OpenAI

OpenAI 製品向けシングルサインオン(SSO)の設定

対象となる OpenAI 製品について、ID プロバイダーを接続し、ドメインを確認して、シングルサインオンを設定します。

更新日: 10 days ago

シングルサインオン(SSO)を使用すると、チームは既存の仕事用アカウントでサインインできます。設定方法は、ID の管理元が、ChatGPT Business ワークスペース、共有 OpenAI テナント、または対象となるスタンドアロンの API プラットフォーム組織のいずれであるかによって異なります。

開始する前に、設定する製品と、その ID 設定を管理する管理者を特定してください。テナントと製品へのアクセスの概要については、管理対象ワークスペース向け OpenAI ID およびアクセスの概要をご覧ください。

プランに合った SSO 設定を選ぶ

管理するために必要なもの変更できる人どこから始めるか知っておくべきこと
ChatGPT Enterprise または Eduグローバル管理者管理コンソールを開き、ご利用のテナントのアクセス設定を選択します。共有 ID プロバイダー接続は、サポート対象の ChatGPT ワークスペースおよびその他の対象製品に適用できます。各製品のサインイン ポリシーを個別に確認してください。
スタンドアロン版 ChatGPT BusinessワークスペースのオーナーBusiness ワークスペースの「ID とアクセス」設定を開きます。SSO とドメイン検証には、既存のワークスペース ID 設定を使用してください。読み取り専用の場合は、グローバル管理者に共有テナント接続の管理を依頼してください。セットアップについては、ChatGPT Business のシングルサインオンを設定するをご覧ください。
テナントに関連付けられた API 組織グローバル管理者まず、API プラットフォームの ID 設定を開きます。SSO またはドメイン・コントロールが読み取り専用の場合は、管理コンソールへのリンクをクリックしてください。管理コンソールで、共有接続と該当する API 製品ポリシーを管理します。API メンバー、プロジェクト、請求、API 組織の設定は、引き続き API プラットフォームにあります。
広告マネージャーグローバル管理者管理コンソールを開き、該当するテナントと Ads 製品を選択します。共有接続をオンにしても、Ads SSO が自動的にオンになったり、広告アカウントのロールが付与されたりすることはありません。広告固有のフローについては、次を参照してください:広告マネージャーの ID とアクセスの管理

ID 設定が読み取り専用になっている場合、通常、現在テナントの共有接続を使用している製品を見ていることになります。2つ目の ID プロバイダーを設定する代わりに、リンクから管理コンソールに移動してください。ChatGPT ワークスペースの読み取り専用の ID 設定の横に Cloud Console ↗ が表示されている場合は、それを使用して管理コンソールを開いてください。権限のあるグローバル管理者に共有接続の管理を依頼してください。SSO はユーザーのサインイン方法を制御します。招待、製品メンバーシップ、管理者ロールは引き続き別々です。

開始する前にアクセス権を確認してください

  • 管理する必要がある OpenAI テナント、ChatGPT ワークスペース、API 組織、または広告アカウントを確認してください。

  • テナント管理の接続のグローバル管理者、またはスタンドアロンの ChatGPT Business 接続のワークスペースのオーナーであることを確認してください。

  • ご利用のサブスクリプションまたは API 請求プランに、該当する SSO 機能が含まれていることを確認してください。

  • 会社または学校が管理するドメインの DNS レコードを更新できることを確認してください。

  • ID プロバイダーでアプリケーションを作成または更新できることを確認してください。

  • アクセスを必要とするユーザーと、既存の製品メンバーシップ、招待、SCIM 接続を特定します。

SSO の利用可否と ID プロバイダーのオプションは、製品、プラン、テナント、現在の設定によって異なります。ChatGPT サブスクリプションには、API 組織へのアクセス権や API SSO が自動的に含まれるわけではありません。

ID プロバイダーのセキュリティポリシーを適用

ID プロバイダーで、多要素認証(MFA)、デバイス制限、条件付きアクセスルールを設定してください。これらの制御は、ユーザーがそのプロバイダーを通じて認証する場合に適用されます。別の許可された方法でサインインできるユーザーには、同じ ID プロバイダーのルールが適用されない場合があります。

管理者アクセスを保護する

  1. 普段使用しているブラウザーで、認証済みの管理者セッションを1つ開いたままにしてください。

  2. プライベートウィンドウまたはシークレットウィンドウを使用して、ID プロバイダーのサインインフローをテストします。

  3. その設定が利用可能な場合は、接続と影響を受けるアカウントを確認する間、SSO を任意のままにしておいてください。

  4. 必須またはオフを選択したり、接続を変更したり、証明書をローテーションしたりする前に、権限のある別の管理者または承認済みの復旧方法が利用可能であることを確認してください。

「適用されていない」の代わりにオフを使用しないでください。選択した製品で SSO が無効になり、影響を受けるユーザーがサインアウトされる可能性があります。

ChatGPT Business の SSO を設定する

ChatGPT Business には、アクティブな有料ワークスペース向けに SSO とドメイン検証が含まれています。ワークスペースのオーナーは、既存の ChatGPT ワークスペース設定で、独立して管理される接続を設定します。設定が読み取り専用になっている、または Cloud Console ↗ と表示されている場合は、グローバル管理者に共有テナント接続の管理を依頼してください。Business 固有の手順とプランの上限については、ChatGPT Business のシングルサインオンを設定するをご覧ください。残りのセットアップ手順はテナント管理の SSO 接続に適用され、グローバル管理者が実施する必要があります。

テナントの ID 設定を開く

  1. グローバル管理者として、管理コンソールにサインインしてください。

  2. 管理する OpenAI テナントを選択します。

  3. アクセスを開き、ドメインシングルサインオン(SSO)、および利用可能な製品のサインインポリシーを確認します。

ChatGPT ワークスペースまたは API プラットフォームの組織が同じテナントにリンクされている場合、そのワークスペースまたは組織の ID ページは読み取り専用となり、こちらに誘導されることがあります。既存の API 組織のメンバーシップ、プロジェクト、請求は、API プラットフォームに引き続き残ります。

会社または学校のドメインを検証する

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

ドメインの検証は、サインイン、既存の個人アカウントまたは API アカウント、アカウントの移行、メールアドレスの変更に影響する可能性があります。続行する前に、このドメインを使用しているユーザーと製品を確認してください。

  1. Domains で、追加(+)ボタンを選択します。

  2. 会社または学校が管理するメールドメインを入力してください。

  3. セットアップフローに表示されている DNS TXT レコードをコピーします。

  4. その TXT レコードをドメインのパブリック DNS 設定に追加してください。

  5. 管理コンソールに戻り、ドメインを確認を選択します。

  6. ドメインのステータスが検証済みであることを確認してください。

DNS の変更が公開されるまで最大 24 時間かかることがあります。TXT レコードが表示されたら、管理コンソールに戻り、 Check Domain を選択します。セットアップフローでは、検証の完了に最大 7 日間の猶予があり、その制限が適用される場合は最大 99 個の検証済みドメインをサポートします。別のテナントがすでにそのドメインを検証済みの場合は、既存の設定を変更する前に、OpenAI のアカウントチームまたはサポートにお問い合わせください。ドメイン検証とプロダクトの利用資格については、OpenAI identity のドメイン検証をご覧ください。

ID プロバイダーに接続する

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. シングルサインオン(SSO)で、SSO を設定を選択します。

  2. 表示されているプロバイダーから 1 つ選択します。利用可能な場合は、 OktaEntra 、または Custom SAML などを選択できます。

  3. ご利用のプロバイダーが一覧にない場合は、表示されていれば Custom SAML を選択してください。既存の設定では Custom OIDC も選択できる場合があります。

  4. ID プロバイダーでアプリケーションを作成または接続するには、セットアップフローに従ってください。

  5. SSO URL、オーディエンスまたはエンティティ識別子、および要求されたその他の値を ID プロバイダーのアプリケーションにコピーします。

プロバイダー固有の画面は異なります。実際のテナントと接続で表示されている値を使用してください。別のワークスペースまたは API 組織のセットアップ値を再利用しないでください。追加できる ID プロバイダー接続の数は、テナントで有効化されている機能と管理者権限によって異なります。ID プロバイダーのアプリタイルまたはブックマークでは、その製品用の接続固有のサインイン URL を使用する必要があります。ChatGPT と API プラットフォームでは異なる URL を使用できるため、接続が変更された場合はタイルまたはブックマークを更新してください。既存の接続をリセットまたは置き換えると、SSO URL、オーディエンス値、証明書、保存済みのサインインブックマークが変更される可能性があります。稼働中の接続を置き換える前に、ID プロバイダーのアプリケーションとユーザー向け手順を更新してください。

ID プロバイダーのメタデータを設定

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Dynamic Configuration(動的構成)を使用する

ご利用の ID プロバイダーがメタデータ URL を提供している場合は、セットアップフローでその URL を入力してください。プロバイダーのメタデータには、サポートされている発行者、サインインエンドポイント、署名証明書の詳細が含まれています。

Manual Configuration(手動構成)を使用

メタデータ URL を利用できない場合は、プロバイダーの設定に表示されている ID プロバイダーの SSO URL、発行者、X.509 署名証明書を入力してください。証明書が SAML レスポンスへの署名に使用されたものと一致することを確認してください。

ユーザー ID 属性をマッピング

ID プロバイダーが各ユーザーについて安定したプライマリメールアドレスを1つ返すように構成してください。姓と名は任意ですが、プロバイダーが対応している場合は入力が推奨されます。

  • メールアドレス: 必須。その人物が製品へのアクセスに使用しているのと同じ OpenAI アカウントを識別する必要があります。

  • 名:任意ですが、入力をおすすめします。

  • 姓:任意ですが、入力をおすすめします。

OpenAI は、暗号化された SAML レスポンスまたはアサーションを復号しません。想定される X.509 証明書で署名された、暗号化されていない SAML レスポンスおよびアサーションを送信します。

正しいアカウントのメールアドレスを使用してください

ID プロバイダーがエイリアス、別のメールアドレス、または複数のメールアドレスのクレームを返す場合、OpenAI が誤ったアカウントと照合する可能性があります。そのため、既存のアカウント、チャット履歴、またはワークスペースが見つからないように見える場合があります。

Microsoft Entra ID については、サインインクレームでそのユーザーのメールアドレス、ユーザープリンシパル名(UPN)、または preferred_username が使用されているかどうかを確認します。目的の既存の OpenAI アカウントを識別するように、SSO と SCIM のマッピングを構成します。移行先のメールアドレスがすでに別のアカウントに関連付けられている場合は、変更を加える前に作業を停止し、OpenAI サポートにお問い合わせください。

管理対象メールアドレスの変更を調整する

ID プロバイダーのメールクレームを変更しても、既存の OpenAI アカウントは自動的には更新されません。テナント全体の SCIM では、既存の OpenAI アカウントのメールアドレスを変更できません。会社または学校で、対象となる ChatGPT ワークスペースレベルの SCIM 接続を使用している場合は、サインインクレームを変更する前に、その接続が既存のアカウントの更新に対応しているかどうかを管理者に確認してください。

ユーザーを割り当てて製品へのアクセス権を確認する

  1. ID プロバイダーで、対象となるユーザーまたはグループを OpenAI アプリケーションに割り当てます。

  2. 各ユーザーが、適切な ChatGPT ワークスペースへの招待を受けていること、API 組織のメンバーシップを持っていること、または広告アカウントのロールを付与されていることも確認します。

  3. テナントで SCIM を使用している場合は、同期されたグループと、そのグループでサポートされている製品割り当てを確認してください。

  4. 設定中の製品またはワークスペースに所属するユーザーをテストします。

認証には ID プロバイダーの割り当てが必要となる場合がありますが、それによってそのユーザーがすべてのワークスペースに招待されたり、API ロールが割り当てられたり、広告アカウントへのアクセス権が付与されたりするわけではありません。

各製品のサインイン ポリシーを選択してください

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

共有 ID プロバイダー接続が有効になったら、管理コンソールに表示される各製品のポリシーを確認します。利用可能な製品では、必須任意、またはオフを選択できる場合があります。

製品ポリシーの適用方法確認すべき点
ChatGPT製品全体のポリシーは、ChatGPT ワークスペースに適用できます。対応している場合は、個々のワークスペースに独自のポリシーを設定できます。対象のワークスペース、メンバー招待、ワークスペース固有の設定を確認してください。
API プラットフォームAPI プラットフォームのサインインポリシーは、リンク済みの API 組織に適用されます。Customize by API Org を利用できる場合、権限を持つグローバル管理者は API 組織固有のポリシーを設定できます。API 組織のメンバーシップと、API プラットフォームで選択されている API 組織を確認してください。
広告マネージャーAds には独自の製品サインインポリシーがあります。広告の SSO が意図したとおりに有効になっていること、および対象者に正しい広告アカウントのロールも割り当てられていることを確認します。
管理コンソール管理コンソールには独自のサインインポリシーがあります。SSO を必須にする前に、少なくとも1人の承認済みグローバル管理者のアクセスを保護してください。

共有接続をオンにしても、すべての製品で SSO が自動的に有効になるわけではありません。製品のポリシーが「オフ」の場合、ユーザーはその製品で SSO を使用できません。ユーザーには、正しい ID プロバイダーの割り当てと製品メンバーシップも必要です。

ChatGPT の設定では、必須 SSO は、ワークスペースポリシーの対象となる検証済みドメインを使用しているメールアドレスを持つメンバーに適用されます。他のドメインから招待されたメンバーは、別の許可されたサインイン方法を引き続き使用できる場合があります。すべてのメンバーが会社の SSO を使用する必要がある場合は、利用可能な管理機能についてアカウントチームにお問い合わせください。外部ドメインへの招待を許可をオフにすると、新しい招待が制限されます。既存のゲストや送信済みの招待が削除されることはありません。ChatGPT のポリシーを 必須 または オフ に変更すると、影響を受けるユーザーがサインアウトされる場合があります。広範なポリシーを適用する前に、ワークスペースの上書き設定を確認し、変更内容を周知してください。

接続をテストし、適切なポリシーを適用してください

OpenAI Single Sign-On test succeeded confirmation page
  1. Test Single Sign-On または設定フローに表示される同等のテスト手順を選択します。

  2. プライベートブラウザーウィンドウで、目的の ID プロバイダーを使用して認証してください。

  3. ユーザーが正しい ChatGPT ワークスペース、API 組織、または広告アカウントにアクセスしていることを確認します。

  4. 必要な招待、メンバーシップ、またはアカウントのロールを確認してください。

  5. 該当する製品またはワークスペースのサインインポリシーを確認してください。

  6. テストが正常に完了し、承認済みの管理者復旧計画が用意されてからのみ、ポリシーを必須に変更してください。

サインインまたはアクセスに関する問題を解決する

ユーザーがサインインできない場合は、検証済みドメイン、ID プロバイダーの割り当て、メールクレーム、X.509 証明書、製品メンバーシップ、該当する製品のサインインポリシーを確認してください。テナントへのサインインに成功しても、特定のワークスペース、API 組織、または広告アカウントへのアクセスが保証されるわけではありません。製品固有のエラーと復旧手順については、SSO、ワークスペースへのアクセス、ドメイン確認に関するトラブルシューティングをご覧ください。管理者アクセス権を復旧できない場合は、OpenAI サポートにお問い合わせください。

この記事は役に立ちましたか?