OpenAI
Denne siden ble maskinoversatt. Se den opprinnelige engelske artikkelen.

Konfigurere engangspålogging (SSO) for OpenAI-produkter

Koble til en identitetsleverandør, bekreft et domene og konfigurer SSO for kvalifiserte OpenAI-produkter.

Oppdatert: 8 hours ago

Med engangspålogging (SSO) kan teamet ditt logge på med en eksisterende jobbkonto. Konfigurasjonen avhenger av om identiteten administreres av et ChatGPT Business-arbeidsområde, en delt OpenAI-leier eller en kvalifisert frittstående API-plattform-organisasjon.

Før du begynner, må du finne ut hvilket produkt du konfigurerer, og hvilken administrator som kan administrere identitetsinnstillingene. Du finner en innføring i leiere og produkttilgang her: Kom i gang med OpenAI-identitet og -tilgang for administrerte arbeidsområder.

Velg riktig SSO-konfigurasjon for abonnementet ditt

Dette må administreresHvem kan gjøre endringerHer begynner duDette bør du vite
ChatGPT Enterprise eller Eduglobal administratorÅpne Administrasjonskonsollen, og velg leierens innstillinger for Tilgang.Den delte tilkoblingen til identitetsleverandøren kan brukes for støttede ChatGPT-arbeidsområder og andre kvalifiserte produkter. Gå gjennom påloggingspolicyen for hvert produkt separat.
Frittstående ChatGPT Businesseier av arbeidsområdetÅpne innstillingene for Identitet og tilgang i Business-arbeidsområdet.Bruk de eksisterende identitetsinnstillingene for arbeidsområdet til SSO og domenebekreftelse. Hvis de er skrivebeskyttet, ber du en global administrator administrere den delte leiertilkoblingen. Se konfigurasjonsveiledningen: Konfigurere engangspålogging for ChatGPT Business.
API-organisasjon knyttet til en leierglobal administratorBegynn i identitetsinnstillingene for API-plattformen. Hvis kontrollene for SSO eller domener er skrivebeskyttet, følger du lenken til Administrasjonskonsollen.Administrer den delte tilkoblingen og den aktuelle API-produktpolicyen i Administrasjonskonsollen. API-medlemmer, prosjekter, fakturering og innstillinger for API-organisasjonen forblir på API-plattformen.
Ads Managerglobal administratorÅpne Administrasjonskonsollen, og velg den aktuelle leieren og Ads-produktet.Aktivering av den delte tilkoblingen aktiverer ikke automatisk SSO for Ads og tildeler heller ikke en rolle for annonsekontoen. Se den Ads-spesifikke prosessen her: Administrere identitet og tilgang for Ads Manager.

Hvis identitetsinnstillingene er skrivebeskyttet, ser du vanligvis på et produkt som nå bruker leierens delte tilkobling. Følg lenken til Administrasjonskonsollen i stedet for å konfigurere en identitetsleverandør til.

Hvis et ChatGPT-arbeidsområde viser Skykonsoll ↗ ved siden av skrivebeskyttede identitetsinnstillinger, bruker du denne til å åpne Administrasjonskonsollen. Be en autorisert global administrator administrere den delte tilkoblingen.

SSO styrer hvordan personer logger på. Invitasjoner, produktmedlemskap og administratorroller håndteres separat.

Kontroller tilgangen din før du begynner

  • Bekreft hvilken OpenAI-leier, hvilket ChatGPT-arbeidsområde, hvilken API-organisasjon eller hvilken Ads-konto du skal administrere.

  • Bekreft at du er global administrator for en leieradministrert tilkobling eller eier av arbeidsområdet for en frittstående ChatGPT Business-tilkobling.

  • Kontroller at abonnementet eller API-faktureringsplanen omfatter den aktuelle SSO-funksjonen.

  • Bekreft at du kan oppdatere DNS-oppføringer for et domene som bedriften eller skolen kontrollerer.

  • Bekreft at du kan opprette eller oppdatere applikasjonen hos identitetsleverandøren.

  • Finn ut hvilke brukere som trenger tilgang, og hvilke produktmedlemskap, invitasjoner eller SCIM-tilkoblinger som allerede finnes.

Tilgjengeligheten av SSO og alternativene for identitetsleverandører avhenger av produktet, abonnementet, leieren og den nåværende konfigurasjonen. Et ChatGPT-abonnement gir ikke automatisk tilgang til en API-organisasjon eller API-SSO.

Bruk identitetsleverandørens sikkerhetspolicyer

Konfigurer flerfaktorautentisering (MFA), enhetsbegrensninger og regler for betinget tilgang hos identitetsleverandøren. Disse kontrollene gjelder når noen autentiserer seg gjennom denne leverandøren. Brukere som kan logge på på en annen tillatt måte, omfattes kanskje ikke av de samme reglene hos identitetsleverandøren.

Beskytt administratortilgangen

  1. La én autentisert administratorøkt være åpen i den vanlige nettleseren.

  2. Bruk et privat vindu eller inkognitovindu til å teste påloggingsprosessen hos identitetsleverandøren.

  3. La SSO stå som Valgfritt mens du bekrefter tilkoblingen og de berørte kontoene, når denne innstillingen er tilgjengelig.

  4. Bekreft at en annen autorisert administrator eller godkjent gjenopprettingsmetode er tilgjengelig før du velger Påkrevd eller Av, endrer en tilkobling eller bytter et sertifikat.

Ikke bruk Av som erstatning for «ikke håndhevet». Dette deaktiverer SSO for det valgte produktet og kan logge av berørte brukere.

Konfigurer SSO for ChatGPT Business

ChatGPT Business inkluderer SSO og domenebekreftelse for et aktivt, betalt arbeidsområde. En eier av arbeidsområdet konfigurerer en uavhengig administrert tilkobling i de eksisterende innstillingene for ChatGPT-arbeidsområdet. Hvis innstillingene er skrivebeskyttet eller viser Skykonsoll ↗, ber du en global administrator administrere den delte leiertilkoblingen. Du finner Business-spesifikke trinn og abonnementsgrenser her: Konfigurere engangspålogging for ChatGPT Business.

De resterende konfigurasjonstrinnene gjelder leieradministrerte SSO-tilkoblinger og må utføres av en global administrator.

Åpne leierens identitetsinnstillinger

  1. Logg på Administrasjonskonsollen som global administrator.

  2. Velg OpenAI-leieren du skal administrere.

  3. Åpne Tilgang, og gå gjennom Domener, Engangspålogging (SSO) og eventuelle tilgjengelige påloggingspolicyer for produkter.

Hvis et ChatGPT-arbeidsområde eller en API-plattform-organisasjon er knyttet til den samme leieren, kan organisasjonens egen identitetsside være skrivebeskyttet og henvise deg hit. Eksisterende medlemskap, prosjekter og fakturering for API-organisasjonen forblir på API-plattformen.

Bekreft et bedrifts- eller skoledomene

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Domenebekreftelse kan påvirke pålogging, eksisterende personlige kontoer eller API-kontoer, kontoflytting og e-postendringer. Gå gjennom personene og produktene som bruker domenet, før du fortsetter.

  1. Velg legg til-knappen (+) under Domener.

  2. Skriv inn et e-postdomene som bedriften eller skolen kontrollerer.

  3. Kopier DNS TXT-oppføringen som vises i konfigurasjonsprosessen.

  4. Legg til denne TXT-oppføringen i domenets offentlige DNS-konfigurasjon.

  5. Gå tilbake til Administrasjonskonsollen, og velg Kontroller domene.

  6. Bekreft at domenestatusen er Bekreftet.

Det kan ta opptil 24 timer før DNS-endringer blir offentlig synlige. Når TXT-oppføringen vises, går du tilbake til Administrasjonskonsollen og velger Kontroller domene. Konfigurasjonsprosessen gir opptil 7 dager til å fullføre bekreftelsen og støtter opptil 99 bekreftede domener der denne grensen gjelder. Hvis en annen leier allerede har bekreftet domenet, kontakter du OpenAI-kontoteamet eller brukerstøtten før du endrer den eksisterende konfigurasjonen.

Du finner informasjon om domenebekreftelse og produktkvalifisering her: Bekrefte domenet ditt for OpenAI-identitet.

Koble til identitetsleverandøren

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Velg Konfigurer SSO under Engangspålogging (SSO).

  2. Velg en av leverandørene som vises, for eksempel Okta, Entra eller Egendefinert SAML, når dette er tilgjengelig.

  3. Hvis leverandøren ikke er oppført, velger du Egendefinert SAML når det tilbys. En eksisterende konfigurasjon kan også tilby Egendefinert OIDC.

  4. Følg konfigurasjonsprosessen for å opprette eller koble til applikasjonen hos identitetsleverandøren.

  5. Kopier SSO-nettadressen, målgruppe- eller enhetsidentifikatoren og andre etterspurte verdier til applikasjonen hos identitetsleverandøren.

Skjermbildene varierer mellom leverandørene. Bruk verdiene som vises for den faktiske leieren og tilkoblingen din. Ikke bruk konfigurasjonsverdier fra et annet arbeidsområde eller en annen API-organisasjon.

Hvor mange identitetsleverandørtilkoblinger du kan legge til, avhenger av funksjonene som er aktivert for leieren, og administratortillatelsene dine.


En appflis eller et bokmerke hos identitetsleverandøren må bruke den tilkoblingsspesifikke påloggingsadressen for produktet. ChatGPT og API-plattformen kan bruke forskjellige nettadresser. Oppdater flisen eller bokmerket hvis tilkoblingen endres.

Hvis du tilbakestiller eller erstatter en eksisterende tilkobling, kan SSO-nettadresser, målgruppeverdier, sertifikater og lagrede påloggingsbokmerker endres. Oppdater applikasjonen hos identitetsleverandøren og brukerveiledningen før du erstatter en fungerende tilkobling.

Konfigurer metadata for identitetsleverandøren

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Bruk dynamisk konfigurasjon

Når identitetsleverandøren tilbyr en nettadresse for metadata, skriver du inn denne adressen i konfigurasjonsprosessen. Leverandørens metadata inneholder informasjon om støttet utsteder, endepunkt for pålogging og signeringssertifikat.

Bruk manuell konfigurasjon

Hvis en nettadresse for metadata ikke er tilgjengelig, skriver du inn identitetsleverandørens SSO-nettadresse, utsteder og X.509-signeringssertifikatet som vises i leverandørens konfigurasjon. Bekreft at sertifikatet samsvarer med sertifikatet som brukes til å signere SAML-svaret.

Tilordne attributter for brukeridentitet

Konfigurer identitetsleverandøren til å returnere én stabil primær e-postadresse for hver person. Fornavn og etternavn er valgfritt, men anbefales når leverandøren støtter dem.

  • E-postadresse: Obligatorisk. Den må identifisere den samme OpenAI-kontoen som personen bruker for produkttilgang.

  • Fornavn: Valgfritt, men anbefalt.

  • Etternavn: Valgfritt, men anbefalt.

OpenAI dekrypterer ikke krypterte SAML-svar eller -påstander. Send et ukryptert SAML-svar og en ukryptert påstand som er signert med det forventede X.509-sertifikatet.

Bruk riktig e-postadresse for kontoen

Hvis identitetsleverandøren returnerer et alias, en annen e-postadresse eller flere enn ett e-postkrav, kan OpenAI finne feil konto. Det kan føre til at en eksisterende konto, chatteloggen eller arbeidsområdet ser ut til å mangle.

For Microsoft Entra ID må du kontrollere om påloggingskravet bruker personens e-postadresse, brukerhovednavn (UPN) eller preferred_username. Konfigurer SSO- og SCIM-tilordningene slik at de identifiserer riktig eksisterende OpenAI-konto. Hvis måladressen allerede tilhører en annen konto, må du stoppe og kontakte OpenAI-brukerstøtten før du gjør endringer.

Koordiner administrerte e-postendringer

Hvis du endrer et e-postkrav hos identitetsleverandøren, oppdateres ikke en eksisterende OpenAI-konto automatisk. SCIM for hele leieren kan ikke endre e-postadressen til en eksisterende OpenAI-konto. Hvis bedriften eller skolen bruker en kvalifisert SCIM-tilkobling på ChatGPT-arbeidsområdenivå, spør du administratoren om tilkoblingen støtter oppdatering av den eksisterende kontoen før du endrer påloggingskravet.

Tilordne brukere og bekreft produkttilgang

  1. Tilordne de aktuelle personene eller gruppene til OpenAI-applikasjonen hos identitetsleverandøren.

  2. Bekreft at hver person også har riktig invitasjon til ChatGPT-arbeidsområdet, medlemskap i API-organisasjonen eller rolle for Ads-kontoen.

  3. Hvis leieren bruker SCIM, kontrollerer du den synkroniserte gruppen og den støttede produkttilordningen.

  4. Test med en bruker som tilhører produktet eller arbeidsområdet du konfigurerer.

Tilordning hos identitetsleverandøren kan være nødvendig for autentisering, men inviterer ikke personen til alle arbeidsområder, tilordner en API-rolle eller gir tilgang til en annonsekonto.

Velg en påloggingspolicy for hvert produkt

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Når den delte tilkoblingen til identitetsleverandøren er aktiv, går du gjennom policyen for hvert produkt som vises i Administrasjonskonsollen. Et tilgjengelig produkt kan tilby Påkrevd, Valgfritt eller Av.

ProduktSlik brukes policyenDette må kontrolleres
ChatGPTEn policy for hele produktet kan gjelde for ChatGPT-arbeidsområder. Der dette støttes, kan hvert enkelt arbeidsområde ha sin egen policy.Kontroller riktig arbeidsområde, medlemsinvitasjon og arbeidsområdespesifikk innstilling.
API-plattformPåloggingspolicyen for API-plattformen gjelder for tilknyttede API-organisasjoner. Hvis Tilpass etter API-organisasjon er tilgjengelig, kan en autorisert global administrator angi egne policyer for hver API-organisasjon.Kontroller medlemskapet i API-organisasjonen og hvilken API-organisasjon som er valgt på API-plattformen.
Ads ManagerAds har sin egen påloggingspolicy.Kontroller at SSO for Ads er aktivert som tiltenkt, og at personen også har riktig rolle for annonsekontoen.
AdministrasjonskonsollenAdministrasjonskonsollen har sin egen påloggingspolicy.Beskytt tilgangen for minst én autorisert global administrator før SSO gjøres obligatorisk.

Aktivering av den delte tilkoblingen aktiverer ikke automatisk SSO for alle produkter. Hvis policyen for et produkt er Av, kan ikke brukerne benytte SSO for produktet. Brukerne må også ha riktig tilordning hos identitetsleverandøren og riktig produktmedlemskap.

For ChatGPT-konfigurasjoner gjelder Påkrevd SSO for medlemmer med en e-postadresse på et bekreftet domene som omfattes av arbeidsområdepolicyen. Inviterte medlemmer fra andre domener kan fortsatt bruke en annen tillatt påloggingsmetode. Hvis alle medlemmer må bruke bedriftens SSO, spør kontoteamet hvilke kontroller som er tilgjengelige. Deaktivering av Tillat invitasjoner fra eksterne domener begrenser nye invitasjoner. Det fjerner ikke eksisterende gjester eller invitasjoner som allerede er sendt.

Hvis en ChatGPT-policy endres til Påkrevd eller Av, kan berørte brukere bli logget av. Gå gjennom overstyringer for arbeidsområder, og informer om endringen før du bruker en omfattende policy.

Test tilkoblingen og bruk riktig policy

OpenAI Single Sign-On test succeeded confirmation page
  1. Velg Test engangspålogging eller det tilsvarende testtrinnet som vises i konfigurasjonsprosessen.

  2. Autentiser deg hos den aktuelle identitetsleverandøren i et privat nettleservindu.

  3. Bekreft at brukeren kommer til riktig ChatGPT-arbeidsområde, API-organisasjon eller Ads-konto.

  4. Kontroller den nødvendige invitasjonen, medlemskapet eller kontorollen.

  5. Gå gjennom den aktuelle påloggingspolicyen for produktet eller arbeidsområdet.

  6. Endre policyen til Påkrevd først etter en vellykket test og når det finnes en godkjent plan for gjenoppretting av administratortilgang.

Løs problemer med pålogging eller tilgang

Hvis noen ikke kan logge på, kontrollerer du det bekreftede domenet, tilordningen hos identitetsleverandøren, e-postkravet, X.509-sertifikatet, produktmedlemskapet og den aktuelle påloggingspolicyen. Vellykket pålogging hos leieren garanterer ikke tilgang til et bestemt arbeidsområde, en API-organisasjon eller en Ads-konto.

Du finner produktspesifikke feil og gjenopprettingstrinn her: Feilsøke SSO, tilgang til arbeidsområder og domenebekreftelse. Hvis du ikke kan gjenopprette administratortilgangen, kontakter du OpenAI-brukerstøtten.

Var denne artikkelen nyttig?