Autentificarea unică (SSO) permite echipei să se conecteze folosind un cont de serviciu existent. Configurarea depinde de modul în care este gestionată identitatea: printr-un spațiu de lucru ChatGPT Business, un tenant OpenAI comun sau o organizație autonomă eligibilă din Platforma API.
Înainte de a începe, identificați produsul pe care îl configurați și administratorul care îi poate gestiona setările de identitate. Pentru o introducere despre tenanți și accesul la produse, consultați: Primii pași cu identitatea și accesul OpenAI pentru spațiile de lucru gestionate.
Alegeți configurarea SSO potrivită pentru abonamentul dvs.
| Ce trebuie să gestionați | Cine poate face modificări | De unde să începeți | Ce trebuie să știți |
|---|---|---|---|
| ChatGPT Enterprise sau Edu | administrator global | Deschideți Consola de administrare și selectați setările Acces ale tenantului. | Conexiunea comună cu furnizorul de identitate se poate aplica spațiilor de lucru ChatGPT acceptate și altor produse eligibile. Verificați separat politica de conectare a fiecărui produs. |
| ChatGPT Business autonom | proprietarul spațiului de lucru | Deschideți setările Identitate și acces ale spațiului de lucru Business. | Folosiți setările de identitate existente ale spațiului de lucru pentru SSO și verificarea domeniului. Dacă sunt doar în citire, solicitați unui administrator global să gestioneze conexiunea comună a tenantului. Pentru configurare, consultați: Configurarea autentificării unice pentru ChatGPT Business. |
| Organizație API asociată unui tenant | administrator global | Începeți din setările de identitate ale Platformei API. Dacă opțiunile SSO sau pentru domenii sunt doar în citire, urmați linkul către Consola de administrare. | Gestionați conexiunea comună și politica aplicabilă produsului API în Consola de administrare. Membrii, proiectele, facturarea și setările organizației API rămân în Platforma API. |
| Manager de reclame | administrator global | Deschideți Consola de administrare și selectați tenantul relevant și produsul Reclame. | Activarea conexiunii comune nu activează automat SSO pentru Reclame și nu acordă un rol pentru contul de publicitate. Pentru fluxul specific Reclame, consultați: Gestionarea identității și accesului pentru Manager de reclame. |
Dacă setările de identitate sunt doar în citire, de obicei consultați un produs care folosește acum conexiunea comună a tenantului. Urmați linkul către Consola de administrare în loc să configurați un al doilea furnizor de identitate.
Dacă un spațiu de lucru ChatGPT afișează Consola cloud ↗ lângă setările de identitate doar în citire, folosiți opțiunea pentru a deschide Consola de administrare. Solicitați unui administrator global autorizat să gestioneze conexiunea comună.
SSO controlează modul în care se conectează utilizatorii. Invitațiile, apartenența la produse și rolurile de administrator rămân separate.
Verificați-vă accesul înainte de a începe
Confirmați ce tenant OpenAI, spațiu de lucru ChatGPT, organizație API sau cont de reclame trebuie să gestionați.
Confirmați că sunteți administrator global pentru o conexiune gestionată de tenant sau proprietarul spațiului de lucru pentru o conexiune ChatGPT Business autonomă.
Verificați dacă abonamentul sau planul de facturare API include funcționalitatea SSO relevantă.
Confirmați că puteți actualiza înregistrările DNS pentru un domeniu controlat de compania sau instituția dvs. de învățământ.
Confirmați că puteți crea sau actualiza aplicația în furnizorul de identitate.
Identificați utilizatorii care au nevoie de acces și eventualele apartenențe la produse, invitații sau conexiuni SCIM existente.
Disponibilitatea SSO și opțiunile furnizorului de identitate depind de produs, plan, tenant și configurația actuală. Un abonament ChatGPT nu include automat accesul la o organizație API sau SSO pentru API.
Aplicați politicile de securitate ale furnizorului de identitate
Configurați autentificarea cu mai mulți factori (MFA), restricțiile pentru dispozitive și regulile de acces condiționat în furnizorul de identitate. Aceste controale se aplică atunci când cineva se autentifică prin furnizorul respectiv. Utilizatorii care se pot conecta printr-o altă metodă permisă pot să nu fie supuși acelorași reguli ale furnizorului de identitate.
Protejați accesul administratorilor
Păstrați deschisă o sesiune autentificată de administrator în browserul obișnuit.
Folosiți o fereastră privată sau incognito pentru a testa fluxul de conectare prin furnizorul de identitate.
Păstrați SSO ca Opțional cât timp verificați conexiunea și conturile afectate, dacă această setare este disponibilă.
Înainte de a selecta Obligatoriu sau Dezactivat, de a modifica o conexiune ori de a roti un certificat, confirmați că este disponibil un alt administrator autorizat sau o metodă de recuperare aprobată.
Nu folosiți Dezactivat cu sensul de „neimpus”: opțiunea dezactivează SSO pentru produsul selectat și poate deconecta utilizatorii afectați.
Configurați SSO pentru ChatGPT Business
ChatGPT Business include SSO și verificarea domeniului pentru un spațiu de lucru activ și plătit. Proprietarul spațiului de lucru configurează o conexiune gestionată independent în setările existente ale spațiului de lucru ChatGPT. Dacă setările sunt doar în citire sau afișează Consola cloud ↗, solicitați unui administrator global să gestioneze conexiunea comună a tenantului. Pentru pașii specifici Business și limitele planului, consultați: Configurarea autentificării unice pentru ChatGPT Business.
Pașii de configurare rămași se aplică conexiunilor SSO gestionate de tenant și trebuie parcurși de un administrator global.
Deschideți setările de identitate ale tenantului
Conectați-vă la Consola de administrare ca administrator global.
Selectați tenantul OpenAI pe care trebuie să îl gestionați.
Deschideți Acces și verificați Domenii, Autentificare unică (SSO) și toate politicile disponibile de conectare la produse.
Dacă un spațiu de lucru ChatGPT sau o organizație din Platforma API este asociată aceluiași tenant, propria pagină de identitate poate fi doar în citire și vă poate redirecționa aici. Apartenența existentă la organizația API, proiectele și facturarea rămân în Platforma API.
Verificați domeniul unei companii sau instituții de învățământ


Verificarea domeniului poate afecta autentificarea, conturile personale sau API existente, migrarea conturilor și modificarea adreselor de e-mail. Înainte de a continua, verificați persoanele și produsele care folosesc domeniul.
În secțiunea Domenii, selectați butonul de adăugare (+).
Introduceți un domeniu de e-mail controlat de compania sau instituția dvs. de învățământ.
Copiați înregistrarea DNS TXT afișată în fluxul de configurare.
Adăugați înregistrarea TXT în configurația DNS publică a domeniului.
Reveniți la Consola de administrare și selectați Verificați domeniul.
Confirmați că starea domeniului este Verificat.
Modificările DNS pot dura până la 24 de ore pentru a deveni vizibile public. După apariția înregistrării TXT, reveniți la Consola de administrare și selectați Verificați domeniul. Fluxul de configurare permite finalizarea verificării în cel mult 7 zile și acceptă până la 99 de domenii verificate, acolo unde se aplică această limită. Dacă alt tenant a verificat deja domeniul, contactați echipa contului OpenAI sau Asistența înainte de a modifica configurația existentă.
Pentru verificarea domeniului și eligibilitatea produselor, consultați: Verificarea domeniului pentru identitatea OpenAI.
Conectați furnizorul de identitate

În secțiunea Autentificare unică (SSO), selectați Configurați SSO.
Alegeți unul dintre furnizorii afișați, precum Okta, Entra sau SAML personalizat, dacă este disponibil.
Dacă furnizorul dvs. nu apare în listă, selectați SAML personalizat, dacă opțiunea este oferită; o configurație existentă poate oferi și OIDC personalizat.
Urmați fluxul de configurare pentru a crea sau conecta aplicația în furnizorul de identitate.
Copiați URL-ul SSO, identificatorul publicului sau al entității și celelalte valori solicitate în aplicația furnizorului de identitate.
Ecranele diferă în funcție de furnizor. Folosiți valorile afișate pentru tenantul și conexiunea dvs.; nu reutilizați valorile de configurare ale altui spațiu de lucru sau ale altei organizații API.
Numărul de conexiuni cu furnizori de identitate pe care le puteți adăuga depinde de funcționalitățile activate pentru tenant și de permisiunile administratorului.
O dală de aplicație sau un marcaj al furnizorului de identitate trebuie să folosească URL-ul de conectare specific conexiunii produsului. ChatGPT și Platforma API pot folosi URL-uri diferite; actualizați dala sau marcajul dacă se schimbă conexiunea.
Resetarea sau înlocuirea unei conexiuni existente poate modifica URL-urile SSO, valorile publicului, certificatele și marcajele de conectare salvate. Actualizați aplicația furnizorului de identitate și instrucțiunile pentru utilizatori înainte de a înlocui o conexiune funcțională.
Configurați metadatele furnizorului de identitate

Folosiți configurarea dinamică
Dacă furnizorul de identitate oferă un URL pentru metadate, introduceți URL-ul respectiv în fluxul de configurare. Metadatele furnizorului specifică emitentul acceptat, punctul final de conectare și detaliile certificatului de semnare.
Folosiți configurarea manuală
Dacă nu este disponibil un URL pentru metadate, introduceți URL-ul SSO, emitentul și certificatul de semnare X.509 afișate în configurația furnizorului de identitate. Confirmați că certificatul corespunde celui folosit pentru semnarea răspunsului SAML.
Asociați atributele de identitate ale utilizatorilor
Configurați furnizorul de identitate să returneze câte o adresă de e-mail principală stabilă pentru fiecare persoană. Prenumele și numele de familie sunt opționale, dar recomandate dacă furnizorul le acceptă.
Adresă de e-mail: Obligatorie. Trebuie să identifice același cont OpenAI pe care persoana îl folosește pentru accesul la produs.
Prenume: Opțional, dar recomandat.
Nume de familie: Opțional, dar recomandat.
OpenAI nu decriptează răspunsurile sau aserțiunile SAML criptate. Trimiteți un răspuns și o aserțiune SAML necriptate, semnate cu certificatul X.509 așteptat.
Folosiți adresa de e-mail corectă a contului
Dacă furnizorul de identitate returnează un alias, altă adresă de e-mail sau mai multe revendicări de e-mail, OpenAI poate asocia contul greșit. Astfel, un cont existent, istoricul conversațiilor sau un spațiu de lucru pot părea că lipsesc.
Pentru Microsoft Entra ID, verificați dacă revendicarea de conectare folosește adresa de e-mail, numele principal de utilizator (UPN) sau preferred_username al persoanei. Configurați asocierile SSO și SCIM pentru a identifica acel cont OpenAI existent. Dacă adresa de e-mail de destinație aparține deja altui cont, opriți-vă și contactați Asistența OpenAI înainte de a face modificări.
Coordonați modificările adreselor de e-mail gestionate
Modificarea unei revendicări de e-mail a furnizorului de identitate nu actualizează automat un cont OpenAI existent. SCIM la nivel de tenant nu poate modifica adresa de e-mail a unui cont OpenAI existent. Dacă firma sau instituția dvs. de învățământ folosește o conexiune SCIM eligibilă la nivelul spațiului de lucru ChatGPT, întrebați administratorul dacă aceasta permite actualizarea contului existent înainte de a modifica revendicarea de conectare.
Alocați utilizatori și confirmați accesul la produs
Alocați persoanele sau grupurile vizate aplicației OpenAI din furnizorul de identitate.
Confirmați că fiecare persoană are și invitația corectă pentru spațiul de lucru ChatGPT, apartenența la organizația API sau rolul potrivit în contul de reclame.
Dacă tenantul folosește SCIM, verificați grupul sincronizat și alocarea de produs acceptată pentru acesta.
Testați cu un utilizator care aparține produsului sau spațiului de lucru pe care îl configurați.
Alocarea în furnizorul de identitate poate fi necesară pentru autentificare, dar nu invită persoana în fiecare spațiu de lucru, nu îi atribuie un rol API și nu îi acordă acces la un cont de publicitate.
Alegeți o politică de conectare pentru fiecare produs

După activarea conexiunii comune cu furnizorul de identitate, verificați politica fiecărui produs afișat în Consola de administrare. Un produs disponibil poate oferi opțiunile Obligatoriu, Opțional sau Dezactivat.
| Produs | Cum se aplică politica | Ce trebuie verificat |
|---|---|---|
| ChatGPT | O politică la nivel de produs se poate aplica spațiilor de lucru ChatGPT. Acolo unde este acceptat, fiecare spațiu de lucru poate avea propria politică. | Verificați spațiul de lucru vizat, invitația membrului și setarea specifică spațiului de lucru. |
| Platforma API | Politica de conectare a Platformei API se aplică organizațiilor API asociate. Dacă este disponibilă opțiunea Personalizați după organizația API, un administrator global autorizat poate configura politici specifice organizațiilor API. | Verificați apartenența la organizația API și organizația API selectată în Platforma API. |
| Manager de reclame | Reclame are propria politică de conectare la produs. | Verificați dacă SSO pentru Reclame este activat conform intenției și dacă persoana are și rolul corect în contul de publicitate. |
| Consola de administrare | Consola de administrare are propria politică de conectare. | Protejați accesul pentru cel puțin un administrator global autorizat înainte de a impune SSO. |
Activarea conexiunii comune nu activează automat SSO pentru fiecare produs. Dacă politica unui produs este Dezactivat, utilizatorii nu pot folosi SSO pentru produsul respectiv. Utilizatorii au nevoie și de alocarea corectă în furnizorul de identitate și de apartenența la produs.
Pentru configurațiile ChatGPT, SSO Obligatoriu se aplică membrilor a căror adresă de e-mail folosește un domeniu verificat acoperit de politica spațiului de lucru. Membrii invitați din alte domenii pot folosi în continuare o altă metodă de conectare permisă. Dacă toți membrii trebuie să folosească SSO al companiei, întrebați echipa contului ce controale sunt disponibile. Dezactivarea opțiunii Permiteți invitații pentru domenii externe limitează invitațiile noi; nu elimină invitații existenți sau invitațiile deja trimise.
Schimbarea unei politici ChatGPT la Obligatoriu sau Dezactivat poate deconecta utilizatorii afectați. Verificați excepțiile spațiilor de lucru și comunicați schimbarea înainte de a aplica o politică amplă.
Testați conexiunea și aplicați politica potrivită

Selectați Testați autentificarea unică sau pasul de testare echivalent afișat în fluxul de configurare.
Autentificați-vă cu furnizorul de identitate vizat într-o fereastră privată a browserului.
Confirmați că utilizatorul ajunge la spațiul de lucru ChatGPT, organizația API sau contul de reclame corect.
Verificați invitația, apartenența sau rolul de cont necesar.
Verificați politica de conectare aplicabilă produsului sau spațiului de lucru.
Schimbați politica la Obligatoriu numai după testarea reușită și aprobarea unui plan de recuperare a accesului administratorului.
Remediați problemele de conectare sau acces
Dacă o persoană nu se poate conecta, verificați domeniul validat, alocarea în furnizorul de identitate, revendicarea de e-mail, certificatul X.509, apartenența la produs și politica aplicabilă de conectare la produs. Conectarea reușită la tenant nu garantează accesul la un anumit spațiu de lucru, la o organizație API sau la un cont de reclame.
Pentru erorile specifice produselor și pașii de recuperare, consultați: Depanarea problemelor privind SSO, accesul la spațiul de lucru și verificarea domeniului. Dacă nu puteți restabili accesul administratorului, contactați Asistența OpenAI.
