Förutsättningar
För att konfigurera SSO måste du:
Ha ett OpenAI-abonnemang med en global administratörskonsol
Vara global administratör
Innan du fortsätter bör du läsa våra dokumentationssidor SSO-översikt och Användarhantering så att du är bekant med vår SSO-arkitektur.
Om du tidigare har konfigurerat SSO för en API-plattformsorganisation eller ChatGPT-arbetsyta bör dina SSO-inställningar redan vara tillgängliga för konfigurering på sidan OpenAI Identity. Om arbetsytan eller organisationen som du vill aktivera SSO för inte visas i din globala administratörskonsol kan du kontakta support@openai.com.
⚠️ Dina användare kommer att låsas ute om SSO inte konfigureras korrekt!
En felaktig konfiguration kan leda till att dina användare låses ute från organisationer och arbetsytor där SSO är inställt som obligatoriskt. Vi rekommenderar att du som global administratör behåller SSO som valfritt i administratörsportalen.
Håll två separata inloggade fönster öppna under konfigurationen:
Ett inloggat via ett inkognitofönster
Ett inloggat via din vanliga webbläsare
Detta gör att du kan testa inloggningsprocessen och din konfiguration av SSO/domänverifiering i ett fönster och återställa ändringarna vid behov via det andra fönstret.
Testa SSO
Om du vill testa konfigurationsprocessen utan att riskera att påverka dina användare kan du göra det via applikationen här.
En slutförd anslutning i den här testapplikationen kopplas inte till din produktionsorganisation och anslutningen sparas inte (så att du kan återanvända samma parametrar i din produktionsinstans när du är redo). Det betyder att den är säker att använda som sandbox eller testmiljö medan du bekantar dig med kraven och åtgärdar eventuella saknade förutsättningar.
Aktivera SSO
Börja genom att gå till sidan OpenAI Identity från den globala administratörskonsolen. Du kan också nå sidan via länken på sidan ”Identitet och provisionering” under inställningarna för ”Hantera arbetsyta” i ChatGPT eller via fliken Identitet i organisationsinställningarna på API-plattformen.
Några av exemplen nedan visar konfigurationen i Okta, men samma princip bör gälla för alla SAML-identitetsleverantörer.
Domänverifiering
För att kunna aktivera SSO kräver vi att du först verifierar minst en domän.
Viktigt: Kom ihåg att granska den nedströms påverkan som domänverifiering kan ha på användare med den domänen.
Klicka på knappen ”+ Lägg till domän” och ange din DNS för att komma igång:

När du har skickat in detta tillhandahåller vi en nyckel så att du kan verifiera att du äger domänen. Gå till din DNS-leverantör och lägg till en TXT-post med det angivna värdet:

Din TXT-post måste kunna nås via en DNS-uppslagning för att verifieringskontrollen ska lyckas.
När du har gjort detta hos din DNS-leverantör går du tillbaka till konfigurationssidan och klickar på knappen ”Kontrollera”. Om ägarskapet av din domän har validerats korrekt kommer statusen att uppdateras till ”Verifierad”.

Du kan lägga till upp till 99 verifierade domäner per administratörsportal, och du har 7 dagar på dig att slutföra verifieringskontrollen innan en domän markeras som utgången. Domäner kan bara verifieras i en enda administratörsportal. Om du behöver verifiera samma domän i en organisation eller arbetsyta som inte finns i din administratörsportal, kontakta Support.
Konfigurera din applikation
När du har verifierat din domän kan du fortsätta med SSO-konfigurationen genom att konfigurera din IdP-applikation.
Kom igång genom att klicka på knappen ”Konfigurera SSO”:

Välja identitetsleverantör
Du kan välja från en lista över de populäraste identitetsleverantörerna med inbyggt stöd för SAML-integreringar. Om din identitetsleverantör inte finns i listan eller om du vill använda en OIDC-anslutning kan du välja lämplig knapp för anpassad anslutning längst ned:

Skapa/ansluta programmet
Nu kan du följa konfigurationsguiden steg för steg för att skapa och ansluta identitetsleverantörens program till oss. Anvisningarna kan variera något beroende på vilken identitetsleverantör du använder, men den övergripande konfigurationen är densamma:

Observera att webbadresserna som anges när programmet skapas är unika för din organisation:

Viktigt: Om du väljer att återställa en fungerande SSO-anslutning kommer dessa URL-värden att ändras. När du konfigurerar SSO igen måste du se till att uppdatera dem i din applikation.
När du har slutfört URL-konfigurationen kan du gå vidare till att definiera attributmappningen för användare som autentiseras via din applikation.
Attributmappning
Attributmappningen som du definierar i din SSO-applikation avgör i slutändan vilka OpenAI-konton som autentiseras och hur dina användare visas i OpenAI-produkter. Vår nuvarande användarmodell stöder tre egenskaper:
E-postadress (krävs i SAML-svaret och avgör vilket konto som används)
Förnamn (valfritt, men rekommenderas)
Efternamn (valfritt, men rekommenderas)
Obs! Vi stöder inte dekryptering av SAML-svar. Se till att du inte krypterar ditt svar eller ditt assertion för att säkerställa att vi kan identifiera attributen korrekt.
Beroende på din IdP kommer den exakta attributmappningen att variera. Vi rekommenderar att du följer exakt den mappning som visas för din IdP i konfigurationsguiden, t.ex. skulle Okta vara:

Om du ser att nya användare kommer in med sina e-postadresser angivna som sitt visningsnamn bör du granska din attributmappning och bekräfta att du inte krypterar dina svar.
Om nya användare i stället ombeds ange sitt namn och födelsedatum tyder det sannolikt på att vi inte identifierar ett korrekt namnvärde från ditt attributsvar.
Ändringar av e-postadress
Ibland kan en användares e-postadress uppdateras i din IdP, t.ex.
Ett juridiskt namnbyte efter ett giftermål
Deras företag har blivit uppköpt och de har fått en ny domän
osv.
Om detta ändrar värdet för anspråket emailaddress i SSO SAMLResponse kommer en annan OpenAI-användare som är kopplad till den nya e-postadressen att användas (och skapas om den inte redan finns) efter en lyckad SSO-inloggning. Den här användaren måste bjudas in till organisationen eller arbetsytan separat från den ursprungliga användaren.
Primära e-postadresser
I vissa fall kan du ha användare med flera olika e-postadresser. Detta är vanligt i större företag som har distribuerade e-postsystem eller för Edu-kunder med olika skolor, t.ex.
I den här situationen rekommenderar vi att du säkerställer att ditt SAML-svar bara innehåller en enda e-postadress i attributen, eftersom flera e-postadresser kan skapa förvirring när vi försöker koppla det till en ny eller befintlig användare.
Om användarna dessutom har en statisk e-postadress (t.ex. ett UPN) rekommenderar vi att du använder den i attributmappningen för att säkerställa att de får ett stabilt OpenAI-användarkonto som inte påverkas när deras andra e-postadresser ändras.
Tilldela åtkomst till IdP-applikationen
När du har skapat attributmappningen guidar guiden dig genom stegen för att tilldela åtkomst till rätt användare via önskade grupper.
Läs gärna våra rekommendationer om användarhantering för bästa praxis.
Ange IdP-metadata
Vid den här punkten i konfigurationen har du två alternativ för att definiera din IdP:s metadata: dynamisk konfiguration och manuell konfiguration.
Dynamisk konfiguration
Detta är det rekommenderade och enklaste alternativet. Med dynamisk konfiguration behöver du bara ange den metadata-URL som är kopplad till din applikation (nu ifylld med SSO-URL:en och det Entity ID som du konfigurerade tidigare). Konfigurationsguiden visar var du hittar detta i din IdP:

Manuell konfiguration
Som namnet antyder kräver manuell konfiguration lite mer arbete. Beroende på din IdP behöver du ange motsvarande SSO-URL och IdP-utfärdare samt ett x.509-certifikat:

IdP-initierad inloggning
Om du vill att dina användare ska kunna klicka på en panel på sin instrumentpanel och autentiseras automatiskt kan du konfigurera IdP-initierad autentisering till din applikation som en del av konfigurationsprocessen. Den exakta processen varierar beroende på din IdP, men i allmänhet används en angiven webbadress i formatet:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API-plattform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Som exempel vägleder Okta dig genom att skapa en ny bokmärkesapplikation med den här webbadressen:

Entra ID låter dig i stället ange den tillhandahållna ”inloggningsadressen” i rätt formulär:

Viktigt: Om du väljer att återställa en fungerande SSO-anslutning kommer dessa URL-värden att ändras.
Det innebär att när du konfigurerar den nya anslutningen måste du också uppdatera din inloggnings-URL, annars kommer användarna inte att kunna autentisera sig via sina panelbrickor.
Slutföra konfigurationen
När du har konfigurerat metadata för din identitetsleverantör kan du klicka på ”Fortsätt” för att konfigurera eventuella valfria bokmärkesappar. Det sista obligatoriska konfigurationssteget finns på sidan ”Testa enkel inloggning”:

När du klickar på ”Fortsätt till inloggning” försöker guiden testa din nya anslutning. Om allt fungerar har du nu aktiverat SSO. Detta bör nu visas på konfigurationssidan:


Användare i din identitetsleverantörsgrupp som har motsvarande konton eller inbjudningar bör nu kunna logga in med SSO:
De kan gå till chatgpt.com eller platform.openai.com, ange sin e-postadress och sedan autentisera sig när vi vidarebefordrar dem till deras identitetsleverantör
De kan använda webbadressen till bokmärkesrutan som du valfritt konfigurerade under installationen
Om dina användare inte kan autentisera sig och du får problem med att återställa ändringarna kan du kontakta supporten för omedelbar hjälp.
Kom ihåg att när SSO aktiveras på API-plattformen gäller domänverifieringen för alla användare med den domänen. Det innebär att användarna måste ingå i din identitetsleverantörsgrupp för att få åtkomst till sina personliga organisationer, även om de inte tillhör din Enterprise-organisation.
Felsöka inloggningar
Om du har problem med att logga in efter att ha aktiverat SSO kan du läsa vår sida med vanliga frågor och felsökning för hjälp med att identifiera vanliga fel. Om du inte hittar ett tillräckligt svar där är du välkommen att kontakta supporten.
