Tujuan
Panduan ini bertujuan memberikan maklumat yang diperlukan kepada Pentadbir dan Pasukan IT untuk dipertimbangkan sebelum mengkonfigurasi SSO dalam akaun ChatGPT atau Platform anda. SSO tersedia untuk pelanggan Business, Enterprise dan Edu.
Seni bina latar belakang dan terminologi
SSO kini disokong melalui pengesahan SAML untuk ChatGPT dan API Platform.
Ruang Kerja merujuk kepada satu tika ChatGPT
Organisasi merujuk kepada satu tika API Platform
Pembekal Identiti (IdP) merujuk kepada perkhidmatan yang anda gunakan untuk mengurus identiti digital. Kami menyokong sambungan melalui semua IdP yang menyokong SAML. Antara IdP paling lazim yang pernah kami sambungkan termasuk:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Untuk senarai penuh IdP yang disokong, sila rujuk Halaman Penyepaduan WorkOS. Kami menyokong semua penyepaduan pihak ketiga pada halaman ini yang boleh disambungkan melalui SAML atau OIDC.
Pada masa ini, setiap ruang kerja ChatGPT mempunyai organisasi Platform yang sepadan dan dipautkan kepadanya. Ini bermakna ID Organisasi (org-id) yang anda temui pada halaman "Umum" Platform Enterprise anda ialah ID Organisasi (org-id) yang sama yang dipautkan kepada ruang kerja ChatGPT Enterprise anda. Oleh itu, ruang kerja dan organisasi anda berkongsi lapisan pengesahan yang sama:

Terdapat beberapa perkara penting yang perlu diberi perhatian hasil daripada seni bina ini:
Satu ID Organisasi (org-id) hanya boleh menyokong satu konfigurasi IdP.
Pengesahan domain dan tetapan SAML SSO dikongsi antara ChatGPT dan API Platform.
SSO perlu didayakan secara berasingan pada ChatGPT berbanding API Platform. Walau bagaimanapun, selepas anda mengkonfigurasikannya pada salah satu, "persediaan" untuk yang satu lagi pada umumnya hanya melibatkan menghidupkan suis dan menambah aplikasi penanda buku dalam IdP anda jika dikehendaki.
Bermula dengan SSO
Sebelum mengkonfigurasi SSO dalam akaun anda, penting untuk memahami dahulu beberapa konsep utama tentang fungsi SSO OpenAI.
Terminologi identiti umum
Penyediaan Apabila OpenAI merujuk kepada penyediaan dalam konteks pengguna, kami secara khusus merujuk kepada penyediaan jemputan. Kami tidak menyokong secara langsung penyediaan untuk penciptaan akaun pengguna. Jemputan boleh disediakan melalui:
SCIM (disokong dalam Penyepaduan SCIM ChatGPT dan Penyepaduan SCIM API Platform)
Halaman "Ahli" dalam ChatGPT atau API Platform
Penciptaan Akaun Automatik
API Jemputan
Penyediaan jemputan ialah langkah yang berasingan daripada pengesahan yang dilakukan oleh SSO.
Pengesahan – “Adakah anda benar-benar orang yang anda dakwa?”
Contoh: IdP mengesahkan pengguna kepada perkhidmatan kami supaya kami tahu mereka benar-benar orang yang mereka dakwa semasa log masuk.
Kebenaran – “Apakah yang anda dibenarkan lakukan atau lihat?”
Contoh: Selepas IdP anda mengesahkan anda, kami menentukan ruang kerja ChatGPT yang anda sertai.
Mengenali Tetapan SSO OpenAI
Pengesahan Domain Ini ialah prasyarat untuk mendayakan SSO dan Penciptaan Akaun Automatik. Pada asasnya, “Adakah anda memiliki domain ini?”
Apabila log masuk melalui chatgpt.com atau platform.openai.com, domain yang disahkan menentukan sama ada pengguna akan dihantar ke halaman kata laluan kami atau ke IdP mereka apabila SSO turut disediakan
Selepas domain disahkan dalam Ruang Kerja anda, mana-mana pengguna yang dijemput ke ruang kerja dengan e-mel daripada domain tersebut akan diminta menggabungkan akaun peribadi mereka pada log masuk seterusnya.
Pengesahan ChatGPT berasaskan domain DAN ruang kerja - apabila domain disahkan dan SSO didayakan pada ruang kerja, hanya pengguna dalam ruang kerja itu yang berkongsi domain tersebut akan dihalakan ke SSO. Pengguna yang berkongsi domain tetapi BUKAN sebahagian daripada Ruang Kerja (iaitu pengguna akaun Free, Plus, Pro atau Team daripada domain anda) akan terus log masuk melalui e-mel/kata laluan atau Sosial.
Pengesahan Platform berasaskan domain -- apabila domain disahkan dan SSO didayakan, semua pengguna Platform di bawah domain tersebut akan kehilangan keupayaan untuk log masuk dengan kata laluan. Lihat "Pengesahan Domain pada ChatGPT berbanding API Platform" di bawah untuk maklumat lanjut.
Subdomain mesti disahkan secara berasingan daripada domain peringkat atas
Untuk kami berjaya memproses pengesahan domain anda, rekod TXT anda mestilah boleh dibaca melalui carian DNS.
(ChatGPT sahaja) Penciptaan Akaun Automatik (AAC) Apabila didayakan pada ruang kerja ChatGPT, pengguna baharu yang e-melnya sepadan dengan domain yang disahkan akan menerima jemputan secara automatik ke ruang kerja Enterprise apabila mereka mendaftar. Kami tidak mengesyorkan mendayakan AAC jika anda menggunakan SCIM.
(ChatGPT sahaja) Benarkan Jemputan Domain Luaran Tetapan ini mengawal sama ada pengguna dengan domain yang tidak disahkan boleh dijemput ke ruang kerja atau tidak. Pengguna daripada domain luaran tidak akan diwajibkan log masuk melalui SSO kerana tetapan SSO hanya terpakai kepada pengguna yang tergolong dalam domain yang disahkan.
Dayakan SSO Tetapan ini menentukan sama ada tetapan SSO yang anda konfigurasikan terpakai kepada ruang kerja dan/atau organisasi.
Kuatkuasakan SSO
Apabila dinyahdayakan, tetapan ini membenarkan pengguna dengan domain yang disahkan memilih sama ada untuk log masuk melalui SSO atau melalui log masuk sosial.
Pentadbir Global boleh menetapkan Kuatkuasakan SSO kepada Diperlukan untuk ChatGPT dan API Platform terus daripada halaman Urus SSO dalam Konsol Pentadbir. Apabila didayakan, tetapan ini memastikan pengguna dengan domain yang disahkan hanya boleh log masuk ke ruang kerja atau organisasi yang SSO-nya didayakan melalui SSO. Pengesahan kata laluan dan sosial tidak lagi sah untuk ruang kerja/organisasi tersebut, tetapi masih boleh digunakan dalam ruang kerja/organisasi lain yang domain mereka tidak disahkan.
Pengesahan Domain pada ChatGPT berbanding API Platform
Seperti yang dibincangkan sebelum ini, pengesahan domain digunakan merentas tika ChatGPT dan Platform yang dikongsi. Walau bagaimanapun, terdapat perbezaan penting dalam cara pengesahan domain memberi kesan kepada log masuk ke ChatGPT berbanding Platform jika SSO didayakan:
SSO pada API Platform adalah sepenuhnya berasaskan domain. Ini bermakna selepas domain disahkan pada mana-mana organisasi dan SSO didayakan, SEMUA pengguna dengan domain tersebut akan kehilangan keupayaan untuk log masuk menggunakan kata laluan. Jika mereka tiada kaedah pengesahan sosial, mereka akan terkunci daripada organisasi masing-masing melainkan mereka tergolong dalam kumpulan akses IdP.
Sebaliknya, di pihak ChatGPT, hanya pengguna yang tergolong dalam ruang kerja tempat domain itu telah disahkan akan terjejas. Pengguna yang tidak berada dalam kumpulan akses IdP masih boleh log masuk ke ruang kerja menggunakan kaedah yang dibincangkan dalam bahagian seterusnya.
Pengalaman log masuk untuk pengguna anda
OpenAI menyokong tiga kaedah pengesahan yang berbeza:
Nama pengguna + Kata laluan
Pengesahan Sosial melalui Microsoft/Google/Apple
SSO
Perlu diingat bahawa tingkah laku akan berbeza bergantung pada sama ada pengguna log masuk ke ChatGPT atau API Platform, sama ada domain mereka disahkan, dan sama ada ruang kerja/organisasi masing-masing telah menguatkuasakan SSO.
Log Masuk Dimulakan SP
Semua pengguna boleh pergi terus ke chatgpt.com atau platform.openai.com untuk log masuk. Apabila menggunakan pilihan ini, kaedah pengesahan yang berbeza boleh dicetuskan seperti yang ditunjukkan di bawah:

Jika pengguna tergolong dalam berbilang ruang kerja, termasuk satu ruang kerja yang SSO telah didayakan untuk domain mereka, mereka akan diminta memilih ruang kerja untuk log masuk.
Log Masuk ChatGPT Dimulakan SP
Jika kami mendapati e-mel yang dimasukkan tergolong dalam ruang kerja yang domainnya disahkan, kami akan menghantar pengguna kepada IdP mereka untuk pengesahan. Jika tidak, pengguna akan diarahkan untuk log masuk dengan memasukkan kata laluan mereka.
Jika pengguna tergolong dalam berbilang ruang kerja, termasuk sekurang-kurangnya satu ruang kerja yang SSO telah didayakan untuk domain mereka, mereka akan diminta memilih kaedah yang hendak digunakan untuk log masuk:

Nota: jika "Kuatkuasakan SSO" telah didayakan untuk ruang kerja tertentu, pengguna dengan domain yang disahkan hanya boleh log masuk melalui SSO. Pengesahan sosial dan kata laluan tidak akan tersedia.
Log Masuk Platform Dimulakan SP
Seperti yang dinyatakan sebelum ini, apabila pengguna dengan domain yang disahkan memasukkan e-mel mereka pada halaman log masuk Platform, mereka akan sentiasa diarahkan ke IdP mereka untuk pengesahan.
Inilah sebabnya penting untuk memastikan anda memahaminya sebelum mendayakan SSO untuk Platform. Jika tidak, sangat mudah untuk tersilap mengunci pengguna Platform pada akaun peribadi.
Log Masuk Dimulakan IdP
Apabila mengkonfigurasi SSO daripada halaman identiti masing-masing, anda akan menemui URL Jubin unik yang disediakan untuk ChatGPT dan API Platform:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Platform: https://platform.openai.com/enterprise/conn_012abc/login
URL Jubin ini boleh dikonfigurasi dalam IdP anda untuk membolehkan pengguna anda log masuk/mengesahkan diri secara automatik dengan sekali klik.
Langkah Seterusnya
Memandangkan anda sudah mempunyai asas yang baik tentang seni bina kami, sila pergi ke halaman "Memahami Persediaan Pengurusan Pengguna Ideal Anda" untuk menentukan pelaksanaan yang ideal bagi kes penggunaan anda. Selepas itu, kami akan membimbing anda tentang cara mengkonfigurasi SSO dan SCIM dalam akaun anda.
