Preduvjeti
Da biste postavili SSO, morate:
Imati OpenAI plan sa Global Admin Console
Biti globalni administrator
Prije nego što nastavite, pregledajte naše stranice dokumentacije Pregled SSO-a i Upravljanje korisnicima kako biste se upoznali s našom SSO arhitekturom.
Ako ste prethodno konfigurirali SSO za organizaciju API Platforme ili ChatGPT radni prostor, vaše SSO postavke bi već trebale biti dostupne za konfiguraciju na stranici OpenAI Identity. Ako radni prostor ili organizacija za koje želite omogućiti SSO nisu prikazani u vašoj Global Admin Console, obratite se na support@openai.com.
⚠️ Vaši korisnici će izgubiti pristup ako SSO nije ispravno postavljen!
Neispravno postavljanje može dovesti do toga da vaši korisnici izgube pristup organizacijama i radnim prostorima gdje je SSO postavljen kao obavezan. Preporučujemo da vi, kao globalni administrator, zadržite SSO kao opcionalan u Admin Portalu.
Tokom postavljanja držite otvorena dva odvojena prijavljena prozora:
Jedan prijavljen kroz anonimni prozor
Jedan prijavljen kroz vaš standardni preglednik
To vam omogućava da u jednom prozoru testirate proces prijave i postavljanje SSO-a/verifikacije domene, a da po potrebi vratite promjene putem drugog prozora.
Testiranje SSO-a
Ako želite testirati proces postavljanja bez rizika od uticaja na vaše korisnike, to možete učiniti putem aplikacije ovdje.
Uspješno dovršavanje veze u ovoj testnoj aplikaciji neće biti povezano s vašom produkcijskom organizacijom niti će sačuvati vezu (tako da možete ponovo koristiti iste parametre u svojoj produkcijskoj instanci kada budete spremni). To znači da je sigurno koristiti je kao sandbox ili playground dok se upoznajete sa zahtjevima i rješavate eventualne preostale preduvjete.
Omogućavanje SSO-a
Za početak idite na stranicu OpenAI Identity iz Global Admin Console. Do te stranice možete doći i putem linka na stranici „Identity & Provisioning“ u okviru vaših postavki „Manage Workspace“ u ChatGPT-u ili preko kartice Identity u postavkama vaše API Platform organizacije.
Neki od primjera u nastavku prikazat će postavljanje u Okta-i, ali ista logika trebala bi biti primjenjiva na sve SAML IdP-ove.
Verifikacija domene
Da biste omogućili SSO, prvo morate verificirati barem jednu domenu.
Važno: Obavezno pregledajte posljedice nizvodno koje verifikacija domene može imati na korisnike s tom domenom.
Kliknite na dugme „+ Add Domain“ i unesite svoj DNS da biste započeli:

Nakon slanja, dostavljamo vam ključ za potvrdu vlasništva nad vašom domenom. Idite do svog DNS provajdera i dodajte TXT zapis s dostavljenom vrijednošću:

Vaš TXT zapis mora biti dostupan putem DNS pretrage kako bi provjera verifikacije uspjela.
Nakon što to završite kod svog DNS provajdera, vratite se na stranicu za postavljanje i kliknite na dugme „Check“. Ako je vlasništvo nad vašom domenom uspješno potvrđeno, vidjet ćete da je status ažuriran na „Verified.“

Možete dodati do 99 verificiranih domena po Admin Portalu, a imate rok od 7 dana da završite provjeru verifikacije prije nego što domenu označimo kao istekla. Domene se mogu verificirati samo na jednom Admin Portalu. Ako trebate verificirati istu domenu za organizaciju ili radni prostor koji nije u vašem Admin Portalu, obratite se podršci.
Konfiguracija vaše aplikacije
Nakon što uspješno verificirate svoju domenu, možete nastaviti s postavljanjem SSO-a konfiguriranjem svoje IdP aplikacije.
Za početak kliknite na dugme „Set up SSO“:

Odabir vašeg Identity Provider-a
Imate mogućnost da odaberete s liste najpopularnijih IdP-ova koji izvorno podržavaju SAML integracije. Ako ne vidite svoj IdP na listi ili ako želite koristiti OIDC vezu, možete odabrati odgovarajuće dugme za prilagođenu vezu prikazano na dnu:

Kreiranje/povezivanje aplikacije
Sada možete pratiti čarobnjak za konfiguraciju korak po korak koji će vam pomoći da kreirate i povežete svoju IdP aplikaciju s nama. Ovisno o IdP-u koji koristite, upute se mogu neznatno razlikovati, ali opće postavljanje ostaje isto:

Imajte na umu da će URL-ovi navedeni u koraku kreiranja biti jedinstveni za vašu organizaciju:

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti. Kada ponovo postavljate SSO, morat ćete se pobrinuti da ih odgovarajuće ažurirate u svojoj aplikaciji.
Nakon što završite postavljanje URL-ova, možete nastaviti s definiranjem mapiranja atributa za korisnike autentificirane putem vaše aplikacije.
Mapiranje atributa
Mapiranje atributa koje definirate u svojoj SSO aplikaciji u konačnici određuje koji se OpenAI računi autentificiraju i kako se vaši korisnici prikazuju u OpenAI proizvodima. Naš trenutni model korisnika podržava tri svojstva:
Adresa e-pošte (obavezna u SAML odgovoru, određuje kojem se računu pristupa)
Ime (opcionalno, ali preporučeno)
Prezime (opcionalno, ali preporučeno)
Napomena: ne podržavamo dešifriranje SAML odgovora. Pobrinite se da ne šifrirate svoj odgovor ili assertion kako bismo mogli ispravno identificirati atribute.
Ovisno o vašem IdP-u, tačno mapiranje atributa će se razlikovati. Preporučujemo da se pridržavate tačnog mapiranja prikazanog za vaš IdP u čarobnjaku za postavljanje, npr. za Okta bi to bilo:

Ako vidite da novi korisnici dolaze s adresama e-pošte postavljenim na njihovo prikazano ime, pregledajte mapiranje atributa i potvrdite da ne šifrirate svoje odgovore.
Alternativno, ako se od novih korisnika traži da unesu svoje ime i datum rođenja, to vjerovatno ukazuje na to da ne prepoznajemo ispravnu vrijednost imena iz vašeg odgovora atributa.
Promjene e-pošte
Povremeno se adresa e-pošte korisnika može ažurirati u vašem IdP-u, npr.
Zakonska promjena imena nakon sklapanja braka
Njihovu kompaniju je preuzela druga kompanija i imaju novu domenu
itd.
Ako to promijeni vrijednost emailaddress claim-a u SSO SAMLResponse, pri uspješnom SSO-u pristupit će se drugom OpenAI korisniku povezanom s novom adresom e-pošte (i bit će kreiran ako ranije nije postojao). Tog korisnika će trebati posebno pozvati u org ili radni prostor, odvojeno od originalnog korisnika.
Primarne adrese e-pošte
U nekim slučajevima možete imati korisnike s više različitih adresa e-pošte. Ovo je čest scenarij u većim kompanijama koje imaju distribuirane sisteme pošte ili za Edu korisnike s različitim školama, npr.
U ovoj situaciji preporučujemo da vaš SAML odgovor uključuje samo jednu adresu e-pošte u svojim atributima, jer uključivanje više adresa e-pošte može izazvati zabunu kada pokušamo to povezati s novim ili postojećim korisnikom.
Dodatno, ako korisnici imaju statičnu adresu e-pošte (npr. UPN), preporučujemo da je koristite u mapiranju atributa kako biste osigurali da imaju stabilan OpenAI korisnički račun na koji neće uticati promjene njihovih drugih adresa e-pošte.
Dodjela pristupa IdP aplikaciji
Nakon što uspješno kreirate mapiranje atributa, čarobnjak će vas provesti kroz korake za dodjelu pristupa odgovarajućim korisnicima putem željenih grupa.
Pregledajte naše preporuke o Upravljanju korisnicima za najbolje prakse.
Podešavanje IdP metapodataka
U ovoj fazi postavljanja imate dvije odvojene opcije za definiranje metapodataka svog IdP-a: dinamičku konfiguraciju i ručnu konfiguraciju.
Dinamička konfiguracija
Ovo je preporučena i najjednostavnija opcija. Kod dinamičke konfiguracije trebate samo dostaviti Metadata URL (koji je sada popunjen SSO URL-om i Entity ID-jem koje ste ranije konfigurirali) povezan s vašom aplikacijom. Čarobnjak za postavljanje pokazat će vam gdje to možete pronaći u svom IdP-u:

Ručna konfiguracija
Kao što naziv implicira, ručna konfiguracija zahtijeva malo više rada. Ovisno o vašem IdP-u, morat ćete unijeti odgovarajući SSO URL i izdavača IdP-a, zajedno s x.509 certifikatom:

Prijava koju pokreće IdP
Ako želite da vaši korisnici mogu kliknuti na pločicu na svojoj kontrolnoj tabli i biti automatski autentificirani, možete konfigurirati autentifikaciju koju pokreće IdP prema vašoj aplikaciji kao dio procesa postavljanja. Iako će se tačan proces razlikovati ovisno o vašem IdP-u, opći proces će koristiti dostavljeni URL u obliku:
ChatGPT: https://chatgpt.com/auth/login?sso=true&connection=conn_0123abc
API Platform: https://platform.openai.com/enterprise/conn_01ABC02DEF/login
Na primjer, Okta će vas voditi kroz kreiranje nove Bookmark Application s ovim URL-om:

Dok će vam Entra ID omogućiti da unesete dostavljeni „Sign on URL“ u odgovarajući obrazac:

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti.
To znači da ćete, kada konfigurirate novu vezu, također morati odgovarajuće ažurirati svoj Sign on URL, inače se korisnici neće moći autentificirati putem svojih pločica.
Završavanje postavljanja
Nakon što konfigurirate metapodatke svog IdP-a, možete kliknuti na „Continue“ da nastavite s postavljanjem opcionalnih bookmark aplikacija. Posljednji obavezni korak konfiguracije bit će na stranici „Test Single Sign-On“:

Nakon što kliknete na „Continue to sign-in,“ čarobnjak će pokušati testirati vašu novu vezu. Ako je sve uspješno, efektivno ćete omogućiti SSO. Sada biste to trebali vidjeti i na svojoj stranici za konfiguraciju:


Korisnici u vašoj IdP grupi s odgovarajućim računima ili pozivnicama sada bi se trebali moći prijaviti putem SSO-a:
Mogu otići na chatgpt.com ili platform.openai.com, unijeti svoju e-poštu, a zatim se autentificirati nakon što ih preusmjerimo na njihov IdP
Mogu koristiti URL Bookmark Tile koji ste (opcionalno) konfigurirali tokom postavljanja
Ako ustanovite da se vaši korisnici ne mogu uspješno autentificirati i imate problema s vraćanjem promjena, odmah se obratite podršci za pomoć.
Imajte na umu da omogućavanje SSO-a na API Platformi primjenjuje verifikaciju domene na sve korisnike s tom domenom. To znači da će, čak i ako korisnici ne pripadaju vašoj Enterprise organizaciji, i dalje morati biti dio vaše IdP grupe da bi pristupili svojim ličnim organizacijama.
Rješavanje problema s prijavom
Ako nakon omogućavanja SSO-a imate problema s prijavom, za pomoć u prepoznavanju uobičajenih grešaka možete pregledati našu stranicu Česta pitanja i rješavanje problema. Ako tamo ne pronađete dovoljno dobar odgovor, slobodno se obratite podršci.
