OpenAI

Configuration de l'authentification unique (SSO) pour les produits OpenAI

Connectez un fournisseur d'identité, vérifiez un domaine et configurez l'authentification unique pour les produits OpenAI éligibles.

Dernière mise à jour : 3 hours ago

L'authentification unique (SSO) permet à votre équipe de se connecter à l'aide d'un compte professionnel existant. Votre configuration dépend du fait que la gestion des identités est assurée par un espace de travail ChatGPT Business, un tenant OpenAI partagé ou une organisation autonome éligible de la plateforme API.

Avant de commencer, identifiez le produit que vous configurez et l'administrateur qui peut gérer ses paramètres d'identité. Pour découvrir les locataires et l'accès aux produits, consultez : Prise en main de l'identité et de l'accès OpenAI pour les espaces de travail gérés.

Choisissez la configuration SSO adaptée à votre forfait

Ce dont vous avez besoin pour gérerQui peut apporter des modificationsPar où commencerÀ savoir
ChatGPT Enterprise ou EduAdministrateur globalOuvrez la console d'administration et sélectionnez les paramètres Accès de votre locataire.La connexion partagée au fournisseur d'identité peut s'appliquer aux espaces de travail ChatGPT pris en charge et à d'autres produits éligibles. Examinez séparément la politique de connexion de chaque produit.
ChatGPT Business autonomePropriétaire de l'espace de travailOuvrez les paramètres Identité et accès de votre espace de travail Business.Utilisez les paramètres d'identité existants de l'espace de travail pour le SSO et la vérification du domaine. S'ils sont en lecture seule, demandez à un administrateur global de gérer la connexion au locataire partagé. Pour la configuration, consultez : Configurer l'authentification unique pour ChatGPT Business.
Organisation API liée à un locataireAdministrateur globalCommencez par accéder aux paramètres d'identité de la plateforme API. Si les contrôles SSO ou de domaine sont en lecture seule, suivez le lien vers la console d'administration.Gérez la connexion partagée et la politique applicable au produit API dans l'Admin Console. Les membres, les projets, la facturation et les paramètres de l'organisation API restent dans la plateforme API.
Ads ManagerAdministrateur globalOuvrez la console d'administration et sélectionnez le locataire et le produit Ads concernés.L'activation de la connexion partagée n'active pas automatiquement le SSO Ads et n'accorde pas de rôle sur un compte publicitaire. Pour le flux spécifique à Ads, consultez : Gestion de l'identité et des accès pour Ads Manager.

Si vos paramètres d'identité sont en lecture seule, cela signifie généralement que vous consultez un produit qui utilise désormais la connexion partagée du locataire. Suivez le lien vers la console d'administration au lieu de configurer un deuxième fournisseur d'identité.

Si un espace de travail ChatGPT affiche Cloud Console ↗ à côté des paramètres d'identité en lecture seule, utilisez cette option pour ouvrir la console d'administration. Demandez à un administrateur général autorisé de gérer la connexion partagée.

Le SSO contrôle la façon dont les utilisateurs se connectent. Les invitations, l'adhésion au produit et les rôles d'administrateur restent distincts.

Vérifiez votre accès avant de commencer

  • Confirmez le locataire OpenAI, l'espace de travail ChatGPT, l'organisation API ou le compte Ads que vous devez gérer.

  • Confirmez que vous êtes administrateur général d'une connexion gérée par le locataire ou propriétaire de l'espace de travail pour une connexion ChatGPT Business autonome.

  • Vérifiez que votre abonnement ou forfait de facturation de l'API inclut la fonctionnalité SSO correspondante.

  • Confirmez que vous pouvez mettre à jour les enregistrements DNS d'un domaine contrôlé par votre entreprise ou votre établissement scolaire.

  • Confirmez que vous pouvez créer ou mettre à jour l'application dans votre fournisseur d'identité.

  • Identifiez les utilisateurs qui ont besoin d'un accès ainsi que les éventuelles adhésions à des produits, invitations ou connexions SCIM existantes.

La disponibilité du SSO et les options de fournisseur d'identité dépendent du produit, du forfait, du locataire et de la configuration actuelle. Un abonnement à ChatGPT n'inclut pas automatiquement l'accès à une organisation API ni le SSO API.

Appliquer les politiques de sécurité du fournisseur d'identité

Configurez l'authentification multifacteur (MFA), les restrictions relatives aux appareils et les règles d'accès conditionnel dans votre fournisseur d'identité. Ces contrôles s'appliquent lorsqu'un utilisateur s'authentifie via ce fournisseur. Les utilisateurs qui peuvent se connecter par un autre moyen autorisé peuvent ne pas être couverts par les mêmes règles du fournisseur d'identité.

Protéger l'accès administrateur

  1. Gardez une session d'administrateur authentifiée ouverte dans votre navigateur habituel.

  2. Utilisez une fenêtre privée ou de navigation incognito pour tester le flux de connexion du fournisseur d'identité.

  3. Laissez le SSO défini sur Facultatif pendant que vous vérifiez la connexion et les comptes concernés, si ce paramètre est disponible.

  4. Assurez-vous qu'un autre administrateur autorisé ou qu'une méthode de récupération approuvée est disponible avant de sélectionner Obligatoire ou Désactivé, de modifier une connexion ou d'effectuer la rotation d'un certificat.

N'utilisez pas Désactivé à la place de « non appliqué »  : cela désactive le SSO pour le produit sélectionné et peut déconnecter les utilisateurs concernés.

Configurer le SSO pour ChatGPT Business

ChatGPT Business inclut le SSO et la vérification de domaine pour un espace de travail actif et payant. Le propriétaire d'un espace de travail configure une connexion gérée indépendamment dans les paramètres existants de l'espace de travail ChatGPT. Si les paramètres sont en lecture seule ou affichent Cloud Console ↗, demandez à un administrateur général de gérer la connexion au locataire partagé. Pour connaître les étapes spécifiques à Business et les limites du forfait, consultez : Configurer l'authentification unique pour ChatGPT Business.

Les étapes de configuration restantes s'appliquent aux connexions SSO gérées par le locataire et doivent être effectuées par un administrateur général.

Ouvrez les paramètres d'identité de votre locataire

  1. Connectez-vous à la console d'administration en tant qu'administrateur général.

  2. Sélectionnez le locataire OpenAI que vous devez gérer.

  3. Ouvrez Accès et passez en revue Domaines, Authentification unique (SSO), ainsi que toutes les stratégies de connexion au produit disponibles.

Si un espace de travail ChatGPT ou une organisation de la plateforme API est lié au même locataire, sa propre page d'identité peut être en lecture seule et vous rediriger ici. L'adhésion existante à l'organisation API, les projets et la facturation restent dans la plateforme API.

Vérifier le domaine d'une entreprise ou d'un établissement scolaire

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

La vérification de domaine peut affecter la connexion, les comptes personnels ou API existants, la migration de comptes et les modifications d'adresse e-mail. Examinez les personnes et les produits qui utilisent le domaine avant de continuer.

  1. Sous Domaines, sélectionnez le bouton Ajouter (+).

  2. Saisissez un domaine de messagerie contrôlé par votre entreprise ou votre établissement scolaire.

  3. Copiez l'enregistrement TXT DNS affiché dans le processus de configuration.

  4. Ajoutez cet enregistrement TXT à la configuration DNS publique du domaine.

  5. Revenez à la console d'administration et sélectionnez Vérifier le domaine.

  6. Confirmez que le statut du domaine est Vérifié.

Les modifications DNS peuvent prendre jusqu'à 24 heures avant d'être visibles publiquement. Une fois l'enregistrement TXT affiché, revenez à la console d'administration et sélectionnez Vérifier le domaine. Le processus de configuration accorde jusqu'à 7 jours pour terminer la vérification et prend en charge jusqu'à 99 domaines vérifiés lorsque cette limite s'applique. Si un autre locataire a déjà vérifié le domaine, contactez l'équipe chargée de votre compte OpenAI ou le support avant de modifier la configuration existante.

Pour la vérification du domaine et l'éligibilité au produit, consultez : Vérifier votre domaine pour l'identité OpenAI.

Connectez votre fournisseur d'identité

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Sous Authentification unique (SSO), sélectionnez Configurer le SSO.

  2. Choisissez l'un des fournisseurs affichés, comme Okta, Entra ou SAML personnalisé, lorsqu'ils sont disponibles.

  3. Si votre fournisseur ne figure pas dans la liste, sélectionnez SAML personnalisé lorsque cette option est proposée ; une configuration existante peut également proposer OIDC personnalisé.

  4. Suivez le flux de configuration pour créer ou connecter l'application auprès de votre fournisseur d'identité.

  5. Copiez l'URL SSO, l'audience ou l'identifiant d'entité, ainsi que les autres valeurs demandées dans l'application du fournisseur d'identité.

Les écrans spécifiques au fournisseur diffèrent. Utilisez les valeurs indiquées pour votre locataire et votre connexion réels ; ne réutilisez pas les valeurs de configuration d'un autre espace de travail ou d'une autre organisation d'API.

Le nombre de connexions à des fournisseurs d'identité que vous pouvez ajouter dépend des fonctionnalités activées pour votre locataire et des autorisations d'administrateur.


Une vignette d'application ou un favori du fournisseur d'identité doit utiliser l'URL de connexion propre à cette connexion pour le produit concerné. ChatGPT et la plateforme API peuvent utiliser des URL différentes ; mettez à jour la vignette ou le favori si sa connexion change.

La réinitialisation ou le remplacement d'une connexion existante peut modifier les URL SSO, les valeurs d'audience, les certificats et les favoris de connexion enregistrés. Mettez à jour l'application du fournisseur d'identité et les instructions destinées aux utilisateurs avant de remplacer une connexion fonctionnelle.

Configurer les métadonnées du fournisseur d'identité

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Utiliser la configuration dynamique

Lorsque votre fournisseur d'identité propose une URL de métadonnées, saisissez cette URL dans le flux de configuration. Les métadonnées du fournisseur fournissent l'émetteur pris en charge, le point de terminaison de connexion et les détails du certificat de signature.

Utiliser la configuration manuelle

Si une URL de métadonnées n'est pas disponible, saisissez l'URL SSO du fournisseur d'identité, l'émetteur et le certificat de signature X.509 indiqués dans la configuration de votre fournisseur. Confirmez que le certificat correspond à celui utilisé pour signer la réponse SAML.

Mapper les attributs d'identité utilisateur

Configurez votre fournisseur d'identité afin qu'il renvoie une adresse e-mail principale stable pour chaque personne. Le prénom et le nom sont facultatifs, mais recommandés lorsque votre fournisseur les prend en charge.

  • Adresse e-mail : Requise. Elle doit identifier le même compte OpenAI que celui que la personne utilise pour accéder au produit.

  • Prénom : Facultatif, mais recommandé.

  • Nom de famille : facultatif, mais recommandé.

OpenAI ne déchiffre pas les réponses ou assertions SAML chiffrées. Envoyez une réponse SAML et une assertion non chiffrées et signées avec le certificat X.509 attendu.

Utilisez l'adresse e-mail correcte du compte

Si votre fournisseur d'identité renvoie un alias, une adresse e-mail différente ou plusieurs revendications d'adresse e-mail, OpenAI peut associer le mauvais compte. Cela peut donner l'impression qu'un compte existant, l'historique des conversations ou un espace de travail a disparu.

Pour Microsoft Entra ID, vérifiez si la revendication de connexion utilise l'adresse e-mail de la personne, le nom d'utilisateur principal (UPN) ou preferred_username. Configurez les mappages SSO et SCIM afin d'identifier le compte OpenAI existant visé. Si l'adresse e-mail de destination est déjà associée à un autre compte, arrêtez-vous et contactez l'assistance OpenAI avant d'effectuer des modifications.

Coordonner les modifications des e-mails gérés

La modification d'un attribut d'adresse e-mail du fournisseur d'identité ne met pas automatiquement à jour un compte OpenAI existant. Le SCIM à l'échelle du tenant ne peut pas modifier l'adresse e-mail d'un compte OpenAI existant. Si votre entreprise ou votre établissement scolaire utilise une connexion SCIM éligible au niveau de l'espace de travail ChatGPT, demandez à votre administrateur si cette connexion prend en charge la mise à jour du compte existant avant de modifier l'attribut de connexion.

Attribuer des utilisateurs et confirmer l'accès au produit

  1. Attribuez les personnes ou groupes concernés à l'application OpenAI dans votre fournisseur d'identité.

  2. Confirmez que chaque personne dispose également de la bonne invitation à l'espace de travail ChatGPT, est membre de la bonne organisation API ou dispose du bon rôle dans le compte Ads.

  3. Si votre locataire utilise SCIM, vérifiez le groupe synchronisé et son attribution de produit prise en charge.

  4. Testez un utilisateur qui appartient au produit ou à l'espace de travail que vous configurez.

Une affectation de fournisseur d'identité peut être requise pour l'authentification, mais elle n'invite pas cette personne à tous les espaces de travail, ne lui attribue pas de rôle d'API et ne lui accorde pas l'accès à un compte publicitaire.

Choisissez une politique de connexion pour chaque produit

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Une fois la connexion partagée au fournisseur d'identité active, examinez la politique de chaque produit qui s'affiche dans Admin Console. Un produit disponible peut proposer Obligatoire, Facultatif ou Désactivé.

ProduitComment la politique s'appliqueÉléments à vérifier
ChatGPTUne politique à l'échelle du produit peut s'appliquer aux espaces de travail ChatGPT. Lorsque cela est pris en charge, les espaces de travail individuels peuvent avoir leur propre politique.Vérifiez l'espace de travail prévu, l'invitation du membre et le paramètre spécifique à l'espace de travail.
Plateforme APILa politique de connexion à la Plateforme API s'applique aux organisations API liées. Si l'option Personnaliser par organisation API est disponible, un administrateur général autorisé peut définir des politiques spécifiques à l'organisation API.Vérifiez l'appartenance à l'organisation API et l'organisation API sélectionnée dans la plateforme API.
Ads ManagerAds dispose de sa propre politique de connexion au produit.Vérifiez que le SSO Ads est activé comme prévu et que la personne dispose également du rôle de compte publicitaire approprié.
Console d'administrationLa console d'administration dispose de sa propre politique de connexion.Protégez l'accès d'au moins un administrateur global autorisé avant de rendre le SSO obligatoire.

L'activation de la connexion partagée n'active pas automatiquement le SSO pour tous les produits. Si la stratégie d'un produit est définie sur Désactivée, les utilisateurs ne peuvent pas utiliser le SSO pour ce produit. Les utilisateurs doivent également disposer de l'attribution correcte au fournisseur d'identité et de l'appartenance au produit.

Pour les configurations de ChatGPT, le SSO obligatoire s'applique aux membres dont l'adresse e-mail utilise un domaine vérifié couvert par la stratégie de l'espace de travail. Les membres invités provenant d'autres domaines peuvent toujours utiliser une autre méthode de connexion autorisée. Si tous les membres doivent utiliser le SSO de l'entreprise, demandez à votre équipe chargée de votre compte quels contrôles sont disponibles. La désactivation de Autoriser les invitations de domaines externes limite les nouvelles invitations ; elle ne supprime pas les invités existants ni les invitations déjà envoyées.

Le passage d'une politique ChatGPT à Obligatoire ou Désactivée peut déconnecter les utilisateurs concernés. Examinez les dérogations de l'espace de travail et communiquez la modification avant d'appliquer une politique générale.

Testez la connexion et appliquez la politique appropriée

OpenAI Single Sign-On test succeeded confirmation page
  1. Sélectionnez Tester l'authentification unique ou l'étape de test équivalente affichée dans le flux de configuration.

  2. Authentifiez-vous auprès du fournisseur d'identité prévu dans une fenêtre de navigation privée.

  3. Vérifiez que l'utilisateur accède au bon espace de travail ChatGPT, à la bonne organisation API ou au bon compte Ads.

  4. Vérifiez l'invitation, l'adhésion ou le rôle de compte requis.

  5. Consultez la politique de connexion applicable au produit ou à l'espace de travail.

  6. Modifiez la politique pour la définir sur Obligatoire uniquement après la réussite des tests et l'approbation d'un plan de récupération par un administrateur.

Résoudre les problèmes de connexion ou d'accès

Si une personne ne parvient pas à se connecter, vérifiez le domaine vérifié, l'affectation du fournisseur d'identité, le claim d'e-mail, le certificat X.509, l'appartenance au produit et la stratégie de connexion au produit applicable. Une connexion réussie à un tenant ne garantit pas l'accès à un espace de travail, à une organisation API ou à un compte Ads spécifique.

Pour les erreurs spécifiques au produit et les étapes de récupération, consultez : Résolution des problèmes liés au SSO, à l'accès à l'espace de travail et à la vérification du domaine. Si vous ne parvenez pas à rétablir l'accès administrateur, contactez l'assistance OpenAI.

Cet article vous a-t-il été utile ?