OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Pregled SSO-a

Opći pregled SSO-a i načina na koji djeluje između ChatGPT-a i Platforme

Ažurirano: 7 days ago

Svrha

Ovaj vodič je namijenjen administratorima i IT timovima kako bi im pružio informacije potrebne za razmatranje prije konfiguriranja SSO-a na vašim ChatGPT ili Platform računima. SSO je dostupan korisnicima Business, Enterprise i Edu planova.

Pozadinska arhitektura i terminologija

SSO je trenutno podržan putem SAML autentikacije i za ChatGPT i za API Platformu.

  • Radni prostor odnosi se na instancu ChatGPT-a

  • Organizacija odnosi se na instancu API Platforme

  • Pružatelj identiteta (IdP) odnosi se na uslugu koju koristite za upravljanje digitalnim identitetom. Podržavamo povezivanja putem svih IdP-ova koji podržavaju SAML. Neki od najčešćih IdP-ova s kojima smo se povezivali uključuju:

  • Okta

  • Azure Active Directory/Entra ID

  • Google Workspace

  • Duo

Za potpunu listu podržanih IdP-ova pogledajte WorkOS-ovu stranicu integracija. Podržavamo sve integracije trećih strana na ovoj stranici koje se mogu povezati putem SAML-a ili OIDC-a.

Trenutno svaki ChatGPT radni prostor ima odgovarajuću Platform organizaciju povezanu s njim. To znači da je ID organizacije (org-id) koji pronađete na Enterprise Platform stranici „General“ isti ID organizacije (org-id) povezan s vašim Enterprise ChatGPT radnim prostorom. Kao rezultat toga, vaš radni prostor i organizacija dijele isti sloj autentikacije:

Diagram of an SSO identity platform connecting through OpenAI's authentication layer to ChatGPT Enterprise and OpenAI API

Zbog ove arhitekture treba imati na umu nekoliko ključnih stvari:

  1. Jedan ID organizacije (org-id) može podržavati samo jednu konfiguraciju IdP-a.

  2. Verifikacije domena i SAML SSO postavke dijele se između ChatGPT-a i API Platforme.

  3. SSO se mora posebno omogućiti za ChatGPT i za API Platformu. Međutim, nakon što ga konfigurirate na jednom od njih, „postavljanje“ drugog uglavnom se svodi na uključivanje prekidača i, po želji, dodavanje aplikacije oznake u vašem IdP-u.

Početak rada sa SSO-om

Prije konfiguriranja SSO-a na vašem računu, važno je prvo razumjeti neke ključne koncepte OpenAI SSO funkcionalnosti.

Opća terminologija identiteta

Provisioning Kada OpenAI govori o provisioningu u kontekstu korisnika, konkretno mislimo na provisioning pozivnica. Ne podržavamo direktno provisioning za kreiranje korisničkih računa. Pozivnice se mogu provisionirati putem:

  1. SCIM-a (podržano i u ChatGPT SCIM integraciji i u SCIM integraciji API Platforme)

  2. Stranica „Members“ u ChatGPT-u ili na API Platformi

  3. Automatsko kreiranje računa

  4. Invites API

Provisioning pozivnica je korak odvojen od autentikacije koju obavlja SSO.


Autentikacija – „Jeste li zaista osoba za koju se predstavljate?“

Primjer: IdP autentificira korisnika za našu uslugu kako bismo pri prijavi znali da je korisnik zaista osoba za koju se predstavlja.


Autorizacija – „Šta smijete raditi ili vidjeti?“

Primjer: Nakon što vas IdP autentificira, utvrđujemo čiji ste ChatGPT radni prostor ili radni prostori član.

Upoznavanje s OpenAI SSO postavkama

Verifikacija domena Ovo je preduvjet za omogućavanje SSO-a i automatskog kreiranja računa. U suštini: „Da li posjedujete ovu domenu?“

  1. Pri prijavi putem chatgpt.com ili platform.openai.com, verificirana domena određuje da li će korisnik biti proslijeđen na našu stranicu za lozinku ili svom IdP-u kada je SSO također postavljen

  2. Nakon što se domena verificira u vašem radnom prostoru, svaki korisnik pozvan u radni prostor s adresom e-pošte s te domene bit će upitan da spoji svoj lični račun pri sljedećoj prijavi.

  3. ChatGPT autentikacija zasniva se na domeni I radnom prostoru – kada je domena verificirana i SSO omogućen u radnom prostoru, samo korisnici u tom radnom prostoru koji dijele domenu bit će usmjereni na SSO. Korisnici koji dijele domenu, ali NISU dio radnog prostora (tj. korisnici Free, Plus, Pro ili Team računa s vaše domene), nastavit će se prijavljivati putem e-pošte/lozinke ili društvene prijave.

  4. Autentikacija na Platformi zasniva se na domeni -- kada je domena verificirana i SSO omogućen, svi korisnici Platforme pod tom domenom izgubit će mogućnost prijave lozinkom. Za više detalja pogledajte „Verifikacija domena na ChatGPT-u u odnosu na API Platformu“ u nastavku.

  5. Poddomene se moraju verificirati odvojeno od domena najvišeg nivoa

Da bismo uspješno obradili verifikaciju vaše domene, vaš TXT zapis mora biti čitljiv putem DNS pretrage.


(Samo ChatGPT) Automatsko kreiranje računa (AAC) Kada je omogućeno u ChatGPT radnom prostoru, novi korisnik čija e-pošta odgovara verificiranoj domeni ili domenama automatski će primiti pozivnicu za Enterprise radni prostor pri registraciji. Ne preporučujemo omogućavanje AAC-a ako koristite SCIM.


(Samo ChatGPT) Dozvoli pozivnice za eksterne domene Ova postavka kontrolira da li se korisnici s neverificiranih domena mogu pozivati u radni prostor. Korisnici s eksternih domena neće morati da se prijavljuju putem SSO-a jer se SSO postavke primjenjuju samo na korisnike koji pripadaju verificiranoj domeni.


Omogući SSO Ova postavka određuje da li se vaše konfigurirane SSO postavke primjenjuju na radni prostor i/ili organizaciju.


Nametni SSO

Kada je onemogućena, ova postavka korisnicima s verificiranom domenom omogućava da biraju između prijave putem SSO-a ili društvene prijave.

Globalni administratori mogu postaviti Enforce SSO na Required i za ChatGPT i za API Platformu direktno sa stranice Manage SSO u administratorskoj konzoli. Kada je omogućena, ova postavka osigurava da se korisnici s verificiranom domenom mogu prijaviti u radni prostor ili organizaciju s omogućenim SSO-om samo putem SSO-a. Autentikacija lozinkom i društvena autentikacija više ne važe za radni prostor/organizaciju, ali se i dalje mogu koristiti u drugim radnim prostorima/organizacijama gdje njihova domena nije verificirana.

Verifikacija domena na ChatGPT-u u odnosu na API Platformu

Kao što je ranije objašnjeno, verifikacija domena primjenjuje se na zajedničke instance ChatGPT-a i Platforme. Međutim, postoji ključna razlika u tome kako verifikacija domena utiče na prijave u ChatGPT u odnosu na Platformu kada je SSO omogućen:

SSO na API Platformi je u potpunosti zasnovan na domeni. To znači da će, nakon što se domena verificira u bilo kojoj organizaciji i omogući SSO, SVI korisnici s tom domenom izgubiti mogućnost prijave lozinkom. Ako nemaju mogućnost društvene autentikacije, bit će zaključani iz svojih odgovarajućih organizacija osim ako pripadaju pristupnoj grupi IdP-a.

Suprotno tome, na strani ChatGPT-a bit će pogođeni samo korisnici koji pripadaju radnom prostoru u kojem je domena verificirana. Korisnici koji nisu u pristupnoj grupi IdP-a i dalje će se moći prijavljivati u radne prostore metodama opisanim u sljedećem odjeljku.

Iskustvo prijave za vaše korisnike

OpenAI podržava tri različite metode autentikacije:

  1. Korisničko ime + lozinka

  2. Društvena autentikacija putem Microsofta/Googlea/Applea

  3. SSO

Imajte na umu da će se ponašanje razlikovati zavisno od toga da li se korisnik prijavljuje u ChatGPT ili API Platformu, da li je njegova domena verificirana i da li su njegovi odgovarajući radni prostori/organizacije nametnuli SSO.

Prijava pokrenuta od SP-a

Svi korisnici mogu direktno otići na chatgpt.com ili platform.openai.com radi prijave. Pri korištenju ove opcije različite metode autentikacije mogu se pokrenuti kako je prikazano u nastavku:

Diagram of login methods grouped into Password, SSO with SAML, and Social providers like Google, Microsoft, and Apple

Ako korisnik pripada više radnih prostora, uključujući jedan u kojem je SSO omogućen za njegovu domenu, od njega će se zatražiti da odabere u koji se radni prostor želi prijaviti.

ChatGPT prijava pokrenuta od SP-a

Ako utvrdimo da unesena e-pošta pripada radnom prostoru u kojem je njena domena verificirana, korisnika ćemo proslijediti njegovom IdP-u radi autentikacije. U suprotnom, korisnik će biti usmjeren da se prijavi unosom svoje lozinke.

Ako korisnik pripada više radnih prostora, uključujući barem jedan u kojem je SSO omogućen za njegovu domenu, od njega će se zatražiti da odabere koju metodu želi koristiti za prijavu:

ChatGPT sign-in screen with two SSO workspace options plus Google, Microsoft, Apple, and password login

Napomena: ako je „Enforce SSO“ omogućen za određeni radni prostor, korisnici s verificiranim domenom ili domenama mogu se prijaviti samo putem SSO-a. Društvena autentikacija i autentikacija lozinkom neće biti dostupne.

Prijava na Platformu pokrenuta od SP-a

Kao što je ranije navedeno, kada korisnik s verificiranom domenom unese svoju e-poštu na stranici za prijavu na Platformu, uvijek će biti preusmjeren na svoj IdP radi autentikacije.

Zato je ključno da budete sigurni da ovo razumijete prije omogućavanja SSO-a za Platformu. U suprotnom, vrlo je lako greškom zaključati korisnike Platforme na ličnim računima.

Prijava pokrenuta od IdP-a

Pri konfiguriranju SSO-a sa odgovarajućih stranica identiteta pronaći ćete jedinstveni URL pločice za ChatGPT i API Platformu:

Ovi URL-ovi pločica mogu se konfigurirati u vašem IdP-u kako bi se korisnicima omogućila automatska prijava/autentikacija jednim klikom.

Sljedeći koraci

Sada kada imate dobru osnovu o našoj arhitekturi, nastavite na našu stranicu „Razumijevanje idealne postavke upravljanja korisnicima“ kako biste odredili idealnu implementaciju za svoj slučaj upotrebe. Nakon toga ćemo vas provesti kroz konfiguriranje SSO-a i SCIM-a na vašem računu.

Da li je ovaj članak bio koristan?