponse d’authentification unique (SSO), un autre utilisateur OpenAI lié à la nouvelle adresse courriel sera utilisé (et créé s’il n’existe pas déjà) après une authentification unique (SSO) réussie. Cet utilisateur devra être invité à l’organisation ou à l’espace de travail séparément de l’utilisateur d’origine.
Adresses courriel principales
Dans certains cas, des utilisateurs peuvent avoir plusieurs adresses courriel différentes. Il s’agit d’un scénario courant dans les grandes entreprises ayant des systèmes de messagerie distribués, ou chez les clients du secteur de l’éducation qui comptent différentes écoles, par exemple.
Dans cette situation, nous recommandons de vous assurer que votre réponse SAML n’inclut qu’une seule adresse courriel dans ses attributs, car l’inclusion de plusieurs adresses courriel peut créer de la confusion lorsque nous tentons de l’associer à un utilisateur nouveau ou existant.
De plus, si les utilisateurs ont une adresse courriel statique (p. ex. un UPN), nous recommandons de l’utiliser dans votre mappage d’attributs afin qu’ils disposent d’un compte utilisateur OpenAI stable qui ne sera pas touché si leurs autres adresses courriel changent.
Provisionner l’accès à l’application IdP
Une fois votre mappage d’attributs créé avec succès, l’assistant vous guidera à travers les étapes pour provisionner l’accès aux utilisateurs appropriés au moyen des groupes souhaités.
Veuillez consulter nos recommandations sur la gestion des utilisateurs pour connaître les pratiques exemplaires.
Définir les métadonnées de l’IdP
À cette étape de la configuration, vous avez deux options distinctes pour définir les métadonnées de votre IdP : la configuration dynamique et la configuration manuelle.
Configuration dynamique
Il s’agit de l’option recommandée et la plus simple. Avec la configuration dynamique, il vous suffit de fournir l’URL des métadonnées (maintenant alimentée par l’URL d’authentification unique (SSO) et l’ID d’entité que vous avez configurés précédemment) associée à votre application. L’assistant de configuration vous indiquera où la trouver dans votre IdP :

Configuration manuelle
Comme son nom l’indique, la configuration manuelle demande un peu plus de travail. Selon votre IdP, vous devrez entrer l’URL d’authentification unique (SSO) correspondante et l’émetteur IdP, ainsi qu’un certificat x.509 :

Connexion initiée par l’IdP
Si vous souhaitez que vos utilisateurs puissent cliquer sur une vignette dans leur tableau de bord et être authentifiés automatiquement, vous pouvez configurer l’authentification initiée par l’IdP vers votre application dans le cadre du processus de configuration. Même si le processus exact varie selon votre IdP, le processus général utilisera une URL fournie sous la forme suivante :
ChatGPT : https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Plateforme API : https://platform.openai.com/enterprise/conn_01ABC02DEF/login
À titre d’exemple, Okta vous guidera dans la création d’une nouvelle application de signet avec cette URL :

En revanche, Entra ID vous permettra d’entrer l’« URL de connexion » fournie dans le formulaire approprié :

Important : Si vous choisissez de réinitialiser une connexion SSO fonctionnelle, ces valeurs d’URL changeront.
Cela signifie que lorsque vous configurerez la nouvelle connexion, vous devrez aussi mettre à jour votre URL de connexion en conséquence, sinon les utilisateurs ne pourront pas s’authentifier via leurs tuiles.
Terminer la configuration
Une fois les métadonnées de votre IdP configurées, vous pouvez cliquer sur « Continuer » pour passer à la configuration des applications de signet facultatives. La dernière étape de configuration obligatoire se trouvera sur la page « Tester l’authentification unique » :

Après avoir cliqué sur « Continuer vers la connexion », l’assistant tentera de tester votre nouvelle connexion. Si tout fonctionne, vous aurez effectivement activé l’authentification unique (SSO). Cela devrait maintenant apparaître sur votre page de configuration :


Les utilisateurs de votre groupe IdP qui disposent de comptes ou d’invitations correspondants devraient maintenant pouvoir se connecter avec l’authentification unique (SSO) :
Ils peuvent aller sur chatgpt.com ou platform.openai.com, entrer leur adresse courriel, puis s’authentifier après que nous les avons redirigés vers leur IdP
Ils peuvent utiliser l’URL de la vignette de signet que vous avez configurée (facultativement) pendant la configuration
Si vos utilisateurs ne parviennent pas à s’authentifier correctement et que vous avez de la difficulté à annuler les changements, veuillez communiquer avec le soutien pour obtenir une aide immédiate.
N’oubliez pas que l’activation de l’authentification unique (SSO) sur la Plateforme API applique la vérification du domaine à tous les utilisateurs de ce domaine. Cela signifie que, même si les utilisateurs n’appartiennent pas à votre organisation Enterprise, ils devront tout de même faire partie de votre groupe IdP pour accéder à leurs organisations personnelles.
Dépannage des connexions
Si, après avoir activé l’authentification unique (SSO), vous avez des problèmes de connexion, vous pouvez consulter notre page FAQ et dépannage pour obtenir de l’aide afin d’identifier les erreurs courantes. Si vous n’y trouvez pas de réponse suffisante, n’hésitez pas à communiquer avec le soutien.
