Vereisten
Om SSO in te stellen, moet u:
Een OpenAI-abonnement hebben met een Global Admin Console
Global Admin zijn
Lees voordat u verdergaat onze documentatiepagina's SSO-overzicht en Gebruikersbeheer, zodat u vertrouwd bent met onze SSO-architectuur.
Als u eerder SSO hebt geconfigureerd voor een API-platformorganisatie of ChatGPT-werkruimte, zijn uw SSO-instellingen als het goed is al beschikbaar om te configureren op de pagina OpenAI Identity. Als de werkruimte of organisatie waarvoor u SSO wilt inschakelen niet in uw Global Admin Console wordt weergegeven, neem dan contact op met ons ondersteuningsteam via de chatballon rechtsonder op deze pagina.
⚠️ Uw gebruikers worden buitengesloten als SSO niet correct is ingesteld!
Een onjuiste configuratie kan ertoe leiden dat uw gebruikers worden buitengesloten van organisaties en werkruimtes waarvoor SSO verplicht is ingesteld. We raden aan dat u als Global Admin SSO in de Admin Portal op Optioneel laat staan.
Houd tijdens de installatie twee afzonderlijke ingelogde vensters open:
Eén ingelogd via een incognitovenster
Eén ingelogd via uw standaardbrowser
Zo kunt u in één venster het inlogproces en uw SSO-/domeinverificatie-instelling testen en, indien nodig, de wijzigingen via het tweede venster terugdraaien.
SSO testen
Als je het configuratieproces wilt testen zonder risico op impact voor je gebruikers, kun je dat doen via de applicatie hier.
Een succesvolle verbinding in deze testapplicatie wordt niet gekoppeld aan je productieorganisatie en de verbinding wordt ook niet opgeslagen (zodat je dezelfde parameters opnieuw kunt gebruiken in je productieomgeving zodra je klaar bent). Dit betekent dat je deze veilig als sandbox of playground kunt gebruiken terwijl je vertrouwd raakt met de vereisten en eventuele ontbrekende randvoorwaarden oplost.
SSO inschakelen
Ga om te beginnen vanuit de algemene beheerdersconsole naar de pagina OpenAI-identiteit. U kunt die pagina ook openen via de link op de pagina "Identiteit en inrichting" onder de instellingen voor "Werkruimte beheren" in ChatGPT, of via het tabblad Identiteit in de organisatie-instellingen van uw API-platform.
In enkele voorbeelden hieronder wordt de installatie in Okta getoond, maar dezelfde werkwijze zou op alle SAML-IdP's van toepassing moeten zijn.
Domeinverificatie
Om SSO in te schakelen, moet u eerst ten minste één domein verifiëren.
Belangrijk: vergeet niet de verdere gevolgen te bekijken die domeinverificatie kan hebben voor gebruikers met dat domein.
Klik op de knop "+ Add Domain" en voer uw DNS in om te beginnen:

Nadat u dit hebt verzonden, geven we u een sleutel om het eigendom van uw domein te verifiëren. Ga naar uw DNS-provider en voeg een TXT-record toe met de opgegeven waarde:

Uw TXT-record moet bereikbaar zijn via een DNS-lookup om de verificatiecontrole te laten slagen.
Nadat u dit bij uw DNS-provider hebt voltooid, keert u terug naar de instelpagina en klikt u op de knop "Check". Als het eigendom van uw domein met succes is gevalideerd, ziet u dat de status is bijgewerkt naar "Verified".

U kunt maximaal 99 geverifieerde domeinen per Admin Portal toevoegen, en we bieden een periode van 7 dagen om de verificatiecontrole te voltooien voordat een domein als verlopen wordt gemarkeerd. Domeinen kunnen slechts op één Admin Portal worden geverifieerd. Als u hetzelfde domein moet verifiëren voor een organisatie of werkruimte die niet in uw Admin Portal staat, neem dan contact op met Support.
Je applicatie configureren
Nadat je je domein met succes hebt geverifieerd, kun je doorgaan met de SSO-configuratie door je IdP-applicatie te configureren.
Klik om te beginnen op de knop "SSO instellen":

Uw identiteitsprovider selecteren
U kunt kiezen uit een lijst met de populairste IdP's die standaard SAML-integraties ondersteunen. Als uw IdP niet in de lijst staat of als u een OIDC-verbinding wilt gebruiken, kunt u onderaan de juiste knop voor een aangepaste verbinding kiezen:

De toepassing maken/verbinden
U kunt nu de stapsgewijze configuratiewizard volgen om uw IdP-toepassing te maken en met ons te verbinden. De instructies kunnen enigszins verschillen, afhankelijk van de IdP die u gebruikt, maar de algemene installatie blijft hetzelfde:

De URL's die tijdens het maken worden verstrekt, zijn uniek voor uw organisatie:

Belangrijk: Als u ervoor kiest een goed werkende SSO-verbinding te resetten, zullen deze URL-waarden veranderen. Wanneer u SSO opnieuw instelt, moet u ervoor zorgen dat u deze dienovereenkomstig in uw applicatie bijwerkt.
Nadat u de URL-instelling hebt voltooid, kunt u doorgaan met het definiëren van de attribuuttoewijzing voor gebruikers die via uw applicatie worden geauthenticeerd.
Attribuuttoewijzing
De attribuuttoewijzing die je in je SSO-applicatie definieert, bepaalt uiteindelijk welke OpenAI-accounts worden geauthenticeerd en hoe je gebruikers in OpenAI-producten worden weergegeven. Ons huidige gebruikersmodel ondersteunt drie eigenschappen:
E-mailadres (verplicht in de SAML-respons; bepaalt welk account wordt geopend)
Voornaam (optioneel, maar aanbevolen)
Achternaam (optioneel, maar aanbevolen)
Opmerking: We ondersteunen het ontsleutelen van SAML-responsen niet. Zorg ervoor dat u uw respons of assertion niet versleutelt, zodat we de attributen correct kunnen identificeren.
Afhankelijk van uw IdP zal de exacte attribuuttoewijzing verschillen. We raden aan om exact de toewijzing te volgen die voor uw IdP in de installatiewizard wordt weergegeven, bijvoorbeeld voor Okta:

Als u ziet dat nieuwe gebruikers binnenkomen met hun e-mailadres ingesteld op hun weergavenaam, controleer dan uw attribuuttoewijzing en bevestig dat u uw responsen niet versleutelt.
Als nieuwe gebruikers wordt gevraagd hun naam en geboortedatum in te voeren, geeft dit waarschijnlijk aan dat we geen correcte naamwaarde uit uw attribuutrespons herkennen.
E-mailwijzigingen
Soms kan het e-mailadres van een gebruiker in je IdP worden bijgewerkt, bijvoorbeeld:
Een wettelijke naamswijziging na een huwelijk
Hun bedrijf is overgenomen en ze hebben een nieuw domein
enz.
Als hierdoor de waarde van de emailaddress-claim in de SSO SAMLResponse verandert, wordt na succesvolle SSO toegang verkregen tot een andere OpenAI-gebruiker die aan het nieuwe e-mailadres is gekoppeld (en wordt deze aangemaakt als die nog niet bestaat). Deze gebruiker moet los van de oorspronkelijke gebruiker worden uitgenodigd voor de organisatie of werkruimte.
Primaire e-mailadressen
In sommige gevallen heb je mogelijk gebruikers met meerdere verschillende e-mailadressen. Dit komt vaak voor bij grotere bedrijven met gedistribueerde mailsystemen, of bijvoorbeeld bij Edu-klanten met verschillende scholen:
In deze situatie raden we aan ervoor te zorgen dat je SAML-respons slechts één e-mailadres in de attributen bevat, omdat meerdere e-mailadressen verwarring kunnen veroorzaken wanneer we dit aan een nieuwe of bestaande gebruiker proberen te koppelen.
Als gebruikers daarnaast een statisch e-mailadres hebben (bijv. een UPN), raden we aan dit in je attribuuttoewijzing te gebruiken, zodat ze een stabiel OpenAI-gebruikersaccount hebben dat niet wordt beïnvloed wanneer hun andere e-mailadressen wijzigen.
Toegang tot de IdP-applicatie inrichten
Zodra je je attribuuttoewijzing met succes hebt gemaakt, leidt de wizard je door de stappen om via de gewenste groepen toegang in te richten voor de juiste gebruikers.
Bekijk onze aanbevelingen over Gebruikersbeheer voor best practices.
IdP-metadata instellen
Op dit punt in de configuratie heb je twee afzonderlijke opties om de metadata van je IdP te definiëren: Dynamische configuratie en Handmatige configuratie.
Dynamische configuratie
Dit is de aanbevolen en eenvoudigste optie. Bij dynamische configuratie hoef je alleen de metadata-URL op te geven die aan je applicatie is gekoppeld (nu ingevuld met de SSO-URL en entiteits-ID die je eerder hebt geconfigureerd). De configuratiewizard laat zien waar je deze in je IdP kunt vinden:

Handmatige configuratie
Zoals de naam al aangeeft, vergt handmatige configuratie wat meer werk. Afhankelijk van je IdP moet je de bijbehorende SSO-URL en IdP-uitgever invoeren, samen met een x.509-certificaat:

Door IdP geïnitieerd aanmelden
Als je wilt dat je gebruikers op een tegel in hun dashboard kunnen klikken en automatisch worden geauthenticeerd, kun je als onderdeel van het configuratieproces door IdP geïnitieerde authenticatie voor je applicatie configureren. Hoewel het exacte proces per IdP verschilt, gebruikt het algemene proces een verstrekte URL in de volgende vorm:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API-platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Als voorbeeld leidt Okta je door het maken van een nieuwe bladwijzerapplicatie met deze URL:

Entra ID laat je de verstrekte "Aanmeld-URL" in het juiste formulier invoeren:

Belangrijk: Als u ervoor kiest een goed werkende SSO-verbinding te resetten, zullen deze URL-waarden wel veranderen.
Dit betekent dat wanneer u de nieuwe verbinding configureert, u ook uw Sign on URL dienovereenkomstig moet bijwerken, anders kunnen gebruikers zich niet via hun tegels authenticeren.
Installatie voltooien
Nadat u de metagegevens van uw IdP hebt geconfigureerd, kunt u op "Doorgaan" klikken om eventuele optionele bladwijzerapps in te stellen. De laatste verplichte configuratiestap vindt plaats op de pagina "Eenmalige aanmelding testen":

Nadat u op "Doorgaan naar aanmelden" hebt geklikt, probeert de wizard uw nieuwe verbinding te testen. Als alles goed verloopt, hebt u SSO ingeschakeld. Dit zou nu zichtbaar moeten zijn op uw configuratiepagina:


Gebruikers in uw IdP-groep met bijbehorende accounts of uitnodigingen zouden zich nu via SSO moeten kunnen aanmelden:
Ze kunnen naar chatgpt.com of platform.openai.com gaan, hun e-mailadres invoeren en zich verifiëren nadat we hen naar hun IdP hebben doorgestuurd
Ze kunnen de URL van de bladwijzertegel gebruiken die u eventueel tijdens de installatie hebt geconfigureerd
Als uw gebruikers zich niet kunnen verifiëren en het niet lukt om de wijzigingen terug te draaien, neem dan contact op met Support voor directe hulp.
Houd er rekening mee dat wanneer u SSO inschakelt op het API-platform, de domeinverificatie geldt voor alle gebruikers met dat domein. Dit betekent dat gebruikers deel moeten uitmaken van uw IdP-groep om toegang te krijgen tot hun persoonlijke organisaties, zelfs als ze niet tot uw Enterprise-organisatie behoren.
Problemen met aanmelden oplossen
Als je na het inschakelen van SSO problemen ondervindt met aanmelden, kun je onze pagina Veelgestelde vragen en probleemoplossing raadplegen voor hulp bij het herkennen van veelvoorkomende fouten. Als je daar geen afdoende antwoord vindt, neem dan gerust contact op met Support.
