OpenAI
Cette page a été traduite automatiquement. Afficher l’article original en anglais.

Configuration de l’authentification unique (SSO) pour les produits OpenAI

Connectez un fournisseur d’identité, vérifiez un domaine et configurez l’authentification unique (SSO) pour les produits OpenAI admissibles.

Mise à jour : 11 days ago

L’authentification unique (SSO) permet à votre équipe de se connecter avec un compte professionnel existant. Votre configuration dépend de la façon dont l’identité est gérée : par un espace de travail ChatGPT Business, un locataire OpenAI partagé ou une organisation autonome admissible de la Plateforme API.

Avant de commencer, déterminez le produit à configurer et l’administrateur qui peut gérer ses paramètres d’identité. Pour une introduction aux locataires et à l’accès aux produits, consultez : Premiers pas avec l’identité OpenAI et l’accès aux espaces de travail gérés.

Choisir la bonne configuration d’authentification unique (SSO) pour votre forfait

Ce que vous devez gérerQui peut apporter des modificationsPar où commencerCe qu’il faut savoir
ChatGPT Enterprise ou Eduadministrateur généralOuvrez la console d’administration et sélectionnez les paramètres Accès de votre locataire.La connexion partagée au fournisseur d’identité peut s’appliquer aux espaces de travail ChatGPT pris en charge et à d’autres produits admissibles. Examinez séparément la politique de connexion de chaque produit.
ChatGPT Business autonomepropriétaire de l’espace de travailOuvrez les paramètres Identité et accès de votre espace de travail Business.Utilisez les paramètres d’identité existants de l’espace de travail pour l’authentification unique (SSO) et la vérification du domaine. S’ils sont en lecture seule, demandez à un administrateur général de gérer la connexion partagée du locataire. Pour la configuration, consultez : Configurer l’authentification unique pour ChatGPT Business.
Organisation API liée à un locataireadministrateur généralCommencez dans les paramètres d’identité de la Plateforme API. Si les contrôles d’authentification unique (SSO) ou de domaine sont en lecture seule, suivez le lien vers la console d’administration.Gérez la connexion partagée et la politique de produit API applicable dans la console d’administration. Les membres, projets, données de facturation et paramètres de l’organisation API restent dans la Plateforme API.
Gestionnaire de publicitésadministrateur généralOuvrez la console d’administration, puis sélectionnez le locataire et le produit Publicités concernés.L’activation de la connexion partagée n’active pas automatiquement l’authentification unique (SSO) pour Publicités et n’accorde aucun rôle associé à un compte publicitaire. Pour le processus propre à Publicités, consultez : Gérer l’identité et l’accès dans le Gestionnaire de publicités.

Si vos paramètres d’identité sont en lecture seule, vous consultez généralement un produit qui utilise maintenant la connexion partagée du locataire. Suivez le lien vers la console d’administration au lieu de configurer un deuxième fournisseur d’identité.

Si un espace de travail ChatGPT affiche Console infonuagique ↗ à côté des paramètres d’identité en lecture seule, utilisez ce lien pour ouvrir la console d’administration. Demandez à un administrateur général autorisé de gérer la connexion partagée.

L’authentification unique (SSO) détermine la façon dont les personnes se connectent. Les invitations, l’adhésion aux produits et les rôles d’administrateur demeurent distincts.

Vérifier votre accès avant de commencer

  • Confirmez le locataire OpenAI, l’espace de travail ChatGPT, l’organisation API ou le compte Publicités que vous devez gérer.

  • Confirmez que vous êtes administrateur général d’une connexion gérée par un locataire ou propriétaire de l’espace de travail pour une connexion ChatGPT Business autonome.

  • Vérifiez que votre abonnement ou votre forfait de facturation API comprend la fonctionnalité d’authentification unique (SSO) pertinente.

  • Confirmez que vous pouvez mettre à jour les enregistrements DNS d’un domaine contrôlé par votre entreprise ou votre établissement scolaire.

  • Confirmez que vous pouvez créer ou mettre à jour l’application dans votre fournisseur d’identité.

  • Identifiez les utilisateurs qui ont besoin d’un accès ainsi que les adhésions aux produits, invitations ou connexions SCIM existantes.

La disponibilité de l’authentification unique (SSO) et les options de fournisseur d’identité dépendent du produit, du forfait, du locataire et de la configuration actuelle. Un abonnement ChatGPT n’inclut pas automatiquement l’accès à une organisation API ni l’authentification unique (SSO) pour l’API.

Appliquer les politiques de sécurité du fournisseur d’identité

Configurez l’authentification multifacteur (AMF), les restrictions d’appareil et les règles d’accès conditionnel dans votre fournisseur d’identité. Ces contrôles s’appliquent lorsqu’une personne s’authentifie auprès de ce fournisseur. Les utilisateurs qui peuvent se connecter d’une autre manière autorisée pourraient ne pas être assujettis aux mêmes règles du fournisseur d’identité.

Protéger l’accès des administrateurs

  1. Gardez une session d’administrateur authentifiée ouverte dans votre navigateur habituel.

  2. Utilisez une fenêtre privée ou de navigation privée pour tester le processus de connexion du fournisseur d’identité.

  3. Laissez l’authentification unique (SSO) à Facultative pendant que vous vérifiez la connexion et les comptes touchés, lorsque ce paramètre est offert.

  4. Avant de sélectionner Obligatoire ou Désactivée, de modifier une connexion ou de renouveler un certificat, confirmez qu’un autre administrateur autorisé ou qu’une méthode de récupération approuvée est disponible.

N’utilisez pas Désactivée comme synonyme de « non imposée » : cette option désactive l’authentification unique (SSO) pour le produit sélectionné et peut déconnecter les utilisateurs touchés.

Configurer l’authentification unique (SSO) pour ChatGPT Business

ChatGPT Business comprend l’authentification unique (SSO) et la vérification du domaine pour un espace de travail actif et payant. Un propriétaire de l’espace de travail configure une connexion gérée indépendamment dans les paramètres existants de l’espace de travail ChatGPT. Si les paramètres sont en lecture seule ou affichent Console infonuagique ↗, demandez à un administrateur général de gérer la connexion partagée du locataire. Pour connaître les étapes propres à Business et les limites du forfait, consultez : Configurer l’authentification unique pour ChatGPT Business.

Les autres étapes de configuration s’appliquent aux connexions d’authentification unique (SSO) gérées par un locataire et doivent être effectuées par un administrateur général.

Ouvrir les paramètres d’identité de votre locataire

  1. Connectez-vous à la console d’administration en tant qu’administrateur général.

  2. Sélectionnez le locataire OpenAI que vous devez gérer.

  3. Ouvrez Accès et examinez Domaines, Authentification unique (SSO) et toute politique de connexion aux produits offerte.

Si un espace de travail ChatGPT ou une organisation de la Plateforme API est lié au même locataire, sa propre page d’identité peut être en lecture seule et vous diriger ici. Les adhésions, projets et données de facturation existants de l’organisation API restent dans la Plateforme API.

Vérifier le domaine d’une entreprise ou d’un établissement scolaire

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

La vérification du domaine peut avoir une incidence sur la connexion, les comptes personnels ou API existants, la migration des comptes et les changements d’adresse courriel. Passez en revue les personnes et les produits qui utilisent le domaine avant de continuer.

  1. Sous Domaines, sélectionnez le bouton d’ajout (+).

  2. Entrez un domaine de courriel contrôlé par votre entreprise ou votre établissement scolaire.

  3. Copiez l’enregistrement DNS TXT affiché dans le processus de configuration.

  4. Ajoutez cet enregistrement TXT à la configuration DNS publique du domaine.

  5. Retournez à la console d’administration et sélectionnez Vérifier le domaine.

  6. Confirmez que l’état du domaine est Vérifié.

Les modifications DNS peuvent prendre jusqu’à 24 heures avant d’être visibles publiquement. Une fois l’enregistrement TXT visible, retournez à la console d’administration et sélectionnez Vérifier le domaine. Le processus de configuration accorde jusqu’à 7 jours pour effectuer la vérification et prend en charge jusqu’à 99 domaines vérifiés lorsque cette limite s’applique. Si un autre locataire a déjà vérifié le domaine, communiquez avec votre équipe de compte OpenAI ou le soutien avant de modifier la configuration existante.

Pour en savoir plus sur la vérification des domaines et l’admissibilité des produits, consultez : Vérifier votre domaine pour l’identité OpenAI.

Connecter votre fournisseur d’identité

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Sous Authentification unique (SSO), sélectionnez Configurer l’authentification unique.

  2. Choisissez l’un des fournisseurs affichés, comme Okta, Entra ou SAML personnalisé, lorsque cette option est offerte.

  3. Si votre fournisseur ne figure pas dans la liste, sélectionnez SAML personnalisé lorsque cette option est offerte; une configuration existante peut aussi proposer OIDC personnalisé.

  4. Suivez le processus de configuration pour créer ou connecter l’application dans votre fournisseur d’identité.

  5. Copiez l’URL d’authentification unique (SSO), l’audience ou l’identifiant d’entité et les autres valeurs demandées dans l’application du fournisseur d’identité.

Les écrans propres aux fournisseurs diffèrent. Utilisez les valeurs affichées pour votre locataire et votre connexion réels; ne réutilisez pas les valeurs de configuration d’un autre espace de travail ou d’une autre organisation API.

Le nombre de connexions de fournisseur d’identité que vous pouvez ajouter dépend des fonctionnalités activées de votre locataire et des autorisations d’administrateur.


La vignette ou le signet d’une application de fournisseur d’identité doit utiliser l’URL de connexion propre à la connexion de son produit. ChatGPT et la Plateforme API peuvent utiliser des URL différentes; mettez à jour la vignette ou le signet si sa connexion change.

La réinitialisation ou le remplacement d’une connexion existante peut modifier les URL d’authentification unique (SSO), les valeurs d’audience, les certificats et les signets de connexion enregistrés. Mettez à jour l’application du fournisseur d’identité et les instructions destinées aux utilisateurs avant de remplacer une connexion fonctionnelle.

Configurer les métadonnées du fournisseur d’identité

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Utiliser la configuration dynamique

Lorsque votre fournisseur d’identité offre une URL de métadonnées, entrez cette URL dans le processus de configuration. Les métadonnées du fournisseur indiquent l’émetteur pris en charge, le point de terminaison de connexion et les détails du certificat de signature.

Utiliser la configuration manuelle

Si aucune URL de métadonnées n’est disponible, entrez l’URL d’authentification unique (SSO), l’émetteur et le certificat de signature X.509 du fournisseur d’identité affichés dans sa configuration. Confirmez que le certificat correspond à celui utilisé pour signer la réponse SAML.

Mapper les attributs d’identité des utilisateurs

Configurez votre fournisseur d’identité afin qu’il renvoie une seule adresse courriel principale et stable pour chaque personne. Le prénom et le nom de famille sont facultatifs, mais recommandés lorsque votre fournisseur les prend en charge.

  • Adresse courriel : Obligatoire. Elle doit identifier le même compte OpenAI que la personne utilise pour accéder au produit.

  • Prénom : Facultatif, mais recommandé.

  • Nom de famille : Facultatif, mais recommandé.

OpenAI ne déchiffre pas les réponses ni les assertions SAML chiffrées. Envoyez une réponse et une assertion SAML non chiffrées et signées avec le certificat X.509 attendu.

Utiliser la bonne adresse courriel du compte

Si votre fournisseur d’identité renvoie un alias, une autre adresse courriel ou plusieurs revendications d’adresse courriel, OpenAI pourrait associer le mauvais compte. Un compte existant, l’historique des conversations ou un espace de travail pourrait alors sembler manquant.

Pour Microsoft Entra ID, vérifiez si la revendication de connexion utilise l’adresse courriel de la personne, son nom d’utilisateur principal (UPN) ou preferred_username. Configurez les mappages d’authentification unique (SSO) et SCIM pour identifier le compte OpenAI existant voulu. Si l’adresse courriel de destination appartient déjà à un autre compte, arrêtez et communiquez avec le soutien OpenAI avant d’apporter des modifications.

Coordonner les changements d’adresses courriel gérées

La modification d’une revendication d’adresse courriel du fournisseur d’identité ne met pas automatiquement à jour un compte OpenAI existant. Le protocole SCIM à l’échelle du locataire ne peut pas modifier l’adresse courriel d’un compte OpenAI existant. Si votre entreprise ou votre établissement scolaire utilise une connexion SCIM admissible au niveau de l’espace de travail ChatGPT, demandez à votre administrateur si cette connexion permet de mettre à jour le compte existant avant de modifier la revendication de connexion.

Attribuer des utilisateurs et confirmer l’accès au produit

  1. Attribuez les personnes ou groupes concernés à l’application OpenAI dans votre fournisseur d’identité.

  2. Confirmez que chaque personne dispose aussi de la bonne invitation à l’espace de travail ChatGPT, de l’adhésion à l’organisation API ou du rôle associé au compte Publicités.

  3. Si votre locataire utilise SCIM, vérifiez le groupe synchronisé et l’attribution de produit prise en charge.

  4. Testez un utilisateur qui appartient au produit ou à l’espace de travail que vous configurez.

Une attribution dans le fournisseur d’identité peut être requise pour l’authentification, mais elle n’invite pas cette personne à tous les espaces de travail, ne lui attribue pas de rôle API et ne lui accorde pas l’accès à un compte publicitaire.

Choisir une politique de connexion pour chaque produit

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Une fois la connexion partagée au fournisseur d’identité active, examinez la politique de chaque produit qui figure dans la console d’administration. Un produit disponible peut offrir les options Obligatoire, Facultative ou Désactivée.

ProduitApplication de la politiqueCe qu’il faut vérifier
ChatGPTUne politique à l’échelle du produit peut s’appliquer aux espaces de travail ChatGPT. Lorsque cette option est prise en charge, chaque espace de travail peut avoir sa propre politique.Vérifiez l’espace de travail visé, l’invitation du membre et le paramètre propre à l’espace de travail.
Plateforme APILa politique de connexion de la Plateforme API s’applique aux organisations API liées. Si l’option Personnaliser par organisation API est offerte, un administrateur général autorisé peut définir des politiques propres à chaque organisation API.Vérifiez l’adhésion à l’organisation API et l’organisation API sélectionnée dans la Plateforme API.
Gestionnaire de publicitésPublicités possède sa propre politique de connexion au produit.Vérifiez que l’authentification unique (SSO) pour Publicités est activée comme prévu et que la personne possède aussi le bon rôle associé au compte publicitaire.
Console d’administrationLa console d’administration possède sa propre politique de connexion.Protégez l’accès d’au moins un administrateur général autorisé avant d’exiger l’authentification unique (SSO).

L’activation de la connexion partagée n’active pas automatiquement l’authentification unique (SSO) pour chaque produit. Si la politique d’un produit est Désactivée, les utilisateurs ne peuvent pas employer l’authentification unique (SSO) pour ce produit. Ils doivent également disposer de la bonne attribution du fournisseur d’identité et de l’adhésion au produit.

Pour les configurations ChatGPT, l’authentification unique (SSO) Obligatoire s’applique aux membres dont l’adresse courriel utilise un domaine vérifié couvert par la politique de l’espace de travail. Les membres invités provenant d’autres domaines peuvent toujours utiliser une autre méthode de connexion autorisée. Si tous les membres doivent utiliser l’authentification unique (SSO) de l’entreprise, demandez à votre équipe de compte quels contrôles sont offerts. La désactivation de l’option Autoriser les invitations de domaines externes limite les nouvelles invitations; elle ne supprime pas les invités existants ni les invitations déjà envoyées.

Le passage d’une politique ChatGPT à Obligatoire ou Désactivée peut déconnecter les utilisateurs touchés. Examinez les remplacements propres aux espaces de travail et communiquez le changement avant d’appliquer une politique générale.

Tester la connexion et appliquer la bonne politique

OpenAI Single Sign-On test succeeded confirmation page
  1. Sélectionnez Tester l’authentification unique ou l’étape de test équivalente affichée dans le processus de configuration.

  2. Authentifiez-vous auprès du fournisseur d’identité prévu dans une fenêtre de navigation privée.

  3. Confirmez que l’utilisateur accède au bon espace de travail ChatGPT, à la bonne organisation API ou au bon compte Publicités.

  4. Vérifiez l’invitation, l’adhésion ou le rôle de compte requis.

  5. Examinez la politique de connexion applicable au produit ou à l’espace de travail.

  6. Ne passez la politique à Obligatoire qu’après un test réussi et l’approbation d’un plan de récupération pour les administrateurs.

Résoudre les problèmes de connexion ou d’accès

Si une personne ne peut pas se connecter, vérifiez le domaine, l’attribution du fournisseur d’identité, la revendication d’adresse courriel, le certificat X.509, l’adhésion au produit et la politique de connexion au produit applicable. Une connexion réussie au locataire ne garantit pas l’accès à un espace de travail, à une organisation API ou à un compte Publicités précis.

Pour les erreurs propres aux produits et les étapes de récupération, consultez : Résoudre les problèmes d’authentification unique (SSO), d’accès aux espaces de travail et de vérification des domaines. Si vous ne pouvez pas rétablir l’accès administrateur, communiquez avec le soutien OpenAI.

Cet article vous a-t-il été utile?