ChatGPT Support › Quản lý SSO, SCIM & Người dùng (SSO, SCIM, and User Management) › Thiết lập đăng nhập một lần (SSO) cho các sản phẩm của OpenAI

Thiết lập đăng nhập một lần (SSO) cho các sản phẩm của OpenAI

Cập nhật: 07/10/2026 • Biên dịch & Hướng dẫn kỹ thuật bởi vMixGPT

Kết nối nhà cung cấp định danh, xác minh tên miền và cấu hình đăng nhập một lần cho các sản phẩm OpenAI đủ điều kiện.

Đăng nhập một lần (SSO) cho phép nhóm của bạn đăng nhập bằng tài khoản công việc hiện có. Cách thiết lập của bạn phụ thuộc vào việc danh tính được quản lý bởi một workspace ChatGPT Business, một tenant OpenAI chia sẻ, hay một tổ chức nền tảng API độc lập đủ điều kiện.

Trước khi bạn bắt đầu, hãy xác định sản phẩm mà bạn đang cấu hình và quản trị viên có thể quản lý các cài đặt nhận dạng của nó. Để tìm hiểu về các khách thuê và quyền truy cập sản phẩm, xem:Bắt đầu với nhận dạng và quyền truy cập OpenAI cho không gian làm việc được quản lý.

Chọn cài đặt đăng nhập một lần (SSO) phù hợp cho kế hoạch của bạn

Những gì bạn cần quản lý Ai có thể thực hiện thay đổi Bắt đầu từ đâu Những điều cần biết
ChatGPT Doanh nghiệp hoặc Giáo dục quản trị viên toàn cầu MởBảng điều khiển quản trịvà chọn người thuê của bạnTruy cậpcài đặt. Kết nối nhà cung cấp định danh chung có thể áp dụng cho các không gian làm việc ChatGPT được hỗ trợ và các sản phẩm đủ điều kiện khác. Hãy xem xét chính sách đăng nhập của từng sản phẩm riêng biệt.
ChatGPT Doanh Nghiệp Độc Lập chủ sở hữu không gian làm việc Mở không gian làm việc Kinh doanh của bạnNhận dạng & truy cậpcài đặt. Sử dụng cài đặt nhận dạng workspace hiện có cho đăng nhập một lần (SSO) và xác minh miền. Nếu chúng chỉ đọc, hãy nhờ quản trị viên toàn cầu quản lý kết nối tenant được chia sẻ. Để thiết lập, xem:Thiết lập đăng nhập một lần cho ChatGPT Business.
Tổ chức API liên kết với một tenant quản trị viên toàn cầu Bắt đầu trongCài đặt nhận dạng nền tảng API. Nếu đăng nhập một lần (SSO) hoặc các kiểm soát miền chỉ đọc, hãy làm theo liên kết đến Bảng điều khiển Quản trị. Quản lý kết nối chia sẻ và chính sách sản phẩm API áp dụng trong Bảng điều khiển quản trị. Các thành viên API, dự án, thanh toán và cài đặt tổ chức API vẫn ở trong Nền tảng API.
Trình quản lý quảng cáo quản trị viên toàn cầu MởBảng điều khiển quản trịvà chọn khách thuê và sản phẩm Quảng cáo liên quan. Bật kết nối chia sẻ không tự động bật đăng nhập một lần (SSO) Quảng cáo hoặc cấp quyền vai trò tài khoản quảng cáo. Đối với quy trình cụ thể về Quảng cáo, xem:Quản lý danh tính và quyền truy cập cho Trình quản lý Quảng cáo.

Nếu cài đặt nhận dạng của bạn chỉ đọc, bạn thường đang xem một sản phẩm hiện sử dụng kết nối chia sẻ của khách thuê. Hãy theo liên kết tới Bảng điều khiển Quản trị thay vì thiết lập nhà cung cấp nhận dạng thứ hai.

Nếu một không gian làm việc ChatGPT hiển thịBảng điều khiển đám mây ↗Bên cạnh các cài đặt nhận dạng chỉ đọc, sử dụng nó để mở Bảng điều khiển Quản trị. Yêu cầu một quản trị viên toàn cầu được ủy quyền quản lý kết nối được chia sẻ.

đăng nhập một lần (SSO) kiểm soát cách mọi người đăng nhập. Lời mời, quyền thành viên sản phẩm và vai trò quản trị viên vẫn được giữ riêng biệt.

Kiểm tra quyền truy cập của bạn trước khi bắt đầu

  • Xác nhận người thuê OpenAI, không gian làm việc ChatGPT, tổ chức API, hoặc tài khoản Quảng cáo mà bạn cần quản lý.

  • Xác nhận rằng bạn là quản trị viên toàn cầu cho kết nối do tenant quản lý hoặc là chủ sở hữu workspace cho kết nối ChatGPT Business độc lập.

  • Kiểm tra xem gói đăng ký hoặc kế hoạch thanh toán API của bạn có bao gồm khả năng đăng nhập một lần (SSO) liên quan hay không.

  • Xác nhận rằng bạn có thể cập nhật các bản ghi DNS cho một tên miền do công ty hoặc trường học của bạn quản lý.

  • Xác nhận rằng bạn có thể tạo hoặc cập nhật ứng dụng trong nhà cung cấp danh tính của bạn.

  • Xác định những người dùng cần truy cập và bất kỳ thành viên sản phẩm, lời mời, hoặc kết nối đồng bộ tài khoản (SCIM) hiện có nào.

Khả năng sử dụng đăng nhập một lần (SSO) và các tùy chọn nhà cung cấp danh tính phụ thuộc vào sản phẩm, gói dịch vụ, thuê bao và thiết lập hiện tại. Đăng ký ChatGPT không tự động bao gồm quyền truy cập tổ chức API hoặc đăng nhập một lần (SSO) API.

Áp dụng các chính sách bảo mật của nhà cung cấp định danh

Cấu hình xác thực đa yếu tố (MFA), hạn chế thiết bị và các quy tắc truy cập có điều kiện trong nhà cung cấp định danh của bạn. Những kiểm soát này áp dụng khi ai đó xác thực thông qua nhà cung cấp đó. Người dùng có thể đăng nhập bằng một phương thức khác được phép có thể không được áp dụng bởi cùng các quy tắc của nhà cung cấp định danh.

Bảo vệ quyền truy cập quản trị viên

  1. Giữ một phiên quản trị đã xác thực mở trong trình duyệt thông thường của bạn.

  2. Sử dụng cửa sổ riêng tư hoặc ẩn danh để kiểm tra luồng đăng nhập của nhà cung cấp danh tính.

  3. Đăng xuất đăng nhập một lần (SSO)Tùy chọntrong khi bạn xác minh kết nối và các tài khoản bị ảnh hưởng, khi cài đặt đó khả dụng.

  4. Xác nhận rằng có một quản trị viên được ủy quyền khác hoặc phương pháp khôi phục được chấp thuận trước khi chọnBắt buộchoặcTắt, thay đổi một kết nối, hoặc xoay một chứng chỉ.

Không sử dụngTắtthay thế cho “không được thực thi”: nó vô hiệu hóa đăng nhập một lần (SSO) cho sản phẩm được chọn và có thể đăng xuất người dùng bị ảnh hưởng.

Hướng dẫn thiết lập đăng nhập một lần (SSO)

Khi bạn bắt đầu quy trình thiết lập đăng nhập một lần (SSO) trong Bảng điều khiển Quản trị, bạn sẽ được chuyển hướng đến hướng dẫn thiết lập.Hướng dẫn là một quá trình thiết lập tương tác, không chỉ là tài liệu. Nó:

  • Tạo rathông tin xác thựccụ thể với kết nối đăng nhập một lần (SSO) của bạn.

  • Tạokết nối đăng nhập một lần (SSO) phía OpenAI và chạythiết lập các bài kiểm tra.

  • Hướng dẫn bạn qua các bước chính xác cần thiết để cấu hình OpenAI đăng nhập một lần (SSO).

Vui lòng làm theo hướng dẫn từ đầu. Không cấu hình kết nối trước hoặc sử dụng lại thông tin đăng nhập từ kết nối đăng nhập một lần (SSO) trước đây, vì những thông tin này sẽ không hoạt động cho thiết lập mới.

Để có cái nhìn tổng quan về các bước thực hiện và ước tính thời gian cũng như độ phức tạp trước khi bắt đầu, hãy xem xét của chúng tôihướng dẫn cài đặt mẫu. Những điều này cung cấp một bản xem trước; các bước trong hướng dẫn trực tiếp có thể thay đổi khi sản phẩm phát triển.

Mở cài đặt nhận dạng của người thuê của bạn

  1. Đăng nhập vàoBảng điều khiển quản trịnhư một quản trị viên toàn cầu.

  2. Chọn khách thuê OpenAI mà bạn cần quản lý.

  3. MởTruy cậpvà xem xétMiền,Đăng nhập một lần (SSO), và bất kỳ chính sách đăng nhập sản phẩm nào có sẵn.

Nếu một không gian làm việc ChatGPT hoặc tổ chức Nền tảng API được liên kết với cùng một khách hàng, trang danh tính của chính nó có thể chỉ đọc và hướng dẫn bạn đến đây. Quyền thành viên tổ chức API hiện có, các dự án và thanh toán vẫn giữ nguyên trong Nền tảng API.

Xác minh miền của công ty hoặc trường học

Admin Console Access page with the Domains tab selected and a verified example.com domain listed for all workspaces and API organizations.
A modal dialog titled “Add a Domain” asks the user to enter an email domain to verify, shows a single text field with the placeholder “yourcompany.com,” and includes Cancel and Add buttons plus a close icon.

Xác minh tên miền có thể ảnh hưởng đến việc đăng nhập, tài khoản cá nhân hoặc API hiện có, di chuyển tài khoản và thay đổi email. Hãy xem lại những người và sản phẩm sử dụng tên miền trước khi tiếp tục.

  1. DướiMiền, chọn nút thêm (+).

  2. Nhập một miền email mà công ty hoặc trường học của bạn kiểm soát.

  3. Sao chép bản ghi TXT DNS hiển thị trong quy trình thiết lập.

  4. Thêm bản ghi TXT đó vào cấu hình DNS công khai của tên miền.

  5. Quay lại Bảng điều khiển Quản trị và chọnKiểm tra miền.

  6. Xác nhận rằng trạng thái miền làĐã xác minh.

Các thay đổi DNS có thể mất đến 24 giờ để trở nên công khai. Sau khi bản ghi TXT xuất hiện, quay lại Bảng điều khiển Quản trị và chọnKiểm tra miền. Quy trình thiết lập cho phép đến 7 ngày để hoàn tất việc xác minh và hỗ trợ tối đa 99 miền đã xác minh trong trường hợp giới hạn đó áp dụng. Nếu một khách thuê khác đã xác minh miền, hãy liên hệ với nhóm tài khoản OpenAI của bạn hoặc Hỗ trợ trước khi thay đổi thiết lập hiện có.

Để xác minh miền và kiểm tra tính đủ điều kiện của sản phẩm, xem:Xác minh tên miền của bạn cho danh tính OpenAI.

Kết nối nhà cung cấp danh tính của bạn

Admin Console Access page with the đăng nhập một lần (Single Sign-On - SSO) (SSO) tab selected, no identity provider connected, and a Set up đăng nhập một lần (SSO) button.
  1. DướiĐăng nhập một lần (SSO), chọnThiết lập đăng nhập một lần (SSO).

  2. Chọn một trong các nhà cung cấp được hiển thị, chẳng hạn nhưOkta,Nhập, hoặcSAML Tùy chỉnhkhi có sẵn.

  3. Nếu nhà cung cấp của bạn không có trong danh sách, chọnSAML Tùy chỉnhkhi được đề nghị; một cấu hình hiện có cũng có thể được đề nghịOIDC Tùy chỉnh.

  4. Theo dõi quy trình cài đặt để tạo hoặc kết nối ứng dụng trong nhà cung cấp định danh của bạn.

  5. Sao chép URL đăng nhập một lần (SSO), nhận dạng đối tượng hoặc thực thể, và các giá trị khác được yêu cầu vào ứng dụng nhà cung cấp danh tính.

Các màn hình cụ thể của nhà cung cấp có thể khác nhau. Sử dụng các giá trị hiển thị cho tenant và kết nối thực tế của bạn; không tái sử dụng các giá trị thiết lập từ workspace hoặc tổ chức API khác.

Số kết nối nhà cung cấp danh tính mà bạn có thể thêm phụ thuộc vào các tính năng được bật của người thuê và quyền của quản trị viên.

Một ô ứng dụng hoặc trang đánh dấu của nhà cung cấp danh tính phải sử dụng URL đăng nhập riêng theo kết nối cho sản phẩm của nó. ChatGPT và Nền tảng API có thể sử dụng các URL khác nhau; hãy cập nhật ô hoặc trang đánh dấu nếu kết nối của nó thay đổi.

Đặt lại hoặc thay thế một kết nối hiện có có thể thay đổi URL đăng nhập một lần (SSO), giá trị đối tượng, chứng chỉ và dấu trang đăng nhập đã lưu. Cập nhật ứng dụng nhà cung cấp định danh và hướng dẫn người dùng trước khi thay thế một kết nối đang hoạt động.

Cấu hình siêu dữ liệu nhà cung cấp danh tính

đăng nhập một lần (SSO) setup step 5 with Manual configuration selected for entering identity provider metadata

Sử dụng cấu hình động

Khi nhà cung cấp danh tính của bạn cung cấp một URL metadata, hãy nhập URL đó trong quy trình thiết lập. Metadata của nhà cung cấp cung cấp thông tin về nhà phát hành được hỗ trợ, điểm cuối đăng nhập và chi tiết chứng chỉ ký.

Sử dụng cấu hình thủ công

Nếu không có URL siêu dữ liệu, hãy nhập URL đăng nhập một lần (SSO) của nhà cung cấp danh tính, nhà phát hành và chứng chỉ ký X.509 được hiển thị trong cấu hình của nhà cung cấp của bạn. Xác nhận rằng chứng chỉ khớp với chứng chỉ được sử dụng để ký phản hồi SAML.

Ánh xạ các thuộc tính nhận dạng người dùng

Cấu hình nhà cung cấp danh tính của bạn để trả về một địa chỉ email chính ổn định cho mỗi người. Tên và họ là tùy chọn nhưng được khuyến nghị khi nhà cung cấp của bạn hỗ trợ chúng.

  • Địa chỉ email:Bắt buộc. Nó phải xác định cùng một tài khoản OpenAI mà người đó sử dụng để truy cập sản phẩm.

  • TênTùy chọn nhưng được khuyến nghị.

  • Họ:Tùy chọn nhưng được khuyến nghị.

OpenAI không giải mã các phản hồi hoặc xác nhận SAML được mã hóa. Gửi phản hồi SAML không mã hóa và xác nhận được ký bằng chứng chỉ X.509 mong đợi.

Sử dụng email tài khoản đúng

Nếu nhà cung cấp danh tính của bạn trả về một bí danh, một email khác, hoặc nhiều hơn một thông tin xác nhận email, OpenAI có thể ghép nhầm tài khoản. Điều đó có thể khiến tài khoản hiện có, lịch sử trò chuyện hoặc không gian làm việc của bạn hiển thị bị thiếu.

Đối với Microsoft Entra ID, kiểm tra xem tuyên bố đăng nhập có sử dụng địa chỉ email của người đó, tên chính của người dùng (UPN) hay preferred_username hay không. Cấu hình các ánh xạ đăng nhập một lần (SSO) và đồng bộ tài khoản (SCIM) để xác định tài khoản OpenAI hiện có mà bạn muốn liên kết. Nếu email đích đã thuộc về một tài khoản khác, hãy dừng lại và liên hệ Bộ phận Hỗ trợ của OpenAI trước khi thực hiện bất kỳ thay đổi nào.

Phối hợp các thay đổi email được quản lý

Thay đổi nhận dạng email của nhà cung cấp không tự động cập nhật tài khoản OpenAI hiện có. đồng bộ tài khoản (SCIM) trên toàn tổ chức không thể thay đổi địa chỉ email trên tài khoản OpenAI hiện có. Nếu công ty hoặc trường học của bạn sử dụng kết nối đồng bộ tài khoản (SCIM) cấp hội thảo ChatGPT đủ điều kiện, hãy hỏi quản trị viên của bạn xem kết nối đó có hỗ trợ cập nhật tài khoản hiện có trước khi thay đổi nhận dạng đăng nhập hay không.

Gán người dùng và xác nhận quyền truy cập sản phẩm

  1. Gán những người hoặc nhóm dự định cho ứng dụng OpenAI trong nhà cung cấp danh tính của bạn.

  2. Xác nhận rằng mỗi người cũng có lời mời không gian làm việc ChatGPT, thành viên tổ chức API hoặc vai trò tài khoản Quảng cáo phù hợp.

  3. Nếu người thuê của bạn sử dụng đồng bộ tài khoản (SCIM), hãy xác minh nhóm đã được đồng bộ hóa và việc gán sản phẩm được hỗ trợ của nó.

  4. Kiểm tra một người dùng thuộc về sản phẩm hoặc không gian làm việc mà bạn đang cấu hình.

Có thể cần một nhiệm vụ nhà cung cấp định danh để xác thực, nhưng điều đó không mời người đó vào mọi không gian làm việc, không gán vai trò API, và không cấp quyền truy cập vào tài khoản quảng cáo.

Chọn chính sách đăng nhập cho mỗi sản phẩm

Screenshot of an OpenAI configuration page showing đăng nhập một lần (SSO) settings for ChatGPT, API, Ads, and the Admin portal. A policy dropdown is open with options Required, Optional, and Off, with Optional selected.

Sau khi kết nối nhà cung cấp định danh chung được kích hoạt, hãy xem lại chính sách cho từng sản phẩm xuất hiện trong Bảng điều khiển Quản trị. Một sản phẩm có sẵn có thể cung cấpBắt buộc,Tùy chọn, hoặcTắt.

Sản phẩm Cách chính sách được áp dụng Cần kiểm tra gì
ChatGPT Chính sách áp dụng cho toàn bộ sản phẩm có thể được áp dụng cho các không gian làm việc ChatGPT. Nếu được hỗ trợ, từng không gian làm việc có thể có chính sách riêng. Xác minh không gian làm việc dự định, lời mời thành viên và cài đặt riêng cho không gian làm việc.
Nền tảng API Chính sách đăng nhập nền tảng API áp dụng cho các tổ chức API liên kết. NếuTùy chỉnh bởi Tổ chức APInếu có, một quản trị viên toàn cầu được ủy quyền có thể đặt các chính sách cụ thể cho tổ chức API. Xác minh tư cách thành viên tổ chức API và tổ chức API được chọn trong Nền tảng API.
Trình quản lý quảng cáo Quảng cáo có chính sách đăng nhập sản phẩm riêng. Xác minh rằng Ads đăng nhập một lần (SSO) đã được bật như dự định và rằng người đó cũng có vai trò tài khoản quảng cáo chính xác.
Bảng điều khiển quản trị Bảng điều khiển quản trị có chính sách đăng nhập riêng. Bảo vệ quyền truy cập cho ít nhất một quản trị viên toàn cầu được ủy quyền trước khi yêu cầu đăng nhập một lần (SSO).

Bật kết nối chia sẻ không tự động kích hoạt đăng nhập một lần (SSO) cho mọi sản phẩm. Nếu chính sách của một sản phẩm là Tắt, người dùng không thể sử dụng đăng nhập một lần (SSO) cho sản phẩm đó. Người dùng cũng cần có phân công nhà cung cấp định danh đúng và tư cách thành viên sản phẩm.

Đối với cấu hình ChatGPT,Bắt buộcđăng nhập một lần (SSO) áp dụng cho các thành viên có địa chỉ email sử dụng miền đã được xác minh mà chính sách không gian làm việc bao phủ. Các thành viên được mời từ các miền khác vẫn có thể sử dụng một phương thức đăng nhập được phép khác. Nếu mọi thành viên phải sử dụng đăng nhập một lần (SSO) của công ty, hãy hỏi nhóm tài khoản của bạn về những kiểm soát nào có sẵn. TắtCho phép mời từ miền bên ngoàigiới hạn các lời mời mới; nó không xoá khách hiện có hoặc các lời mời đã gửi.

Thay đổi chính sách ChatGPT đểBắt buộchoặcTắtcó thể đăng xuất người dùng bị ảnh hưởng. Xem xét các ghi đè trên không gian làm việc và thông báo thay đổi trước khi áp dụng chính sách rộng.

Kiểm tra kết nối và áp dụng chính sách đúng

OpenAI đăng nhập một lần (Single Sign-On - SSO) test succeeded confirmation page
  1. ChọnKiểm tra Đăng nhập Một lầnhoặc bước kiểm tra tương đương được hiển thị trong luồng thiết lập.

  2. Xác thực với nhà cung cấp danh tính dự kiến trong cửa sổ trình duyệt riêng tư.

  3. Xác nhận rằng người dùng truy cập đúng không gian làm việc ChatGPT, tổ chức API, hoặc tài khoản Quảng cáo.

  4. Xác minh thư mời, thành viên hoặc vai trò tài khoản cần thiết.

  5. Xem lại chính sách đăng nhập sản phẩm hoặc không gian làm việc áp dụng.

  6. Thay đổi chính sách thànhBắt buộcchỉ sau khi kiểm tra thành công và có kế hoạch khôi phục quản trị viên được phê duyệt.

Giải quyết vấn đề đăng nhập hoặc truy cập

Nếu ai đó không thể đăng nhập, hãy kiểm tra miền đã được xác nhận, phân công nhà cung cấp danh tính, yêu cầu email, chứng chỉ X.509, tư cách thành viên sản phẩm và chính sách đăng nhập sản phẩm áp dụng. Việc đăng nhập thành công vào người thuê không đảm bảo quyền truy cập vào một không gian làm việc cụ thể, tổ chức API hoặc tài khoản Quảng cáo.

Đối với các lỗi cụ thể của sản phẩm và các bước khôi phục, xem:Khắc phục sự cố đăng nhập một lần (SSO), truy cập không gian làm việc và xác minh tên miền. Nếu bạn không thể khôi phục quyền truy cập quản trị viên, hãy liên hệHỗ trợ OpenAI.

Chính sách hỗ trợ doanh nghiệp
LIÊN HỆ TƯ VẤN CÁC DỊCH VỤ AI
Hỗ trợ tư vấn, đào tạo và chuyển giao AI cho cá nhân, doanh nghiệp và tổ chức.
Nguồn tài liệu tham khảo: Bài viết được chuyển ngữ và tổng hợp từ tài liệu hỗ trợ chính thức của OpenAI Help Center (ChatGPT): https://help.openai.com/en/articles/9534785-single-sign-on-sso-setup-for-openai-products ↗
Bản quyền nội dung gốc thuộc về OpenAI. Bản dịch tiếng Việt phục vụ mục đích học tập và tra cứu cộng đồng trên vMixGPT.
Chat Zalo Chat Zalo
Gọi ngay Chat