OpenAI
此頁面由機器翻譯。查看原文英文文章

為 OpenAI 產品設定單一登入(SSO)

連接身分識別供應商、驗證網域,並為合資格的 OpenAI 產品設定單一登入。

更新日期:yesterday

單一登入(SSO)讓團隊使用現有的工作帳戶登入。設定方式取決於身分識別是由 ChatGPT Business 工作區、共用 OpenAI 租戶,還是合資格的獨立 API 平台組織管理。

開始前,請確定要設定的產品,以及可管理其身分識別設定的管理員。如要瞭解租戶及產品存取權的基本資訊,請參閱:開始為受管理工作區使用 OpenAI 身分識別及存取功能

為你的方案選擇合適的 SSO 設定

需要管理的項目可以作出變更的人員開始位置須知事項
ChatGPT Enterprise 或 Edu全域管理員開啟管理員主控台,然後選擇租戶的存取權設定。共用的身分識別供應商連線可套用至支援的 ChatGPT 工作區及其他合資格產品。請分別檢查每項產品的登入政策。
獨立 ChatGPT Business工作區擁有者開啟 Business 工作區的身分識別與存取權設定。使用現有的工作區身分識別設定來進行 SSO 和網域驗證。如果設定為唯讀,請要求全域管理員管理共用租戶連線。有關設定方式,請參閱:為 ChatGPT Business 設定單一登入
已連結至租戶的 API 組織全域管理員前往 API 平台身分識別設定開始。如果 SSO 或網域控制項為唯讀,請透過連結前往管理員主控台。在管理員主控台管理共用連線及適用的 API 產品政策。API 成員、專案、帳單及 API 組織設定仍會保留在 API 平台。
廣告管理平台全域管理員開啟管理員主控台,然後選擇相關的租戶及廣告產品。啟用共用連線不會自動啟用廣告 SSO,也不會授予廣告帳戶角色。有關廣告專用流程,請參閱:管理廣告管理平台的身分識別與存取權

如果身分識別設定為唯讀,通常表示你正在查看的產品現已使用租戶的共用連線。請透過連結前往管理員主控台,而不是設定另一個身分識別供應商。

如果 ChatGPT 工作區的唯讀身分識別設定旁顯示雲端主控台 ↗,請使用該連結開啟管理員主控台。要求獲授權的全域管理員管理共用連線。

SSO 控制使用者的登入方式。邀請、產品成員資格及管理員角色均須分開管理。

開始前檢查你的存取權

  • 確認需要管理哪個 OpenAI 租戶、ChatGPT 工作區、API 組織或廣告帳戶。

  • 確認你是租戶管理連線的全域管理員,或獨立 ChatGPT Business 連線的工作區擁有者。

  • 確認你的訂閱或 API 計費方案包含相關 SSO 功能。

  • 確認你可以更新由公司或學校控制之網域的 DNS 記錄。

  • 確認你可以在身分識別供應商中建立或更新應用程式。

  • 確定哪些使用者需要存取權,並檢查任何現有的產品成員資格、邀請或 SCIM 連線。

SSO 可用性及身分識別供應商選項取決於產品、方案、租戶及目前設定。ChatGPT 訂閱不會自動包含 API 組織存取權或 API SSO。

套用身分識別供應商的保安政策

在身分識別供應商中設定多重驗證(MFA)、裝置限制及條件式存取規則。使用者透過該供應商進行驗證時,這些控制項便會套用。可透過其他許可方式登入的使用者,未必受相同的身分識別供應商規則約束。

保障管理員存取權

  1. 在常用瀏覽器中保持一個已驗證的管理員工作階段。

  2. 使用私人或無痕視窗測試身分識別供應商的登入流程。

  3. 如有此設定,請在驗證連線及受影響帳戶期間,將 SSO 保持為選用

  4. 選擇必要關閉、變更連線或輪替憑證前,請確認另有獲授權的管理員或核准的復原方式可供使用。

不要以關閉代替「不強制執行」:此選項會停用所選產品的 SSO,並可能令受影響的使用者登出。

為 ChatGPT Business 設定 SSO

有效的付費 ChatGPT Business 工作區包含 SSO 及網域驗證。工作區擁有者可在現有 ChatGPT 工作區設定中,設定獨立管理的連線。如果設定為唯讀或顯示雲端主控台 ↗,請要求全域管理員管理共用租戶連線。有關 Business 專用步驟及方案限制,請參閱:為 ChatGPT Business 設定單一登入

其餘設定步驟適用於租戶管理的 SSO 連線,並須由全域管理員完成。

開啟租戶的身分識別設定

  1. 以全域管理員身分登入管理員主控台

  2. 選擇需要管理的 OpenAI 租戶。

  3. 開啟存取權,並檢查網域單一登入(SSO)及任何可用的產品登入政策。

如果 ChatGPT 工作區或 API 平台組織連結至同一租戶,其身分識別頁面可能會是唯讀,並引導你前往此處。現有 API 組織成員資格、專案及帳單仍會保留在 API 平台。

驗證公司或學校網域

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

網域驗證可能會影響登入、現有個人或 API 帳戶、帳戶移轉及電郵地址變更。繼續前,請檢查使用該網域的人員及產品。

  1. 網域下選擇新增(+)按鈕。

  2. 輸入由公司或學校控制的電郵網域。

  3. 複製設定流程中顯示的 DNS TXT 記錄。

  4. 將該 TXT 記錄加入網域的公開 DNS 設定。

  5. 返回管理員主控台,然後選擇檢查網域

  6. 確認網域狀態為已驗證

DNS 變更最多可能需要 24 小時才會公開顯示。TXT 記錄顯示後,請返回管理員主控台並選擇檢查網域。設定流程容許在最多 7 日內完成驗證;如適用相關上限,最多支援 99 個已驗證網域。如果另一租戶已驗證該網域,請先聯絡你的 OpenAI 客戶團隊或支援團隊,再變更現有設定。

有關網域驗證及產品資格,請參閱:驗證 OpenAI 身分識別所用的網域

連接身分識別供應商

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. 單一登入(SSO)下選擇設定 SSO

  2. 選擇其中一個顯示的供應商,例如 OktaEntra,或在可用時選擇自訂 SAML

  3. 如果未列出你的供應商,請在有提供時選擇自訂 SAML;現有設定亦可能提供自訂 OIDC

  4. 按照設定流程,在身分識別供應商中建立或連接應用程式。

  5. 將 SSO URL、受眾或實體識別碼,以及其他要求的值複製到身分識別供應商應用程式。

不同供應商的畫面各有差異。請使用實際租戶及連線所顯示的值;切勿重用其他工作區或 API 組織的設定值。

可新增的身分識別供應商連線數目取決於租戶已啟用的功能及管理員權限。


身分識別供應商的應用程式圖塊或書籤必須使用該產品的連線專用登入 URL。ChatGPT 與 API 平台可使用不同的 URL;如連線有變,請更新圖塊或書籤。

重設或取代現有連線可能會變更 SSO URL、受眾值、憑證及已儲存的登入書籤。取代正常運作的連線前,請更新身分識別供應商應用程式及使用者指引。

設定身分識別供應商中繼資料

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

使用動態設定

如果身分識別供應商提供中繼資料 URL,請在設定流程中輸入該 URL。供應商的中繼資料會提供受支援的簽發者、登入端點及簽署憑證詳情。

使用手動設定

如果沒有中繼資料 URL,請輸入供應商設定中顯示的身分識別供應商 SSO URL、簽發者及 X.509 簽署憑證。確認憑證與用於簽署 SAML 回應的憑證相符。

對應使用者身分識別屬性

設定身分識別供應商,為每人傳回一個固定的主要電郵地址。如果供應商支援名字及姓氏,這些資料雖屬選填,但建議提供。

  • 電郵地址:必填。該地址必須識別使用者用於存取產品的同一個 OpenAI 帳戶。

  • 名字:選填,但建議提供。

  • 姓氏:選填,但建議提供。

OpenAI 不會解密已加密的 SAML 回應或斷言。請傳送未加密的 SAML 回應及斷言,並使用預期的 X.509 憑證簽署。

使用正確的帳戶電郵地址

如果身分識別供應商傳回別名、不同的電郵地址或多於一項電郵宣告,OpenAI 可能會配對到錯誤帳戶。這可能令現有帳戶、聊天記錄或工作區看似遺失。

如使用 Microsoft Entra ID,請檢查登入宣告使用的是使用者電郵地址、使用者主體名稱(UPN),還是 preferred_username。設定 SSO 及 SCIM 對應,以識別指定的現有 OpenAI 帳戶。如果目標電郵地址已屬於另一帳戶,請停止操作並在變更前聯絡 OpenAI 支援團隊。

協調受管理的電郵地址變更

變更身分識別供應商的電郵宣告,不會自動更新現有 OpenAI 帳戶。租戶層級的 SCIM 無法變更現有 OpenAI 帳戶的電郵地址。如果公司或學校使用合資格的 ChatGPT 工作區層級 SCIM 連線,請在變更登入宣告前,向管理員查詢該連線是否支援更新現有帳戶。

指派使用者並確認產品存取權

  1. 在身分識別供應商中,將指定的人員或群組指派給 OpenAI 應用程式。

  2. 確認每人亦有正確的 ChatGPT 工作區邀請、API 組織成員資格或廣告帳戶角色。

  3. 如果租戶使用 SCIM,請驗證已同步的群組及其支援的產品指派。

  4. 使用屬於你正在設定之產品或工作區的使用者進行測試。

驗證時可能需要身分識別供應商指派,但該指派不會邀請使用者加入所有工作區、指派 API 角色或授予廣告帳戶存取權。

為每項產品選擇登入政策

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

共用身分識別供應商連線啟用後,請檢查管理員主控台中所顯示每項產品的政策。可用產品可能提供必要選用關閉選項。

產品政策的套用方式需要檢查的項目
ChatGPT產品層級政策可套用至 ChatGPT 工作區。在支援的情況下,各工作區可設定本身的政策。驗證指定的工作區、成員邀請及工作區專用設定。
API 平台API 平台登入政策適用於已連結的 API 組織。如有按 API 組織自訂選項,獲授權的全域管理員可設定 API 組織專用政策。驗證 API 組織成員資格,以及在 API 平台中選擇的 API 組織。
廣告管理平台廣告產品設有本身的登入政策。確認廣告 SSO 已按需要啟用,且使用者亦擁有正確的廣告帳戶角色。
管理員主控台管理員主控台設有本身的登入政策。強制使用 SSO 前,請保障至少一名獲授權全域管理員的存取權。

啟用共用連線不會自動為所有產品啟用 SSO。如果產品政策為「關閉」,使用者便無法透過 SSO 登入該產品。使用者亦須有正確的身分識別供應商指派及產品成員資格。

對於 ChatGPT 設定,必要 SSO 適用於電郵地址使用已驗證網域,且受工作區政策涵蓋的成員。受邀的其他網域成員仍可使用其他許可的登入方式。如果所有成員均須使用公司 SSO,請向客戶團隊查詢可用的控制項。關閉允許邀請外部網域只會限制新邀請,不會移除現有訪客或已傳送的邀請。

將 ChatGPT 政策變更為必要關閉,可能會令受影響的使用者登出。套用廣泛政策前,請檢查工作區的覆寫設定並通知相關人員。

測試連線並套用正確政策

OpenAI Single Sign-On test succeeded confirmation page
  1. 選擇測試單一登入,或設定流程中顯示的同等測試步驟。

  2. 在私人瀏覽器視窗中,使用指定的身分識別供應商進行驗證。

  3. 確認使用者進入正確的 ChatGPT 工作區、API 組織或廣告帳戶。

  4. 驗證所需的邀請、成員資格或帳戶角色。

  5. 檢查適用的產品或工作區登入政策。

  6. 僅在測試成功且管理員復原計劃獲批准後,才將政策變更為必要

解決登入或存取問題

如果有人無法登入,請檢查已驗證網域、身分識別供應商指派、電郵宣告、X.509 憑證、產品成員資格及適用的產品登入政策。成功登入租戶並不保證可存取特定工作區、API 組織或廣告帳戶。

有關產品專用錯誤及復原步驟,請參閱:排解 SSO、工作區存取及網域驗證問題。如果無法恢復管理員存取權,請聯絡 OpenAI 支援團隊

這篇文章對你有幫助嗎?