OpenAI
Esta página foi traduzida automaticamente. Ver o artigo original em inglês.

Configuração do início de sessão único (SSO) para produtos OpenAI

Ligue um fornecedor de identidade, verifique um domínio e configure o início de sessão único nos produtos OpenAI elegíveis.

Atualizado: 12 days ago

O início de sessão único (SSO) permite que a sua equipa inicie sessão com uma conta profissional existente. A configuração depende de a identidade ser gerida por um espaço de trabalho do ChatGPT Business, por um inquilino OpenAI partilhado ou por uma organização autónoma elegível da Plataforma de API.

Antes de começar, identifique o produto que está a configurar e o administrador que pode gerir as respetivas definições de identidade. Para uma introdução aos inquilinos e ao acesso a produtos, consulte: Introdução à identidade e ao acesso da OpenAI para espaços de trabalho geridos.

Escolha a configuração de SSO certa para o seu plano

O que precisa de gerirQuem pode fazer alteraçõesPor onde começarO que deve saber
ChatGPT Enterprise ou Eduadministrador globalAbra a Consola de Administração e selecione as definições de Acesso do seu inquilino.A ligação partilhada ao fornecedor de identidade pode aplicar-se aos espaços de trabalho do ChatGPT suportados e a outros produtos elegíveis. Reveja separadamente a política de início de sessão de cada produto.
ChatGPT Business autónomoproprietário do espaço de trabalhoAbra as definições de Identidade & acesso do seu espaço de trabalho Business.Utilize as definições de identidade existentes do espaço de trabalho para o SSO e a verificação do domínio. Se forem só de leitura, peça a um administrador global para gerir a ligação partilhada do inquilino. Para saber como configurar, consulte: Configurar o início de sessão único no ChatGPT Business.
Organização de API ligada a um inquilinoadministrador globalComece nas definições de identidade da Plataforma de API. Se os controlos de SSO ou de domínio forem só de leitura, siga a ligação para a Consola de Administração.Faça a gestão da ligação partilhada e da política aplicável ao produto de API na Consola de Administração. Os membros, projetos, faturação e definições da organização de API permanecem na Plataforma de API.
Gestor de Anúnciosadministrador globalAbra a Consola de Administração e selecione o inquilino relevante e o produto Anúncios.Ativar a ligação partilhada não ativa automaticamente o SSO de Anúncios nem atribui uma função numa conta de publicidade. Para o fluxo específico de Anúncios, consulte: Gerir a identidade e o acesso no Gestor de Anúncios.

Se as suas definições de identidade forem só de leitura, geralmente está a consultar um produto que agora utiliza a ligação partilhada do inquilino. Siga a ligação para a Consola de Administração em vez de configurar outro fornecedor de identidade.

Se um espaço de trabalho do ChatGPT apresentar Consola na Nuvem ↗ junto às definições de identidade só de leitura, utilize essa opção para abrir a Consola de Administração. Peça a um administrador global autorizado para gerir a ligação partilhada.

O SSO controla a forma como as pessoas iniciam sessão. Os convites, a associação a produtos e as funções de administrador continuam a ser geridos separadamente.

Verifique o seu acesso antes de começar

  • Confirme qual é o inquilino OpenAI, espaço de trabalho do ChatGPT, organização de API ou conta de Anúncios que precisa de gerir.

  • Confirme que é administrador global de uma ligação gerida pelo inquilino ou proprietário do espaço de trabalho de uma ligação autónoma do ChatGPT Business.

  • Confirme que a sua subscrição ou plano de faturação da API inclui a funcionalidade de SSO relevante.

  • Confirme que pode atualizar os registos DNS de um domínio controlado pela sua empresa ou escola.

  • Confirme que pode criar ou atualizar a aplicação no seu fornecedor de identidade.

  • Identifique os utilizadores que precisam de acesso, bem como quaisquer associações a produtos, convites ou ligações SCIM existentes.

A disponibilidade do SSO e as opções de fornecedor de identidade dependem do produto, do plano, do inquilino e da configuração atual. Uma subscrição do ChatGPT não inclui automaticamente acesso a uma organização de API nem SSO de API.

Aplique políticas de segurança do fornecedor de identidade

Configure a autenticação multifator (MFA), as restrições de dispositivos e as regras de acesso condicional no seu fornecedor de identidade. Esses controlos são aplicados quando alguém se autentica através desse fornecedor. Os utilizadores que possam iniciar sessão de outra forma permitida podem não estar abrangidos pelas mesmas regras do fornecedor de identidade.

Proteja o acesso dos administradores

  1. Mantenha aberta uma sessão autenticada de administrador no seu navegador habitual.

  2. Utilize uma janela privada ou anónima para testar o fluxo de início de sessão do fornecedor de identidade.

  3. Mantenha o SSO como Opcional enquanto verifica a ligação e as contas afetadas, quando esta definição estiver disponível.

  4. Antes de selecionar Obrigatório ou Desativado, alterar uma ligação ou renovar um certificado, confirme que está disponível outro administrador autorizado ou um método de recuperação aprovado.

Não utilize Desativado como sinónimo de «não imposto»: esta opção desativa o SSO no produto selecionado e pode terminar as sessões dos utilizadores afetados.

Configure o SSO no ChatGPT Business

O ChatGPT Business inclui SSO e verificação de domínio para um espaço de trabalho ativo e pago. Um proprietário do espaço de trabalho configura uma ligação gerida de forma independente nas definições existentes do espaço de trabalho do ChatGPT. Se as definições forem só de leitura ou apresentarem Consola na Nuvem ↗, peça a um administrador global para gerir a ligação partilhada do inquilino. Para obter os passos específicos do Business e os limites do plano, consulte: Configurar o início de sessão único no ChatGPT Business.

Os restantes passos de configuração aplicam-se às ligações de SSO geridas pelo inquilino e têm de ser concluídos por um administrador global.

Abra as definições de identidade do seu inquilino

  1. Inicie sessão na Consola de Administração como administrador global.

  2. Selecione o inquilino OpenAI que precisa de gerir.

  3. Abra Acesso e reveja Domínios, Início de sessão único (SSO) e todas as políticas de início de sessão de produtos disponíveis.

Se um espaço de trabalho do ChatGPT ou uma organização da Plataforma de API estiver ligado ao mesmo inquilino, a respetiva página de identidade poderá ser só de leitura e encaminhá-lo para aqui. A associação, os projetos e a faturação existentes da organização de API permanecem na Plataforma de API.

Verifique um domínio da empresa ou escola

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

A verificação do domínio pode afetar o início de sessão, contas pessoais ou de API existentes, a migração de contas e alterações de e-mail. Antes de continuar, reveja as pessoas e os produtos que utilizam o domínio.

  1. Em Domínios, selecione o botão de adição (+).

  2. Introduza um domínio de e-mail controlado pela sua empresa ou escola.

  3. Copie o registo TXT de DNS apresentado no fluxo de configuração.

  4. Adicione esse registo TXT à configuração de DNS público do domínio.

  5. Regresse à Consola de Administração e selecione Verificar domínio.

  6. Confirme que o estado do domínio é Verificado.

As alterações de DNS podem demorar até 24 horas a ficar publicamente visíveis. Quando o registo TXT aparecer, regresse à Consola de Administração e selecione Verificar domínio. O fluxo de configuração concede até 7 dias para concluir a verificação e suporta até 99 domínios verificados nos casos em que esse limite se aplica. Se outro inquilino já tiver verificado o domínio, contacte a sua equipa de conta da OpenAI ou o Suporte antes de alterar a configuração existente.

Para obter informações sobre a verificação de domínios e a elegibilidade dos produtos, consulte: Verificar o seu domínio para a identidade OpenAI.

Ligue o seu fornecedor de identidade

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. Em Início de sessão único (SSO), selecione Configurar SSO.

  2. Escolha um dos fornecedores apresentados, como Okta, Entra ou SAML personalizado, quando disponível.

  3. Se o seu fornecedor não estiver na lista, selecione SAML personalizado, quando disponível; uma configuração existente também poderá disponibilizar OIDC personalizado.

  4. Siga o fluxo de configuração para criar ou ligar a aplicação no seu fornecedor de identidade.

  5. Copie o URL de SSO, o identificador de público ou de entidade e os restantes valores solicitados para a aplicação do fornecedor de identidade.

Os ecrãs variam consoante o fornecedor. Utilize os valores apresentados para o seu inquilino e ligação reais; não reutilize valores de configuração de outro espaço de trabalho ou organização de API.

O número de ligações a fornecedores de identidade que pode adicionar depende das funcionalidades ativadas no seu inquilino e das permissões de administrador.


O mosaico ou marcador de uma aplicação do fornecedor de identidade tem de utilizar o URL de início de sessão específico da ligação do respetivo produto. O ChatGPT e a Plataforma de API podem utilizar URLs diferentes; atualize o mosaico ou marcador se a ligação mudar.

Repor ou substituir uma ligação existente pode alterar URLs de SSO, valores de público, certificados e marcadores de início de sessão guardados. Atualize a aplicação do fornecedor de identidade e as instruções para os utilizadores antes de substituir uma ligação funcional.

Configure os metadados do fornecedor de identidade

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Utilize a configuração dinâmica

Quando o seu fornecedor de identidade disponibilizar um URL de metadados, introduza esse URL no fluxo de configuração. Os metadados do fornecedor indicam o emissor suportado, o endpoint de início de sessão e os detalhes do certificado de assinatura.

Utilize a configuração manual

Se não estiver disponível um URL de metadados, introduza o URL de SSO, o emissor e o certificado de assinatura X.509 do fornecedor de identidade apresentados na configuração do seu fornecedor. Confirme que o certificado corresponde ao utilizado para assinar a resposta SAML.

Mapeie os atributos de identidade dos utilizadores

Configure o seu fornecedor de identidade para devolver um único endereço de e-mail principal e estável para cada pessoa. O nome próprio e o apelido são opcionais, mas recomendados quando o seu fornecedor os suporta.

  • Endereço de e-mail: obrigatório. Tem de identificar a mesma conta OpenAI que a pessoa utiliza para aceder ao produto.

  • Nome próprio: opcional, mas recomendado.

  • Apelido: opcional, mas recomendado.

A OpenAI não desencripta respostas ou asserções SAML encriptadas. Envie uma resposta e asserção SAML não encriptadas e assinadas com o certificado X.509 esperado.

Utilize o e-mail correto da conta

Se o seu fornecedor de identidade devolver um alias, um e-mail diferente ou mais do que uma declaração de e-mail, a OpenAI poderá associar a conta errada. Isto pode fazer com que uma conta existente, o histórico de conversas ou um espaço de trabalho pareçam estar em falta.

No Microsoft Entra ID, verifique se a declaração de início de sessão utiliza o endereço de e-mail, o nome principal de utilizador (UPN) ou preferred_username da pessoa. Configure os mapeamentos de SSO e SCIM para identificarem a conta OpenAI existente pretendida. Se o e-mail de destino já pertencer a outra conta, pare e contacte o Suporte da OpenAI antes de fazer alterações.

Coordene as alterações de e-mail geridas

Alterar uma declaração de e-mail do fornecedor de identidade não atualiza automaticamente uma conta OpenAI existente. O SCIM ao nível do inquilino não pode alterar o endereço de e-mail de uma conta OpenAI existente. Se a sua empresa ou escola utilizar uma ligação SCIM elegível ao nível do espaço de trabalho do ChatGPT, pergunte ao administrador se essa ligação permite atualizar a conta existente antes de alterar a declaração de início de sessão.

Atribua utilizadores e confirme o acesso ao produto

  1. Atribua as pessoas ou os grupos pretendidos à aplicação OpenAI no seu fornecedor de identidade.

  2. Confirme também que cada pessoa tem o convite certo para o espaço de trabalho do ChatGPT, a associação à organização de API ou a função na conta de Anúncios.

  3. Se o seu inquilino utilizar SCIM, verifique o grupo sincronizado e a respetiva atribuição de produto suportada.

  4. Teste com um utilizador que pertença ao produto ou espaço de trabalho que está a configurar.

A atribuição no fornecedor de identidade pode ser necessária para a autenticação, mas não convida essa pessoa para todos os espaços de trabalho, não lhe atribui uma função de API nem lhe concede acesso a uma conta de publicidade.

Escolha uma política de início de sessão para cada produto

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Quando a ligação partilhada ao fornecedor de identidade estiver ativa, reveja a política de cada produto apresentado na Consola de Administração. Um produto disponível poderá oferecer as opções Obrigatório, Opcional ou Desativado.

ProdutoComo se aplica a políticaO que verificar
ChatGPTUma política aplicável a todo o produto pode abranger os espaços de trabalho do ChatGPT. Quando suportado, cada espaço de trabalho pode ter a sua própria política.Verifique o espaço de trabalho pretendido, o convite do membro e a definição específica do espaço de trabalho.
Plataforma de APIA política de início de sessão da Plataforma de API aplica-se às organizações de API associadas. Se a opção Personalizar por organização de API estiver disponível, um administrador global autorizado poderá definir políticas específicas para cada organização de API.Verifique a associação à organização de API e a organização de API selecionada na Plataforma de API.
Gestor de AnúnciosOs Anúncios têm a sua própria política de início de sessão do produto.Confirme que o SSO de Anúncios está ativado conforme pretendido e que a pessoa também tem a função correta na conta de publicidade.
Consola de AdministraçãoA Consola de Administração tem a sua própria política de início de sessão.Proteja o acesso de, pelo menos, um administrador global autorizado antes de tornar o SSO obrigatório.

Ativar a ligação partilhada não ativa automaticamente o SSO em todos os produtos. Se a política de um produto estiver como Desativado, os utilizadores não poderão usar o SSO nesse produto. Os utilizadores também precisam da atribuição correta no fornecedor de identidade e de associação ao produto.

Nas configurações do ChatGPT, o SSO Obrigatório aplica-se aos membros cujo endereço de e-mail utiliza um domínio verificado abrangido pela política do espaço de trabalho. Os membros convidados de outros domínios poderão continuar a utilizar outro método de início de sessão permitido. Se todos os membros tiverem de utilizar o SSO da empresa, pergunte à sua equipa de conta que controlos estão disponíveis. Desativar Permitir convites de domínios externos limita os novos convites; não remove convidados existentes nem convites já enviados.

Alterar uma política do ChatGPT para Obrigatório ou Desativado pode terminar as sessões dos utilizadores afetados. Reveja as exceções dos espaços de trabalho e comunique a alteração antes de aplicar uma política abrangente.

Teste a ligação e aplique a política correta

OpenAI Single Sign-On test succeeded confirmation page
  1. Selecione Testar início de sessão único ou o passo de teste equivalente apresentado no fluxo de configuração.

  2. Autentique-se com o fornecedor de identidade pretendido numa janela privada do navegador.

  3. Confirme que o utilizador acede ao espaço de trabalho do ChatGPT, à organização de API ou à conta de Anúncios correta.

  4. Verifique o convite, a associação ou a função na conta necessários.

  5. Reveja a política de início de sessão aplicável ao produto ou espaço de trabalho.

  6. Altere a política para Obrigatório apenas depois de concluir o teste com êxito e aprovar um plano de recuperação do acesso de administrador.

Resolva problemas de início de sessão ou de acesso

Se alguém não conseguir iniciar sessão, verifique o domínio confirmado, a atribuição no fornecedor de identidade, a declaração de e-mail, o certificado X.509, a associação ao produto e a política de início de sessão aplicável ao produto. Um início de sessão bem-sucedido no inquilino não garante o acesso a um espaço de trabalho, organização de API ou conta de Anúncios específicos.

Para obter informações sobre erros específicos dos produtos e passos de recuperação, consulte: Resolver problemas de SSO, acesso ao espaço de trabalho e verificação do domínio. Se não conseguir restaurar o acesso de administrador, contacte o Suporte da OpenAI.

Este artigo foi útil?