পূর্বশর্ত
SSO সেট আপ করতে হলে আপনাকে অবশ্যই:
গ্লোবাল অ্যাডমিন কনসোল আছে এমন একটি OpenAI প্ল্যান থাকতে হবে
গ্লোবাল অ্যাডমিন হতে হবে
এগিয়ে যাওয়ার আগে, অনুগ্রহ করে আমাদের SSO সারসংক্ষেপ এবং ব্যবহারকারী ব্যবস্থাপনা ডকুমেন্টেশন পেজগুলো দেখে নিন, যাতে আমাদের SSO আর্কিটেকচার সম্পর্কে আপনি পরিচিত থাকেন.
আপনি যদি আগে কোনো API প্ল্যাটফর্ম সংস্থা বা ChatGPT ওয়ার্কস্পেসের জন্য SSO কনফিগার করে থাকেন, তাহলে আপনার SSO সেটিংস OpenAI Identity পেজে কনফিগার করার জন্য ইতিমধ্যেই উপলভ্য থাকার কথা. যে ওয়ার্কস্পেস বা org-এর জন্য আপনি SSO চালু করতে চান সেটি যদি আপনার গ্লোবাল অ্যাডমিন কনসোলে দেখানো না হয়, অনুগ্রহ করে support@openai.com-এ যোগাযোগ করুন.
⚠️ SSO সঠিকভাবে সেট আপ না হলে আপনার ব্যবহারকারীরা লক আউট হয়ে যাবে.
ভুল সেটআপের ফলে আপনার ব্যবহারকারীরা এমন org এবং ওয়ার্কস্পেস থেকে লক আউট হতে পারে যেখানে SSO বাধ্যতামূলক করা আছে. আমরা পরামর্শ দিই যে আপনি global admin হিসেবে Admin Portal-এ SSO-কে Optional অবস্থায় রাখুন.
সেটআপের সময়, দুটি আলাদা লগইন করা window খোলা রাখুন:
একটি incognito window দিয়ে লগইন করা
একটি আপনার সাধারণ browser দিয়ে লগইন করা
এতে আপনি একটি window-তে login process এবং আপনার SSO/Domain Verification setup পরীক্ষা করতে পারবেন, এবং প্রয়োজন হলে দ্বিতীয় window দিয়ে পরিবর্তনগুলো ফিরিয়ে আনতে পারবেন.
SSO পরীক্ষা করা
আপনার ব্যবহারকারীদের ওপর প্রভাব পড়ার ঝুঁকি না নিয়ে সেটআপ প্রক্রিয়া পরীক্ষা করতে চাইলে, আপনি অ্যাপ্লিকেশনটির মাধ্যমে এখানে তা করতে পারেন.
এই পরীক্ষামূলক অ্যাপ্লিকেশনে সফল সংযোগ সম্পন্ন করলে তা আপনার production org-এ যুক্ত হবে না, সংযোগটিও সংরক্ষণ করবে না (তাই প্রস্তুত হলে আপনি একই parameter আপনার production instance-এ আবার ব্যবহার করতে পারবেন). এর মানে, প্রয়োজনীয়তাগুলোর সঙ্গে পরিচিত হতে এবং কোনো পূর্বশর্ত বাদ পড়েছে কি না তা সমাধান করতে আপনি এটিকে নিরাপদে sandbox বা playground হিসেবে ব্যবহার করতে পারেন.
SSO চালু করা
শুরু করতে, গ্লোবাল অ্যাডমিন কনসোল থেকে OpenAI Identity পেজে যান. ChatGPT-এ আপনার “Manage Workspace” সেটিংসের নিচে “Identity & Provisioning” পেজের লিংক থেকে, অথবা আপনার API প্ল্যাটফর্ম সংস্থার সেটিংসের Identity ট্যাব থেকেও আপনি ওই পেজে যেতে পারেন.
নিচের কয়েকটি উদাহরণে Okta-তে সেটআপ দেখানো হবে, তবে একই যুক্তি সব SAML IdP-এর ক্ষেত্রেই প্রযোজ্য হওয়া উচিত.
ডোমেইন ভেরিফিকেশন
SSO চালু করতে হলে, আমরা প্রথমে আপনাকে অন্তত একটি ডোমেইন ভেরিফাই করতে বলি.
গুরুত্বপূর্ণ: ডোমেন যাচাইকরণের ফলে ওই ডোমেনের ব্যবহারকারীদের ওপর যে ডাউনস্ট্রিম প্রভাব পড়তে পারে, তা পর্যালোচনা করতে ভুলবেন না.
শুরু করতে “+ Add Domain” বোতামে ক্লিক করুন এবং আপনার DNS লিখুন:

জমা দেওয়ার পর, আপনার ডোমেইনের মালিকানা যাচাই করার জন্য আমরা একটি key দিই. আপনার DNS provider-এ গিয়ে, দেওয়া মান দিয়ে একটি TXT record যোগ করুন:

ভেরিফিকেশন চেক সফল হওয়ার জন্য DNS lookup-এর মাধ্যমে আপনার TXT record-এ পৌঁছানো যেতে হবে.
আপনার DNS provider-এ এটি সম্পন্ন করার পর, setup page-এ ফিরে এসে “Check” বোতামে ক্লিক করুন. আপনার ডোমেইনের মালিকানা সফলভাবে যাচাই হলে, আপনি স্ট্যাটাস “Verified.” হিসেবে আপডেট হতে দেখবেন.

প্রতি Admin Portal-এ আপনি সর্বোচ্চ 99টি verified domain যোগ করতে পারেন, এবং কোনো ডোমেইনকে expired হিসেবে চিহ্নিত করার আগে ভেরিফিকেশন চেক সম্পন্ন করার জন্য আমরা 7 দিনের সময় দিই. ডোমেইন কেবল একটি Admin Portal-এ ভেরিফাই করা যায়. আপনার Admin Portal-এ না থাকা কোনো organization বা ওয়ার্কস্পেসে একই ডোমেইন ভেরিফাই করতে হলে, Support-এর সাথে যোগাযোগ করুন.
আপনার অ্যাপ্লিকেশন কনফিগার করা
আপনার ডোমেন সফলভাবে যাচাই করার পর, আপনার IdP অ্যাপ্লিকেশন কনফিগার করে SSO সেটআপ চালিয়ে যেতে পারেন.
শুরু করতে, “Set up SSO” বোতামে ক্লিক করুন:

আপনার পরিচয় প্রদানকারী নির্বাচন করা
SAML integrations নেটিভভাবে সমর্থন করে এমন সবচেয়ে জনপ্রিয় IdP-গুলোর তালিকা থেকে নির্বাচন করার সুযোগ আপনার রয়েছে. তালিকায় আপনার IdP না থাকলে, বা আপনি OIDC connection ব্যবহার করতে চাইলে, নিচে দেখানো উপযুক্ত Custom connection বোতামটি বেছে নিতে পারেন:

অ্যাপ্লিকেশন তৈরি/সংযুক্ত করা
আপনার IdP অ্যাপ্লিকেশন আমাদের সঙ্গে তৈরি ও সংযুক্ত করতে সহায়তার জন্য আপনি এখন ধাপে ধাপে কনফিগারেশন উইজার্ড অনুসরণ করতে পারেন. আপনি কোন IdP ব্যবহার করছেন তার ওপর নির্ভর করে নির্দেশনাগুলো সামান্য ভিন্ন হতে পারে, তবে সাধারণ সেটআপ একই থাকে:

মনে রাখবেন, তৈরির ধাপে দেওয়া URL-গুলো আপনার সংস্থার জন্য অনন্য হবে:

গুরুত্বপূর্ণ: আপনি যদি একটি সচল SSO connection reset করতে চান, তাহলে এই URL মানগুলো পরিবর্তিত হবে. আবার SSO সেট আপ করার সময়, আপনাকে নিশ্চিত করতে হবে যে আপনার application-এ সেগুলো সেই অনুযায়ী আপডেট করেছেন.
URL setup সম্পন্ন হলে, আপনার application-এর মাধ্যমে authenticate হওয়া ব্যবহারকারীদের জন্য attribute mapping নির্ধারণে এগিয়ে যেতে পারেন.
Attribute Mapping
আপনার SSO অ্যাপ্লিকেশনে আপনি যে attribute mapping নির্ধারণ করেন, সেটিই শেষ পর্যন্ত কোন OpenAI অ্যাকাউন্ট প্রমাণীকৃত হবে এবং OpenAI পণ্যগুলোতে আপনার ব্যবহারকারীরা কীভাবে দেখা যাবে তা নির্ধারণ করে. আমাদের বর্তমান ব্যবহারকারী মডেল তিনটি property সমর্থন করে:
ইমেল ঠিকানা (SAML response-এ আবশ্যক, কোন অ্যাকাউন্টে প্রবেশ করা হবে তা নির্ধারণ করে)
নামের প্রথম অংশ (ঐচ্ছিক, তবে সুপারিশকৃত)
নামের শেষ অংশ (ঐচ্ছিক, তবে সুপারিশকৃত)
দ্রষ্টব্য: আমরা SAML Response decrypt করা সমর্থন করি না. অনুগ্রহ করে নিশ্চিত করুন যে আপনি আপনার response বা assertion encrypt করছেন না, যাতে আমরা attributes সঠিকভাবে শনাক্ত করতে পারি.
আপনার IdP-এর উপর নির্ভর করে সুনির্দিষ্ট attribute mapping ভিন্ন হবে. আমরা পরামর্শ দিই setup wizard-এ আপনার IdP-এর জন্য দেখানো সঠিক mapping-ই অনুসরণ করতে, যেমন Okta-এর ক্ষেত্রে হবে:

যদি দেখেন নতুন ব্যবহারকারীদের ইমেইল ঠিকানার জায়গায় তাদের display name সেট হয়ে আসছে, তাহলে আপনার attribute mapping পর্যালোচনা করুন এবং নিশ্চিত করুন যে আপনি আপনার response encrypt করছেন না.
অথবা, যদি নতুন ব্যবহারকারীদের তাদের নাম এবং জন্মদিন লিখতে বলা হয়, তাহলে সম্ভবত বোঝায় যে আমরা আপনার attribute response থেকে সঠিক name value শনাক্ত করতে পারছি না.
ইমেল পরিবর্তন
কখনও কখনও আপনার IdP-তে কোনো ব্যবহারকারীর ইমেল ঠিকানা আপডেট হতে পারে, যেমন.
বিয়ের পর আইনগত নাম পরিবর্তন
তাদের কোম্পানি অধিগ্রহণ করা হয়েছে এবং তাদের একটি নতুন ডোমেন রয়েছে
ইত্যাদি.
যদি এতে SSO SAMLResponse-এর emailaddress claim-এর মান পরিবর্তিত হয়, তাহলে সফল SSO-এর পর নতুন ইমেল ঠিকানার সঙ্গে যুক্ত একটি ভিন্ন OpenAI ব্যবহারকারীতে প্রবেশ করা হবে (আগে না থাকলে তৈরি করা হবে). এই ব্যবহারকারীকে মূল ব্যবহারকারীর থেকে আলাদাভাবে Org বা ওয়ার্কস্পেসে আমন্ত্রণ জানাতে হবে.
প্রাথমিক ইমেল ঠিকানা
কিছু ক্ষেত্রে, আপনার এমন ব্যবহারকারী থাকতে পারে যাদের একাধিক ভিন্ন ইমেল ঠিকানা রয়েছে. বিতরণকৃত মেইলিং সিস্টেম থাকা বড় কোম্পানিতে, বা ভিন্ন ভিন্ন স্কুলসহ Edu গ্রাহকদের ক্ষেত্রে এটি একটি সাধারণ পরিস্থিতি, যেমন.
এই পরিস্থিতিতে, আমরা সুপারিশ করি আপনার SAML response যেন এর attributes-এ শুধু একটি ইমেল ঠিকানা অন্তর্ভুক্ত করে, কারণ একাধিক ইমেল থাকলে সেটিকে নতুন বা বিদ্যমান ব্যবহারকারীর সঙ্গে যুক্ত করার সময় বিভ্রান্তি হতে পারে.
এছাড়াও, ব্যবহারকারীদের যদি একটি স্থির ইমেল ঠিকানা থাকে (যেমন UPN), তাহলে attribute mapping-এ এটি ব্যবহার করার সুপারিশ করি, যাতে তাদের একটি স্থিতিশীল OpenAI ব্যবহারকারী অ্যাকাউন্ট থাকে যা তাদের অন্য ইমেল ঠিকানা পরিবর্তিত হলেও প্রভাবিত হবে না.
IdP অ্যাপ্লিকেশন অ্যাক্সেস প্রভিশন করা
আপনি attribute mapping সফলভাবে তৈরি করার পর, উইজার্ড আপনাকে কাঙ্ক্ষিত গ্রুপগুলোর মাধ্যমে উপযুক্ত ব্যবহারকারীদের জন্য অ্যাক্সেস প্রভিশন করার ধাপগুলো দেখাবে.
সর্বোত্তম অনুশীলনের জন্য অনুগ্রহ করে ব্যবহারকারী ব্যবস্থাপনা সম্পর্কে আমাদের সুপারিশগুলো পর্যালোচনা করুন.
IdP মেটাডেটা সেট করা
সেটআপের এই পর্যায়ে, আপনার IdP-এর মেটাডেটা নির্ধারণের জন্য দুটি আলাদা বিকল্প রয়েছে: Dynamic Configuration এবং Manual Configuration.
Dynamic Configuration
এটি সুপারিশকৃত এবং সবচেয়ে সরল বিকল্প. Dynamic Configuration-এ, আপনার অ্যাপ্লিকেশনের সঙ্গে সংশ্লিষ্ট Metadata URL দিতে হবে (যা এখন আগে কনফিগার করা SSO URL এবং Entity ID দিয়ে পূরণ করা হয়েছে). সেটআপ উইজার্ড দেখাবে আপনার IdP-তে এটি কোথায় পাবেন:

Manual Configuration
নাম থেকেই বোঝা যায়, Manual Configuration-এ কিছুটা বেশি কাজ লাগে. আপনার IdP-এর ওপর নির্ভর করে, একটি x.509 certificate-এর পাশাপাশি সংশ্লিষ্ট SSO URL এবং IdP issuer লিখতে হবে:

IdP-Initiated Login
আপনি যদি চান আপনার ব্যবহারকারীরা তাদের ড্যাশবোর্ডে একটি tile-এ ক্লিক করে স্বয়ংক্রিয়ভাবে প্রমাণীকৃত হতে পারুক, তাহলে সেটআপ প্রক্রিয়ার অংশ হিসেবে আপনার অ্যাপ্লিকেশনে IdP-initiated auth কনফিগার করতে পারেন. আপনার IdP-এর ওপর নির্ভর করে সুনির্দিষ্ট প্রক্রিয়া ভিন্ন হবে, তবে সাধারণ প্রক্রিয়ায় নিচের রূপের একটি প্রদত্ত URL ব্যবহার করা হবে:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API প্ল্যাটফর্ম: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
উদাহরণ হিসেবে, Okta এই URL দিয়ে একটি নতুন Bookmark Application তৈরি করার ধাপগুলো দেখাবে:

অন্যদিকে Entra ID আপনাকে প্রদত্ত “Sign on URL” উপযুক্ত ফর্মে লিখতে দেবে:

গুরুত্বপূর্ণ: আপনি যদি একটি সচল SSO connection reset করতে চান, তাহলে এই URL মানগুলো পরিবর্তিত হবে.
এর অর্থ হলো, নতুন connection কনফিগার করার সময় আপনাকে আপনার Sign on URL-ও সেই অনুযায়ী আপডেট করতে হবে, নইলে ব্যবহারকারীরা তাদের tile-এর মাধ্যমে authenticate করতে পারবেন না.
সেটআপ সম্পন্ন করা
আপনার IdP-এর মেটাডেটা কনফিগার করা হয়ে গেলে, ঐচ্ছিক বুকমার্ক অ্যাপ সেট আপ করার ধাপে যেতে আপনি “Continue” ক্লিক করতে পারেন. শেষ বাধ্যতামূলক কনফিগারেশন ধাপটি হবে “Test Single Sign-On” পেজে:

“Continue to sign-in” চাপার পর উইজার্ড আপনার নতুন সংযোগ পরীক্ষা করার চেষ্টা করবে. সবকিছু সফল হলে, আপনার SSO কার্যকরভাবে চালু হয়ে যাবে. এখন আপনার কনফিগারেশন পেজে এটি প্রতিফলিত হওয়া উচিত:


আপনার IdP গ্রুপে থাকা যেসব ব্যবহারকারীর সংশ্লিষ্ট অ্যাকাউন্ট বা আমন্ত্রণ রয়েছে, তারা এখন SSO দিয়ে লগইন করতে পারবেন:
তারা chatgpt.com বা platform.openai.com-এ যেতে পারেন, ইমেল লিখতে পারেন, এরপর আমরা তাদের IdP-তে পাঠালে প্রমাণীকরণ সম্পন্ন করতে পারেন.
সেটআপের সময় আপনি যে Bookmark Tile URL (ঐচ্ছিকভাবে) কনফিগার করেছেন, তারা সেটি ব্যবহার করতে পারেন.
যদি দেখেন আপনার ব্যবহারকারীরা সফলভাবে প্রমাণীকরণ করতে পারছেন না, এবং পরিবর্তনগুলো ফিরিয়ে নিতে সমস্যায় পড়ছেন, তাৎক্ষণিক সহায়তার জন্য অনুগ্রহ করে সহায়তা টিমের সঙ্গে যোগাযোগ করুন.
মনে রাখবেন, API প্ল্যাটফর্মে SSO চালু করলে ওই ডোমেনের সব ব্যবহারকারীর ক্ষেত্রে ডোমেন যাচাইকরণ প্রযোজ্য হয়. এর মানে, ব্যবহারকারীরা আপনার Enterprise সংস্থার সদস্য না হলেও, তাদের ব্যক্তিগত সংস্থাগুলোতে প্রবেশ করতে হলে তাদের আপনার IdP গ্রুপের অংশ হতে হবে.
লগইন সমস্যা সমাধান
SSO চালু করার পর লগইনে সমস্যা হলে, সাধারণ ত্রুটি শনাক্ত করতে সহায়তার জন্য আপনি আমাদের প্রায়শই জিজ্ঞাসিত প্রশ্ন ও সমস্যা সমাধান পেজটি দেখতে পারেন. সেখানে যথেষ্ট উত্তর না পেলে, অনুগ্রহ করে দ্বিধা না করে সহায়তা টিমের সঙ্গে যোগাযোগ করুন.
