ቅድመ ሁኔታዎች
SSO ለማዋቀር፣ የሚከተሉት ሊኖሩዎት ይገባል፦
ዓለም አቀፍ አስተዳዳሪ ኮንሶል ያለው የOpenAI ፕላን ይኑርዎት
ዓለም አቀፍ አስተዳዳሪ ይሁኑ
ከመቀጠልዎ በፊት፣ የSSO አርክቴክቸራችንን እንዲያውቁ ለማረጋገጥ እባክዎ የSSO አጠቃላይ እይታ እና የተጠቃሚ አስተዳደር የሰነድ ገጾቻችንን ይመልከቱ።
ከዚህ ቀደም ለAPI መድረክ ድርጅት ወይም ለChatGPT የስራ ቦታ SSO አዋቅረው ከነበር፣ የSSO ቅንብሮችዎ በOpenAI Identity ገጽ ላይ ለማዋቀር አስቀድመው የሚገኙ መሆን አለባቸው። SSO ማንቃት የሚፈልጉበት የስራ ቦታ ወይም ድርጅት በዓለም አቀፍ አስተዳዳሪ ኮንሶልዎ ውስጥ ካልታየ፣ እባክዎ support@openai.com ያነጋግሩ።
⚠️ SSO በትክክል ካልተዋቀረ ተጠቃሚዎችዎ መዳረሻ ይከለከላሉ!
የተሳሳተ ቅንብር በSSO እንደ ግዴታ በተዘጋጀባቸው orgs እና የስራ ቦታዎች ውስጥ ተጠቃሚዎችዎ እንዳይገቡ ሊያደርግ ይችላል። እርስዎ እንደ global admin በAdmin Portal ውስጥ SSO ን እንደ Optional እንዲቆይ እንመክራለን።
በማዋቀር ወቅት ሁለት የተለያዩ የገቡ መስኮቶችን ክፍት አድርገው ይያዙ፦
አንዱ በincognito መስኮት የገባ
አንዱ በመደበኛ አሳሽዎ የገባ
ይህ በአንድ መስኮት የመግቢያ ሂደቱን እና የSSO/የዶሜን ማረጋገጫ ማዋቀርዎን እንዲፈትሹ እና ካስፈለገ በሁለተኛው መስኮት ለውጦቹን እንዲመልሱ ያስችልዎታል።
SSO መሞከር
በተጠቃሚዎችዎ ላይ ተጽዕኖ ሳይፈጥሩ የማዋቀሪያ ሂደቱን መሞከር ከፈለጉ፣ በመተግበሪያው በኩል እዚህ ማድረግ ይችላሉ።
በዚህ የሙከራ መተግበሪያ ላይ የተሳካ ግንኙነትን ማጠናቀቅ ከፕሮዳክሽን ድርጅትዎ ጋር አይያያዝም፣ ግንኙነቱንም አያስቀምጥም (ስለዚህ ዝግጁ ሲሆኑ ተመሳሳይ ፓራሜትሮችን በፕሮዳክሽን ኢንስታንስዎ ውስጥ እንደገና መጠቀም ይችላሉ)። ይህ ማለት ከመስፈርቶቹ ጋር ራስዎን ሲያለማምዱ እና የጎደሉ ቅድመ ሁኔታዎችን ሲያስተካክሉ፣ እንደ ሳንድቦክስ ወይም መለማመጃ ቦታ መጠቀም ደህና ነው።
SSO ማንቃት
ለመጀመር፣ ከዓለም አቀፍ አስተዳዳሪ ኮንሶል ወደ OpenAI Identity ገጽ ይሂዱ። እንዲሁም በChatGPT ውስጥ በ«የስራ ቦታ አስተዳድር» ቅንብሮችዎ ስር ባለው «ማንነት እና ፕሮቪዥኒንግ» ገጽ ላይ ካለው አገናኝ ወይም በAPI መድረክ ድርጅት ቅንብሮችዎ ውስጥ ካለው ማንነት ትር ወደዚያ ገጽ መድረስ ይችላሉ።
ከታች ያሉት አንዳንድ ምሳሌዎች ማዋቀሪያውን በOkta ያሳያሉ፣ ነገር ግን ተመሳሳይ አመክንዮ ለሁሉም የSAML IdPዎች ተፈጻሚ መሆን አለበት።
የዶሜን ማረጋገጫ
SSO ለማንቃት በመጀመሪያ ቢያንስ አንድ ዶሜን እንዲያረጋግጡ እንጠይቃለን።
አስፈላጊ፦ የዶሜን ማረጋገጫ በዚያ ዶሜን ላላቸው ተጠቃሚዎች ሊያሳድረው የሚችለውን ተከታይ ተጽዕኖ መገምገምዎን ያስታውሱ።
ለመጀመር “+ Add Domain” የሚለውን ቁልፍ ጠቅ ያድርጉ እና DNS ያስገቡ፦

ከላኩ በኋላ የዶሜንዎን ባለቤትነት እንዲያረጋግጡ ቁልፍ እንሰጥዎታለን። ወደ DNS አቅራቢዎ ይሂዱ እና ከተሰጠው እሴት ጋር TXT ሬኮርድ ያክሉ፦

የማረጋገጫ ፍተሻው እንዲሳካ የእርስዎ TXT ሬኮርድ በDNS lookup ተደራሽ መሆን አለበት።
ይህን በDNS አቅራቢዎ ላይ ካጠናቀቁ በኋላ ወደ ማዋቀሪያ ገጹ ይመለሱ እና “Check” የሚለውን ቁልፍ ጠቅ ያድርጉ። የዶሜንዎ ባለቤትነት በተሳካ ሁኔታ ከተረጋገጠ ሁኔታው “Verified” ብሎ ተዘምኖ ይታያል።

በአንድ Admin Portal እስከ 99 የተረጋገጡ ዶሜኖችን ማከል ይችላሉ፣ እና አንድ ዶሜን እንደ ጊዜው ያለፈ ከመምረጥ በፊት የማረጋገጫ ፍተሻውን ለማጠናቀቅ 7 ቀናት እንሰጣለን። ዶሜኖች በአንድ Admin Portal ላይ ብቻ ሊረጋገጡ ይችላሉ። በእርስዎ Admin Portal ውስጥ በሌለ ድርጅት ወይም የስራ ቦታ ላይ ያንኑ ዶሜን ማረጋገጥ ካስፈለገ እባክዎ Support ያነጋግሩ።
መተግበሪያዎን ማዋቀር
ዶሜንዎን በተሳካ ሁኔታ ካረጋገጡ በኋላ፣ የIdP መተግበሪያዎን በማዋቀር የSSO ማዋቀሪያውን መቀጠል ይችላሉ።
ለመጀመር፣ «SSO አዋቅር» የሚለውን አዝራር ጠቅ ያድርጉ፦

የማንነት አቅራቢዎን መምረጥ
የSAML ውህዶችን በተፈጥሯቸው ከሚደግፉ በጣም ታዋቂ IdPዎች ዝርዝር ውስጥ የመምረጥ አማራጭ አለዎት። IdPዎን በዝርዝሩ ውስጥ ካላዩ፣ ወይም የOIDC ግንኙነት መጠቀም ከፈለጉ፣ ከታች የሚታየውን ተገቢ የCustom ግንኙነት አዝራር መምረጥ ይችላሉ፦

መተግበሪያውን መፍጠር/ማገናኘት
የIdP መተግበሪያዎን ከእኛ ጋር ለመፍጠር እና ለማገናኘት የሚረዳዎትን የደረጃ-በደረጃ የማዋቀር ዊዛርድ አሁን መከተል ይችላሉ። እየተጠቀሙበት ባለው IdP መሠረት መመሪያዎችዎ ትንሽ ሊለያዩ ይችላሉ፣ ነገር ግን አጠቃላይ ማዋቀሪያው ተመሳሳይ ይቆያል፦

በመፍጠር ደረጃ የቀረቡት URLs ለድርጅትዎ ልዩ እንደሚሆኑ ያስተውሉ፦

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ። SSO ን እንደገና ሲያዋቅሩ በመተግበሪያዎ ውስጥ በተመጣጣኝ ሁኔታ እነሱን ማዘመን እንዳለብዎ ያረጋግጡ።
የURL ማዋቀሩን ካጠናቀቁ በኋላ በመተግበሪያዎ በኩል ለሚረጋገጡ ተጠቃሚዎች attribute mapping መግለጽ መቀጠል ይችላሉ።
የባህሪ ማጣመሪያ
በSSO መተግበሪያዎ ውስጥ የሚገልጹት የባህሪ ማጣመሪያ በመጨረሻ የትኞቹ የOpenAI መለያዎች እንደሚረጋገጡ እና ተጠቃሚዎችዎ በOpenAI ምርቶች ውስጥ እንዴት እንደሚታዩ ይወስናል። የአሁኑ የተጠቃሚ ሞዴላችን ሶስት ባህሪያትን ይደግፋል፦
የኢሜይል አድራሻ (በSAML ምላሽ ውስጥ ያስፈልጋል፣ የትኛው መለያ እንደሚደረስበት ይወስናል)
የመጀመሪያ ስም (አማራጭ፣ ግን የሚመከር)
የአያት ስም (አማራጭ፣ ግን የሚመከር)
ማስታወሻ፦ የSAML Responses ዲክሪፕት ማድረግን አንደግፍም። attributes በትክክል መለየት እንድንችል ምላሽዎን ወይም assertion እንዳትመስጥሩ እባክዎ ያረጋግጡ።
እንደ IdP አይነትዎ ትክክለኛው attribute mapping ይለያያል። በማዋቀር ዊዛርዱ ላይ ለIdP የታየውን ትክክለኛ ማፒንግ እንዲከተሉ እንመክራለን፣ ለምሳሌ Okta እንዲህ ይሆናል፦

አዲስ ተጠቃሚዎች የኢሜይል አድራሻቸው እንደ display name ተቀምጦ እየገቡ ካዩ የattribute mapping ቅንብርዎን ይመርምሩ እና ምላሾችዎን እንደማትመስጥሩ ያረጋግጡ።
በአማራጭ አዲስ ተጠቃሚዎች ስማቸውን እና የልደት ቀናቸውን እንዲያስገቡ ከተጠየቁ ይህ ከattribute ምላሽዎ ተገቢ የሆነ የስም እሴት እንዳልተለየ ምልክት ሊሆን ይችላል።
የኢሜይል ለውጦች
አንዳንድ ጊዜ፣ የተጠቃሚ ኢሜይል አድራሻ በIdPዎ ውስጥ ሊዘመን ይችላል፣ ለምሳሌ፦
ከጋብቻ በኋላ የህጋዊ ስም ለውጥ
ኩባንያቸው ተገዝቶ አዲስ ዶሜን አግኝተዋል
ወዘተ።
ይህ በSSO SAMLResponse ውስጥ ያለውን የemailaddress claim እሴት ከቀየረ፣ ከአዲሱ የኢሜይል አድራሻ ጋር የተያያዘ የተለየ የOpenAI ተጠቃሚ በተሳካ SSO ጊዜ ይደረስበታል (ከዚህ በፊት ካልነበረም ይፈጠራል)። ይህ ተጠቃሚ ከመጀመሪያው ተጠቃሚ ተለይቶ ወደ ድርጅቱ ወይም የስራ ቦታው መጋበዝ ያስፈልገዋል።
ዋና የኢሜይል አድራሻዎች
በአንዳንድ ሁኔታዎች፣ ብዙ የተለያዩ የኢሜይል አድራሻዎች ያላቸው ተጠቃሚዎች ሊኖሩዎት ይችላሉ። ይህ የተሰራጩ የፖስታ ስርዓቶች ባላቸው ትላልቅ ኩባንያዎች ወይም የተለያዩ ትምህርት ቤቶች ባላቸው የEdu ደንበኞች ዘንድ የተለመደ ሁኔታ ነው፣ ለምሳሌ፦
በዚህ ሁኔታ፣ ብዙ ኢሜይሎችን ማካተት ከአዲስ ወይም ካለ ተጠቃሚ ጋር ለማያያዝ ስንሞክር ግራ መጋባት ሊፈጥር ስለሚችል፣ የSAML ምላሽዎ በባህሪያቱ ውስጥ አንድ የኢሜይል አድራሻ ብቻ እንዲያካትት ማረጋገጥን እንመክራለን።
በተጨማሪም፣ ተጠቃሚዎቹ የማይለወጥ የኢሜይል አድራሻ ካላቸው (ለምሳሌ UPN)፣ ሌሎች የኢሜይል አድራሻዎቻቸው ሲቀየሩ የማይጎዳ የተረጋጋ የOpenAI ተጠቃሚ መለያ እንዲኖራቸው ይህን በባህሪ ማጣመሪያዎ ውስጥ መጠቀምን እንመክራለን።
የIdP መተግበሪያ መዳረሻን መስጠት
የባህሪ ማጣመሪያዎን በተሳካ ሁኔታ ከፈጠሩ በኋላ፣ ዊዛርዱ በሚፈልጉት ቡድኖች በኩል ለተገቢዎቹ ተጠቃሚዎች መዳረሻ ለመስጠት በደረጃዎቹ ይመራዎታል።
ምርጥ ልምዶችን ለማወቅ እባክዎ በተጠቃሚ አስተዳደር ላይ ያሉ ምክሮቻችንን ይመልከቱ።
የIdP ሜታዳታ ማቀናበር
በዚህ የማዋቀር ደረጃ፣ የIdPዎን ሜታዳታ ለመግለጽ ሁለት የተለያዩ አማራጮች አሉዎት፦ ተለዋዋጭ ውቅር እና በእጅ የሚደረግ ውቅር።
ተለዋዋጭ ውቅር
ይህ የሚመከረው እና ቀላሉ አማራጭ ነው። በተለዋዋጭ ውቅር፣ ከመተግበሪያዎ ጋር የተያያዘውን Metadata URL (አሁን ቀደም ሲል ባዋቀሩት የSSO URL እና Entity ID የተሞላ) ብቻ ማቅረብ ያስፈልግዎታል። የማዋቀር ዊዛርዱ ይህን በIdPዎ ውስጥ የት ማግኘት እንደሚችሉ ያሳይዎታል፦

በእጅ የሚደረግ ውቅር
ስሙ እንደሚጠቁመው፣ በእጅ የሚደረግ ውቅር ትንሽ ተጨማሪ ስራ ይፈልጋል። በIdPዎ መሠረት፣ ተዛማጁን የSSO URL እና የIdP አውጪ፣ ከx.509 ሰርቲፊኬት ጋር ማስገባት ያስፈልግዎታል፦

በIdP የተጀመረ መግቢያ
ተጠቃሚዎችዎ በዳሽቦርዳቸው ላይ ንጣፍ ጠቅ አድርገው በራስ-ሰር እንዲረጋገጡ ከፈለጉ፣ የማዋቀሪያ ሂደቱ አካል እንደመሆኑ ወደ መተግበሪያዎ በIdP የተጀመረ ማረጋገጫ ማዋቀር ይችላሉ። ትክክለኛው ሂደት በIdPዎ መሠረት ቢለያይም፣ አጠቃላይ ሂደቱ በሚከተለው ቅርጽ የቀረበ URL ይጠቀማል፦
ChatGPT፦ https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API መድረክ፦ https://platform.openai.com/enterprise/conn_01ABC02DEF/login
ለምሳሌ፣ Okta በዚህ URL አዲስ የዕልባት መተግበሪያ ለመፍጠር በደረጃዎቹ ይመራዎታል፦

Entra ID ግን የቀረበውን «የመግቢያ URL» በተገቢው ቅጽ ውስጥ እንዲያስገቡ ይፈቅድልዎታል፦

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ።
ይህ ማለት አዲሱን ግንኙነት ሲያዋቅሩ የSign on URL ንም በተመጣጣኝ ሁኔታ ማዘመን እንዳለብዎ ነው፣ ያለዚያ ተጠቃሚዎች በtiles አማካኝነት ማረጋገጥ አይችሉም።
ማዋቀሪያውን ማጠናቀቅ
የIdPዎን ሜታዳታ ካዋቀሩ በኋላ፣ አማራጭ የዕልባት መተግበሪያዎችን ማዋቀር ለመቀጠል «ቀጥል» ን ጠቅ ማድረግ ይችላሉ። የመጨረሻው አስገዳጅ የማዋቀር ደረጃ በ«Single Sign-On ሞክር» ገጽ ላይ ይሆናል፦

«ወደ መግቢያ ቀጥል» ን ከተጫኑ በኋላ፣ ዊዛርዱ አዲሱን ግንኙነትዎን ለመሞከር ይሞክራል። ሁሉም ነገር ከተሳካ፣ SSO በተግባር አንቅተዋል። አሁን ይህ በማዋቀሪያ ገጽዎ ላይ ተንጸባርቆ መታየት አለበት፦


ተዛማጅ መለያዎች ወይም ግብዣዎች ያላቸው በIdP ቡድንዎ ውስጥ ያሉ ተጠቃሚዎች አሁን በSSO መግባት መቻል አለባቸው፦
ወደ chatgpt.com ወይም platform.openai.com መሄድ፣ ኢሜይላቸውን ማስገባት፣ ከዚያም ወደ IdPያቸው ካስተላለፍናቸው በኋላ ማረጋገጥ ይችላሉ
በማዋቀሪያው ወቅት እርስዎ በአማራጭ ያዋቀሩትን የዕልባት ንጣፍ URL መጠቀም ይችላሉ
ተጠቃሚዎችዎ በተሳካ ሁኔታ ማረጋገጥ እንደማይችሉ ካወቁ፣ እና ለውጦቹን ወደነበሩበት መመለስ ላይ ችግር ካጋጠመዎት፣ እባክዎ ለአፋጣኝ እገዛ ድጋፍን ያነጋግሩ።
በAPI መድረክ ላይ SSO ማንቃት የዶሜን ማረጋገጫውን ያንን ዶሜን ባላቸው ሁሉም ተጠቃሚዎች ላይ እንደሚተገብር ያስታውሱ። ይህም ማለት፣ ተጠቃሚዎቹ የእርስዎ የEnterprise ድርጅት አባል ባይሆኑም፣ የግል ድርጅቶቻቸውን ለመድረስ የIdP ቡድንዎ አባል መሆን ይጠበቅባቸዋል።
የመግቢያ ችግሮችን መፍታት
SSO ካነቁ በኋላ ለመግባት ችግሮች ካጋጠሙዎት፣ የተለመዱ ስህተቶችን ለመለየት እገዛ ለማግኘት የተደጋጋሚ ጥያቄዎች እና ችግር መፍቻ ገጻችንን መመልከት ይችላሉ። በዚያ በቂ መልስ ካላገኙ፣ እባክዎ ድጋፍን ከማነጋገር አያመንቱ።
