OpenAI

OpenAI 產品的單一登入 (SSO) 設定

連接身分識別提供者、驗證網域,並為符合資格的 OpenAI 產品設定單一登入。

更新日期:11 days ago

單一登入 (SSO) 可讓你的團隊使用現有的工作帳戶登入。你的設定方式取決於身分識別是由 ChatGPT Business 工作區、共用 OpenAI 租用戶,還是符合資格的獨立 API 平台組織管理。開始之前,請確認你要設定的產品,以及可管理其身分識別設定的系統管理員。如需租用戶和產品存取權的簡介,請參閱:受管理的工作區適用的 OpenAI 身分識別與存取入門

選擇適合你的方案的 SSO 設定

你需要管理的項目誰可以進行變更從何開始須知
ChatGPT Enterprise 或 ChatGPT Edu全域管理員開啟 「管理控制台」,然後選取你的租戶的 「存取」 設定。共用的身分識別提供者連線可套用至支援的 ChatGPT 工作區與其他符合資格的產品。分別檢閱每項產品的登入原則。
獨立版 ChatGPT Business工作區擁有者開啟 Business 工作區的 身分與存取 設定。使用現有的工作區身分識別設定進行 SSO 和網域驗證。如果這些設定為唯讀,請要求全域管理員管理共享租戶連線。如需設定,請參閱:設定 ChatGPT Business 的單一登入
連結至租戶的 API 組織全域管理員請從「API 平台身分設定」開始。如果單一登入 (SSO) 或網域控制項為唯讀,請點選連結前往「管理控制台」。在管理控制台中管理共享連線及適用的 API 產品政策。API 成員、專案、帳務和 API 組織設定仍會保留在 API 平台中。
廣告管理平台全域管理員開啟系統管理控制台,然後選取相關的租戶和 Ads 產品。開啟共用連線不會自動啟用 Ads SSO,也不會授予廣告帳戶角色。如需瞭解廣告專屬流程,請參閱:管理廣告管理平台的身分與存取權

如果您的身分識別設定為唯讀,通常表示您正在檢視的產品現在使用租用戶的共用連線。請點選連結前往管理控制台,而不是設定第二個身分識別提供者。如果 ChatGPT 工作區在唯讀身分識別設定旁顯示 Cloud Console ↗,請使用該連結開啟 Admin Console。請要求已授權的全域管理員管理共用連線。SSO 會控制使用者的登入方式。邀請、產品成員資格與管理員角色仍各自獨立。

開始之前,請先確認你的存取權限

  • 確認你需要管理哪個 OpenAI 租用戶、ChatGPT 工作區、API 組織或 Ads 帳戶。

  • 請確認你是由租戶管理的連線的全域管理員,或是獨立 ChatGPT Business 連線的工作區擁有者。

  • 請確認您的訂閱或 API 計費方案包含相關的單一登入 (SSO) 功能。

  • 確認你可以更新由你所屬的公司或學校管理的網域 DNS 記錄。

  • 確認你可以在身分識別提供者中建立或更新應用程式。

  • 識別需要存取權的使用者,以及任何現有的產品成員資格、邀請或 SCIM 連線。

單一登入 (SSO) 的可用性和身分識別提供者選項取決於產品、方案、租用戶和目前設定。ChatGPT 訂閱方案並不會自動包含 API 組織存取權或 API 單一登入 (SSO)。

套用身分識別提供者安全性原則

在你的身分識別提供者中設定多重驗證 (MFA)、裝置限制和條件式存取規則。當使用者透過該提供者進行身分驗證時,這些控制措施就會適用。可以透過其他允許方式登入的使用者,可能不適用相同的身分識別提供者規則。

保護系統管理員存取權限

  1. 請在你平常使用的瀏覽器中保持開啟一個已通過驗證的管理員工作階段。

  2. 請使用私密或無痕視窗,測試身分識別提供者的登入流程。

  3. 如果有這項設定,請在驗證連線和受影響帳戶期間,將 SSO 維持為選填

  4. 選取 必要關閉、變更連線或輪替憑證之前,請先確認有另一位已授權的系統管理員或已核准的復原方法可用。

請勿使用 「關閉」 取代「未強制執行」:這會停用所選產品的 SSO,並可能將受影響的使用者登出。

為 ChatGPT Business 設定單一登入 (SSO)

ChatGPT Business 為有效的付費工作區提供 SSO 和網域驗證。工作區擁有者會在現有的 ChatGPT 工作區設定中,設定獨立管理的連線。如果設定為唯讀或顯示 Cloud Console ↗,請洽全域管理員管理共用租戶連線。如需 Business 專屬步驟和方案限制,請參閱:設定 ChatGPT Business 的單一登入

其餘設定步驟適用於由租戶管理的 SSO 連線,且必須由全域系統管理員完成。

開啟你的租戶身分識別設定

  1. 以全域管理員身分登入管理員主控台

  2. 選取您需要管理的 OpenAI 租戶。

  3. 開啟 存取權,並檢閱 網域單一登入(SSO),以及任何可用的產品登入政策。

如果 ChatGPT 工作區或 API 平台組織已連結至同一個租用戶,其本身的身分識別頁面可能會是唯讀狀態,並將你導向此處。現有的 API 組織成員資格、專案和帳務仍會保留在 API 平台中。

驗證公司或學校網域

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

網域驗證可能會影響登入、現有的個人或 API 帳戶、帳戶移轉,以及電子郵件地址變更。繼續操作前,請查看使用該網域的人員和產品。

  1. 網域 下,選取新增(+)按鈕。

  2. 輸入公司或學校管理的電子郵件網域。

  3. 複製設定流程中顯示的 DNS TXT 記錄。

  4. 將該 TXT 記錄新增至網域的公開 DNS 設定。

  5. 返回管理員主控台,然後選取 檢查網域

  6. 確認網域狀態為 已驗證

DNS 變更最多需要 24 小時才會對外可見。TXT 記錄顯示後,請返回管理控制台並選取 「檢查網域」。設定流程允許最多 7 天的時間完成驗證,並在適用該限制的情況下支援最多 99 個已驗證網域。如果其他租用戶已驗證該網域,請在變更現有設定之前,聯絡你的 OpenAI 客戶團隊或支援團隊。如需了解網域驗證和產品適用資格,請參閱:驗證你的網域以使用 OpenAI 身分識別

連線你的身分驗證提供者

Admin Console Access page with the Single Sign-On (SSO) tab selected, no identity provider connected, and a Set up SSO button.
  1. 單一登入 (SSO) 下,選取 設定 SSO

  2. 請選擇畫面上顯示的其中一個提供者,例如 OktaEntra 或可用的 自訂 SAML

  3. 如果未列出你的提供者,請在有提供此選項時選取 Custom SAML;現有設定也可能提供 Custom OIDC

  4. 請依照設定流程,在身分識別提供者中建立或連接應用程式。

  5. 將 SSO URL、對象或實體識別碼,以及其他要求的值複製到身分識別提供者應用程式中。

供應商專屬畫面會有所不同。請使用實際租戶和連線所顯示的值;請勿重複使用其他工作區或 API 組織的設定值。可新增的身分識別提供者連線數量取決於租戶已啟用的功能和管理員權限。


身分識別提供者的應用程式圖磚或書籤必須使用其產品的連線專屬登入 URL。ChatGPT 和 API 平台可以使用不同的 URL;如果其連線變更,請更新該圖磚或書籤。重設或取代現有連線可能會變更單一登入 (SSO) URL、目標對象值、憑證,以及已儲存的登入書籤。請先更新身分識別提供者應用程式和使用者操作說明,再取代正常運作的連線。

設定身分識別提供者中繼資料

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

使用動態設定

當您的身分識別提供者提供中繼資料 URL 時,請在設定流程中輸入該 URL。提供者的中繼資料會提供受支援的簽發者、登入端點和簽署憑證詳細資料。

使用手動設定

如果無法取得中繼資料 URL,請輸入提供者設定中顯示的身分識別提供者單一登入 (SSO) URL、發行者和 X.509 簽署憑證。確認憑證與用於簽署 SAML 回應的憑證相符。

對應使用者身分屬性

設定您的身分識別提供者,為每個人傳回一個穩定不變的主要電子郵件地址。名字與姓氏為選填,但若您的提供者支援這些欄位,建議填寫。

  • 電子郵件地址:必填。 它必須識別出該人用來存取產品的同一個 OpenAI 帳戶。

  • 名字:可選,但建議填寫。

  • 姓氏:可選,但建議填寫。

OpenAI 不會對已加密的 SAML 回應或判斷提示進行解密。傳送未加密的 SAML 回應,以及使用預期的 X.509 憑證簽署的判斷提示。

請使用正確的帳戶電子郵件地址

如果您的身分識別提供者傳回別名、不同的電子郵件,或多個電子郵件宣告,OpenAI 可能會對應到錯誤的帳戶。這可能會讓現有帳戶、對話紀錄或工作區看起來像是不見了。針對 Microsoft Entra ID,請檢查登入宣告使用的是該人員的電子郵件地址、使用者主體名稱 (UPN),還是 preferred_username。設定 SSO 和 SCIM 對應設定,以識別預期的現有 OpenAI 帳戶。如果目標電子郵件地址已屬於另一個帳戶,請停止操作,並在進行任何變更前聯絡 OpenAI 支援。

協調受管理的電子郵件變更

變更身分識別提供者的電子郵件宣告,不會自動更新現有的 OpenAI 帳戶。租用戶範圍的 SCIM 無法變更現有 OpenAI 帳戶的電子郵件地址。如果你的公司或學校使用符合資格的 ChatGPT 工作區層級 SCIM 連線,請在變更登入宣告之前,詢問你的管理員該連線是否支援更新現有帳戶。

指派使用者並確認產品存取權

  1. 將預期的人員或群組指派給你在身分識別提供者中的 OpenAI 應用程式。

  2. 確認每個人也都擁有正確的 ChatGPT 工作區邀請、API 組織成員資格或 Ads 帳戶角色。

  3. 如果你的租戶使用 SCIM,請確認已同步的群組及其支援的產品指派。

  4. 測試屬於你正在設定的產品或工作區的使用者。

驗證可能需要身分識別提供者指派,但這並不會邀請該人員加入每個工作區、指派 API 角色,或授予廣告帳戶的存取權。

為每個產品選擇登入政策

Screenshot of an OpenAI configuration page showing SSO settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

共用身分識別提供者連線啟用後,請檢閱管理控制台中顯示的每項產品政策。可用產品可能會提供 必要選用關閉

產品政策如何適用檢查事項
ChatGPT產品層級的政策可套用至 ChatGPT 工作區。在支援的情況下,個別工作區可以有自己的政策。確認預期的工作區、成員邀請和工作區專屬設定。
API 平台API 平台登入政策適用於已連結的 API 組織。如果 依 API 組織自訂 可用,經授權的全域管理員可以設定 API 組織專屬政策。確認 API 組織成員資格,以及在 API 平台中選取的 API 組織。
廣告管理平台Ads 有自己的產品登入政策。確認廣告單一登入 (SSO) 已依預期啟用,且該人員也具備正確的廣告帳號角色。
管理控制台管理控制台有自己的登入政策。在要求使用 SSO 前,請先確保至少有一位已獲授權的全域管理員能夠存取。

啟用共用連線並不會自動為每項產品啟用單一登入(SSO)。如果產品的政策為「關閉」,使用者便無法針對該產品使用 SSO。使用者也必須具備正確的身分識別提供者指派和產品成員資格。針對 ChatGPT 設定,必填 SSO 適用於電子郵件地址使用工作區政策涵蓋之已驗證網域的成員。來自其他網域的受邀成員仍可使用其他允許的登入方式。如果每位成員都必須使用公司 SSO,請詢問帳戶團隊有哪些可用的控管措施。關閉 允許外部網域邀請 會限制新的邀請;不會移除現有來賓或已送出的邀請。將 ChatGPT 政策變更為 必填關閉 可能會將受影響的使用者登出。請檢閱工作區覆寫設定,並在套用全面性政策前傳達此變更。

測試連線並套用正確的政策

OpenAI Single Sign-On test succeeded confirmation page
  1. 選取 測試單一登入,或設定流程中顯示的對應測試步驟。

  2. 請在私人瀏覽器視窗中,使用預定的身分識別提供者進行驗證。

  3. 確認使用者進入正確的 ChatGPT 工作區、API 組織或 Ads 帳戶。

  4. 驗證所需的邀請、成員資格或帳戶角色。

  5. 請查看適用的產品或工作區登入政策。

  6. 只有在測試成功完成且管理員復原計畫獲得核准後,才將原則變更為 必要

解決登入或存取問題

如果有人無法登入,請檢查已驗證網域、身分識別提供者指派、電子郵件宣告、X.509 憑證、產品成員資格,以及適用的產品登入原則。成功的租用戶登入並不保證可存取特定的工作區、API 組織或 Ads 帳戶。如需產品特定錯誤和復原步驟,請參閱:SSO、工作區存取權和網域驗證疑難排解。如果你無法恢復管理員存取權,請聯絡 OpenAI 支援

這篇文章有幫助嗎?