Pregledajte našu stranicu „Pregled SSO-a” kako biste se upoznali s ključnim konceptima o kojima se govori u ovom dokumentu.
Prije verifikacije svojih domena, važno je razmotriti nekoliko različitih pitanja:
Kako želite dodjeljivati pozivnice novim korisnicima?
Kako želite postupati s postojećim korisnicima potrošačkih naloga (ličnih/Plus/Pro)?
Kako želite da izgleda tok prijave vaših korisnika?
Detaljnije ćemo razmotriti svako od ovih pitanja kako bismo vam pomogli da odaberete opciju koja najbolje odgovara vašim potrebama.
Pozivanje novih korisnika
Trenutno nudimo četiri različite metode za dodjelu pozivnica korisnicima:
Vrijedi napomenuti da pravimo razliku između slučajeva kada se e-poruke s pozivnicama aktivno šalju i slučajeva kada je pozivnica tiho povezana s korisnikovom e-adresom u našem pozadinskom sistemu.
E-poruke s pozivnicama aktivno se šalju kada:
Novi korisnik se prvi put pozove putem SCIM-a.
Korisnik se pozove direktno iz ChatGPT-a ili API platforme.
Pozivnice se tiho povezuju kada:
SCIM korisnik je uklonjen iz vaše IdP grupe, a zatim ponovo dodan.
Primjenjuje se automatsko kreiranje računa.
U potonjem slučaju korisnici neće vidjeti pozivnice u svom sandučiću, ali će i dalje biti pravilno usmjereni na odgovarajući radni prostor/organizaciju kada se pokušaju prijaviti.
SCIM
SCIM je dostupan i u ChatGPT-u i na API platformi. SCIM omogućava pružaocima identiteta (npr. Okta, Entra ID itd.) da razmjenjuju podatke o identitetu korisnika s OpenAI-jem, automatizirajući dodjelu pozivnica (i ukidanje korisničkih računa) na osnovu organizacijskih promjena.
Iako se SCIM također konfigurira putem vašeg IdP-a, može se postaviti nezavisno od SSO-a. Stoga verifikacija domene/SSO nisu zahtjevi za SCIM.
Ako odlučite koristiti i SCIM i SSO, važna razlika koju treba napraviti jeste:
SCIM samo dodjeljuje pozivnice
SSO upravlja autentifikacijom i kreiranjem korisnika
SCIM smatramo najrobusnijim i najskalabilnijim rješenjem za cjelokupno upravljanje korisnicima. U zavisnosti od vaše idealne implementacije, generalno preporučujemo sljedeću arhitekturu kao najbolju praksu ako uvodite rješenje i za ChatGPT i za API platformu:

S ovom postavkom možete jednostavno odvojeno upravljati i pozivnicama i pristupom (ChatGPT-u i API platformi). Ova postavka ima dodatnu prednost da vaše administrativne ekipe sve potrebne promjene mogu obaviti centralno, direktno u vašem IdP-u.
Ako implementirate SCIM u više aplikacija (tj. ChatGPT naspram API platforme naspram drugih računa), vaše SCIM aplikacije trebaju biti jedinstvene. Čak i ako je vaša ciljna korisnička baza ista, toplo preporučujemo da svaka SCIM implementacija upućuje na jedinstvenu aplikaciju u vašem IdP-u.
Ako ne ispunite ovaj zahtjev, to može dovesti do problema s nedosljednošću koji na kraju rezultiraju nevažećim članstvima.
Direktne pozivnice iz ChatGPT-a ili API platforme
Administratori mogu direktno pozivati korisnike e-poštom sa odgovarajućih stranica ChatGPT i Platform „Članovi”. U ChatGPT-u ova metoda također podržava masovne pozivnice putem otpremljenog CSV-a:

Iako obično nije skalabilno, često preporučujemo korištenje direktnih pozivnica kada započinjete rad u novom radnom prostoru/organizaciji. Za razliku od SCIM-a, nema mogućeg kašnjenja da pozivnice stignu u korisničke sandučiće, pa je to najefikasnija opcija za brzo omogućavanje pristupa, izmjenu dozvola i opće testiranje.
Osim toga, SCIM uvijek možete omogućiti kasnije i svrstati postojeće korisnike pod SCIM aplikaciju. Dakle, nema bojazni da bi direktno pozvani korisnici bili isključeni iz buduće automatizacije, osim ako to ne želite.
Automatsko kreiranje računa (AAC)
Za razliku od drugih opcija, AAC je dostupan samo na stranici Identity u ChatGPT-u i zahtijeva da SSO prethodno bude omogućen:

Kao što je prikazano iznad, AAC garantuje da će korisnici koji se registriraju ili prijavljuju s verificiranom domenom e-pošte automatski biti dodani u vaš Enterprise radni prostor. Korisnici neće primiti e-poruku s pozivnicom, a proces je u potpunosti automatiziran. To ima svoje prednosti i nedostatke.
Ako je vaša politika da dozvolite otvoren pristup svakom korisniku s vašom verificiranom domenom, AAC je odlična opcija koja izbjegava dodatni administrativni posao konfiguriranja i upravljanja SCIM aplikacijom.
Međutim, AAC nije idealan ako zahtijevate strože zaključan pristup korisničkom pristupu, zasnovan na odobrenjima.
⚠️ UPOZORENJE ⚠️
Važno je imati na umu da će omogućavanje AAC-a u praksi prisilno objediniti sve korisnike potrošačkih naloga (ličnih/Plus/Pro) pod vašom domenom u vaš Enterprise radni prostor. Više o tome možete pronaći u nastavku, u odjeljku „Postupanje s postojećim korisnicima”.
Imajte na umu da, čak i ako korisnici nisu članovi vaše IdP pristupne grupe i ne mogu uspješno pristupiti radnom prostoru kada je SSO nametnut, u ovom scenariju i dalje zauzimaju mjesto u vašem Enterprise računu.
Zbog toga u većini slučajeva generalno preporučujemo SCIM ili direktne pozivnice umjesto AAC-a. A kako biste izbjegli moguće nedoumice, preporučujemo da AAC ostavite isključenim ako planirate koristiti SCIM.
Admin endpoint API platforme za pozivnice
Naša API platforma podržava endpoint za pozivnice, koji vam omogućava da programski pozivate korisnike u svoju API organizaciju.
U poređenju sa SCIM-om, glavna prednost koju endpoint pruža jeste to što vam omogućava da navedete projekte kojima pozvani korisnik treba pripadati:

To pruža dodatni nivo granularnosti i kontrole, bez potrebe za ručnim radom oko pojedinačnih direktnih pozivnica.
Postupanje s postojećim korisnicima potrošačkih naloga
Korisnike potrošačkih naloga definiramo kao one s ličnom, Plus ili Pro pretplatom. Često se dešava da postoje korisnici potrošačkih naloga s vašom verificiranom domenom koji su imali račune prije vašeg Enterprise ugovora. Budući da verifikacija vaše domene i omogućavanje SSO-a mogu posljedično utjecati na ove korisnike potrošačkih naloga, važno je unaprijed odrediti željeni ishod.
Utjecaj na korisnike potrošačkih naloga u ChatGPT-u
Na strani ChatGPT-a, utjecaj na korisnike potrošačkih naloga uglavnom određuju dva faktora:
Hoće li biti pozvani u Enterprise radni prostor?
Hoćete li nametnuti SSO?
Rezultirajuće ponašanje možete vidjeti u nastavku:
| Pozivnica na čekanju? | SSO nametnut? | Rezultat |
|---|---|---|
| Da | Da | Korisnički računi potrošačkih naloga bit će prisilno objedinjeni s Enterpriseom, a korisnici se mogu prijaviti samo putem SSO-a. |
| Da | Ne | Korisnički računi potrošačkih naloga bit će prisilno objedinjeni s Enterpriseom, a korisnici se mogu autentificirati putem SSO-a ili društvene prijave. |
| Ne | Da | Nema utjecaja: korisnici potrošačkih naloga zadržavaju pristup svojim ličnim radnim prostorima putem lozinke ili društvene autentifikacije. |
| Ne | Ne | Nema utjecaja: korisnici potrošačkih naloga zadržavaju pristup svojim ličnim radnim prostorima putem lozinke ili društvene autentifikacije. |
Ako vam je cilj da u konačnici spriječite bilo kakve potrošačke račune, obratite se svom Account Directoru kako biste razgovarali o mogućim opcijama.
Spajanje računa
Preduslovi za pokretanje automatskog spajanja korisničkog računa s Enterprise računom su sljedeći:
Domena korisnika je verificirana.
Korisnik je primio pozivnicu za Enterprise radni prostor u kojem je njegova domena verificirana.
Napomena: Ako ste omogućili AAC, ovaj uslov će uvijek biti ispunjen za svakog korisnika s vašom verificiranom domenom.
Kada se ovi uslovi ispune, korisnik bi pri sljedećoj prijavi u ChatGPT ili osvježavanju ChatGPT-a trebao vidjeti sljedeći modalni prozor:

Kao što je istaknuto na slici, automatski ćemo refundirati sve postojeće Plus ili Pro pretplate prije spajanja. Korisnici će imati mogućnost prenijeti postojeću historiju razgovora i GPT-ove ili izvesti historiju razgovora putem e-pošte i započeti rad u Enterprise radnom prostoru „od nule“.
Napomena: Ako je u odredišnom Enterprise ili Edu radnom prostoru omogućena rezidentnost podataka, podaci iz Ličnog radnog prostora ne mogu se prenijeti. Korisnici mogu samo izvesti svoje razgovore i izbrisati Lični radni prostor. Za detalje pogledajte Pozivnice e-poštom i migracije računa.
Nakon što se korisnički račun spoji, ne postoji način da se vrati. Ako su vaši korisnici odabrali opciju „Prenesi postojeću historiju razgovora i GPT-ove“, ali to nisu vidjeli u svom Enterprise radnom prostoru, obratite se Podršci.
Utjecaj na korisnike potrošačkih naloga na API platformi
Budući da je SSO na Platformi i dalje zasnovan na domeni (za razliku od ChatGPT-a, gdje je SSO specifičan za radni prostor u kojem je omogućen), vaši korisnici potrošačkih naloga bit će pogođeni čim verificirate svoju domenu i omogućite SSO u bilo kojoj organizaciji.
Korisnici potrošačkih naloga izgubit će mogućnost autentifikacije lozinkama, jer prepoznajemo podudaranje domene i prosljeđujemo ih vašem IdP-u. Ako su članovi vašeg IdP-a, mogu se uspješno autentificirati. Alternativno, mogu se prijaviti putem društvene OAuth opcije ako im je dostupna. Ako nisu, u praksi ste im zaključali pristup njihovim potrošačkim računima.
Pogledajte odjeljak Tok prijave korisnika za detaljniji vodič kroz ovaj tok rada.
Preporučeni obrasci identiteta i dodjele pristupa
Sada kada smo izložili osnovno ponašanje povezano s našom autentifikacijom identiteta i dodjelom pozivnica, moglo bi biti korisno pregledati neke od češćih obrazaca implementacije dostupnih Enterprise korisnicima:

Tok prijave korisnika
Već smo govorili o utjecaju pozivnica na čekanju i nametanja SSO-a, pa je ovaj odjeljak namijenjen da pomogne vizualizirati očekivani tok/provjere koje obavljamo kada korisnik unese svoju adresu e-pošte za prijavu.
Tok prijave u ChatGPT
Napomena: Ovaj dijagram isključuje pokušaje prijave putem društvene metode ili putem URL-a pločice.

Tok prijave na API platformu
Napomena: Ovaj dijagram isključuje pokušaje prijave putem društvene metode ili putem URL-a pločice.

Sljedeći koraci
Sada kada imate predstavu o svojoj idealnoj implementaciji, možete pratiti odgovarajuću dokumentaciju da omogućite SCIM ili SSO:
