OpenAI
Тази страница е машинно преведена. Вижте оригиналната статия на английски език.

Конфигуриране на SSO

Този документ описва конфигурирането на SSO за ChatGPT и API Platform

Актуализирано: 10 days ago

Предварителни изисквания

За да настроите SSO, трябва:

  1. Да имате план на OpenAI с Глобална администраторска конзола

  2. Да сте глобален администратор

Преди да продължите, прегледайте страниците ни с документация Общ преглед на SSO и Управление на потребители, за да се уверите, че сте запознати с нашата SSO архитектура.

Ако преди сте конфигурирали SSO за организация в API платформата или работно пространство на ChatGPT, настройките ви за SSO вече трябва да са налични за конфигуриране на страницата OpenAI Identity. Ако работното пространство или организацията, за които искате да активирате SSO, не се показват във вашата Глобална администраторска конзола, свържете се със support@openai.com.

⚠️ Потребителите ви ще загубят достъп, ако SSO не е настроено правилно!

Неправилната настройка може да доведе до това потребителите ви да загубят достъп до организации и работни пространства, където SSO е зададено като задължително. Препоръчваме вие, като глобален администратор, да поддържате SSO като Optional в Admin Portal.

По време на настройката дръжте отворени два отделни влезли прозореца:

  1. Един, влязъл през прозорец в инкогнито режим

  2. Един, влязъл през стандартния ви браузър

Това ви позволява да тествате процеса на влизане и настройката на SSO/верификация на домейн в единия прозорец и при нужда да върнете промените чрез втория прозорец.

Тестване на SSO

Ако искате да тествате процеса на настройване без риск от въздействие върху потребителите си, можете да го направите чрез приложението тук.

Успешното завършване на връзка в това тестово приложение няма да се свърже обратно с продукционната ви организация, нито ще запази връзката (така че можете да използвате същите параметри в продукционната си инстанция, когато сте готови). Това означава, че е безопасно да го използвате като пясъчник или среда за експерименти, докато се запознавате с изискванията и изчиствате липсващите предварителни условия.

Активиране на SSO

За да започнете, отидете на страницата OpenAI Identity от Глобалната администраторска конзола. Можете също да стигнете до тази страница от връзката на страницата „Идентичност и осигуряване“ под настройките „Управление на работното пространство“ в ChatGPT или от раздела Идентичност в настройките на организацията ви в API платформата.

Някои от примерите по-долу показват настройката в Okta, но същата логика би трябвало да е приложима за всички SAML IdP доставчици.

Верификация на домейн

За да активирате SSO, изискваме първо да верифицирате поне един домейн.

Важно: Не забравяйте да прегледате последващото въздействие, което потвърждаването на домейна може да има върху потребителите с този домейн.

Щракнете върху бутона „+ Add Domain“ и въведете вашия DNS, за да започнете:

Verify a new domain dialog with example.com entered and Submit available

След като изпратите данните, ще ви предоставим ключ, с който да потвърдите собствеността върху домейна си. Отидете при вашия DNS доставчик и добавете TXT запис с предоставената стойност:

Image

Вашият TXT запис трябва да е достъпен чрез DNS заявка, за да бъде проверката за верификация успешна.

След като завършите това при вашия DNS доставчик, върнете се на страницата за настройка и щракнете върху бутона „Check“. Ако собствеността върху домейна ви е валидирана успешно, ще видите, че статусът е обновен на „Verified.“

Domain management page with company.abc listed as Verified

Можете да добавите до 99 верифицирани домейна за всеки Admin Portal, а ние предоставяме 7-дневен срок, в който да завършите проверката за верификация, преди домейнът да бъде маркиран като изтекъл. Домейните могат да бъдат верифицирани само в един Admin Portal. Ако трябва да верифицирате същия домейн за организация или работно пространство, които не са във вашия Admin Portal, моля, свържете се с поддръжката.

Конфигуриране на приложението ви

След като успешно потвърдите домейна си, можете да продължите с настройването на SSO, като конфигурирате IdP приложението си.

За да започнете, щракнете върху бутона „Настройване на SSO“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Избор на доставчик на идентичност

Можете да изберете от списък с най-популярните IdP доставчици, които поддържат SAML интеграции нативно. Ако не виждате своя IdP в списъка или искате да използвате OIDC връзка, можете да изберете съответния бутон за персонализирана връзка, показан най-долу:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Създаване/свързване на приложението

Сега можете да следвате съветника за конфигуриране стъпка по стъпка, който ще ви помогне да създадете и свържете вашето IdP приложение с нас. В зависимост от IdP, който използвате, инструкциите може леко да се различават, но общата настройка остава същата:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Имайте предвид, че URL адресите, предоставени в стъпката за създаване, ще бъдат уникални за вашата организация:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Важно: Ако решите да нулирате работеща SSO връзка, тези URL стойности ще се променят. Когато настройвате SSO отново, ще трябва да се уверите, че ги актуализирате съответно във вашето приложение.

След като завършите настройката на URL адресите, можете да продължите с дефинирането на съпоставянето на атрибути за потребителите, удостоверени чрез вашето приложение.

Съпоставяне на атрибути

Съпоставянето на атрибути, което дефинирате в SSO приложението си, в крайна сметка определя кои акаунти в OpenAI се удостоверяват и как се показват потребителите ви в продуктите на OpenAI. Настоящият ни потребителски модел поддържа три свойства:

  1. Имейл адрес (задължителен в SAML отговора, определя до кой акаунт се осъществява достъп)

  2. Собствено име (незадължително, но препоръчително)

  3. Фамилно име (незадължително, но препоръчително)

Забележка: Ние не поддържаме декриптиране на SAML отговори. Моля, уверете се, че не криптирате своя отговор или assertion, за да гарантирате, че можем правилно да идентифицираме атрибутите.

В зависимост от вашия IdP, точното съпоставяне на атрибутите ще варира. Препоръчваме да се придържате към точното съпоставяне, показано за вашия IdP в помощника за настройка, напр. за Okta то би било:

Image

Ако виждате нови потребители да се появяват с имейл адреси, зададени като тяхното показвано име, моля, прегледайте съпоставянето на атрибутите си и потвърдете, че не криптирате отговорите си.

Алтернативно, ако новите потребители биват подканени да въведат името и рождената си дата, това най-вероятно показва, че не разпознаваме правилна стойност за име от отговора с атрибути.

Промени в имейла

Понякога имейл адресът на даден потребител може да бъде актуализиран във вашия IdP, например:

  • Промяна на официалното име след брак

  • Компанията му е придобита и той има нов домейн

  • и т.н.

Ако това промени стойността на заявлението emailaddress в SSO SAMLResponse, при успешно SSO ще бъде достъпен различен потребител на OpenAI, свързан с новия имейл адрес (и създаден, ако не е съществувал преди). Този потребител ще трябва да бъде поканен в организацията или работното пространство отделно от първоначалния потребител.

Основни имейл адреси

В някои случаи може да имате потребители с няколко различни имейл адреса. Това е често срещан сценарий в по-големи компании с разпределени пощенски системи или при Edu клиенти с различни училища, например:

В тази ситуация препоръчваме да се уверите, че вашият SAML отговор включва само един имейл адрес в атрибутите си, тъй като включването на няколко имейла може да създаде объркване, когато се опитваме да го свържем с нов или съществуващ потребител.

Освен това, ако потребителите имат статичен имейл адрес (напр. UPN), препоръчваме да го използвате при съпоставянето на атрибути, за да имат стабилен потребителски акаунт в OpenAI, който няма да бъде засегнат, когато другите им имейл адреси се променят.

Осигуряване на достъп до IdP приложението

След като успешно създадете съпоставянето на атрибути, съветникът ще ви преведе през стъпките за осигуряване на достъп на подходящите потребители чрез желаните групи.

Моля, прегледайте препоръките ни за управление на потребители за най-добри практики.

Задаване на IdP метаданни

На този етап от настройването имате две отделни възможности за дефиниране на метаданните на вашия IdP: динамична конфигурация и ръчна конфигурация.

Динамична конфигурация

Това е препоръчителната и най-лесна опция. При динамична конфигурация трябва само да предоставите URL адреса на метаданните (вече попълнен от SSO URL адреса и идентификатора на обекта, които сте конфигурирали по-рано), свързан с вашето приложение. Съветникът за настройване ще ви покаже къде можете да го намерите във вашия IdP:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Ръчна конфигурация

Както подсказва името, ръчната конфигурация изисква малко повече работа. В зависимост от вашия IdP ще трябва да въведете съответния SSO URL адрес и издател на IdP, заедно със сертификат x.509:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Влизане, инициирано от IdP

Ако искате потребителите ви да могат да щракнат върху плочка в таблото си и да бъдат автоматично удостоверени, можете да конфигурирате удостоверяване, инициирано от IdP, към приложението си като част от процеса на настройване. Въпреки че точният процес ще варира според вашия IdP, общият процес ще използва предоставен URL адрес във формата:

Например Okta ще ви преведе през създаването на ново приложение с отметка с този URL адрес:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

А Entra ID ще ви позволи да въведете предоставения „URL за влизане“ в съответния формуляр:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Важно: Ако решите да нулирате работеща SSO връзка, тези URL стойности ще се променят.

Това означава, че когато конфигурирате новата връзка, ще трябва също да актуализирате съответно своя Sign on URL, в противен случай потребителите няма да могат да се удостоверяват чрез своите плочки.

Завършване на настройката

След като конфигурирате метаданните на вашия IdP, можете да щракнете върху „Продължи“, за да преминете към настройването на незадължителни приложения с отметки. Последната задължителна стъпка за конфигуриране ще бъде на страницата „Тестване на еднократно влизане“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

След като щракнете върху „Продължи към влизане“, съветникът ще опита да тества новата ви връзка. Ако всичко е успешно, на практика ще сте активирали SSO. Това вече трябва да е отразено на страницата ви за конфигуриране:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Потребителите във вашата IdP група със съответни акаунти или покани вече трябва да могат да влизат със SSO:

  • Те могат да отидат на chatgpt.com или platform.openai.com, да въведат имейла си и след това да се удостоверят, след като ги пренасочим към техния IdP

  • Те могат да използват URL адреса на плочката с отметка, който сте конфигурирали (по избор) по време на настройването

Ако установите, че потребителите ви не могат да се удостоверят успешно, и срещнете затруднения при връщане на промените, свържете се с поддръжката за незабавна помощ.

Не забравяйте, че активирането на SSO в API платформата прилага потвърждаването на домейна за всички потребители с този домейн. Това означава, че дори ако потребителите не принадлежат към вашата Enterprise организация, те пак ще трябва да са част от вашата IdP група, за да имат достъп до личните си организации.

Отстраняване на проблеми с влизането

Ако след активиране на SSO срещате проблеми с влизането, можете да прегледате страницата ни ЧЗВ и отстраняване на проблеми за помощ при разпознаване на често срещани грешки. Ако не намерите достатъчен отговор там, не се колебайте да се свържете с поддръжката.

Беше ли Ви полезна тази статия?