Met eenmalige aanmelding (SSO) kan je team inloggen met een bestaand werkaccount. De configuratie hangt af van waar identiteiten worden beheerd: in een ChatGPT Business-werkruimte, een gedeelde OpenAI-tenant of een geschikte zelfstandige API-platformorganisatie.
Bepaal voordat je begint welk product je configureert en welke beheerder de identiteitsinstellingen ervan kan beheren. Zie voor een inleiding tot tenants en producttoegang: Aan de slag met identiteit en toegang van OpenAI voor beheerde werkruimten.
Kies de juiste SSO-configuratie voor je abonnement
| Wat je moet beheren | Wie wijzigingen kan aanbrengen | Waar je begint | Wat je moet weten |
|---|---|---|---|
| ChatGPT Enterprise of Edu | algemeen beheerder | Open de Beheerconsole en selecteer de instellingen voor Toegang van je tenant. | De gedeelde verbinding met de identiteitsprovider kan gelden voor ondersteunde ChatGPT-werkruimten en andere geschikte producten. Controleer het aanmeldingsbeleid voor elk product afzonderlijk. |
| Zelfstandige ChatGPT Business-werkruimte | eigenaar van de werkruimte | Open de instellingen voor Identiteit & toegang van je Business-werkruimte. | Gebruik de bestaande identiteitsinstellingen van de werkruimte voor SSO en domeinverificatie. Als deze alleen-lezen zijn, vraag je een algemeen beheerder om de gedeelde tenantverbinding te beheren. Zie voor de configuratie: Eenmalige aanmelding instellen voor ChatGPT Business. |
| API-organisatie die aan een tenant is gekoppeld | algemeen beheerder | Begin bij de identiteitsinstellingen van het API-platform. Als de instellingen voor SSO of domeinbeheer alleen-lezen zijn, volg je de link naar de Beheerconsole. | Beheer de gedeelde verbinding en het toepasselijke API-productbeleid in de Beheerconsole. API-leden, projecten, facturering en instellingen van de API-organisatie blijven in het API-platform. |
| Ads Manager | algemeen beheerder | Open de Beheerconsole en selecteer de relevante tenant en het Ads-product. | Als je de gedeelde verbinding inschakelt, worden Ads-SSO en een rol voor een advertentieaccount niet automatisch ingeschakeld. Zie voor de specifieke procedure voor Ads: Identiteit en toegang beheren voor Ads Manager. |
Als je identiteitsinstellingen alleen-lezen zijn, bekijk je doorgaans een product dat nu de gedeelde verbinding van de tenant gebruikt. Volg de link naar de Beheerconsole in plaats van een tweede identiteitsprovider in te stellen.
Als een ChatGPT-werkruimte naast alleen-lezen identiteitsinstellingen Cloudconsole ↗ toont, gebruik je die optie om de Beheerconsole te openen. Vraag een bevoegde algemene beheerder om de gedeelde verbinding te beheren.
SSO bepaalt hoe mensen inloggen. Uitnodigingen, productlidmaatschappen en beheerdersrollen blijven afzonderlijk.
Controleer je toegang voordat je begint
Controleer welke OpenAI-tenant, ChatGPT-werkruimte, API-organisatie of welk Ads-account je moet beheren.
Controleer of je een algemeen beheerder bent voor een door een tenant beheerde verbinding, of de eigenaar van de werkruimte voor een zelfstandige ChatGPT Business-verbinding.
Controleer of je abonnement of API-factureringsplan de relevante SSO-functionaliteit omvat.
Controleer of je DNS-records kunt bijwerken voor een domein dat door je bedrijf of school wordt beheerd.
Controleer of je de toepassing in je identiteitsprovider kunt maken of bijwerken.
Bepaal welke gebruikers toegang nodig hebben en welke productlidmaatschappen, uitnodigingen of SCIM-verbindingen al bestaan.
De beschikbaarheid van SSO en de opties voor identiteitsproviders zijn afhankelijk van het product, abonnement, de tenant en de huidige configuratie. Een ChatGPT-abonnement omvat niet automatisch toegang tot een API-organisatie of API-SSO.
Beveiligingsbeleid van de identiteitsprovider toepassen
Configureer meervoudige verificatie (MFA), apparaatbeperkingen en regels voor voorwaardelijke toegang in je identiteitsprovider. Die maatregelen gelden wanneer iemand zich via die provider verifieert. Gebruikers die op een andere toegestane manier kunnen inloggen, vallen mogelijk niet onder dezelfde regels van de identiteitsprovider.
Beheerderstoegang beveiligen
Houd één geverifieerde beheerderssessie geopend in je gewone browser.
Gebruik een privé- of incognitovenster om de aanmeldingsprocedure van de identiteitsprovider te testen.
Laat SSO op Optioneel staan terwijl je de verbinding en betrokken accounts controleert, als die instelling beschikbaar is.
Controleer of een andere bevoegde beheerder of goedgekeurde herstelmethode beschikbaar is voordat je Vereist of Uit selecteert, een verbinding wijzigt of een certificaat vernieuwt.
Gebruik Uit niet als alternatief voor "niet verplicht": hiermee schakel je SSO voor het geselecteerde product uit en kunnen betrokken gebruikers worden uitgelogd.
SSO instellen voor ChatGPT Business
ChatGPT Business omvat SSO en domeinverificatie voor een actieve, betaalde werkruimte. Een eigenaar van de werkruimte configureert een onafhankelijk beheerde verbinding in de bestaande instellingen van de ChatGPT-werkruimte. Als de instellingen alleen-lezen zijn of Cloudconsole ↗ tonen, vraag je een algemeen beheerder om de gedeelde tenantverbinding te beheren. Zie voor stappen en abonnementslimieten voor Business: Eenmalige aanmelding instellen voor ChatGPT Business.
De resterende configuratiestappen gelden voor door tenants beheerde SSO-verbindingen en moeten door een algemeen beheerder worden voltooid.
De identiteitsinstellingen van je tenant openen
Log als algemeen beheerder in bij de Beheerconsole.
Selecteer de OpenAI-tenant die je moet beheren.
Open Toegang en controleer Domeinen, Eenmalige aanmelding (SSO) en alle beschikbare beleidsregels voor productaanmelding.
Als een ChatGPT-werkruimte of API-platformorganisatie aan dezelfde tenant is gekoppeld, kan de eigen identiteitspagina alleen-lezen zijn en je hierheen verwijzen. Bestaande lidmaatschappen, projecten en facturering van API-organisaties blijven in het API-platform.
Een bedrijfs- of schooldomein verifiëren


Domeinverificatie kan gevolgen hebben voor aanmelding, bestaande persoonlijke of API-accounts, accountmigratie en e-mailwijzigingen. Controleer welke personen en producten het domein gebruiken voordat je doorgaat.
Selecteer onder Domeinen de knop Toevoegen (+).
Voer een e-maildomein in dat door je bedrijf of school wordt beheerd.
Kopieer het DNS-TXT-record dat in de configuratieprocedure wordt getoond.
Voeg dat TXT-record toe aan de openbare DNS-configuratie van het domein.
Ga terug naar de Beheerconsole en selecteer Domein controleren.
Controleer of de domeinstatus Geverifieerd is.
Het kan tot 24 uur duren voordat DNS-wijzigingen openbaar zichtbaar zijn. Ga terug naar de Beheerconsole zodra het TXT-record verschijnt en selecteer Domein controleren. De configuratieprocedure biedt maximaal 7 dagen om de verificatie te voltooien en ondersteunt maximaal 99 geverifieerde domeinen waar die limiet geldt. Als een andere tenant het domein al heeft geverifieerd, neem je contact op met je OpenAI-accountteam of Ondersteuning voordat je de bestaande configuratie wijzigt.
Zie voor domeinverificatie en productvoorwaarden: Je domein verifiëren voor OpenAI-identiteit.
Je identiteitsprovider koppelen

Selecteer onder Eenmalige aanmelding (SSO) de optie SSO instellen.
Kies een van de getoonde providers, zoals Okta, Entra of, indien beschikbaar, Aangepaste SAML.
Als je provider niet wordt vermeld, selecteer je Aangepaste SAML als die optie wordt aangeboden. Een bestaande configuratie kan ook Aangepaste OIDC aanbieden.
Volg de configuratieprocedure om de toepassing in je identiteitsprovider te maken of te koppelen.
Kopieer de SSO-URL, de doelgroep- of entiteits-ID en andere gevraagde waarden naar de toepassing van de identiteitsprovider.
Schermen verschillen per provider. Gebruik de waarden die voor je huidige tenant en verbinding worden getoond. Hergebruik geen configuratiewaarden van een andere werkruimte of API-organisatie.
Het aantal verbindingen met identiteitsproviders dat je kunt toevoegen, hangt af van de ingeschakelde functies en beheerdersmachtigingen van je tenant.
Een toepassingstegel of bladwijzer van een identiteitsprovider moet de verbindingsspecifieke aanmeldings-URL voor het product gebruiken. ChatGPT en het API-platform kunnen verschillende URL's gebruiken. Werk de tegel of bladwijzer bij als de verbinding verandert.
Als je een bestaande verbinding opnieuw instelt of vervangt, kunnen SSO-URL's, doelgroepwaarden, certificaten en opgeslagen aanmeldingsbladwijzers veranderen. Werk de toepassing van de identiteitsprovider en de gebruikersinstructies bij voordat je een werkende verbinding vervangt.
Metagegevens van de identiteitsprovider configureren

Dynamische configuratie gebruiken
Als je identiteitsprovider een URL voor metagegevens aanbiedt, voer je die URL in de configuratieprocedure in. De metagegevens van de provider leveren gegevens over de ondersteunde uitgever, het aanmeldingsendpoint en het ondertekeningscertificaat.
Handmatige configuratie gebruiken
Als er geen URL voor metagegevens beschikbaar is, voer je de SSO-URL van de identiteitsprovider, de uitgever en het X.509-ondertekeningscertificaat uit de configuratie van je provider in. Controleer of het certificaat overeenkomt met het certificaat waarmee het SAML-antwoord wordt ondertekend.
Kenmerken voor gebruikersidentiteit toewijzen
Configureer je identiteitsprovider zo dat deze voor elke persoon één vast primair e-mailadres retourneert. Voor- en achternaam zijn optioneel, maar worden aanbevolen als je provider deze ondersteunt.
E-mailadres: Verplicht. Dit moet hetzelfde OpenAI-account identificeren dat de persoon voor producttoegang gebruikt.
Voornaam: Optioneel, maar aanbevolen.
Achternaam: Optioneel, maar aanbevolen.
OpenAI ontsleutelt geen versleutelde SAML-antwoorden of -asserties. Stuur een onversleuteld SAML-antwoord en een onversleutelde assertie die met het verwachte X.509-certificaat zijn ondertekend.
Het juiste e-mailadres voor het account gebruiken
Als je identiteitsprovider een alias, een ander e-mailadres of meerdere e-mailclaims retourneert, kan OpenAI het verkeerde account koppelen. Daardoor kan het lijken alsof een bestaand account, de chatgeschiedenis of een werkruimte ontbreekt.
Controleer voor Microsoft Entra ID of de aanmeldingsclaim het e-mailadres, de UPN (User Principal Name) of preferred_username van de persoon gebruikt. Configureer de SSO- en SCIM-toewijzingen zo dat het bedoelde bestaande OpenAI-account wordt geïdentificeerd. Als het doeladres al bij een ander account hoort, stop je en neem je contact op met OpenAI Ondersteuning voordat je wijzigingen aanbrengt.
Beheerde e-mailwijzigingen coördineren
Als je een e-mailclaim van de identiteitsprovider wijzigt, wordt een bestaand OpenAI-account niet automatisch bijgewerkt. SCIM voor de hele tenant kan het e-mailadres van een bestaand OpenAI-account niet wijzigen. Als je bedrijf of school een geschikte SCIM-verbinding op het niveau van een ChatGPT-werkruimte gebruikt, vraag je de beheerder of die verbinding het bestaande account kan bijwerken voordat je de aanmeldingsclaim wijzigt.
Gebruikers toewijzen en producttoegang bevestigen
Wijs de beoogde personen of groepen toe aan de OpenAI-toepassing in je identiteitsprovider.
Controleer of elke persoon ook de juiste uitnodiging voor een ChatGPT-werkruimte, het juiste lidmaatschap van een API-organisatie of de juiste Ads-accountrol heeft.
Als je tenant SCIM gebruikt, controleer je de gesynchroniseerde groep en de ondersteunde producttoewijzing ervan.
Test met een gebruiker die lid is van het product of de werkruimte die je configureert.
Een toewijzing in de identiteitsprovider kan vereist zijn voor verificatie, maar nodigt die persoon niet uit voor elke werkruimte, wijst geen API-rol toe en verleent geen toegang tot een advertentieaccount.
Een aanmeldingsbeleid voor elk product kiezen

Controleer nadat de gedeelde verbinding met de identiteitsprovider actief is het beleid voor elk product dat in de Beheerconsole verschijnt. Een beschikbaar product kan de opties Vereist, Optioneel of Uit bieden.
| Product | Hoe het beleid wordt toegepast | Wat je moet controleren |
|---|---|---|
| ChatGPT | Een productbreed beleid kan op ChatGPT-werkruimten worden toegepast. Waar dit wordt ondersteund, kunnen afzonderlijke werkruimten een eigen beleid hebben. | Controleer de beoogde werkruimte, de uitnodiging voor het lid en de werkruimtespecifieke instelling. |
| API-platform | Het aanmeldingsbeleid van het API-platform geldt voor gekoppelde API-organisaties. Als Aanpassen per API-organisatie beschikbaar is, kan een bevoegde algemene beheerder voor elke API-organisatie een afzonderlijk beleid instellen. | Controleer het lidmaatschap van de API-organisatie en de API-organisatie die in het API-platform is geselecteerd. |
| Ads Manager | Ads heeft een eigen aanmeldingsbeleid voor het product. | Controleer of Ads-SSO naar wens is ingeschakeld en of de persoon ook de juiste rol voor het advertentieaccount heeft. |
| Beheerconsole | De Beheerconsole heeft een eigen aanmeldingsbeleid. | Beveilig de toegang voor ten minste één bevoegde algemene beheerder voordat je SSO verplicht stelt. |
Als je de gedeelde verbinding inschakelt, wordt SSO niet automatisch voor elk product ingeschakeld. Als het beleid van een product op Uit staat, kunnen gebruikers SSO niet voor dat product gebruiken. Gebruikers moeten ook de juiste toewijzing in de identiteitsprovider en het juiste productlidmaatschap hebben.
Voor ChatGPT-configuraties geldt Vereiste SSO voor leden van wie het e-mailadres een geverifieerd domein gebruikt dat onder het beleid van de werkruimte valt. Uitgenodigde leden van andere domeinen kunnen mogelijk nog op een andere toegestane manier inloggen. Als elk lid SSO van het bedrijf moet gebruiken, vraag je je accountteam welke instellingen beschikbaar zijn. Als je Uitnodigingen van externe domeinen toestaan uitschakelt, worden nieuwe uitnodigingen beperkt. Bestaande gasten of al verzonden uitnodigingen worden niet verwijderd.
Als je een ChatGPT-beleid wijzigt in Vereist of Uit, kunnen betrokken gebruikers worden uitgelogd. Controleer uitzonderingen voor werkruimten en kondig de wijziging aan voordat je een breed beleid toepast.
De verbinding testen en het juiste beleid toepassen

Selecteer Eenmalige aanmelding testen of de vergelijkbare teststap in de configuratieprocedure.
Verifieer je in een privébrowservenster bij de beoogde identiteitsprovider.
Controleer of de gebruiker in de juiste ChatGPT-werkruimte, API-organisatie of het juiste Ads-account terechtkomt.
Controleer de vereiste uitnodiging, het lidmaatschap of de accountrol.
Controleer het toepasselijke aanmeldingsbeleid voor het product of de werkruimte.
Wijzig het beleid pas in Vereist nadat de test is geslaagd en er een goedgekeurd herstelplan voor beheerders is.
Problemen met aanmelden of toegang oplossen
Als iemand niet kan inloggen, controleer je het geverifieerde domein, de toewijzing in de identiteitsprovider, de e-mailclaim, het X.509-certificaat, het productlidmaatschap en het toepasselijke aanmeldingsbeleid voor het product. Een geslaagde aanmelding bij de tenant garandeert geen toegang tot een specifieke werkruimte, API-organisatie of een specifiek Ads-account.
Zie voor productspecifieke fouten en herstelstappen: Problemen met SSO, toegang tot werkruimten en domeinverificatie oplossen. Als je de beheerderstoegang niet kunt herstellen, neem je contact op met OpenAI Ondersteuning.
