ቅድመ ሁኔታዎች
SSOን ለማዋቀር የሚከተሉት ሊኖሩዎት ይገባል፦
ዓለም አቀፍ የአስተዳዳሪ ኮንሶል ያለው የOpenAI ዕቅድ
ዓለም አቀፍ አስተዳዳሪ መሆን
ከመቀጠልዎ በፊት፣ የSSO አወቃቀራችንን በሚገባ እንዲያውቁ፣ የSSO አጠቃላይ እይታ እና የተጠቃሚ አስተዳደር ሰነድ ገጾቻችንን ይመልከቱ።
ከዚህ ቀደም ለAPI መድረክ ድርጅት ወይም ለChatGPT የስራ ቦታ SSOን ካዋቀሩ፣ የSSO ቅንብሮችዎ በOpenAI ማንነት ገጽ ላይ ለማዋቀር ዝግጁ ሆነው ሊገኙ ይገባል። SSOን ማንቃት የሚፈልጉበት የስራ ቦታ ወይም ድርጅት በዓለም አቀፍ የአስተዳዳሪ ኮንሶልዎ ውስጥ ካልታየ፣ በዚህ ገጽ ታችኛው ቀኝ ጥግ ያለውን የውይይት አዶ በመጠቀም የድጋፍ ቡድናችንን ያነጋግሩ።
⚠️ SSO በትክክል ካልተዋቀረ ተጠቃሚዎችዎ መዳረሻ ይከለከላሉ!
የተሳሳተ ቅንብር በSSO እንደ ግዴታ በተዘጋጀባቸው orgs እና የስራ ቦታዎች ውስጥ ተጠቃሚዎችዎ እንዳይገቡ ሊያደርግ ይችላል። እርስዎ እንደ global admin በAdmin Portal ውስጥ SSO ን እንደ Optional እንዲቆይ እንመክራለን።
በማዋቀር ወቅት ሁለት የተለያዩ የገቡ መስኮቶችን ክፍት አድርገው ይያዙ፦
አንዱ በincognito መስኮት የገባ
አንዱ በመደበኛ አሳሽዎ የገባ
ይህ በአንድ መስኮት የመግቢያ ሂደቱን እና የSSO/የዶሜን ማረጋገጫ ማዋቀርዎን እንዲፈትሹ እና ካስፈለገ በሁለተኛው መስኮት ለውጦቹን እንዲመልሱ ያስችልዎታል።
SSO መሞከር
በተጠቃሚዎችዎ ላይ ተጽዕኖ ሳይፈጥሩ የማዋቀሪያ ሂደቱን መሞከር ከፈለጉ፣ በመተግበሪያው በኩል እዚህ ማድረግ ይችላሉ።
በዚህ የሙከራ መተግበሪያ ላይ የተሳካ ግንኙነትን ማጠናቀቅ ከፕሮዳክሽን ድርጅትዎ ጋር አይያያዝም፣ ግንኙነቱንም አያስቀምጥም (ስለዚህ ዝግጁ ሲሆኑ ተመሳሳይ ፓራሜትሮችን በፕሮዳክሽን ኢንስታንስዎ ውስጥ እንደገና መጠቀም ይችላሉ)። ይህ ማለት ከመስፈርቶቹ ጋር ራስዎን ሲያለማምዱ እና የጎደሉ ቅድመ ሁኔታዎችን ሲያስተካክሉ፣ እንደ ሳንድቦክስ ወይም መለማመጃ ቦታ መጠቀም ደህና ነው።
SSOን ማንቃት
ለመጀመር፣ ከአጠቃላይ የአስተዳዳሪ ኮንሶል ወደ OpenAI ማንነት ገጽ ይሂዱ። ይህን ገጽ በChatGPT ውስጥ ካለው «የስራ ቦታን ያስተዳድሩ» ቅንብር ሥር ባለው «ማንነት እና አቅርቦት» ገጽ አገናኝ ወይም በAPI መድረክ ድርጅትዎ ቅንብሮች ውስጥ ካለው ማንነት ትር መድረስ ይችላሉ።
ከታች ያሉት አንዳንድ ምሳሌዎች በOkta ውስጥ ያለውን ማዋቀር ያሳያሉ፤ ሆኖም ተመሳሳይ አሠራር ለሁሉም የSAML IdPዎች ተፈጻሚ መሆን አለበት።
የዶሜን ማረጋገጫ
SSO ለማንቃት በመጀመሪያ ቢያንስ አንድ ዶሜን እንዲያረጋግጡ እንጠይቃለን።
አስፈላጊ፦ የዶሜን ማረጋገጫ በዚያ ዶሜን ላላቸው ተጠቃሚዎች ሊያሳድረው የሚችለውን ተከታይ ተጽዕኖ መገምገምዎን ያስታውሱ።
ለመጀመር “+ Add Domain” የሚለውን ቁልፍ ጠቅ ያድርጉ እና DNS ያስገቡ፦

ከላኩ በኋላ የዶሜንዎን ባለቤትነት እንዲያረጋግጡ ቁልፍ እንሰጥዎታለን። ወደ DNS አቅራቢዎ ይሂዱ እና ከተሰጠው እሴት ጋር TXT ሬኮርድ ያክሉ፦

የማረጋገጫ ፍተሻው እንዲሳካ የእርስዎ TXT ሬኮርድ በDNS lookup ተደራሽ መሆን አለበት።
ይህን በDNS አቅራቢዎ ላይ ካጠናቀቁ በኋላ ወደ ማዋቀሪያ ገጹ ይመለሱ እና “Check” የሚለውን ቁልፍ ጠቅ ያድርጉ። የዶሜንዎ ባለቤትነት በተሳካ ሁኔታ ከተረጋገጠ ሁኔታው “Verified” ብሎ ተዘምኖ ይታያል።

በአንድ Admin Portal እስከ 99 የተረጋገጡ ዶሜኖችን ማከል ይችላሉ፣ እና አንድ ዶሜን እንደ ጊዜው ያለፈ ከመምረጥ በፊት የማረጋገጫ ፍተሻውን ለማጠናቀቅ 7 ቀናት እንሰጣለን። ዶሜኖች በአንድ Admin Portal ላይ ብቻ ሊረጋገጡ ይችላሉ። በእርስዎ Admin Portal ውስጥ በሌለ ድርጅት ወይም የስራ ቦታ ላይ ያንኑ ዶሜን ማረጋገጥ ካስፈለገ እባክዎ Support ያነጋግሩ።
መተግበሪያዎን ማዋቀር
ዶሜንዎን በተሳካ ሁኔታ ካረጋገጡ በኋላ፣ የIdP መተግበሪያዎን በማዋቀር የSSO ማዋቀሪያውን መቀጠል ይችላሉ።
ለመጀመር፣ «SSO አዋቅር» የሚለውን አዝራር ጠቅ ያድርጉ፦

የማንነት አቅራቢዎን መምረጥ
የSAML ውህደቶችን በተፈጥሯዊነት ከሚደግፉ በጣም ታዋቂ IdPዎች ዝርዝር ውስጥ መምረጥ ይችላሉ። IdPዎን በዝርዝሩ ውስጥ ካላዩ ወይም የOIDC ግንኙነት መጠቀም ከፈለጉ፣ ከታች የሚታየውን ተገቢ የብጁ ግንኙነት አዝራር መምረጥ ይችላሉ፦

መተግበሪያውን መፍጠር/ማገናኘት
የIdP መተግበሪያዎን ለመፍጠር እና ከእኛ ጋር ለማገናኘት የደረጃ በደረጃ የማዋቀሪያ መመሪያውን መከተል ይችላሉ። በሚጠቀሙት IdP መሠረት መመሪያዎቹ በጥቂቱ ሊለያዩ ቢችሉም፣ አጠቃላይ የማዋቀር ሂደቱ ተመሳሳይ ነው፦

በመፍጠር ደረጃው የሚቀርቡት URLዎች ለድርጅትዎ ልዩ እንደሚሆኑ ያስተውሉ፦

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ። SSO ን እንደገና ሲያዋቅሩ በመተግበሪያዎ ውስጥ በተመጣጣኝ ሁኔታ እነሱን ማዘመን እንዳለብዎ ያረጋግጡ።
የURL ማዋቀሩን ካጠናቀቁ በኋላ በመተግበሪያዎ በኩል ለሚረጋገጡ ተጠቃሚዎች attribute mapping መግለጽ መቀጠል ይችላሉ።
የባህሪ ማጣመሪያ
በSSO መተግበሪያዎ ውስጥ የሚገልጹት የባህሪ ማጣመሪያ በመጨረሻ የትኞቹ የOpenAI መለያዎች እንደሚረጋገጡ እና ተጠቃሚዎችዎ በOpenAI ምርቶች ውስጥ እንዴት እንደሚታዩ ይወስናል። የአሁኑ የተጠቃሚ ሞዴላችን ሶስት ባህሪያትን ይደግፋል፦
የኢሜይል አድራሻ (በSAML ምላሽ ውስጥ ያስፈልጋል፣ የትኛው መለያ እንደሚደረስበት ይወስናል)
የመጀመሪያ ስም (አማራጭ፣ ግን የሚመከር)
የአያት ስም (አማራጭ፣ ግን የሚመከር)
ማስታወሻ፦ የSAML Responses ዲክሪፕት ማድረግን አንደግፍም። attributes በትክክል መለየት እንድንችል ምላሽዎን ወይም assertion እንዳትመስጥሩ እባክዎ ያረጋግጡ።
እንደ IdP አይነትዎ ትክክለኛው attribute mapping ይለያያል። በማዋቀር ዊዛርዱ ላይ ለIdP የታየውን ትክክለኛ ማፒንግ እንዲከተሉ እንመክራለን፣ ለምሳሌ Okta እንዲህ ይሆናል፦

አዲስ ተጠቃሚዎች የኢሜይል አድራሻቸው እንደ display name ተቀምጦ እየገቡ ካዩ የattribute mapping ቅንብርዎን ይመርምሩ እና ምላሾችዎን እንደማትመስጥሩ ያረጋግጡ።
በአማራጭ አዲስ ተጠቃሚዎች ስማቸውን እና የልደት ቀናቸውን እንዲያስገቡ ከተጠየቁ ይህ ከattribute ምላሽዎ ተገቢ የሆነ የስም እሴት እንዳልተለየ ምልክት ሊሆን ይችላል።
የኢሜይል ለውጦች
አንዳንድ ጊዜ፣ የተጠቃሚ ኢሜይል አድራሻ በIdPዎ ውስጥ ሊዘመን ይችላል፣ ለምሳሌ፦
ከጋብቻ በኋላ የህጋዊ ስም ለውጥ
ኩባንያቸው ተገዝቶ አዲስ ዶሜን አግኝተዋል
ወዘተ።
ይህ በSSO SAMLResponse ውስጥ ያለውን የemailaddress claim እሴት ከቀየረ፣ ከአዲሱ የኢሜይል አድራሻ ጋር የተያያዘ የተለየ የOpenAI ተጠቃሚ በተሳካ SSO ጊዜ ይደረስበታል (ከዚህ በፊት ካልነበረም ይፈጠራል)። ይህ ተጠቃሚ ከመጀመሪያው ተጠቃሚ ተለይቶ ወደ ድርጅቱ ወይም የስራ ቦታው መጋበዝ ያስፈልገዋል።
ዋና የኢሜይል አድራሻዎች
በአንዳንድ ሁኔታዎች፣ ብዙ የተለያዩ የኢሜይል አድራሻዎች ያላቸው ተጠቃሚዎች ሊኖሩዎት ይችላሉ። ይህ የተሰራጩ የፖስታ ስርዓቶች ባላቸው ትላልቅ ኩባንያዎች ወይም የተለያዩ ትምህርት ቤቶች ባላቸው የEdu ደንበኞች ዘንድ የተለመደ ሁኔታ ነው፣ ለምሳሌ፦
በዚህ ሁኔታ፣ ብዙ ኢሜይሎችን ማካተት ከአዲስ ወይም ካለ ተጠቃሚ ጋር ለማያያዝ ስንሞክር ግራ መጋባት ሊፈጥር ስለሚችል፣ የSAML ምላሽዎ በባህሪያቱ ውስጥ አንድ የኢሜይል አድራሻ ብቻ እንዲያካትት ማረጋገጥን እንመክራለን።
በተጨማሪም፣ ተጠቃሚዎቹ የማይለወጥ የኢሜይል አድራሻ ካላቸው (ለምሳሌ UPN)፣ ሌሎች የኢሜይል አድራሻዎቻቸው ሲቀየሩ የማይጎዳ የተረጋጋ የOpenAI ተጠቃሚ መለያ እንዲኖራቸው ይህን በባህሪ ማጣመሪያዎ ውስጥ መጠቀምን እንመክራለን።
የIdP መተግበሪያ መዳረሻን መስጠት
የባህሪ ማጣመሪያዎን በተሳካ ሁኔታ ከፈጠሩ በኋላ፣ ዊዛርዱ በሚፈልጉት ቡድኖች በኩል ለተገቢዎቹ ተጠቃሚዎች መዳረሻ ለመስጠት በደረጃዎቹ ይመራዎታል።
ምርጥ ልምዶችን ለማወቅ እባክዎ በተጠቃሚ አስተዳደር ላይ ያሉ ምክሮቻችንን ይመልከቱ።
የIdP ሜታዳታ ማቀናበር
በዚህ የማዋቀር ደረጃ፣ የIdPዎን ሜታዳታ ለመግለጽ ሁለት የተለያዩ አማራጮች አሉዎት፦ ተለዋዋጭ ውቅር እና በእጅ የሚደረግ ውቅር።
ተለዋዋጭ ውቅር
ይህ የሚመከረው እና ቀላሉ አማራጭ ነው። በተለዋዋጭ ውቅር፣ ከመተግበሪያዎ ጋር የተያያዘውን Metadata URL (አሁን ቀደም ሲል ባዋቀሩት የSSO URL እና Entity ID የተሞላ) ብቻ ማቅረብ ያስፈልግዎታል። የማዋቀር ዊዛርዱ ይህን በIdPዎ ውስጥ የት ማግኘት እንደሚችሉ ያሳይዎታል፦

በእጅ የሚደረግ ውቅር
ስሙ እንደሚጠቁመው፣ በእጅ የሚደረግ ውቅር ትንሽ ተጨማሪ ስራ ይፈልጋል። በIdPዎ መሠረት፣ ተዛማጁን የSSO URL እና የIdP አውጪ፣ ከx.509 ሰርቲፊኬት ጋር ማስገባት ያስፈልግዎታል፦

በIdP የተጀመረ መግቢያ
ተጠቃሚዎችዎ በዳሽቦርዳቸው ላይ ንጣፍ ጠቅ አድርገው በራስ-ሰር እንዲረጋገጡ ከፈለጉ፣ የማዋቀሪያ ሂደቱ አካል እንደመሆኑ ወደ መተግበሪያዎ በIdP የተጀመረ ማረጋገጫ ማዋቀር ይችላሉ። ትክክለኛው ሂደት በIdPዎ መሠረት ቢለያይም፣ አጠቃላይ ሂደቱ በሚከተለው ቅርጽ የቀረበ URL ይጠቀማል፦
ChatGPT፦ https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API መድረክ፦ https://platform.openai.com/enterprise/conn_01ABC02DEF/login
ለምሳሌ፣ Okta በዚህ URL አዲስ የዕልባት መተግበሪያ ለመፍጠር በደረጃዎቹ ይመራዎታል፦

Entra ID ግን የቀረበውን «የመግቢያ URL» በተገቢው ቅጽ ውስጥ እንዲያስገቡ ይፈቅድልዎታል፦

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ።
ይህ ማለት አዲሱን ግንኙነት ሲያዋቅሩ የSign on URL ንም በተመጣጣኝ ሁኔታ ማዘመን እንዳለብዎ ነው፣ ያለዚያ ተጠቃሚዎች በtiles አማካኝነት ማረጋገጥ አይችሉም።
ማዋቀሩን ማጠናቀቅ
የIdPዎን ሜታዳታ ካዋቀሩ በኋላ፣ አማራጭ የዕልባት መተግበሪያዎችን ለማዋቀር «ቀጥል»ን ጠቅ ማድረግ ይችላሉ። የመጨረሻው አስገዳጅ የማዋቀር ደረጃ «ነጠላ መግቢያን ይሞክሩ» ገጽ ላይ ይሆናል፦

«ለመግባት ይቀጥሉ»ን ከተጫኑ በኋላ፣ የማዋቀሪያ መሪው አዲሱን ግንኙነትዎን ለመፈተሽ ይሞክራል። ሁሉም ነገር ከተሳካ፣ SSOን በተሳካ ሁኔታ አንቅተዋል። ይህ ለውጥ አሁን በማዋቀሪያ ገጽዎ ላይ መታየት አለበት፦


ተዛማጅ መለያዎች ወይም ግብዣዎች ያሏቸው የIdP ቡድንዎ ተጠቃሚዎች አሁን በSSO መግባት መቻል አለባቸው፦
ወደ chatgpt.com ወይም platform.openai.com በመሄድ ኢሜይላቸውን ማስገባት፣ ከዚያም ወደ IdPያቸው ከመራናቸው በኋላ ማንነታቸውን ማረጋገጥ ይችላሉ
በማዋቀር ጊዜ በአማራጭነት ያዋቀሩትን የዕልባት ሰድር URL መጠቀም ይችላሉ
ተጠቃሚዎችዎ ማንነታቸውን በተሳካ ሁኔታ ማረጋገጥ ካልቻሉ እና ለውጦቹን ወደነበሩበት ለመመለስ ከተቸገሩ፣ አስቸኳይ እርዳታ ለማግኘት የድጋፍ ቡድኑን ያነጋግሩ።
በAPI መድረክ ላይ SSOን ማንቃት የጎራውን ማረጋገጫ ያንን ጎራ በሚጠቀሙ ሁሉም ተጠቃሚዎች ላይ እንደሚተገብር ያስታውሱ። ይህም ተጠቃሚዎቹ የድርጅት ድርጅትዎ አባል ባይሆኑም፣ የግል ድርጅቶቻቸውን ለመድረስ የIdP ቡድንዎ አባል መሆን እንደሚጠበቅባቸው ያሳያል።
የመግቢያ ችግሮችን መፍታት
SSO ካነቁ በኋላ ለመግባት ችግሮች ካጋጠሙዎት፣ የተለመዱ ስህተቶችን ለመለየት እገዛ ለማግኘት የተደጋጋሚ ጥያቄዎች እና ችግር መፍቻ ገጻችንን መመልከት ይችላሉ። በዚያ በቂ መልስ ካላገኙ፣ እባክዎ ድጋፍን ከማነጋገር አያመንቱ።
