OpenAI

Penyiapan Single Sign-On (SSO) untuk produk OpenAI

Hubungkan penyedia identitas, verifikasi domain, dan konfigurasikan akses masuk tunggal untuk produk OpenAI yang memenuhi syarat.

Diperbarui: 10 days ago

Single sign-on (SSO) memungkinkan tim Anda masuk menggunakan akun kerja yang sudah ada. Penyiapan Anda bergantung pada apakah identitas dikelola oleh workspace ChatGPT Business, tenant OpenAI bersama, atau organisasi Platform API mandiri yang memenuhi syarat.

Sebelum memulai, identifikasi produk yang Anda konfigurasi dan admin yang dapat mengelola pengaturan identitasnya. Untuk pengenalan tentang tenant dan akses produk, lihat: Memulai identitas dan akses OpenAI untuk workspace terkelola.

Pilih penyiapan SSO yang tepat untuk paket Anda

Yang perlu Anda kelolaSiapa yang dapat melakukan perubahanMulai dari manaYang perlu diketahui
ChatGPT Enterprise atau Eduadmin globalBuka Konsol Admin dan pilih pengaturan Akses untuk tenant Anda.Koneksi penyedia identitas bersama dapat berlaku untuk workspace ChatGPT yang didukung dan produk lain yang memenuhi syarat. Tinjau kebijakan login setiap produk secara terpisah.
ChatGPT Business Mandiripemilik workspaceBuka pengaturan Identitas & akses workspace Business Anda.Gunakan pengaturan identitas workspace yang ada untuk SSO dan verifikasi domain. Jika bersifat baca-saja, minta admin global untuk mengelola koneksi tenant bersama. Untuk penyiapan, lihat: Menyiapkan akses masuk tunggal (SSO) untuk ChatGPT Business.
Organisasi API yang ditautkan ke tenantadmin globalMulai di pengaturan identitas Platform API. Jika SSO atau kontrol domain bersifat hanya baca, ikuti tautan ke Konsol Admin.Kelola koneksi bersama dan kebijakan produk API yang berlaku di Konsol Admin. Anggota API, proyek, penagihan, dan pengaturan organisasi API tetap berada di Platform API.
Manajer Iklanadmin globalBuka Konsol Admin lalu pilih tenant dan produk Ads yang sesuai.Mengaktifkan koneksi bersama tidak secara otomatis mengaktifkan SSO Ads atau memberikan peran akun iklan. Untuk alur khusus Iklan, lihat: Mengelola identitas dan akses untuk Manajer Iklan.

Jika pengaturan identitas Anda bersifat hanya-baca, biasanya berarti Anda sedang melihat produk yang kini menggunakan koneksi bersama milik tenant. Ikuti tautan ke Konsol Admin, alih-alih menyiapkan penyedia identitas kedua.

Jika workspace ChatGPT menampilkan Konsol Cloud ↗ di samping pengaturan identitas hanya-baca, gunakan untuk membuka Konsol Admin. Minta admin global yang berwenang untuk mengelola koneksi bersama.

SSO mengontrol cara orang masuk. Undangan, keanggotaan produk, dan peran administrator tetap terpisah.

Periksa akses Anda sebelum memulai

  • Konfirmasikan tenant OpenAI, workspace ChatGPT, organisasi API, atau akun Ads mana yang perlu Anda kelola.

  • Pastikan bahwa Anda adalah admin global untuk koneksi yang dikelola tenant atau pemilik workspace untuk koneksi ChatGPT Business mandiri.

  • Pastikan langganan atau paket penagihan API Anda mencakup kemampuan SSO yang relevan.

  • Konfirmasikan bahwa Anda dapat memperbarui catatan DNS untuk domain yang dikelola oleh perusahaan atau sekolah Anda.

  • Konfirmasikan bahwa Anda dapat membuat atau memperbarui aplikasi di penyedia identitas Anda.

  • Identifikasi pengguna yang memerlukan akses serta keanggotaan produk, undangan, atau koneksi SCIM yang sudah ada.

Ketersediaan SSO dan opsi penyedia identitas bergantung pada produk, paket, tenant, dan penyiapan saat ini. Langganan ChatGPT tidak otomatis mencakup akses organisasi API atau SSO API.

Terapkan kebijakan keamanan penyedia identitas

Konfigurasikan autentikasi multifaktor (MFA), pembatasan perangkat, dan aturan akses bersyarat di penyedia identitas Anda. Kontrol tersebut berlaku saat seseorang melakukan autentikasi melalui penyedia tersebut. Pengguna yang dapat masuk dengan cara lain yang diizinkan mungkin tidak tercakup oleh aturan penyedia identitas yang sama.

Lindungi akses administrator

  1. Biarkan satu sesi administrator yang telah diautentikasi tetap terbuka di browser yang biasa Anda gunakan.

  2. Gunakan jendela pribadi atau incognito untuk menguji alur masuk penyedia identitas.

  3. Biarkan SSO Opsional saat Anda memverifikasi koneksi dan akun yang terdampak, jika pengaturan tersebut tersedia.

  4. Pastikan administrator berwenang lainnya atau metode pemulihan yang disetujui tersedia sebelum memilih Wajib atau Nonaktif, mengubah koneksi, atau merotasi sertifikat.

Jangan gunakan Nonaktif sebagai pengganti “tidak diterapkan”: opsi ini menonaktifkan SSO untuk produk yang dipilih dan dapat mengeluarkan pengguna yang terdampak.

Atur SSO untuk ChatGPT Business

ChatGPT Business mencakup SSO dan verifikasi domain untuk workspace aktif berbayar. Pemilik workspace mengonfigurasi koneksi yang dikelola secara mandiri di pengaturan workspace ChatGPT yang ada. Jika setelan bersifat hanya baca atau menampilkan Konsol Cloud ↗, minta admin global untuk mengelola koneksi tenant bersama. Untuk langkah-langkah khusus Business dan batas paket, lihat: Menyiapkan akses masuk tunggal (SSO) untuk ChatGPT Business.

Langkah-langkah penyiapan lainnya berlaku untuk koneksi SSO yang dikelola tenant dan harus diselesaikan oleh admin global.

Buka pengaturan identitas tenant Anda

  1. Masuk ke Konsol Admin sebagai admin global.

  2. Pilih tenant OpenAI yang perlu Anda kelola.

  3. Buka Akses dan tinjau Domain, Single Sign-On (SSO), serta kebijakan masuk produk yang tersedia.

Jika workspace ChatGPT atau organisasi Platform API ditautkan ke tenant yang sama, halaman identitasnya sendiri mungkin bersifat hanya baca dan mengarahkan Anda ke sini. Keanggotaan organisasi API, proyek, dan penagihan yang ada tetap berada di Platform API.

Verifikasi domain perusahaan atau sekolah

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Verifikasi domain dapat memengaruhi proses masuk, akun pribadi atau API yang sudah ada, migrasi akun, dan perubahan email. Tinjau orang dan produk yang menggunakan domain tersebut sebelum melanjutkan.

  1. Di bawah Domain, pilih tombol tambah (+).

  2. Masukkan domain email yang dikendalikan oleh perusahaan atau sekolah Anda.

  3. Salin catatan DNS TXT yang ditampilkan dalam alur penyiapan.

  4. Tambahkan catatan TXT tersebut ke konfigurasi DNS publik domain.

  5. Kembali ke Konsol Admin dan pilih Periksa Domain.

  6. Pastikan status domain adalah Terverifikasi.

Perubahan DNS dapat memerlukan waktu hingga 24 jam agar terlihat oleh publik. Setelah catatan TXT muncul, kembali ke Konsol Admin dan pilih Periksa Domain. Alur penyiapan memberikan waktu hingga 7 hari untuk menyelesaikan verifikasi dan mendukung hingga 99 domain terverifikasi jika batas tersebut berlaku. Jika tenant lain telah memverifikasi domain tersebut, hubungi tim akun OpenAI atau Dukungan sebelum mengubah penyiapan yang ada.

Untuk verifikasi domain dan kelayakan produk, lihat: Memverifikasi domain Anda untuk identitas OpenAI.

Hubungkan penyedia identitas Anda

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Di bagian Single Sign-On (SSO), pilih Atur SSO.

  2. Pilih salah satu penyedia yang ditampilkan, seperti Okta, Entra, atau Custom SAML jika tersedia.

  3. Jika penyedia Anda tidak tercantum, pilih Custom SAML saat opsi tersebut tersedia; konfigurasi yang sudah ada mungkin juga menyediakan Custom OIDC.

  4. Ikuti alur penyiapan untuk membuat atau menghubungkan aplikasi di penyedia identitas Anda.

  5. Salin URL SSO, audiens atau pengenal entitas, dan nilai lain yang diminta ke dalam aplikasi penyedia identitas.

Layar khusus penyedia berbeda-beda. Gunakan nilai yang ditampilkan untuk tenant dan koneksi Anda yang sebenarnya; jangan gunakan kembali nilai penyiapan dari workspace atau organisasi API lain.

Jumlah koneksi penyedia identitas yang dapat Anda tambahkan bergantung pada fitur yang diaktifkan untuk tenant Anda dan izin administrator.


Tile aplikasi atau bookmark penyedia identitas harus menggunakan URL login khusus koneksi untuk produknya. ChatGPT dan Platform API dapat menggunakan URL yang berbeda; perbarui tile atau bookmark jika koneksinya berubah.

Mereset atau mengganti koneksi yang ada dapat mengubah URL SSO, nilai audiens, sertifikat, dan bookmark masuk yang tersimpan. Perbarui aplikasi penyedia identitas dan instruksi pengguna sebelum mengganti koneksi yang berfungsi.

Konfigurasikan metadata penyedia identitas

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Gunakan konfigurasi dinamis

Jika penyedia identitas Anda menyediakan URL metadata, masukkan URL tersebut dalam alur penyiapan. Metadata penyedia memuat penerbit yang didukung, endpoint masuk, dan detail sertifikat penandatanganan.

Gunakan konfigurasi manual

Jika URL metadata tidak tersedia, masukkan URL SSO penyedia identitas, penerbit, dan sertifikat penandatanganan X.509 yang ditampilkan dalam konfigurasi penyedia Anda. Pastikan bahwa sertifikat cocok dengan sertifikat yang digunakan untuk menandatangani respons SAML.

Petakan atribut identitas pengguna

Konfigurasikan penyedia identitas Anda untuk mengembalikan satu alamat email utama yang konsisten bagi setiap orang. Nama depan dan nama belakang bersifat opsional, tetapi disarankan jika penyedia layanan Anda mendukungnya.

  • Alamat email: Wajib. Alamat tersebut harus mengidentifikasi akun OpenAI yang sama yang digunakan orang tersebut untuk mengakses produk.

  • Nama Depan: Opsional tetapi disarankan.

  • Nama Belakang: Opsional tetapi disarankan.

OpenAI tidak mendekripsi respons atau asersi SAML yang terenkripsi. Kirim respons dan asersi SAML yang tidak terenkripsi dan ditandatangani dengan sertifikat X.509 yang diharapkan.

Gunakan email akun yang benar

Jika penyedia identitas Anda mengembalikan alias, email yang berbeda, atau lebih dari satu klaim email, OpenAI mungkin mencocokkan akun yang salah. Hal tersebut dapat membuat akun, riwayat chat, atau workspace yang sudah ada tampak hilang.

Untuk Microsoft Entra ID, periksa apakah klaim masuk menggunakan alamat email orang tersebut, nama prinsipal pengguna (UPN), atau preferred_username. Konfigurasikan pemetaan SSO dan SCIM untuk mengidentifikasi akun OpenAI yang sudah ada dan dimaksud. Jika email tujuan sudah digunakan oleh akun lain, hentikan proses dan hubungi Dukungan OpenAI sebelum melakukan perubahan.

Koordinasikan perubahan email terkelola

Mengubah klaim email penyedia identitas tidak secara otomatis memperbarui akun OpenAI yang sudah ada. SCIM di seluruh tenant tidak dapat mengubah alamat email pada akun OpenAI yang sudah ada. Jika perusahaan atau sekolah Anda menggunakan koneksi SCIM tingkat workspace ChatGPT yang memenuhi syarat, tanyakan kepada administrator Anda apakah koneksi tersebut mendukung pembaruan akun yang sudah ada sebelum mengubah klaim masuk.

Tetapkan pengguna dan konfirmasi akses produk

  1. Tetapkan orang atau grup yang dimaksud ke aplikasi OpenAI di penyedia identitas Anda.

  2. Pastikan setiap orang juga memiliki undangan workspace ChatGPT, keanggotaan organisasi API, atau peran akun Ads yang tepat.

  3. Jika tenant Anda menggunakan SCIM, verifikasi grup yang disinkronkan beserta penetapan produk yang didukungnya.

  4. Uji pengguna yang tergabung dalam produk atau workspace yang Anda konfigurasikan.

Penetapan melalui penyedia identitas mungkin diperlukan untuk autentikasi, tetapi tidak mengundang orang tersebut ke setiap workspace, menetapkan peran API, atau memberikan akses ke akun iklan.

Pilih kebijakan login untuk setiap produk

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Setelah koneksi penyedia identitas bersama aktif, tinjau kebijakan untuk setiap produk yang muncul di Konsol Admin. Produk yang tersedia dapat menawarkan Wajib, Opsional, atau Nonaktif.

ProdukBagaimana kebijakan berlakuYang perlu Anda periksa
ChatGPTKebijakan untuk seluruh produk dapat diterapkan pada workspace ChatGPT. Jika didukung, masing-masing workspace dapat memiliki kebijakannya sendiri.Verifikasi workspace yang dimaksud, undangan anggota, dan pengaturan khusus workspace.
Platform APIKebijakan masuk Platform API berlaku untuk organisasi API yang ditautkan. Jika Sesuaikan berdasarkan Organisasi API tersedia, admin global yang berwenang dapat menetapkan kebijakan khusus organisasi API.Verifikasi keanggotaan organisasi API dan organisasi API yang dipilih di Platform API.
Manajer IklanAds memiliki kebijakan login produk tersendiri.Pastikan Ads SSO diaktifkan sebagaimana mestinya dan orang tersebut juga memiliki peran akun iklan yang benar.
Konsol AdminKonsol admin memiliki kebijakan login tersendiri.Lindungi akses untuk setidaknya satu Admin Global yang berwenang sebelum mewajibkan SSO.

Mengaktifkan koneksi bersama tidak secara otomatis mengaktifkan SSO untuk setiap produk. Jika kebijakan suatu produk Nonaktif, pengguna tidak dapat menggunakan SSO untuk produk tersebut. Pengguna juga memerlukan penetapan penyedia identitas dan keanggotaan produk yang tepat.

Untuk konfigurasi ChatGPT, SSO Wajib berlaku bagi anggota yang alamat emailnya menggunakan domain terverifikasi yang tercakup oleh kebijakan workspace. Anggota yang diundang dari domain lain masih dapat menggunakan metode masuk lain yang diizinkan. Jika setiap anggota harus menggunakan SSO perusahaan, tanyakan kepada tim akun Anda kontrol mana yang tersedia. Menonaktifkan Izinkan Undangan Domain Eksternal membatasi undangan baru; tindakan ini tidak menghapus tamu yang sudah ada atau undangan yang sudah dikirim.

Mengubah kebijakan ChatGPT menjadi Wajib atau Nonaktif dapat membuat pengguna yang terdampak keluar. Tinjau pengecualian workspace dan komunikasikan perubahan tersebut sebelum menerapkan kebijakan secara luas.

Uji koneksi dan terapkan kebijakan yang tepat

OpenAI Single Sign-On test succeeded confirmation page
  1. Pilih Uji Single Sign-On atau langkah pengujian setara yang ditampilkan dalam alur penyiapan.

  2. Lakukan autentikasi dengan penyedia identitas yang dituju di jendela browser privat.

  3. Pastikan pengguna mengakses workspace ChatGPT, organisasi API, atau akun Ads yang benar.

  4. Verifikasi undangan, keanggotaan, atau peran akun yang diperlukan.

  5. Tinjau kebijakan login produk atau workspace yang berlaku.

  6. Ubah kebijakan menjadi Wajib hanya setelah pengujian berhasil dan rencana pemulihan administrator telah disetujui.

Atasi masalah login atau akses

Jika seseorang tidak dapat masuk, periksa domain terverifikasi, penetapan penyedia identitas, klaim email, sertifikat X.509, keanggotaan produk, dan kebijakan masuk produk yang berlaku. Keberhasilan masuk ke tenant tidak menjamin akses ke workspace tertentu, organisasi API, atau akun Iklan.

Untuk kesalahan khusus produk dan langkah pemulihan, lihat: Pemecahan masalah SSO, akses workspace, dan verifikasi domain. Jika Anda tidak dapat memulihkan akses administrator, hubungi Dukungan OpenAI.

Apakah artikel ini membantu?