先決條件
若要設定 SSO,您必須:
擁有包含全域管理員主控台的 OpenAI 方案
是全域管理員
繼續之前,請查看我們的SSO 概覽及用戶管理文件頁面,以確保您熟悉我們的 SSO 架構。
如果您之前已為 API 平台組織或 ChatGPT 工作區設定 SSO,您的 SSO 設定應已可在 OpenAI Identity 頁面設定。如果您想啟用 SSO 的工作區或組織沒有顯示在全域管理員主控台,請聯絡 support@openai.com。
⚠️ 如果 SSO 設定不正確,你的用戶將會被鎖定在系統外!
錯誤設定可能導致你的用戶無法存取已將 SSO 設為必需的組織及工作區。我們建議你作為 global admin,在 Admin Portal 中將 SSO 維持為 Optional。
設定期間,請保持兩個分開的已登入視窗開啟:
一個透過無痕視窗登入
一個透過你的標準瀏覽器登入
這樣你便可在其中一個視窗測試登入流程及 SSO/網域驗證設定,並在需要時透過第二個視窗還原變更。
測試 SSO
如果您想在不影響用戶的情況下測試設定流程,可以透過此處的應用程式進行。
在此測試應用程式上成功完成連線,不會連結至您的正式組織,也不會儲存該連線(因此準備就緒後,您可以在正式執行個體中重用相同參數)。這表示您可以安全地將其作為沙盒或試驗環境,用來熟悉各項要求並補足任何缺少的先決條件。
啟用 SSO
若要開始,請從全域管理員主控台前往 OpenAI Identity 頁面。您也可以從 ChatGPT 的「管理工作區」設定下方「身份與佈建」頁面上的連結,或 API 平台組織設定中的身份分頁前往該頁面。
以下部分範例會展示在 Okta 中的設定,但相同邏輯應適用於所有 SAML IdP。
網域驗證
如要啟用 SSO,我們要求你先驗證至少一個網域。
重要事項:請記得查看網域驗證可能對使用該網域的用戶造成的下游影響。
按一下「+ Add Domain」按鈕,然後輸入你的 DNS 以開始:

提交後,我們會提供一組金鑰供你驗證網域擁有權。前往你的 DNS 供應商,並加入一筆帶有所提供值的 TXT 記錄:

你的 TXT 記錄必須可透過 DNS 查詢存取,驗證檢查才會成功。
在 DNS 供應商完成此步驟後,返回設定頁面並按一下「Check」按鈕。如果你的網域擁有權已成功驗證,你會見到狀態更新為「Verified」。

每個 Admin Portal 最多可加入 99 個已驗證網域,而我們會提供 7 天時間讓你完成驗證檢查,之後網域會被標記為已過期。網域只可在單一 Admin Portal 上驗證。如你需要在不屬於你 Admin Portal 的組織或工作區驗證同一網域,請聯絡支援團隊。
設定您的應用程式
成功驗證網域後,您可以透過設定 IdP 應用程式繼續進行 SSO 設定。
若要開始,請按一下「設定 SSO」按鈕:

選擇您的身份提供者
您可以從最常見且原生支援 SAML 整合的 IdP 清單中選擇。如果清單中沒有您的 IdP,或您想使用 OIDC 連線,可以選擇底部顯示的相應自訂連線按鈕:

建立/連接應用程式
您現在可以按照逐步設定精靈,協助建立您的 IdP 應用程式並與我們連接。視乎您使用的 IdP,指示可能略有不同,但一般設定流程相同:

請注意,建立步驟中提供的 URL 會因您的組織而異:

重要:如果你選擇重設運作正常的 SSO 連線,這些 URL 值將會變更。再次設定 SSO 時,你需要確保亦已在應用程式中相應更新它們。
完成 URL 設定後,你可以繼續為透過你的應用程式驗證的用戶定義屬性對應。
屬性對應
您在 SSO 應用程式中定義的屬性對應,最終會決定哪些 OpenAI 帳戶獲得驗證,以及您的用戶在 OpenAI 產品中的顯示方式。我們目前的用戶模型支援三個屬性:
電郵地址(SAML 回應中必填,決定可存取哪個帳戶)
名字(選填,但建議提供)
姓氏(選填,但建議提供)
注意:我們不支援解密 SAML 回應。請確保你沒有對回應或 assertion 進行加密,以保證我們能正確識別屬性。
視乎你的 IdP,實際屬性對應會有所不同。我們建議你遵循設定精靈中為你的 IdP 顯示的確切對應,例如 Okta 會是:

如果你發現新用戶的電郵地址被設為其顯示名稱,請檢查你的屬性對應,並確認你沒有加密回應。
另外,如果系統要求新用戶輸入其姓名及生日,這很可能表示我們未能從你的屬性回應中識別到正確的名稱值。
電郵變更
有時,用戶的電郵地址可能會在您的 IdP 中更新,例如:
婚後法定姓名變更
其公司被收購,並取得新網域
等等。
如果這會變更 SSO SAMLResponse 中 emailaddress claim 的值,成功使用 SSO 後,系統將存取與新電郵地址綁定的另一個 OpenAI 用戶(如先前不存在則會建立)。此用戶需要與原用戶分開獲邀加入組織或工作區。
主要電郵地址
在某些情況下,您的用戶可能有多個不同的電郵地址。這種情況常見於設有分散式郵件系統的大型公司,或旗下不同院校使用不同地址的教育客戶,例如:
在這種情況下,我們建議確保您的 SAML 回應在屬性中只包含單一電郵地址,因為包含多個電郵地址可能會令我們嘗試將其連結至新用戶或現有用戶時造成混淆。
此外,如果用戶有固定電郵地址(例如 UPN),我們建議在屬性對應中使用該地址,以確保他們擁有穩定的 OpenAI 用戶帳戶,不會因其他電郵地址變更而受影響。
佈建 IdP 應用程式存取權
成功建立屬性對應後,精靈會引導您透過所需群組,為適當用戶佈建存取權。
請查看我們關於用戶管理最佳做法的建議。
設定 IdP 中繼資料
在設定的這個階段,您有兩個不同選項可用來定義 IdP 的中繼資料:動態設定和手動設定。
動態設定
這是建議使用且最直接的選項。使用動態設定時,您只需提供與應用程式相關聯的中繼資料 URL(現已由您先前設定的 SSO URL 和 Entity ID 填入)。設定精靈會顯示您可在 IdP 中哪裡找到此項:

手動設定
顧名思義,手動設定需要多做一些工作。視乎您的 IdP,您需要輸入相應的 SSO URL 和 IdP 簽發者,以及 x.509 憑證:

IdP 發起的登入
如果您希望用戶能夠按一下儀表板上的圖塊並自動完成驗證,您可以在設定流程中為應用程式設定 IdP 發起的驗證。雖然確切流程會因 IdP 而異,但一般流程會使用以下格式的提供 URL:
ChatGPT:https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API 平台:https://platform.openai.com/enterprise/conn_01ABC02DEF/login
以 Okta 為例,它會引導您使用此 URL 建立新的書籤應用程式:

而 Entra ID 則允許您在相應表單中輸入提供的「登入 URL」:

重要:如果你選擇重設運作正常的 SSO 連線,這些 URL 值將會變更。
這表示當你設定新連線時,你亦需要相應更新 Sign on URL,否則用戶將無法透過其圖磚進行驗證。
完成設定
設定好 IdP 的中繼資料後,您可以按一下「繼續」,繼續設定任何選用的書籤應用程式。最後一個必要設定步驟會在「測試單一登入」頁面進行:

按下「繼續登入」後,精靈會嘗試測試您的新連線。如果一切成功,您便已有效啟用 SSO。現在您應可在設定頁面看到此狀態:


IdP 群組中擁有相應帳戶或邀請的用戶,現在應可使用 SSO 登入:
他們可以前往 chatgpt.com 或 platform.openai.com,輸入電郵地址,然後在我們將他們轉送至其 IdP 後進行驗證
他們可以使用您在設定期間(選擇性)設定的書籤圖塊 URL
如果您發現用戶無法成功驗證,而回復變更時又遇到困難,請立即聯絡支援團隊尋求協助。
請記住,在 API 平台啟用 SSO 會將網域驗證套用至使用該網域的所有用戶。這表示即使用戶不屬於您的 Enterprise 組織,他們仍須加入您的 IdP 群組,才能存取其個人組織。
登入疑難排解
如果啟用 SSO 後遇到登入問題,您可以查看我們的常見問題及疑難排解頁面,協助識別常見錯誤。如果您在該處找不到足夠答案,請隨時聯絡支援團隊。
