OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Konfiguracija SSO-a

Ovaj dokument vodi kroz konfiguraciju SSO-a za ChatGPT i API Platform

Ažurirano: 7 days ago

Preduvjeti

Da biste postavili SSO, morate:

  1. Imati OpenAI plan sa Global Admin Console

  2. Biti globalni administrator

Prije nego što nastavite, pregledajte naše stranice dokumentacije Pregled SSO-a i Upravljanje korisnicima kako biste se upoznali s našom SSO arhitekturom.

Ako ste prethodno konfigurirali SSO za organizaciju API Platforme ili ChatGPT radni prostor, vaše SSO postavke bi već trebale biti dostupne za konfiguraciju na stranici OpenAI Identity. Ako radni prostor ili organizacija za koje želite omogućiti SSO nisu prikazani u vašoj Global Admin Console, obratite se na support@openai.com.

⚠️ Vaši korisnici će izgubiti pristup ako SSO nije ispravno postavljen!

Neispravno postavljanje može dovesti do toga da vaši korisnici izgube pristup organizacijama i radnim prostorima gdje je SSO postavljen kao obavezan. Preporučujemo da vi, kao globalni administrator, zadržite SSO kao opcionalan u Admin Portalu.

Tokom postavljanja držite otvorena dva odvojena prijavljena prozora:

  1. Jedan prijavljen kroz anonimni prozor

  2. Jedan prijavljen kroz vaš standardni preglednik

To vam omogućava da u jednom prozoru testirate proces prijave i postavljanje SSO-a/verifikacije domene, a da po potrebi vratite promjene putem drugog prozora.

Testiranje SSO-a

Ako želite testirati proces postavljanja bez rizika od uticaja na vaše korisnike, to možete učiniti putem aplikacije ovdje.

Uspješno dovršavanje veze u ovoj testnoj aplikaciji neće biti povezano s vašom produkcijskom organizacijom niti će sačuvati vezu (tako da možete ponovo koristiti iste parametre u svojoj produkcijskoj instanci kada budete spremni). To znači da je sigurno koristiti je kao sandbox ili playground dok se upoznajete sa zahtjevima i rješavate eventualne preostale preduvjete.

Omogućavanje SSO-a

Za početak idite na stranicu OpenAI Identity iz Global Admin Console. Do te stranice možete doći i putem linka na stranici „Identity & Provisioning“ u okviru vaših postavki „Manage Workspace“ u ChatGPT-u ili preko kartice Identity u postavkama vaše API Platform organizacije.

Neki od primjera u nastavku prikazat će postavljanje u Okta-i, ali ista logika trebala bi biti primjenjiva na sve SAML IdP-ove.

Verifikacija domene

Da biste omogućili SSO, prvo morate verificirati barem jednu domenu.

Važno: Obavezno pregledajte posljedice nizvodno koje verifikacija domene može imati na korisnike s tom domenom.

Kliknite na dugme „+ Add Domain“ i unesite svoj DNS da biste započeli:

Verify a new domain dialog with example.com entered and Submit available

Nakon slanja, dostavljamo vam ključ za potvrdu vlasništva nad vašom domenom. Idite do svog DNS provajdera i dodajte TXT zapis s dostavljenom vrijednošću:

Image

Vaš TXT zapis mora biti dostupan putem DNS pretrage kako bi provjera verifikacije uspjela.

Nakon što to završite kod svog DNS provajdera, vratite se na stranicu za postavljanje i kliknite na dugme „Check“. Ako je vlasništvo nad vašom domenom uspješno potvrđeno, vidjet ćete da je status ažuriran na „Verified.“

Domain management page with company.abc listed as Verified

Možete dodati do 99 verificiranih domena po Admin Portalu, a imate rok od 7 dana da završite provjeru verifikacije prije nego što domenu označimo kao istekla. Domene se mogu verificirati samo na jednom Admin Portalu. Ako trebate verificirati istu domenu za organizaciju ili radni prostor koji nije u vašem Admin Portalu, obratite se podršci.

Konfiguracija vaše aplikacije

Nakon što uspješno verificirate svoju domenu, možete nastaviti s postavljanjem SSO-a konfiguriranjem svoje IdP aplikacije.

Za početak kliknite na dugme „Set up SSO“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Odabir vašeg Identity Provider-a

Imate mogućnost da odaberete s liste najpopularnijih IdP-ova koji izvorno podržavaju SAML integracije. Ako ne vidite svoj IdP na listi ili ako želite koristiti OIDC vezu, možete odabrati odgovarajuće dugme za prilagođenu vezu prikazano na dnu:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Kreiranje/povezivanje aplikacije

Sada možete pratiti čarobnjak za konfiguraciju korak po korak koji će vam pomoći da kreirate i povežete svoju IdP aplikaciju s nama. Ovisno o IdP-u koji koristite, upute se mogu neznatno razlikovati, ali opće postavljanje ostaje isto:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Imajte na umu da će URL-ovi navedeni u koraku kreiranja biti jedinstveni za vašu organizaciju:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti. Kada ponovo postavljate SSO, morat ćete se pobrinuti da ih odgovarajuće ažurirate u svojoj aplikaciji.

Nakon što završite postavljanje URL-ova, možete nastaviti s definiranjem mapiranja atributa za korisnike autentificirane putem vaše aplikacije.

Mapiranje atributa

Mapiranje atributa koje definirate u svojoj SSO aplikaciji u konačnici određuje koji se OpenAI računi autentificiraju i kako se vaši korisnici prikazuju u OpenAI proizvodima. Naš trenutni model korisnika podržava tri svojstva:

  1. Adresa e-pošte (obavezna u SAML odgovoru, određuje kojem se računu pristupa)

  2. Ime (opcionalno, ali preporučeno)

  3. Prezime (opcionalno, ali preporučeno)

Napomena: ne podržavamo dešifriranje SAML odgovora. Pobrinite se da ne šifrirate svoj odgovor ili assertion kako bismo mogli ispravno identificirati atribute.

Ovisno o vašem IdP-u, tačno mapiranje atributa će se razlikovati. Preporučujemo da se pridržavate tačnog mapiranja prikazanog za vaš IdP u čarobnjaku za postavljanje, npr. za Okta bi to bilo:

Image

Ako vidite da novi korisnici dolaze s adresama e-pošte postavljenim na njihovo prikazano ime, pregledajte mapiranje atributa i potvrdite da ne šifrirate svoje odgovore.

Alternativno, ako se od novih korisnika traži da unesu svoje ime i datum rođenja, to vjerovatno ukazuje na to da ne prepoznajemo ispravnu vrijednost imena iz vašeg odgovora atributa.

Promjene e-pošte

Povremeno se adresa e-pošte korisnika može ažurirati u vašem IdP-u, npr.

  • Zakonska promjena imena nakon sklapanja braka

  • Njihovu kompaniju je preuzela druga kompanija i imaju novu domenu

  • itd.

Ako to promijeni vrijednost emailaddress claim-a u SSO SAMLResponse, pri uspješnom SSO-u pristupit će se drugom OpenAI korisniku povezanom s novom adresom e-pošte (i bit će kreiran ako ranije nije postojao). Tog korisnika će trebati posebno pozvati u org ili radni prostor, odvojeno od originalnog korisnika.

Primarne adrese e-pošte

U nekim slučajevima možete imati korisnike s više različitih adresa e-pošte. Ovo je čest scenarij u većim kompanijama koje imaju distribuirane sisteme pošte ili za Edu korisnike s različitim školama, npr.

U ovoj situaciji preporučujemo da vaš SAML odgovor uključuje samo jednu adresu e-pošte u svojim atributima, jer uključivanje više adresa e-pošte može izazvati zabunu kada pokušamo to povezati s novim ili postojećim korisnikom.

Dodatno, ako korisnici imaju statičnu adresu e-pošte (npr. UPN), preporučujemo da je koristite u mapiranju atributa kako biste osigurali da imaju stabilan OpenAI korisnički račun na koji neće uticati promjene njihovih drugih adresa e-pošte.

Dodjela pristupa IdP aplikaciji

Nakon što uspješno kreirate mapiranje atributa, čarobnjak će vas provesti kroz korake za dodjelu pristupa odgovarajućim korisnicima putem željenih grupa.

Pregledajte naše preporuke o Upravljanju korisnicima za najbolje prakse.

Podešavanje IdP metapodataka

U ovoj fazi postavljanja imate dvije odvojene opcije za definiranje metapodataka svog IdP-a: dinamičku konfiguraciju i ručnu konfiguraciju.

Dinamička konfiguracija

Ovo je preporučena i najjednostavnija opcija. Kod dinamičke konfiguracije trebate samo dostaviti Metadata URL (koji je sada popunjen SSO URL-om i Entity ID-jem koje ste ranije konfigurirali) povezan s vašom aplikacijom. Čarobnjak za postavljanje pokazat će vam gdje to možete pronaći u svom IdP-u:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Ručna konfiguracija

Kao što naziv implicira, ručna konfiguracija zahtijeva malo više rada. Ovisno o vašem IdP-u, morat ćete unijeti odgovarajući SSO URL i izdavača IdP-a, zajedno s x.509 certifikatom:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Prijava koju pokreće IdP

Ako želite da vaši korisnici mogu kliknuti na pločicu na svojoj kontrolnoj tabli i biti automatski autentificirani, možete konfigurirati autentifikaciju koju pokreće IdP prema vašoj aplikaciji kao dio procesa postavljanja. Iako će se tačan proces razlikovati ovisno o vašem IdP-u, opći proces će koristiti dostavljeni URL u obliku:

Na primjer, Okta će vas voditi kroz kreiranje nove Bookmark Application s ovim URL-om:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Dok će vam Entra ID omogućiti da unesete dostavljeni „Sign on URL“ u odgovarajući obrazac:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti.

To znači da ćete, kada konfigurirate novu vezu, također morati odgovarajuće ažurirati svoj Sign on URL, inače se korisnici neće moći autentificirati putem svojih pločica.

Završavanje postavljanja

Nakon što konfigurirate metapodatke svog IdP-a, možete kliknuti na „Continue“ da nastavite s postavljanjem opcionalnih bookmark aplikacija. Posljednji obavezni korak konfiguracije bit će na stranici „Test Single Sign-On“:

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Nakon što kliknete na „Continue to sign-in,“ čarobnjak će pokušati testirati vašu novu vezu. Ako je sve uspješno, efektivno ćete omogućiti SSO. Sada biste to trebali vidjeti i na svojoj stranici za konfiguraciju:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Korisnici u vašoj IdP grupi s odgovarajućim računima ili pozivnicama sada bi se trebali moći prijaviti putem SSO-a:

  • Mogu otići na chatgpt.com ili platform.openai.com, unijeti svoju e-poštu, a zatim se autentificirati nakon što ih preusmjerimo na njihov IdP

  • Mogu koristiti URL Bookmark Tile koji ste (opcionalno) konfigurirali tokom postavljanja

Ako ustanovite da se vaši korisnici ne mogu uspješno autentificirati i imate problema s vraćanjem promjena, odmah se obratite podršci za pomoć.

Imajte na umu da omogućavanje SSO-a na API Platformi primjenjuje verifikaciju domene na sve korisnike s tom domenom. To znači da će, čak i ako korisnici ne pripadaju vašoj Enterprise organizaciji, i dalje morati biti dio vaše IdP grupe da bi pristupili svojim ličnim organizacijama.

Rješavanje problema s prijavom

Ako nakon omogućavanja SSO-a imate problema s prijavom, za pomoć u prepoznavanju uobičajenih grešaka možete pregledati našu stranicu Česta pitanja i rješavanje problema. Ako tamo ne pronađete dovoljno dobar odgovor, slobodno se obratite podršci.

Da li je ovaj članak bio koristan?