Bekijk onze pagina ‘SSO-overzicht’ om vertrouwd te raken met de belangrijkste concepten die in dit document worden besproken.
Voordat je je domeinen verifieert, is het belangrijk om een paar vragen te overwegen:
Hoe wil je uitnodigingen voor nieuwe gebruikers inrichten?
Hoe wil je omgaan met bestaande gebruikers met een consumentenaccount (personal/Plus/Pro)?
Hoe moet de inlogstroom voor je gebruikers eruitzien?
We bekijken elk van deze vragen uitgebreider, zodat je de optie kunt kiezen die het beste bij je behoeften past.
Nieuwe gebruikers uitnodigen
We bieden momenteel vier verschillende methoden om uitnodigingen voor gebruikers in te richten:
Het is goed om te weten dat we onderscheid maken tussen gevallen waarin uitnodigingsmails actief worden verzonden en gevallen waarin een uitnodiging stilzwijgend aan het e-mailadres van een gebruiker in onze backend wordt gekoppeld.
Uitnodigingsmails worden actief verzonden wanneer:
Een nieuwe gebruiker voor het eerst via SCIM wordt uitgenodigd.
Een gebruiker rechtstreeks vanuit ChatGPT of het API Platform wordt uitgenodigd.
Uitnodigingen worden stilzwijgend gekoppeld wanneer:
Een SCIM-gebruiker uit je IdP-groep is verwijderd en vervolgens opnieuw is toegevoegd.
Automatisch accounts aanmaken van toepassing is.
In dat laatste geval zien gebruikers de uitnodigingen niet in hun inbox, maar worden ze nog steeds correct doorgestuurd naar de bijbehorende werkruimte of organisatie wanneer ze proberen in te loggen.
SCIM
SCIM is beschikbaar in zowel ChatGPT als het API Platform. Met SCIM kunnen identiteitsproviders (bijv. Okta, Entra ID, enz.) gebruikersidentiteitsgegevens uitwisselen met OpenAI, zodat het inrichten van uitnodigingen (en het deprovisionen van gebruikersaccounts) wordt geautomatiseerd op basis van organisatorische wijzigingen.
Hoewel SCIM ook via uw IdP wordt geconfigureerd, kan het onafhankelijk van SSO worden ingesteld. Domeinverificatie en SSO zijn daarom geen vereisten voor SCIM.
Als u zowel SCIM als SSO gebruikt, is het belangrijk om het volgende onderscheid te maken:
SCIM verzorgt alleen de uitnodigingen
SSO verzorgt de verificatie en het aanmaken van gebruikers
Wij beschouwen SCIM als de meest robuuste en schaalbare oplossing voor algemeen gebruikersbeheer. Afhankelijk van je ideale implementatie raden we doorgaans de volgende architectuur aan als best practice wanneer je zowel ChatGPT als het API Platform implementeert:

Met deze configuratie kun je eenvoudig zowel uitnodigingen als toegang (tot ChatGPT en het API Platform) afzonderlijk beheren. Deze configuratie heeft als extra voordeel dat je beheerteams alle noodzakelijke wijzigingen centraal en rechtstreeks in je IdP kunnen uitvoeren.
Als je SCIM implementeert voor meerdere applicaties (bijv. ChatGPT, API Platform of andere accounts), moeten je SCIM-applicaties uniek zijn. Zelfs als je doelgroep exact hetzelfde is, raden we sterk aan dat elke SCIM-implementatie verwijst naar een unieke applicatie in je IdP.
Als je niet aan deze vereiste voldoet, kan dit leiden tot inconsistenties die uiteindelijk resulteren in ongeldige lidmaatschappen.
Rechtstreekse uitnodigingen vanuit ChatGPT of het API-platform
Beheerders kunnen gebruikers rechtstreeks per e-mail uitnodigen via de pagina "Leden" van respectievelijk ChatGPT en het Platform. In ChatGPT ondersteunt deze methode ook bulkuitnodigingen via een geüpload CSV-bestand:

Hoewel deze methode doorgaans niet goed schaalbaar is, raden we vaak aan om bij de start in een nieuwe werkruimte of organisatie rechtstreekse uitnodigingen te gebruiken. Anders dan bij SCIM is er geen risico op vertraging voordat de uitnodigingen de inbox van gebruikers bereiken. Dit is dus de effectiefste optie om snel toegang te bieden, machtigingen te wijzigen en algemene tests uit te voeren.
Daarnaast kunt u SCIM altijd later inschakelen en uw bestaande gebruikers onderbrengen bij de SCIM-app. U hoeft dus niet bang te zijn dat rechtstreeks uitgenodigde gebruikers onbedoeld van toekomstige automatisering worden uitgesloten.
Automatisch accounts aanmaken (AAC)
In tegenstelling tot de andere opties is AAC alleen beschikbaar op de Identity-pagina van ChatGPT en moet SSO eerst zijn ingeschakeld:

Zoals hierboven weergegeven, garandeert AAC dat gebruikers die zich aanmelden of inloggen met een geverifieerd e-maildomein automatisch worden toegevoegd aan je Enterprise-werkruimte. Gebruikers ontvangen geen uitnodigingsmail en het proces is volledig geautomatiseerd. Dit heeft voor- en nadelen.
Als je beleid is om open toegang toe te staan voor elke gebruiker met je geverifieerde domein, is AAC een goede optie waarmee je de extra overhead van het configureren en beheren van een SCIM-applicatie vermijdt.
AAC is echter niet ideaal als je een meer afgeschermde, op goedkeuring gebaseerde aanpak voor gebruikerstoegang nodig hebt.
⚠️ WAARSCHUWING ⚠️
Houd er rekening mee dat het inschakelen van AAC alle gebruikers met een consumentenaccount (personal/Plus/Pro) onder je domein feitelijk gedwongen samenvoegt in je Enterprise-werkruimte. Meer hierover vind je hieronder in de sectie ‘Omgaan met bestaande gebruikers’.
Let op: zelfs als de gebruikers geen lid zijn van je IdP-toegangsgroep en de werkruimte niet kunnen openen wanneer SSO wordt afgedwongen, nemen ze in dit scenario nog steeds een seat in je Enterprise-account in.
Daarom raden we in de meeste gevallen SCIM of rechtstreekse uitnodigingen aan in plaats van AAC. Om mogelijke verwarring te voorkomen, raden we aan AAC uitgeschakeld te laten als u SCIM wilt gebruiken.
Eerder verwijderde of gedeactiveerde leden
Een eerder verwijderde gebruiker die zich probeert aan te melden zonder opnieuw te zijn uitgenodigd, kan de melding "Geen geschikt ChatGPT-account gevonden" zien.
Met Automatische accountaanmaak wordt een werkruimtelidmaatschap aangemaakt voor gebruikers die daarvoor in aanmerking komen en er nog geen hebben. Een eerder verwijderd of gedeactiveerd lidmaatschap wordt hiermee niet opnieuw geactiveerd, zelfs niet als de gebruiker zich via SSO aanmeldt en het e-mailadres bij een geverifieerd domein hoort.
Om de toegang van een eerder verwijderde gebruiker te herstellen, moet een eigenaar of beheerder van de werkruimte eerst bevestigen dat deze persoon bevoegd is en diegene vervolgens opnieuw uitnodigen via Werkruimte-instellingen → Leden → Lid uitnodigen.
Admin Invites Endpoint van het API Platform
Ons API Platform ondersteunt een Invites Endpoint, waarmee je gebruikers programmatisch kunt uitnodigen voor je API-organisatie.
Vergeleken met SCIM is het belangrijkste voordeel van de endpoint dat je kunt opgeven bij welk(e) project(en) de uitgenodigde gebruiker moet horen:

Dit biedt een extra laag granulariteit en controle, zonder het handmatige werk van afzonderlijke directe uitnodigingen.
Omgaan met bestaande gebruikers met consumentenaccounts
We definiëren gebruikers met consumentenaccounts als gebruikers met een Personal-, Plus- of Pro-abonnement. Vaak zijn er bestaande gebruikers met consumentenaccounts binnen je geverifieerde domein die al een account hadden vóór je Enterprise-contract. Omdat het verifiëren van je domein en het inschakelen van SSO verdere impact kan hebben op deze gebruikers met consumentenaccounts, is het belangrijk om vooraf het gewenste resultaat te bepalen.
Impact op ChatGPT-gebruikers met consumentenaccounts
Aan de ChatGPT-kant wordt de impact op gebruikers met consumentenaccounts grotendeels bepaald door twee factoren:
Worden ze uitgenodigd voor de Enterprise-werkruimte?
Ga je SSO afdwingen?
Het resulterende gedrag zie je hieronder:
| Openstaande uitnodiging? | SSO afgedwongen? | Resultaat |
|---|---|---|
| Ja | Ja | Consumentenaccounts van gebruikers worden gedwongen samengevoegd met Enterprise, en gebruikers kunnen alleen inloggen met SSO. |
| Ja | Nee | Consumentenaccounts van gebruikers worden gedwongen samengevoegd met Enterprise, en gebruikers kunnen zich authenticeren met SSO of sociaal inloggen. |
| Nee | Ja | Geen impact: gebruikers met consumentenaccounts behouden toegang tot hun persoonlijke werkruimten via wachtwoord- of sociale authenticatie. |
| Nee | Nee | Geen impact: gebruikers met consumentenaccounts behouden toegang tot hun persoonlijke werkruimten via wachtwoord- of sociale authenticatie. |
Als je doel is om uiteindelijk alle consumentenaccounts te voorkomen, neem dan contact op met je Account Director om mogelijke opties te bespreken.
Accounts samenvoegen
Dit zijn de voorwaarden om een consumentenaccount automatisch met een Enterprise-account te laten samenvoegen:
Het domein van de gebruiker is geverifieerd.
De gebruiker heeft een uitnodiging ontvangen voor de Enterprise-werkruimte waarin diens domein is geverifieerd.
Opmerking: als u AAC hebt ingeschakeld, is deze voorwaarde altijd vervuld voor gebruikers met uw geverifieerde domein.
Als aan deze voorwaarden is voldaan, krijgt de gebruiker de volgende keer dat die zich bij ChatGPT aanmeldt of de pagina vernieuwt het volgende dialoogvenster te zien:

Zoals in de afbeelding wordt aangegeven, betalen we bestaande Plus- of Pro-abonnementen vóór het samenvoegen automatisch terug. Gebruikers kunnen hun bestaande chatgeschiedenis en GPT's overzetten. Ze kunnen hun chatgeschiedenis ook per e-mail exporteren en met een "schone lei" in hun Enterprise-werkruimte beginnen.
Opmerking: als gegevensresidentie is ingeschakeld voor de Enterprise- of Edu-doelwerkruimte, kunnen gegevens uit de persoonlijke werkruimte niet worden overgezet. Gebruikers kunnen dan alleen hun chats exporteren en de persoonlijke werkruimte verwijderen. Zie E-mailuitnodigingen en accountmigraties voor meer informatie.
Nadat het consumentenaccount is samengevoegd, kan het niet meer worden hersteld. Als uw gebruikers de optie "Bestaande chatgeschiedenis en GPT's overzetten" hebben gekozen, maar dit niet terugzien in hun Enterprise-werkruimte, neem dan contact op met Support.
Impact op gebruikers met consumentenaccounts op het API Platform
Omdat SSO op het Platform nog steeds domeingebaseerd is (in tegenstelling tot ChatGPT, waar SSO specifiek is voor de werkruimte waarin het is ingeschakeld), worden je gebruikers met consumentenaccounts beïnvloed zodra je je domein verifieert en SSO inschakelt voor een organisatie.
Gebruikers met consumentenaccounts kunnen zich dan niet meer met wachtwoorden authenticeren, omdat we de domeinovereenkomst herkennen en hen doorsturen naar je IdP. Als ze lid zijn van je IdP, kunnen ze zich succesvol authenticeren. Als alternatief kunnen ze inloggen met een sociale OAuth-optie, als die voor hen beschikbaar is. Zo niet, dan heb je ze feitelijk buitengesloten van hun consumentenaccounts.
Zie de sectie Inlogstroom voor gebruikers voor een uitgebreidere uitleg van deze workflow.
Aanbevolen patronen voor identiteit en provisioning
Nu we het basisgedrag rond onze identiteitsauthenticatie en het inrichten van uitnodigingen hebben uiteengezet, kan het nuttig zijn enkele van de meest voorkomende implementatiepatronen voor Enterprise-gebruikers te bekijken:

Aanmeldingsproces voor gebruikers
We hebben de gevolgen van openstaande uitnodigingen en het afdwingen van SSO al besproken. In dit gedeelte wordt daarom het verwachte proces met de bijbehorende controles weergegeven wanneer een gebruiker het e-mailadres invoert om zich aan te melden.
Inlogstroom voor ChatGPT
Opmerking: in dit diagram worden inlogpogingen via een sociale methode of via de tegel-URL niet meegenomen.

Inlogstroom voor het API Platform
Opmerking: in dit diagram worden inlogpogingen via een sociale methode of via de tegel-URL niet meegenomen.

Volgende stappen
Nu je een beeld hebt van je ideale implementatie, kun je de betreffende documentatie volgen om SCIM of SSO in te schakelen:
