Đăng nhập một lần (SSO) cho phép nhóm của bạn đăng nhập bằng tài khoản công việc hiện có. Cách thiết lập phụ thuộc vào việc danh tính được quản lý bởi không gian làm việc ChatGPT Business, đối tượng thuê OpenAI dùng chung hay tổ chức Nền tảng API độc lập đủ điều kiện.
Trước khi bắt đầu, hãy xác định sản phẩm cần cấu hình và quản trị viên có thể quản lý cài đặt danh tính của sản phẩm đó. Để tìm hiểu về đối tượng thuê và quyền truy cập sản phẩm, hãy xem: Bắt đầu sử dụng tính năng quản lý danh tính và quyền truy cập OpenAI cho không gian làm việc được quản lý.
Chọn cách thiết lập SSO phù hợp với gói của bạn
| Nội dung cần quản lý | Người có thể thay đổi | Nơi bắt đầu | Điều cần biết |
|---|---|---|---|
| ChatGPT Enterprise hoặc Edu | quản trị viên toàn cục | Mở Bảng điều khiển quản trị và chọn cài đặt Quyền truy cập của đối tượng thuê. | Kết nối nhà cung cấp danh tính dùng chung có thể áp dụng cho các không gian làm việc ChatGPT được hỗ trợ và những sản phẩm đủ điều kiện khác. Xem xét riêng chính sách đăng nhập của từng sản phẩm. |
| ChatGPT Business độc lập | chủ sở hữu không gian làm việc | Mở cài đặt Danh tính & quyền truy cập của không gian làm việc Business. | Sử dụng cài đặt danh tính hiện có của không gian làm việc cho SSO và việc xác minh miền. Nếu các cài đặt ở chế độ chỉ đọc, hãy yêu cầu quản trị viên toàn cục quản lý kết nối dùng chung của đối tượng thuê. Để thiết lập, hãy xem: Thiết lập đăng nhập một lần cho ChatGPT Business. |
| Tổ chức API được liên kết với một đối tượng thuê | quản trị viên toàn cục | Bắt đầu trong cài đặt danh tính của Nền tảng API. Nếu các chế độ kiểm soát SSO hoặc miền ở dạng chỉ đọc, hãy truy cập Bảng điều khiển quản trị qua liên kết. | Quản lý kết nối dùng chung và chính sách sản phẩm API áp dụng trong Bảng điều khiển quản trị. Thành viên API, dự án, thông tin thanh toán và cài đặt tổ chức API vẫn nằm trong Nền tảng API. |
| Trình quản lý quảng cáo | quản trị viên toàn cục | Mở Bảng điều khiển quản trị, rồi chọn đối tượng thuê và sản phẩm Quảng cáo liên quan. | Việc bật kết nối dùng chung không tự động bật SSO cho Quảng cáo hoặc cấp vai trò trong tài khoản quảng cáo. Để xem quy trình dành riêng cho Quảng cáo, hãy xem: Quản lý danh tính và quyền truy cập cho Trình quản lý quảng cáo. |
Nếu cài đặt danh tính ở dạng chỉ đọc, bạn thường đang xem một sản phẩm hiện sử dụng kết nối dùng chung của đối tượng thuê. Hãy truy cập Bảng điều khiển quản trị qua liên kết thay vì thiết lập nhà cung cấp danh tính thứ hai.
Nếu không gian làm việc ChatGPT hiển thị Bảng điều khiển đám mây ↗ bên cạnh cài đặt danh tính chỉ đọc, hãy dùng tùy chọn đó để mở Bảng điều khiển quản trị. Yêu cầu quản trị viên toàn cục được ủy quyền quản lý kết nối dùng chung.
SSO kiểm soát cách mọi người đăng nhập. Lời mời, tư cách thành viên sản phẩm và vai trò quản trị viên vẫn được quản lý riêng.
Kiểm tra quyền truy cập trước khi bắt đầu
Xác nhận đối tượng thuê OpenAI, không gian làm việc ChatGPT, tổ chức API hoặc tài khoản Quảng cáo mà bạn cần quản lý.
Xác nhận rằng bạn là quản trị viên toàn cục đối với kết nối do đối tượng thuê quản lý hoặc là chủ sở hữu không gian làm việc đối với kết nối ChatGPT Business độc lập.
Kiểm tra xem gói đăng ký hoặc gói thanh toán API có bao gồm tính năng SSO liên quan hay không.
Xác nhận rằng bạn có thể cập nhật bản ghi DNS cho miền do công ty hoặc trường học của mình kiểm soát.
Xác nhận rằng bạn có thể tạo hoặc cập nhật ứng dụng trong nhà cung cấp danh tính.
Xác định những người dùng cần quyền truy cập cùng mọi tư cách thành viên sản phẩm, lời mời hoặc kết nối SCIM hiện có.
Khả năng sử dụng SSO và các tùy chọn nhà cung cấp danh tính phụ thuộc vào sản phẩm, gói, đối tượng thuê và cách thiết lập hiện tại. Gói đăng ký ChatGPT không tự động bao gồm quyền truy cập tổ chức API hoặc SSO cho API.
Áp dụng chính sách bảo mật của nhà cung cấp danh tính
Cấu hình xác thực đa yếu tố (MFA), hạn chế thiết bị và quy tắc truy cập có điều kiện trong nhà cung cấp danh tính. Các biện pháp kiểm soát đó áp dụng khi người dùng xác thực qua nhà cung cấp này. Những người dùng có thể đăng nhập bằng một phương thức khác được cho phép có thể không chịu sự điều chỉnh của cùng các quy tắc từ nhà cung cấp danh tính.
Bảo vệ quyền truy cập của quản trị viên
Duy trì một phiên quản trị viên đã xác thực trong trình duyệt thông thường.
Dùng cửa sổ riêng tư hoặc ẩn danh để kiểm tra quy trình đăng nhập qua nhà cung cấp danh tính.
Để SSO ở chế độ Không bắt buộc trong khi xác minh kết nối và các tài khoản chịu ảnh hưởng, nếu có cài đặt này.
Xác nhận có một quản trị viên được ủy quyền khác hoặc phương thức khôi phục đã phê duyệt trước khi chọn Bắt buộc hoặc Tắt, thay đổi kết nối hay luân phiên chứng chỉ.
Không dùng Tắt thay cho “không bắt buộc”: tùy chọn này vô hiệu hóa SSO cho sản phẩm đã chọn và có thể đăng xuất những người dùng chịu ảnh hưởng.
Thiết lập SSO cho ChatGPT Business
ChatGPT Business bao gồm SSO và tính năng xác minh miền cho không gian làm việc trả phí đang hoạt động. Chủ sở hữu không gian làm việc cấu hình một kết nối được quản lý độc lập trong cài đặt hiện có của không gian làm việc ChatGPT. Nếu cài đặt ở dạng chỉ đọc hoặc hiển thị Bảng điều khiển đám mây ↗, hãy yêu cầu quản trị viên toàn cục quản lý kết nối dùng chung của đối tượng thuê. Để xem các bước và giới hạn gói dành riêng cho Business, hãy xem: Thiết lập đăng nhập một lần cho ChatGPT Business.
Các bước thiết lập còn lại áp dụng cho kết nối SSO do đối tượng thuê quản lý và phải do quản trị viên toàn cục hoàn tất.
Mở cài đặt danh tính của đối tượng thuê
Đăng nhập vào Bảng điều khiển quản trị với tư cách quản trị viên toàn cục.
Chọn đối tượng thuê OpenAI mà bạn cần quản lý.
Mở Quyền truy cập và xem lại Miền, Đăng nhập một lần (SSO) cùng mọi chính sách đăng nhập sản phẩm hiện có.
Nếu không gian làm việc ChatGPT hoặc tổ chức Nền tảng API được liên kết với cùng đối tượng thuê, trang danh tính riêng của đối tượng đó có thể ở dạng chỉ đọc và chuyển bạn tới đây. Tư cách thành viên, dự án và thông tin thanh toán hiện có của tổ chức API vẫn nằm trong Nền tảng API.
Xác minh miền của công ty hoặc trường học


Việc xác minh miền có thể ảnh hưởng đến hoạt động đăng nhập, tài khoản cá nhân hoặc API hiện có, quá trình di chuyển tài khoản và thay đổi email. Hãy xem xét những người và sản phẩm sử dụng miền trước khi tiếp tục.
Trong Miền, chọn nút thêm (+).
Nhập miền email do công ty hoặc trường học của bạn kiểm soát.
Sao chép bản ghi DNS TXT được hiển thị trong quy trình thiết lập.
Thêm bản ghi TXT đó vào cấu hình DNS công khai của miền.
Quay lại Bảng điều khiển quản trị và chọn Kiểm tra miền.
Xác nhận trạng thái miền là Đã xác minh.
Có thể mất tới 24 giờ để các thay đổi DNS hiển thị công khai. Sau khi bản ghi TXT xuất hiện, hãy quay lại Bảng điều khiển quản trị và chọn Kiểm tra miền. Quy trình thiết lập cho phép tối đa 7 ngày để hoàn tất xác minh và hỗ trợ tối đa 99 miền đã xác minh tại những nơi áp dụng giới hạn này. Nếu một đối tượng thuê khác đã xác minh miền, hãy liên hệ với nhóm phụ trách tài khoản OpenAI hoặc bộ phận Hỗ trợ trước khi thay đổi cách thiết lập hiện có.
Để tìm hiểu về việc xác minh miền và điều kiện sử dụng sản phẩm, hãy xem: Xác minh miền cho danh tính OpenAI.
Kết nối nhà cung cấp danh tính

Trong Đăng nhập một lần (SSO), chọn Thiết lập SSO.
Chọn một trong các nhà cung cấp được hiển thị, chẳng hạn như Okta, Entra hoặc SAML tùy chỉnh khi có.
Nếu nhà cung cấp của bạn không có trong danh sách, hãy chọn SAML tùy chỉnh khi được cung cấp; cấu hình hiện có cũng có thể cung cấp OIDC tùy chỉnh.
Làm theo quy trình thiết lập để tạo hoặc kết nối ứng dụng trong nhà cung cấp danh tính.
Sao chép URL SSO, mã định danh đối tượng hoặc thực thể và các giá trị được yêu cầu khác vào ứng dụng của nhà cung cấp danh tính.
Màn hình của từng nhà cung cấp sẽ khác nhau. Hãy dùng các giá trị được hiển thị cho đối tượng thuê và kết nối thực tế của bạn; không sử dụng lại giá trị thiết lập từ không gian làm việc hoặc tổ chức API khác.
Số lượng kết nối nhà cung cấp danh tính mà bạn có thể thêm phụ thuộc vào các tính năng được bật và quyền quản trị viên của đối tượng thuê.
Ô ứng dụng hoặc dấu trang của nhà cung cấp danh tính phải sử dụng URL đăng nhập dành riêng cho kết nối của sản phẩm đó. ChatGPT và Nền tảng API có thể dùng các URL khác nhau; hãy cập nhật ô hoặc dấu trang nếu kết nối thay đổi.
Việc đặt lại hoặc thay thế kết nối hiện có có thể làm thay đổi URL SSO, giá trị đối tượng, chứng chỉ và dấu trang đăng nhập đã lưu. Hãy cập nhật ứng dụng của nhà cung cấp danh tính và hướng dẫn dành cho người dùng trước khi thay thế một kết nối đang hoạt động.
Cấu hình siêu dữ liệu của nhà cung cấp danh tính

Sử dụng cấu hình động
Khi nhà cung cấp danh tính cung cấp URL siêu dữ liệu, hãy nhập URL đó vào quy trình thiết lập. Siêu dữ liệu của nhà cung cấp cung cấp thông tin về tổ chức phát hành được hỗ trợ, điểm cuối đăng nhập và chứng chỉ ký.
Sử dụng cấu hình thủ công
Nếu không có URL siêu dữ liệu, hãy nhập URL SSO, tổ chức phát hành và chứng chỉ ký X.509 của nhà cung cấp danh tính được hiển thị trong cấu hình của nhà cung cấp. Xác nhận rằng chứng chỉ khớp với chứng chỉ dùng để ký phản hồi SAML.
Ánh xạ thuộc tính danh tính người dùng
Cấu hình nhà cung cấp danh tính để trả về một địa chỉ email chính ổn định cho mỗi người. Tên và họ là thông tin không bắt buộc nhưng nên cung cấp nếu nhà cung cấp hỗ trợ.
Địa chỉ email: Bắt buộc. Địa chỉ này phải xác định đúng tài khoản OpenAI mà người đó dùng để truy cập sản phẩm.
Tên: Không bắt buộc nhưng nên cung cấp.
Họ: Không bắt buộc nhưng nên cung cấp.
OpenAI không giải mã các phản hồi hoặc xác nhận SAML đã mã hóa. Hãy gửi phản hồi và xác nhận SAML không mã hóa, được ký bằng chứng chỉ X.509 dự kiến.
Sử dụng đúng email tài khoản
Nếu nhà cung cấp danh tính trả về bí danh, một email khác hoặc nhiều hơn một xác nhận email, OpenAI có thể đối chiếu nhầm tài khoản. Điều đó có thể khiến tài khoản hiện có, lịch sử trò chuyện hoặc không gian làm việc có vẻ như bị thiếu.
Đối với Microsoft Entra ID, hãy kiểm tra xem xác nhận đăng nhập dùng địa chỉ email, tên chính của người dùng (UPN) hay preferred_username. Cấu hình ánh xạ SSO và SCIM để xác định đúng tài khoản OpenAI hiện có cần dùng. Nếu email đích đã thuộc về một tài khoản khác, hãy dừng lại và liên hệ với bộ phận Hỗ trợ OpenAI trước khi thay đổi.
Phối hợp thay đổi email được quản lý
Việc thay đổi xác nhận email của nhà cung cấp danh tính không tự động cập nhật tài khoản OpenAI hiện có. SCIM trên toàn đối tượng thuê không thể thay đổi địa chỉ email của tài khoản OpenAI hiện có. Nếu công ty hoặc trường học của bạn dùng kết nối SCIM cấp không gian làm việc ChatGPT đủ điều kiện, hãy hỏi quản trị viên xem kết nối đó có hỗ trợ cập nhật tài khoản hiện có hay không trước khi thay đổi xác nhận đăng nhập.
Chỉ định người dùng và xác nhận quyền truy cập sản phẩm
Chỉ định những người hoặc nhóm dự kiến cho ứng dụng OpenAI trong nhà cung cấp danh tính.
Xác nhận rằng mỗi người cũng có đúng lời mời vào không gian làm việc ChatGPT, tư cách thành viên tổ chức API hoặc vai trò trong tài khoản Quảng cáo.
Nếu đối tượng thuê dùng SCIM, hãy xác minh nhóm được đồng bộ hóa và việc chỉ định sản phẩm được hỗ trợ của nhóm.
Kiểm tra bằng một người dùng thuộc sản phẩm hoặc không gian làm việc mà bạn đang cấu hình.
Việc chỉ định trong nhà cung cấp danh tính có thể là điều kiện bắt buộc để xác thực, nhưng không mời người đó vào mọi không gian làm việc, chỉ định vai trò API hay cấp quyền truy cập tài khoản quảng cáo.
Chọn chính sách đăng nhập cho từng sản phẩm

Sau khi kết nối nhà cung cấp danh tính dùng chung hoạt động, hãy xem xét chính sách của từng sản phẩm xuất hiện trong Bảng điều khiển quản trị. Sản phẩm hiện có có thể cung cấp các tùy chọn Bắt buộc, Không bắt buộc hoặc Tắt.
| Sản phẩm | Cách áp dụng chính sách | Nội dung cần kiểm tra |
|---|---|---|
| ChatGPT | Chính sách áp dụng cho toàn sản phẩm có thể áp dụng cho các không gian làm việc ChatGPT. Tại những nơi được hỗ trợ, từng không gian làm việc có thể có chính sách riêng. | Xác minh không gian làm việc dự kiến, lời mời thành viên và cài đặt dành riêng cho không gian làm việc. |
| Nền tảng API | Chính sách đăng nhập của Nền tảng API áp dụng cho các tổ chức API được liên kết. Nếu có tùy chọn Tùy chỉnh theo tổ chức API, quản trị viên toàn cục được ủy quyền có thể đặt chính sách riêng cho từng tổ chức API. | Xác minh tư cách thành viên tổ chức API và tổ chức API được chọn trong Nền tảng API. |
| Trình quản lý quảng cáo | Quảng cáo có chính sách đăng nhập sản phẩm riêng. | Xác minh rằng SSO cho Quảng cáo đã được bật đúng như dự kiến và người đó cũng có đúng vai trò trong tài khoản quảng cáo. |
| Bảng điều khiển quản trị | Bảng điều khiển quản trị có chính sách đăng nhập riêng. | Bảo vệ quyền truy cập cho ít nhất một quản trị viên toàn cục được ủy quyền trước khi bắt buộc dùng SSO. |
Việc bật kết nối dùng chung không tự động bật SSO cho mọi sản phẩm. Nếu chính sách của sản phẩm là Tắt, người dùng không thể dùng SSO cho sản phẩm đó. Người dùng cũng cần có đúng chỉ định trong nhà cung cấp danh tính và tư cách thành viên sản phẩm.
Đối với cấu hình ChatGPT, SSO Bắt buộc áp dụng cho các thành viên có địa chỉ email sử dụng miền đã xác minh thuộc phạm vi chính sách của không gian làm việc. Thành viên được mời từ miền khác vẫn có thể dùng một phương thức đăng nhập khác được cho phép. Nếu mọi thành viên đều phải dùng SSO của công ty, hãy hỏi nhóm phụ trách tài khoản về các biện pháp kiểm soát hiện có. Việc tắt Cho phép lời mời từ miền bên ngoài sẽ hạn chế lời mời mới; thao tác này không xóa khách hiện có hoặc lời mời đã gửi.
Việc đổi chính sách ChatGPT thành Bắt buộc hoặc Tắt có thể đăng xuất những người dùng chịu ảnh hưởng. Hãy xem xét các tùy chỉnh riêng của không gian làm việc và thông báo thay đổi trước khi áp dụng chính sách trên diện rộng.
Kiểm tra kết nối và áp dụng đúng chính sách

Chọn Kiểm tra đăng nhập một lần hoặc bước kiểm tra tương đương được hiển thị trong quy trình thiết lập.
Xác thực với nhà cung cấp danh tính dự kiến trong cửa sổ trình duyệt riêng tư.
Xác nhận người dùng truy cập đúng không gian làm việc ChatGPT, tổ chức API hoặc tài khoản Quảng cáo.
Xác minh lời mời, tư cách thành viên hoặc vai trò tài khoản bắt buộc.
Xem lại chính sách đăng nhập áp dụng cho sản phẩm hoặc không gian làm việc.
Chỉ đổi chính sách thành Bắt buộc sau khi kiểm tra thành công và có kế hoạch khôi phục quyền quản trị viên đã được phê duyệt.
Khắc phục sự cố đăng nhập hoặc truy cập
Nếu có người không thể đăng nhập, hãy kiểm tra miền đã xác minh, chỉ định trong nhà cung cấp danh tính, xác nhận email, chứng chỉ X.509, tư cách thành viên sản phẩm và chính sách đăng nhập sản phẩm áp dụng. Đăng nhập thành công vào đối tượng thuê không đảm bảo quyền truy cập vào một không gian làm việc, tổ chức API hoặc tài khoản Quảng cáo cụ thể.
Để xem các lỗi và bước khôi phục dành riêng cho sản phẩm, hãy xem: Khắc phục sự cố SSO, quyền truy cập không gian làm việc và xác minh miền. Nếu không thể khôi phục quyền truy cập của quản trị viên, hãy liên hệ với bộ phận Hỗ trợ OpenAI.
