Syfte
Den här guiden är avsedd att ge administratörer och IT-team den information de behöver beakta innan de konfigurerar SSO i sina ChatGPT- eller Platform-konton. SSO är tillgängligt för Business-, Enterprise- och Edu-kunder.
Bakomliggande arkitektur och terminologi
SSO stöds för närvarande via SAML-autentisering för både ChatGPT och API-plattformen.
Arbetsyta avser en instans av ChatGPT
Organisation avser en instans av API-plattformen
Identitetsleverantör (IdP) avser tjänsten som du använder för att hantera digitala identiteter. Vi stöder anslutningar via alla IdP:er som stöder SAML. Några av de vanligaste IdP:erna som vi har anslutit till är:
Okta
Azure Active Directory/Entra ID
Google Workspace
Duo
En fullständig lista över IdP:er som stöds finns på WorkOS integrationssida. Vi stöder alla tredjepartsintegrationer på den här sidan som kan anslutas via antingen SAML eller OIDC.
För närvarande har varje ChatGPT-Arbetsyta en motsvarande plattformsorganisation som är kopplad till den. Det innebär att det Organisations-ID (org-id) som du hittar på Enterprises plattformssida ”Allmänt” är samma Organisations-ID (org-id) som är kopplat till din Enterprise-Arbetsyta i ChatGPT. Därför delar Arbetsytan och organisationen samma autentiseringslager:

Den här arkitekturen medför några viktiga saker att tänka på:
Ett Organisations-ID (org-id) kan endast ha stöd för en IdP-konfiguration.
Domänverifieringar och inställningar för SAML SSO delas mellan ChatGPT och API-plattformen.
SSO måste aktiveras separat för ChatGPT respektive API-plattformen. När du väl har konfigurerat SSO på den ena är ”konfigurationen” på den andra dock i stort sett bara en fråga om att slå på reglaget och, om du vill, lägga till en bokmärkesapp i din IdP.
Kom igång med SSO
Innan du konfigurerar SSO i ditt konto är det viktigt att först förstå några nyckelbegrepp om OpenAI:s SSO-funktionalitet.
Allmän identitetsterminologi
Provisionering När OpenAI hänvisar till provisionering i användarsammanhang menar vi specifikt provisionering av inbjudningar. Vi har inte direkt stöd för provisionering av skapande av användarkonton. Inbjudningar kan provisioneras via:
SCIM (stöds i både ChatGPT SCIM-integrationen och API Platform SCIM-integrationen)
Sidan ”Medlemmar” i ChatGPT eller API Platform
Automatiskt kontoskapande
Invites API
Att provisionera inbjudningar är ett separat steg från den autentisering som utförs av SSO.
Autentisering – ”Är du den du utger dig för att vara?”
Exempel: en IdP autentiserar en användare till vår tjänst så att vi vet att personen är den den utger sig för att vara vid inloggning.
Auktorisering – ”Vad får du göra eller se?”
Exempel: När din IdP har autentiserat dig avgör vi vilka ChatGPT-arbetsytor du är medlem i.
Lär känna OpenAI:s SSO-inställningar
Domänverifiering Detta krävs för att aktivera SSO och automatiskt kontoskapande. Kort sagt: ”Äger du den här domänen?”
Vid inloggning via chatgpt.com eller platform.openai.com avgör en verifierad domän om användaren ska skickas till vår lösenordssida eller till sin IdP när SSO också har konfigurerats
När en domän har verifierats på din Arbetsyta uppmanas alla användare som bjuds in till Arbetsytan med en e-postadress från domänen att slå ihop sina personliga konton nästa gång de loggar in.
Autentisering i ChatGPT baseras på BÅDE domän och Arbetsyta – när en domän har verifierats och SSO har aktiverats på Arbetsytan dirigeras endast de användare på Arbetsytan som har samma domän till SSO. Användare med samma domän som INTE ingår i Arbetsytan (dvs. användare från din domän med Free-, Plus-, Pro- eller Team-konton) fortsätter att logga in med e-postadress och lösenord eller genom social inloggning.
Autentisering på plattformen är domänbaserad – när en domän har verifierats och SSO har aktiverats förlorar alla plattformsanvändare under den domänen möjligheten att logga in med lösenord. Mer information finns i ”Domänverifiering i ChatGPT jämfört med API-plattformen” nedan.
Underdomäner måste verifieras separat från toppdomäner
För att vi ska kunna behandla domänverifieringen måste din TXT-post vara läsbar via en DNS-sökning.
(Endast ChatGPT) Automatiskt kontoskapande (AAC) När detta aktiveras på en ChatGPT-Arbetsyta får en ny användare vars e-postadress matchar den eller de verifierade domänerna automatiskt en inbjudan till Enterprise-Arbetsytan när användaren registrerar sig. Vi rekommenderar inte att du aktiverar AAC om du använder SCIM.
(Endast ChatGPT) Tillåt inbjudningar från externa domäner Den här inställningen styr om användare med icke-verifierade domäner kan bjudas in till Arbetsytan. Användare från externa domäner behöver inte logga in via SSO, eftersom SSO-inställningarna endast gäller användare som tillhör den verifierade domänen.
Aktivera SSO Den här inställningen avgör om de konfigurerade SSO-inställningarna ska gälla för Arbetsytan och/eller organisationen.
Framtvinga SSO
När inställningen är inaktiverad kan användare med en verifierad domän välja mellan att logga in via SSO eller social inloggning.
Globala administratörer kan ange Framtvinga SSO som Obligatoriskt för både ChatGPT och API-plattformen direkt på sidan Hantera SSO i administratörskonsolen. När inställningen är aktiverad kan användare med en verifierad domän endast logga in via SSO på den SSO-aktiverade Arbetsytan eller i organisationen. Lösenordsautentisering och social autentisering gäller inte längre för Arbetsytan eller organisationen, men kan fortfarande användas i andra Arbetsytor eller organisationer där användarens domän inte är verifierad.
Domänverifiering i ChatGPT jämfört med API Platform
Som tidigare nämnts tillämpas domänverifiering i de delade ChatGPT- och Platform-instanserna. Det finns dock en viktig skillnad i hur domänverifiering påverkar inloggningar till ChatGPT jämfört med Platform om SSO är aktiverat:
SSO på API-plattformen är helt domänbaserad. Det innebär att när en domän har verifierats för en valfri organisation och SSO har aktiverats, förlorar ALLA användare med den domänen möjligheten att logga in med lösenord. Om de inte kan använda social autentisering blir de utelåsta från sina respektive organisationer, såvida de inte tillhör IdP:ns åtkomstgrupp.
För ChatGPT påverkas däremot endast användare som tillhör den Arbetsyta där domänen har verifierats. Användare som inte ingår i IdP:ns åtkomstgrupp kan fortfarande logga in på Arbetsytor med metoderna som beskrivs i nästa avsnitt.
Inloggningsupplevelse för dina användare
OpenAI stöder tre olika autentiseringsmetoder:
Användarnamn + lösenord
Social autentisering via Microsoft/Google/Apple
SSO
Tänk på att beteendet varierar beroende på om användaren loggar in på ChatGPT eller API Platform, om användarens domän är verifierad och om användarens respektive arbetsytor/organisationer har krävt SSO.
SP-initierad inloggning
Alla användare kan gå direkt till antingen chatgpt.com eller platform.openai.com för att logga in. När det här alternativet används kan de olika autentiseringsmetoderna aktiveras enligt nedan:

Om användaren tillhör flera Arbetsytor, däribland en där SSO har aktiverats för användarens domän, uppmanas användaren att välja vilken Arbetsyta hen vill logga in på.
SP-initierad inloggning i ChatGPT
Om den angivna e-postadressen tillhör en Arbetsyta där domänen är verifierad skickar vi användaren till hens IdP för autentisering. Annars skickas användaren vidare för att logga in genom att ange sitt lösenord.
Om användaren tillhör flera Arbetsytor, däribland minst en där SSO har aktiverats för användarens domän, uppmanas användaren att välja inloggningsmetod:

Obs! Om ”Framtvinga SSO” har aktiverats för en viss Arbetsyta kan användare med den eller de verifierade domänerna endast logga in via SSO. Social autentisering och lösenordsautentisering är inte tillgängliga.
SP-initierad inloggning på plattformen
Som tidigare nämnts skickas en användare med en verifierad domän alltid till sin IdP för autentisering när användaren anger sin e-postadress på plattformens inloggningssida.
Därför är det mycket viktigt att förstå konsekvenserna innan du aktiverar SSO för plattformen. Annars är det mycket lätt att av misstag låsa ute plattformsanvändare med personliga konton.
IdP-initierad inloggning
När du konfigurerar SSO från respektive identitetssida hittar du en unik panel-URL för både ChatGPT och API-plattformen:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_012abcdef
Plattform: https://platform.openai.com/enterprise/conn_012abc/login
Dessa panel-URL:er kan konfigureras i din IdP så att användarna automatiskt kan logga in och autentisera sig med ett enda klick.
Nästa steg
Nu när du har en god grundförståelse för vår arkitektur kan du gå vidare till sidan ”Förstå din idealiska konfiguration för användarhantering” för att avgöra den bästa implementeringen för ditt användningsfall. Därefter går vi igenom hur du konfigurerar SSO och SCIM i ditt konto.
