Med engangspålogging (SSO) kan teamet ditt logge på med en eksisterende jobbkonto. Konfigurasjonen avhenger av om identiteten administreres av et ChatGPT Business-arbeidsområde, en delt OpenAI-leier eller en kvalifisert frittstående API-plattform-organisasjon.
Før du begynner, må du finne ut hvilket produkt du konfigurerer, og hvilken administrator som kan administrere identitetsinnstillingene. Du finner en innføring i leiere og produkttilgang her: Kom i gang med OpenAI-identitet og -tilgang for administrerte arbeidsområder.
Velg riktig SSO-konfigurasjon for abonnementet ditt
| Dette må administreres | Hvem kan gjøre endringer | Her begynner du | Dette bør du vite |
|---|---|---|---|
| ChatGPT Enterprise eller Edu | global administrator | Åpne Administrasjonskonsollen, og velg leierens innstillinger for Tilgang. | Den delte tilkoblingen til identitetsleverandøren kan brukes for støttede ChatGPT-arbeidsområder og andre kvalifiserte produkter. Gå gjennom påloggingspolicyen for hvert produkt separat. |
| Frittstående ChatGPT Business | eier av arbeidsområdet | Åpne innstillingene for Identitet og tilgang i Business-arbeidsområdet. | Bruk de eksisterende identitetsinnstillingene for arbeidsområdet til SSO og domenebekreftelse. Hvis de er skrivebeskyttet, ber du en global administrator administrere den delte leiertilkoblingen. Se konfigurasjonsveiledningen: Konfigurere engangspålogging for ChatGPT Business. |
| API-organisasjon knyttet til en leier | global administrator | Begynn i identitetsinnstillingene for API-plattformen. Hvis kontrollene for SSO eller domener er skrivebeskyttet, følger du lenken til Administrasjonskonsollen. | Administrer den delte tilkoblingen og den aktuelle API-produktpolicyen i Administrasjonskonsollen. API-medlemmer, prosjekter, fakturering og innstillinger for API-organisasjonen forblir på API-plattformen. |
| Ads Manager | global administrator | Åpne Administrasjonskonsollen, og velg den aktuelle leieren og Ads-produktet. | Aktivering av den delte tilkoblingen aktiverer ikke automatisk SSO for Ads og tildeler heller ikke en rolle for annonsekontoen. Se den Ads-spesifikke prosessen her: Administrere identitet og tilgang for Ads Manager. |
Hvis identitetsinnstillingene er skrivebeskyttet, ser du vanligvis på et produkt som nå bruker leierens delte tilkobling. Følg lenken til Administrasjonskonsollen i stedet for å konfigurere en identitetsleverandør til.
Hvis et ChatGPT-arbeidsområde viser Skykonsoll ↗ ved siden av skrivebeskyttede identitetsinnstillinger, bruker du denne til å åpne Administrasjonskonsollen. Be en autorisert global administrator administrere den delte tilkoblingen.
SSO styrer hvordan personer logger på. Invitasjoner, produktmedlemskap og administratorroller håndteres separat.
Kontroller tilgangen din før du begynner
Bekreft hvilken OpenAI-leier, hvilket ChatGPT-arbeidsområde, hvilken API-organisasjon eller hvilken Ads-konto du skal administrere.
Bekreft at du er global administrator for en leieradministrert tilkobling eller eier av arbeidsområdet for en frittstående ChatGPT Business-tilkobling.
Kontroller at abonnementet eller API-faktureringsplanen omfatter den aktuelle SSO-funksjonen.
Bekreft at du kan oppdatere DNS-oppføringer for et domene som bedriften eller skolen kontrollerer.
Bekreft at du kan opprette eller oppdatere applikasjonen hos identitetsleverandøren.
Finn ut hvilke brukere som trenger tilgang, og hvilke produktmedlemskap, invitasjoner eller SCIM-tilkoblinger som allerede finnes.
Tilgjengeligheten av SSO og alternativene for identitetsleverandører avhenger av produktet, abonnementet, leieren og den nåværende konfigurasjonen. Et ChatGPT-abonnement gir ikke automatisk tilgang til en API-organisasjon eller API-SSO.
Bruk identitetsleverandørens sikkerhetspolicyer
Konfigurer flerfaktorautentisering (MFA), enhetsbegrensninger og regler for betinget tilgang hos identitetsleverandøren. Disse kontrollene gjelder når noen autentiserer seg gjennom denne leverandøren. Brukere som kan logge på på en annen tillatt måte, omfattes kanskje ikke av de samme reglene hos identitetsleverandøren.
Beskytt administratortilgangen
La én autentisert administratorøkt være åpen i den vanlige nettleseren.
Bruk et privat vindu eller inkognitovindu til å teste påloggingsprosessen hos identitetsleverandøren.
La SSO stå som Valgfritt mens du bekrefter tilkoblingen og de berørte kontoene, når denne innstillingen er tilgjengelig.
Bekreft at en annen autorisert administrator eller godkjent gjenopprettingsmetode er tilgjengelig før du velger Påkrevd eller Av, endrer en tilkobling eller bytter et sertifikat.
Ikke bruk Av som erstatning for «ikke håndhevet». Dette deaktiverer SSO for det valgte produktet og kan logge av berørte brukere.
Konfigurer SSO for ChatGPT Business
ChatGPT Business inkluderer SSO og domenebekreftelse for et aktivt, betalt arbeidsområde. En eier av arbeidsområdet konfigurerer en uavhengig administrert tilkobling i de eksisterende innstillingene for ChatGPT-arbeidsområdet. Hvis innstillingene er skrivebeskyttet eller viser Skykonsoll ↗, ber du en global administrator administrere den delte leiertilkoblingen. Du finner Business-spesifikke trinn og abonnementsgrenser her: Konfigurere engangspålogging for ChatGPT Business.
De resterende konfigurasjonstrinnene gjelder leieradministrerte SSO-tilkoblinger og må utføres av en global administrator.
Åpne leierens identitetsinnstillinger
Logg på Administrasjonskonsollen som global administrator.
Velg OpenAI-leieren du skal administrere.
Åpne Tilgang, og gå gjennom Domener, Engangspålogging (SSO) og eventuelle tilgjengelige påloggingspolicyer for produkter.
Hvis et ChatGPT-arbeidsområde eller en API-plattform-organisasjon er knyttet til den samme leieren, kan organisasjonens egen identitetsside være skrivebeskyttet og henvise deg hit. Eksisterende medlemskap, prosjekter og fakturering for API-organisasjonen forblir på API-plattformen.
Bekreft et bedrifts- eller skoledomene


Domenebekreftelse kan påvirke pålogging, eksisterende personlige kontoer eller API-kontoer, kontoflytting og e-postendringer. Gå gjennom personene og produktene som bruker domenet, før du fortsetter.
Velg legg til-knappen (+) under Domener.
Skriv inn et e-postdomene som bedriften eller skolen kontrollerer.
Kopier DNS TXT-oppføringen som vises i konfigurasjonsprosessen.
Legg til denne TXT-oppføringen i domenets offentlige DNS-konfigurasjon.
Gå tilbake til Administrasjonskonsollen, og velg Kontroller domene.
Bekreft at domenestatusen er Bekreftet.
Det kan ta opptil 24 timer før DNS-endringer blir offentlig synlige. Når TXT-oppføringen vises, går du tilbake til Administrasjonskonsollen og velger Kontroller domene. Konfigurasjonsprosessen gir opptil 7 dager til å fullføre bekreftelsen og støtter opptil 99 bekreftede domener der denne grensen gjelder. Hvis en annen leier allerede har bekreftet domenet, kontakter du OpenAI-kontoteamet eller brukerstøtten før du endrer den eksisterende konfigurasjonen.
Du finner informasjon om domenebekreftelse og produktkvalifisering her: Bekrefte domenet ditt for OpenAI-identitet.
Koble til identitetsleverandøren

Velg Konfigurer SSO under Engangspålogging (SSO).
Velg en av leverandørene som vises, for eksempel Okta, Entra eller Egendefinert SAML, når dette er tilgjengelig.
Hvis leverandøren ikke er oppført, velger du Egendefinert SAML når det tilbys. En eksisterende konfigurasjon kan også tilby Egendefinert OIDC.
Følg konfigurasjonsprosessen for å opprette eller koble til applikasjonen hos identitetsleverandøren.
Kopier SSO-nettadressen, målgruppe- eller enhetsidentifikatoren og andre etterspurte verdier til applikasjonen hos identitetsleverandøren.
Skjermbildene varierer mellom leverandørene. Bruk verdiene som vises for den faktiske leieren og tilkoblingen din. Ikke bruk konfigurasjonsverdier fra et annet arbeidsområde eller en annen API-organisasjon.
Hvor mange identitetsleverandørtilkoblinger du kan legge til, avhenger av funksjonene som er aktivert for leieren, og administratortillatelsene dine.
En appflis eller et bokmerke hos identitetsleverandøren må bruke den tilkoblingsspesifikke påloggingsadressen for produktet. ChatGPT og API-plattformen kan bruke forskjellige nettadresser. Oppdater flisen eller bokmerket hvis tilkoblingen endres.
Hvis du tilbakestiller eller erstatter en eksisterende tilkobling, kan SSO-nettadresser, målgruppeverdier, sertifikater og lagrede påloggingsbokmerker endres. Oppdater applikasjonen hos identitetsleverandøren og brukerveiledningen før du erstatter en fungerende tilkobling.
Konfigurer metadata for identitetsleverandøren

Bruk dynamisk konfigurasjon
Når identitetsleverandøren tilbyr en nettadresse for metadata, skriver du inn denne adressen i konfigurasjonsprosessen. Leverandørens metadata inneholder informasjon om støttet utsteder, endepunkt for pålogging og signeringssertifikat.
Bruk manuell konfigurasjon
Hvis en nettadresse for metadata ikke er tilgjengelig, skriver du inn identitetsleverandørens SSO-nettadresse, utsteder og X.509-signeringssertifikatet som vises i leverandørens konfigurasjon. Bekreft at sertifikatet samsvarer med sertifikatet som brukes til å signere SAML-svaret.
Tilordne attributter for brukeridentitet
Konfigurer identitetsleverandøren til å returnere én stabil primær e-postadresse for hver person. Fornavn og etternavn er valgfritt, men anbefales når leverandøren støtter dem.
E-postadresse: Obligatorisk. Den må identifisere den samme OpenAI-kontoen som personen bruker for produkttilgang.
Fornavn: Valgfritt, men anbefalt.
Etternavn: Valgfritt, men anbefalt.
OpenAI dekrypterer ikke krypterte SAML-svar eller -påstander. Send et ukryptert SAML-svar og en ukryptert påstand som er signert med det forventede X.509-sertifikatet.
Bruk riktig e-postadresse for kontoen
Hvis identitetsleverandøren returnerer et alias, en annen e-postadresse eller flere enn ett e-postkrav, kan OpenAI finne feil konto. Det kan føre til at en eksisterende konto, chatteloggen eller arbeidsområdet ser ut til å mangle.
For Microsoft Entra ID må du kontrollere om påloggingskravet bruker personens e-postadresse, brukerhovednavn (UPN) eller preferred_username. Konfigurer SSO- og SCIM-tilordningene slik at de identifiserer riktig eksisterende OpenAI-konto. Hvis måladressen allerede tilhører en annen konto, må du stoppe og kontakte OpenAI-brukerstøtten før du gjør endringer.
Koordiner administrerte e-postendringer
Hvis du endrer et e-postkrav hos identitetsleverandøren, oppdateres ikke en eksisterende OpenAI-konto automatisk. SCIM for hele leieren kan ikke endre e-postadressen til en eksisterende OpenAI-konto. Hvis bedriften eller skolen bruker en kvalifisert SCIM-tilkobling på ChatGPT-arbeidsområdenivå, spør du administratoren om tilkoblingen støtter oppdatering av den eksisterende kontoen før du endrer påloggingskravet.
Tilordne brukere og bekreft produkttilgang
Tilordne de aktuelle personene eller gruppene til OpenAI-applikasjonen hos identitetsleverandøren.
Bekreft at hver person også har riktig invitasjon til ChatGPT-arbeidsområdet, medlemskap i API-organisasjonen eller rolle for Ads-kontoen.
Hvis leieren bruker SCIM, kontrollerer du den synkroniserte gruppen og den støttede produkttilordningen.
Test med en bruker som tilhører produktet eller arbeidsområdet du konfigurerer.
Tilordning hos identitetsleverandøren kan være nødvendig for autentisering, men inviterer ikke personen til alle arbeidsområder, tilordner en API-rolle eller gir tilgang til en annonsekonto.
Velg en påloggingspolicy for hvert produkt

Når den delte tilkoblingen til identitetsleverandøren er aktiv, går du gjennom policyen for hvert produkt som vises i Administrasjonskonsollen. Et tilgjengelig produkt kan tilby Påkrevd, Valgfritt eller Av.
| Produkt | Slik brukes policyen | Dette må kontrolleres |
|---|---|---|
| ChatGPT | En policy for hele produktet kan gjelde for ChatGPT-arbeidsområder. Der dette støttes, kan hvert enkelt arbeidsområde ha sin egen policy. | Kontroller riktig arbeidsområde, medlemsinvitasjon og arbeidsområdespesifikk innstilling. |
| API-plattform | Påloggingspolicyen for API-plattformen gjelder for tilknyttede API-organisasjoner. Hvis Tilpass etter API-organisasjon er tilgjengelig, kan en autorisert global administrator angi egne policyer for hver API-organisasjon. | Kontroller medlemskapet i API-organisasjonen og hvilken API-organisasjon som er valgt på API-plattformen. |
| Ads Manager | Ads har sin egen påloggingspolicy. | Kontroller at SSO for Ads er aktivert som tiltenkt, og at personen også har riktig rolle for annonsekontoen. |
| Administrasjonskonsollen | Administrasjonskonsollen har sin egen påloggingspolicy. | Beskytt tilgangen for minst én autorisert global administrator før SSO gjøres obligatorisk. |
Aktivering av den delte tilkoblingen aktiverer ikke automatisk SSO for alle produkter. Hvis policyen for et produkt er Av, kan ikke brukerne benytte SSO for produktet. Brukerne må også ha riktig tilordning hos identitetsleverandøren og riktig produktmedlemskap.
For ChatGPT-konfigurasjoner gjelder Påkrevd SSO for medlemmer med en e-postadresse på et bekreftet domene som omfattes av arbeidsområdepolicyen. Inviterte medlemmer fra andre domener kan fortsatt bruke en annen tillatt påloggingsmetode. Hvis alle medlemmer må bruke bedriftens SSO, spør kontoteamet hvilke kontroller som er tilgjengelige. Deaktivering av Tillat invitasjoner fra eksterne domener begrenser nye invitasjoner. Det fjerner ikke eksisterende gjester eller invitasjoner som allerede er sendt.
Hvis en ChatGPT-policy endres til Påkrevd eller Av, kan berørte brukere bli logget av. Gå gjennom overstyringer for arbeidsområder, og informer om endringen før du bruker en omfattende policy.
Test tilkoblingen og bruk riktig policy

Velg Test engangspålogging eller det tilsvarende testtrinnet som vises i konfigurasjonsprosessen.
Autentiser deg hos den aktuelle identitetsleverandøren i et privat nettleservindu.
Bekreft at brukeren kommer til riktig ChatGPT-arbeidsområde, API-organisasjon eller Ads-konto.
Kontroller den nødvendige invitasjonen, medlemskapet eller kontorollen.
Gå gjennom den aktuelle påloggingspolicyen for produktet eller arbeidsområdet.
Endre policyen til Påkrevd først etter en vellykket test og når det finnes en godkjent plan for gjenoppretting av administratortilgang.
Løs problemer med pålogging eller tilgang
Hvis noen ikke kan logge på, kontrollerer du det bekreftede domenet, tilordningen hos identitetsleverandøren, e-postkravet, X.509-sertifikatet, produktmedlemskapet og den aktuelle påloggingspolicyen. Vellykket pålogging hos leieren garanterer ikke tilgang til et bestemt arbeidsområde, en API-organisasjon eller en Ads-konto.
Du finner produktspesifikke feil og gjenopprettingstrinn her: Feilsøke SSO, tilgang til arbeidsområder og domenebekreftelse. Hvis du ikke kan gjenopprette administratortilgangen, kontakter du OpenAI-brukerstøtten.
