OpenAI
Ova stranica je mašinski prevedena. Pogledaj originalni članak na engleskom jeziku.

Konfiguracija SSO-a

Ovaj dokument vodi kroz konfiguraciju SSO-a za ChatGPT i API Platform

Ažurirano: 1 hour ago

Preduvjeti

Da biste postavili SSO, morate:

  1. Imati OpenAI plan s Globalnom administratorskom konzolom

  2. Biti globalni administrator

Prije nego što nastavite, pregledajte naše stranice dokumentacije Pregled SSO-a i Upravljanje korisnicima kako biste bili sigurni da ste upoznati s našom SSO arhitekturom.

Ako ste prethodno konfigurirali SSO za organizaciju API Platform ili ChatGPT radni prostor, vaše SSO postavke bi već trebale biti dostupne za konfiguriranje na stranici OpenAI Identity. Ako radni prostor ili organizacija za koju želite omogućiti SSO nije prikazana u vašoj Globalnoj administratorskoj konzoli, obratite se na support@openai.com.

⚠️ Vaši korisnici će izgubiti pristup ako SSO nije ispravno postavljen!

Neispravno postavljanje može dovesti do toga da vaši korisnici izgube pristup organizacijama i radnim prostorima gdje je SSO postavljen kao obavezan. Preporučujemo da vi, kao globalni administrator, zadržite SSO kao opcionalan u Admin Portalu.

Tokom postavljanja držite otvorena dva odvojena prijavljena prozora:

  1. Jedan prijavljen kroz anonimni prozor

  2. Jedan prijavljen kroz vaš standardni preglednik

To vam omogućava da u jednom prozoru testirate proces prijave i postavljanje SSO-a/verifikacije domene, a da po potrebi vratite promjene putem drugog prozora.

Testiranje SSO-a

Ako želite testirati proces postavljanja bez rizika od utjecaja na korisnike, to možete učiniti putem aplikacije ovdje.

Uspješno uspostavljanje veze u ovoj testnoj aplikaciji neće se povezati s vašom produkcijskom organizacijom niti će sačuvati vezu (tako da iste parametre možete ponovo koristiti u svojoj produkcijskoj instanci kada budete spremni). To znači da je možete sigurno koristiti kao sandbox ili prostor za vježbu dok se upoznajete sa zahtjevima i rješavate eventualne nedostajuće preduvjete.

Omogućavanje SSO-a

Za početak iz Globalne administratorske konzole otvorite stranicu OpenAI identitet. Do te stranice možete doći i putem veze na stranici "Identitet i dodjeljivanje pristupa", u postavkama "Upravljanje radnim prostorom" u ChatGPT-u, ili putem kartice Identitet u postavkama organizacije na API Platform.

Neki primjeri u nastavku prikazuju postavljanje u sistemu Okta, ali ista bi se logika trebala moći primijeniti na sve SAML IdP-ove.

Verifikacija domene

Da biste omogućili SSO, prvo morate verificirati barem jednu domenu.

Važno: Ne zaboravite pregledati nizvodni utjecaj koji verifikacija domene može imati na korisnike s tom domenom.

Kliknite na dugme „+ Add Domain“ i unesite svoj DNS da biste započeli:

Verify a new domain dialog with example.com entered and Submit available

Nakon slanja, dostavljamo vam ključ za potvrdu vlasništva nad vašom domenom. Idite do svog DNS provajdera i dodajte TXT zapis s dostavljenom vrijednošću:

Image

Vaš TXT zapis mora biti dostupan putem DNS pretrage kako bi provjera verifikacije uspjela.

Nakon što to završite kod svog DNS provajdera, vratite se na stranicu za postavljanje i kliknite na dugme „Check“. Ako je vlasništvo nad vašom domenom uspješno potvrđeno, vidjet ćete da je status ažuriran na „Verified.“

Domain management page with company.abc listed as Verified

Možete dodati do 99 verificiranih domena po Admin Portalu, a imate rok od 7 dana da završite provjeru verifikacije prije nego što domenu označimo kao istekla. Domene se mogu verificirati samo na jednom Admin Portalu. Ako trebate verificirati istu domenu za organizaciju ili radni prostor koji nije u vašem Admin Portalu, obratite se podršci.

Konfiguriranje vaše aplikacije

Nakon uspješne verifikacije domene, možete nastaviti s postavljanjem SSO-a konfiguriranjem svoje IdP aplikacije.

Za početak kliknite dugme „Postavi SSO“:

OpenAI Admin Identity & Access page with Single Sign-On section and Set up SSO button

Odabir pružaoca identiteta

Možete odabrati s liste najpopularnijih IdP-ova koji izvorno podržavaju SAML integracije. Ako na listi ne vidite svoj IdP ili želite koristiti OIDC vezu, možete odabrati odgovarajuće dugme za prilagođenu vezu prikazano pri dnu:

Identity provider selection screen for SSO setup with common providers plus Custom SAML and Custom OIDC

Kreiranje/povezivanje aplikacije

Sada možete slijediti detaljni čarobnjak za konfiguraciju koji će vam pomoći da kreirate svoju IdP aplikaciju i povežete je s nama. Upute se mogu neznatno razlikovati zavisno od IdP-a koji koristite, ali opći postupak postavljanja ostaje isti:

OpenAI Configure Single Sign-On page with Okta selected and step 1 Create a SAML Integration

Imajte na umu da će URL-ovi navedeni u koraku kreiranja biti jedinstveni za vašu organizaciju:

Configure SAML step with Single sign-on URL and Audience URI values to copy into Okta

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti. Kada ponovo postavljate SSO, morat ćete se pobrinuti da ih odgovarajuće ažurirate u svojoj aplikaciji.

Nakon što završite postavljanje URL-ova, možete nastaviti s definiranjem mapiranja atributa za korisnike autentificirane putem vaše aplikacije.

Mapiranje atributa

Mapiranje atributa koje definirate u svojoj SSO aplikaciji u konačnici određuje koji se OpenAI računi autentificiraju i kako se vaši korisnici prikazuju u OpenAI proizvodima. Naš trenutni korisnički model podržava tri svojstva:

  1. E-mail adresa (obavezna u SAML odgovoru, određuje kojem se računu pristupa)

  2. Ime (opcionalno, ali preporučeno)

  3. Prezime (opcionalno, ali preporučeno)

Napomena: ne podržavamo dešifriranje SAML odgovora. Pobrinite se da ne šifrirate svoj odgovor ili assertion kako bismo mogli ispravno identificirati atribute.

Ovisno o vašem IdP-u, tačno mapiranje atributa će se razlikovati. Preporučujemo da se pridržavate tačnog mapiranja prikazanog za vaš IdP u čarobnjaku za postavljanje, npr. za Okta bi to bilo:

Image

Ako vidite da novi korisnici dolaze s adresama e-pošte postavljenim na njihovo prikazano ime, pregledajte mapiranje atributa i potvrdite da ne šifrirate svoje odgovore.

Alternativno, ako se od novih korisnika traži da unesu svoje ime i datum rođenja, to vjerovatno ukazuje na to da ne prepoznajemo ispravnu vrijednost imena iz vašeg odgovora atributa.

Promjene e-mail adrese

Povremeno se e-mail adresa korisnika može ažurirati u vašem IdP-u, npr.

  • Zakonska promjena imena nakon sklapanja braka

  • Njihovu kompaniju je preuzela druga kompanija i sada imaju novu domenu

  • itd.

Ako se time promijeni vrijednost tvrdnje emailaddress u SSO SAMLResponse, nakon uspješnog SSO-a pristupit će se drugom OpenAI korisniku povezanom s novom e-mail adresom (i kreirat će se ako već ne postoji). Tog korisnika će biti potrebno pozvati u organizaciju ili radni prostor odvojeno od prvobitnog korisnika.

Primarne e-mail adrese

U nekim slučajevima možete imati korisnike s više različitih e-mail adresa. To je čest scenarij u većim kompanijama koje imaju distribuirane sisteme pošte ili kod Edu korisnika s različitim školama, npr.

U ovoj situaciji preporučujemo da osigurate da vaš SAML odgovor u svojim atributima sadrži samo jednu e-mail adresu, jer uključivanje više e-mail adresa može izazvati zabunu kada ga pokušamo povezati s novim ili postojećim korisnikom.

Osim toga, ako korisnici imaju statičnu e-mail adresu (npr. UPN), preporučujemo da je koristite u mapiranju atributa kako biste osigurali stabilan OpenAI korisnički račun na koji neće utjecati promjene njihovih drugih e-mail adresa.

Omogućavanje pristupa IdP aplikaciji

Nakon što uspješno kreirate mapiranje atributa, čarobnjak će vas provesti kroz korake za omogućavanje pristupa odgovarajućim korisnicima putem željenih grupa.

Pregledajte naše preporuke o upravljanju korisnicima za najbolje prakse.

Postavljanje IdP metapodataka

U ovoj fazi postavljanja imate dvije zasebne opcije za definiranje metapodataka svog IdP-a: dinamičku konfiguraciju i ručnu konfiguraciju.

Dinamička konfiguracija

Ovo je preporučena i najjednostavnija opcija. Uz dinamičku konfiguraciju, potrebno je samo navesti URL metapodataka (sada popunjen SSO URL-om i ID-om entiteta koje ste ranije konfigurirali) povezan s vašom aplikacijom. Čarobnjak za postavljanje pokazat će vam gdje to možete pronaći u svom IdP-u:

Okta SAML app Sign On tab with Metadata URL and Copy action for uploading identity provider metadata

Ručna konfiguracija

Kao što naziv kaže, ručna konfiguracija zahtijeva nešto više posla. Ovisno o vašem IdP-u, morat ćete unijeti odgovarajući SSO URL i izdavatelja IdP-a, zajedno s x.509 certifikatom:

SSO setup step 5 with Manual configuration selected for entering identity provider metadata

Prijava koju pokreće IdP

Ako želite da vaši korisnici mogu kliknuti pločicu na svojoj kontrolnoj ploči i automatski se autentificirati, tokom procesa postavljanja možete konfigurirati autentifikaciju koju pokreće IdP za svoju aplikaciju. Iako će se tačan proces razlikovati ovisno o vašem IdP-u, opći proces će koristiti dostavljeni URL u obliku:

Na primjer, Okta će vas provesti kroz kreiranje nove aplikacije oznake s ovim URL-om:

Okta Create Bookmark App step with Platform label and an OpenAI enterprise login URL entered

Entra ID će vam, pak, omogućiti da unesete dostavljeni „URL za prijavu“ u odgovarajući obrazac:

Microsoft Entra Basic SAML Configuration with Identifier and Reply URL fields filled for SSO setup

Važno: Ako odlučite resetirati ispravnu SSO vezu, ove URL vrijednosti će se promijeniti.

To znači da ćete, kada konfigurirate novu vezu, također morati odgovarajuće ažurirati svoj Sign on URL, inače se korisnici neće moći autentificirati putem svojih pločica.

Završetak postavljanja

Nakon što konfigurirate metapodatke svog IdP-a, možete kliknuti "Nastavi" kako biste nastavili s postavljanjem opcionalnih aplikacija s oznakama. Posljednji obavezni korak konfiguracije nalazi se na stranici "Testiranje jedinstvene prijave":

OpenAI Configure Single Sign-On Step 8 with Continue to sign-in button for testing Okta SSO

Nakon što kliknete "Nastavi na prijavu", čarobnjak će pokušati testirati vašu novu vezu. Ako sve bude uspješno, SSO će biti omogućen. To bi sada trebalo biti vidljivo na vašoj stranici za konfiguraciju:

OpenAI Single Sign-On test succeeded confirmation page
Connection activated for ChatGPT with Okta, with test sign-in and valid metadata configuration

Korisnici u vašoj IdP grupi koji imaju odgovarajuće račune ili pozivnice sada bi se trebali moći prijaviti putem SSO-a:

  • Mogu otići na chatgpt.com ili platform.openai.com, unijeti svoju adresu e-pošte, a zatim se autentificirati nakon što ih preusmjerimo na njihov IdP

  • Mogu koristiti URL pločice s oznakom koji ste opcionalno konfigurirali tokom postavljanja

Ako se vaši korisnici ne mogu uspješno autentificirati, a imate poteškoća s poništavanjem promjena, obratite se Podršci za hitnu pomoć.

Imajte na umu da se omogućavanjem SSO-a na API Platform provjera domene primjenjuje na sve korisnike s tom domenom. To znači da će korisnici, čak i ako ne pripadaju vašoj Enterprise organizaciji, morati biti članovi vaše IdP grupe kako bi pristupili svojim ličnim organizacijama.

Rješavanje problema s prijavom

Ako nakon omogućavanja SSO-a imate problema s prijavom, za pomoć u prepoznavanju uobičajenih grešaka možete pregledati našu stranicu Česta pitanja i rješavanje problema. Ako tamo ne pronađete zadovoljavajući odgovor, slobodno se obratite podršci.

Da li je ovaj članak bio koristan?