Forutsetninger
For å konfigurere SSO må du:
Ha en OpenAI-plan med en global administrasjonskonsoll
Være global administrator
Før du fortsetter, bør du lese dokumentasjonssidene våre om SSO-oversikt og brukeradministrasjon for å sikre at du kjenner til SSO-arkitekturen vår.
Hvis du tidligere har konfigurert SSO for en API-plattform-organisasjon eller et ChatGPT-arbeidsområde, skal SSO-innstillingene dine allerede være tilgjengelige for konfigurering på siden OpenAI Identity. Hvis arbeidsområdet eller organisasjonen du vil aktivere SSO for, ikke vises i den globale administrasjonskonsollen, kan du kontakte support@openai.com.
⚠️ Brukerne dine blir låst ute hvis SSO ikke er satt opp riktig!
Et feilaktig oppsett kan føre til at brukerne dine blir låst ute fra organisasjoner og arbeidsområder der SSO er satt som obligatorisk. Vi anbefaler at du, som global administrator, beholder SSO som valgfritt i administratorportalen.
Hold to separate innloggede vinduer åpne under oppsettet:
Ett innlogget via et inkognitovindu
Ett innlogget via standardnettleseren din
Dette lar deg teste innloggingsprosessen og SSO-/domeneverifiseringsoppsettet i ett vindu, og tilbakestille endringene ved behov via det andre vinduet.
Teste SSO
Hvis du vil teste oppsettprosessen uten å risikere å påvirke brukerne dine, kan du gjøre det via applikasjonen her.
En vellykket tilkobling i denne testapplikasjonen knyttes ikke tilbake til produksjonsorganisasjonen din, og tilkoblingen lagres heller ikke (slik at du kan bruke de samme parameterne på nytt i produksjonsinstansen når du er klar). Det betyr at den trygt kan brukes som sandkasse eller testområde mens du gjør deg kjent med kravene og finner ut av eventuelle manglende forutsetninger.
Aktivere SSO
For å komme i gang går du til siden OpenAI Identity fra den globale administrasjonskonsollen. Du kan også åpne siden fra lenken på siden «Identitet og klargjøring» under innstillingene for «Administrer arbeidsområde» i ChatGPT, eller fra fanen Identitet i organisasjonsinnstillingene for API-plattformen.
Noen av eksemplene nedenfor viser oppsettet i Okta, men den samme logikken bør gjelde for alle SAML-IdP-er.
Domeneverifisering
For å kunne aktivere SSO må du først verifisere minst ett domene.
Viktig: Husk å gå gjennom nedstrømseffekten domeneverifisering kan ha på brukere med dette domenet.
Klikk på knappen «+ Add Domain» og skriv inn DNS-en din for å komme i gang:

Når dette er sendt inn, får du en nøkkel for å bekrefte eierskapet til domenet ditt. Gå til DNS-leverandøren din og legg til en TXT-post med den oppgitte verdien:

TXT-posten din må kunne nås via et DNS-oppslag for at verifiseringskontrollen skal lykkes.
Etter at du har fullført dette hos DNS-leverandøren din, går du tilbake til oppsettsiden og klikker på knappen «Check». Hvis domeneeierskapet ditt ble validert, vil du se at statusen oppdateres til «Verified.»

Du kan legge til opptil 99 verifiserte domener per administratorportal, og du har 7 dager på å fullføre verifiseringskontrollen før et domene markeres som utløpt. Domener kan bare verifiseres i én administratorportal. Hvis du må verifisere det samme domenet i en organisasjon eller et arbeidsområde som ikke er i administratorportalen din, kan du kontakte brukerstøtte.
Konfigurere applikasjonen din
Når du har verifisert domenet ditt, kan du fortsette SSO-oppsettet ved å konfigurere IdP-applikasjonen din.
Klikk på knappen «Konfigurer SSO» for å komme i gang:

Velge identitetsleverandør
Du kan velge fra en liste over de mest populære IdP-ene som har innebygd støtte for SAML-integrasjoner. Hvis du ikke ser IdP-en din i listen, eller hvis du vil bruke en OIDC-tilkobling, kan du velge den aktuelle knappen for egendefinert tilkobling nederst:

Opprette/koble til applikasjonen
Du kan nå følge den trinnvise konfigurasjonsveiviseren for å opprette og koble IdP-applikasjonen din til oss. Instruksjonene kan variere noe avhengig av hvilken IdP du bruker, men det overordnede oppsettet er det samme:

Merk at URL-adressene som oppgis i opprettelsestrinnet, er unike for organisasjonen din:

Viktig: Hvis du velger å tilbakestille en velfungerende SSO-tilkobling, vil disse URL-verdiene endres. Når du setter opp SSO på nytt, må du sørge for å oppdatere dem i applikasjonen din.
Når du har fullført URL-oppsettet, kan du gå videre til å definere attributtkartleggingen for brukere som autentiseres via applikasjonen din.
Attributtilordning
Attributtilordningen du definerer i SSO-applikasjonen, avgjør til syvende og sist hvilke OpenAI-kontoer som autentiseres, og hvordan brukerne dine vises i OpenAI-produkter. Den nåværende brukermodellen vår støtter tre egenskaper:
E-postadresse (obligatorisk i SAML-svaret, avgjør hvilken konto som åpnes)
Fornavn (valgfritt, men anbefales)
Etternavn (valgfritt, men anbefales)
Merk: Vi støtter ikke dekryptering av SAML-svar. Sørg for at du ikke krypterer svaret eller påstanden, slik at vi kan identifisere attributtene korrekt.
Avhengig av IdP-en din vil den nøyaktige attributtkartleggingen variere. Vi anbefaler at du følger nøyaktig den kartleggingen som vises for IdP-en din i oppsettsveiviseren. For eksempel vil Okta være:

Hvis du ser at nye brukere kommer inn med e-postadressene sine satt som visningsnavn, bør du se gjennom attributtkartleggingen og bekrefte at du ikke krypterer svarene dine.
Alternativt, hvis nye brukere blir bedt om å oppgi navn og fødselsdato, indikerer dette sannsynligvis at vi ikke identifiserer en riktig navneverdi fra attributtsvaret ditt.
Endringer av e-postadresse
Av og til kan en brukers e-postadresse bli oppdatert i IdP-en din, for eksempel
En juridisk navneendring etter ekteskap
Selskapet deres ble kjøpt opp, og de har fått et nytt domene
osv.
Hvis dette endrer verdien av emailaddress-claimet i SSO SAMLResponse, åpnes en annen OpenAI-bruker knyttet til den nye e-postadressen (og opprettes hvis den ikke finnes fra før) ved vellykket SSO. Denne brukeren må inviteres til organisasjonen eller arbeidsområdet separat fra den opprinnelige brukeren.
Primære e-postadresser
I noen tilfeller kan du ha brukere med flere ulike e-postadresser. Dette er et vanlig scenario i større selskaper med distribuerte e-postsystemer, eller for utdanningskunder med ulike skoler, for eksempel
I denne situasjonen anbefaler vi å sørge for at SAML-svaret bare inneholder én e-postadresse i attributtene, siden flere e-postadresser kan skape forvirring når vi prøver å knytte dem til en ny eller eksisterende bruker.
Hvis brukerne i tillegg har en statisk e-postadresse (f.eks. en UPN), anbefaler vi å bruke denne i attributtilordningen for å sikre at de får en stabil OpenAI-brukerkonto som ikke påvirkes når de andre e-postadressene deres endres.
Klargjøre tilgang til IdP-applikasjonen
Når du har opprettet attributtilordningen, leder veiviseren deg gjennom trinnene for å klargjøre tilgang for de aktuelle brukerne via de ønskede gruppene.
Se anbefalingene våre om brukeradministrasjon for beste praksis.
Angi IdP-metadata
På dette tidspunktet i oppsettet har du to separate alternativer for å definere metadataene for IdP-en: dynamisk konfigurasjon og manuell konfigurasjon.
Dynamisk konfigurasjon
Dette er det anbefalte og enkleste alternativet. Med dynamisk konfigurasjon trenger du bare å oppgi metadata-URL-en som er knyttet til applikasjonen din (nå fylt ut av SSO-URL-en og Entity ID-en du konfigurerte tidligere). Oppsettsveiviseren viser deg hvor du finner dette i IdP-en din:

Manuell konfigurasjon
Som navnet tilsier, krever manuell konfigurasjon litt mer arbeid. Avhengig av IdP-en din må du angi den tilsvarende SSO-URL-en og IdP-utstederen, sammen med et x.509-sertifikat:

IdP-initiert pålogging
Hvis du vil at brukerne dine skal kunne klikke på en flis i kontrollpanelet sitt og automatisk bli autentisert, kan du konfigurere IdP-initiert autentisering til applikasjonen din som en del av oppsettprosessen. Selv om den nøyaktige prosessen varierer avhengig av IdP-en din, bruker den generelle prosessen en oppgitt URL-adresse på formen:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API-plattform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Som et eksempel leder Okta deg gjennom opprettelsen av en ny bokmerkeapplikasjon med denne URL-adressen:

Entra ID lar deg derimot skrive inn den oppgitte «Påloggings-URL-en» i det aktuelle skjemaet:

Viktig: Hvis du velger å tilbakestille en velfungerende SSO-tilkobling, vil disse URL-verdiene endres.
Dette betyr at når du konfigurerer den nye tilkoblingen, må du også oppdatere påloggings-URL-en tilsvarende. Ellers vil brukere ikke kunne autentisere seg via flisene sine.
Fullføre oppsettet
Når du har konfigurert metadataene for IdP-en, kan du klikke på «Fortsett» for å gå videre med oppsettet av eventuelle valgfrie bokmerkeapper. Det siste obligatoriske konfigurasjonstrinnet er på siden «Test enkel pålogging»:

Når du har klikket på «Fortsett til pålogging», prøver veiviseren å teste den nye tilkoblingen. Hvis alt er vellykket, har du i praksis aktivert SSO. Du skal nå se dette gjenspeilet på konfigurasjonssiden:


Brukere i IdP-gruppen din med tilsvarende kontoer eller invitasjoner skal nå kunne logge på med SSO:
De kan gå til chatgpt.com eller platform.openai.com, skrive inn e-postadressen sin og deretter autentisere seg etter at vi videresender dem til IdP-en deres
De kan bruke URL-adressen for bokmerkeflisen som du eventuelt konfigurerte under oppsettet
Hvis brukerne dine ikke får autentisert seg, og du får problemer med å tilbakestille endringene, kan du kontakte kundestøtte for umiddelbar hjelp.
Husk at aktivering av SSO på API-plattformen bruker domeneverifiseringen på alle brukere med dette domenet. Det betyr at selv om brukerne ikke tilhører Enterprise-organisasjonen din, må de fortsatt være en del av IdP-gruppen din for å få tilgang til sine personlige organisasjoner.
Feilsøking av pålogging
Hvis du opplever problemer med å logge på etter at du har aktivert SSO, kan du se siden vår med vanlige spørsmål og feilsøking for hjelp til å identifisere vanlige feil. Hvis du ikke finner et tilstrekkelig svar der, er du velkommen til å kontakte kundestøtte.
