Doel
Deze handleiding is bedoeld om beheerders en IT-teams de informatie te geven die ze nodig hebben voordat ze SSO configureren in hun ChatGPT- of Platform-accounts. SSO is beschikbaar voor Business-, Enterprise- en Edu-klanten.
Achterliggende architectuur en terminologie
SSO wordt momenteel via SAML-verificatie ondersteund voor zowel ChatGPT als het API-platform.
Werkruimte verwijst naar een ChatGPT-instantie
Organisatie verwijst naar een instantie van het API-platform
Identiteitsprovider (IdP) verwijst naar de service waarmee u digitale identiteiten beheert. We ondersteunen verbindingen via alle IdP's die SAML ondersteunen. Enkele van de meest gebruikte IdP's waarmee we verbinding hebben gemaakt, zijn:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Raadpleeg de integratiepagina van WorkOS voor de volledige lijst met ondersteunde IdP's. We ondersteunen alle integraties van derden op deze pagina waarmee via SAML of OIDC verbinding kan worden gemaakt.
Elke ChatGPT-werkruimte is momenteel gekoppeld aan een bijbehorende platformorganisatie. Dit betekent dat de Organisatie-ID (org-id) op de platformpagina "Algemeen" van uw Enterprise-omgeving dezelfde Organisatie-ID (org-id) is als die van uw Enterprise-werkruimte in ChatGPT. Uw werkruimte en organisatie gebruiken daardoor dezelfde verificatielaag:

Door deze architectuur zijn er enkele belangrijke aandachtspunten:
Eén Organisatie-ID (org-id) kan slechts één IdP-configuratie ondersteunen.
Domeinverificaties en SAML SSO-instellingen worden gedeeld tussen ChatGPT en het API-platform.
SSO moet afzonderlijk worden ingeschakeld voor ChatGPT en het API-platform. Zodra u SSO voor een van beide hebt geconfigureerd, bestaat de "configuratie" van de andere grotendeels uit het omzetten van de schakelaar en, indien gewenst, het toevoegen van een bladwijzer-app in uw IdP.
Aan de slag met SSO
Voordat je SSO in je account configureert, is het belangrijk eerst enkele kernconcepten van de SSO-functionaliteit van OpenAI te begrijpen.
Algemene identiteitsterminologie
Provisioning Wanneer OpenAI het in de context van gebruikers over provisioning heeft, bedoelen we specifiek het provisionen van uitnodigingen. We ondersteunen het provisionen van het aanmaken van gebruikersaccounts niet rechtstreeks. Uitnodigingen kunnen worden geprovisioned via:
SCIM (ondersteund in zowel de ChatGPT SCIM-integratie als de API-platform SCIM-integratie)
De pagina ‘Leden’ van ChatGPT of het API-platform
Automatisch accounts aanmaken
Invites-API
Het provisionen van uitnodigingen staat los van de authenticatie die door SSO wordt uitgevoerd.
Authenticatie – ‘Ben je wie je zegt dat je bent?’
Voorbeeld: een IdP authenticeert een gebruiker voor onze service, zodat we weten dat diegene is wie die zegt te zijn bij het inloggen.
Autorisatie – ‘Wat mag je doen of zien?’
Voorbeeld: nadat je IdP je heeft geauthenticeerd, bepalen we van welke ChatGPT-werkruimte(n) je lid bent.
Kennismaken met de SSO-instellingen van OpenAI
Domeinverificatie Dit is een vereiste voor het inschakelen van SSO en het automatisch maken van accounts. Kort gezegd: "Bent u de eigenaar van dit domein?"
Bij het inloggen via chatgpt.com of platform.openai.com bepaalt een geverifieerd domein of een gebruiker naar onze wachtwoordpagina of, als SSO ook is ingesteld, naar de IdP wordt doorgestuurd.
Zodra een domein in uw werkruimte is geverifieerd, wordt elke gebruiker die met een e-mailadres van dat domein voor de werkruimte wordt uitgenodigd bij de volgende aanmelding gevraagd het persoonlijke account samen te voegen.
ChatGPT-verificatie is gebaseerd op zowel het domein ALS de werkruimte. Wanneer een domein is geverifieerd en SSO voor de werkruimte is ingeschakeld, worden alleen gebruikers in die werkruimte met hetzelfde domein naar SSO doorgestuurd. Gebruikers met hetzelfde domein die GEEN deel uitmaken van de werkruimte (zoals gebruikers van een Free-, Plus-, Pro- of Team-account uit uw domein) blijven inloggen via e-mail en wachtwoord of via een sociaal account.
Platformverificatie is domeingebonden: wanneer een domein is geverifieerd en SSO is ingeschakeld, kunnen alle platformgebruikers met dat domein niet meer met een wachtwoord inloggen. Zie "Domeinverificatie in ChatGPT en op het API-platform" hieronder voor meer informatie.
Subdomeinen moeten afzonderlijk van hoofddomeinen worden geverifieerd
Uw TXT-record moet via een DNS-zoekopdracht leesbaar zijn, zodat we uw domeinverificatie kunnen verwerken.
(Alleen ChatGPT) Automatisch accounts maken (AAC) Als dit voor een ChatGPT-werkruimte is ingeschakeld, ontvangt een nieuwe gebruiker met een e-mailadres dat overeenkomt met een geverifieerd domein bij de registratie automatisch een uitnodiging voor de Enterprise-werkruimte. We raden af om AAC in te schakelen als u SCIM gebruikt.
(Alleen ChatGPT) Uitnodigingen voor externe domeinen toestaan Deze instelling bepaalt of gebruikers met niet-geverifieerde domeinen voor de werkruimte kunnen worden uitgenodigd. Gebruikers van externe domeinen hoeven niet via SSO in te loggen, omdat de SSO-instellingen alleen gelden voor gebruikers van het geverifieerde domein.
SSO inschakelen Deze instelling bepaalt of uw geconfigureerde SSO-instellingen gelden voor de werkruimte en/of organisatie.
SSO afdwingen
Als deze instelling is uitgeschakeld, kunnen gebruikers met een geverifieerd domein kiezen tussen inloggen via SSO en inloggen via een sociaal account.
Hoofdbeheerders kunnen SSO afdwingen rechtstreeks op de pagina SSO beheren in de Beheerdersconsole instellen op Vereist voor zowel ChatGPT als het API-platform. Als deze instelling is ingeschakeld, kunnen gebruikers met een geverifieerd domein alleen via SSO inloggen bij de werkruimte of organisatie waarvoor SSO is ingeschakeld. Verificatie via een wachtwoord of sociaal account is dan niet meer geldig voor de werkruimte of organisatie, maar kan nog wel worden gebruikt in andere werkruimten of organisaties waarin het domein niet is geverifieerd.
Domeinverificatie op ChatGPT versus het API-platform
Zoals eerder besproken, wordt domeinverificatie toegepast op de gedeelde ChatGPT- en Platform-instanties. Er is echter een belangrijk verschil in hoe domeinverificatie invloed heeft op inloggen bij ChatGPT versus het Platform wanneer SSO is ingeschakeld:
SSO op het API-platform is volledig domeingebonden. Dit betekent dat zodra een domein bij een organisatie is geverifieerd en SSO is ingeschakeld, ALLE gebruikers met dat domein niet meer met een wachtwoord kunnen inloggen. Als ze niet via een sociaal account kunnen verifiëren, hebben ze geen toegang meer tot hun organisaties, tenzij ze tot de toegangsgroep van de IdP behoren.
Bij ChatGPT heeft dit daarentegen alleen gevolgen voor gebruikers die deel uitmaken van de werkruimte waarin het domein is geverifieerd. Gebruikers die niet tot de toegangsgroep van de IdP behoren, kunnen nog steeds bij werkruimten inloggen met de methoden die in het volgende gedeelte worden besproken.
Inlogervaring voor je gebruikers
OpenAI ondersteunt drie verschillende authenticatiemethoden:
Gebruikersnaam + wachtwoord
Sociale authenticatie via Microsoft/Google/Apple
SSO
Houd er rekening mee dat het gedrag verschilt afhankelijk van of de gebruiker inlogt bij ChatGPT of het API-platform, of hun domein is geverifieerd en of hun respectieve werkruimten/organisaties SSO hebben afgedwongen.
Door SP geïnitieerd inloggen
Alle gebruikers kunnen rechtstreeks naar chatgpt.com of platform.openai.com gaan om in te loggen. Bij deze optie kunnen de verschillende verificatiemethoden worden geactiveerd zoals hieronder weergegeven:

Als de gebruiker deel uitmaakt van meerdere werkruimten, waaronder een werkruimte waarin SSO voor het domein is ingeschakeld, wordt de gebruiker gevraagd bij welke werkruimte die wil inloggen.
Door SP geïnitieerd inloggen bij ChatGPT
Als we vaststellen dat het ingevoerde e-mailadres bij een werkruimte hoort waarin het domein is geverifieerd, sturen we de gebruiker voor verificatie door naar de IdP. Anders wordt de gebruiker gevraagd in te loggen met een wachtwoord.
Als de gebruiker deel uitmaakt van meerdere werkruimten, waaronder ten minste één werkruimte waarin SSO voor het domein is ingeschakeld, wordt de gebruiker gevraagd met welke methode die wil inloggen:

Opmerking: als "SSO afdwingen" voor een bepaalde werkruimte is ingeschakeld, kunnen gebruikers met het geverifieerde domein of de geverifieerde domeinen alleen via SSO inloggen. Verificatie via een sociaal account of wachtwoord is dan niet beschikbaar.
Door SP geïnitieerd inloggen op het platform
Zoals eerder vermeld, wordt een gebruiker met een geverifieerd domein die een e-mailadres invoert op de inlogpagina van het platform altijd doorgestuurd naar de IdP om zich te verifiëren.
Daarom is het essentieel dat u dit goed begrijpt voordat u SSO voor het platform inschakelt. Anders kunt u gebruikers met een persoonlijk account onbedoeld heel eenvoudig de toegang tot het platform ontzeggen.
Door IdP geïnitieerd inloggen
Wanneer u SSO configureert via de betreffende identiteitspagina's, vindt u een unieke tegel-URL voor zowel ChatGPT als het API-platform:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Platform: https://platform.openai.com/enterprise/conn_012abc/login
U kunt deze tegel-URL's in uw IdP configureren, zodat uw gebruikers met één klik automatisch kunnen inloggen en zich verifiëren.
Volgende stappen
Nu je een goede basiskennis van onze architectuur hebt, ga je naar onze pagina ‘Je ideale configuratie voor gebruikersbeheer begrijpen’ om de ideale implementatie voor jouw gebruikssituatie te bepalen. Daarna leggen we je uit hoe je SSO en SCIM binnen je account configureert.
