OpenAI
Denne siden ble maskinoversatt. Se den opprinnelige engelske artikkelen.

Konfigurere SSO

Dette dokumentet viser hvordan du konfigurerer SSO for ChatGPT og API Platform

Oppdatert: 12 days ago

Forutsetninger

For å konfigurere SSO må du:

  1. Ha en OpenAI-plan med en global administrasjonskonsoll

  2. Være global administrator

Før du fortsetter, bør du lese dokumentasjonssidene våre om SSO-oversikt og brukeradministrasjon for å sikre at du kjenner til SSO-arkitekturen vår.

Hvis du tidligere har konfigurert SSO for en API-plattform-organisasjon eller et ChatGPT-arbeidsområde, skal SSO-innstillingene dine allerede være tilgjengelige for konfigurering på siden OpenAI Identity. Hvis arbeidsområdet eller organisasjonen du vil aktivere SSO for, ikke vises i den globale administrasjonskonsollen, kan du kontakte support@openai.com.

⚠️ Brukerne dine blir låst ute hvis SSO ikke er satt opp riktig!

Et feilaktig oppsett kan føre til at brukerne dine blir låst ute fra organisasjoner og arbeidsområder der SSO er satt som obligatorisk. Vi anbefaler at du, som global administrator, beholder SSO som valgfritt i administratorportalen.

Hold to separate innloggede vinduer åpne under oppsettet:

  1. Ett innlogget via et inkognitovindu

  2. Ett innlogget via standardnettleseren din

Dette lar deg teste innloggingsprosessen og SSO-/domeneverifiseringsoppsettet i ett vindu, og tilbakestille endringene ved behov via det andre vinduet.

Teste SSO

Hvis du vil teste oppsettprosessen uten å risikere å påvirke brukerne dine, kan du gjøre det via applikasjonen her.

En vellykket tilkobling i denne testapplikasjonen knyttes ikke tilbake til produksjonsorganisasjonen din, og tilkoblingen lagres heller ikke (slik at du kan bruke de samme parameterne på nytt i produksjonsinstansen når du er klar). Det betyr at den trygt kan brukes som sandkasse eller testområde mens du gjør deg kjent med kravene og finner ut av eventuelle manglende forutsetninger.

Aktivere SSO

For å komme i gang går du til siden OpenAI Identity fra den globale administrasjonskonsollen. Du kan også åpne siden fra lenken på siden «Identitet og klargjøring» under innstillingene for «Administrer arbeidsområde» i ChatGPT, eller fra fanen Identitet i organisasjonsinnstillingene for API-plattformen.

Noen av eksemplene nedenfor viser oppsettet i Okta, men den samme logikken bør gjelde for alle SAML-IdP-er.

Domeneverifisering

For å kunne aktivere SSO må du først verifisere minst ett domene.

Viktig: Husk å gå gjennom nedstrømseffekten domeneverifisering kan ha på brukere med dette domenet.

Klikk på knappen «+ Add Domain» og skriv inn DNS-en din for å komme i gang:

Verify a new domain dialog with example.com entered and Submit available

Når dette er sendt inn, får du en nøkkel for å bekrefte eierskapet til domenet ditt. Gå til DNS-leverandøren din og legg til en TXT-post med den oppgitte verdien:

Image

TXT-posten din må kunne nås via et DNS-oppslag for at verifiseringskontrollen skal lykkes.

Etter at du har fullført dette hos DNS-leverandøren din, går du tilbake til oppsettsiden og klikker på knappen «Check». Hvis domeneeierskapet ditt ble validert, vil du se at statusen oppdateres til «Verified.»

Domain management page with company.abc listed as Verified

Du kan legge til opptil 99 verifiserte domener per administratorportal, og du har 7 dager på å fullføre verifiseringskontrollen før et domene markeres som utløpt. Domener kan bare verifiseres i én administratorportal. Hvis du må verifisere det samme domenet i en organisasjon eller et arbeidsområde som ikke er i administratorportalen din, kan du kontakte brukerstøtte.

Konfigurere applikasjonen din

Når du har verifisert domenet ditt, kan du fortsette SSO-oppsettet ved å konfigurere IdP-applikasjonen din.

Klikk på knappen «Konfigurer SSO» for å komme i gang:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Velge identitetsleverandør

Du kan velge fra en liste over de mest populære IdP-ene som har innebygd støtte for SAML-integrasjoner. Hvis du ikke ser IdP-en din i listen, eller hvis du vil bruke en OIDC-tilkobling, kan du velge den aktuelle knappen for egendefinert tilkobling nederst:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Opprette/koble til applikasjonen

Du kan nå følge den trinnvise konfigurasjonsveiviseren for å opprette og koble IdP-applikasjonen din til oss. Instruksjonene kan variere noe avhengig av hvilken IdP du bruker, men det overordnede oppsettet er det samme:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Merk at URL-adressene som oppgis i opprettelsestrinnet, er unike for organisasjonen din:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Viktig: Hvis du velger å tilbakestille en velfungerende SSO-tilkobling, vil disse URL-verdiene endres. Når du setter opp SSO på nytt, må du sørge for å oppdatere dem i applikasjonen din.

Når du har fullført URL-oppsettet, kan du gå videre til å definere attributtkartleggingen for brukere som autentiseres via applikasjonen din.

Attributtilordning

Attributtilordningen du definerer i SSO-applikasjonen, avgjør til syvende og sist hvilke OpenAI-kontoer som autentiseres, og hvordan brukerne dine vises i OpenAI-produkter. Den nåværende brukermodellen vår støtter tre egenskaper:

  1. E-postadresse (obligatorisk i SAML-svaret, avgjør hvilken konto som åpnes)

  2. Fornavn (valgfritt, men anbefales)

  3. Etternavn (valgfritt, men anbefales)

Merk: Vi støtter ikke dekryptering av SAML-svar. Sørg for at du ikke krypterer svaret eller påstanden, slik at vi kan identifisere attributtene korrekt.

Avhengig av IdP-en din vil den nøyaktige attributtkartleggingen variere. Vi anbefaler at du følger nøyaktig den kartleggingen som vises for IdP-en din i oppsettsveiviseren. For eksempel vil Okta være:

Image

Hvis du ser at nye brukere kommer inn med e-postadressene sine satt som visningsnavn, bør du se gjennom attributtkartleggingen og bekrefte at du ikke krypterer svarene dine.

Alternativt, hvis nye brukere blir bedt om å oppgi navn og fødselsdato, indikerer dette sannsynligvis at vi ikke identifiserer en riktig navneverdi fra attributtsvaret ditt.

Endringer av e-postadresse

Av og til kan en brukers e-postadresse bli oppdatert i IdP-en din, for eksempel

  • En juridisk navneendring etter ekteskap

  • Selskapet deres ble kjøpt opp, og de har fått et nytt domene

  • osv.

Hvis dette endrer verdien av emailaddress-claimet i SSO SAMLResponse, åpnes en annen OpenAI-bruker knyttet til den nye e-postadressen (og opprettes hvis den ikke finnes fra før) ved vellykket SSO. Denne brukeren må inviteres til organisasjonen eller arbeidsområdet separat fra den opprinnelige brukeren.

Primære e-postadresser

I noen tilfeller kan du ha brukere med flere ulike e-postadresser. Dette er et vanlig scenario i større selskaper med distribuerte e-postsystemer, eller for utdanningskunder med ulike skoler, for eksempel

I denne situasjonen anbefaler vi å sørge for at SAML-svaret bare inneholder én e-postadresse i attributtene, siden flere e-postadresser kan skape forvirring når vi prøver å knytte dem til en ny eller eksisterende bruker.

Hvis brukerne i tillegg har en statisk e-postadresse (f.eks. en UPN), anbefaler vi å bruke denne i attributtilordningen for å sikre at de får en stabil OpenAI-brukerkonto som ikke påvirkes når de andre e-postadressene deres endres.

Klargjøre tilgang til IdP-applikasjonen

Når du har opprettet attributtilordningen, leder veiviseren deg gjennom trinnene for å klargjøre tilgang for de aktuelle brukerne via de ønskede gruppene.

Se anbefalingene våre om brukeradministrasjon for beste praksis.

Angi IdP-metadata

På dette tidspunktet i oppsettet har du to separate alternativer for å definere metadataene for IdP-en: dynamisk konfigurasjon og manuell konfigurasjon.

Dynamisk konfigurasjon

Dette er det anbefalte og enkleste alternativet. Med dynamisk konfigurasjon trenger du bare å oppgi metadata-URL-en som er knyttet til applikasjonen din (nå fylt ut av SSO-URL-en og Entity ID-en du konfigurerte tidligere). Oppsettsveiviseren viser deg hvor du finner dette i IdP-en din:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manuell konfigurasjon

Som navnet tilsier, krever manuell konfigurasjon litt mer arbeid. Avhengig av IdP-en din må du angi den tilsvarende SSO-URL-en og IdP-utstederen, sammen med et x.509-sertifikat:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-initiert pålogging

Hvis du vil at brukerne dine skal kunne klikke på en flis i kontrollpanelet sitt og automatisk bli autentisert, kan du konfigurere IdP-initiert autentisering til applikasjonen din som en del av oppsettprosessen. Selv om den nøyaktige prosessen varierer avhengig av IdP-en din, bruker den generelle prosessen en oppgitt URL-adresse på formen:

Som et eksempel leder Okta deg gjennom opprettelsen av en ny bokmerkeapplikasjon med denne URL-adressen:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID lar deg derimot skrive inn den oppgitte «Påloggings-URL-en» i det aktuelle skjemaet:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Viktig: Hvis du velger å tilbakestille en velfungerende SSO-tilkobling, vil disse URL-verdiene endres.

Dette betyr at når du konfigurerer den nye tilkoblingen, må du også oppdatere påloggings-URL-en tilsvarende. Ellers vil brukere ikke kunne autentisere seg via flisene sine.

Fullføre oppsettet

Når du har konfigurert metadataene for IdP-en, kan du klikke på «Fortsett» for å gå videre med oppsettet av eventuelle valgfrie bokmerkeapper. Det siste obligatoriske konfigurasjonstrinnet er på siden «Test enkel pålogging»:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Når du har klikket på «Fortsett til pålogging», prøver veiviseren å teste den nye tilkoblingen. Hvis alt er vellykket, har du i praksis aktivert SSO. Du skal nå se dette gjenspeilet på konfigurasjonssiden:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Brukere i IdP-gruppen din med tilsvarende kontoer eller invitasjoner skal nå kunne logge på med SSO:

  • De kan gå til chatgpt.com eller platform.openai.com, skrive inn e-postadressen sin og deretter autentisere seg etter at vi videresender dem til IdP-en deres

  • De kan bruke URL-adressen for bokmerkeflisen som du eventuelt konfigurerte under oppsettet

Hvis brukerne dine ikke får autentisert seg, og du får problemer med å tilbakestille endringene, kan du kontakte kundestøtte for umiddelbar hjelp.

Husk at aktivering av SSO på API-plattformen bruker domeneverifiseringen på alle brukere med dette domenet. Det betyr at selv om brukerne ikke tilhører Enterprise-organisasjonen din, må de fortsatt være en del av IdP-gruppen din for å få tilgang til sine personlige organisasjoner.

Feilsøking av pålogging

Hvis du opplever problemer med å logge på etter at du har aktivert SSO, kan du se siden vår med vanlige spørsmål og feilsøking for hjelp til å identifisere vanlige feil. Hvis du ikke finner et tilstrekkelig svar der, er du velkommen til å kontakte kundestøtte.

Var denne artikkelen nyttig?