Finalidade
Este guia destina-se a fornecer aos administradores e equipas de TI as informações necessárias a considerar antes de configurarem o SSO nas vossas contas do ChatGPT ou da Plataforma. O SSO está disponível para clientes Business, Enterprise e Edu.
Arquitetura subjacente e terminologia
Atualmente, o SSO através da autenticação SAML é compatível com o ChatGPT e com a Plataforma de API.
Espaço de trabalho refere-se a uma instância do ChatGPT
Organização refere-se a uma instância da Plataforma de API
Fornecedor de identidade (IdP) refere-se ao serviço utilizado para gerir identidades digitais. São suportadas ligações através de todos os IdPs compatíveis com SAML. Alguns dos IdPs mais comuns aos quais estabelecemos ligação incluem:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
Para consultar a lista completa de IdPs suportados, aceda à página de integrações da WorkOS. São suportadas todas as integrações de terceiros nesta página que possam ser ligadas através de SAML ou OIDC.
Atualmente, cada espaço de trabalho do ChatGPT tem uma organização correspondente da Plataforma associada. Isto significa que o ID da organização (org-id) apresentado na página "Geral" da Plataforma Enterprise é o mesmo ID da organização (org-id) associado ao seu espaço de trabalho Enterprise do ChatGPT. Consequentemente, o espaço de trabalho e a organização partilham a mesma camada de autenticação:

Devido a esta arquitetura, há alguns aspetos importantes a ter em conta:
Um único ID da organização (org-id) só pode suportar uma configuração de IdP.
As verificações de domínio e as definições de SSO por SAML são partilhadas entre o ChatGPT e a Plataforma de API.
O SSO tem de ser ativado separadamente no ChatGPT e na Plataforma de API. No entanto, depois de o configurar num deles, a "configuração" do outro resume-se, em grande medida, a ativar a opção e, se pretender, adicionar uma aplicação de marcador no seu IdP.
Começar a utilizar o SSO
Antes de configurar o SSO na sua conta, é importante compreender primeiro alguns conceitos-chave sobre a funcionalidade de SSO da OpenAI.
Terminologia geral de identidade
Aprovisionamento Quando a OpenAI se refere a aprovisionamento no contexto de utilizadores, estamos a referir-nos especificamente ao aprovisionamento de convites. Não suportamos diretamente o aprovisionamento da criação de contas de utilizador. Os convites podem ser aprovisionados através de:
SCIM (suportado tanto na Integração SCIM do ChatGPT como na Integração SCIM da Plataforma de API)
A página «Membros» do ChatGPT ou da Plataforma de API
Criação automática de contas
API de convites
O aprovisionamento de convites é um passo independente da autenticação realizada pelo SSO.
Autenticação – “É quem diz ser?”
Exemplo: um IdP autentica um utilizador no nosso serviço para sabermos que ele é quem diz ser quando inicia sessão.
Autorização – “O que tem permissão para fazer ou ver?”
Exemplo: depois de o seu IdP o autenticar, determinamos de que espaço(s) de trabalho do ChatGPT é membro.
Conhecer as definições de SSO da OpenAI
Verificação do domínio Este é um pré-requisito para ativar o SSO e a Criação automática de contas. Basicamente: «Este domínio é seu?»
Ao iniciar sessão através de chatgpt.com ou platform.openai.com, um domínio verificado determina se o utilizador é encaminhado para a nossa página de palavra-passe ou para o respetivo IdP, quando o SSO também está configurado.
Assim que um domínio for verificado no seu espaço de trabalho, qualquer utilizador convidado para esse espaço com um e-mail do domínio em causa será solicitado a incorporar a respetiva conta pessoal no próximo início de sessão.
A autenticação do ChatGPT baseia-se no domínio E no espaço de trabalho: quando um domínio é verificado e o SSO é ativado no espaço de trabalho, apenas os utilizadores desse espaço com o mesmo domínio são encaminhados para o SSO. Os utilizadores que tenham o mesmo domínio, mas NÃO façam parte do espaço de trabalho (ou seja, utilizadores do seu domínio com contas Free, Plus, Pro ou Team), continuarão a iniciar sessão através de e-mail/palavra-passe ou autenticação social.
A autenticação na Plataforma baseia-se no domínio: quando um domínio é verificado e o SSO é ativado, todos os utilizadores da Plataforma com esse domínio deixam de poder iniciar sessão com palavra-passe. Consulte abaixo "Verificação do domínio no ChatGPT e na Plataforma de API" para obter mais informações.
Os subdomínios têm de ser verificados separadamente dos domínios de nível superior
Para podermos processar corretamente a verificação do seu domínio, o registo TXT tem de estar acessível através de uma consulta DNS.
(Apenas ChatGPT) Criação automática de contas (AAC) Quando esta opção está ativada num espaço de trabalho do ChatGPT, um novo utilizador cujo e-mail corresponda aos domínios verificados recebe automaticamente um convite para o espaço de trabalho Enterprise ao registar-se. Não recomendamos a ativação da AAC se utilizar o SCIM.
(Apenas ChatGPT) Permitir convites de domínios externos Esta definição controla se os utilizadores de domínios não verificados podem ser convidados para o espaço de trabalho. Os utilizadores de domínios externos não terão de iniciar sessão através de SSO, uma vez que as definições de SSO só se aplicam aos utilizadores que pertencem ao domínio verificado.
Ativar SSO Esta definição determina se as definições de SSO configuradas se aplicam ao espaço de trabalho e/ou à organização.
Impor SSO
Quando desativada, esta definição permite que os utilizadores com um domínio verificado escolham entre iniciar sessão através de SSO ou através da autenticação social.
Os administradores globais podem definir a opção Impor SSO como Obrigatória para o ChatGPT e para a Plataforma de API diretamente na página Gerir SSO da Consola de Administração. Quando ativada, esta definição faz com que os utilizadores com um domínio verificado só possam iniciar sessão através de SSO no espaço de trabalho ou na organização com SSO ativado. A autenticação por palavra-passe e a autenticação social deixam de ser válidas para o espaço de trabalho/organização, mas continuam a poder ser utilizadas noutros espaços de trabalho/organizações onde o respetivo domínio não esteja verificado.
Verificação de domínio no ChatGPT vs. na Plataforma de API
Como referido anteriormente, a verificação de domínio é aplicada nas instâncias partilhadas do ChatGPT e da Plataforma. No entanto, há uma diferença crítica na forma como a verificação de domínio afeta os inícios de sessão no ChatGPT vs. na Plataforma quando o SSO está ativado:
O SSO na Plataforma de API baseia-se inteiramente no domínio. Isto significa que, assim que um domínio seja verificado em qualquer organização e o SSO seja ativado, TODOS os utilizadores desse domínio deixarão de poder iniciar sessão com palavra-passe. Se não dispuserem de um método de autenticação social, ficarão sem acesso às respetivas organizações, a menos que pertençam ao grupo de acesso do IdP.
Por outro lado, no ChatGPT, apenas serão afetados os utilizadores que pertençam ao espaço de trabalho onde o domínio foi verificado. Os utilizadores que não pertençam ao grupo de acesso do IdP continuarão a poder iniciar sessão nos espaços de trabalho através dos métodos abordados na secção seguinte.
Experiência de início de sessão para os seus utilizadores
A OpenAI suporta três métodos de autenticação diferentes:
Nome de utilizador + palavra-passe
Autenticação social através da Microsoft/Google/Apple
SSO
Tenha em atenção que o comportamento varia consoante o utilizador esteja a iniciar sessão no ChatGPT ou na Plataforma de API, consoante o respetivo domínio esteja verificado e consoante os respetivos espaços de trabalho/organizações tenham imposto o SSO.
Início de sessão iniciado pelo SP
Todos os utilizadores podem aceder diretamente a chatgpt.com ou platform.openai.com para iniciar sessão. Ao utilizar esta opção, os diferentes métodos de autenticação podem ser acionados conforme indicado abaixo:

Se o utilizador pertencer a vários espaços de trabalho, incluindo um no qual o SSO tenha sido ativado para o respetivo domínio, ser-lhe-á pedido que selecione o espaço de trabalho onde pretende iniciar sessão.
Início de sessão no ChatGPT iniciado pelo SP
Se determinarmos que o e-mail introduzido pertence a um espaço de trabalho onde o respetivo domínio está verificado, encaminharemos o utilizador para o seu IdP para se autenticar. Caso contrário, o utilizador será encaminhado para iniciar sessão introduzindo a respetiva palavra-passe.
Se o utilizador pertencer a vários espaços de trabalho, incluindo pelo menos um no qual o SSO tenha sido ativado para o respetivo domínio, ser-lhe-á pedido que selecione o método de início de sessão:

Nota: se a opção "Impor SSO" tiver sido ativada para um determinado espaço de trabalho, os utilizadores com os domínios verificados só poderão iniciar sessão através de SSO. A autenticação social e por palavra-passe não estará disponível.
Início de sessão na Plataforma iniciado pelo SP
Conforme referido anteriormente, quando um utilizador com um domínio verificado introduzir o respetivo e-mail na página de início de sessão da Plataforma, será sempre encaminhado para o seu IdP para se autenticar.
Por este motivo, é fundamental compreender bem este funcionamento antes de ativar o SSO para a Plataforma. Caso contrário, é muito fácil bloquear inadvertidamente o acesso de utilizadores da Plataforma com contas pessoais.
Início de sessão iniciado pelo IdP
Ao configurar o SSO nas respetivas páginas de identidade, encontrará um URL de mosaico exclusivo para o ChatGPT e para a Plataforma de API:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Plataforma: https://platform.openai.com/enterprise/conn_012abc/login
Estes URLs de mosaico podem ser configurados no seu IdP para permitir que os utilizadores iniciem sessão e se autentiquem automaticamente com um único clique.
Próximos passos
Agora que tem uma boa base sobre a nossa arquitetura, avance para a nossa página «Compreender a sua configuração ideal de gestão de utilizadores» para determinar a implementação ideal para o seu caso de utilização. Em seguida, iremos guiá-lo na configuração do SSO e do SCIM na sua conta.
