OpenAI
Halaman ini diterjemah oleh mesin. Lihat artikel asal dalam bahasa Inggeris.

Persediaan daftar masuk tunggal (SSO) untuk produk OpenAI

Sambungkan penyedia identiti, sahkan domain dan konfigurasikan daftar masuk tunggal untuk produk OpenAI yang layak.

Dikemas kini: 12 days ago

Daftar masuk tunggal (SSO) membolehkan pasukan anda mendaftar masuk menggunakan akaun kerja sedia ada. Persediaan anda bergantung pada sama ada identiti diurus oleh ruang kerja ChatGPT Business, penyewa OpenAI yang dikongsi atau organisasi Platform API kendiri yang layak.

Sebelum bermula, kenal pasti produk yang ingin dikonfigurasikan dan pentadbir yang boleh mengurus tetapan identitinya. Untuk pengenalan tentang penyewa dan akses produk, lihat: Bermula dengan identiti dan akses OpenAI untuk ruang kerja terurus.

Pilih persediaan SSO yang sesuai untuk pelan anda

Perkara yang perlu anda urusIndividu yang boleh membuat perubahanTempat untuk bermulaPerkara yang perlu diketahui
ChatGPT Enterprise atau Edupentadbir globalBuka Konsol Pentadbir dan pilih tetapan Akses penyewa anda.Sambungan penyedia identiti yang dikongsi boleh digunakan pada ruang kerja ChatGPT yang disokong dan produk lain yang layak. Semak dasar daftar masuk setiap produk secara berasingan.
ChatGPT Business kendiripemilik ruang kerjaBuka tetapan Identiti & akses ruang kerja Business anda.Gunakan tetapan identiti ruang kerja sedia ada untuk SSO dan pengesahan domain. Jika tetapan itu baca sahaja, minta pentadbir global mengurus sambungan penyewa yang dikongsi. Untuk persediaan, lihat: Menyediakan daftar masuk tunggal untuk ChatGPT Business.
Organisasi API yang dipautkan kepada penyewapentadbir globalMulakan dalam tetapan identiti Platform API. Jika kawalan SSO atau domain adalah baca sahaja, ikut pautan ke Konsol Pentadbir.Urus sambungan yang dikongsi dan dasar produk API yang berkaitan dalam Konsol Pentadbir. Ahli API, projek, pengebilan dan tetapan organisasi API kekal dalam Platform API.
Pengurus Iklanpentadbir globalBuka Konsol Pentadbir dan pilih penyewa serta produk Iklan yang berkaitan.Menghidupkan sambungan yang dikongsi tidak menghidupkan SSO Iklan secara automatik atau memberikan peranan akaun pengiklanan. Untuk aliran khusus Iklan, lihat: Mengurus identiti dan akses untuk Pengurus Iklan.

Jika tetapan identiti anda baca sahaja, biasanya anda sedang melihat produk yang kini menggunakan sambungan penyewa yang dikongsi. Ikut pautan ke Konsol Pentadbir dan bukannya menyediakan penyedia identiti kedua.

Jika ruang kerja ChatGPT memaparkan Konsol Awan ↗ di sebelah tetapan identiti baca sahaja, gunakannya untuk membuka Konsol Pentadbir. Minta pentadbir global yang diberi kuasa mengurus sambungan yang dikongsi.

SSO mengawal cara pengguna mendaftar masuk. Jemputan, keahlian produk dan peranan pentadbir kekal berasingan.

Semak akses anda sebelum bermula

  • Sahkan penyewa OpenAI, ruang kerja ChatGPT, organisasi API atau akaun Iklan yang perlu anda urus.

  • Sahkan bahawa anda ialah pentadbir global bagi sambungan yang diurus oleh penyewa atau pemilik ruang kerja bagi sambungan ChatGPT Business kendiri.

  • Pastikan langganan atau pelan pengebilan API anda menyertakan keupayaan SSO yang berkaitan.

  • Sahkan bahawa anda boleh mengemas kini rekod DNS bagi domain yang dikawal oleh syarikat atau sekolah anda.

  • Sahkan bahawa anda boleh mencipta atau mengemas kini aplikasi dalam penyedia identiti anda.

  • Kenal pasti pengguna yang memerlukan akses serta sebarang keahlian produk, jemputan atau sambungan SCIM sedia ada.

Ketersediaan SSO dan pilihan penyedia identiti bergantung pada produk, pelan, penyewa dan persediaan semasa. Langganan ChatGPT tidak menyertakan akses organisasi API atau SSO API secara automatik.

Gunakan dasar keselamatan penyedia identiti

Konfigurasikan pengesahan berbilang faktor (MFA), sekatan peranti dan peraturan akses bersyarat dalam penyedia identiti anda. Kawalan tersebut digunakan apabila seseorang membuat pengesahan melalui penyedia itu. Pengguna yang boleh mendaftar masuk melalui cara lain yang dibenarkan mungkin tidak tertakluk pada peraturan penyedia identiti yang sama.

Lindungi akses pentadbir

  1. Biarkan satu sesi pentadbir yang telah disahkan kekal terbuka dalam pelayar biasa anda.

  2. Gunakan tetingkap peribadi atau inkognito untuk menguji aliran daftar masuk penyedia identiti.

  3. Biarkan SSO pada Pilihan semasa anda mengesahkan sambungan dan akaun yang terjejas, jika tetapan itu tersedia.

  4. Sebelum memilih Wajib atau Mati, menukar sambungan atau menggilirkan sijil, pastikan pentadbir lain yang diberi kuasa atau kaedah pemulihan yang diluluskan tersedia.

Jangan gunakan Mati sebagai ganti bagi “tidak dikuatkuasakan”: pilihan ini menyahdayakan SSO untuk produk yang dipilih dan boleh mendaftar keluar pengguna yang terjejas.

Sediakan SSO untuk ChatGPT Business

ChatGPT Business menyertakan SSO dan pengesahan domain untuk ruang kerja berbayar yang aktif. Pemilik ruang kerja mengkonfigurasikan sambungan yang diurus secara bebas dalam tetapan ruang kerja ChatGPT sedia ada. Jika tetapan itu baca sahaja atau memaparkan Konsol Awan ↗, minta pentadbir global mengurus sambungan penyewa yang dikongsi. Untuk langkah dan had pelan khusus Business, lihat: Menyediakan daftar masuk tunggal untuk ChatGPT Business.

Langkah persediaan selebihnya digunakan pada sambungan SSO yang diurus oleh penyewa dan mesti diselesaikan oleh pentadbir global.

Buka tetapan identiti penyewa anda

  1. Daftar masuk ke Konsol Pentadbir sebagai pentadbir global.

  2. Pilih penyewa OpenAI yang perlu anda urus.

  3. Buka Akses dan semak Domain, Daftar Masuk Tunggal (SSO) serta sebarang dasar daftar masuk produk yang tersedia.

Jika ruang kerja ChatGPT atau organisasi Platform API dipautkan kepada penyewa yang sama, halaman identitinya sendiri mungkin baca sahaja dan mengarahkan anda ke sini. Keahlian organisasi API, projek dan pengebilan sedia ada kekal dalam Platform API.

Sahkan domain syarikat atau sekolah

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Pengesahan domain boleh menjejaskan daftar masuk, akaun peribadi atau API sedia ada, pemindahan akaun dan perubahan e-mel. Semak individu dan produk yang menggunakan domain tersebut sebelum meneruskan.

  1. Di bawah Domain, pilih butang tambah (+).

  2. Masukkan domain e-mel yang dikawal oleh syarikat atau sekolah anda.

  3. Salin rekod TXT DNS yang dipaparkan dalam aliran persediaan.

  4. Tambahkan rekod TXT itu pada konfigurasi DNS awam domain.

  5. Kembali ke Konsol Pentadbir dan pilih Semak Domain.

  6. Pastikan status domain ialah Disahkan.

Perubahan DNS boleh mengambil masa sehingga 24 jam untuk dipaparkan kepada umum. Selepas rekod TXT dipaparkan, kembali ke Konsol Pentadbir dan pilih Semak Domain. Aliran persediaan memberikan masa sehingga 7 hari untuk melengkapkan pengesahan dan menyokong sehingga 99 domain yang disahkan apabila had itu terpakai. Jika penyewa lain telah mengesahkan domain tersebut, hubungi pasukan akaun atau Sokongan OpenAI anda sebelum mengubah persediaan sedia ada.

Untuk pengesahan domain dan kelayakan produk, lihat: Mengesahkan domain anda untuk identiti OpenAI.

Sambungkan penyedia identiti anda

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Di bawah Daftar Masuk Tunggal (SSO), pilih Sediakan SSO.

  2. Pilih salah satu penyedia yang dipaparkan, seperti Okta, Entra atau SAML Tersuai apabila tersedia.

  3. Jika penyedia anda tidak disenaraikan, pilih SAML Tersuai apabila ditawarkan; konfigurasi sedia ada juga mungkin menawarkan OIDC Tersuai.

  4. Ikut aliran persediaan untuk mencipta atau menyambungkan aplikasi dalam penyedia identiti anda.

  5. Salin URL SSO, pengecam khalayak atau entiti serta nilai lain yang diminta ke dalam aplikasi penyedia identiti.

Skrin berbeza mengikut penyedia. Gunakan nilai yang dipaparkan untuk penyewa dan sambungan sebenar anda; jangan gunakan semula nilai persediaan daripada ruang kerja atau organisasi API lain.

Bilangan sambungan penyedia identiti yang boleh ditambahkan bergantung pada ciri yang didayakan untuk penyewa anda dan kebenaran pentadbir.


Jubin aplikasi atau penanda buku penyedia identiti mesti menggunakan URL daftar masuk khusus sambungan bagi produknya. ChatGPT dan Platform API boleh menggunakan URL yang berbeza; kemas kini jubin atau penanda buku jika sambungannya berubah.

Menetapkan semula atau menggantikan sambungan sedia ada boleh mengubah URL SSO, nilai khalayak, sijil dan penanda buku daftar masuk yang disimpan. Kemas kini aplikasi penyedia identiti dan arahan pengguna sebelum menggantikan sambungan yang berfungsi.

Konfigurasikan metadata penyedia identiti

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Gunakan konfigurasi dinamik

Apabila penyedia identiti anda menawarkan URL metadata, masukkan URL itu dalam aliran persediaan. Metadata penyedia membekalkan butiran pengeluar, titik akhir daftar masuk dan sijil tandatangan yang disokong.

Gunakan konfigurasi manual

Jika URL metadata tidak tersedia, masukkan URL SSO penyedia identiti, pengeluar dan sijil tandatangan X.509 yang dipaparkan dalam konfigurasi penyedia anda. Pastikan sijil itu sepadan dengan sijil yang digunakan untuk menandatangani respons SAML.

Petakan atribut identiti pengguna

Konfigurasikan penyedia identiti anda supaya mengembalikan satu alamat e-mel utama yang stabil bagi setiap individu. Nama pertama dan nama keluarga adalah pilihan tetapi disyorkan apabila disokong oleh penyedia anda.

  • Alamat e-mel: Wajib. Alamat itu mesti mengenal pasti akaun OpenAI yang sama yang digunakan oleh individu tersebut untuk mengakses produk.

  • Nama pertama: Pilihan tetapi disyorkan.

  • Nama keluarga: Pilihan tetapi disyorkan.

OpenAI tidak menyahsulit respons atau pernyataan SAML yang disulitkan. Hantar respons dan pernyataan SAML yang tidak disulitkan serta ditandatangani dengan sijil X.509 yang dijangkakan.

Gunakan e-mel akaun yang betul

Jika penyedia identiti anda mengembalikan alias, e-mel yang berbeza atau lebih daripada satu tuntutan e-mel, OpenAI mungkin memadankan akaun yang salah. Akibatnya, akaun, sejarah sembang atau ruang kerja sedia ada mungkin kelihatan hilang.

Untuk Microsoft Entra ID, semak sama ada tuntutan daftar masuk menggunakan alamat e-mel, nama prinsipal pengguna (UPN) atau preferred_username individu tersebut. Konfigurasikan pemetaan SSO dan SCIM untuk mengenal pasti akaun OpenAI sedia ada yang dimaksudkan. Jika e-mel destinasi sudah dimiliki oleh akaun lain, berhenti dan hubungi Sokongan OpenAI sebelum membuat perubahan.

Selaraskan perubahan e-mel terurus

Mengubah tuntutan e-mel penyedia identiti tidak mengemas kini akaun OpenAI sedia ada secara automatik. SCIM seluruh penyewa tidak boleh mengubah alamat e-mel pada akaun OpenAI sedia ada. Jika syarikat atau sekolah anda menggunakan sambungan SCIM peringkat ruang kerja ChatGPT yang layak, tanya pentadbir sama ada sambungan itu menyokong pengemaskinian akaun sedia ada sebelum mengubah tuntutan daftar masuk.

Tetapkan pengguna dan sahkan akses produk

  1. Tetapkan individu atau kumpulan yang dimaksudkan kepada aplikasi OpenAI dalam penyedia identiti anda.

  2. Pastikan setiap individu juga mempunyai jemputan ruang kerja ChatGPT, keahlian organisasi API atau peranan akaun Iklan yang betul.

  3. Jika penyewa anda menggunakan SCIM, sahkan kumpulan yang disegerakkan dan penetapan produk yang disokong.

  4. Uji pengguna yang tergolong dalam produk atau ruang kerja yang sedang anda konfigurasikan.

Penetapan penyedia identiti mungkin diperlukan untuk pengesahan, tetapi tidak menjemput individu itu ke setiap ruang kerja, menetapkan peranan API atau memberikan akses kepada akaun pengiklanan.

Pilih dasar daftar masuk bagi setiap produk

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Selepas sambungan penyedia identiti yang dikongsi diaktifkan, semak dasar bagi setiap produk yang dipaparkan dalam Konsol Pentadbir. Produk yang tersedia mungkin menawarkan Wajib, Pilihan atau Mati.

ProdukCara dasar digunakanPerkara yang perlu disemak
ChatGPTDasar seluruh produk boleh digunakan pada ruang kerja ChatGPT. Jika disokong, setiap ruang kerja boleh mempunyai dasar sendiri.Sahkan ruang kerja yang dimaksudkan, jemputan ahli dan tetapan khusus ruang kerja.
Platform APIDasar daftar masuk Platform API digunakan pada organisasi API yang dipautkan. Jika Sesuaikan mengikut Organisasi API tersedia, pentadbir global yang diberi kuasa boleh menetapkan dasar khusus organisasi API.Sahkan keahlian organisasi API dan organisasi API yang dipilih dalam Platform API.
Pengurus IklanIklan mempunyai dasar daftar masuk produknya sendiri.Pastikan SSO Iklan didayakan seperti yang dimaksudkan dan individu tersebut turut mempunyai peranan akaun pengiklanan yang betul.
Konsol PentadbirKonsol Pentadbir mempunyai dasar daftar masuknya sendiri.Lindungi akses sekurang-kurangnya seorang pentadbir global yang diberi kuasa sebelum mewajibkan SSO.

Menghidupkan sambungan yang dikongsi tidak mendayakan SSO bagi setiap produk secara automatik. Jika dasar produk ditetapkan kepada Mati, pengguna tidak boleh menggunakan SSO untuk produk itu. Pengguna juga memerlukan penetapan penyedia identiti dan keahlian produk yang betul.

Bagi konfigurasi ChatGPT, SSO Wajib digunakan pada ahli yang alamat e-melnya menggunakan domain disahkan yang diliputi oleh dasar ruang kerja. Ahli jemputan daripada domain lain mungkin masih boleh menggunakan kaedah daftar masuk lain yang dibenarkan. Jika setiap ahli mesti menggunakan SSO syarikat, tanya pasukan akaun anda tentang kawalan yang tersedia. Mematikan Benarkan Jemputan Domain Luaran mengehadkan jemputan baharu; tindakan itu tidak mengalih keluar tetamu sedia ada atau jemputan yang telah dihantar.

Mengubah dasar ChatGPT kepada Wajib atau Mati boleh mendaftar keluar pengguna yang terjejas. Semak penggantian tetapan ruang kerja dan maklumkan perubahan tersebut sebelum menggunakan dasar secara meluas.

Uji sambungan dan gunakan dasar yang betul

OpenAI Single Sign-On test succeeded confirmation page
  1. Pilih Uji Daftar Masuk Tunggal atau langkah ujian setara yang dipaparkan dalam aliran persediaan.

  2. Buat pengesahan dengan penyedia identiti yang dimaksudkan dalam tetingkap pelayar peribadi.

  3. Pastikan pengguna mencapai ruang kerja ChatGPT, organisasi API atau akaun Iklan yang betul.

  4. Sahkan jemputan, keahlian atau peranan akaun yang diperlukan.

  5. Semak dasar daftar masuk produk atau ruang kerja yang berkenaan.

  6. Ubah dasar kepada Wajib hanya selepas ujian berjaya dan pelan pemulihan pentadbir diluluskan.

Selesaikan masalah daftar masuk atau akses

Jika seseorang tidak dapat mendaftar masuk, semak domain yang disahkan, penetapan penyedia identiti, tuntutan e-mel, sijil X.509, keahlian produk dan dasar daftar masuk produk yang berkenaan. Daftar masuk penyewa yang berjaya tidak menjamin akses kepada ruang kerja, organisasi API atau akaun Iklan tertentu.

Untuk ralat dan langkah pemulihan khusus produk, lihat: Menyelesaikan masalah SSO, akses ruang kerja dan pengesahan domain. Jika anda tidak dapat memulihkan akses pentadbir, hubungi Sokongan OpenAI.

Adakah artikel ini membantu?