OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Pregled SSO-a

Opći pregled SSO-a i načina na koji djeluje između ChatGPT-a i Platforme

Ažurirano: this minute

Svrha

Ovaj vodič je namijenjen administratorima i IT timovima kako bi im pružio informacije potrebne za razmatranje prije konfiguriranja SSO-a na vašim ChatGPT ili Platform računima. SSO je dostupan korisnicima Business, Enterprise i Edu planova.

Osnovna arhitektura i terminologija

SSO je trenutno podržan putem SAML autentifikacije za ChatGPT i API Platform.

  • Radni prostor odnosi se na instancu ChatGPT-a

  • Organizacija odnosi se na instancu API Platform

  • Pružalac identiteta (IdP) odnosi se na uslugu koju koristite za upravljanje digitalnim identitetom. Podržavamo povezivanje putem svih pružalaca identiteta koji podržavaju SAML. Neki od najčešćih pružalaca identiteta s kojima smo se povezivali jesu:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Cijeli spisak podržanih pružalaca identiteta potražite na WorkOS-ovoj stranici Integracije. Podržavamo sve integracije trećih strana na ovoj stranici koje se mogu povezati putem SAML-a ili OIDC-a.

Svaki ChatGPT radni prostor trenutno ima odgovarajuću organizaciju na Platformi koja je povezana s njim. To znači da je ID organizacije (org-id) koji pronađete na stranici „Općenito“ na Platformi za Enterprise isti ID organizacije (org-id) koji je povezan s vašim ChatGPT radnim prostorom Enterprise. Zbog toga vaš radni prostor i organizacija koriste isti sloj autentifikacije:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Iz ove arhitekture proizlazi nekoliko važnih napomena:

  1. Jedan ID organizacije (org-id) može podržavati samo jednu konfiguraciju IdP-a.

  2. Potvrde domena i postavke SAML SSO-a zajedničke su za ChatGPT i API Platform.

  3. SSO se mora zasebno omogućiti za ChatGPT i API Platform. Međutim, nakon što ga konfigurirate na jednoj strani, „postavljanje“ na drugoj uglavnom se svodi na uključivanje opcije i, ako želite, dodavanje aplikacije oznake u IdP.

Početak rada sa SSO-om

Prije konfiguriranja SSO-a na vašem računu, važno je prvo razumjeti neke ključne koncepte OpenAI SSO funkcionalnosti.

Opća terminologija identiteta

Provisioning Kada OpenAI govori o provisioningu u kontekstu korisnika, konkretno mislimo na provisioning pozivnica. Ne podržavamo direktno provisioning za kreiranje korisničkih računa. Pozivnice se mogu provisionirati putem:

  1. SCIM-a (podržano i u ChatGPT SCIM integraciji i u SCIM integraciji API Platforme)

  2. Stranica „Members“ u ChatGPT-u ili na API Platformi

  3. Automatsko kreiranje računa

  4. Invites API

Provisioning pozivnica je korak odvojen od autentikacije koju obavlja SSO.


Autentikacija – „Jeste li zaista osoba za koju se predstavljate?“

Primjer: IdP autentificira korisnika za našu uslugu kako bismo pri prijavi znali da je korisnik zaista osoba za koju se predstavlja.


Autorizacija – „Šta smijete raditi ili vidjeti?“

Primjer: Nakon što vas IdP autentificira, utvrđujemo čiji ste ChatGPT radni prostor ili radni prostori član.

Upoznavanje s OpenAI postavkama SSO-a

Potvrda domene Preduslov je za omogućavanje SSO-a i automatskog kreiranja računa. U osnovi: „Posjedujete li ovu domenu?“

  1. Pri prijavi putem stranice chatgpt.com ili platform.openai.com, potvrđena domena određuje hoće li korisnik biti preusmjeren na našu stranicu za unos lozinke ili na svoj IdP ako je postavljen i SSO.

  2. Nakon što se domena potvrdi u vašem radnom prostoru, od svakog korisnika pozvanog u taj radni prostor s adresom e-pošte iz te domene zatražit će se da pri sljedećoj prijavi spoji svoj lični račun.

  3. Autentifikacija za ChatGPT zasniva se I na domeni I na radnom prostoru – kada se domena potvrdi i SSO omogući u radnom prostoru, na SSO će biti preusmjereni samo korisnici tog radnog prostora koji imaju istu domenu. Korisnici s istom domenom koji NISU dio radnog prostora (tj. korisnici računa Free, Plus, Pro ili Team s vaše domene) i dalje će se prijavljivati putem e-pošte i lozinke ili društvenog naloga.

  4. Autentifikacija na Platformi zasniva se na domeni – kada se domena potvrdi i omogući SSO, svi korisnici Platforme s tom domenom izgubit će mogućnost prijave lozinkom. Više detalja potražite u odjeljku „Potvrda domene na ChatGPT-u u odnosu na API Platform“ u nastavku.

  5. Poddomene se moraju potvrditi odvojeno od domena najvišeg nivoa

Da bismo uspješno obradili potvrdu vaše domene, vaš TXT zapis mora biti čitljiv putem DNS pretraživanja.


(Samo ChatGPT) Automatsko kreiranje računa (AAC) Kada je omogućeno u ChatGPT radnom prostoru, novi korisnik čija adresa e-pošte odgovara potvrđenim domenama automatski će dobiti pozivnicu za radni prostor Enterprise prilikom registracije. Ne preporučujemo omogućavanje AAC-a ako koristite SCIM.


(Samo ChatGPT) Dozvoli pozivnice za vanjske domene Ova postavka određuje mogu li se korisnici s nepotvrđenim domenama pozvati u radni prostor. Korisnici s vanjskih domena neće se morati prijavljivati putem SSO-a jer se postavke SSO-a primjenjuju samo na korisnike koji pripadaju potvrđenoj domeni.


Omogući SSO Ova postavka određuje primjenjuju li se konfigurirane postavke SSO-a na radni prostor i/ili organizaciju.


Nametni SSO

Kada je ova postavka onemogućena, korisnici s potvrđenom domenom mogu odabrati prijavu putem SSO-a ili društvenog naloga.

Globalni administratori mogu postaviti opciju Nametni SSO na Obavezno za ChatGPT i API Platform direktno sa stranice Upravljanje SSO-om u administratorskoj konzoli. Kada je ova postavka omogućena, korisnici s potvrđenom domenom mogu se prijaviti u radni prostor ili organizaciju s omogućenim SSO-om samo putem SSO-a. Autentifikacija lozinkom i putem društvenog naloga više ne vrijedi za taj radni prostor ili organizaciju, ali se i dalje može koristiti u drugim radnim prostorima ili organizacijama u kojima njihova domena nije potvrđena.

Verifikacija domena na ChatGPT-u u odnosu na API Platformu

Kao što je ranije objašnjeno, verifikacija domena primjenjuje se na zajedničke instance ChatGPT-a i Platforme. Međutim, postoji ključna razlika u tome kako verifikacija domena utiče na prijave u ChatGPT u odnosu na Platformu kada je SSO omogućen:

SSO na API Platform je u potpunosti zasnovan na domeni. To znači da će, nakon što se domena potvrdi u bilo kojoj organizaciji i omogući SSO, SVI korisnici s tom domenom izgubiti mogućnost prijave lozinkom. Ako nemaju mogućnost autentifikacije putem društvenog naloga, neće moći pristupiti svojim organizacijama osim ako pripadaju pristupnoj grupi pružaoca identiteta (IdP).



Nasuprot tome, na strani ChatGPT-a to će utjecati samo na korisnike koji pripadaju radnom prostoru u kojem je domena potvrđena. Korisnici koji nisu u pristupnoj grupi IdP-a i dalje će se moći prijavljivati u radne prostore metodama opisanim u sljedećem odjeljku.

Iskustvo prijave za vaše korisnike

OpenAI podržava tri različite metode autentikacije:

  1. Korisničko ime + lozinka

  2. Društvena autentikacija putem Microsofta/Googlea/Applea

  3. SSO

Imajte na umu da će se ponašanje razlikovati zavisno od toga da li se korisnik prijavljuje u ChatGPT ili API Platformu, da li je njegova domena verificirana i da li su njegovi odgovarajući radni prostori/organizacije nametnuli SSO.

Prijava koju pokreće SP

Svi korisnici mogu se prijaviti tako što će direktno posjetiti chatgpt.com ili platform.openai.com. Pri korištenju ove opcije različite metode autentifikacije mogu se pokrenuti kao što je prikazano u nastavku:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Ako korisnik pripada većem broju radnih prostora, uključujući radni prostor u kojem je za njegovu domenu omogućen SSO, morat će odabrati radni prostor u koji se želi prijaviti.

Prijava na ChatGPT koju pokreće SP

Ako utvrdimo da unesena adresa e-pošte pripada radnom prostoru u kojem je njena domena potvrđena, preusmjerit ćemo korisnika na njegov IdP radi autentifikacije. U suprotnom će korisnik biti preusmjeren na prijavu unosom lozinke.

Ako korisnik pripada većem broju radnih prostora, uključujući barem jedan u kojem je za njegovu domenu omogućen SSO, morat će odabrati metodu prijave:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Napomena: ako je za određeni radni prostor omogućena opcija „Nametni SSO“, korisnici s potvrđenim domenama mogu se prijaviti samo putem SSO-a. Autentifikacija putem društvenog naloga i lozinke neće biti dostupna.

Prijava na Platformu koju pokreće SP

Kao što je ranije navedeno, kada korisnik s potvrđenom domenom unese svoju adresu e-pošte na stranici za prijavu na Platformu, bit će uvijek preusmjeren na svoj IdP radi autentifikacije.

Zato je izuzetno važno da ovo razumijete prije nego što omogućite SSO za Platformu. U suprotnom se korisnicima Platforme s ličnim računima vrlo lako može greškom onemogućiti pristup.

Prijava koju pokreće IdP

Prilikom konfiguriranja SSO-a na odgovarajućim stranicama za identitet pronaći ćete jedinstveni URL pločice za ChatGPT i API Platform:

Ove URL-ove pločica možete konfigurirati u svom IdP-u kako biste korisnicima omogućili automatsku prijavu i autentifikaciju jednim klikom.

Sljedeći koraci

Sada kada imate dobru osnovu o našoj arhitekturi, nastavite na našu stranicu „Razumijevanje idealne postavke upravljanja korisnicima“ kako biste odredili idealnu implementaciju za svoj slučaj upotrebe. Nakon toga ćemo vas provesti kroz konfiguriranje SSO-a i SCIM-a na vašem računu.

Da li je ovaj članak bio koristan?