Vereisten
Om SSO in te stellen, moet je:
Een OpenAI-abonnement hebben met een Globale beheerdersconsole
Een globale beheerder zijn
Lees voordat je verdergaat onze documentatiepagina's SSO-overzicht en Gebruikersbeheer, zodat je bekend bent met onze SSO-architectuur.
Als je eerder SSO hebt geconfigureerd voor een API-platformorganisatie of ChatGPT-werkruimte, zouden je SSO-instellingen al beschikbaar moeten zijn om te configureren op de pagina OpenAI Identity. Als de werkruimte of organisatie waarvoor je SSO wilt inschakelen niet wordt weergegeven in je Globale beheerdersconsole, neem dan contact op via support@openai.com.
⚠️ Uw gebruikers worden buitengesloten als SSO niet correct is ingesteld!
Een onjuiste configuratie kan ertoe leiden dat uw gebruikers worden buitengesloten van organisaties en werkruimtes waarvoor SSO verplicht is ingesteld. We raden aan dat u als Global Admin SSO in de Admin Portal op Optioneel laat staan.
Houd tijdens de installatie twee afzonderlijke ingelogde vensters open:
Eén ingelogd via een incognitovenster
Eén ingelogd via uw standaardbrowser
Zo kunt u in één venster het inlogproces en uw SSO-/domeinverificatie-instelling testen en, indien nodig, de wijzigingen via het tweede venster terugdraaien.
SSO testen
Als je het configuratieproces wilt testen zonder risico op impact voor je gebruikers, kun je dat doen via de applicatie hier.
Een succesvolle verbinding in deze testapplicatie wordt niet gekoppeld aan je productieorganisatie en de verbinding wordt ook niet opgeslagen (zodat je dezelfde parameters opnieuw kunt gebruiken in je productieomgeving zodra je klaar bent). Dit betekent dat je deze veilig als sandbox of playground kunt gebruiken terwijl je vertrouwd raakt met de vereisten en eventuele ontbrekende randvoorwaarden oplost.
SSO inschakelen
Ga om te beginnen vanuit de Globale beheerdersconsole naar de pagina OpenAI Identity. Je kunt die pagina ook bereiken via de link op de pagina "Identiteit & provisioning" onder je instellingen voor "Werkruimte beheren" in ChatGPT, of via het tabblad Identiteit in de instellingen van je API-platformorganisatie.
In enkele voorbeelden hieronder wordt de configuratie in Okta getoond, maar dezelfde logica zou van toepassing moeten zijn op alle SAML-IdP's.
Domeinverificatie
Om SSO in te schakelen, moet u eerst ten minste één domein verifiëren.
Belangrijk: vergeet niet de verdere gevolgen te bekijken die domeinverificatie kan hebben voor gebruikers met dat domein.
Klik op de knop "+ Add Domain" en voer uw DNS in om te beginnen:

Nadat u dit hebt verzonden, geven we u een sleutel om het eigendom van uw domein te verifiëren. Ga naar uw DNS-provider en voeg een TXT-record toe met de opgegeven waarde:

Uw TXT-record moet bereikbaar zijn via een DNS-lookup om de verificatiecontrole te laten slagen.
Nadat u dit bij uw DNS-provider hebt voltooid, keert u terug naar de instelpagina en klikt u op de knop "Check". Als het eigendom van uw domein met succes is gevalideerd, ziet u dat de status is bijgewerkt naar "Verified".

U kunt maximaal 99 geverifieerde domeinen per Admin Portal toevoegen, en we bieden een periode van 7 dagen om de verificatiecontrole te voltooien voordat een domein als verlopen wordt gemarkeerd. Domeinen kunnen slechts op één Admin Portal worden geverifieerd. Als u hetzelfde domein moet verifiëren voor een organisatie of werkruimte die niet in uw Admin Portal staat, neem dan contact op met Support.
Je applicatie configureren
Nadat je je domein met succes hebt geverifieerd, kun je doorgaan met de SSO-configuratie door je IdP-applicatie te configureren.
Klik om te beginnen op de knop "SSO instellen":

Je identiteitsprovider selecteren
Je kunt kiezen uit een lijst met de populairste IdP's die standaard SAML-integraties ondersteunen. Als je je IdP niet in de lijst ziet, of als je een OIDC-verbinding wilt gebruiken, kun je onderaan de juiste knop voor een aangepaste verbinding kiezen:

De applicatie maken of verbinden
Je kunt nu de stapsgewijze configuratiewizard volgen om je IdP-applicatie bij ons te maken en te verbinden. Afhankelijk van de IdP die je gebruikt, kunnen je instructies iets verschillen, maar de algemene configuratie blijft hetzelfde:

Let op: de URL's die in de aanmaakstap worden verstrekt, zijn uniek voor je organisatie:

Belangrijk: Als u ervoor kiest een goed werkende SSO-verbinding te resetten, zullen deze URL-waarden veranderen. Wanneer u SSO opnieuw instelt, moet u ervoor zorgen dat u deze dienovereenkomstig in uw applicatie bijwerkt.
Nadat u de URL-instelling hebt voltooid, kunt u doorgaan met het definiëren van de attribuuttoewijzing voor gebruikers die via uw applicatie worden geauthenticeerd.
Attribuuttoewijzing
De attribuuttoewijzing die je in je SSO-applicatie definieert, bepaalt uiteindelijk welke OpenAI-accounts worden geauthenticeerd en hoe je gebruikers in OpenAI-producten worden weergegeven. Ons huidige gebruikersmodel ondersteunt drie eigenschappen:
E-mailadres (verplicht in de SAML-respons; bepaalt welk account wordt geopend)
Voornaam (optioneel, maar aanbevolen)
Achternaam (optioneel, maar aanbevolen)
Opmerking: We ondersteunen het ontsleutelen van SAML-responsen niet. Zorg ervoor dat u uw respons of assertion niet versleutelt, zodat we de attributen correct kunnen identificeren.
Afhankelijk van uw IdP zal de exacte attribuuttoewijzing verschillen. We raden aan om exact de toewijzing te volgen die voor uw IdP in de installatiewizard wordt weergegeven, bijvoorbeeld voor Okta:

Als u ziet dat nieuwe gebruikers binnenkomen met hun e-mailadres ingesteld op hun weergavenaam, controleer dan uw attribuuttoewijzing en bevestig dat u uw responsen niet versleutelt.
Als nieuwe gebruikers wordt gevraagd hun naam en geboortedatum in te voeren, geeft dit waarschijnlijk aan dat we geen correcte naamwaarde uit uw attribuutrespons herkennen.
E-mailwijzigingen
Soms kan het e-mailadres van een gebruiker in je IdP worden bijgewerkt, bijvoorbeeld:
Een wettelijke naamswijziging na een huwelijk
Hun bedrijf is overgenomen en ze hebben een nieuw domein
enz.
Als hierdoor de waarde van de emailaddress-claim in de SSO SAMLResponse verandert, wordt na succesvolle SSO toegang verkregen tot een andere OpenAI-gebruiker die aan het nieuwe e-mailadres is gekoppeld (en wordt deze aangemaakt als die nog niet bestaat). Deze gebruiker moet los van de oorspronkelijke gebruiker worden uitgenodigd voor de organisatie of werkruimte.
Primaire e-mailadressen
In sommige gevallen heb je mogelijk gebruikers met meerdere verschillende e-mailadressen. Dit komt vaak voor bij grotere bedrijven met gedistribueerde mailsystemen, of bijvoorbeeld bij Edu-klanten met verschillende scholen:
In deze situatie raden we aan ervoor te zorgen dat je SAML-respons slechts één e-mailadres in de attributen bevat, omdat meerdere e-mailadressen verwarring kunnen veroorzaken wanneer we dit aan een nieuwe of bestaande gebruiker proberen te koppelen.
Als gebruikers daarnaast een statisch e-mailadres hebben (bijv. een UPN), raden we aan dit in je attribuuttoewijzing te gebruiken, zodat ze een stabiel OpenAI-gebruikersaccount hebben dat niet wordt beïnvloed wanneer hun andere e-mailadressen wijzigen.
Toegang tot de IdP-applicatie inrichten
Zodra je je attribuuttoewijzing met succes hebt gemaakt, leidt de wizard je door de stappen om via de gewenste groepen toegang in te richten voor de juiste gebruikers.
Bekijk onze aanbevelingen over Gebruikersbeheer voor best practices.
IdP-metadata instellen
Op dit punt in de configuratie heb je twee afzonderlijke opties om de metadata van je IdP te definiëren: Dynamische configuratie en Handmatige configuratie.
Dynamische configuratie
Dit is de aanbevolen en eenvoudigste optie. Bij dynamische configuratie hoef je alleen de metadata-URL op te geven die aan je applicatie is gekoppeld (nu ingevuld met de SSO-URL en entiteits-ID die je eerder hebt geconfigureerd). De configuratiewizard laat zien waar je deze in je IdP kunt vinden:

Handmatige configuratie
Zoals de naam al aangeeft, vergt handmatige configuratie wat meer werk. Afhankelijk van je IdP moet je de bijbehorende SSO-URL en IdP-uitgever invoeren, samen met een x.509-certificaat:

Door IdP geïnitieerd aanmelden
Als je wilt dat je gebruikers op een tegel in hun dashboard kunnen klikken en automatisch worden geauthenticeerd, kun je als onderdeel van het configuratieproces door IdP geïnitieerde authenticatie voor je applicatie configureren. Hoewel het exacte proces per IdP verschilt, gebruikt het algemene proces een verstrekte URL in de volgende vorm:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API-platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Als voorbeeld leidt Okta je door het maken van een nieuwe bladwijzerapplicatie met deze URL:

Entra ID laat je de verstrekte "Aanmeld-URL" in het juiste formulier invoeren:

Belangrijk: Als u ervoor kiest een goed werkende SSO-verbinding te resetten, zullen deze URL-waarden wel veranderen.
Dit betekent dat wanneer u de nieuwe verbinding configureert, u ook uw Sign on URL dienovereenkomstig moet bijwerken, anders kunnen gebruikers zich niet via hun tegels authenticeren.
Configuratie voltooien
Zodra je de metadata van je IdP hebt geconfigureerd, kun je op "Doorgaan" klikken om verder te gaan met het instellen van eventuele optionele bladwijzer-apps. De laatste verplichte configuratiestap vindt plaats op de pagina "Single sign-on testen":

Nadat je op "Doorgaan naar aanmelden" hebt geklikt, probeert de wizard je nieuwe verbinding te testen. Als alles lukt, heb je SSO daadwerkelijk ingeschakeld. Dit zou nu zichtbaar moeten zijn op je configuratiepagina:


Gebruikers in je IdP-groep met bijbehorende accounts of uitnodigingen zouden zich nu met SSO moeten kunnen aanmelden:
Ze kunnen naar chatgpt.com of platform.openai.com gaan, hun e-mailadres invoeren en zich vervolgens authenticeren nadat wij hen doorsturen naar hun IdP
Ze kunnen de URL van de bladwijzertegel gebruiken die je (optioneel) tijdens de configuratie hebt ingesteld
Als je merkt dat je gebruikers zich niet kunnen authenticeren en je problemen ondervindt bij het terugdraaien van de wijzigingen, neem dan contact op met Support voor onmiddellijke hulp.
Vergeet niet dat het inschakelen van SSO op het API-platform de domeinverificatie toepast op alle gebruikers met dat domein. Dit betekent dat gebruikers, zelfs als ze niet tot je Enterprise-organisatie behoren, nog steeds deel moeten uitmaken van je IdP-groep om toegang te krijgen tot hun persoonlijke organisaties.
Problemen met aanmelden oplossen
Als je na het inschakelen van SSO problemen ondervindt met aanmelden, kun je onze pagina Veelgestelde vragen en probleemoplossing raadplegen voor hulp bij het herkennen van veelvoorkomende fouten. Als je daar geen afdoende antwoord vindt, neem dan gerust contact op met Support.
