ቅድመ ሁኔታዎች
SSO ለማዋቀር የሚከተሉት ሊኖሩዎት ይገባል፦
Global Admin Console ያለው የOpenAI ዕቅድ ሊኖርዎት ይገባል
Global Admin መሆን አለብዎት
ከመቀጠልዎ በፊት የእኛን የSSO አጠቃላይ እይታ እና የተጠቃሚ አስተዳደር የሰነድ ገጾችን በመመርመር የእኛን የSSO አርክቴክቸር እንዲያውቁ እባክዎ ያረጋግጡ።
ከዚህ ቀደም ለ API Platform ድርጅት ወይም ለChatGPT የስራ ቦታ SSO ካዋቀሩ የSSO ቅንብሮችዎ በOpenAI Identity ገጽ ላይ ለማዋቀር አስቀድሞ ሊገኙ ይገባል። SSO ማንቃት የሚፈልጉበት የስራ ቦታ ወይም ድርጅት በእርስዎ Global Admin Console ውስጥ ካልታየ እባክዎ support@openai.com ያነጋግሩ።
⚠️ SSO በትክክል ካልተዋቀረ ተጠቃሚዎችዎ መዳረሻ ይከለከላሉ!
የተሳሳተ ቅንብር በSSO እንደ ግዴታ በተዘጋጀባቸው orgs እና የስራ ቦታዎች ውስጥ ተጠቃሚዎችዎ እንዳይገቡ ሊያደርግ ይችላል። እርስዎ እንደ global admin በAdmin Portal ውስጥ SSO ን እንደ Optional እንዲቆይ እንመክራለን።
በማዋቀር ወቅት ሁለት የተለያዩ የገቡ መስኮቶችን ክፍት አድርገው ይያዙ፦
አንዱ በincognito መስኮት የገባ
አንዱ በመደበኛ አሳሽዎ የገባ
ይህ በአንድ መስኮት የመግቢያ ሂደቱን እና የSSO/የዶሜን ማረጋገጫ ማዋቀርዎን እንዲፈትሹ እና ካስፈለገ በሁለተኛው መስኮት ለውጦቹን እንዲመልሱ ያስችልዎታል።
SSO መፈተሽ
በተጠቃሚዎችዎ ላይ ተፅዕኖ ሳያሳድሩ የማዋቀር ሂደቱን መፈተሽ ከፈለጉ በዚህ መተግበሪያ አማካኝነት ማድረግ ይችላሉ።
በዚህ የሙከራ መተግበሪያ ላይ የተሳካ ግንኙነት ማጠናቀቅ ወደ የእርስዎ ፕሮዳክሽን org አይመለስም፣ እንዲሁም ግንኙነቱን አያስቀምጥም (ስለዚህ ዝግጁ ሲሆኑ በፕሮዳክሽን ኢንስታንስዎ ውስጥ እነዚያን ተመሳሳይ መለኪያዎች እንደገና መጠቀም ይችላሉ)። ይህ ማለት መስፈርቶቹን ሲያውቁ እና የጎደሉ ቅድመ ሁኔታዎችን ሲፈቱ እንደ sandbox ወይም playground መጠቀም ደህና ነው ማለት ነው።
SSO ማንቃት
ለመጀመር ከ Global Admin Console ወደ OpenAI Identity ገጽ ይሂዱ። እንዲሁም በChatGPT ውስጥ በ“Manage Workspace” ቅንብሮችዎ ስር ካለው “Identity & Provisioning” ገጽ ወይም በAPI Platform ድርጅትዎ ቅንብሮች ውስጥ ካለው Identity ትር ላይ ካለው አገናኝ ወደዚያ ገጽ መድረስ ይችላሉ።
ከታች ያሉት አንዳንድ ምሳሌዎች ቅንብሩን በOkta ያሳያሉ፣ ግን ተመሳሳይ አመክንዮ በሁሉም SAML IdPዎች ላይ ተፈጻሚ መሆን አለበት።
የዶሜን ማረጋገጫ
SSO ለማንቃት በመጀመሪያ ቢያንስ አንድ ዶሜን እንዲያረጋግጡ እንጠይቃለን።
አስፈላጊ፦ የዶሜን ማረጋገጫ በዚያ ዶሜን ላሉ ተጠቃሚዎች ላይ ሊኖረው የሚችለውን ተከታይ ተፅዕኖ መመርመርዎን አይርሱ።
ለመጀመር “+ Add Domain” የሚለውን ቁልፍ ጠቅ ያድርጉ እና DNS ያስገቡ፦

ከላኩ በኋላ የዶሜንዎን ባለቤትነት እንዲያረጋግጡ ቁልፍ እንሰጥዎታለን። ወደ DNS አቅራቢዎ ይሂዱ እና ከተሰጠው እሴት ጋር TXT ሬኮርድ ያክሉ፦

የማረጋገጫ ፍተሻው እንዲሳካ የእርስዎ TXT ሬኮርድ በDNS lookup ተደራሽ መሆን አለበት።
ይህን በDNS አቅራቢዎ ላይ ካጠናቀቁ በኋላ ወደ ማዋቀሪያ ገጹ ይመለሱ እና “Check” የሚለውን ቁልፍ ጠቅ ያድርጉ። የዶሜንዎ ባለቤትነት በተሳካ ሁኔታ ከተረጋገጠ ሁኔታው “Verified” ብሎ ተዘምኖ ይታያል።

በአንድ Admin Portal እስከ 99 የተረጋገጡ ዶሜኖችን ማከል ይችላሉ፣ እና አንድ ዶሜን እንደ ጊዜው ያለፈ ከመምረጥ በፊት የማረጋገጫ ፍተሻውን ለማጠናቀቅ 7 ቀናት እንሰጣለን። ዶሜኖች በአንድ Admin Portal ላይ ብቻ ሊረጋገጡ ይችላሉ። በእርስዎ Admin Portal ውስጥ በሌለ ድርጅት ወይም የስራ ቦታ ላይ ያንኑ ዶሜን ማረጋገጥ ካስፈለገ እባክዎ Support ያነጋግሩ።
መተግበሪያዎን ማዋቀር
ዶሜንዎን በተሳካ ሁኔታ ካረጋገጡ በኋላ የIdP መተግበሪያዎን በማዋቀር ወደ SSO ማዋቀር መቀጠል ይችላሉ።
ለመጀመር “Set up SSO” የሚለውን ቁልፍ ጠቅ ያድርጉ፦

የእርስዎን Identity Provider መምረጥ
በተፈጥሯቸው SAML ውህደቶችን የሚደግፉ በጣም ታዋቂ ከሆኑ IdP ዝርዝሮች ውስጥ የመምረጥ አማራጭ አለዎት። IdP በዝርዝሩ ውስጥ ካላዩ ወይም OIDC ግንኙነት መጠቀም ከፈለጉ ከታች የሚታየውን ተገቢውን Custom connection ቁልፍ መምረጥ ይችላሉ፦

መተግበሪያውን መፍጠር/ማገናኘት
አሁን የእርስዎን IdP መተግበሪያ ከእኛ ጋር ለመፍጠር እና ለማገናኘት የደረጃ በደረጃ የቅንብር ዊዛርዱን መከተል ይችላሉ። በሚጠቀሙት IdP ላይ በመመስረት መመሪያዎችዎ ትንሽ ሊለያዩ ይችላሉ፣ ግን አጠቃላይ ማዋቀሩ ተመሳሳይ ነው፦

በመፍጠር እርምጃው የተሰጡት URLዎች ለድርጅትዎ ልዩ እንደሚሆኑ ልብ ይበሉ፦

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ። SSO ን እንደገና ሲያዋቅሩ በመተግበሪያዎ ውስጥ በተመጣጣኝ ሁኔታ እነሱን ማዘመን እንዳለብዎ ያረጋግጡ።
የURL ማዋቀሩን ካጠናቀቁ በኋላ በመተግበሪያዎ በኩል ለሚረጋገጡ ተጠቃሚዎች attribute mapping መግለጽ መቀጠል ይችላሉ።
Attribute Mapping
በSSO መተግበሪያዎ ውስጥ የሚገልጹት attribute mapping በመጨረሻ የትኞቹ የOpenAI መለያዎች እንደሚረጋገጡ እና ተጠቃሚዎችዎ በOpenAI ምርቶች ውስጥ እንዴት እንደሚታዩ ይወስናል። አሁን ያለው የተጠቃሚ ሞዴላችን ሶስት ባህሪያትን ይደግፋል፦
የኢሜይል አድራሻ (በSAML ምላሽ ውስጥ አስፈላጊ ነው፣ የሚደረስበትን መለያ ይወስናል)
የመጀመሪያ ስም (አማራጭ ነው፣ ግን ይመከራል)
የአባት ስም (አማራጭ ነው፣ ግን ይመከራል)
ማስታወሻ፦ የSAML Responses ዲክሪፕት ማድረግን አንደግፍም። attributes በትክክል መለየት እንድንችል ምላሽዎን ወይም assertion እንዳትመስጥሩ እባክዎ ያረጋግጡ።
እንደ IdP አይነትዎ ትክክለኛው attribute mapping ይለያያል። በማዋቀር ዊዛርዱ ላይ ለIdP የታየውን ትክክለኛ ማፒንግ እንዲከተሉ እንመክራለን፣ ለምሳሌ Okta እንዲህ ይሆናል፦

አዲስ ተጠቃሚዎች የኢሜይል አድራሻቸው እንደ display name ተቀምጦ እየገቡ ካዩ የattribute mapping ቅንብርዎን ይመርምሩ እና ምላሾችዎን እንደማትመስጥሩ ያረጋግጡ።
በአማራጭ አዲስ ተጠቃሚዎች ስማቸውን እና የልደት ቀናቸውን እንዲያስገቡ ከተጠየቁ ይህ ከattribute ምላሽዎ ተገቢ የሆነ የስም እሴት እንዳልተለየ ምልክት ሊሆን ይችላል።
የኢሜይል ለውጦች
አንዳንድ ጊዜ የተጠቃሚ የኢሜይል አድራሻ በIdP ውስጥ ሊዘመን ይችላል፣ ለምሳሌ፦
ከጋብቻ በኋላ የሕጋዊ ስም ለውጥ
ኩባንያቸው በሌላ ተገዝቶ አዲስ ዶሜን ኖሯቸዋል
ወዘተ
ይህ በSSO SAMLResponse ውስጥ ያለውን የemailaddress claim እሴት ከቀየረ፣ በአዲሱ የኢሜይል አድራሻ የተያያዘ የተለየ OpenAI ተጠቃሚ በተሳካ SSO ጊዜ ይደረስበታል (ከዚህ በፊት ካልነበረም ይፈጠራል)። ይህ ተጠቃሚ ከመጀመሪያው ተጠቃሚ ተለይቶ ወደ Org ወይም የስራ ቦታ እንዲጋበዝ ያስፈልገዋል።
ዋና የኢሜይል አድራሻዎች
በአንዳንድ ሁኔታዎች ተጠቃሚዎች ብዙ የተለያዩ የኢሜይል አድራሻዎች ሊኖሯቸው ይችላል። ይህ የተበታተኑ የደብዳቤ ስርዓቶች ባሏቸው ትላልቅ ኩባንያዎች ወይም ለተለያዩ ትምህርት ቤቶች ላሏቸው Edu ደንበኞች የተለመደ ሁኔታ ነው፣ ለምሳሌ፦
በዚህ ሁኔታ በSAML ምላሽዎ አባሪ ውስጥ አንድ የኢሜይል አድራሻ ብቻ እንዲካተት እንመክራለን፣ ምክንያቱም ብዙ ኢሜይሎችን ማካተት ከአዲስ ወይም ካለ ተጠቃሚ ጋር ለማገናኘት ስንሞክር ግራ ሊያጋባ ይችላል።
በተጨማሪም ተጠቃሚዎቹ ቋሚ የኢሜይል አድራሻ (ለምሳሌ UPN) ካላቸው ይህን በattribute mapping ውስጥ እንዲጠቀሙበት እንመክራለን፣ ሌሎች የኢሜይል አድራሻዎቻቸው ሲቀየሩ የማይጎዳ የተረጋጋ የOpenAI ተጠቃሚ መለያ እንዲኖራቸው ለማረጋገጥ።
ወደ IdP መተግበሪያ መዳረሻ መስጠት
attribute mapping በተሳካ ሁኔታ ከፈጠሩ በኋላ ዊዛርዱ በተፈለጉት ቡድኖች አማካኝነት ለተገቢ ተጠቃሚዎች መዳረሻ የመስጠት እርምጃዎችን ያሳይዎታል።
ምርጥ አሰራሮችን ለማወቅ ስለ የተጠቃሚ አስተዳደር የሰጠናቸውን ምክሮች እባክዎ ይመልከቱ።
የIdP ሜታዳታ ማቀናበር
በዚህ የማዋቀር ደረጃ ላይ የIdP ሜታዳታዎን ለመግለጽ ሁለት የተለያዩ አማራጮች አሉዎት፦ Dynamic Configuration እና Manual Configuration።
Dynamic Configuration
ይህ የሚመከር እና በጣም ቀላሉ አማራጭ ነው። በDynamic Configuration ውስጥ ከመተግበሪያዎ ጋር የተያያዘውን Metadata URL ብቻ መስጠት ይኖርብዎታል (ይህም አሁን ቀደም ብለው ባዋቀሯቸው SSO URL እና Entity ID የተሞላ ነው)። የማዋቀር ዊዛርዱ ይህን በIdP ውስጥ የት እንደሚያገኙ ያሳይዎታል፦

Manual Configuration
ስሙ እንደሚያመለክተው Manual Configuration ትንሽ ተጨማሪ ስራ ይፈልጋል። እንደ IdP አይነትዎ ተዛማጅ SSO URL እና IdP issuer ከ x.509 ሰርተፍኬት ጋር ማስገባት ይኖርብዎታል፦

በIdP የሚጀመር መግቢያ
ተጠቃሚዎችዎ በdashboard ላይ ያለ ታይል ጠቅ አድርገው በራስ-ሰር እንዲረጋገጡ ከፈለጉ በማዋቀር ሂደቱ አካል ሆኖ ወደ መተግበሪያዎ በIdP የሚጀመር auth ማዋቀር ይችላሉ። ትክክለኛው ሂደት በIdP ላይ ቢለያይም አጠቃላይ ሂደቱ በተሰጠ የURL ቅርጽ ይጠቀማል፦
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
ለምሳሌ፣ Okta በዚህ URL አዲስ Bookmark Application እንዴት መፍጠር እንደሚቻል ያሳይዎታል፦

Entra ID ደግሞ የተሰጠውን “Sign on URL” በተገቢው ቅጽ ውስጥ እንዲያስገቡ ያስችልዎታል፦

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ።
ይህ ማለት አዲሱን ግንኙነት ሲያዋቅሩ የSign on URL ንም በተመጣጣኝ ሁኔታ ማዘመን እንዳለብዎ ነው፣ ያለዚያ ተጠቃሚዎች በtiles አማካኝነት ማረጋገጥ አይችሉም።
ማዋቀርን ማጠናቀቅ
የIdP ሜታዳታዎን ካዋቀሩ በኋላ ማንኛውንም አማራጭ bookmark መተግበሪያዎች ለማዋቀር “Continue” የሚለውን በመጫን መቀጠል ይችላሉ። የመጨረሻው አስገዳጅ የቅንብር እርምጃ “Test Single Sign-On” ገጽ ላይ ይሆናል፦

“Continue to sign-in” ከጫኑ በኋላ ዊዛርዱ አዲሱን ግንኙነትዎን ለመፈተሽ ይሞክራል። ሁሉም ነገር በተሳካ ሁኔታ ከሄደ SSO በተግባር አንቅተዋል ማለት ነው። ይህን አሁን በቅንብር ገጽዎ ላይ ሲታይ ማየት ይገባል፦


በIdP ቡድንዎ ውስጥ ያሉ እና ተዛማጅ መለያዎች ወይም ግብዣዎች ያላቸው ተጠቃሚዎች አሁን በSSO መግባት መቻል አለባቸው፦
ወደ chatgpt.com ወይም platform.openai.com ሄደው ኢሜያላቸውን ማስገባት እና ከዚያ ወደ IdP ካስተላለፍናቸው በኋላ ማረጋገጥ ይችላሉ
በማዋቀር ወቅት እርስዎ (በአማራጭ) ያዋቀሩትን Bookmark Tile URL መጠቀም ይችላሉ
ተጠቃሚዎችዎ በተሳካ ሁኔታ ማረጋገጥ እንደማይችሉ ካገኙ እና ለውጦቹን መመለስ ላይ ችግር ካጋጠምዎ እባክዎ ለአስቸኳይ እገዛ Support ያነጋግሩ።
ያስታውሱ፣ በAPI Platform ላይ SSO ማንቃት የዶሜን ማረጋገጫውን በዚያ ዶሜን ላሉ ተጠቃሚዎች ሁሉ ላይ ይተገብራል። ይህ ማለት ተጠቃሚዎቹ የእርስዎ Enterprise ድርጅት አባል ባይሆኑም የግል ድርጅቶቻቸውን ለመድረስ ከIdP ቡድንዎ አካል መሆን አለባቸው።
የመግቢያ ችግሮች መፍትሄ
SSO ካነቁ በኋላ በመግባት ላይ ችግሮች እየተጋጠሙዎት ከሆነ የተለመዱ ስህተቶችን ለመለየት እገዛ የሚያደርግልዎትን የእኛን FAQ እና የመላ ፍለጋ ገጽ መመርመር ይችላሉ። በዚያ በቂ መልስ ካላገኙ እባክዎ ያለ ማንም መጠራጠር Support ያነጋግሩ።
