OpenAI
ይህ ገጽ በማሽን የተተረጎመ ነው። ዋናውን የእንግሊዝኛ ጽሑፍ ይመልከቱ

SSO ማዋቀር

ይህ ሰነድ ለChatGPT እና API Platform SSO እንዴት እንደሚዋቀር ያብራራል

የተዘመነው፦ 12 days ago

ቅድመ ሁኔታዎች

SSO ለማዋቀር፣ የሚከተሉት ሊኖሩዎት ይገባል፦

  1. ዓለም አቀፍ አስተዳዳሪ ኮንሶል ያለው የOpenAI ፕላን ይኑርዎት

  2. ዓለም አቀፍ አስተዳዳሪ ይሁኑ

ከመቀጠልዎ በፊት፣ የSSO አርክቴክቸራችንን እንዲያውቁ ለማረጋገጥ እባክዎ የSSO አጠቃላይ እይታ እና የተጠቃሚ አስተዳደር የሰነድ ገጾቻችንን ይመልከቱ።

ከዚህ ቀደም ለAPI መድረክ ድርጅት ወይም ለChatGPT የስራ ቦታ SSO አዋቅረው ከነበር፣ የSSO ቅንብሮችዎ በOpenAI Identity ገጽ ላይ ለማዋቀር አስቀድመው የሚገኙ መሆን አለባቸው። SSO ማንቃት የሚፈልጉበት የስራ ቦታ ወይም ድርጅት በዓለም አቀፍ አስተዳዳሪ ኮንሶልዎ ውስጥ ካልታየ፣ እባክዎ support@openai.com ያነጋግሩ።

⚠️ SSO በትክክል ካልተዋቀረ ተጠቃሚዎችዎ መዳረሻ ይከለከላሉ!

የተሳሳተ ቅንብር በSSO እንደ ግዴታ በተዘጋጀባቸው orgs እና የስራ ቦታዎች ውስጥ ተጠቃሚዎችዎ እንዳይገቡ ሊያደርግ ይችላል። እርስዎ እንደ global admin በAdmin Portal ውስጥ SSO ን እንደ Optional እንዲቆይ እንመክራለን።

በማዋቀር ወቅት ሁለት የተለያዩ የገቡ መስኮቶችን ክፍት አድርገው ይያዙ፦

  1. አንዱ በincognito መስኮት የገባ

  2. አንዱ በመደበኛ አሳሽዎ የገባ

ይህ በአንድ መስኮት የመግቢያ ሂደቱን እና የSSO/የዶሜን ማረጋገጫ ማዋቀርዎን እንዲፈትሹ እና ካስፈለገ በሁለተኛው መስኮት ለውጦቹን እንዲመልሱ ያስችልዎታል።

SSO መሞከር

በተጠቃሚዎችዎ ላይ ተጽዕኖ ሳይፈጥሩ የማዋቀሪያ ሂደቱን መሞከር ከፈለጉ፣ በመተግበሪያው በኩል እዚህ ማድረግ ይችላሉ።

በዚህ የሙከራ መተግበሪያ ላይ የተሳካ ግንኙነትን ማጠናቀቅ ከፕሮዳክሽን ድርጅትዎ ጋር አይያያዝም፣ ግንኙነቱንም አያስቀምጥም (ስለዚህ ዝግጁ ሲሆኑ ተመሳሳይ ፓራሜትሮችን በፕሮዳክሽን ኢንስታንስዎ ውስጥ እንደገና መጠቀም ይችላሉ)። ይህ ማለት ከመስፈርቶቹ ጋር ራስዎን ሲያለማምዱ እና የጎደሉ ቅድመ ሁኔታዎችን ሲያስተካክሉ፣ እንደ ሳንድቦክስ ወይም መለማመጃ ቦታ መጠቀም ደህና ነው።

SSO ማንቃት

ለመጀመር፣ ከዓለም አቀፍ አስተዳዳሪ ኮንሶል ወደ OpenAI Identity ገጽ ይሂዱ። እንዲሁም በChatGPT ውስጥ በ«የስራ ቦታ አስተዳድር» ቅንብሮችዎ ስር ባለው «ማንነት እና ፕሮቪዥኒንግ» ገጽ ላይ ካለው አገናኝ ወይም በAPI መድረክ ድርጅት ቅንብሮችዎ ውስጥ ካለው ማንነት ትር ወደዚያ ገጽ መድረስ ይችላሉ።

ከታች ያሉት አንዳንድ ምሳሌዎች ማዋቀሪያውን በOkta ያሳያሉ፣ ነገር ግን ተመሳሳይ አመክንዮ ለሁሉም የSAML IdPዎች ተፈጻሚ መሆን አለበት።

የዶሜን ማረጋገጫ

SSO ለማንቃት በመጀመሪያ ቢያንስ አንድ ዶሜን እንዲያረጋግጡ እንጠይቃለን።

አስፈላጊ፦ የዶሜን ማረጋገጫ በዚያ ዶሜን ላላቸው ተጠቃሚዎች ሊያሳድረው የሚችለውን ተከታይ ተጽዕኖ መገምገምዎን ያስታውሱ።

ለመጀመር “+ Add Domain” የሚለውን ቁልፍ ጠቅ ያድርጉ እና DNS ያስገቡ፦

Verify a new domain dialog with example.com entered and Submit available

ከላኩ በኋላ የዶሜንዎን ባለቤትነት እንዲያረጋግጡ ቁልፍ እንሰጥዎታለን። ወደ DNS አቅራቢዎ ይሂዱ እና ከተሰጠው እሴት ጋር TXT ሬኮርድ ያክሉ፦

Image

የማረጋገጫ ፍተሻው እንዲሳካ የእርስዎ TXT ሬኮርድ በDNS lookup ተደራሽ መሆን አለበት።

ይህን በDNS አቅራቢዎ ላይ ካጠናቀቁ በኋላ ወደ ማዋቀሪያ ገጹ ይመለሱ እና “Check” የሚለውን ቁልፍ ጠቅ ያድርጉ። የዶሜንዎ ባለቤትነት በተሳካ ሁኔታ ከተረጋገጠ ሁኔታው “Verified” ብሎ ተዘምኖ ይታያል።

Domain management page with company.abc listed as Verified

በአንድ Admin Portal እስከ 99 የተረጋገጡ ዶሜኖችን ማከል ይችላሉ፣ እና አንድ ዶሜን እንደ ጊዜው ያለፈ ከመምረጥ በፊት የማረጋገጫ ፍተሻውን ለማጠናቀቅ 7 ቀናት እንሰጣለን። ዶሜኖች በአንድ Admin Portal ላይ ብቻ ሊረጋገጡ ይችላሉ። በእርስዎ Admin Portal ውስጥ በሌለ ድርጅት ወይም የስራ ቦታ ላይ ያንኑ ዶሜን ማረጋገጥ ካስፈለገ እባክዎ Support ያነጋግሩ።

መተግበሪያዎን ማዋቀር

ዶሜንዎን በተሳካ ሁኔታ ካረጋገጡ በኋላ፣ የIdP መተግበሪያዎን በማዋቀር የSSO ማዋቀሪያውን መቀጠል ይችላሉ።

ለመጀመር፣ «SSO አዋቅር» የሚለውን አዝራር ጠቅ ያድርጉ፦

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

የማንነት አቅራቢዎን መምረጥ

የSAML ውህዶችን በተፈጥሯቸው ከሚደግፉ በጣም ታዋቂ IdPዎች ዝርዝር ውስጥ የመምረጥ አማራጭ አለዎት። IdPዎን በዝርዝሩ ውስጥ ካላዩ፣ ወይም የOIDC ግንኙነት መጠቀም ከፈለጉ፣ ከታች የሚታየውን ተገቢ የCustom ግንኙነት አዝራር መምረጥ ይችላሉ፦

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

መተግበሪያውን መፍጠር/ማገናኘት

የIdP መተግበሪያዎን ከእኛ ጋር ለመፍጠር እና ለማገናኘት የሚረዳዎትን የደረጃ-በደረጃ የማዋቀር ዊዛርድ አሁን መከተል ይችላሉ። እየተጠቀሙበት ባለው IdP መሠረት መመሪያዎችዎ ትንሽ ሊለያዩ ይችላሉ፣ ነገር ግን አጠቃላይ ማዋቀሪያው ተመሳሳይ ይቆያል፦

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

በመፍጠር ደረጃ የቀረቡት URLs ለድርጅትዎ ልዩ እንደሚሆኑ ያስተውሉ፦

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ። SSO ን እንደገና ሲያዋቅሩ በመተግበሪያዎ ውስጥ በተመጣጣኝ ሁኔታ እነሱን ማዘመን እንዳለብዎ ያረጋግጡ።

የURL ማዋቀሩን ካጠናቀቁ በኋላ በመተግበሪያዎ በኩል ለሚረጋገጡ ተጠቃሚዎች attribute mapping መግለጽ መቀጠል ይችላሉ።

የባህሪ ማጣመሪያ

በSSO መተግበሪያዎ ውስጥ የሚገልጹት የባህሪ ማጣመሪያ በመጨረሻ የትኞቹ የOpenAI መለያዎች እንደሚረጋገጡ እና ተጠቃሚዎችዎ በOpenAI ምርቶች ውስጥ እንዴት እንደሚታዩ ይወስናል። የአሁኑ የተጠቃሚ ሞዴላችን ሶስት ባህሪያትን ይደግፋል፦

  1. የኢሜይል አድራሻ (በSAML ምላሽ ውስጥ ያስፈልጋል፣ የትኛው መለያ እንደሚደረስበት ይወስናል)

  2. የመጀመሪያ ስም (አማራጭ፣ ግን የሚመከር)

  3. የአያት ስም (አማራጭ፣ ግን የሚመከር)

ማስታወሻ፦ የSAML Responses ዲክሪፕት ማድረግን አንደግፍም። attributes በትክክል መለየት እንድንችል ምላሽዎን ወይም assertion እንዳትመስጥሩ እባክዎ ያረጋግጡ።

እንደ IdP አይነትዎ ትክክለኛው attribute mapping ይለያያል። በማዋቀር ዊዛርዱ ላይ ለIdP የታየውን ትክክለኛ ማፒንግ እንዲከተሉ እንመክራለን፣ ለምሳሌ Okta እንዲህ ይሆናል፦

Image

አዲስ ተጠቃሚዎች የኢሜይል አድራሻቸው እንደ display name ተቀምጦ እየገቡ ካዩ የattribute mapping ቅንብርዎን ይመርምሩ እና ምላሾችዎን እንደማትመስጥሩ ያረጋግጡ።

በአማራጭ አዲስ ተጠቃሚዎች ስማቸውን እና የልደት ቀናቸውን እንዲያስገቡ ከተጠየቁ ይህ ከattribute ምላሽዎ ተገቢ የሆነ የስም እሴት እንዳልተለየ ምልክት ሊሆን ይችላል።

የኢሜይል ለውጦች

አንዳንድ ጊዜ፣ የተጠቃሚ ኢሜይል አድራሻ በIdPዎ ውስጥ ሊዘመን ይችላል፣ ለምሳሌ፦

  • ከጋብቻ በኋላ የህጋዊ ስም ለውጥ

  • ኩባንያቸው ተገዝቶ አዲስ ዶሜን አግኝተዋል

  • ወዘተ።

ይህ በSSO SAMLResponse ውስጥ ያለውን የemailaddress claim እሴት ከቀየረ፣ ከአዲሱ የኢሜይል አድራሻ ጋር የተያያዘ የተለየ የOpenAI ተጠቃሚ በተሳካ SSO ጊዜ ይደረስበታል (ከዚህ በፊት ካልነበረም ይፈጠራል)። ይህ ተጠቃሚ ከመጀመሪያው ተጠቃሚ ተለይቶ ወደ ድርጅቱ ወይም የስራ ቦታው መጋበዝ ያስፈልገዋል።

ዋና የኢሜይል አድራሻዎች

በአንዳንድ ሁኔታዎች፣ ብዙ የተለያዩ የኢሜይል አድራሻዎች ያላቸው ተጠቃሚዎች ሊኖሩዎት ይችላሉ። ይህ የተሰራጩ የፖስታ ስርዓቶች ባላቸው ትላልቅ ኩባንያዎች ወይም የተለያዩ ትምህርት ቤቶች ባላቸው የEdu ደንበኞች ዘንድ የተለመደ ሁኔታ ነው፣ ለምሳሌ፦

በዚህ ሁኔታ፣ ብዙ ኢሜይሎችን ማካተት ከአዲስ ወይም ካለ ተጠቃሚ ጋር ለማያያዝ ስንሞክር ግራ መጋባት ሊፈጥር ስለሚችል፣ የSAML ምላሽዎ በባህሪያቱ ውስጥ አንድ የኢሜይል አድራሻ ብቻ እንዲያካትት ማረጋገጥን እንመክራለን።

በተጨማሪም፣ ተጠቃሚዎቹ የማይለወጥ የኢሜይል አድራሻ ካላቸው (ለምሳሌ UPN)፣ ሌሎች የኢሜይል አድራሻዎቻቸው ሲቀየሩ የማይጎዳ የተረጋጋ የOpenAI ተጠቃሚ መለያ እንዲኖራቸው ይህን በባህሪ ማጣመሪያዎ ውስጥ መጠቀምን እንመክራለን።

የIdP መተግበሪያ መዳረሻን መስጠት

የባህሪ ማጣመሪያዎን በተሳካ ሁኔታ ከፈጠሩ በኋላ፣ ዊዛርዱ በሚፈልጉት ቡድኖች በኩል ለተገቢዎቹ ተጠቃሚዎች መዳረሻ ለመስጠት በደረጃዎቹ ይመራዎታል።

ምርጥ ልምዶችን ለማወቅ እባክዎ በተጠቃሚ አስተዳደር ላይ ያሉ ምክሮቻችንን ይመልከቱ።

የIdP ሜታዳታ ማቀናበር

በዚህ የማዋቀር ደረጃ፣ የIdPዎን ሜታዳታ ለመግለጽ ሁለት የተለያዩ አማራጮች አሉዎት፦ ተለዋዋጭ ውቅር እና በእጅ የሚደረግ ውቅር።

ተለዋዋጭ ውቅር

ይህ የሚመከረው እና ቀላሉ አማራጭ ነው። በተለዋዋጭ ውቅር፣ ከመተግበሪያዎ ጋር የተያያዘውን Metadata URL (አሁን ቀደም ሲል ባዋቀሩት የSSO URL እና Entity ID የተሞላ) ብቻ ማቅረብ ያስፈልግዎታል። የማዋቀር ዊዛርዱ ይህን በIdPዎ ውስጥ የት ማግኘት እንደሚችሉ ያሳይዎታል፦

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

በእጅ የሚደረግ ውቅር

ስሙ እንደሚጠቁመው፣ በእጅ የሚደረግ ውቅር ትንሽ ተጨማሪ ስራ ይፈልጋል። በIdPዎ መሠረት፣ ተዛማጁን የSSO URL እና የIdP አውጪ፣ ከx.509 ሰርቲፊኬት ጋር ማስገባት ያስፈልግዎታል፦

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

በIdP የተጀመረ መግቢያ

ተጠቃሚዎችዎ በዳሽቦርዳቸው ላይ ንጣፍ ጠቅ አድርገው በራስ-ሰር እንዲረጋገጡ ከፈለጉ፣ የማዋቀሪያ ሂደቱ አካል እንደመሆኑ ወደ መተግበሪያዎ በIdP የተጀመረ ማረጋገጫ ማዋቀር ይችላሉ። ትክክለኛው ሂደት በIdPዎ መሠረት ቢለያይም፣ አጠቃላይ ሂደቱ በሚከተለው ቅርጽ የቀረበ URL ይጠቀማል፦

ለምሳሌ፣ Okta በዚህ URL አዲስ የዕልባት መተግበሪያ ለመፍጠር በደረጃዎቹ ይመራዎታል፦

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID ግን የቀረበውን «የመግቢያ URL» በተገቢው ቅጽ ውስጥ እንዲያስገቡ ይፈቅድልዎታል፦

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

አስፈላጊ፦ ጤናማ የSSO ግንኙነትን ዳግም ለማስጀመር ከመረጡ እነዚህ የURL እሴቶች ይለወጣሉ

ይህ ማለት አዲሱን ግንኙነት ሲያዋቅሩ የSign on URL ንም በተመጣጣኝ ሁኔታ ማዘመን እንዳለብዎ ነው፣ ያለዚያ ተጠቃሚዎች በtiles አማካኝነት ማረጋገጥ አይችሉም።

ማዋቀሪያውን ማጠናቀቅ

የIdPዎን ሜታዳታ ካዋቀሩ በኋላ፣ አማራጭ የዕልባት መተግበሪያዎችን ማዋቀር ለመቀጠል «ቀጥል» ን ጠቅ ማድረግ ይችላሉ። የመጨረሻው አስገዳጅ የማዋቀር ደረጃ በ«Single Sign-On ሞክር» ገጽ ላይ ይሆናል፦

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

«ወደ መግቢያ ቀጥል» ን ከተጫኑ በኋላ፣ ዊዛርዱ አዲሱን ግንኙነትዎን ለመሞከር ይሞክራል። ሁሉም ነገር ከተሳካ፣ SSO በተግባር አንቅተዋል። አሁን ይህ በማዋቀሪያ ገጽዎ ላይ ተንጸባርቆ መታየት አለበት፦

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

ተዛማጅ መለያዎች ወይም ግብዣዎች ያላቸው በIdP ቡድንዎ ውስጥ ያሉ ተጠቃሚዎች አሁን በSSO መግባት መቻል አለባቸው፦

  • ወደ chatgpt.com ወይም platform.openai.com መሄድ፣ ኢሜይላቸውን ማስገባት፣ ከዚያም ወደ IdPያቸው ካስተላለፍናቸው በኋላ ማረጋገጥ ይችላሉ

  • በማዋቀሪያው ወቅት እርስዎ በአማራጭ ያዋቀሩትን የዕልባት ንጣፍ URL መጠቀም ይችላሉ

ተጠቃሚዎችዎ በተሳካ ሁኔታ ማረጋገጥ እንደማይችሉ ካወቁ፣ እና ለውጦቹን ወደነበሩበት መመለስ ላይ ችግር ካጋጠመዎት፣ እባክዎ ለአፋጣኝ እገዛ ድጋፍን ያነጋግሩ።

በAPI መድረክ ላይ SSO ማንቃት የዶሜን ማረጋገጫውን ያንን ዶሜን ባላቸው ሁሉም ተጠቃሚዎች ላይ እንደሚተገብር ያስታውሱ። ይህም ማለት፣ ተጠቃሚዎቹ የእርስዎ የEnterprise ድርጅት አባል ባይሆኑም፣ የግል ድርጅቶቻቸውን ለመድረስ የIdP ቡድንዎ አባል መሆን ይጠበቅባቸዋል።

የመግቢያ ችግሮችን መፍታት

SSO ካነቁ በኋላ ለመግባት ችግሮች ካጋጠሙዎት፣ የተለመዱ ስህተቶችን ለመለየት እገዛ ለማግኘት የተደጋጋሚ ጥያቄዎች እና ችግር መፍቻ ገጻችንን መመልከት ይችላሉ። በዚያ በቂ መልስ ካላገኙ፣ እባክዎ ድጋፍን ከማነጋገር አያመንቱ።

ይህ ጽሑፍ ጠቃሚ ነበር?