OpenAI
Deze pagina is automatisch vertaald. Bekijk het oorspronkelijke Engelstalige artikel.

SSO configureren

Dit document beschrijft hoe u SSO configureert voor ChatGPT en API Platform

Bijgewerkt: 5 days ago

Vereisten

Om SSO in te stellen, moet je:

  1. Een OpenAI-abonnement hebben met een Globale beheerdersconsole

  2. Een globale beheerder zijn

Lees voordat je verdergaat onze documentatiepagina's SSO-overzicht en Gebruikersbeheer, zodat je bekend bent met onze SSO-architectuur.

Als je eerder SSO hebt geconfigureerd voor een API-platformorganisatie of ChatGPT-werkruimte, zouden je SSO-instellingen al beschikbaar moeten zijn om te configureren op de pagina OpenAI Identity. Als de werkruimte of organisatie waarvoor je SSO wilt inschakelen niet wordt weergegeven in je Globale beheerdersconsole, neem dan contact op via support@openai.com.

⚠️ Uw gebruikers worden buitengesloten als SSO niet correct is ingesteld!

Een onjuiste configuratie kan ertoe leiden dat uw gebruikers worden buitengesloten van organisaties en werkruimtes waarvoor SSO verplicht is ingesteld. We raden aan dat u als Global Admin SSO in de Admin Portal op Optioneel laat staan.

Houd tijdens de installatie twee afzonderlijke ingelogde vensters open:

  1. Eén ingelogd via een incognitovenster

  2. Eén ingelogd via uw standaardbrowser

Zo kunt u in één venster het inlogproces en uw SSO-/domeinverificatie-instelling testen en, indien nodig, de wijzigingen via het tweede venster terugdraaien.

SSO testen

Als je het configuratieproces wilt testen zonder risico op impact voor je gebruikers, kun je dat doen via de applicatie hier.

Een succesvolle verbinding in deze testapplicatie wordt niet gekoppeld aan je productieorganisatie en de verbinding wordt ook niet opgeslagen (zodat je dezelfde parameters opnieuw kunt gebruiken in je productieomgeving zodra je klaar bent). Dit betekent dat je deze veilig als sandbox of playground kunt gebruiken terwijl je vertrouwd raakt met de vereisten en eventuele ontbrekende randvoorwaarden oplost.

SSO inschakelen

Ga om te beginnen vanuit de Globale beheerdersconsole naar de pagina OpenAI Identity. Je kunt die pagina ook bereiken via de link op de pagina "Identiteit & provisioning" onder je instellingen voor "Werkruimte beheren" in ChatGPT, of via het tabblad Identiteit in de instellingen van je API-platformorganisatie.

In enkele voorbeelden hieronder wordt de configuratie in Okta getoond, maar dezelfde logica zou van toepassing moeten zijn op alle SAML-IdP's.

Domeinverificatie

Om SSO in te schakelen, moet u eerst ten minste één domein verifiëren.

Belangrijk: vergeet niet de verdere gevolgen te bekijken die domeinverificatie kan hebben voor gebruikers met dat domein.

Klik op de knop "+ Add Domain" en voer uw DNS in om te beginnen:

Verify a new domain dialog with example.com entered and Submit available

Nadat u dit hebt verzonden, geven we u een sleutel om het eigendom van uw domein te verifiëren. Ga naar uw DNS-provider en voeg een TXT-record toe met de opgegeven waarde:

Image

Uw TXT-record moet bereikbaar zijn via een DNS-lookup om de verificatiecontrole te laten slagen.

Nadat u dit bij uw DNS-provider hebt voltooid, keert u terug naar de instelpagina en klikt u op de knop "Check". Als het eigendom van uw domein met succes is gevalideerd, ziet u dat de status is bijgewerkt naar "Verified".

Domain management page with company.abc listed as Verified

U kunt maximaal 99 geverifieerde domeinen per Admin Portal toevoegen, en we bieden een periode van 7 dagen om de verificatiecontrole te voltooien voordat een domein als verlopen wordt gemarkeerd. Domeinen kunnen slechts op één Admin Portal worden geverifieerd. Als u hetzelfde domein moet verifiëren voor een organisatie of werkruimte die niet in uw Admin Portal staat, neem dan contact op met Support.

Je applicatie configureren

Nadat je je domein met succes hebt geverifieerd, kun je doorgaan met de SSO-configuratie door je IdP-applicatie te configureren.

Klik om te beginnen op de knop "SSO instellen":

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Je identiteitsprovider selecteren

Je kunt kiezen uit een lijst met de populairste IdP's die standaard SAML-integraties ondersteunen. Als je je IdP niet in de lijst ziet, of als je een OIDC-verbinding wilt gebruiken, kun je onderaan de juiste knop voor een aangepaste verbinding kiezen:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

De applicatie maken of verbinden

Je kunt nu de stapsgewijze configuratiewizard volgen om je IdP-applicatie bij ons te maken en te verbinden. Afhankelijk van de IdP die je gebruikt, kunnen je instructies iets verschillen, maar de algemene configuratie blijft hetzelfde:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Let op: de URL's die in de aanmaakstap worden verstrekt, zijn uniek voor je organisatie:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Belangrijk: Als u ervoor kiest een goed werkende SSO-verbinding te resetten, zullen deze URL-waarden veranderen. Wanneer u SSO opnieuw instelt, moet u ervoor zorgen dat u deze dienovereenkomstig in uw applicatie bijwerkt.

Nadat u de URL-instelling hebt voltooid, kunt u doorgaan met het definiëren van de attribuuttoewijzing voor gebruikers die via uw applicatie worden geauthenticeerd.

Attribuuttoewijzing

De attribuuttoewijzing die je in je SSO-applicatie definieert, bepaalt uiteindelijk welke OpenAI-accounts worden geauthenticeerd en hoe je gebruikers in OpenAI-producten worden weergegeven. Ons huidige gebruikersmodel ondersteunt drie eigenschappen:

  1. E-mailadres (verplicht in de SAML-respons; bepaalt welk account wordt geopend)

  2. Voornaam (optioneel, maar aanbevolen)

  3. Achternaam (optioneel, maar aanbevolen)

Opmerking: We ondersteunen het ontsleutelen van SAML-responsen niet. Zorg ervoor dat u uw respons of assertion niet versleutelt, zodat we de attributen correct kunnen identificeren.

Afhankelijk van uw IdP zal de exacte attribuuttoewijzing verschillen. We raden aan om exact de toewijzing te volgen die voor uw IdP in de installatiewizard wordt weergegeven, bijvoorbeeld voor Okta:

Image

Als u ziet dat nieuwe gebruikers binnenkomen met hun e-mailadres ingesteld op hun weergavenaam, controleer dan uw attribuuttoewijzing en bevestig dat u uw responsen niet versleutelt.

Als nieuwe gebruikers wordt gevraagd hun naam en geboortedatum in te voeren, geeft dit waarschijnlijk aan dat we geen correcte naamwaarde uit uw attribuutrespons herkennen.

E-mailwijzigingen

Soms kan het e-mailadres van een gebruiker in je IdP worden bijgewerkt, bijvoorbeeld:

  • Een wettelijke naamswijziging na een huwelijk

  • Hun bedrijf is overgenomen en ze hebben een nieuw domein

  • enz.

Als hierdoor de waarde van de emailaddress-claim in de SSO SAMLResponse verandert, wordt na succesvolle SSO toegang verkregen tot een andere OpenAI-gebruiker die aan het nieuwe e-mailadres is gekoppeld (en wordt deze aangemaakt als die nog niet bestaat). Deze gebruiker moet los van de oorspronkelijke gebruiker worden uitgenodigd voor de organisatie of werkruimte.

Primaire e-mailadressen

In sommige gevallen heb je mogelijk gebruikers met meerdere verschillende e-mailadressen. Dit komt vaak voor bij grotere bedrijven met gedistribueerde mailsystemen, of bijvoorbeeld bij Edu-klanten met verschillende scholen:

In deze situatie raden we aan ervoor te zorgen dat je SAML-respons slechts één e-mailadres in de attributen bevat, omdat meerdere e-mailadressen verwarring kunnen veroorzaken wanneer we dit aan een nieuwe of bestaande gebruiker proberen te koppelen.

Als gebruikers daarnaast een statisch e-mailadres hebben (bijv. een UPN), raden we aan dit in je attribuuttoewijzing te gebruiken, zodat ze een stabiel OpenAI-gebruikersaccount hebben dat niet wordt beïnvloed wanneer hun andere e-mailadressen wijzigen.

Toegang tot de IdP-applicatie inrichten

Zodra je je attribuuttoewijzing met succes hebt gemaakt, leidt de wizard je door de stappen om via de gewenste groepen toegang in te richten voor de juiste gebruikers.

Bekijk onze aanbevelingen over Gebruikersbeheer voor best practices.

IdP-metadata instellen

Op dit punt in de configuratie heb je twee afzonderlijke opties om de metadata van je IdP te definiëren: Dynamische configuratie en Handmatige configuratie.

Dynamische configuratie

Dit is de aanbevolen en eenvoudigste optie. Bij dynamische configuratie hoef je alleen de metadata-URL op te geven die aan je applicatie is gekoppeld (nu ingevuld met de SSO-URL en entiteits-ID die je eerder hebt geconfigureerd). De configuratiewizard laat zien waar je deze in je IdP kunt vinden:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Handmatige configuratie

Zoals de naam al aangeeft, vergt handmatige configuratie wat meer werk. Afhankelijk van je IdP moet je de bijbehorende SSO-URL en IdP-uitgever invoeren, samen met een x.509-certificaat:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Door IdP geïnitieerd aanmelden

Als je wilt dat je gebruikers op een tegel in hun dashboard kunnen klikken en automatisch worden geauthenticeerd, kun je als onderdeel van het configuratieproces door IdP geïnitieerde authenticatie voor je applicatie configureren. Hoewel het exacte proces per IdP verschilt, gebruikt het algemene proces een verstrekte URL in de volgende vorm:

Als voorbeeld leidt Okta je door het maken van een nieuwe bladwijzerapplicatie met deze URL:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID laat je de verstrekte "Aanmeld-URL" in het juiste formulier invoeren:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Belangrijk: Als u ervoor kiest een goed werkende SSO-verbinding te resetten, zullen deze URL-waarden wel veranderen.

Dit betekent dat wanneer u de nieuwe verbinding configureert, u ook uw Sign on URL dienovereenkomstig moet bijwerken, anders kunnen gebruikers zich niet via hun tegels authenticeren.

Configuratie voltooien

Zodra je de metadata van je IdP hebt geconfigureerd, kun je op "Doorgaan" klikken om verder te gaan met het instellen van eventuele optionele bladwijzer-apps. De laatste verplichte configuratiestap vindt plaats op de pagina "Single sign-on testen":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Nadat je op "Doorgaan naar aanmelden" hebt geklikt, probeert de wizard je nieuwe verbinding te testen. Als alles lukt, heb je SSO daadwerkelijk ingeschakeld. Dit zou nu zichtbaar moeten zijn op je configuratiepagina:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Gebruikers in je IdP-groep met bijbehorende accounts of uitnodigingen zouden zich nu met SSO moeten kunnen aanmelden:

  • Ze kunnen naar chatgpt.com of platform.openai.com gaan, hun e-mailadres invoeren en zich vervolgens authenticeren nadat wij hen doorsturen naar hun IdP

  • Ze kunnen de URL van de bladwijzertegel gebruiken die je (optioneel) tijdens de configuratie hebt ingesteld

Als je merkt dat je gebruikers zich niet kunnen authenticeren en je problemen ondervindt bij het terugdraaien van de wijzigingen, neem dan contact op met Support voor onmiddellijke hulp.

Vergeet niet dat het inschakelen van SSO op het API-platform de domeinverificatie toepast op alle gebruikers met dat domein. Dit betekent dat gebruikers, zelfs als ze niet tot je Enterprise-organisatie behoren, nog steeds deel moeten uitmaken van je IdP-groep om toegang te krijgen tot hun persoonlijke organisaties.

Problemen met aanmelden oplossen

Als je na het inschakelen van SSO problemen ondervindt met aanmelden, kun je onze pagina Veelgestelde vragen en probleemoplossing raadplegen voor hulp bij het herkennen van veelvoorkomende fouten. Als je daar geen afdoende antwoord vindt, neem dan gerust contact op met Support.

Was dit artikel nuttig?