OpenAI

OpenAI 产品的单点登录 (SSO) 设置

连接身份提供商、验证域名,并为符合条件的 OpenAI 产品配置单点登录。

更新于:yesterday

单点登录 (SSO) 允许你的团队使用现有工作账户登录。你的配置方式取决于身份是由 ChatGPT Business 工作空间、共享 OpenAI 租户,还是符合条件的独立 API 平台组织管理。

开始之前,请确定要配置的产品,以及有权管理其身份设置的管理员。有关租户和产品访问权限的介绍,请参阅:“托管工作空间的 OpenAI 身份和访问权限入门指南”。

为你的套餐选择合适的 SSO 设置

你需要管理的内容谁可以进行更改从何处入手注意事项
ChatGPT Enterprise 或 Edu全局管理员打开管理员控制台,然后选择租户的访问设置。共享身份提供商连接适用于受支持的 ChatGPT 工作空间和其他符合条件的产品。请逐一查看每个产品的登录策略。
独立的 ChatGPT Business工作空间所有者打开 Business 工作空间的身份与访问设置。使用现有工作空间身份设置进行 SSO 和域名验证。如果这些设置为只读状态,请让全局管理员管理共享租户连接。有关设置,请参阅:“为 ChatGPT Business 设置单点登录”。
与租户关联的 API 组织全局管理员API 平台身份设置开始。如果 SSO 或域名控制项为只读状态,请点击链接进入管理员控制台。在管理员控制台中管理共享连接和适用的 API 产品策略。API 成员、项目、账单和 API 组织设置仍需在 API 平台中进行管理。
广告管理平台全局管理员打开管理员控制台,然后选择相关租户和广告产品。启用共享连接不会自动启用广告 SSO,也不会授予广告账户角色。如需了解广告专用流程,请参阅:“广告管理平台的身份和访问权限管理”。

如果你的身份设置为只读状态,这通常表示你查看的是使用租户共享连接的产品。请点击链接进入管理员控制台,而不是设置第二个身份提供商。

如果某个 ChatGPT 工作空间在只读身份设置旁显示 Cloud Console ↗,请使用此项打开管理员控制台。请让授权的全局管理员管理共享连接。

SSO 用于控制用户的登录方式。邀请、产品成员资格和管理员角色仍然相互独立。

开始之前,请检查你的访问权限

  • 确认你需要管理哪个 OpenAI 租户、ChatGPT 工作空间、API 组织或广告账户。

  • 确认你是租户托管连接的全局管理员,或是独立 ChatGPT Business 连接的工作空间所有者。

  • 确认你的订阅或 API 计费套餐是否包含相关 SSO 功能。

  • 确认你能否更新由公司或学校控制的域名的 DNS 记录。

  • 确认你能否在身份提供商中创建或更新应用程序。

  • 确定需要访问权限的用户,以及任何现有的产品成员资格、邀请或 SCIM 连接。

SSO 可用性和身份提供商选项取决于产品、套餐、租户和当前设置。ChatGPT 订阅不会自动包含 API 组织访问权限或 API SSO。

应用身份提供商安全策略

在你的身份提供商中配置多因素身份验证 (MFA)、设备限制和条件访问规则。当用户通过该提供商进行身份验证时,这些控制措施就会生效。可通过其他授权方式登录的用户,可能不受同一身份提供商的规则约束。

保护管理员访问权限

  1. 确保常用浏览器中一个已通过身份验证的管理员会话始终处于开启状态。

  2. 使用隐私或无痕窗口测试身份提供商登录流程。

  3. 当你验证连接和受影响的账户时,如果该设置可用,请将 SSO 设为“可选”。

  4. 在选择“必需”或“关闭”、更改连接或轮换证书之前,请确认其他授权管理员或已批准的恢复方法是否可用。

请勿使用“关闭”来替代“未强制执行”:这会为所选产品禁用 SSO,并可能导致受影响的用户退出登录。

为 ChatGPT Business 设置 SSO

ChatGPT Business 包含 SSO 和域名验证功能,适用于活跃的付费工作空间。工作空间所有者可在现有的 ChatGPT 工作空间设置中配置独立管理的连接。如果这些设置为只读状态,或显示 Cloud Console ↗,请让全局管理员管理共享租户连接。有关 Business 的专用设置和套餐限制,请参阅:“为 ChatGPT Business 设置单点登录”。

其余设置步骤适用于租户管理的 SSO 连接,并且必须由全局管理员完成。

打开租户的身份设置

  1. 以全局管理员身份登录管理员控制台

  2. 选择要管理的 OpenAI 租户。

  3. 打开访问,并查看域名单点登录 (SSO) 以及任何可用的产品登录策略。

如果某个 ChatGPT 工作空间或 API 平台组织已关联同一租户,其身份页面可能为只读状态,且会将你引导到此处。现有的 API 组织成员资格、项目和账单仍需在 API 平台中进行管理。

验证公司或学校域名

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

域名验证可能会影响登录、现有个人账户或 API 账户、账户迁移以及电子邮箱地址变更。继续操作前,请查看使用该域名的用户和产品。

  1. 域名下,选择添加 (+) 按钮。

  2. 输入公司或学校控制的电子邮件域名。

  3. 复制设置流程中显示的 DNS TXT 记录。

  4. 将该 TXT 记录添加到该域名的公共 DNS 配置中。

  5. 返回管理员控制台,然后选择“检查域名”。

  6. 确认域名状态为“已验证”。

DNS 更改最多可能需要 24 小时才会公开显示。显示 TXT 记录后,返回管理员控制台并选择“检查域名”。设置流程允许的验证时限为 7 天,并且在该限制适用的情况下,最多支持 99 个已验证域名。如果其他租户已验证该域名,请在更改现有设置之前联系你的 OpenAI 客户团队或支持团队。

有关域名验证和产品资格,请参阅:“为 OpenAI 身份验证域名”。

连接身份提供商

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. 单点登录 (SSO) 下,选择设置 SSO

  2. 选择系统显示的任一提供商,例如 OktaEntra自定义 SAML(如可用)。

  3. 如果系统未列出你的提供商,请选择“自定义 SAML”(如可用);现有配置也可能提供自定义 OIDC

  4. 按照设置流程,在你的身份提供商中创建或连接应用程序。

  5. 将 SSO URL、受众或实体标识符以及其他所需值复制到身份提供商应用程序中。

提供商的界面各不相同。请使用实际租户和连接所显示的值;请勿复用其他工作空间或 API 组织中的设置值。

可添加的身份提供商连接数量取决于租户已启用的功能和管理员权限。


身份提供商应用磁贴或书签必须使用其产品的连接专属登录 URL。ChatGPT 和 API 平台可以使用不同的 URL;如果其连接发生变化,请更新磁贴或书签。

重置或替换现有连接可能会更改 SSO URL、受众值、证书和已保存的登录书签。请先更新身份提供商应用程序和用户说明,然后再替换现有连接。

配置身份提供商元数据

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

使用动态配置

当你的身份提供商提供元数据 URL 时,请在设置流程中输入该 URL。提供商的元数据可提供受支持的签发者、登录端点和签名证书详细信息。

使用手动配置

如果元数据 URL 不可用,请输入提供商配置中显示的身份提供商 SSO URL、签发者和 X.509 签名证书。确认该证书是否与用于签署 SAML 响应的证书相匹配。

映射用户身份属性

配置你的身份提供商,使其为每个用户返回一个稳定的主电子邮箱地址。名字和姓氏均为可选项;如果你的提供商支持,则建议填写。

  • 电子邮箱地址:必填。它必须标记该用户用于访问产品的同一个 OpenAI 账户。

  • 名字:可选,但建议填写。

  • 姓氏:可选,但建议填写。

OpenAI 不会解密经过加密处理的 SAML 响应或断言。发送未加密的 SAML 响应和断言,并使用预期的 X.509 证书签名。

使用正确的账户邮箱

如果你的身份提供商返回别名、其他电子邮箱地址或多个电子邮件声明,OpenAI 可能会匹配错误的账户。这可能会导致现有账户、聊天记录或工作空间显示为“丢失”。

对于 Microsoft Entra ID,请检查登录声明使用的是用户的电子邮箱地址、用户主体名称 (UPN),还是 preferred_username。配置 SSO 和 SCIM 映射,以识别要使用的现有 OpenAI 账户。如果目标电子邮箱地址属于其他账户,请停止操作并在进行任何更改之前联系 OpenAI 支持团队。

协调托管电子邮件变更事宜

更改身份提供商电子邮件声明不会自动更新现有的 OpenAI 账户。租户级 SCIM 无法更改现有 OpenAI 账户的电子邮箱地址。如果你的公司或学校使用符合条件的 ChatGPT 工作空间级 SCIM 连接,请在更改登录声明之前,先询问管理员该连接是否支持更新现有账户。

分配用户并确认产品访问权限

  1. 在身份提供商中将目标用户或群组分配给 OpenAI 应用程序。

  2. 确认每个用户是否还拥有相应的 ChatGPT 工作空间邀请、API 组织成员资格或广告账户角色。

  3. 如果租户使用 SCIM,请验证已同步的群组及其支持的产品分配。

  4. 对你所配置的产品或工作空间范围内的用户进行测试。

身份验证可能需要身份提供商分配,但这并不会邀请该用户加入每个工作空间、分配 API 角色或授予其访问广告账户的权限。

为每个产品选择登录策略

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

共享身份提供商连接启用后,请查看管理员控制台中显示的每个产品的策略。可用产品可能会提供“必需”、“可选”或“关闭”等选项。

产品策略适用范围检查内容
ChatGPT产品级策略适用于 ChatGPT 工作空间。在支持的情况下,各个工作空间均可设置专属策略。验证目标工作空间、成员邀请和工作空间特定设置。
API 平台API 平台登录策略适用于已关联的 API 组织。如果“按 API 组织自定义”选项可用,则授权的全局管理员可以设置 API 组织特定策略。验证 API 组织成员资格以及在 API 平台中选择的 API 组织。
广告管理平台广告拥有专属产品登录策略。验证广告 SSO 是否已按预期启用,并且该用户是否也拥有正确的广告账户角色。
管理员控制台管理员控制台拥有专属登录策略。在要求启用 SSO 之前,请确保至少为一名授权的全局管理员保留访问权限。

开启共享连接不会自动为每个产品启用 SSO。如果某个产品的策略设为“关闭”,用户将无法对该产品使用 SSO。用户还需要正确的身份提供商分配和产品成员资格。

对于 ChatGPT 配置,必需 SSO 适用于其电子邮箱地址使用工作空间策略所涵盖的已验证域名的成员。来自其他域名的受邀成员仍可使用另一种允许的登录方式。如果每位成员都必须使用公司 SSO,请联系客户团队了解哪些控制项可用。关闭“允许外部域名邀请”选项会限制新的邀请;它不会移除现有访客或已发送的邀请。

将 ChatGPT 策略更改为“必需”或“关闭”,可能会导致受影响的用户退出登录。在应用广泛策略之前,请查看工作空间覆盖设置并发布变更通知。

测试连接并应用正确的策略

OpenAI Single Sign-On test succeeded confirmation page
  1. 选择“测试单点登录”或设置流程中显示的等效测试步骤。

  2. 在私密浏览器窗口中通过指定的身份提供商进行身份验证。

  3. 确认用户访问的是正确的 ChatGPT 工作空间、API 组织,还是广告账户。

  4. 验证所需的邀请、成员资格或账户角色。

  5. 查看适用的产品或工作空间登录策略。

  6. 仅在成功测试且管理员恢复计划已获批准后,再将策略更改为“必需”。

解决登录或访问问题

如果有人无法登录,请检查已验证的域名、身份提供商分配、电子邮件声明、X.509 证书、产品成员资格以及适用的产品登录策略。租户成功登录并不保证其可以访问特定的工作空间、API 组织或广告账户。

有关特定产品的错误和恢复步骤,请参阅:“SSO、工作空间访问权限和域名验证故障排除”。如果你无法恢复管理员访问权限,请联系 OpenAI 支持团队

这篇文章对你有帮助吗?