Consulte a nossa página «Descrição geral do SSO» para se familiarizar com os principais conceitos abordados neste documento.
Antes de verificar os seus domínios, é importante ponderar algumas questões:
Como pretende aprovisionar convites para novos utilizadores?
Como pretende lidar com utilizadores de consumo existentes (pessoal/Plus/Pro)?
Como pretende que seja o fluxo de início de sessão dos utilizadores?
Vamos analisar cada uma destas questões com mais detalhe para ajudar a garantir que escolhe a opção mais adequada às suas necessidades.
Convidar novos utilizadores
Atualmente, disponibilizamos quatro métodos diferentes para aprovisionar convites a utilizadores:
Importa notar que diferenciamos entre casos em que os e-mails de convite são enviados ativamente e casos em que um convite é associado silenciosamente ao e-mail de um utilizador no nosso backend.
Os e-mails de convite são enviados ativamente quando:
Um novo utilizador é convidado pela primeira vez através de SCIM.
Um utilizador é convidado diretamente a partir do ChatGPT ou da API Platform.
Os convites são associados silenciosamente quando:
Um utilizador SCIM foi removido do seu grupo do IdP e depois adicionado novamente.
A criação automática de contas é aplicável.
Neste último caso, os utilizadores não verão os convites na caixa de entrada, mas continuarão a ser devidamente encaminhados para o espaço de trabalho/a organização correspondente quando tentarem iniciar sessão.
SCIM
O SCIM está disponível tanto no ChatGPT como na API Platform. O SCIM permite que os fornecedores de identidade (por exemplo, Okta, Entra ID, etc.) troquem dados de identidade de utilizadores com a OpenAI, automatizando o aprovisionamento de convites (e o desaprovisionamento de contas de utilizador) com base em alterações organizacionais.
Embora o SCIM também seja configurado através do seu IdP, pode ser configurado de forma independente do SSO. Por conseguinte, nem a verificação do domínio nem o SSO são requisitos para o SCIM.
Se decidir utilizar o SCIM e o SSO, é importante distinguir o seguinte:
O SCIM apenas efetua o aprovisionamento de convites
O SSO gere a autenticação e a criação de utilizadores
Consideramos o SCIM a solução mais robusta e escalável para a gestão global de utilizadores. Consoante a sua implementação ideal, recomendamos geralmente a seguinte arquitetura como boa prática se estiver a implementar em ChatGPT e na API Platform:

Com esta configuração, pode gerir facilmente tanto os convites como o acesso (ao ChatGPT e à API Platform) em separado. Esta configuração tem a vantagem adicional de permitir que quaisquer alterações necessárias sejam realizadas centralmente pelas suas equipas de administração diretamente no seu IdP.
Se estiver a implementar SCIM em várias aplicações (ou seja, ChatGPT vs. API Platform vs. outras contas), as suas aplicações SCIM devem ser únicas. Mesmo que a sua base de utilizadores-alvo seja idêntica, recomenda-se vivamente que cada implementação de SCIM faça referência a uma aplicação única no seu IdP.
Se não cumprir este requisito, podem surgir problemas de inconsistência que acabam por resultar em associações inválidas.
Convites diretos do ChatGPT ou da Plataforma de API
Os administradores podem convidar diretamente utilizadores por e-mail a partir das páginas «Membros» do ChatGPT e da Plataforma, respetivamente. No ChatGPT, este método também permite enviar convites em massa através do carregamento de um ficheiro CSV:

Embora normalmente não seja escalável, recomendamos muitas vezes a utilização de convites diretos durante a configuração inicial de um novo espaço de trabalho ou organização. Ao contrário do SCIM, não há possibilidade de atraso na chegada dos convites às caixas de entrada dos utilizadores. Por isso, é a opção mais eficaz para conceder acesso rapidamente, alterar permissões e realizar testes gerais.
Além disso, pode sempre ativar o SCIM mais tarde e associar os utilizadores existentes à aplicação SCIM. Assim, não há o risco de os utilizadores convidados diretamente serem excluídos de futuras automatizações, a menos que seja essa a intenção.
Criação automática de contas (AAC)
Ao contrário das outras opções, a AAC só está disponível na página Identidade do ChatGPT e requer que o SSO tenha sido ativado previamente:

Como mostrado acima, a AAC garante que os utilizadores que se registam ou iniciam sessão com um domínio de e-mail verificado serão automaticamente adicionados ao seu espaço de trabalho Enterprise. Os utilizadores não receberão um e-mail de convite e o processo é totalmente automatizado. Isto tem vantagens e desvantagens.
Se a sua política for permitir acesso aberto a qualquer utilizador com o seu domínio verificado, a AAC é uma excelente opção que evita o trabalho adicional de configurar e gerir uma aplicação SCIM.
No entanto, a AAC não é ideal se precisar de uma abordagem ao acesso de utilizadores mais restrita e baseada em aprovação.
⚠️ AVISO ⚠️
É importante ter em conta que ativar a AAC irá, na prática, forçar a integração de todos os utilizadores de consumo (pessoal/Plus/Pro) sob o seu domínio no seu espaço de trabalho Enterprise. Pode encontrar mais informações abaixo, na secção «Lidar com utilizadores existentes».
Tenha em atenção que, mesmo que os utilizadores não sejam membros do grupo de acesso do seu IdP e não consigam aceder com êxito ao espaço de trabalho caso o SSO seja imposto, neste cenário continuam a ocupar um lugar na sua conta Enterprise.
Por este motivo, na maioria dos casos recomendamos o SCIM ou os convites diretos em vez da AAC. Para evitar possíveis confusões, recomendamos que mantenha a AAC desativada se pretender utilizar o SCIM.
Membros anteriormente removidos ou desativados
Um utilizador anteriormente removido que tente iniciar sessão sem voltar a ser convidado poderá ver a mensagem «Não foi encontrada nenhuma conta ChatGPT elegível».
A Criação Automática de Contas adiciona ao espaço de trabalho os utilizadores elegíveis que ainda não são membros. Não reativa o estatuto de membro que tenha sido anteriormente removido ou desativado, mesmo que o utilizador inicie sessão com êxito através do SSO e o respetivo e-mail pertença a um domínio verificado.
Para repor o acesso de um utilizador anteriormente removido, o proprietário ou administrador de um espaço de trabalho deve primeiro confirmar que a pessoa está autorizada e, em seguida, voltar a convidá-la através de Definições do espaço de trabalho → Membros → Convidar membro.
Endpoint de convites de administração da API Platform
A nossa API Platform suporta um Endpoint de convites, que permite convidar utilizadores para a sua organização de API de forma programática.
Em comparação com o SCIM, a principal vantagem do endpoint é permitir especificar o(s) projeto(s) a que o utilizador convidado deve pertencer:

Isto proporciona uma camada adicional de granularidade e controlo, sem exigir o trabalho manual de convites diretos individuais.
Lidar com utilizadores de consumo existentes
Definimos utilizadores de consumo como aqueles que têm uma subscrição pessoal, Plus ou Pro. É frequente existirem utilizadores de consumo com o seu domínio verificado que já tinham contas antes do seu contrato Enterprise. Uma vez que verificar o seu domínio e ativar o SSO pode ter um impacto subsequente nestes utilizadores de consumo, é importante determinar antecipadamente o resultado pretendido.
Impacto nos utilizadores de consumo do ChatGPT
No lado do ChatGPT, o impacto nos consumidores é determinado sobretudo por dois fatores:
Serão convidados para o espaço de trabalho Enterprise?
Vai impor o SSO?
O comportamento resultante pode ser visto abaixo:
| Convite pendente? | SSO imposto? | Resultado |
|---|---|---|
| Sim | Sim | As contas de utilizador de consumo serão forçadas a fundir-se com o Enterprise e os utilizadores só poderão iniciar sessão com SSO. |
| Sim | Não | As contas de utilizador de consumo serão forçadas a fundir-se com o Enterprise e os utilizadores poderão autenticar-se com SSO ou início de sessão social. |
| Não | Sim | Sem impacto: os utilizadores de consumo mantêm o acesso aos respetivos espaços de trabalho pessoais através de palavra-passe ou autenticação social. |
| Não | Não | Sem impacto: os utilizadores de consumo mantêm o acesso aos respetivos espaços de trabalho pessoais através de palavra-passe ou autenticação social. |
Se o seu objetivo for impedir, em última análise, quaisquer contas de consumidor, contacte o seu Account Director para discutir possíveis opções.
Fusão de contas
Os pré-requisitos para iniciar a fusão automática de uma conta pessoal com uma conta Enterprise são os seguintes:
O domínio do utilizador está verificado.
O utilizador recebeu um convite para o espaço de trabalho Enterprise no qual o respetivo domínio está verificado.
Nota: se tiver ativado a AAC, esta condição será sempre cumprida por qualquer utilizador cujo e-mail pertença ao seu domínio verificado.
Quando estas condições estiverem reunidas, o utilizador deverá ver a seguinte janela modal na próxima vez que iniciar sessão ou atualizar o ChatGPT:

Conforme realçado na imagem, reembolsaremos automaticamente quaisquer subscrições Plus ou Pro ativas antes da fusão. Os utilizadores poderão transferir o histórico de conversas e os GPTs existentes ou exportar o histórico de conversas por e-mail e começar a utilizar o espaço de trabalho Enterprise «do zero».
Nota: se o espaço de trabalho Enterprise ou Edu de destino tiver a residência de dados ativada, não será possível transferir os dados do espaço de trabalho Pessoal. Os utilizadores apenas podem exportar as conversas e eliminar o espaço de trabalho Pessoal. Consulte Convites por e-mail e migrações de contas para obter mais informações.
Depois de a conta pessoal ser integrada, não será possível restaurá-la. Se os seus utilizadores tiverem escolhido a opção «Transferir o histórico de conversas e os GPTs existentes», mas essa transferência não se refletir no respetivo espaço de trabalho Enterprise, contacte o Suporte.
Impacto nos utilizadores de consumo da API Platform
Como o SSO na Platform continua a basear-se no domínio (ao contrário do ChatGPT, onde o SSO é específico do espaço de trabalho em que foi ativado), os seus utilizadores de consumo serão afetados assim que verificar o seu domínio e ativar o SSO em qualquer organização.
Os utilizadores de consumo perderão a capacidade de se autenticar com palavras-passe, uma vez que identificamos a correspondência de domínio e os encaminhamos para o seu IdP. Se forem membros do seu IdP, poderão autenticar-se com êxito. Em alternativa, podem iniciar sessão com uma opção social OAuth, se esta estiver disponível para eles. Caso contrário, terá efetivamente bloqueado o acesso às respetivas contas de consumidor.
Consulte a secção Fluxo de início de sessão do utilizador para obter um guia mais aprofundado deste fluxo de trabalho.
Padrões recomendados de identidade e aprovisionamento
Agora que apresentámos o comportamento fundamental associado à nossa autenticação de identidade e ao aprovisionamento de convites, poderá ser útil rever alguns dos padrões de implementação mais comuns disponíveis para utilizadores Enterprise:

Fluxo de início de sessão do utilizador
Já abordámos o impacto dos convites pendentes e da imposição do SSO. Esta secção destina-se, por isso, a ajudar a visualizar o fluxo e as verificações esperados quando um utilizador introduz o respetivo endereço de e-mail para iniciar sessão.
Fluxo de início de sessão do ChatGPT
Nota: este diagrama exclui tentativas de início de sessão através de um método social ou do URL do mosaico.

Fluxo de início de sessão da API Platform
Nota: este diagrama exclui tentativas de início de sessão através de um método social ou do URL do mosaico.

Próximos passos
Agora que tem uma ideia da sua implementação ideal, pode seguir a respetiva documentação para ativar SCIM ou SSO:
