Jediné prihlásenie (SSO) umožňuje vášmu tímu prihlasovať sa pomocou existujúceho pracovného účtu. Postup nastavenia závisí od toho, či identitu spravuje pracovný priestor ChatGPT Business, zdieľaný tenant OpenAI alebo podporovaná samostatná organizácia Platformy API.
Skôr než začnete, určte produkt, ktorý konfigurujete, a správcu oprávneného spravovať jeho nastavenia identity. Úvod do tenantov a prístupu k produktom nájdete v článku Začíname s identitou a prístupom OpenAI pre spravované pracovné priestory.
Vyberte správne nastavenie SSO / jediného prihlásenia pre svoj plán
| Čo potrebujete spravovať | Kto môže vykonávať zmeny | Kde začať | Čo treba vedieť |
|---|---|---|---|
| ChatGPT Enterprise alebo Edu | globálny správca | Otvorte konzolu správcu a vyberte nastavenia Prístup svojho tenanta. | Zdieľané pripojenie poskytovateľa identity sa môže vzťahovať na podporované pracovné priestory ChatGPT a ďalšie podporované produkty. Zásady prihlasovania skontrolujte samostatne pre každý produkt. |
| Samostatný ChatGPT Business | vlastník pracovného priestoru | Otvorte nastavenia Identita & prístup svojho pracovného priestoru Business. | Na SSO / jediné prihlásenie a overenie domény použite existujúce nastavenia identity pracovného priestoru. Ak sú iba na čítanie, požiadajte globálneho správcu, aby spravoval zdieľané pripojenie tenanta. Postup nájdete v článku Nastavenie jediného prihlásenia pre ChatGPT Business. |
| Organizácia API prepojená s tenantom | globálny správca | Začnite v nastaveniach identity Platformy API. Ak sú ovládacie prvky SSO / jediného prihlásenia alebo domény iba na čítanie, prejdite pomocou odkazu do konzoly správcu. | Zdieľané pripojenie a príslušné zásady produktu API spravujte v konzole správcu. Členovia API, projekty, fakturácia a nastavenia organizácie API zostávajú na Platforme API. |
| Správca reklám | globálny správca | Otvorte konzolu správcu a vyberte príslušný tenant a produkt Ads. | Zapnutie zdieľaného pripojenia automaticky nezapne SSO / jediné prihlásenie pre Ads ani nepridelí rolu v reklamnom účte. Postup pre Ads nájdete v článku Správa identity a prístupu pre Správcu reklám. |
Ak sú nastavenia identity iba na čítanie, zvyčajne si prezeráte produkt, ktorý už používa zdieľané pripojenie tenanta. Namiesto nastavovania druhého poskytovateľa identity prejdite pomocou odkazu do konzoly správcu.
Ak sa v pracovnom priestore ChatGPT vedľa nastavení identity iba na čítanie zobrazuje Cloud Console ↗, otvorte pomocou nej konzolu správcu. Požiadajte oprávneného globálneho správcu, aby spravoval zdieľané pripojenie.
SSO / jediné prihlásenie určuje spôsob prihlasovania používateľov. Pozvánky, členstvo v produktoch a roly správcov sa spravujú samostatne.
Pred začatím skontrolujte svoj prístup
Overte, ktorý tenant OpenAI, pracovný priestor ChatGPT, organizáciu API alebo účet Ads potrebujete spravovať.
Overte, že ste globálnym správcom pripojenia spravovaného tenantom alebo vlastníkom pracovného priestoru pre samostatné pripojenie ChatGPT Business.
Skontrolujte, či vaše predplatné alebo fakturačný plán API zahŕňa príslušnú funkciu SSO / jediného prihlásenia.
Overte, že môžete aktualizovať záznamy DNS domény, ktorú spravuje vaša spoločnosť alebo škola.
Overte, že môžete vytvoriť alebo aktualizovať aplikáciu u svojho poskytovateľa identity.
Určte používateľov, ktorí potrebujú prístup, a všetky existujúce členstvá v produktoch, pozvánky alebo pripojenia SCIM.
Dostupnosť SSO / jediného prihlásenia a možnosti poskytovateľa identity závisia od produktu, plánu, tenanta a aktuálneho nastavenia. Predplatné ChatGPT automaticky nezahŕňa prístup k organizácii API ani SSO / jediné prihlásenie pre API.
Použite bezpečnostné zásady poskytovateľa identity
U poskytovateľa identity nakonfigurujte viacfaktorové overovanie (MFA), obmedzenia zariadení a pravidlá podmieneného prístupu. Tieto ovládacie prvky sa uplatnia pri overovaní používateľa prostredníctvom daného poskytovateľa. Na používateľov, ktorí sa môžu prihlásiť iným povoleným spôsobom, sa rovnaké pravidlá poskytovateľa identity nemusia vzťahovať.
Chráňte prístup správcu
V bežnom prehliadači ponechajte otvorenú jednu overenú reláciu správcu.
Prihlasovanie prostredníctvom poskytovateľa identity otestujte v súkromnom alebo anonymnom okne.
Ak je toto nastavenie dostupné, počas overovania pripojenia a dotknutých účtov ponechajte SSO / jediné prihlásenie nastavené na Voliteľné.
Pred výberom možnosti Povinné alebo Vypnuté, zmenou pripojenia či výmenou certifikátu overte, že je k dispozícii iný oprávnený správca alebo schválený spôsob obnovenia.
Možnosť Vypnuté nepoužívajte ako náhradu za „nevynucované“: pre vybraný produkt vypne SSO / jediné prihlásenie a môže odhlásiť dotknutých používateľov.
Nastavenie SSO / jediného prihlásenia pre ChatGPT Business
ChatGPT Business zahŕňa SSO / jediné prihlásenie a overenie domény pre aktívny platený pracovný priestor. Vlastník pracovného priestoru nakonfiguruje nezávisle spravované pripojenie v existujúcich nastaveniach pracovného priestoru ChatGPT. Ak sú nastavenia iba na čítanie alebo zobrazujú Cloud Console ↗, požiadajte globálneho správcu, aby spravoval zdieľané pripojenie tenanta. Postup a obmedzenia plánu pre Business nájdete v článku Nastavenie jediného prihlásenia pre ChatGPT Business.
Zostávajúce kroky nastavenia platia pre pripojenia SSO / jediného prihlásenia spravované tenantom a musí ich vykonať globálny správca.
Otvorte nastavenia identity svojho tenanta
Prihláste sa do konzoly správcu ako globálny správca.
Vyberte tenant OpenAI, ktorý potrebujete spravovať.
Otvorte Prístup a skontrolujte časti Domény, Jediné prihlásenie (SSO) a všetky dostupné zásady prihlasovania do produktov.
Ak je pracovný priestor ChatGPT alebo organizácia Platformy API prepojená s rovnakým tenantom, jej vlastná stránka identity môže byť iba na čítanie a presmerovať vás sem. Existujúce členstvo v organizácii API, projekty a fakturácia zostávajú na Platforme API.
Overte doménu spoločnosti alebo školy


Overenie domény môže ovplyvniť prihlasovanie, existujúce osobné účty alebo účty API, migráciu účtov a zmeny e-mailov. Pred pokračovaním skontrolujte osoby a produkty, ktoré doménu používajú.
V časti Domény vyberte tlačidlo Pridať (+).
Zadajte e-mailovú doménu, ktorú spravuje vaša spoločnosť alebo škola.
Skopírujte záznam DNS TXT zobrazený počas nastavovania.
Pridajte tento záznam TXT do verejnej konfigurácie DNS domény.
Vráťte sa do konzoly správcu a vyberte Skontrolovať doménu.
Overte, že stav domény je Overená.
Môže trvať až 24 hodín, kým budú zmeny DNS verejne viditeľné. Keď sa záznam TXT zobrazí, vráťte sa do konzoly správcu a vyberte Skontrolovať doménu. Nastavenie umožňuje dokončiť overenie do 7 dní a tam, kde sa uplatňuje tento limit, podporuje až 99 overených domén. Ak už doménu overil iný tenant, pred zmenou existujúceho nastavenia kontaktujte svoj tím pre účet OpenAI alebo podporu.
Informácie o overení domény a dostupnosti produktov nájdete v článku Overenie domény pre identitu OpenAI.
Pripojte svojho poskytovateľa identity

V časti Jediné prihlásenie (SSO) vyberte Nastaviť SSO / jediné prihlásenie.
Vyberte jedného zo zobrazených poskytovateľov, napríklad Okta, Entra alebo, ak je k dispozícii, Vlastné SAML.
Ak váš poskytovateľ nie je uvedený, vyberte ponúkanú možnosť Vlastné SAML. Existujúca konfigurácia môže ponúkať aj Vlastné OIDC.
Podľa postupu nastavenia vytvorte alebo pripojte aplikáciu u svojho poskytovateľa identity.
Do aplikácie poskytovateľa identity skopírujte adresu URL SSO, identifikátor cieľovej skupiny alebo entity a ďalšie požadované hodnoty.
Obrazovky jednotlivých poskytovateľov sa líšia. Použite hodnoty zobrazené pre svoj skutočný tenant a pripojenie. Nepoužívajte hodnoty nastavenia z iného pracovného priestoru ani organizácie API.
Počet pripojení poskytovateľov identity, ktoré môžete pridať, závisí od povolených funkcií vášho tenanta a oprávnení správcu.
Dlaždica aplikácie alebo záložka poskytovateľa identity musí používať prihlasovaciu adresu URL konkrétneho pripojenia pre daný produkt. ChatGPT a Platforma API môžu používať rôzne adresy URL. Ak sa pripojenie zmení, aktualizujte dlaždicu alebo záložku.
Obnovenie alebo nahradenie existujúceho pripojenia môže zmeniť adresy URL SSO, hodnoty cieľovej skupiny, certifikáty a uložené prihlasovacie záložky. Pred nahradením funkčného pripojenia aktualizujte aplikáciu poskytovateľa identity a pokyny pre používateľov.
Nakonfigurujte metadáta poskytovateľa identity

Použite dynamickú konfiguráciu
Ak váš poskytovateľ identity ponúka adresu URL metadát, zadajte ju počas nastavovania. Metadáta poskytovateľa obsahujú podporovaného vydavateľa, prihlasovací koncový bod a údaje podpisového certifikátu.
Použite manuálnu konfiguráciu
Ak adresa URL metadát nie je k dispozícii, zadajte adresu URL SSO poskytovateľa identity, vydavateľa a podpisový certifikát X.509 zobrazený v konfigurácii poskytovateľa. Overte, že certifikát zodpovedá certifikátu použitému na podpísanie odpovede SAML.
Priraďte atribúty identity používateľa
Nakonfigurujte poskytovateľa identity tak, aby pre každú osobu vracal jednu stabilnú primárnu e-mailovú adresu. Meno a priezvisko sú voliteľné, no odporúčané, ak ich poskytovateľ podporuje.
E-mailová adresa: Povinná. Musí identifikovať ten istý účet OpenAI, ktorý osoba používa na prístup k produktu.
Meno: Voliteľné, ale odporúčané.
Priezvisko: Voliteľné, ale odporúčané.
OpenAI nedešifruje šifrované odpovede ani tvrdenia SAML. Odošlite nezašifrovanú odpoveď a tvrdenie SAML podpísané očakávaným certifikátom X.509.
Použite správny e-mail účtu
Ak poskytovateľ identity vráti alias, inú e-mailovú adresu alebo viac než jedno e-mailové tvrdenie, OpenAI môže priradiť nesprávny účet. Existujúci účet, história konverzácií alebo pracovný priestor sa potom môžu javiť ako chýbajúce.
V Microsoft Entra ID skontrolujte, či prihlasovacie tvrdenie používa e-mailovú adresu osoby, hlavné meno používateľa (UPN) alebo preferred_username. Nakonfigurujte mapovania SSO / jediného prihlásenia a SCIM tak, aby identifikovali zamýšľaný existujúci účet OpenAI. Ak cieľová e-mailová adresa už patrí inému účtu, nevykonávajte zmeny a kontaktujte podporu OpenAI.
Koordinujte zmeny spravovaných e-mailov
Zmena e-mailového tvrdenia u poskytovateľa identity automaticky neaktualizuje existujúci účet OpenAI. SCIM na úrovni tenanta nemôže zmeniť e-mailovú adresu existujúceho účtu OpenAI. Ak vaša spoločnosť alebo škola používa podporované pripojenie SCIM na úrovni pracovného priestoru ChatGPT, pred zmenou prihlasovacieho tvrdenia sa správcu opýtajte, či toto pripojenie podporuje aktualizáciu existujúceho účtu.
Priraďte používateľov a overte prístup k produktu
Priraďte určené osoby alebo skupiny k aplikácii OpenAI u svojho poskytovateľa identity.
Overte, že každá osoba má aj správnu pozvánku do pracovného priestoru ChatGPT, členstvo v organizácii API alebo rolu v účte Ads.
Ak váš tenant používa SCIM, overte synchronizovanú skupinu a jej podporované priradenie k produktu.
Otestujte používateľa, ktorý patrí do produktu alebo pracovného priestoru, ktorý konfigurujete.
Priradenie u poskytovateľa identity môže byť potrebné na overenie, ale nepozve danú osobu do každého pracovného priestoru, nepridelí jej rolu API ani prístup k reklamnému účtu.
Vyberte zásady prihlasovania pre každý produkt

Po aktivovaní zdieľaného pripojenia poskytovateľa identity skontrolujte zásady každého produktu zobrazeného v konzole správcu. Dostupný produkt môže ponúkať možnosti Povinné, Voliteľné alebo Vypnuté.
| Produkt | Ako sa zásady uplatňujú | Čo treba skontrolovať |
|---|---|---|
| ChatGPT | Zásady pre celý produkt sa môžu vzťahovať na pracovné priestory ChatGPT. Ak je to podporované, jednotlivé pracovné priestory môžu mať vlastné zásady. | Overte zamýšľaný pracovný priestor, pozvánku člena a nastavenie konkrétneho pracovného priestoru. |
| Platforma API | Zásady prihlasovania Platformy API sa vzťahujú na prepojené organizácie API. Ak je k dispozícii možnosť Prispôsobiť podľa organizácie API, oprávnený globálny správca môže nastaviť zásady pre konkrétne organizácie API. | Overte členstvo v organizácii API a organizáciu API vybranú na Platforme API. |
| Správca reklám | Ads má vlastné zásady prihlasovania do produktu. | Overte, že SSO / jediné prihlásenie pre Ads je zapnuté podľa potreby a že osoba má aj správnu rolu v reklamnom účte. |
| Konzola správcu | Konzola správcu má vlastné zásady prihlasovania. | Pred nastavením povinného SSO / jediného prihlásenia zabezpečte prístup aspoň jednému oprávnenému globálnemu správcovi. |
Zapnutím zdieľaného pripojenia sa SSO / jediné prihlásenie automaticky nezapne pre všetky produkty. Ak sú zásady produktu nastavené na možnosť Vypnuté, používatelia nemôžu pre daný produkt používať SSO / jediné prihlásenie. Potrebujú aj správne priradenie u poskytovateľa identity a členstvo v produkte.
V konfiguráciách ChatGPT sa Povinné SSO / jediné prihlásenie vzťahuje na členov, ktorých e-mailová adresa používa overenú doménu zahrnutú v zásadách pracovného priestoru. Pozvaní členovia z iných domén môžu naďalej používať iný povolený spôsob prihlásenia. Ak musia firemné SSO / jediné prihlásenie používať všetci členovia, opýtajte sa svojho tímu pre účet, ktoré ovládacie prvky sú k dispozícii. Vypnutím možnosti Povoliť pozvánky z externých domén obmedzíte nové pozvánky, no neodstránite existujúcich hostí ani už odoslané pozvánky.
Zmena zásad ChatGPT na Povinné alebo Vypnuté môže odhlásiť dotknutých používateľov. Pred uplatnením všeobecných zásad skontrolujte výnimky pracovných priestorov a oznámte zmenu používateľom.
Otestujte pripojenie a použite správne zásady

Vyberte Otestovať jediné prihlásenie alebo rovnocenný krok testovania zobrazený počas nastavovania.
V súkromnom okne prehliadača sa overte pomocou zamýšľaného poskytovateľa identity.
Overte, že používateľ prejde do správneho pracovného priestoru ChatGPT, organizácie API alebo účtu Ads.
Overte požadovanú pozvánku, členstvo alebo rolu v účte.
Skontrolujte príslušné zásady prihlasovania do produktu alebo pracovného priestoru.
Zásady zmeňte na Povinné až po úspešnom otestovaní a schválení plánu obnovenia prístupu správcu.
Riešenie problémov s prihlásením alebo prístupom
Ak sa niekto nemôže prihlásiť, skontrolujte overenú doménu, priradenie u poskytovateľa identity, e-mailové tvrdenie, certifikát X.509, členstvo v produkte a príslušné zásady prihlasovania. Úspešné prihlásenie do tenanta nezaručuje prístup ku konkrétnemu pracovnému priestoru, organizácii API ani účtu Ads.
Chyby jednotlivých produktov a postup obnovenia nájdete v článku Riešenie problémov so SSO / jediným prihlásením, prístupom k pracovnému priestoru a overením domény. Ak sa vám nepodarí obnoviť prístup správcu, kontaktujte podporu OpenAI.
