Med enkel inloggning (SSO) kan teamet logga in med ett befintligt arbetskonto. Konfigurationen beror på om identiteten hanteras av en ChatGPT Business-arbetsyta, en delad OpenAI-klientorganisation eller en berättigad fristående API-plattformsorganisation.
Börja med att fastställa vilken produkt du ska konfigurera och vilken administratör som kan hantera dess identitetsinställningar. En introduktion till klientorganisationer och produktåtkomst finns i Kom igång med identitet och åtkomst i OpenAI för hanterade arbetsytor.
Välj rätt SSO-konfiguration för ditt abonnemang
| Vad du behöver hantera | Vem som kan göra ändringar | Var du börjar | Vad du bör känna till |
|---|---|---|---|
| ChatGPT Enterprise eller Edu | global administratör | Öppna administratörskonsolen och välj inställningarna för Åtkomst i klientorganisationen. | Den delade anslutningen till identitetsleverantören kan gälla för ChatGPT-arbetsytor som stöds och andra berättigade produkter. Granska inloggningspolicyn separat för varje produkt. |
| Fristående ChatGPT Business | ägare av arbetsytan | Öppna inställningarna för Identitet och åtkomst på Business-arbetsytan. | Använd arbetsytans befintliga identitetsinställningar för SSO och domänverifiering. Om de är skrivskyddade ber du en global administratör att hantera den delade anslutningen för klientorganisationen. Konfigurationsanvisningar finns i Konfigurera enkel inloggning för ChatGPT Business. |
| API-organisation som är länkad till en klientorganisation | global administratör | Börja i API-plattformens identitetsinställningar. Om SSO- eller domänkontrollerna är skrivskyddade följer du länken till administratörskonsolen. | Hantera den delade anslutningen och den tillämpliga API-produktpolicyn i administratörskonsolen. API-medlemmar, projekt, fakturering och API-organisationens inställningar finns kvar på API-plattformen. |
| Ads Manager | global administratör | Öppna administratörskonsolen och välj den aktuella klientorganisationen och Ads-produkten. | Den delade anslutningen aktiverar inte automatiskt SSO för Ads och tilldelar inte heller någon roll för ett annonskonto. Information om det särskilda flödet för Ads finns i Hantera identitet och åtkomst för Ads Manager. |
Om identitetsinställningarna är skrivskyddade visar du vanligtvis en produkt som numera använder klientorganisationens delade anslutning. Följ länken till administratörskonsolen i stället för att konfigurera en andra identitetsleverantör.
Om Cloud Console ↗ visas bredvid skrivskyddade identitetsinställningar på en ChatGPT-arbetsyta använder du länken för att öppna administratörskonsolen. Be en behörig global administratör att hantera den delade anslutningen.
SSO styr hur personer loggar in. Inbjudningar, produktmedlemskap och administratörsroller hanteras separat.
Kontrollera din åtkomst innan du börjar
Bekräfta vilken OpenAI-klientorganisation, ChatGPT-arbetsyta, API-organisation eller vilket Ads-konto du behöver hantera.
Bekräfta att du är global administratör för en anslutning som hanteras av klientorganisationen eller ägare av arbetsytan för en fristående ChatGPT Business-anslutning.
Kontrollera att ditt abonnemang eller din API-faktureringsplan omfattar den aktuella SSO-funktionen.
Bekräfta att du kan uppdatera DNS-poster för en domän som kontrolleras av ditt företag eller din skola.
Bekräfta att du kan skapa eller uppdatera appen hos identitetsleverantören.
Identifiera vilka användare som behöver åtkomst samt befintliga produktmedlemskap, inbjudningar och SCIM-anslutningar.
Tillgången till SSO och alternativen för identitetsleverantörer beror på produkten, abonnemanget, klientorganisationen och den aktuella konfigurationen. En ChatGPT-prenumeration omfattar inte automatiskt åtkomst till en API-organisation eller API-SSO.
Tillämpa identitetsleverantörens säkerhetspolicyer
Konfigurera flerfaktorsautentisering (MFA), enhetsbegränsningar och regler för villkorsstyrd åtkomst hos identitetsleverantören. Dessa kontroller gäller när någon autentiserar sig via den leverantören. Användare som kan logga in på något annat tillåtet sätt omfattas kanske inte av samma regler hos identitetsleverantören.
Skydda administratörsåtkomsten
Håll en autentiserad administratörssession öppen i din vanliga webbläsare.
Använd ett privat fönster eller inkognitofönster för att testa identitetsleverantörens inloggningsflöde.
Låt SSO vara Valfritt medan du verifierar anslutningen och berörda konton, om den inställningen är tillgänglig.
Bekräfta att en annan behörig administratör eller godkänd återställningsmetod är tillgänglig innan du väljer Obligatoriskt eller Av, ändrar en anslutning eller roterar ett certifikat.
Använd inte Av som ersättning för ”tillämpas inte”: alternativet inaktiverar SSO för den valda produkten och kan logga ut berörda användare.
Konfigurera SSO för ChatGPT Business
ChatGPT Business omfattar SSO och domänverifiering för en aktiv, betald arbetsyta. En ägare av arbetsytan konfigurerar en fristående anslutning i den befintliga ChatGPT-arbetsytans inställningar. Om inställningarna är skrivskyddade eller visar Cloud Console ↗ ber du en global administratör att hantera klientorganisationens delade anslutning. Business-specifika anvisningar och abonnemangsgränser finns i Konfigurera enkel inloggning för ChatGPT Business.
De återstående konfigurationsstegen gäller SSO-anslutningar som hanteras av klientorganisationen och måste utföras av en global administratör.
Öppna klientorganisationens identitetsinställningar
Logga in på administratörskonsolen som global administratör.
Välj den OpenAI-klientorganisation som du behöver hantera.
Öppna Åtkomst och granska Domäner, Enkel inloggning (SSO) och alla tillgängliga inloggningspolicyer för produkter.
Om en ChatGPT-arbetsyta eller API-plattformsorganisation är länkad till samma klientorganisation kan dess egen identitetssida vara skrivskyddad och hänvisa dig hit. Befintliga medlemskap, projekt och fakturering för API-organisationen finns kvar på API-plattformen.
Verifiera ett företags eller en skolas domän


Domänverifiering kan påverka inloggning, befintliga personliga konton eller API-konton, kontomigrering och e-poständringar. Granska vilka personer och produkter som använder domänen innan du fortsätter.
Välj knappen Lägg till (+) under Domäner.
Ange en e-postdomän som ditt företag eller din skola kontrollerar.
Kopiera DNS TXT-posten som visas i konfigurationsflödet.
Lägg till TXT-posten i domänens offentliga DNS-konfiguration.
Gå tillbaka till administratörskonsolen och välj Kontrollera domän.
Bekräfta att domänens status är Verifierad.
Det kan ta upp till 24 timmar innan DNS-ändringar blir offentligt synliga. När TXT-posten visas går du tillbaka till administratörskonsolen och väljer Kontrollera domän. Du har upp till 7 dagar på dig att slutföra verifieringen i konfigurationsflödet, och där gränsen gäller stöds upp till 99 verifierade domäner. Om en annan klientorganisation redan har verifierat domänen kontaktar du ditt OpenAI-kontoteam eller supporten innan du ändrar den befintliga konfigurationen.
Information om domänverifiering och produktberättigande finns i Verifiera din domän för OpenAI-identitet.
Anslut din identitetsleverantör

Välj Konfigurera SSO under Enkel inloggning (SSO).
Välj en av leverantörerna som visas, till exempel Okta, Entra eller Anpassad SAML när alternativet är tillgängligt.
Om din leverantör inte finns med väljer du Anpassad SAML när alternativet erbjuds. En befintlig konfiguration kan även erbjuda Anpassad OIDC.
Följ konfigurationsflödet för att skapa eller ansluta appen hos identitetsleverantören.
Kopiera SSO-URL:en, målgrupps- eller entitetsidentifieraren och andra efterfrågade värden till appen hos identitetsleverantören.
Skärmbilderna skiljer sig mellan leverantörer. Använd värdena som visas för din faktiska klientorganisation och anslutning. Återanvänd inte konfigurationsvärden från en annan arbetsyta eller API-organisation.
Hur många anslutningar till identitetsleverantörer du kan lägga till beror på vilka funktioner som är aktiverade för klientorganisationen och administratörens behörigheter.
En appanel eller ett bokmärke hos identitetsleverantören måste använda den anslutningsspecifika inloggnings-URL:en för produkten. ChatGPT och API-plattformen kan använda olika URL:er. Uppdatera panelen eller bokmärket om anslutningen ändras.
Om en befintlig anslutning återställs eller ersätts kan SSO-URL:er, målgruppsvärden, certifikat och sparade inloggningsbokmärken ändras. Uppdatera appen hos identitetsleverantören och användarinstruktionerna innan du ersätter en fungerande anslutning.
Konfigurera metadata för identitetsleverantören

Använd dynamisk konfiguration
Om identitetsleverantören tillhandahåller en metadata-URL anger du den URL:en i konfigurationsflödet. Leverantörens metadata anger utfärdaren, inloggningsslutpunkten och uppgifterna om signeringscertifikatet som stöds.
Använd manuell konfiguration
Om det inte finns någon metadata-URL anger du identitetsleverantörens SSO-URL, utfärdare och X.509-signeringscertifikat som visas i leverantörens konfiguration. Bekräfta att certifikatet överensstämmer med det som används för att signera SAML-svaret.
Mappa attribut för användaridentitet
Konfigurera identitetsleverantören så att den returnerar en stabil primär e-postadress för varje person. För- och efternamn är valfria men rekommenderas när leverantören stöder dem.
E-postadress: Obligatorisk. Den måste identifiera samma OpenAI-konto som personen använder för produktåtkomst.
Förnamn: Valfritt men rekommenderas.
Efternamn: Valfritt men rekommenderas.
OpenAI dekrypterar inte krypterade SAML-svar eller SAML-försäkringar. Skicka ett okrypterat SAML-svar och en okrypterad försäkran som har signerats med det förväntade X.509-certifikatet.
Använd rätt e-postadress för kontot
Om identitetsleverantören returnerar ett alias, en annan e-postadress eller fler än ett e-postanspråk kan OpenAI matcha fel konto. Det kan få ett befintligt konto, chatthistoriken eller arbetsytan att verka saknas.
För Microsoft Entra ID kontrollerar du om inloggningsanspråket använder personens e-postadress, användarens huvudnamn (UPN) eller preferred_username. Konfigurera SSO- och SCIM-mappningarna så att de identifierar rätt befintligt OpenAI-konto. Om måladressen redan tillhör ett annat konto ska du avbryta och kontakta OpenAI-supporten innan du gör några ändringar.
Samordna hanterade ändringar av e-postadresser
En ändring av identitetsleverantörens e-postanspråk uppdaterar inte automatiskt ett befintligt OpenAI-konto. SCIM för hela klientorganisationen kan inte ändra e-postadressen för ett befintligt OpenAI-konto. Om ditt företag eller din skola använder en berättigad SCIM-anslutning på ChatGPT-arbetsytenivå bör du fråga administratören om anslutningen stöder uppdatering av det befintliga kontot innan du ändrar inloggningsanspråket.
Tilldela användare och bekräfta produktåtkomsten
Tilldela avsedda personer eller grupper till OpenAI-appen hos identitetsleverantören.
Bekräfta att varje person även har rätt inbjudan till ChatGPT-arbetsytan, medlemskap i API-organisationen eller roll för Ads-kontot.
Om klientorganisationen använder SCIM verifierar du den synkroniserade gruppen och dess produkttilldelning som stöds.
Testa med en användare som tillhör produkten eller arbetsytan som du konfigurerar.
En tilldelning hos identitetsleverantören kan krävas för autentisering, men den bjuder inte in personen till alla arbetsytor, tilldelar ingen API-roll och ger inte åtkomst till ett annonskonto.
Välj en inloggningspolicy för varje produkt

När den delade anslutningen till identitetsleverantören är aktiv granskar du policyn för varje produkt som visas i administratörskonsolen. En tillgänglig produkt kan erbjuda Obligatoriskt, Valfritt eller Av.
| Produkt | Så tillämpas policyn | Vad du bör kontrollera |
|---|---|---|
| ChatGPT | En produktomfattande policy kan gälla för ChatGPT-arbetsytor. Där det stöds kan enskilda arbetsytor ha egna policyer. | Verifiera den avsedda arbetsytan, medlemsinbjudan och den arbetsytespecifika inställningen. |
| API-plattform | API-plattformens inloggningspolicy gäller för länkade API-organisationer. Om Anpassa efter API-organisation är tillgängligt kan en behörig global administratör ange policyer för enskilda API-organisationer. | Verifiera medlemskapet i API-organisationen och den API-organisation som har valts på API-plattformen. |
| Ads Manager | Ads har en egen inloggningspolicy för produkten. | Verifiera att SSO för Ads är aktiverat som avsett och att personen även har rätt roll för annonskontot. |
| Administratörskonsolen | Administratörskonsolen har en egen inloggningspolicy. | Skydda åtkomsten för minst en behörig global administratör innan SSO görs obligatoriskt. |
Den delade anslutningen aktiverar inte automatiskt SSO för alla produkter. Om en produkts policy är Av kan användarna inte använda SSO för den produkten. Användarna behöver även rätt tilldelning hos identitetsleverantören och rätt produktmedlemskap.
För ChatGPT-konfigurationer gäller Obligatoriskt SSO för medlemmar vars e-postadress använder en verifierad domän som omfattas av arbetsytans policy. Inbjudna medlemmar från andra domäner kan fortfarande använda en annan tillåten inloggningsmetod. Om alla medlemmar måste använda företagets SSO frågar du ditt kontoteam vilka kontroller som är tillgängliga. Om Tillåt inbjudningar från externa domäner inaktiveras begränsas nya inbjudningar. Befintliga gäster eller redan skickade inbjudningar tas inte bort.
Om en ChatGPT-policy ändras till Obligatoriskt eller Av kan berörda användare loggas ut. Granska åsidosättanden för arbetsytor och informera om ändringen innan du tillämpar en bred policy.
Testa anslutningen och tillämpa rätt policy

Välj Testa enkel inloggning eller motsvarande teststeg som visas i konfigurationsflödet.
Autentisera dig hos den avsedda identitetsleverantören i ett privat webbläsarfönster.
Bekräfta att användaren kommer till rätt ChatGPT-arbetsyta, API-organisation eller Ads-konto.
Verifiera den obligatoriska inbjudan, medlemskapet eller kontorollen.
Granska den tillämpliga inloggningspolicyn för produkten eller arbetsytan.
Ändra policyn till Obligatoriskt först efter ett lyckat test och när det finns en godkänd återställningsplan för administratörer.
Lös problem med inloggning eller åtkomst
Om någon inte kan logga in kontrollerar du den verifierade domänen, tilldelningen hos identitetsleverantören, e-postanspråket, X.509-certifikatet, produktmedlemskapet och den tillämpliga inloggningspolicyn för produkten. En lyckad inloggning i klientorganisationen garanterar inte åtkomst till en viss arbetsyta, API-organisation eller ett visst Ads-konto.
Information om produktspecifika fel och återställningssteg finns i Felsöka SSO, åtkomst till arbetsytor och domänverifiering. Om du inte kan återställa administratörsåtkomsten kontaktar du OpenAI-supporten.
