Điều kiện tiên quyết
Để thiết lập SSO, bạn phải:
Có một gói OpenAI đi kèm Bảng điều khiển Quản trị viên toàn cục
Là Quản trị viên toàn cục
Trước khi tiếp tục, vui lòng xem các trang tài liệu Tổng quan về SSO và Quản lý người dùng của chúng tôi để đảm bảo bạn đã nắm rõ kiến trúc SSO của chúng tôi.
Nếu trước đây bạn đã cấu hình SSO cho một tổ chức trên Nền tảng API hoặc không gian làm việc ChatGPT, các cài đặt SSO của bạn hẳn đã có sẵn để cấu hình tại trang OpenAI Identity. Nếu không gian làm việc hoặc tổ chức mà bạn muốn bật SSO không hiển thị trong Bảng điều khiển Quản trị viên toàn cục, vui lòng liên hệ support@openai.com.
⚠️ Người dùng của bạn sẽ bị khóa truy cập nếu SSO không được thiết lập đúng cách!
Thiết lập sai có thể khiến người dùng của bạn bị khóa khỏi các tổ chức và không gian làm việc nơi SSO được đặt là bắt buộc. Chúng tôi khuyên bạn, với tư cách là quản trị viên toàn cầu, nên giữ SSO ở chế độ Tùy chọn trong Cổng quản trị.
Trong quá trình thiết lập, hãy mở hai cửa sổ đã đăng nhập riêng biệt:
Một cửa sổ đăng nhập qua chế độ ẩn danh
Một cửa sổ đăng nhập qua trình duyệt thông thường của bạn
Điều này cho phép bạn kiểm tra quy trình đăng nhập và thiết lập SSO/Xác minh miền trên một cửa sổ, đồng thời hoàn tác các thay đổi nếu cần qua cửa sổ thứ hai.
Kiểm tra SSO
Nếu bạn muốn kiểm tra quy trình thiết lập mà không có nguy cơ ảnh hưởng đến người dùng, bạn có thể thực hiện qua ứng dụng tại đây.
Việc hoàn tất kết nối thành công trên ứng dụng thử nghiệm này sẽ không liên kết ngược về tổ chức sản xuất của bạn, cũng không lưu kết nối (vì vậy bạn có thể dùng lại cùng các tham số trong phiên bản sản xuất khi đã sẵn sàng). Điều này có nghĩa là bạn có thể dùng ứng dụng này an toàn như một sandbox hoặc môi trường thử nghiệm trong khi làm quen với các yêu cầu và xử lý mọi điều kiện tiên quyết còn thiếu.
Bật SSO
Để bắt đầu, hãy truy cập trang Danh tính OpenAI từ Bảng điều khiển quản trị toàn cục. Bạn cũng có thể truy cập trang đó bằng liên kết trên trang "Danh tính & Cấp quyền", bên dưới phần cài đặt "Quản lý không gian làm việc" trong ChatGPT, hoặc qua thẻ Danh tính trong phần cài đặt tổ chức trên Nền tảng API.
Một số ví dụ dưới đây minh họa cách thiết lập trong Okta, nhưng quy trình tương tự cũng áp dụng cho mọi IdP SAML.
Xác minh miền
Để bật SSO, trước tiên chúng tôi yêu cầu bạn xác minh ít nhất một miền.
Quan trọng: Hãy nhớ xem lại tác động hạ nguồn mà việc xác minh miền có thể gây ra cho người dùng thuộc miền đó.
Nhấp vào nút “+ Add Domain” và nhập DNS của bạn để bắt đầu:

Sau khi gửi, chúng tôi sẽ cung cấp một khóa để bạn xác minh quyền sở hữu miền của mình. Hãy chuyển đến nhà cung cấp DNS của bạn và thêm một bản ghi TXT với giá trị được cung cấp:

Bản ghi TXT của bạn phải có thể truy cập được qua tra cứu DNS thì quá trình kiểm tra xác minh mới thành công.
Sau khi hoàn tất việc này trong nhà cung cấp DNS của bạn, hãy quay lại trang thiết lập và nhấp vào nút “Check”. Nếu quyền sở hữu miền của bạn được xác thực thành công, bạn sẽ thấy trạng thái được cập nhật thành “Verified.”

Bạn có thể thêm tối đa 99 miền đã xác minh cho mỗi Cổng quản trị, và chúng tôi cung cấp thời hạn 7 ngày để bạn hoàn tất bước kiểm tra xác minh trước khi đánh dấu một miền là hết hạn. Miền chỉ có thể được xác minh trên một Cổng quản trị duy nhất. Nếu bạn cần xác minh cùng một miền trên một tổ chức hoặc không gian làm việc không có trong Cổng quản trị của mình, vui lòng liên hệ Bộ phận hỗ trợ.
Cấu hình ứng dụng của bạn
Sau khi xác minh thành công miền của mình, bạn có thể tiếp tục thiết lập SSO bằng cách cấu hình ứng dụng IdP của bạn.
Để bắt đầu, hãy nhấp vào nút "Thiết lập SSO":

Chọn nhà cung cấp danh tính
Bạn có thể chọn trong danh sách các IdP phổ biến nhất có sẵn khả năng hỗ trợ tích hợp SAML. Nếu không thấy IdP của mình trong danh sách hoặc muốn sử dụng kết nối OIDC, bạn có thể chọn nút kết nối Tùy chỉnh phù hợp ở phía dưới:

Tạo/Kết nối ứng dụng
Giờ đây, bạn có thể làm theo từng bước trong trình hướng dẫn cấu hình để tạo và kết nối ứng dụng IdP với chúng tôi. Hướng dẫn có thể khác đôi chút tùy theo IdP bạn sử dụng, nhưng quy trình thiết lập chung vẫn giống nhau:

Lưu ý rằng các URL được cung cấp ở bước tạo ứng dụng sẽ dành riêng cho tổ chức của bạn:

Quan trọng: Nếu bạn chọn đặt lại một kết nối SSO đang hoạt động tốt, các giá trị URL này sẽ thay đổi. Khi thiết lập lại SSO, bạn sẽ cần bảo đảm cập nhật chúng trong ứng dụng của mình cho phù hợp.
Sau khi bạn đã hoàn tất thiết lập URL, bạn có thể tiếp tục xác định ánh xạ thuộc tính cho những người dùng được xác thực thông qua ứng dụng của mình.
Ánh xạ thuộc tính
Ánh xạ thuộc tính bạn xác định trong ứng dụng SSO cuối cùng sẽ quyết định những tài khoản OpenAI nào được xác thực và người dùng của bạn hiển thị như thế nào trong các sản phẩm OpenAI. Mô hình người dùng hiện tại của chúng tôi hỗ trợ ba thuộc tính:
Địa chỉ email (bắt buộc trong phản hồi SAML, xác định tài khoản nào được truy cập)
Tên (tùy chọn, nhưng được khuyến nghị)
Họ (tùy chọn, nhưng được khuyến nghị)
Lưu ý: Chúng tôi không hỗ trợ giải mã các SAML Response. Vui lòng bảo đảm rằng bạn không mã hóa phản hồi hoặc assertion của mình để chúng tôi có thể xác định chính xác các thuộc tính.
Tùy thuộc vào IdP của bạn, ánh xạ thuộc tính chính xác sẽ khác nhau. Chúng tôi khuyên bạn nên tuân theo đúng ánh xạ được mô tả cho IdP của bạn trong trình hướng dẫn thiết lập, ví dụ với Okta sẽ là:

Nếu bạn thấy người dùng mới xuất hiện với địa chỉ email được đặt thành tên hiển thị của họ, vui lòng xem lại ánh xạ thuộc tính và xác nhận rằng bạn không mã hóa các phản hồi của mình.
Ngoài ra, nếu người dùng mới được yêu cầu nhập tên và ngày sinh của họ, điều này có khả năng cho thấy chúng tôi không nhận diện được giá trị tên phù hợp từ phản hồi thuộc tính của bạn.
Thay đổi email
Đôi khi, địa chỉ email của người dùng có thể được cập nhật trong IdP của bạn, ví dụ:
Đổi tên pháp lý sau khi kết hôn
Công ty của họ bị mua lại và họ có miền mới
v.v.
Nếu điều này làm thay đổi giá trị của claim emailaddress trong SSO SAMLResponse, một người dùng OpenAI khác được liên kết với địa chỉ email mới sẽ được truy cập (và được tạo nếu trước đó chưa tồn tại) sau khi SSO thành công. Người dùng này sẽ cần được mời vào Tổ chức hoặc Không gian làm việc tách biệt với người dùng ban đầu.
Địa chỉ email chính
Trong một số trường hợp, bạn có thể có người dùng với nhiều địa chỉ email khác nhau. Đây là tình huống thường gặp ở các công ty lớn có hệ thống thư phân tán hoặc với khách hàng Edu có nhiều trường khác nhau, ví dụ:
Trong tình huống này, chúng tôi khuyến nghị đảm bảo phản hồi SAML của bạn chỉ bao gồm một địa chỉ email duy nhất trong các thuộc tính, vì việc đưa nhiều email vào có thể gây nhầm lẫn khi chúng tôi cố gắng liên kết với người dùng mới hoặc hiện có.
Ngoài ra, nếu người dùng có một địa chỉ email tĩnh (ví dụ: UPN), chúng tôi khuyến nghị dùng địa chỉ này trong ánh xạ thuộc tính để đảm bảo họ có một tài khoản người dùng OpenAI ổn định và không bị ảnh hưởng khi các địa chỉ email khác của họ có thể thay đổi.
Cấp quyền truy cập ứng dụng IdP
Sau khi bạn đã tạo thành công ánh xạ thuộc tính, trình hướng dẫn sẽ dẫn bạn qua các bước để cấp quyền truy cập cho người dùng phù hợp thông qua các nhóm mong muốn.
Vui lòng xem các khuyến nghị của chúng tôi về Quản lý người dùng để biết các phương pháp hay nhất.
Thiết lập metadata IdP
Tại thời điểm này trong quá trình thiết lập, bạn có hai lựa chọn riêng để xác định metadata của IdP: Cấu hình động và Cấu hình thủ công.
Cấu hình động
Đây là lựa chọn được khuyến nghị và đơn giản nhất. Với Cấu hình động, bạn chỉ cần cung cấp URL Metadata (hiện đã được điền bằng URL SSO và Entity ID mà bạn đã cấu hình trước đó) liên kết với ứng dụng của bạn. Trình hướng dẫn thiết lập sẽ cho bạn biết nơi có thể tìm mục này trong IdP của bạn:

Cấu hình thủ công
Như tên gọi, Cấu hình thủ công đòi hỏi nhiều thao tác hơn một chút. Tùy thuộc vào IdP của bạn, bạn sẽ cần nhập URL SSO và nhà phát hành IdP tương ứng, cùng với chứng chỉ x.509:

Đăng nhập do IdP khởi tạo
Nếu bạn muốn người dùng có thể nhấp vào một ô trên bảng điều khiển của họ và được xác thực tự động, bạn có thể cấu hình xác thực do IdP khởi tạo cho ứng dụng của mình như một phần của quy trình thiết lập. Mặc dù quy trình cụ thể sẽ khác nhau tùy theo IdP, quy trình chung sẽ dùng một URL được cung cấp có dạng:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
Nền tảng API: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Ví dụ, Okta sẽ hướng dẫn bạn tạo một Ứng dụng dấu trang mới bằng URL này:

Trong khi đó, Entra ID sẽ cho phép bạn nhập "URL đăng nhập" được cung cấp vào biểu mẫu phù hợp:

Quan trọng: Nếu bạn chọn đặt lại một kết nối SSO đang hoạt động tốt, các giá trị URL này sẽ thay đổi.
Điều này có nghĩa là khi bạn cấu hình kết nối mới, bạn cũng sẽ cần cập nhật Sign on URL tương ứng, nếu không người dùng sẽ không thể xác thực qua các ô ứng dụng của họ.
Hoàn tất thiết lập
Sau khi cấu hình siêu dữ liệu của IdP, bạn có thể nhấp vào "Tiếp tục" để thiết lập các ứng dụng dấu trang tùy chọn. Bước cấu hình bắt buộc cuối cùng nằm trên trang "Kiểm tra đăng nhập một lần":

Sau khi nhấp vào "Tiếp tục để đăng nhập", trình hướng dẫn sẽ thử kiểm tra kết nối mới của bạn. Nếu mọi thứ đều thành công, bạn đã bật SSO. Thay đổi này giờ đây sẽ xuất hiện trên trang cấu hình của bạn:


Những người dùng trong nhóm IdP có tài khoản hoặc lời mời tương ứng giờ đây có thể đăng nhập bằng SSO:
Họ có thể truy cập chatgpt.com hoặc platform.openai.com, nhập email rồi xác thực sau khi được chuyển hướng đến IdP
Họ có thể dùng URL của ô dấu trang mà bạn đã cấu hình (nếu muốn) trong quá trình thiết lập
Nếu người dùng không thể xác thực thành công và bạn gặp khó khăn khi hoàn tác các thay đổi, vui lòng liên hệ với bộ phận Hỗ trợ để được trợ giúp ngay.
Lưu ý rằng khi bật SSO trên Nền tảng API, quy trình xác minh miền sẽ áp dụng cho tất cả người dùng có miền đó. Điều này có nghĩa là ngay cả khi không thuộc tổ chức Enterprise của bạn, người dùng vẫn phải là thành viên trong nhóm IdP của bạn để truy cập các tổ chức cá nhân của họ.
Khắc phục sự cố đăng nhập
Nếu sau khi bật SSO, bạn gặp sự cố khi đăng nhập, bạn có thể xem trang Câu hỏi thường gặp và khắc phục sự cố của chúng tôi để được hỗ trợ xác định các lỗi phổ biến. Nếu bạn không tìm thấy câu trả lời đầy đủ ở đó, vui lòng liên hệ với bộ phận Hỗ trợ.
