OpenAI

Настройка единой аутентификации (SSO) для продуктов OpenAI

Подключите поставщика удостоверений, подтвердите домен и настройте единую аутентификацию для продуктов OpenAI, соответствующих установленным требованиям.

Обновлено: 11 days ago

Единая аутентификация (SSO) позволяет вашей команде входить с помощью существующих рабочих учетных записей. Порядок настройки зависит от того, где осуществляется управление идентификацией: в рабочей области ChatGPT Business, общем тенанте OpenAI или отдельной организации Платформы API, соответствующей установленным требованиям.

Прежде чем начать, определите, какой продукт вы настраиваете и какой администратор может управлять его настройками идентификации. Вводные сведения о тенантах и доступе к продуктам см. в статье: Начало работы с идентификацией и доступом OpenAI для управляемых рабочих областей.

Выберите подходящий вариант настройки SSO для своего тарифного плана

Чем нужно управлятьКто может вносить измененияС чего начатьЧто нужно знать
ChatGPT Enterprise или Eduглобальный администраторОткройте Консоль администратора и выберите настройки «Доступ» для тенанта.Общее подключение поставщика удостоверений может распространяться на поддерживаемые рабочие области ChatGPT и другие продукты, соответствующие установленным требованиям. Проверяйте политику входа каждого продукта отдельно.
Отдельная рабочая область ChatGPT Businessвладелец рабочей областиОткройте настройки «Идентификация и доступ» в рабочей области Business.Используйте существующие настройки идентификации рабочей области для единой аутентификации (SSO) и подтверждения домена. Если они доступны только для чтения, попросите глобального администратора управлять общим подключением тенанта. Инструкции по настройке см. в статье: Настройка единой аутентификации для ChatGPT Business.
Организация API, связанная с тенантомглобальный администраторНачните с настроек идентификации Платформы API. Если элементы управления единой аутентификацией (SSO) или доменом доступны только для чтения, перейдите по ссылке в Консоль администратора.Управляйте общим подключением и применимой политикой продукта API в Консоли администратора. Управление участниками API, проектами, оплатой и настройками организации API по-прежнему осуществляется на Платформе API.
Менеджер рекламыглобальный администраторОткройте Консоль администратора и выберите соответствующий тенант и продукт Ads.Включение общего подключения не включает автоматически SSO для Ads и не назначает роль в рекламной учетной записи. Описание процедуры для Ads см. в статье: Управление идентификацией и доступом для Менеджера рекламы.

Если настройки идентификации доступны только для чтения, обычно это означает, что вы просматриваете продукт, который теперь использует общее подключение тенанта. Вместо настройки второго поставщика удостоверений перейдите по ссылке в Консоль администратора.

Если рядом с доступными только для чтения настройками идентификации рабочей области ChatGPT отображается пункт Cloud Console ↗, выберите его, чтобы открыть Консоль администратора. Попросите глобального администратора с необходимыми полномочиями управлять общим подключением.

Единая аутентификация (SSO) определяет способ входа пользователей. Приглашения, участие в продукте и роли администраторов по-прежнему управляются отдельно.

Проверьте права доступа перед началом работы

  • Уточните, каким тенантом OpenAI, рабочей областью ChatGPT, организацией API или учетной записью Ads вам нужно управлять.

  • Убедитесь, что вы являетесь глобальным администратором подключения под управлением тенанта или владельцем рабочей области для отдельного подключения ChatGPT Business.

  • Убедитесь, что ваша подписка или план оплаты API включает необходимую возможность SSO.

  • Убедитесь, что вы можете обновлять записи DNS для домена, контролируемого вашей компанией или учебным заведением.

  • Убедитесь, что вы можете создать или обновить приложение в системе поставщика удостоверений.

  • Определите пользователей, которым нужен доступ, и проверьте, участвуют ли они уже в продуктах, есть ли у них приглашения или подключения SCIM.

Доступность единой аутентификации (SSO) и варианты поставщиков удостоверений зависят от продукта, тарифного плана, тенанта и текущей конфигурации. Подписка ChatGPT не предоставляет автоматически доступ к организации API или SSO для API.

Примените политики безопасности поставщика удостоверений

Настройте многофакторную аутентификацию (MFA), ограничения для устройств и правила условного доступа в системе поставщика удостоверений. Эти меры действуют, когда пользователь проходит аутентификацию через этого поставщика. На пользователей, которые могут войти другим разрешенным способом, те же правила поставщика удостоверений могут не распространяться.

Защитите доступ администратора

  1. Оставьте открытым один сеанс администратора с выполненным входом в обычном режиме браузера.

  2. Используйте приватное окно или окно в режиме инкогнито, чтобы проверить процесс входа через поставщика удостоверений.

  3. Пока вы проверяете подключение и затронутые учетные записи, оставьте для SSO значение «Необязательно», если этот параметр доступен.

  4. Прежде чем выбирать «Обязательно» или «Отключено», изменять подключение или заменять сертификат, убедитесь, что доступен другой администратор с необходимыми полномочиями или одобренный способ восстановления доступа.

Не используйте «Отключено» как замену режиму, в котором SSO не является обязательным: этот вариант отключает SSO для выбранного продукта и может завершить сеансы затронутых пользователей.

Настройте SSO для ChatGPT Business

ChatGPT Business включает SSO и подтверждение домена для активной оплачиваемой рабочей области. Владелец рабочей области настраивает независимо управляемое подключение в существующих настройках рабочей области ChatGPT. Если настройки доступны только для чтения или в них отображается пункт Cloud Console ↗, попросите глобального администратора управлять общим подключением тенанта. Инструкции для Business и ограничения тарифного плана см. в статье: Настройка единой аутентификации для ChatGPT Business.

Оставшиеся этапы настройки относятся к подключениям SSO под управлением тенанта и должны выполняться глобальным администратором.

Откройте настройки идентификации клиента

  1. Войдите в Консоль администратора от имени глобального администратора.

  2. Выберите тенант OpenAI, которым вам нужно управлять.

  3. Откройте раздел «Доступ» и проверьте параметры «Домены», «Единая аутентификация (SSO)» и все доступные политики входа в продукты.

Если рабочая область ChatGPT или организация Платформы API связана с тем же тенантом, ее собственная страница настроек идентификации может быть доступна только для чтения и направлять вас в этот раздел. Управление существующими участниками организации API, проектами и оплатой по-прежнему осуществляется на Платформе API.

Подтвердите домен компании или учебного заведения

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Подтверждение домена может повлиять на вход, существующие личные учетные записи или учетные записи API, перенос учетных записей и изменение адресов электронной почты. Прежде чем продолжить, проверьте, какие пользователи и продукты используют этот домен.

  1. В разделе «Домены» нажмите кнопку добавления (+).

  2. Введите домен электронной почты, контролируемый вашей компанией или учебным заведением.

  3. Скопируйте запись DNS TXT, показанную в процессе настройки.

  4. Добавьте эту запись TXT в общедоступную конфигурацию DNS домена.

  5. Вернитесь в Консоль администратора и выберите «Проверить домен».

  6. Убедитесь, что домен имеет статус «Подтвержден».

Изменения DNS могут стать общедоступными в течение 24 часов. После появления записи TXT вернитесь в Консоль администратора и выберите «Проверить домен». На завершение проверки в процессе настройки отводится до 7 дней. Если действует соответствующее ограничение, можно подтвердить до 99 доменов. Если домен уже подтверждён другим тенантом, обратитесь к команде OpenAI по работе с клиентами или в службу поддержки, прежде чем изменять существующую конфигурацию.

Сведения о подтверждении домена и доступности для продуктов см. в статье: Подтверждение домена для управления идентификацией OpenAI.

Подключите поставщика удостоверений

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. В разделе «Единая аутентификация (SSO)» выберите «Настроить SSO».

  2. Выберите одного из отображаемых поставщиков, например Okta, Entra или «Пользовательская конфигурация SAML», если этот вариант доступен.

  3. Если вашего поставщика нет в списке, выберите «Пользовательская конфигурация SAML», если этот вариант предлагается. В существующей конфигурации также может быть доступна «Пользовательская конфигурация OIDC».

  4. Следуйте инструкциям по настройке, чтобы создать или подключить приложение в системе поставщика удостоверений.

  5. Скопируйте URL-адрес SSO, идентификатор аудитории или сущности и другие запрашиваемые значения в приложение поставщика удостоверений.

Экраны разных поставщиков могут различаться. Используйте значения, указанные для вашего фактического тенанта и подключения. Не используйте повторно значения настройки другой рабочей области или организации API.

Количество подключений поставщиков удостоверений, которые можно добавить, зависит от функций, включенных для тенанта, и разрешений администратора.


Для плитки приложения или закладки в системе поставщика удостоверений необходимо использовать URL-адрес входа, соответствующий подключению конкретного продукта. ChatGPT и Платформа API могут использовать разные URL-адреса. Если подключение изменится, обновите плитку или закладку.

Сброс или замена существующего подключения может изменить URL-адреса SSO, значения аудитории, сертификаты и сохранённые закладки для входа. Прежде чем заменять действующее подключение, обновите приложение поставщика удостоверений и инструкции для пользователей.

Настройте метаданные поставщика удостоверений

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Используйте динамическую конфигурацию

Если поставщик удостоверений предоставляет URL-адрес метаданных, введите его в процессе настройки. Метаданные поставщика содержат сведения о поддерживаемом издателе, конечной точке входа и сертификате подписи.

Используйте ручную настройку

Если URL-адрес метаданных недоступен, введите URL-адрес SSO поставщика удостоверений, издателя и сертификат подписи X.509, указанные в конфигурации поставщика. Убедитесь, что сертификат соответствует сертификату, используемому для подписания ответа SAML.

Сопоставьте атрибуты идентификации пользователей

Настройте поставщика удостоверений так, чтобы для каждого пользователя он передавал один постоянный основной адрес электронной почты. Имя и фамилия необязательны, но их рекомендуется передавать, если поставщик поддерживает такую возможность.

  • Адрес электронной почты: обязательно. Он должен идентифицировать ту же учетную запись OpenAI, которую этот человек использует для доступа к продукту.

  • Имя: необязательно, но рекомендуется.

  • Фамилия: необязательно, но рекомендуется.

OpenAI не расшифровывает зашифрованные ответы или утверждения SAML. Отправляйте незашифрованные ответ и утверждение SAML, подписанные ожидаемым сертификатом X.509.

Используйте правильный адрес электронной почты учетной записи

Если поставщик удостоверений передаёт псевдоним, другой адрес электронной почты или несколько утверждений с адресами электронной почты, OpenAI может сопоставить данные не с той учетной записью. В результате существующая учетная запись, история чатов или рабочая область могут отображаться как отсутствующие.

Для Microsoft Entra ID проверьте, используется ли в утверждении для входа адрес электронной почты пользователя, имя участника-пользователя (UPN) или preferred_username. Настройте сопоставления SSO и SCIM так, чтобы они определяли нужную существующую учетную запись OpenAI. Если целевой адрес электронной почты уже принадлежит другой учётной записи, остановитесь и обратитесь в службу поддержки OpenAI, прежде чем вносить изменения.

Координируйте изменения управляемой электронной почты

Изменение утверждения с адресом электронной почты в системе поставщика удостоверений не приводит к автоматическому обновлению существующей учетной записи OpenAI. SCIM на уровне тенанта не позволяет изменить адрес электронной почты существующей учетной записи OpenAI. Если ваша компания или учебное заведение использует подключение SCIM на уровне рабочей области ChatGPT, соответствующей установленным требованиям, прежде чем изменять утверждение для входа, уточните у администратора, поддерживает ли это подключение обновление существующей учетной записи.

Назначьте пользователей и подтвердите доступ к продукту

  1. Назначьте нужных пользователей или группы приложению OpenAI в системе поставщика удостоверений.

  2. Убедитесь, что у каждого пользователя также есть соответствующее приглашение в рабочую область ChatGPT, статус участника организации API или роль в учетной записи Ads.

  3. Если в вашем тенанте используется SCIM, проверьте синхронизированную группу и назначение ей поддерживаемого продукта.

  4. Проведите проверку с участием пользователя, который является участником настраиваемого продукта или рабочей области.

Назначение в системе поставщика удостоверений может требоваться для аутентификации, но оно не приглашает пользователя во все рабочие области, не назначает ему роль API и не предоставляет доступ к рекламной учетной записи.

Выберите политику входа для каждого продукта

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

После активации общего подключения поставщика удостоверений проверьте политику каждого продукта, отображаемого в Консоли администратора. Для доступного продукта могут предлагаться варианты «Обязательно», «Необязательно» или «Отключено».

ПродуктКак применяется политикаЧто проверить
ChatGPTПолитика на уровне продукта может распространяться на рабочие области ChatGPT. Если эта возможность поддерживается, для отдельных рабочих областей можно задать собственную политику.Проверьте нужную рабочую область, приглашение участника и настройку конкретной рабочей области.
Платформа APIПолитика входа Платформы API распространяется на связанные организации API. Если доступен параметр «Настроить для каждой организации API», глобальный администратор с необходимыми полномочиями может задать отдельные политики для организаций API.Проверьте статус участника организации API и организацию API, выбранную на Платформе API.
Менеджер рекламыДля Ads действует собственная политика входа в продукт.Убедитесь, что SSO для Ads включена в нужном режиме и что пользователю также назначена правильная роль в рекламной учетной записи.
Консоль администратораДля Консоли администратора действует собственная политика входа.Прежде чем делать SSO обязательной, обеспечьте сохранение доступа как минимум для одного глобального администратора с необходимыми полномочиями.

Включение общего подключения не включает SSO автоматически для всех продуктов. Если для продукта выбрано «Отключено», пользователи не смогут использовать SSO для входа в этот продукт. Пользователям также необходимы правильное назначение в системе поставщика удостоверений и статус участника продукта.

Если для SSO в ChatGPT выбрано «Обязательно», это требование распространяется на участников, адрес электронной почты которых относится к подтвержденному домену, охватываемому политикой рабочей области. Приглашенные участники из других доменов по-прежнему могут использовать другой разрешенный способ входа. Если все участники должны использовать корпоративную SSO, уточните у команды OpenAI по работе с клиентами, какие средства управления доступны. Отключение параметра «Разрешить приглашения из внешних доменов» ограничивает отправку новых приглашений, но не удаляет существующих гостей или уже отправленные приглашения.

Изменение политики ChatGPT на «Обязательно» или «Отключено» может завершить сеансы затронутых пользователей. Прежде чем применять общую политику, проверьте переопределения на уровне рабочих областей и сообщите о предстоящем изменении.

Проверьте подключение и примените соответствующую политику

OpenAI Single Sign-On test succeeded confirmation page
  1. Выберите «Тестирование единой аутентификации» или эквивалентный шаг тестирования, показанный в процессе настройки.

  2. Пройдите аутентификацию через нужного поставщика удостоверений в приватном окне браузера.

  3. Убедитесь, что пользователь получает доступ к нужной рабочей области ChatGPT, организации API или учетной записи Ads.

  4. Проверьте наличие необходимого приглашения, статуса участника или роли в учетной записи.

  5. Проверьте применимую политику входа в продукт или рабочую область.

  6. Выбирайте для политики вариант «Обязательно» только после успешного тестирования и утверждения плана восстановления доступа администратора.

Устраните проблемы со входом или доступом

Если пользователь не может войти, проверьте подтвержденный домен, назначение в системе поставщика удостоверений, утверждение с адресом электронной почты, сертификат X.509, статус участника продукта и применимую политику входа в продукт. Успешный вход в тенант не гарантирует доступ к определенной рабочей области, организации API или учетной записи Ads.

Ошибки, связанные с конкретными продуктами, и способы восстановления доступа описаны в статье: Устранение неполадок с SSO, доступом к рабочей области и подтверждением домена. Если восстановить доступ администратора не удаётся, обратитесь в службу поддержки OpenAI.

Была ли эта статья полезной?