OpenAI
ይህ ገጽ በማሽን የተተረጎመ ነው። ዋናውን የእንግሊዝኛ ጽሑፍ ይመልከቱ

SSO ማዋቀር

ይህ ሰነድ ለChatGPT እና API Platform SSO እንዴት እንደሚዋቀር ያብራራል

የተዘመነው፦ 7 days ago

ቅድመ ሁኔታዎች

SSO ለማዋቀር የሚከተሉት ሊኖሩዎት ይገባል፦

  1. Global Admin Console ያለው የOpenAI ዕቅድ ሊኖርዎት ይገባል

  2. Global Admin መሆን አለብዎት

ከመቀጠልዎ በፊት የእኛን የSSO አጠቃላይ እይታ እና የተጠቃሚ አስተዳደር የሰነድ ገጾችን በመመርመር የእኛን የSSO አርክቴክቸር እንዲያውቁ እባክዎ ያረጋግጡ።

ከዚህ ቀደም ለ API Platform ድርጅት ወይም ለChatGPT የስራ ቦታ SSO ካዋቀሩ የSSO ቅንብሮችዎ በOpenAI Identity ገጽ ላይ ለማዋቀር አስቀድሞ ሊገኙ ይገባል። SSO ማንቃት የሚፈልጉበት የስራ ቦታ ወይም ድርጅት በእርስዎ Global Admin Console ውስጥ ካልታየ እባክዎ support@openai.com ያነጋግሩ።

⚠️ SSO በትክክል ካልተዋቀረ ተጠቃሚዎችዎ መዳረሻ ይከለከላሉ!

የተሳሳተ ቅንብር በSSO እንደ ግዴታ በተዘጋጀባቸው orgs እና የስራ ቦታዎች ውስጥ ተጠቃሚዎችዎ እንዳይገቡ ሊያደርግ ይችላል። እርስዎ እንደ global admin በAdmin Portal ውስጥ SSO ን እንደ Optional እንዲቆይ እንመክራለን።

በማዋቀር ወቅት ሁለት የተለያዩ የገቡ መስኮቶችን ክፍት አድርገው ይያዙ፦

  1. አንዱ በincognito መስኮት የገባ

  2. አንዱ በመደበኛ አሳሽዎ የገባ

ይህ በአንድ መስኮት የመግቢያ ሂደቱን እና የSSO/የዶሜን ማረጋገጫ ማዋቀርዎን እንዲፈትሹ እና ካስፈለገ በሁለተኛው መስኮት ለውጦቹን እንዲመልሱ ያስችልዎታል።

SSO መፈተሽ

በተጠቃሚዎችዎ ላይ ተፅዕኖ ሳያሳድሩ የማዋቀር ሂደቱን መፈተሽ ከፈለጉ በዚህ መተግበሪያ አማካኝነት ማድረግ ይችላሉ።

በዚህ የሙከራ መተግበሪያ ላይ የተሳካ ግንኙነት ማጠናቀቅ ወደ የእርስዎ ፕሮዳክሽን org አይመለስም፣ እንዲሁም ግንኙነቱን አያስቀምጥም (ስለዚህ ዝግጁ ሲሆኑ በፕሮዳክሽን ኢንስታንስዎ ውስጥ እነዚያን ተመሳሳይ መለኪያዎች እንደገና መጠቀም ይችላሉ)። ይህ ማለት መስፈርቶቹን ሲያውቁ እና የጎደሉ ቅድመ ሁኔታዎችን ሲፈቱ እንደ sandbox ወይም playground መጠቀም ደህና ነው ማለት ነው።

SSO ማንቃት

ለመጀመር ከ Global Admin Console ወደ OpenAI Identity ገጽ ይሂዱ። እንዲሁም በChatGPT ውስጥ በ“Manage Workspace” ቅንብሮችዎ ስር ካለው “Identity & Provisioning” ገጽ ወይም በAPI Platform ድርጅትዎ ቅንብሮች ውስጥ ካለው Identity ትር ላይ ካለው አገናኝ ወደዚያ ገጽ መድረስ ይችላሉ።

ከታች ያሉት አንዳንድ ምሳሌዎች ቅንብሩን በOkta ያሳያሉ፣ ግን ተመሳሳይ አመክንዮ በሁሉም SAML IdPዎች ላይ ተፈጻሚ መሆን አለበት።

የዶሜን ማረጋገጫ

SSO ለማንቃት በመጀመሪያ ቢያንስ አንድ ዶሜን እንዲያረጋግጡ እንጠይቃለን።

አስፈላጊ፦ የዶሜን ማረጋገጫ በዚያ ዶሜን ላሉ ተጠቃሚዎች ላይ ሊኖረው የሚችለውን ተከታይ ተፅዕኖ መመርመርዎን አይርሱ።

ለመጀመር “+ Add Domain” የሚለውን ቁልፍ ጠቅ ያድርጉ እና DNS ያስገቡ፦

Verify a new domain dialog with example.com entered and Submit available

ከላኩ በኋላ የዶሜንዎን ባለቤትነት እንዲያረጋግጡ ቁልፍ እንሰጥዎታለን። ወደ DNS አቅራቢዎ ይሂዱ እና ከተሰጠው እሴት ጋር TXT ሬኮርድ ያክሉ፦

Image

የማረጋገጫ ፍተሻው እንዲሳካ የእርስዎ TXT ሬኮርድ በDNS lookup ተደራሽ መሆን አለበት።

ይህን በDNS አቅራቢዎ ላይ ካጠናቀቁ በኋላ ወደ ማዋቀሪያ ገጹ ይመለሱ እና “Check” የሚለውን ቁልፍ ጠቅ ያድርጉ። የዶሜንዎ ባለቤትነት በተሳካ ሁኔታ ከተረጋገጠ ሁኔታው “Verified” ብሎ ተዘምኖ ይታያል።

Domain management page with company.abc listed as Verified

በአንድ Admin Portal እስከ 99 የተረጋገጡ ዶሜኖችን ማከል ይችላሉ፣ እና አንድ ዶሜን እንደ ጊዜው ያለፈ ከመምረጥ በፊት የማረጋገጫ ፍተሻውን ለማጠናቀቅ 7 ቀናት እንሰጣለን። ዶሜኖች በአንድ Admin Portal ላይ ብቻ ሊረጋገጡ ይችላሉ። በእርስዎ Admin Portal ውስጥ በሌለ ድርጅት ወይም የስራ ቦታ ላይ ያንኑ ዶሜን ማረጋገጥ ካስፈለገ እባክዎ Support ያነጋግሩ።

መተግበሪያዎን ማዋቀር

ዶሜንዎን በተሳካ ሁኔታ ካረጋገጡ በኋላ የIdP መተግበሪያዎን በማዋቀር ወደ SSO ማዋቀር መቀጠል ይችላሉ።

ለመጀመር “Set up SSO” የሚለውን ቁልፍ ጠቅ ያድርጉ፦

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

የእርስዎን Identity Provider መምረጥ

በተፈጥሯቸው SAML ውህደቶችን የሚደግፉ በጣም ታዋቂ ከሆኑ IdP ዝርዝሮች ውስጥ የመምረጥ አማራጭ አለዎት። IdP በዝርዝሩ ውስጥ ካላዩ ወይም OIDC ግንኙነት መጠቀም ከፈለጉ ከታች የሚታየውን ተገቢውን Custom connection ቁልፍ መምረጥ ይችላሉ፦

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

መተግበሪያውን መፍጠር/ማገናኘት

አሁን የእርስዎን IdP መተግበሪያ ከእኛ ጋር ለመፍጠር እና ለማገናኘት የደረጃ በደረጃ የቅንብር ዊዛርዱን መከተል ይችላሉ። በሚጠቀሙት IdP ላይ በመመስረት መመሪያዎችዎ ትንሽ ሊለያዩ ይችላሉ፣ ግን አጠቃላይ ማዋቀሩ ተመሳሳይ ነው፦

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

በመፍጠር እርምጃው የተሰጡት URLዎች ለድርጅትዎ ልዩ እንደሚሆኑ ልብ ይበሉ፦

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ። SSO ን እንደገና ሲያዋቅሩ በመተግበሪያዎ ውስጥ በተመጣጣኝ ሁኔታ እነሱን ማዘመን እንዳለብዎ ያረጋግጡ።

የURL ማዋቀሩን ካጠናቀቁ በኋላ በመተግበሪያዎ በኩል ለሚረጋገጡ ተጠቃሚዎች attribute mapping መግለጽ መቀጠል ይችላሉ።

Attribute Mapping

በSSO መተግበሪያዎ ውስጥ የሚገልጹት attribute mapping በመጨረሻ የትኞቹ የOpenAI መለያዎች እንደሚረጋገጡ እና ተጠቃሚዎችዎ በOpenAI ምርቶች ውስጥ እንዴት እንደሚታዩ ይወስናል። አሁን ያለው የተጠቃሚ ሞዴላችን ሶስት ባህሪያትን ይደግፋል፦

  1. የኢሜይል አድራሻ (በSAML ምላሽ ውስጥ አስፈላጊ ነው፣ የሚደረስበትን መለያ ይወስናል)

  2. የመጀመሪያ ስም (አማራጭ ነው፣ ግን ይመከራል)

  3. የአባት ስም (አማራጭ ነው፣ ግን ይመከራል)

ማስታወሻ፦ የSAML Responses ዲክሪፕት ማድረግን አንደግፍም። attributes በትክክል መለየት እንድንችል ምላሽዎን ወይም assertion እንዳትመስጥሩ እባክዎ ያረጋግጡ።

እንደ IdP አይነትዎ ትክክለኛው attribute mapping ይለያያል። በማዋቀር ዊዛርዱ ላይ ለIdP የታየውን ትክክለኛ ማፒንግ እንዲከተሉ እንመክራለን፣ ለምሳሌ Okta እንዲህ ይሆናል፦

Image

አዲስ ተጠቃሚዎች የኢሜይል አድራሻቸው እንደ display name ተቀምጦ እየገቡ ካዩ የattribute mapping ቅንብርዎን ይመርምሩ እና ምላሾችዎን እንደማትመስጥሩ ያረጋግጡ።

በአማራጭ አዲስ ተጠቃሚዎች ስማቸውን እና የልደት ቀናቸውን እንዲያስገቡ ከተጠየቁ ይህ ከattribute ምላሽዎ ተገቢ የሆነ የስም እሴት እንዳልተለየ ምልክት ሊሆን ይችላል።

የኢሜይል ለውጦች

አንዳንድ ጊዜ የተጠቃሚ የኢሜይል አድራሻ በIdP ውስጥ ሊዘመን ይችላል፣ ለምሳሌ፦

  • ከጋብቻ በኋላ የሕጋዊ ስም ለውጥ

  • ኩባንያቸው በሌላ ተገዝቶ አዲስ ዶሜን ኖሯቸዋል

  • ወዘተ

ይህ በSSO SAMLResponse ውስጥ ያለውን የemailaddress claim እሴት ከቀየረ፣ በአዲሱ የኢሜይል አድራሻ የተያያዘ የተለየ OpenAI ተጠቃሚ በተሳካ SSO ጊዜ ይደረስበታል (ከዚህ በፊት ካልነበረም ይፈጠራል)። ይህ ተጠቃሚ ከመጀመሪያው ተጠቃሚ ተለይቶ ወደ Org ወይም የስራ ቦታ እንዲጋበዝ ያስፈልገዋል።

ዋና የኢሜይል አድራሻዎች

በአንዳንድ ሁኔታዎች ተጠቃሚዎች ብዙ የተለያዩ የኢሜይል አድራሻዎች ሊኖሯቸው ይችላል። ይህ የተበታተኑ የደብዳቤ ስርዓቶች ባሏቸው ትላልቅ ኩባንያዎች ወይም ለተለያዩ ትምህርት ቤቶች ላሏቸው Edu ደንበኞች የተለመደ ሁኔታ ነው፣ ለምሳሌ፦

በዚህ ሁኔታ በSAML ምላሽዎ አባሪ ውስጥ አንድ የኢሜይል አድራሻ ብቻ እንዲካተት እንመክራለን፣ ምክንያቱም ብዙ ኢሜይሎችን ማካተት ከአዲስ ወይም ካለ ተጠቃሚ ጋር ለማገናኘት ስንሞክር ግራ ሊያጋባ ይችላል።

በተጨማሪም ተጠቃሚዎቹ ቋሚ የኢሜይል አድራሻ (ለምሳሌ UPN) ካላቸው ይህን በattribute mapping ውስጥ እንዲጠቀሙበት እንመክራለን፣ ሌሎች የኢሜይል አድራሻዎቻቸው ሲቀየሩ የማይጎዳ የተረጋጋ የOpenAI ተጠቃሚ መለያ እንዲኖራቸው ለማረጋገጥ።

ወደ IdP መተግበሪያ መዳረሻ መስጠት

attribute mapping በተሳካ ሁኔታ ከፈጠሩ በኋላ ዊዛርዱ በተፈለጉት ቡድኖች አማካኝነት ለተገቢ ተጠቃሚዎች መዳረሻ የመስጠት እርምጃዎችን ያሳይዎታል።

ምርጥ አሰራሮችን ለማወቅ ስለ የተጠቃሚ አስተዳደር የሰጠናቸውን ምክሮች እባክዎ ይመልከቱ።

የIdP ሜታዳታ ማቀናበር

በዚህ የማዋቀር ደረጃ ላይ የIdP ሜታዳታዎን ለመግለጽ ሁለት የተለያዩ አማራጮች አሉዎት፦ Dynamic Configuration እና Manual Configuration።

Dynamic Configuration

ይህ የሚመከር እና በጣም ቀላሉ አማራጭ ነው። በDynamic Configuration ውስጥ ከመተግበሪያዎ ጋር የተያያዘውን Metadata URL ብቻ መስጠት ይኖርብዎታል (ይህም አሁን ቀደም ብለው ባዋቀሯቸው SSO URL እና Entity ID የተሞላ ነው)። የማዋቀር ዊዛርዱ ይህን በIdP ውስጥ የት እንደሚያገኙ ያሳይዎታል፦

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

ስሙ እንደሚያመለክተው Manual Configuration ትንሽ ተጨማሪ ስራ ይፈልጋል። እንደ IdP አይነትዎ ተዛማጅ SSO URL እና IdP issuer ከ x.509 ሰርተፍኬት ጋር ማስገባት ይኖርብዎታል፦

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

በIdP የሚጀመር መግቢያ

ተጠቃሚዎችዎ በdashboard ላይ ያለ ታይል ጠቅ አድርገው በራስ-ሰር እንዲረጋገጡ ከፈለጉ በማዋቀር ሂደቱ አካል ሆኖ ወደ መተግበሪያዎ በIdP የሚጀመር auth ማዋቀር ይችላሉ። ትክክለኛው ሂደት በIdP ላይ ቢለያይም አጠቃላይ ሂደቱ በተሰጠ የURL ቅርጽ ይጠቀማል፦

ለምሳሌ፣ Okta በዚህ URL አዲስ Bookmark Application እንዴት መፍጠር እንደሚቻል ያሳይዎታል፦

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID ደግሞ የተሰጠውን “Sign on URL” በተገቢው ቅጽ ውስጥ እንዲያስገቡ ያስችልዎታል፦

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ

ይህ ማለት አዲሱን ግንኙነት ሲያዋቅሩ የSign on URL ንም በተመጣጣኝ ሁኔታ ማዘመን እንዳለብዎ ነው፣ ያለዚያ ተጠቃሚዎች በtiles አማካኝነት ማረጋገጥ አይችሉም።

ማዋቀርን ማጠናቀቅ

የIdP ሜታዳታዎን ካዋቀሩ በኋላ ማንኛውንም አማራጭ bookmark መተግበሪያዎች ለማዋቀር “Continue” የሚለውን በመጫን መቀጠል ይችላሉ። የመጨረሻው አስገዳጅ የቅንብር እርምጃ “Test Single Sign-On” ገጽ ላይ ይሆናል፦

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

“Continue to sign-in” ከጫኑ በኋላ ዊዛርዱ አዲሱን ግንኙነትዎን ለመፈተሽ ይሞክራል። ሁሉም ነገር በተሳካ ሁኔታ ከሄደ SSO በተግባር አንቅተዋል ማለት ነው። ይህን አሁን በቅንብር ገጽዎ ላይ ሲታይ ማየት ይገባል፦

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

በIdP ቡድንዎ ውስጥ ያሉ እና ተዛማጅ መለያዎች ወይም ግብዣዎች ያላቸው ተጠቃሚዎች አሁን በSSO መግባት መቻል አለባቸው፦

  • ወደ chatgpt.com ወይም platform.openai.com ሄደው ኢሜያላቸውን ማስገባት እና ከዚያ ወደ IdP ካስተላለፍናቸው በኋላ ማረጋገጥ ይችላሉ

  • በማዋቀር ወቅት እርስዎ (በአማራጭ) ያዋቀሩትን Bookmark Tile URL መጠቀም ይችላሉ

ተጠቃሚዎችዎ በተሳካ ሁኔታ ማረጋገጥ እንደማይችሉ ካገኙ እና ለውጦቹን መመለስ ላይ ችግር ካጋጠምዎ እባክዎ ለአስቸኳይ እገዛ Support ያነጋግሩ።

ያስታውሱ፣ በAPI Platform ላይ SSO ማንቃት የዶሜን ማረጋገጫውን በዚያ ዶሜን ላሉ ተጠቃሚዎች ሁሉ ላይ ይተገብራል። ይህ ማለት ተጠቃሚዎቹ የእርስዎ Enterprise ድርጅት አባል ባይሆኑም የግል ድርጅቶቻቸውን ለመድረስ ከIdP ቡድንዎ አካል መሆን አለባቸው።

የመግቢያ ችግሮች መፍትሄ

SSO ካነቁ በኋላ በመግባት ላይ ችግሮች እየተጋጠሙዎት ከሆነ የተለመዱ ስህተቶችን ለመለየት እገዛ የሚያደርግልዎትን የእኛን FAQ እና የመላ ፍለጋ ገጽ መመርመር ይችላሉ። በዚያ በቂ መልስ ካላገኙ እባክዎ ያለ ማንም መጠራጠር Support ያነጋግሩ።

ይህ ጽሑፍ ጠቃሚ ነበር?