OpenAI
এই পেজটি মেশিন দিয়ে অনুবাদ করা হয়েছে। মূল ইংরেজি আর্টিকেল দেখুন

SSO কনফিগার করা

এই নথিতে ChatGPT এবং API Platform-এর জন্য SSO কনফিগার করার ধাপ দেখানো হয়েছে.

আপডেট করা হয়েছে: 12 days ago

পূর্বশর্ত

SSO সেট আপ করতে হলে আপনাকে অবশ্যই:

  1. গ্লোবাল অ্যাডমিন কনসোল আছে এমন একটি OpenAI প্ল্যান থাকতে হবে

  2. গ্লোবাল অ্যাডমিন হতে হবে

এগিয়ে যাওয়ার আগে, অনুগ্রহ করে আমাদের SSO সারসংক্ষেপ এবং ব্যবহারকারী ব্যবস্থাপনা ডকুমেন্টেশন পেজগুলো দেখে নিন, যাতে আমাদের SSO আর্কিটেকচার সম্পর্কে আপনি পরিচিত থাকেন.

আপনি যদি আগে কোনো API প্ল্যাটফর্ম সংস্থা বা ChatGPT ওয়ার্কস্পেসের জন্য SSO কনফিগার করে থাকেন, তাহলে আপনার SSO সেটিংস OpenAI Identity পেজে কনফিগার করার জন্য ইতিমধ্যেই উপলভ্য থাকার কথা. যে ওয়ার্কস্পেস বা org-এর জন্য আপনি SSO চালু করতে চান সেটি যদি আপনার গ্লোবাল অ্যাডমিন কনসোলে দেখানো না হয়, অনুগ্রহ করে support@openai.com-এ যোগাযোগ করুন.

⚠️ SSO সঠিকভাবে সেট আপ না হলে আপনার ব্যবহারকারীরা লক আউট হয়ে যাবে.

ভুল সেটআপের ফলে আপনার ব্যবহারকারীরা এমন org এবং ওয়ার্কস্পেস থেকে লক আউট হতে পারে যেখানে SSO বাধ্যতামূলক করা আছে. আমরা পরামর্শ দিই যে আপনি global admin হিসেবে Admin Portal-এ SSO-কে Optional অবস্থায় রাখুন.

সেটআপের সময়, দুটি আলাদা লগইন করা window খোলা রাখুন:

  1. একটি incognito window দিয়ে লগইন করা

  2. একটি আপনার সাধারণ browser দিয়ে লগইন করা

এতে আপনি একটি window-তে login process এবং আপনার SSO/Domain Verification setup পরীক্ষা করতে পারবেন, এবং প্রয়োজন হলে দ্বিতীয় window দিয়ে পরিবর্তনগুলো ফিরিয়ে আনতে পারবেন.

SSO পরীক্ষা করা

আপনার ব্যবহারকারীদের ওপর প্রভাব পড়ার ঝুঁকি না নিয়ে সেটআপ প্রক্রিয়া পরীক্ষা করতে চাইলে, আপনি অ্যাপ্লিকেশনটির মাধ্যমে এখানে তা করতে পারেন.

এই পরীক্ষামূলক অ্যাপ্লিকেশনে সফল সংযোগ সম্পন্ন করলে তা আপনার production org-এ যুক্ত হবে না, সংযোগটিও সংরক্ষণ করবে না (তাই প্রস্তুত হলে আপনি একই parameter আপনার production instance-এ আবার ব্যবহার করতে পারবেন). এর মানে, প্রয়োজনীয়তাগুলোর সঙ্গে পরিচিত হতে এবং কোনো পূর্বশর্ত বাদ পড়েছে কি না তা সমাধান করতে আপনি এটিকে নিরাপদে sandbox বা playground হিসেবে ব্যবহার করতে পারেন.

SSO চালু করা

শুরু করতে, গ্লোবাল অ্যাডমিন কনসোল থেকে OpenAI Identity পেজে যান. ChatGPT-এ আপনার “Manage Workspace” সেটিংসের নিচে “Identity & Provisioning” পেজের লিংক থেকে, অথবা আপনার API প্ল্যাটফর্ম সংস্থার সেটিংসের Identity ট্যাব থেকেও আপনি ওই পেজে যেতে পারেন.

নিচের কয়েকটি উদাহরণে Okta-তে সেটআপ দেখানো হবে, তবে একই যুক্তি সব SAML IdP-এর ক্ষেত্রেই প্রযোজ্য হওয়া উচিত.

ডোমেইন ভেরিফিকেশন

SSO চালু করতে হলে, আমরা প্রথমে আপনাকে অন্তত একটি ডোমেইন ভেরিফাই করতে বলি.

গুরুত্বপূর্ণ: ডোমেন যাচাইকরণের ফলে ওই ডোমেনের ব্যবহারকারীদের ওপর যে ডাউনস্ট্রিম প্রভাব পড়তে পারে, তা পর্যালোচনা করতে ভুলবেন না.

শুরু করতে “+ Add Domain” বোতামে ক্লিক করুন এবং আপনার DNS লিখুন:

Verify a new domain dialog with example.com entered and Submit available

জমা দেওয়ার পর, আপনার ডোমেইনের মালিকানা যাচাই করার জন্য আমরা একটি key দিই. আপনার DNS provider-এ গিয়ে, দেওয়া মান দিয়ে একটি TXT record যোগ করুন:

Image

ভেরিফিকেশন চেক সফল হওয়ার জন্য DNS lookup-এর মাধ্যমে আপনার TXT record-এ পৌঁছানো যেতে হবে.

আপনার DNS provider-এ এটি সম্পন্ন করার পর, setup page-এ ফিরে এসে “Check” বোতামে ক্লিক করুন. আপনার ডোমেইনের মালিকানা সফলভাবে যাচাই হলে, আপনি স্ট্যাটাস “Verified.” হিসেবে আপডেট হতে দেখবেন.

Domain management page with company.abc listed as Verified

প্রতি Admin Portal-এ আপনি সর্বোচ্চ 99টি verified domain যোগ করতে পারেন, এবং কোনো ডোমেইনকে expired হিসেবে চিহ্নিত করার আগে ভেরিফিকেশন চেক সম্পন্ন করার জন্য আমরা 7 দিনের সময় দিই. ডোমেইন কেবল একটি Admin Portal-এ ভেরিফাই করা যায়. আপনার Admin Portal-এ না থাকা কোনো organization বা ওয়ার্কস্পেসে একই ডোমেইন ভেরিফাই করতে হলে, Support-এর সাথে যোগাযোগ করুন.

আপনার অ্যাপ্লিকেশন কনফিগার করা

আপনার ডোমেন সফলভাবে যাচাই করার পর, আপনার IdP অ্যাপ্লিকেশন কনফিগার করে SSO সেটআপ চালিয়ে যেতে পারেন.

শুরু করতে, “Set up SSO” বোতামে ক্লিক করুন:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

আপনার পরিচয় প্রদানকারী নির্বাচন করা

SAML integrations নেটিভভাবে সমর্থন করে এমন সবচেয়ে জনপ্রিয় IdP-গুলোর তালিকা থেকে নির্বাচন করার সুযোগ আপনার রয়েছে. তালিকায় আপনার IdP না থাকলে, বা আপনি OIDC connection ব্যবহার করতে চাইলে, নিচে দেখানো উপযুক্ত Custom connection বোতামটি বেছে নিতে পারেন:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

অ্যাপ্লিকেশন তৈরি/সংযুক্ত করা

আপনার IdP অ্যাপ্লিকেশন আমাদের সঙ্গে তৈরি ও সংযুক্ত করতে সহায়তার জন্য আপনি এখন ধাপে ধাপে কনফিগারেশন উইজার্ড অনুসরণ করতে পারেন. আপনি কোন IdP ব্যবহার করছেন তার ওপর নির্ভর করে নির্দেশনাগুলো সামান্য ভিন্ন হতে পারে, তবে সাধারণ সেটআপ একই থাকে:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

মনে রাখবেন, তৈরির ধাপে দেওয়া URL-গুলো আপনার সংস্থার জন্য অনন্য হবে:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

গুরুত্বপূর্ণ: আপনি যদি একটি সচল SSO connection reset করতে চান, তাহলে এই URL মানগুলো পরিবর্তিত হবে. আবার SSO সেট আপ করার সময়, আপনাকে নিশ্চিত করতে হবে যে আপনার application-এ সেগুলো সেই অনুযায়ী আপডেট করেছেন.

URL setup সম্পন্ন হলে, আপনার application-এর মাধ্যমে authenticate হওয়া ব্যবহারকারীদের জন্য attribute mapping নির্ধারণে এগিয়ে যেতে পারেন.

Attribute Mapping

আপনার SSO অ্যাপ্লিকেশনে আপনি যে attribute mapping নির্ধারণ করেন, সেটিই শেষ পর্যন্ত কোন OpenAI অ্যাকাউন্ট প্রমাণীকৃত হবে এবং OpenAI পণ্যগুলোতে আপনার ব্যবহারকারীরা কীভাবে দেখা যাবে তা নির্ধারণ করে. আমাদের বর্তমান ব্যবহারকারী মডেল তিনটি property সমর্থন করে:

  1. ইমেল ঠিকানা (SAML response-এ আবশ্যক, কোন অ্যাকাউন্টে প্রবেশ করা হবে তা নির্ধারণ করে)

  2. নামের প্রথম অংশ (ঐচ্ছিক, তবে সুপারিশকৃত)

  3. নামের শেষ অংশ (ঐচ্ছিক, তবে সুপারিশকৃত)

দ্রষ্টব্য: আমরা SAML Response decrypt করা সমর্থন করি না. অনুগ্রহ করে নিশ্চিত করুন যে আপনি আপনার response বা assertion encrypt করছেন না, যাতে আমরা attributes সঠিকভাবে শনাক্ত করতে পারি.

আপনার IdP-এর উপর নির্ভর করে সুনির্দিষ্ট attribute mapping ভিন্ন হবে. আমরা পরামর্শ দিই setup wizard-এ আপনার IdP-এর জন্য দেখানো সঠিক mapping-ই অনুসরণ করতে, যেমন Okta-এর ক্ষেত্রে হবে:

Image

যদি দেখেন নতুন ব্যবহারকারীদের ইমেইল ঠিকানার জায়গায় তাদের display name সেট হয়ে আসছে, তাহলে আপনার attribute mapping পর্যালোচনা করুন এবং নিশ্চিত করুন যে আপনি আপনার response encrypt করছেন না.

অথবা, যদি নতুন ব্যবহারকারীদের তাদের নাম এবং জন্মদিন লিখতে বলা হয়, তাহলে সম্ভবত বোঝায় যে আমরা আপনার attribute response থেকে সঠিক name value শনাক্ত করতে পারছি না.

ইমেল পরিবর্তন

কখনও কখনও আপনার IdP-তে কোনো ব্যবহারকারীর ইমেল ঠিকানা আপডেট হতে পারে, যেমন.

  • বিয়ের পর আইনগত নাম পরিবর্তন

  • তাদের কোম্পানি অধিগ্রহণ করা হয়েছে এবং তাদের একটি নতুন ডোমেন রয়েছে

  • ইত্যাদি.

যদি এতে SSO SAMLResponse-এর emailaddress claim-এর মান পরিবর্তিত হয়, তাহলে সফল SSO-এর পর নতুন ইমেল ঠিকানার সঙ্গে যুক্ত একটি ভিন্ন OpenAI ব্যবহারকারীতে প্রবেশ করা হবে (আগে না থাকলে তৈরি করা হবে). এই ব্যবহারকারীকে মূল ব্যবহারকারীর থেকে আলাদাভাবে Org বা ওয়ার্কস্পেসে আমন্ত্রণ জানাতে হবে.

প্রাথমিক ইমেল ঠিকানা

কিছু ক্ষেত্রে, আপনার এমন ব্যবহারকারী থাকতে পারে যাদের একাধিক ভিন্ন ইমেল ঠিকানা রয়েছে. বিতরণকৃত মেইলিং সিস্টেম থাকা বড় কোম্পানিতে, বা ভিন্ন ভিন্ন স্কুলসহ Edu গ্রাহকদের ক্ষেত্রে এটি একটি সাধারণ পরিস্থিতি, যেমন.

এই পরিস্থিতিতে, আমরা সুপারিশ করি আপনার SAML response যেন এর attributes-এ শুধু একটি ইমেল ঠিকানা অন্তর্ভুক্ত করে, কারণ একাধিক ইমেল থাকলে সেটিকে নতুন বা বিদ্যমান ব্যবহারকারীর সঙ্গে যুক্ত করার সময় বিভ্রান্তি হতে পারে.

এছাড়াও, ব্যবহারকারীদের যদি একটি স্থির ইমেল ঠিকানা থাকে (যেমন UPN), তাহলে attribute mapping-এ এটি ব্যবহার করার সুপারিশ করি, যাতে তাদের একটি স্থিতিশীল OpenAI ব্যবহারকারী অ্যাকাউন্ট থাকে যা তাদের অন্য ইমেল ঠিকানা পরিবর্তিত হলেও প্রভাবিত হবে না.

IdP অ্যাপ্লিকেশন অ্যাক্সেস প্রভিশন করা

আপনি attribute mapping সফলভাবে তৈরি করার পর, উইজার্ড আপনাকে কাঙ্ক্ষিত গ্রুপগুলোর মাধ্যমে উপযুক্ত ব্যবহারকারীদের জন্য অ্যাক্সেস প্রভিশন করার ধাপগুলো দেখাবে.

সর্বোত্তম অনুশীলনের জন্য অনুগ্রহ করে ব্যবহারকারী ব্যবস্থাপনা সম্পর্কে আমাদের সুপারিশগুলো পর্যালোচনা করুন.

IdP মেটাডেটা সেট করা

সেটআপের এই পর্যায়ে, আপনার IdP-এর মেটাডেটা নির্ধারণের জন্য দুটি আলাদা বিকল্প রয়েছে: Dynamic Configuration এবং Manual Configuration.

Dynamic Configuration

এটি সুপারিশকৃত এবং সবচেয়ে সরল বিকল্প. Dynamic Configuration-এ, আপনার অ্যাপ্লিকেশনের সঙ্গে সংশ্লিষ্ট Metadata URL দিতে হবে (যা এখন আগে কনফিগার করা SSO URL এবং Entity ID দিয়ে পূরণ করা হয়েছে). সেটআপ উইজার্ড দেখাবে আপনার IdP-তে এটি কোথায় পাবেন:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Manual Configuration

নাম থেকেই বোঝা যায়, Manual Configuration-এ কিছুটা বেশি কাজ লাগে. আপনার IdP-এর ওপর নির্ভর করে, একটি x.509 certificate-এর পাশাপাশি সংশ্লিষ্ট SSO URL এবং IdP issuer লিখতে হবে:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

IdP-Initiated Login

আপনি যদি চান আপনার ব্যবহারকারীরা তাদের ড্যাশবোর্ডে একটি tile-এ ক্লিক করে স্বয়ংক্রিয়ভাবে প্রমাণীকৃত হতে পারুক, তাহলে সেটআপ প্রক্রিয়ার অংশ হিসেবে আপনার অ্যাপ্লিকেশনে IdP-initiated auth কনফিগার করতে পারেন. আপনার IdP-এর ওপর নির্ভর করে সুনির্দিষ্ট প্রক্রিয়া ভিন্ন হবে, তবে সাধারণ প্রক্রিয়ায় নিচের রূপের একটি প্রদত্ত URL ব্যবহার করা হবে:

উদাহরণ হিসেবে, Okta এই URL দিয়ে একটি নতুন Bookmark Application তৈরি করার ধাপগুলো দেখাবে:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

অন্যদিকে Entra ID আপনাকে প্রদত্ত “Sign on URL” উপযুক্ত ফর্মে লিখতে দেবে:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

গুরুত্বপূর্ণ: আপনি যদি একটি সচল SSO connection reset করতে চান, তাহলে এই URL মানগুলো পরিবর্তিত হবে.

এর অর্থ হলো, নতুন connection কনফিগার করার সময় আপনাকে আপনার Sign on URL-ও সেই অনুযায়ী আপডেট করতে হবে, নইলে ব্যবহারকারীরা তাদের tile-এর মাধ্যমে authenticate করতে পারবেন না.

সেটআপ সম্পন্ন করা

আপনার IdP-এর মেটাডেটা কনফিগার করা হয়ে গেলে, ঐচ্ছিক বুকমার্ক অ্যাপ সেট আপ করার ধাপে যেতে আপনি “Continue” ক্লিক করতে পারেন. শেষ বাধ্যতামূলক কনফিগারেশন ধাপটি হবে “Test Single Sign-On” পেজে:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

“Continue to sign-in” চাপার পর উইজার্ড আপনার নতুন সংযোগ পরীক্ষা করার চেষ্টা করবে. সবকিছু সফল হলে, আপনার SSO কার্যকরভাবে চালু হয়ে যাবে. এখন আপনার কনফিগারেশন পেজে এটি প্রতিফলিত হওয়া উচিত:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

আপনার IdP গ্রুপে থাকা যেসব ব্যবহারকারীর সংশ্লিষ্ট অ্যাকাউন্ট বা আমন্ত্রণ রয়েছে, তারা এখন SSO দিয়ে লগইন করতে পারবেন:

  • তারা chatgpt.com বা platform.openai.com-এ যেতে পারেন, ইমেল লিখতে পারেন, এরপর আমরা তাদের IdP-তে পাঠালে প্রমাণীকরণ সম্পন্ন করতে পারেন.

  • সেটআপের সময় আপনি যে Bookmark Tile URL (ঐচ্ছিকভাবে) কনফিগার করেছেন, তারা সেটি ব্যবহার করতে পারেন.

যদি দেখেন আপনার ব্যবহারকারীরা সফলভাবে প্রমাণীকরণ করতে পারছেন না, এবং পরিবর্তনগুলো ফিরিয়ে নিতে সমস্যায় পড়ছেন, তাৎক্ষণিক সহায়তার জন্য অনুগ্রহ করে সহায়তা টিমের সঙ্গে যোগাযোগ করুন.

মনে রাখবেন, API প্ল্যাটফর্মে SSO চালু করলে ওই ডোমেনের সব ব্যবহারকারীর ক্ষেত্রে ডোমেন যাচাইকরণ প্রযোজ্য হয়. এর মানে, ব্যবহারকারীরা আপনার Enterprise সংস্থার সদস্য না হলেও, তাদের ব্যক্তিগত সংস্থাগুলোতে প্রবেশ করতে হলে তাদের আপনার IdP গ্রুপের অংশ হতে হবে.

লগইন সমস্যা সমাধান

SSO চালু করার পর লগইনে সমস্যা হলে, সাধারণ ত্রুটি শনাক্ত করতে সহায়তার জন্য আপনি আমাদের প্রায়শই জিজ্ঞাসিত প্রশ্ন ও সমস্যা সমাধান পেজটি দেখতে পারেন. সেখানে যথেষ্ট উত্তর না পেলে, অনুগ্রহ করে দ্বিধা না করে সহায়তা টিমের সঙ্গে যোগাযোগ করুন.

এই নিবন্ধটি কি সহায়ক ছিল?